2026年6月17日 星期三

人工智慧風險衝擊評鑑邁步走(三之二)

(續前篇)
 
適合醫療保健、醫療器材產業界及風險管理界。此文僅供個人參考與資訊喚回,尚非標準建議或符合性途徑。內文引用人工智慧網路平臺提供資訊,經由整合篩選與文字調整。後續修訂請查閱ISO、主管機關及出版指引文件的官方網站、洽詢各家專業公司、諮詢顧問等。
CC BY-SA 4。0。


二、評鑑方法

結構化的方法論確保全面且一致的風險評鑑(此文以醫療保健軟體(SaMD)考量為主要示例):

2.1範圍與背景 scope & background

定義 AI 系統的範圍、邊緣界限與運作時的前後環節:
  • 決定須評鑑的AI系統目的、預期使用情境
  • 記錄系統的架構、資料流、模型類型
  • 適用的法規與合約要求事項
  • 受到AI輸出與決定所影響的利害相關者與族群
  • 部署環境、決策範圍與整合狀況
  • 建立評估團隊,確保其涵蓋不同的觀點,如::技術、法律、領域和受影響的社區代表

2.2識別風險 risk identification

系統性地識別潛在風險:
  • 檢視相關風險目錄(OWASP LLM 前 10 名、MITRE ATLAS、NIST AI RMF 類別),識別每個風險類別(技術、營運、倫理、符合法規)
  • 進行保全風險的威脅建模以識別對抗性風險
  • 執行利害相關者分析以識別公平性和影響風險
  • 審查事件資料庫(AIAAIC、 人工智慧事件 資料庫)用於類似的系統故障
  • 與不同的參與者舉辦研討會以確定特定環境的風險
  • 分析失效模式與極端邊緣個案(Extreme Edge Cases)
  • 記錄每個已識別的風險,並提供清晰的描述、潛在觸發因素和受影響的利害相關者
  • 考慮誤用與對抗情境

2.3風險分析 risk analysis

評估每一項識別出的風險:
  • 評估每一個風險發生的機率(考慮現有的控制措施、歷史數據和專家判斷)(分別配置從【可忽略】到【幾乎確定】的矩陣內)
  • 評估影響嚴重程度(考慮對個人、團體、組織和社會的傷害)(分別配置從【可忽略】到【嚴重】)
  • 有數據的情況下使用定量方法(如:模型績效指標、紅隊結果Red Teaming Results、偏差測量)
  • 沒有數據的情況下使用定性方法(如:專家判斷、情境分析)
  • 識別現有控制措施及其成效
  • 考慮傷害的可逆性:不可逆轉的傷害(如:身體傷害、刑事司法中的歧視)需要更高層級的嚴重程度評等或分級
  • 計算比對後的剩餘風險

2.4 風險評估 risk evaluation

評估以決定優先排序並做出治療決策:
  • 應用風險矩陣、計算風險評分
  • 根據機率和嚴重性的組合來決定風險的優先順序
  • 根據組織的風險偏好進行加權,並與風險承受力與耐受度做比較
  • 識別超過可接受閾值並需要立即採取因應措施的各類風險
  • 將相關風險分組,以確定可能需要結構性而非個別緩解的系統性風險模式
  • 制定適當的處理策略

2.5 處理風險 risk treatment

按照上述得到的風險順序,執行必要緩解或消除風險的措施:
  • 對於每個優先風險,選擇並實施適當的緩解措施(技術控制、流程控制、治理控制、轉移或避免)
  • 記錄選擇緩解措施的佐證說明理由
  • 為每項緩解措施分配所有權
  • 設定實施時間表和成功與否的判定準則
  • 緩解後重新評估剩餘風險,以查證其是否在可接受的閾值內。

2.6 文件化與監督 documentation and monitoring

創建紀錄並建立持續監督:
  • 文件化評鑑結果與佐證說明理由
  • 建立風險登記冊,與負責該風險者及(預期)處理時程
  • 建立所有風險的指標監督
  • 定義關鍵風險指標(KRI)並設定警報閾值
  • 技術監督與 MLOps/LLMOps 機制:
  1. 部署 MLOps/LLMOps 監督工具,自動追蹤輸入/輸出資料分佈的偏移 (Data/Concept Drift)
  2. 建立自動化警報機制 (Alerting Mechanisms),當關鍵風險指標 (KRI) 超過設定閾值時,自動觸發暫停服務或通知人工介入。例如:「拒絕服務率 (Refusal Rate) > 5%」或「毒性輸出評分 (Toxicity Score) > 0.3」為觸發人類介入的硬性門檻。
  3. 建立使用者回饋迴路 (Feedback Loops),將使用者訴怨與錯誤回報自動串接至風險登記冊,形成實時連動,因應AI 風險(特別是 GenAI)即時變化的特性,並作為觸發臨時重新評鑑的依據。
  • 定義及安排重新評鑑的觸發條件,如:高風險系統每季一次,低風險系統每年一次
  • 當系統變更、部署環境演變、新威脅出現或事件發生時,更新風險評估。

三、法規要求事項Regulatory Requirements

多項法規現已強制執行 AI 風險評鑑:

3.1 EU AI Act

歐盟人工智慧法(EU AI Act)要求對高風險人工智慧系統進行風險評鑑,這包括大多數的醫療用人工智慧應用。要求事項包括下列面向:
  • 風險管理系統:在 AI 生命週期中持續且反覆迭代的流程
  • 殘餘風險評估:剩餘風險必須是可以接受的
  • 風險測試:風險已受到妥善處理需做成確證
  • 上市後監督:部署後持續的風險追蹤

3.2 Colorado (SB 26-189)

科羅拉多州原有的人工智慧法案(SB 24-205)已被廢止,並由SB 26-189「自動化決策技術」(Automated Decision-Making Technology (ADMT))於2026年5月14日簽署取代。實質義務自2027年1月1日起生效,適用於用於實質影響相關決策的涵蓋自動化決策技術(automated decision-making technology,ADMT),涵蓋就業、住房、貸款、保險及醫療服務等領域。新法以透明度與揭露為核心,而非強制性衝擊評鑑:
  • 使用前通知:在涵蓋的ADMT被用來實質影響相關決策之前,有明確且顯著的通知
  • 不良結果後揭露(英:Post-adverse outcome disclosure,德:Offenlegung nach nachteiligen Folgen):以淺白語言說明ADMT的角色,以及消費者權利與行使方式
  • 消費者權利請求:更正不準確的個人資料,並在商業合理的情況下進行有意義的人為審查

2024年法案的年度衝擊評鑑、強制性風險管理計畫及對演算法歧視的合理注意義務未被繼續實施;演算法歧視現已納入現行科羅拉多州反歧視法的規範。這些SB 26-189義務已完成立法程序,但尚未正式生效,自2027年1月1日起生效,該州的司法部長須於該日期前發布澄清規則。

3.3 NIST AI RMF 1.0 (另見專文介紹)

NIST AI 風險管理框架提供許多組織採用的自願採用的指引文件。主要風險相關功能如下示:
  • Govern治理:建立 AI 治理文化、政策、過程與資源分配,以監督、協調並確保其他三個核心功能(MAP, MEASURE, MANAGE)的有效執行與持續改進。
  • MAP映射: 建立背景並識別風險
  • MEASURE量測: 評鑑並追蹤已識別的風險
  • MANAGE管理: 優先排序並處理風險

3.4 醫療作業的特定要求

醫療用AI系統可能還需遵守 HIPAA 風險分析要求、FDA上市前提交作業過程(針對軟體是醫療器材(Software as a Medical Device,SaMD))及聯合委員會標準。這些通常與AI專屬的風險評鑑重疊,但不能因此取而代之。

醫療人工智慧風險Healthcare AI Risks
醫療人工智慧因病患安全考量而帶來獨特風險考量:
臨床決策支援風險
  • 誤診:誤判導致不必要的治療;漏掉條件的假陰性(false negative)
  • 自動化偏差:臨床醫師過度信任AI建議
  • 警戒疲勞:警告過多導致重要警告被忽略
  • 情境盲區:人工智慧忽略了關鍵病患情境

文件化的AI風險
  • 幻覺:人工智慧在臨床紀錄中產生錯誤資訊
  • PHI暴露:提示或日誌中的敏感資訊
  • 歸因錯誤:錯誤的病患資料與錯誤紀錄相關
  • 語意漂移(Concept Drift):微妙的意義變化,改變臨床詮釋

行政作業過程的人工智慧風險
  • 存取歧視:有偏見的排程或資源分配
  • 帳單錯誤:錯誤編碼影響病患成本與合規性
  • 通訊失敗:重要訊息未送達或誤送

(未完,見續篇)

人工智慧風險衝擊評鑑邁步走(三之一)

 

適合醫療保健、醫療器材產業界及風險管理界。此文僅供個人參考與資訊喚回,尚非標準建議或符合性途徑。內文引用人工智慧網路平臺提供資訊,經由整合篩選與文字調整。後續修訂請查閱ISO、主管機關及出版指引文件的官方網站、洽詢各家專業公司、諮詢顧問等。
CC BY-SA 4。0。



一、概述

1.1什麼是 AI 風險評鑑?

人工智慧風險評鑑是系統性地識別、分析及評估與人工智慧系統相關風險的過程。與傳統 IT 風險評鑑(Risk Assessment (RA))不同,AI 風險評鑑必須解決獨特的挑戰:
  • 浮現出的行為(英:Emergent Behavior,德:Emergentes Verhalten):AI 隨著規模擴大而自主產生的新能力,AI系統可能會展現出未被明確編排程序的意外輸出
  • 不透明度:許多 AI 模型是「黑盒子」,決策邏輯不透明
  • 資料依賴性:模型行為高度依賴訓練資料的品質與代表性
  • 持續演進:隨著資料分布狀況的變更,各種模型可能隨時間漂移
  • 影響規模:AI 決策可能同時影響數千甚至數百萬人
全面的 AI 風險評鑑涵蓋技術、營運、倫理及監管層面,以指導治理決策並優先排序緩解措施。

1.2風險評鑑與衝擊評鑑

風險評鑑(risk assessment, RA)著重於可能出錯的地方以及如何預防。衝擊評鑑(Impact Assessment (IA))著重於對個人及社會的效應。通常兩者係同時納入要求事項,較為著名者如歐盟人工智慧法(EU AI Act)的該類法規的管轄範圍。

通常應用階段須先執行【衝擊評鑑 Impact Assessment】 (ISO 42005) 以識別受影響群體與基本權利,再將這些「衝擊的嚴重度與機率」作為輸入事項,帶入【風險評鑑Risk Assessment】 (ISO 23894) 進行技術與營運層面的風險計算。兩者評鑑過程不是平行運作,而是此先彼後呈現輸入與輸出的線性關聯性。

1.3 風險原則

安全、保障和穩健性 Safety, Security & Robustness
安全性、保障性和穩健性控制根據系統開發用例和整個系統生命週期進行測試。更具體地說,它們要求組織考慮其目標,識別潛在的濫用領域,並確定模型的適當培訓和指標,以確保安全可靠的運作。此外,他們還強調了人工監督和測試作為建立保證的手段的重要性。

適當的透明度和可解釋性Appropriate Transparency & Explainability
實施控制措施,確保 AI 系統的使用者了解與其互動的存在和程度,並了解其預期用途、功能、效能和限制。這些透明度和可解釋性控制貫穿系統生命週期的所有階段,並與人工智慧參與者角色保持一致,應明確定義和建立。

公平Fairness
實施控制措施,以評估與 AI 系統生命週期所有階段相關的潛在偏見和公平影響。此評估轉化為團隊組成和利害相關者諮詢、培訓數據、模型和系統開發和運作。

當責制與治理Accountability and Governance
當責制是貫穿整個評鑑工具的關鍵主題,足以激勵組織對整個系統生命週期中涉及的所有利益相關者進行當責和審查,並確保實施適當的控制措施以及相關的監督和合規機制。在更廣泛的系統層級評鑑架構中須考慮程序治理機制。

可競爭性與補救措施(英:Contestability & Redress,德:Anfechtbarkeit und Wiedergutmachung)
透過一個綜合框架來解決可爭議性和補救問題,該框架強調整個系統生命週期中持續的公眾諮詢和利害相關者參與。這個過程旨在發現和解決擔憂、風險和潛在影響,特別是透過與可能受影響的群體接觸並促進接收和解決回饋和不滿的機制。在部署階段,實施控制措施以確保當責制並為錯誤或不準確之處提供補救措施,包括強有力的追索和補救機制。

1.4 AI 風險類別

人工智慧風險涵蓋多個層面。全面評鑑必須考慮所有類別:

1.4.1技術風險Technical Risks:

  • 模型性能Model Performance
  • 準確度下降、泛化能力差、對邊緣情況敏感度高、各子群體間效能差異。
  • 穩健性與可靠性Robustness & Reliability
  • 對對抗性輸入的脆弱性、分配轉移下的脆弱性、輸出不一致。
  • 保全脆弱性Security Vulnerabilities
  • 提示注入Prompt Injection、資料中毒Data Poisoning、模型擷取、成員推論、越獄Jailbreaking。
  • 數據品質狀況Data Quality Issues
  • 訓練資料偏誤、資料外洩、隱私侵犯、過時或不完整的資料。

1.4.2 營運風險Operational Risks

  • 整合失敗:與現有系統不相容、資料管線問題
  • 人為監督缺口:審查流程不足、自動化偏見(英:Automation Bias,德:Automatisierungs-Bias)
  • 依賴性風險:對第三方模型、API 或基礎設施的依賴
  • 變更管理:無法控制的更新、缺乏版本控制
  • 事件應變:偵測與修復能力不足

1.4.3 倫理與社會風險 ethics and society risks

  • 偏見與歧視:對受保護群體的差別影響
  • 隱私侵害:未經授權使用資料、重新識別風險
  • 自主權破壞:操控、黑暗模式、過度依賴
  • 透明度缺口:無法向受影響方解釋決策
  • 當責空白:當事情出錯時,責任不明確

1.4.4 生成式 AI (GenAI) / 大型語言模型 (LLM) 風險 risks

  • 智慧財產權/版權侵權風險 (IP Infringement)
  • 深度偽造與錯誤資訊風險 (Deepfake & Misinformation)
  • 系統性認知操縱風險 (Systemic Cognitive Manipulation)


1.4.5 合規與法律風險 compliance and regulatory risks

  • 法規違規:未遵守歐盟人工智慧法案、州法律、產業規範
  • 合約違約:違反客戶協議、SLA
  • 責任暴露:產品責任、醫療疏失、過失索賠
  • 聲譽損害:公共事件、媒體報導、客戶信任流失

1.5 Risk Matrix 風險矩陣(5X5)

通常使用機率—影響矩陣(Probability-Impact Matrix)做為識別風險的優先順序。此種圖示有助於組織將資源集中在最重要的威脅上。

 

可忽略

次要

重要

嚴重

幾乎可以確定

medium

high

critical

Critical

很可能

low

medium

High

Critical

有可能

low

medium

medium

High

不太可能

low

Low

medium

Medium

罕見

low

low

low

Medium

Low:接受或維持監督狀態
Medium:採取緩解措施
High:採取優先措施
Critical:採取立即措施

Impact Severity Definitions衝擊嚴重度定義

嚴重程度

定義

醫療保健

可忽略

小麻煩,容易逆轉,沒有持久傷害

排程效率低落、輕微的使用者介面錯誤

次要

影響明顯,需要部分整治,範圍有限

帳單代碼錯誤,通知延遲

重要

重大損害、監管關注、修復成本高昂

PHI暴露與偏頗治療建議

嚴重

不可逆的傷害、病患安全影響、重大監管行動

誤診導致傷害、系統性歧視


(未完,見續篇)

2026年6月16日 星期二

考量產品安全面向的使用資訊原則概述(七之四)

IEC/IEEE 82079-1:2019 (見前篇)
© All Rights reserved。 版權聲明。CC BY-SA 4。0。
(內文引用人工智慧網路平臺提供資訊,經由整合篩選與文字調整。




7 使用資訊內容

標題

內容

7.1一般

7條及第8條與附屬條款的順序並不表示使用資訊須依此順序發展或呈現給目標受眾。

使用資訊內容應涵蓋目標受眾的需求,關係到安全、有效果、有效率地使用產品,遵循極簡主張原則。

使用資訊應描述產品的預期用途,並提供協助目標受眾避免不可接受的安全風險、支援產品的故障或損壞,或操作效率不彰的資訊。使用資訊應為目標受眾提供必要資訊,以識別並避免根據6.2.7所識別產品合理可預見的錯誤使用。

7.2   識別功用
7.2.1
識別使用資訊

使用資訊可以透過集合資訊產品提供。每項資訊產品都必須明確識別。應以唯一識別碼及參考資訊標示,當適用時,包括下列內容:

l   資訊產品的標題;

l   識別號碼;

l   發佈日期;

l   資訊產品的修訂編號及發行日期(如適用);以及

l   語言識別碼。

註:ISO 639-2 提供語言名稱的標準代碼,能識別使用資訊中各種語言。

7.2.2識別支援的產品

使用資訊應明確標示所支援的產品。使用資訊應顯示所支援產品的唯一識別碼,包括(如適用):

l   名稱;

l   序號、型號或批號;

l   版本號;

l   形態資訊;以及

l   插圖。

若產品符合國際標準,則須予以標示。若使用資訊涵蓋多個產品版本,該版本的識別碼應在使用資訊及產品上清晰辨識,以便識別。不同產品變體的內容與操作特性之間的關係宜明確無誤。 

註:有關識別要求的資訊,請參閱 IEC 62507-1

7.2.3識別供應商

使用資訊應標示所支援產品的供應商。因此,應當顯示下列內容:

l   姓名與地址;

l   聯絡方式如電話號碼、電子郵件地址、超連結及其他可能的溝通方式;

l   提供特殊工具、材料、產品授權服務中心及技術協助(如有提供)的供應商聯絡方式。 

7.3   保持紙本形式使用資訊的重要性

若使用資訊以紙本形式提供,透過一個陳述(如圖2中的兩個例子所示),應引導目標受眾其注意所支持產品的預定壽命期內保存使用資訊的重要性。

1

IMPORTANT

Read carefully before use. Keep for future reference.

2


 註:關於安全標誌,請參見ISO 7010-M0022011-05

供應商(例如:由其指定的網站)應提供使用資訊的替代副本,於該產品預預定壽命期內皆可獲得。

7.4   呈現慣例

當使用資訊中所用的呈現慣例對理解使用資訊至關重要時,應列出並說明,例如:使用者輸入文字、鍵盤按鍵或選單項目使用特定字體。

7.5   術語

在使用資訊中、支援產品及其包裝上,應使用一致的術語。應避免歧義。應避免口語表達及不典型的區域名稱與產品特徵差異。 

除非所支援的產品是為具備專業知識的目標受眾所用,否則術語應配合說明,例如:加上定義、連結、參考文獻或詞彙表。 

若系統使用資訊包含來自其他供應商的文件,則無法確保所有文件中所有術語的一致性。此時,供應商應解釋不同術語的意義,使目標受眾能輕鬆理解不同文件中的術語。

7.6   縮語、縮寫及專業術語

將列出並解釋目標受眾難以理解的縮語、縮寫及專業術語。

7.7   解釋安全標誌、圖形符號及標示

安全標誌、圖形符號、象形圖示及標示於所支持產品及包裝上的標記應予解釋。

7.8   產品描述

7.8.1一般描述

使用資訊應包含支援產品的一般描述,讓目標受眾能理解產品在預期使用情境中的核心功能。產品的預期用途應清楚且明確說明,包括產品預期使用的技術限制與條件。

7.8.2視覺化

除了一般描述外,還應提供支援產品的視覺化,幫助目標受眾辨識產品及其主要功能。

7.8.3規格

產品說明應包含以下規格(如適用):

1) 完整的測量,例如:質量、體積容量及性能;

2) 有關電氣額定值(例如:輸入電壓)的資訊;

3) 有關能源消耗、能源效率評等、隔熱類別及防塵防水代碼的資訊;

註:IP 代碼定義於 IEC 60529

4) 通訊介面與協定;

5) 氣體供應(例如:類型、壓力);供水及其它事項的相關資訊,如:清潔劑、潤滑劑、保險絲等(例如:類型、額定值與特性);

6) 在特定情況下使用的副產品,如:排放噪音水準、廢棄物排放率;

7) 電磁相容性(EMC);

8) 描述預期使用者類型,特別是在無障礙設計產品的情況下,明確說明使用者應遵守的特殊注意事項;

9) 標準,以及所支援產品係遵守的法律與監督義務;

10) 備註關於所支援產品的預期使用及合理可預見的錯誤使用;

11) 相關組件適用的使用者控制與指示器的描述;

12) 可接受的環境條件,如:環境溫度或濕度;以及

13) 若所支援產品具有預期壽命限制,例如涉及:安全考量、品質性能或經濟表現,則帶出製造年份、有效期限及使用時數限制的資訊。

IEC 62569-1提供產品詳細規格的原則及方法。.

7.9   供應的配件、消耗品及備料

7.9.1產品併帶配件

以下資訊,依每個所提供配件的規定,應包含在使用資訊中:

1) 名稱、零配件編號;

2) 插圖以便目標受眾辨識配件及安裝位置;

3) 描述其功能與目的;

4) 安裝配件所需的資訊,例如:附有插圖,以及如何使用該配件;

5) 訂購替換配件所需資訊。

7.9.2消耗品

若需消耗品,應於使用資訊中提供以下資訊:

1) 消耗品的描述與建議數量,以及供應商的型號名稱或零件號(如適用)及通用名稱;

2) 展示消耗品位置或存取方式的插圖(最好是爆炸視圖);

3) 移除、更換或充填的資訊;

4) 消耗品處理資訊;

5) 消耗品何時不再可用,例如:材料劣化跡象、逾期儲存時間或允許使用次數。

7.9.3備品

對於可更換零件的產品,應提供備用零件(備品)清單。每個備用零件應適當提供以下資訊:

1) 名稱、識別碼及序號,依支援產品所採用的表格樣式呈現;

2) 供應商的零件或型號與版本號,以及品牌零件的名稱、參考與版本號(若與上述不同);

3) 零件及其位置的插圖,最好是爆炸視角;

4) 供應來源及備品替代供應來源;

5) 由供應商或服務提供者提供翻新服務的零件;

6) 工業系統則依據 IEC 81346-1 識別組件及可替代備品位置;

7) 若未另行說明,則標示製造年份或備品可使用性年份;

8) 關於備用零件處置的資訊。

7.10 支援產品生命期需要使用資訊

7.10.1一般

若法律要求、安全或技術原因禁止非技術人員安裝、操作或維護支援產品,則應在使用資訊中明確地說明。在此情況下,所需資格、能力及技能應在使用資訊中明確說明。

7.10.2重新包裝支援產品

如適用,使用資訊應包含重新包裝時應採取的特殊預防措施。

7.10.3運輸與儲存支援產品

如適用,使用資訊應包括保護所支持產品及運輸與儲存期間人員安全的資訊,例如:

l   尺寸、質量、重力中心(重心)

l   舉起、搬運及運輸方法(例如:標示抓握點與鎖定螺絲),以防止損壞性撞擊,並幫助避免使用者遭受壓力傷害;

l   儲存要求與相關環境條件,例如:濕度、水平放置、避免陽光直射;

l   在使用前後的運輸期間如何儲存所支持的產品;

l   保護受支持產品免受意外衝撞的方法。

7.10.4安裝支援產品

如適用,使用資訊應包含安裝相關資訊,具體如下:

1) 如果產品本身或包裝在使用前受損或不小心打開,應當如何處理;

2) 移除運輸包裝約束器件及運輸夾具的方法;

3) 拆封程序(標示於包裝外側)以及保護與防腐包裝的拆除及安全處置;

4) 包裹中包含的物品清單;

5) 使用、維護與修理所需的最小空間;

6) 平面圖;

7) 互相連接圖或列表;

8) 組裝與安裝條件,包括地震耐受考量;

註:關於自組裝產品,請參見7.12

9) 連接所支援產品至電力與水源、排水及其他輔助電源的方法、預防措施及遵循法規限制;

10) 檢查產品是否正確安裝,並依供應商預期安全運作。

若產品供應至禁止非技術人員安裝的地點,使用資訊應說明安裝需特殊專業知識並明確說明所需要的專業知識。

7.10.5支援產品進行調試

使用資訊應包含在交付可運作前,對受支援產品進行調試所需的資訊。

7.10.6修改支援產品

若不允許修改所支援產品,則應在使用資訊中明確說明該項限制,並附上修改可能產生的後果資訊。該等後果可能包括保固失效及無法使用支援服務。

若允許修改所支援產品,使用資訊應清楚描述並說明如何進行該項修改,或引導目標受眾至相關資訊來源。

7.10.7操作支援產品 7.10.7.1一般

使用資訊應包含以下事項:

a)       正常操作;

b)       特殊及緊急狀況。

7.10.7.2 正常操作

適用的使用資訊應包括以下內容:

1)       說明圖示,澄清或強化對主要功能與安全防護措施的理解;

2)       關於何時以及如何使用支援產品的資訊;

3)       關於本地或遠端操作的資訊,以及如何在兩者間切換;

4)       關於手動操作與自動操作的資訊,以及如何在操作模式間切換;

5)       啟動與停止所支援產品的運作方式;

6)       在每次正常使用前啟動操作、檢查、調整或調節狀況;

7)       故障的識別與修復;

8)       廢棄物處置建議。

有關操作控制的資訊應適當說明操作狀態的指標,涵蓋下列事項:

1.       正常操作;

2.       系統在危險狀況尚未發生前自動切換至安全操作模式的指示;

3.       目前的操作狀態;

4.       當控制系統本身失效時該怎麼辦;

5.       系統是手動、本地或自動模式。

註:關於使用者導引系統的軟體文件化內容,請參考 IEC 61506.

7.10.7.3 例外與緊急狀況

使用資訊應涵蓋以下內容(如適用):

1. 在電力、冷卻、控制功能或其他緊急狀況發生意外中斷時應採取的措施順序;

2. 故障指示及其位置;

3. 介入後重新開始;

4. 火災時應使用的滅火設備類型;

5.       可預見的有害物質排放、洩漏或分解,並附有相關危險警告及避免傷害的注意事項;

6. 建議針對可預見的緊急醫療狀況,例如:中毒性休克、癲癇發作或燒傷,並建議後續專業醫療治療。

7.10.8支援產品識別異常與警示裝置訊號

可辨識的正常與異常操作現象,以及任何警示裝置訊號的辨識,應在無需使用支援產品操作的情況下取得的教學資訊中說明。

旨在指示即將到來的損壞風險、或迫在眉睫危險的訊號或顯示,應易於理解且明確無歧義。

7.10.9支援產品之訊號的意義

訊號的意義,如閃爍指示燈、顏色變換或可聽見的聲音訊號,應解釋清楚,使目標受眾能輕易辨識與理解。

註:關於訊號的標準如:IEC 60073, ISO 7731, ISO 11429, ISO 15006 and ISO TR 16352.

7.10.10支援產品由非技術人員與技術人員維護

7.10.10.1一般

應提供獨立資訊供維護,供非技術人員及技術人員執行,最好另行提供資訊產品或主題。

7.10.10.2非技術人員維護

若允許非技術人員執行維護,使用資訊應包含該任務的描述及適當插圖,以及任務性質與頻率的說明。

若某些維護任務需要比其他任務更頻繁地執行(例如:每日),則應與定期(短期及長期)維護與檢查活動區分開來。

清潔所用的材料與工具,例如:適當的化學物質、清潔布與刷子,亦須規定。使用不適當材料與工具可能產生的風險,應明確說明。

當有維修任務不適合非技術人員嘗試時,應明確指出是哪個任務,並提供如何聯絡供應商或其他人以獲得技術協助的資訊。

7.10.10.3技術人員維護

有關技術人員維護的資訊應包括:

1) 檢查的性質與頻率;

2) 對運作中或有電接通設備進行的安全警示與維護警告;

3) 設計圖與示意圖,使維護能有效進行;

4) 定期檢查警示裝置;

5) 清潔方法細節;

6) 所需的工具與材料;

7) 因受支撐產品結構部件腐蝕或弱化而產生的安全隱患或問題;

8) 計畫性定期維護的時間表,或基於系統與組件狀況監督結果的預測型維護,或兩者的任意組合;

9) 提供供應商或其他可獲得技術協助的聯絡方式。

7.10.11複雜系統維護

對於像工業廠房這樣的複雜系統,應結合關鍵組件的維護與服務程序,制定整體維護與服務程序。

產品維護包括防止或修正錯誤的程序。在系統中,維護資訊涵蓋整個系統以及各種子系統和組件,並考量系統所需的可靠性與可用性。

維修資訊應包括以下內容:

1. 執行維護時的安全措施,如:完全或部分關閉;

2. 存取子系統或組件以進行維護的程序,包括緊急逃生口的路徑。

7.10.12由非技術人員及技術人員排除故障及修理支援產品 7.10.12.1一般

應提供獨立資訊,供非技術人員及技術人員自行執行,最好區隔為獨立資訊產品或主題。

供應商或其他可獲得技術協助的聯絡方式,應以可在不操作支援產品的情況下查閱的表格提供。

7.10.12.2非技術人員排除故障

若允許非技術人員修理所支援產品,應提供以下資訊:

1) 修復方法,且不會引起人員風險或造成損害所支援的產品;

2) 維修後的測試方法,如果需要測試的話。

使用資訊可能包括故障排除指引或常見問題(FAQs),並附有適當範例,說明非技術人員合理可嘗試修復的故障類型。

7.10.12.3技術人員排除故障

當技術人員允許維修所支援的產品時,應提供以下資訊:

1) 修復方法;以及

2) 維修後的測試方法,如果需要測試時。 

如適用,將提供以下資訊:

1) 故障識別指標及其位置列表;

2) 正常運作指示列表;

3) 內建診斷系統的描述,以協助偵測故障;

4) 繪製圖與示意圖,以便有效進行故障排除;

5) 記錄設備故障、異常症狀與徵兆,以及警報與跳脫操作的指示;

6) 啟動待命或替代系統的指示,以及關閉與隔離故障單元的指示;

7) 維修與調整;

8) 協助故障排除程序,例如:功能識別的維護系統、逐步式故障診斷、演算法,或在複雜系統中,故障樹與電腦輔助診斷故障,

9) 明確定義不宜嘗試的故障排除與維修任務;

10) 提供供應商或其他可獲得技術協助的聯絡方式。

7.10.13   由非技術人員及技術人員為支援產品更換零件 7.10.13.1一般

對於非技術人員及技術人員可更換零件的資訊,應另行提供資訊,最好區分為獨立資訊產品或主題。

將提供供應商或其他可獲得技術協助的聯絡資訊。

7.10.13.2更換零件的資訊

若允許更換零件,應提供以下資訊:

1) 更換方式,且不會傷害人身或損害產品;

2) 更換後的測試方法(如需測試);以及

3) 備品來源。

若在產品預定壽命期間需要重新調整標籤,則應提供標籤位置及更換資訊。

7.10.14拆解、回收或處置支援產品7.10.13.1一般

使用資訊應包含產品的拆解、回收或處置資訊。

7.10.14.2拆解

若目標受眾允許拆解,則應提供資訊,並關注安全與環境考量。

7.10.14.3回收

若產品或其組件回收需特定程序,此資訊應依相關法律要求與標準提供。

7.10.14.4處置

處置資訊將考量環境與安全考量,以及法律要求提供。

對於含有資料或智慧財產權(如軟體)的產品,供應商應在使用資訊中標明:

1) 處置的相關責任;

2) 確定儲存在內的資料及資訊科技資產的所有權;

3) 移除、保留或銷毀資料及資訊科技資產的程序;

4) 確認資料已從資料儲存裝置中移除,或在回收前將其實體銷毀的程序。

7.11 安全相關資訊

7.11.1安全相關資訊類型

應分別辨識三種安全相關資訊:

1) 安全標誌與產品安全標籤;

2) 安全提醒/說明;

3) 警告訊息。

關於使用所支持產品的安全相關限制性要求,應於使用資訊中說明。 

安全相關資訊應納入產品預期安全使用資訊中,包括:

1) 預期環境;

2) 應用類型;

3) 需要工具;

4) 待安裝或啟動產品的保護特性;

5) 產品的安全使用與處置;

6) 工作材料與消耗品;

7) 識別允許的產品修改;

8) 維護產品安全狀態及安全處置的程序。

7.11.2安全資訊位置

安全提醒/說明應於使用資訊開頭的獨立條款或章節中提供以供。本條款或節節應標明,並附有強調內容重要性的標題。

1:在目錄前放置安全提醒並非必要,通常也無助。 

在逐步說明中,警告訊息應在可能發生危害的情境中提供。

若需個人防護裝備,其資訊應於以下處說明:

1.       在需要個人防護裝備的步驟說明開始時;

2.       在適用的情況下,標示在包裝和產品上。

2:產品相關標準與法律規範可能包含額外要求。

7.11.3須特別小心的目標族群

對於特別脆弱的目標族群,應於使用資訊開頭標明風險。此類資訊係以強調性的特別標示。弱勢目標族群可能包括以下幾類:

1) 孩童;

2) 年長者;

3) 身心障礙者;

4) 擁有電氣控制醫療器材的人;

5) 對特定化學物質過敏的人

6) 對頻閃燈效果敏感的人。 

若使用所支持的產品可能影響電控醫療器材,如:心臟起搏器,則應提供適當警告。

應提供建議,以識別已知因使用所支持產品而產生的不良醫療症狀,並了解應採取哪些預防或補救措施。

7.11.4安全提醒

安全提醒/說明至少應標示潛在危險及其成因(如適當);若不規避可能帶來的後果;以及如何規避此類危險。

安全提醒/說明應先陳述共通內容,強調閱讀內文的重要性。

例:為避免可能的傷害,請閱讀並遵循該等指示。 

安全提醒/說明應包含以下資訊:

1.       以適當圖形識別危害,包括:

1) 合理可預見的錯誤使用;

2) 不建議對產品做出修改;

3) 當產品因磨損或損壞而不再宜乎安全使用時;

4) 輻射,包括任何密封在內的危害,例如:電離輻射源、雷射(依IEC 60825-1標準)、微波、紫外線、紅外線及致命電壓;

5) 致癌、致突變或生殖毒性物質,或其他有科學證據顯示對人體健康可能引起危害的物質;

6) 散發出來的聲壓級(Sound Pressure Level, SPL);

2. 不安全的使用方式可能帶來的傷害性後果;

3. 安全措施(如何避免危險的措施),如防護衣或護目鏡;限制何種使用者准予使用產品,例如:依照受過的訓練、技能或年齡限制;遵守產品管制與訊息;安全標誌與標籤;保管鑰匙與密碼;以及

4. 從災害中恢復的手段,包括緊急應變程序及使用緊急設備。

7.11.5警告訊息

7.11.5.1一般

警告訊息至少應簡明地說明潛在危害,並在適當情況下說明其成因;若未規避則可能帶來的後果;以及如何避免此類危險。每個警告訊息應置於第一項步驟之前,或在一步步說明相關步驟之前。若目標受眾能輕易理解危害後果或規避危險措施的資訊,則可在警告訊息中省略該等資訊。如何避免危險的警告訊息應簡潔明確,詳細的資訊應提供在後面其他位置,適用時可供使用。 

註:有時相關危害可在單一警告訊息中處理。

7.11.5.2 設計

警告訊息的設計應保持一致,以下列出的警告訊息應顯眼且顯著。應考慮下列事項:

1. 段落前先寫信號字詞;

2. 文字與插圖僅限於基本內容;

3. 警告訊息的位置、內容及風格須突出顯眼;

4. 警告訊息在使用時、正確的時間,針對目標受眾及其他曝露於危險的人都可以看見;

5. 根據風險評鑑結果,放置警告訊息。

7.11.5.3人員傷害相關的信號字詞

應該使用信號字詞。

範例:在 ISO 3864-2 中列出如下訊號字詞: 

DANGER:  信號字詞用來表示即將發生的危險情境,若不規避,將導致死亡或嚴重傷害

WARNING: 信號字詞,用來表示潛在危險的情況,若不規避,可能導致死亡或嚴重傷害

CAUTION: 信號字詞用來表示潛在危險情況,若不規避,可能導致輕微或中度傷害 

然而,該等區分可能過於微妙,無法影響行為(或其翻譯的字詞)。在某些情況下,像「死亡危險」、「致盲風險」或「注意煙霧」等信號語,比信號字詞能更有效地吸引眾人關注,更加引起眾人對某些指示或安全資訊注意。

7.11.5.4 資產傷害相關的信號字詞

對所支持的產品(或其他財產)可能造成損害的風險,應以其他與潛在損害或建議預防措施相符的標示詞彙,如「注意」、「留意」或「小心處理」,以示相關資訊。

7.11.6快速啟動式指引

快速啟動式指引應包含當執行快速啟動指引任務時相關的安全關鍵資訊。該等資訊也應明確告知目標受眾為何與何時需要閱讀更多安全相關使用資訊。 

快速入門指引應包含說明中詳細的安全相關資訊。參考資料應明確且明顯地出現在快速入門指引的首段,並附上一般警告標誌(ISO 7010-W 0012011-05)或信號字詞。參考文獻內容應描述未遵守一般安全訊息可能產生的後果。

7.12 自組裝產品組裝說明

自組裝產品的組裝說明應以一步步的插圖序列呈現組裝動作序列,每步驟旁邊都附帶文字。如有需要,將提供說明性或諮詢性資訊及警告。其他媒介(例如:影片示範)也可能提供額外的組裝輔助指引。使用資訊應明確說明每個組裝步驟的指示如下:

1) 該步驟涉及的組件及其他物件;

2) 組件如何對齊與朝向何方;

3) 組裝者需要執行的動作,以構成、附加或連接零部件;

4) 所需的適當工具;

5) 在此階段應採取的安全措施或可預見的錯誤;

6) 如何確認組件的正確契合,以及其附加物件的連接強度是否足夠。

消費者較易理解三維線條圖中展示的組裝動作,比平面照片或二維圖形更容易理解。元件需要對齊或移動到對接點的方向通常應該以箭頭標示。 

若組裝或安裝需要特殊技能,應在資訊中明確標示,並以警告標示使用,例如:「需合格電工組裝」或「需由成年人組裝」。 

組裝者若存在可預見的錯誤,若可能危及成品安全,或在組裝過程中的人員安全,則須納入風險管理(見6.2.7)。評鑑說明是否充分涵蓋該等風險時,應包含可使用性測試。另見 6.3.3

7.13 複雜系統的使用說明

複雜系統相關組件的配置,提供了新的功能與條件,需處理超出每個子系統與組件使用資訊之外的處理。 

對於複雜系統,每個系統整體應包含使用資訊,包括使用限制及整體系統層級的安全提醒事項。對於操作性任務,系統的逐步說明應結構化以呈現使用者的任務,而不僅描述系統組件間的關係。 

註:IEC 81346-1 提供一種結構化、依據子系統與組元件的順序,描述複雜系統的方式,。

7.14 資訊安全及資料機密性

7.14.1一般

若產品含有資料,供應商應包含旨在保護資料機密性、完整性及可取得性,免於遺失或濫用的功能說明。對於遠端控制或網路連接的產品,使用資訊應包含避免濫用或未經授權存取(駭客入侵)的功能,例如:更改預設密碼。

例:由使用者控制的產品設定,用於保護或揭露個人資料。

7.14.2存取管制控制或保護敏感資料的功能

在建立、交換、傳遞或儲存資訊時,應考慮最常見的資訊保護或保證方式。 

該等事項包括:

1. 加上密鑰:基於軟體的一種安全解決方案,用於保護資料免於未經授權的存取或竊取。然而,該等資訊可能會被惡意程式或入侵者破壞,導致無法恢復。硬體型安全解決方案能防止資料的讀寫存取,從而提供保護。

2. 備份:用於恢復從其他來源遺失的資料。因此,備用系統至關重要。

3. 資料遮蔽:在資料庫資料表或儲存格中遮蔽特定資料的過程,以確保資訊安全得以維護,敏感資訊不會被未經授權人員洩漏。

4. 資料抹除:一種覆蓋資訊的方法,當某個資產除役或重新使用時,能完全銷毀所有儲存在硬碟(或其它電子媒介)上的電子資料,確保不會洩露前此留下的敏感資訊。 

在考慮資訊資料安全議題時,應考量ISO/IEC 27002

7.15 訓練

若目標受眾需接受訓練,則應在使用資訊中明確說明之。


(未完,見續篇)