麥肯錫在八月底發布的《The state of AI in 2026》調查了97個國家、1,719位受訪者。裡面有一組數字值得每位企業主看一眼:80%的人說AI讓自己的工作效率變好,但只有37%認為AI對公司的營業利益有貢獻,說「影響顯著」的僅約6%。
換句話說,個人層次的生產力紅利已經兌現,公司層次的財務紅利還卡在半路。這個落差不是因為AI不好用,而是因為AI還沒真正接進企業的系統與流程。
## 關卡一:省下來的時間,為什麼進不了損益表
同一份調查提到,那6%表現最好的企業有個共同點:他們重新設計了工作流程,而不只是把工具發下去。
我們在協助企業導入系統時,看到的情況幾乎一模一樣。行政人員用AI把一封信從二十分鐘縮到五分鐘,這很好,但那十五分鐘散落在一天各處,既不會出現在人力成本,也不會變成產能。真正能被財報看見的,是整段作業被重畫:報價從業務手動查價、寄信、等回覆,變成系統自動組單、AI草擬條款、主管線上簽核,最後直接寫回ERP。
差別在於,前者是工具,後者是流程。而流程要動,一定會碰到系統邊界:誰的資料、哪個欄位、什麼權限。這是AI自己解不掉的部分。
同一份調查裡還有一個值得注意的數字:32%的受訪者說,因為有了AI輔助開發工具,他們決定不買套裝軟體、改成自己開發。這對我們這種做系統整合的公司來說是個誠實的提醒。企業自建的門檻確實降低了,但自建之後的資料一致性、權限治理與長期維運,門檻一點也沒降。
## 關卡二:接口標準化了,但「開放什麼」還是人的決定
八月十七日,Google發起的Agent2Agent(A2A)協定正式進入Linux Foundation旗下的Agentic AI Foundation,和Anthropic捐出的MCP(Model Context Protocol)成為同一個治理實體下的專案。兩者分工清楚:MCP處理AI應用連到工具與資料,A2A處理代理與代理之間的互相發現、任務交付與結果回傳。
這件事對企業的實質意義是,過去每接一家AI廠商就要重做一套介面的時代正在結束。整合層本身正在標準化。
但標準化解決的是「怎麼接」,沒有解決「接什麼」。把公司的進銷存包成一個MCP介面之前,還是得有人回答:要開放哪幾張表?金額欄位給不給看?哪些帳號能呼叫?呼叫紀錄留在哪裡、留多久?這些沒有一題是技術問題,全部都是治理問題。
對台灣中小企業,我們的建議通常是反過來做。先別急著自建模型,而是把ERP、進銷存、客服工單這些已經天天在用的系統,包裝成受控、可稽核的介面。這一步的投資報酬率,比多買一套AI產品清楚得多。
## 關卡三:攻擊方已經自動化了
治理聽起來像紙上作業,直到它變成事故。
今年七月,一個疑似境外的攻擊行動針對台灣政府機關發動,四天內十二波攻擊,攻陷85個員工帳號、取得逾2,564筆人事資料,並橫向移動進內部系統。揭露此事的資安業者指出,該攻擊框架同時調度多個自主AI代理,會依攻防結果調整資源分配,攻擊失敗時甚至會自行上網研究新手法。數位發展部資安署在八月中回應,七月已偵測到異常攻擊,受影響單位已完成應變。
同一時期,IBM《Cost of a Data Breach 2026》提供了另一組對照:全球平均資料外洩成本升到500萬美元,年增12%。牽涉到未受管理AI的事件占比從20%翻倍到43%,平均多付出約67萬美元。而超過三分之二的受害組織,根本沒有管理員工私自使用AI的政策。在發生AI模型相關攻擊的組織中,有92%沒有妥善限制系統存取。
把這兩件事放在一起看,結論很直接。攻擊方的節奏已經是機器速度,防守方若還停在人工工單與每季一次的資產盤點,落後就是結構性的,不是加班可以補回來的。
實務上,我們會建議把AI代理當成一種特權帳號來管:它要有身分、有權限範圍、有存取紀錄、有停用機制。這些要求在ISO 27001的資產盤點與存取控制條款裡本來就寫著,只是過去盤點的對象是人和伺服器,現在要多一類。
## 法遵的時鐘同時在跳
三件事正在同時發生。
歐盟《人工智慧法》在八月二日進入一般適用階段,透明度義務與通用型AI的罰則制度生效,高風險系統的義務則已延後到2027與2028年。它管的是投放到歐盟市場的產品與服務,所以做出口、代工或SaaS的台灣企業一樣被涵蓋。
台灣的《人工智慧基本法》已於2025年12月三讀通過,全文20條,明定隱私保護與資料治理、資安、透明可解釋、問責等原則,並要求建立AI風險分類框架,再由各目的事業主管機關據以訂定管理規範。
《個人資料保護法》修正條文則已於2025年11月公布,施行日期由行政院另定。修法後,非公務機關發生個資事故達一定範圍者負通報義務,一定規模的業者須訂定個資檔案安全維護計畫,內容包含個資盤點清冊、專責人員、年度風險評估與內部稽核。
三部法規問的其實是同一個問題:你說得出公司裡有哪些AI、它們吃了哪些資料、誰能用、出事怎麼通報嗎?
好消息是,答案可以是同一份文件。一張完整的AI系統盤點表加上個資流向圖,同時服務個資法的安維計畫、AI基本法的風險分類,以及歐盟客戶寄來的供應鏈問卷。
## 台灣中小企業真正卡住的地方
全球的錢正在往AI衝。Gartner在七月底把2026年全球IT支出預估上修到6.37兆美元,年增14.2%。八月又預估AI最佳化的雲端基礎架構服務支出今年成長96%,達約420億美元。
但經濟部中小及新創企業署委託工研院的調查顯示,台灣中小企業導入AI的最大障礙不是錢,也不是技術,而是「尚無明確應用需求」,占63.9%。其次才是不理解AI技術的26.8%、導入成本高的25.5%,以及人才短缺的21.3%。德勤的調查則指出,只有約21%的組織對AI代理的風險具備成熟的治理能力。
這幾組數字擺在一起,描述了一個相當常見的處境:知道該做,不知道從哪做,做了又不確定會不會出事。
## 給企業主的三個起手式
如果你的公司正在這個階段,我們會建議先做三件不需要大預算的事。
- 盤點,而不是採購。列出公司裡實際在用的AI工具,包含員工自己裝的,以及它們碰到哪些資料。這份清單通常比想像中長。
- 挑一段流程,不是挑一個工具。找出高頻、規則明確、資料已經數位化的作業,把整段重畫一次,再決定AI要放在哪一步。
- 讓既有系統可以被安全地呼叫。與其急著自建模型,不如把手上的系統整理成有權限、有紀錄的介面。標準已經收斂,這一步的投資不會白費。
AI降低的是做出第一版的成本,沒有降低讓一套系統長期穩定運作的難度。這也是我們作為系統整合與數位轉型夥伴一貫的立場:交付的不只是能動的功能,還包括依循ISO 27001等治理標準的安全性、可維護性與稽核軌跡。因為財報真正認得的,從來不是導入的那一天,而是它穩定運轉的每一個月。