← 所有文章

AI 趨勢 發佈於 2026-07-22 · 7 分鐘閱讀

從雲端優先轉向資料駐留優先的企業 AI 採購

2024 年的企業 AI 採購有一個預設:雲端優先。到 2026 年中,該預設已翻轉。EU AI Act 之下的部署者義務、NIST 對關鍵基礎設施的方向,以及 OECD 的政策工具包,已把架構決定挪到供應商決定之前。駐留優先 —— 把推理內容留在部署者已經管理着其他一切的地方 —— 才是新的預設。這次轉變花了 24 個月。

本文追溯這些訊號,以及它們對 2026 年正在採購 AI 的企業意味着甚麼。

雲端優先的年代,以及當時有效的事

在 2023 年至 2024 年初,企業 AI 採購跟隨着更廣泛的雲端軟件模式。供應商提供受管理的 LLM API,部署者對接整合,推理發生於供應商的基礎設施上,而部署者的合規團隊將供應商的認證(SOC 2、ISO 27001、符合 GDPR 的 DPA)接受為充分的證據。這套做法採購簡單、評估迅速,並與過去十年企業採購 SaaS 的方式高度吻合。

a16z 於 2024 年 3 月的企業調查捕捉到雲端優先後期的一刻:72% 的企業以 API 存取其模型、過半使用其雲端服務供應商寄存的模型,而對於符合新要求的產品,「以往需要超過一年才能完成的交易,現在在 2 至 3 個月內推進完成」[3]。即使在 2024 年中,新要求已開始扭曲交易曲線。

甚麼失靈了

EU AI Act 於 2024 年 8 月生效。禁止的 AI 行為於 2025 年 2 月 2 日生效、治理與 GPAI 義務於 2025 年 8 月 2 日生效、透明度義務應於 2026 年 8 月落實,而重塑採購架構的高風險部署者義務則自 2027 年 12 月 2 日起適用 [1]。2026 年 5 月 7 日的綜合政治協議重新確認了 2027 年 12 月 2 日這個里程碑,並新增禁止項 [2],令任何採購團隊指望死線延後的希望落空。

本法案區分 AI 系統的提供者部署者。部署者義務包括人類監督、監察、日誌保存,以及應要求展示這些能力 [1]。關鍵在於,義務在於部署者 —— 銀行、醫院、機構 —— 而非 LLM 供應商。

正是這一個法律事實翻轉了架構。部署者義務無法靠供應商認證來滿足。雲端優先的採購假設供應商認證就是部署者合規姿態的替代物。當該假設不再成立,部署者所做的事就是駐留優先採購。

確認這趨勢的訊號

2026 年的三個訊號確認駐留優先是跨司法管轄區的方向,而非歐洲獨有的特性。

NIST AI RMF Critical Infrastructure profile,2026 年 4 月 7 日。 [4] 美國聯邦層面首次就關鍵基礎設施營運者之 AI RMF 部署者義務制定範圍。屬於概念說明階段,並非定稿,但方向明確:美國聯邦採購正朝歐盟所編訂的同一套部署者義務框架靠攏。

OECD AI Policy Toolkit,2026 年 6 月 3 日。 [5] 用 OECD 的措辭,即「原則已定,瓶頸在於落實」。Toolkit 的取向與歐盟及美國的軌跡足夠相近,使得跨國企業現時為最嚴格司法管轄區作一次性設計,便足以滿足其餘各方。

a16z 交易週期壓縮持續。 2024 年的調查 [3] 已捕捉到早期形態;到 2026 年,符合部署者義務要求的產品於數週內通過採購,而不符合者仍需一年或以上。市場訊號就是採購決定本身的速度。

駐留優先在架構上是怎樣的樣子

訊號匯聚而成的架構具備四項特性:

  1. 推理位於部署者本地。不論是於用戶裝置上,或於部署者營運的伺服器上。提示詞與回應永遠不離開部署者的邊界。
  2. 由部署者擁有、不含內容的審計日誌。每項管理動作均連同時間戳及操作者於部署者的 SIEM 中記錄。審計列中不會出現提示詞或回應;該列即為證據,內容由部署者保存。
  3. 透過部署者 IdP 之身份驗證。透過 OIDC 對接 Microsoft Entra ID 或 Google Workspace;既有的存取控制原封不動地適用。
  4. 沒有供應商一方的租戶。供應商並不營運執行時環境、看不到數據,亦不是合規姿態的故障點。

雲端 LLM API 可以努力實作特性 1–3。特性 4 它們在結構上做不到 —— 營運執行時環境正是它們之所以是雲端 LLM API 的原因。駐留優先把這視為架構約束,而非供應商選擇標準。

這對 2026 年採購 AI 的企業意味着甚麼

三項具體含意。

第一,供應商問卷需要重新塑造。2024 年部署者所問的問題是關於供應商的認證。2026 年部署者所問的問題是關於上述部署架構特性。尚未改寫範本的採購團隊,正是那些回報採購週期卡關的團隊 —— 完整模式可見為何本地 AI 部署於採購階段卡關

第二,最嚴格的司法管轄區設定架構。一個依 EU AI Act 2027 年 12 月 2 日義務設計的跨國部署者 [1],並不會於美國、英國、日本或新加坡的要求上失手 —— 按義務逐條的對應可見EU AI Act 合規一文。OECD Toolkit [5] 所記錄的跨司法管轄區趨同,正是令單一架構可行的所在。

第三,採購週期的算式已經改變。符合駐留優先的產品於 2–3 個月內完成;不符合者則需 12 個月以上 [3]。2026 年採購 AI 的企業,應於每席費用之前先為架構契合定價 —— 9 個月的採購延誤,比任何每席費用差異都更昂貴。

參考資料

  1. European Commission。「AI Act — Regulatory framework on AI。」digital-strategy.ec.europa.eu。檢索於 2026-07-22。
  2. European Commission。「AI Act omnibus political agreement, 7 May 2026。」digital-strategy.ec.europa.eu。檢索於 2026-07-22。
  3. Andreessen Horowitz。「State of Generative AI in the Enterprise。」a16z.com/generative-ai-enterprise-2024。發佈於 2024 年 3 月 21 日。檢索於 2026-07-22。
  4. NIST。「AI Risk Management Framework。」nist.gov/itl/ai-risk-management-framework。檢索於 2026-07-22。Critical Infrastructure 概念說明發佈於 2026 年 4 月 7 日。
  5. OECD AI Policy Observatory。「AI Policy Toolkit。」oecd.ai/en/wonk。檢索於 2026-07-22。發佈於 2026 年 6 月 3 日。

相關文章

用一個真實工作負載走一遍這場架構轉變。

在你自己的環境中部署此平台,把四項駐留優先的特性 —— 推理、審計、身份驗證、無供應商租戶 —— 放於你可以測試之處,並由合規團隊就他們自己的日誌撰寫部署者義務備忘。

訂閱產品更新

全新免費 AI 產品、重大更新、以及僅在本網站發布的新版本。絕無垃圾訊息。