← 企業洞察
繁體中文 English 简体中文
Levi · LinkedIn · 2026-09-25

香港AI監管2026:現行框架、法律缺口與企業合規現實

香港無綜合性AI立法,界別監管指引加PDPO合規構成企業當前的最低合規門檻

AI監管HKMASFCPCPD企業合規

香港截至2026年中仍無綜合性AI專項立法。現行的AI監管框架由多個界別監管機構各自主導,以發布指引、通函與沙盒計劃的方式推進,形成一個「拼布式」的監管架構。理解這個架構的實際覆蓋範圍與缺口,是企業在香港部署AI系統時制定合規策略的前提。

政府整體框架

數字政策辦公室(DPO)於2024年發布《道德人工智能框架》,但該框架僅適用於政府部門自身的AI應用,不具法定約束力於私人企業。

面向更廣泛受眾的是DPO 2025年4月發布的《香港生成式人工智能技術及應用指引》,涵蓋數據洩露、模型偏見、日誌記錄及模型行為監察等技術風險的操作指引,面向科技開發者及用戶,屬最佳實踐建議而非法定規定。

財庫局於2024年10月28日發表政策聲明,促金融機構採用AI全生命周期風險管理及全面治理框架。

2026年3月,律政司統籌成立跨部門工作組,審查現行法例支援更廣泛AI應用的缺口,是首個具體推進跨界別AI治理評估的機制。

界別監管機構的具體行動

金融管理局(HKMA)的AI監管歷程最長:2019年11月確立治理問責、公平性、透明度及數據私隱四項原則;2024年8月19日發出GenAI通函,規定銀行業客戶面向AI應用須允許客戶退出或要求人工介入;2026年3月9日要求所有持牌機構董事局於2026年9月9日前提交正式科技策略商業計劃;2026年3月及5月分別就AI驅動的制裁篩選及網絡安全威脅發出通函。

證監會(SFC)於2024年11月12日發布《致持牌法團的通函——使用生成式AI語言模型》(Ref 24EC55),強制性,即時生效。通函圍繞四項核心原則,要求高管人員監督貫穿AI系統全生命周期,AI用於投資建議及研究屬「高風險」活動,受更嚴格要求。申請牌照時須提交書面AI治理政策,已成為牌照申請程序的一部分。

保險業監管局(IA)透過2025年AI促進計劃及2026年GenAI Sandbox++推動行業AI採用與試點,屬促進性政策而非限制性規管。

個人資料私隱專員公署(PCPD)以PDPO框架延伸適用於AI數據處理,並正推動PDPO改革(強制數據洩露通報及行政罰款),在AI治理中的角色正從事後執法轉向主動合規指引。

與歐盟AI法規的比較

歐盟AI Act於2024年正式採納,建立風險分類制度,對高風險AI系統設定嚴格要求,具域外管轄效力——在歐盟市場使用AI系統的香港企業須評估合規義務。

香港的差距集中在三個層面:無跨界別強制風險分類、無AI專項責任框架、無強制性AI事故通報機制。這些缺口在跨部門工作組2026年3月成立後正式進入評估議程,但轉化為立法的時間線目前未有公布。

版權與PDPO的配套改革

版權條例(Cap. 528)的文本及數據挖掘(TDM)豁免立法建議在2024年施政報告宣布,允許商業及非商業AI開發者進行計算分析,條件包括合法取得來源、適當標注及版權持有人可選擇退出。PDPO改革的強制洩露通報及行政罰款諮詢持續推進中。

企業的現實合規策略

在綜合性AI法律立法前,香港企業的合規框架需由行業監管機構指引拼合而成。金融業受HKMA及SFC通函約束;涉及個人資料的所有行業受PDPO及PCPD框架約束;跨行業的政府採購及服務需符合DPO指引。

小結

香港AI監管2026的現況是:界別監管機構各有動作,政府整體框架仍在評估中,無綜合性AI法律。對企業而言,「界別監管指引+PDPO合規」是當前最低合規門檻的清晰組合;密切追蹤跨部門工作組的評估進展,是未來立法方向的最可靠預警渠道。

各界別的落地案例,可參閱香港保險業AI輔助核保:監管框架與部署現況與香港家族辦公室AI研究工具:SFC監管邊界;個人資料層面的分析,可參閱香港PDPO與AI系統合規:現行框架與企業最低要求。

Levi係駐香港嘅獨立AI工程師,專注生產級LLM應用、RAG pipeline及企業AI合規架構。如需進一步討論本文涉及的議題,歡迎洽詢。

WhatsApp 免費初步評估 → 查看更多企業案例 →

或以電郵聯絡:support@hksoka.com