極點宏觀|Financial Cloud Cloud · AWS Re:cap
AWS Re:cap 09: AI技術賦能心理健康公益:可信平台的治理、架構與實踐
AI賦能心理健康公益:從善意構想到可信公共能力
定位與邊界
平台由匿名篩查、知識型陪伴、資源導航、風險分級、人工轉介及成效追蹤組成。AI只負責降低求助門檻和連接專業資源,不提供診斷、治療或緊急救援,也不取代心理師、醫師、監護人與緊急服務。
決策主線
公共服務必須同時處理價值、責任、風險、成本與可持續性。遇到未成年人、高風險訊號、模型中斷或供應商退出時,制度仍要能運作。
帶走成果
把需求、架構、資料、模型、採購與營運落到責任人、控制點、證據和退出機制,使公益構想成為可審計、可維運、可擴展的公共能力。
核心命題
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。把技術選擇綁定公共結果,避免以功能數量代替服務改善。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
從公共服務缺口出發,而不是從大模型出發
需求辨識
真正瓶頸通常是早期識別不足、求助污名、資訊分散、轉介等待和專業資源不均。先訪談學生、家長、教師、社工、心理師、熱線與醫療機構,畫出完整服務旅程。
價值假設
每項功能都要對應可驗證結果,例如匿名自評是否提高首次求助、資源導航是否縮短尋找時間、提醒是否提高轉介完成。停留時間和對話輪次不是公共價值。
實務判斷
先比較清晰指引、人工熱線、預約整合、志願者培訓和流程再造。只有需要語言理解、內容匹配或大量重複處理時才使用AI,避免用昂貴模型掩蓋組織缺口。
治理視角
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。以責任、權限與證據組織方案,使每個決策可回溯、可否決、可整改。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
服務邊界:AI能做、不能做及必須轉人
低風險能力
可提供經審核的科普、情緒記錄提示、機構搜尋、預約說明和多語無障礙輔助。回答只基於受控知識庫,清楚標示一般資訊性質,不包裝成個人化醫療意見。
不可越線
不得宣稱診斷、評估治療效果、提供藥物建議、替代危機熱線,亦不得利用脆弱狀態推送商業內容。未成年人不能被默認長期蒐集、標記或輪廓化。
人工接管
高風險觸發後縮短自動對話,立即顯示本地支援,通知指定角色並建立事件編號。人工擁有否決權,自動化不能延遲緊急處置。
工程提醒
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。所有設計都要說明正常路徑、失敗路徑、人工後備與退出方式。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
分級照護:把有限專業資源用在最需要之處
四層服務
第一層是免登入科普;第二層是匿名自評;第三層是社工、輔導員或心理專業人員承接;第四層是高風險緊急轉介。各層使用不同資料、權限、保存期和服務水準。
升降規則
不確定時允許保守升級,高風險事件不得因短暫沉默或模型信心下降而自動降級。每次升降都記錄原因、版本、處理人和時間。
容量約束
召回率提高會帶來誤報。上線前要估算每小時告警、平均處理時間、值班人數和跨機構承接能力,否則安全策略會造成真正個案排隊。
現場經驗
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。政府和公益場景最難的往往不是模型,而是跨機構承接、值班和長期維護。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
使用者旅程:一次求助如何走完閉環
入口體驗
入口可來自學校、社區、公益熱線或公共服務平台。先說明能力、資料用途和緊急處理,再提供免登入瀏覽和最少欄位選項,語言保持平實、非污名化。
互動出口
自評後不只顯示分數,也解釋限制、提供資源和人工選項。預約顯示等待、聯絡、取消和替代渠道;跨機構只傳遞完成服務所需資料。
閉環定義
轉介完成必須包含接收確認、成功接觸、後續安排及失敗原因。無人接聽、名額已滿、交通不便和語言不符等資料應回饋資源配置者。
核心命題
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。把技術選擇綁定公共結果,避免以功能數量代替服務改善。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
高風險處置:把最壞情境寫進日常流程
多訊號識別
結合明確表述、上下文、近期變化、主動求助和人工標記。輸出應呈現級別、觸發依據與不確定性,不只給黑箱分數;規則由專業、法務、保護和資安共同審查。
處置時序
達到門檻時停止延長陪伴式互動,以短句提供本地即時支援,同時通知值班人員。經同意只傳最小摘要;法定通報按制度執行並留存依據。
演練要求
定期進行夜間值班、供應商中斷、大量誤報和跨機構聯絡演練,從告警、首響、接管、轉介到關閉逐點驗證。
治理視角
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。以責任、權限與證據組織方案,使每個決策可回溯、可否決、可整改。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
未成年人保護:默認更少資料、更強監督
年齡適配同意
按年齡、理解能力、服務性質和所在地要求分層,以可理解語言分開解釋服務、保存、人工查看和危機通報。監護人同意不代表可無限制閱讀全部對話。
拒絕永久標籤
能用年齡段便不用完整生日,能用服務區域便不用精確住址,能在裝置端完成便不上雲。情緒資料不得用於廣告、學業評價、紀律處分或無關畫像。
防止依賴
限制連續使用和夜間非必要互動,不用簽到、依戀語氣或虛擬獎勵增加黏性。平台持續鼓勵連接可信成年人和專業服務。
工程提醒
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。所有設計都要說明正常路徑、失敗路徑、人工後備與退出方式。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
資料最小化:每一欄資料都要有理由
欄位清冊
記錄資料擁有者、目的、依據、角色、共享、保存期、加密和刪除方式。新增欄位先回答不收集會妨礙甚麼結果、是否有低敏替代、能否延後收集。
用途隔離
個案服務、品質監測、政策分析與模型評測使用不同資料域。分析優先去識別或聚合,測試優先合成資料,禁止把完整對話任意複製到開發環境。
刪除落地
刪除要覆蓋主庫、搜尋索引、快取、日誌、向量庫、備份和匯出物,並能向使用者與採購方提供完成證據。
現場經驗
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。政府和公益場景最難的往往不是模型,而是跨機構承接、值班和長期維護。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
同意與身分:在便利、可信與匿名之間分層
匿名優先
科普、搜尋和一般自評可不實名,降低污名和外洩風險。匿名仍需速率控制、日誌保護和高風險處置說明;需要回訪時再逐步收集聯絡資訊。
分級保證
區分訪客、已驗證聯絡方式、機構成員和專業人員。高權限操作使用多因素認證與步驟升級,身份平台與心理內容庫分離,以代碼關聯。
破窗治理
緊急存取必須說明理由、觸發主管覆核與自動告警,事後審計。客服、技術和專業人員只看完成各自任務所需資料。
核心命題
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。把技術選擇綁定公共結果,避免以功能數量代替服務改善。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
知識型陪伴:以受控內容取代自由發揮
可信來源
知識庫只納入專業審核的科普、服務目錄和流程,標示發布者、地區、年齡、審核日期與到期日。電話、地址、資格和名額變化要有人定期核驗。
生成約束
檢索限制在批准來源,材料不足時拒答或轉人。回答區分一般資訊、下一步與緊急提示,不輸出診斷式語句,關鍵資源顯示更新日期。
內容營運
建立新增、審核、發布、撤回和緊急更正流程。分析未命中與錯誤推薦,先改善知識和流程,不把所有問題歸咎模型。
治理視角
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。以責任、權限與證據組織方案,使每個決策可回溯、可否決、可整改。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
模型安全:流暢不等於可靠
錯誤分類
分開管理高風險漏報、危機誤報、虛構資源、敏感資料洩露、依賴式語氣及群體表現不均。每類錯誤設定衡量、容忍、人工控制和停用條件。
縱深防護
輸入檢查、受限檢索、提示政策、輸出分類、資料遮蔽、工具白名單、人工接管與速率限制共同工作,高風險路徑不讓代理自主通報。
持續監督
模型、提示詞、知識或規則變更都要重測,以小流量發布和快速回退。發現系統性錯誤時先縮小能力,而不是增加安撫話術。
工程提醒
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。所有設計都要說明正常路徑、失敗路徑、人工後備與退出方式。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
評測方法:用安全案例集驗證,而非靠展示
案例覆蓋
測試低風險科普、含糊表述、方言、中英夾雜、未成年人語境、錯誤資源、提示注入、敏感資料誘導和高風險升級。只用合成內容並記錄標註分歧。
指標組合
同時看任務成功、引用命中、幻覺、拒答、高風險召回、誤報、人工改判、敏感洩漏和群體差異。平均值之外檢查最差分組與嚴重錯誤。
發布閘門
高風險漏報、虛構緊急資源或洩露個資等紅線未通過,只能留在封閉試驗。保存案例、模型、知識快照和批准人,形成可重現證據。
現場經驗
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。政府和公益場景最難的往往不是模型,而是跨機構承接、值班和長期維護。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
公平性:讓不同群體都能安全取得服務
差異來源
偏差可能來自模型、問卷、渠道、地區供給、語言資源和人工判斷。若只服務擅長書面中文、有新手機和熟悉網上流程的人,使用量再高也可能擴大不平等。
聚合評估
在合法必要前提下,按年齡段、語言、地區和無障礙需求評估拒答、誤報、等待和轉介成功,設定最小樣本並與個案服務資料隔離。
服務整改
某群體轉介低可能需要電話替代、交通支援、多語內容或增加機構,不一定是重訓模型。整改要有業務責任人、期限和再次驗證。
核心命題
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。把技術選擇綁定公共結果,避免以功能數量代替服務改善。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
人機協作:人工覆核要有權、有時間、有工具
角色分工
AI整理摘要、推薦批准資源和標示線索;前線核實、聯絡與轉介;專業人員作判斷;管理者管容量;法務、資安、私隱與未成年人保護負責制度。
覆核工作台
同時顯示原文、摘要、觸發依據、可信來源、歷史處理和不確定性。避免只顯示風險分數,高風險告警要排序、去重和快速轉派。
改判閉環
記錄語境誤解、資源不適配或規則過敏等原因,跨專業定期檢視。改判資料不得未經審核直接訓練模型,避免固化個別偏見。
治理視角
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。以責任、權限與證據組織方案,使每個決策可回溯、可否決、可整改。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
跨機構協作:服務網絡比單一平台更重要
承接盤點
建立學校、社區、公益、社福、醫療、熱線和緊急服務目錄,記錄對象、地域、語言、時間、費用、輪候和條件,並準備名額滿時的替代。
交接協議
定義最小轉介摘要、同意、接收確認、拒收原因、回覆時限和責任窗口。完成交接不需要傳整段對話,資料到期要刪除。
共同治理
跨機構定期看等待、失聯、拒收、重複評估和重大事件,高峰期共享容量。爭議個案設升級負責人,避免人人參與卻無人負責。
工程提醒
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。所有設計都要說明正常路徑、失敗路徑、人工後備與退出方式。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
雲原生參考架構:按責任邊界分層
多通路應用
網站、小程序、熱線工作台和機構門戶共用API,但依身分與場景執行不同權限。前端支援無障礙、低頻寬、多語和外部服務失效時的本地緊急資訊。
事件與工作流
API閘道管認證、速率和政策,工作流管理評估、轉介、提醒和事件狀態,事件匯流排解耦通知、審計和分析。Kubernetes與Serverless按運維能力選擇。
AI與資料隔離
知識庫、模型閘道、內容安全、離線評測與人工覆核分開部署;身份、個案、知識和分析分域加密。每個元件設定SLO、容量、成本、駐留和退場。
現場經驗
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。政府和公益場景最難的往往不是模型,而是跨機構承接、值班和長期維護。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
資料架構:讓血緣、品質與用途可見
資料分區
原始輸入進高敏區,服務區只保留工作流欄位,分析區使用去識別和聚合。向量索引仍可能反映原文,必須按來源敏感度保護和刪除。
品質責任
資源目錄檢查電話、地址、時間和資格;流程檢查狀態、時間順序與責任人;分析檢查缺失、重複和異常。問題回到資料擁有者處理。
血緣用途
追蹤收集、轉換、模型調用、人工修改到匯出。用途到期或同意撤回時能定位所有副本,支援查詢、更正、刪除、事故和退出。
核心命題
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。把技術選擇綁定公共結果,避免以功能數量代替服務改善。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
安全架構:零信任、密鑰與不可竄改證據
每次驗證
使用者、設備、服務和管理員均需驗證、最小權限和持續風險判斷。高敏操作採多因素、短期憑證與雙人批准,服務間不分享長期密鑰。
資料防護
傳輸和靜態加密,KMS集中管密鑰並輪換;DLP控制匯出,私有網絡限制模型連接,備份同樣加密並實測恢復。
審計節制
記錄身份、時間、動作、對象、結果、模型和政策版本,但普通日誌不重複保存完整對話。高風險事件與權限變更寫入不可竄改存儲。
治理視角
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。以責任、權限與證據組織方案,使每個決策可回溯、可否決、可整改。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
可靠性與韌性:模型失效時服務仍要存在
確定性降級
模型不可用時切換到批准的固定內容、資源搜尋、人工留言和電話。緊急聯絡資訊不依賴外部生成服務,介面清楚顯示降級狀態。
分級恢復
緊急提示、事件通知、預約和一般科普設定不同RTO與RPO,危機流程不能與非必要內容共享單一故障域。跨區備援、重試與值班形成整體方案。
實測能力
模擬模型供應商、雲區、身份平台、資料庫和簡訊失效,驗證切換、資料一致、人工通知和恢復後補處理,結果進入管理層投資優先級。
工程提醒
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。所有設計都要說明正常路徑、失敗路徑、人工後備與退出方式。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
可觀測性:從技術指標走向服務結果
三類訊號
系統看可用性、p95延遲、錯誤和隊列;模型看拒答、引用、幻覺、分類和敏感資料;業務看求助完成、等待、失聯和人工負荷。三者用事件編號關聯。
可行動告警
告警包含影響、原因、手冊、責任團隊和升級期限。短暫波動聚合抑制;漏處理、資源大面積失效和資料外洩立即高級別通知。
制度復盤
不只問程式哪裡錯,也問監控、人工停用權、供應商承諾和單點依賴。整改必須有負責人、截止日期、驗證證據和培訓更新。
現場經驗
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。政府和公益場景最難的往往不是模型,而是跨機構承接、值班和長期維護。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
多雲與混合雲:以可攜性換取選擇權
品牌中立選型
比較字節跳動、Google、AWS、騰訊雲及其他合規供應商的模型、駐留、認證、網絡、成本、支援和退出工具。最佳方案常是分層組合而非單一綁定。
可攜設計
模型經統一閘道接入,提示詞、評測集和政策獨立;資料用開放格式,可完整匯出;基礎設施即程式碼描述網絡、計算和權限。
敏感度分配
高敏身份與個案可留專網或受控區,去識別評測和彈性計算放合規公有雲。多雲不是複製一切,而是為關鍵能力保留可行後備。
核心命題
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。把技術選擇綁定公共結果,避免以功能數量代替服務改善。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
品牌與供應商評估:倡導多元但拒絕堆疊
同場景比較
要求供應商在同一合成案例集展示分類、檢索、拒答、延遲、成本和日誌,特別檢查中文、粵語、中英混合、本地資源與安全事件支援。
合同責任
列明資料不作未授權訓練、分包商、事件通知、可用性、模型變更、審計權、刪除、知識產權和退出協助。低單價不代表低總成本。
組合紀律
每個品牌必須對應韌性、地域、能力或成本理由。功能重疊會增加權限、培訓和排障負擔,因此每項元件需有SLO、擁有者和退場條件。
治理視角
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。以責任、權限與證據組織方案,使每個決策可回溯、可否決、可整改。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
成本工程:公益也需要可持續的單位經濟
單位成本
分別計算每次自評、知識回答、人工轉介和高風險事件的模型、檢索、儲存、通知、值班、專業覆核、資安與支援成本,區分固定與變動。
安全優化
低風險用較小模型或規則,常見內容快取,長對話摘要,離線任務批次。成本達上限先停非必要生成,不削弱緊急提示、審計與通知。
長期資金
預算要涵蓋內容更新、專業人員、演練和安全維護,而不只首年開發。政府、基金會和機構可共建,但不得以敏感資料商業化補貼。
工程提醒
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。所有設計都要說明正常路徑、失敗路徑、人工後備與退出方式。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
採購與合同:把治理要求寫成可驗收條款
需求文件
除功能外,說明對象、禁止用途、資料分類、人工接管、可用性、恢復、評測、無障礙、接口和退出,要求提交威脅模型、資料流、分包與維運人力。
驗收場景
驗收涵蓋任務、引用、幻覺、高風險漏報與誤報、敏感資料、權限、性能、災備、刪除、審計和公平。案例由甲方控制。
持續約束
合同設定月報、重大變更重測、事件通報、漏洞修復、關鍵人員、成本上限和退出演練。付款與服務結果、整改和證據掛鈎。
現場經驗
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。政府和公益場景最難的往往不是模型,而是跨機構承接、值班和長期維護。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
從概念驗證到正式上線:階段閘門
探索期
完成旅程、訪談、風險與非技術替代比較,只用合成資料驗證低風險流程。退出條件是問題、責任和最小服務明確,不是聊天畫面漂亮。
試點期
選擇有承接能力的少量機構,限定範圍和時間,設即時監督和停止按鈕。高風險分類先影子運行,量化誤報與人工負荷。
正式期
完成專業、私隱、未成年人、資安、採購與災備審查,具備值班、培訓、SLO、事件手冊和退出方案,再按承接能力逐步擴大。
核心命題
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。把技術選擇綁定公共結果,避免以功能數量代替服務改善。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
敏捷交付與變更治理:快,但不能失控
雙軌工作
產品團隊短週期驗證流程和內容,治理團隊同步更新風險、資料清冊、評測與控制。每個使用者故事都含安全、私隱、無障礙與審計條件。
變更分級
文案、知識、提示詞、模型、風險規則和資料用途採不同審批。涉及高風險、未成年人或跨境傳輸時,必須跨專業批准和回歸測試。
可逆發布
採功能開關、灰度、影子測試和版本保存。若人工負荷激增或嚴重錯誤出現,應在分鐘級停生成並保留基本服務。
治理視角
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。以責任、權限與證據組織方案,使每個決策可回溯、可否決、可整改。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
成功案例:香港智慧城市的公共數碼底座
規模化成果
至2025年底,香港已實施超過100項數碼政府及智慧城市措施;「智方便」超過400萬登記用戶,覆蓋超過1,300項服務及電子表格。共享身份和服務入口降低部門重複建設。
治理啟示
數字政策辦公室以數據驅動、以人為本和成果為本推動政策,並提供政府雲、大數據、共享區塊鏈與聊天機器人等共用能力;部門仍對業務和資料負責。
審慎借鑑
心理平台可復用身份、同意式交換、接口和網安治理,但高敏內容採更嚴格隔離及匿名入口。成功在共用底座、明確責任、分階段推廣和市民可感知成果。
工程提醒
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。所有設計都要說明正常路徑、失敗路徑、人工後備與退出方式。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
成功案例深化:同意式數據交換與服務閉環
可信交換
同意式數據交換網關每月約處理200萬次交換,使市民以授權方式向部門或認可機構提供已核實資料,顯示資料重用應有同意、可信來源和指定目的。
轉介應用
心理支持可採一次性、目的限定授權,由使用者選擇接收機構和資料項目,只傳聯絡、需要和必要風險摘要,接收後回傳狀態。
更高門檻
心理內容需年齡適配、可撤回、到期失效和緊急例外說明。不得因已有數碼身份就默認關聯心理記錄,身份核實與內容必須分離。
現場經驗
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。政府和公益場景最難的往往不是模型,而是跨機構承接、值班和長期維護。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
成功案例深化:AI+公務與多供應商目錄
多元採用
AI+公務目錄涵蓋數碼客服、會議摘要、文件、內容、工作流和數據分析,並以論壇、研討與配對協助部門理解不同供應方案,降低探索成本。
受管控目錄
心理場景可建立經審查的模型、內容安全、轉寫、翻譯、檢索和人工工作台目錄,標示風險級別、資料位置、限制、成本和替代品。
責任不轉移
進入目錄不等於高風險用途自動獲准。採購單位仍需驗證本地語言、未成年人、公平與危機流程;目錄方提供基線,業務機構負責結果。
核心命題
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。把技術選擇綁定公共結果,避免以功能數量代替服務改善。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
與五年發展方向對齊:科技服務民生
政策連接
2026至2030發展規劃諮詢方向提出深化AI+、完善AI與數據治理、智慧醫療和醫療資訊基建,同時強調以人為本、效率和財政可持續。
區域機會
北部都會區聚焦創科、高等教育和健康醫療創新,適合跨院校、醫療、公益和企業的測試培訓。大灣區合作可支持研究和標準,但跨境資料須另行審查。
成果轉化
項目應承諾縮短求助等待、提高適配轉介、降低重複敘述和改善偏遠地區可及性,並同步投資專業人力、社區網絡和數據治理。
治理視角
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。以責任、權限與證據組織方案,使每個決策可回溯、可否決、可整改。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
智慧健康整合:不建立新的資訊孤島
服務銜接
心理平台透過標準接口與現有身份、預約、通知和健康資訊基建協作,不另建重複帳戶與機構目錄。是否寫入正式健康紀錄,由制度和專業需要決定。
內容邊界
一般情緒記錄可留裝置或公益服務域;專業服務記錄依規管理;高風險事件保留處置證據。自我記錄、AI內容、人工摘要和專業判斷要明確區分。
最小互操作
先統一機構、預約、轉介、同意、聯絡偏好和事件狀態語義,再做版本化、冪等和可重試接口;技術連通前簽責任與改錯協議。
工程提醒
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。所有設計都要說明正常路徑、失敗路徑、人工後備與退出方式。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
數碼共融:在低頻寬、低能力及多語環境工作
渠道組合
提供網頁、電話、線下櫃檯、學校和社區協助點,允許線上查找後轉電話,也允許工作人員代為輔助。重要服務不要求最新手機或高速網絡。
無障礙驗收
支援螢幕閱讀、鍵盤、放大、對比、字幕、易讀語言和錯誤恢復;在情緒壓力場景減少長表格,保存進度,由真實使用者參與測試。
語言文化
建立繁簡中文、粵語口語、中英混合和主要少數語言案例。模型遇到不確定表達時澄清或轉人,不用書面語表現代表所有群體。
現場經驗
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。政府和公益場景最難的往往不是模型,而是跨機構承接、值班和長期維護。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
前線工作設計:讓科技減負而非加班
先改流程
與輔導員、社工、熱線和行政共同觀察工作,先刪除重複錄入、統一表單與狀態,再用AI做摘要和匹配,避免自動化混亂流程。
排班量化
用不同風險閾值試算每日告警、平均處理和尖峰,配置值班、後備與跨機構轉派。管理者監測積壓,但不以單純處理量考核專業人員。
能力培訓
前線要懂模型限制、敏感資料、人工否決、事件升級和錯誤回報。以情境演練代替只讀課件,並允許工作人員安全地暫停功能。
核心命題
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。把技術選擇綁定公共結果,避免以功能數量代替服務改善。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
社會信任與透明:解釋系統,也提供申訴
清楚告知
標示AI參與、能力限制、資料用途、人工查看和危機處置,避免真人頭像和擬人語氣造成誤認。重要條款以短摘要配完整政策。
可行理由
資源推薦說明地區、對象、時間或語言的匹配;人工界面顯示風險觸發與規則版本。解釋重點是可核實和可行動,不是暴露模型機密。
申訴更正
提供拒答、錯誤標記、資源不適配、資料更正和刪除渠道,有編號、時限、升級與獨立覆核。高頻問題進入產品和政策整改。
治理視角
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。以責任、權限與證據組織方案,使每個決策可回溯、可否決、可整改。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
營運治理:從委員會到每日值班
三層治理
戰略層定公共價值、資金和範圍;風險層由專業、法務、資安、私隱和保護角色批准政策;營運層負責值班、容量、內容、事故和供應商。
責任矩陣
對知識批准、模型發布、高風險規則、資料共享、事件通知、刪除和退出演練,各指定唯一最終負責人。供應商不能承接公共機構的最終責任。
固定節奏
每日看高風險積壓與中斷,每週看錯誤和負荷,每月看公平、成本、申訴與供應商,每季做風險評審與演練。
工程提醒
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。所有設計都要說明正常路徑、失敗路徑、人工後備與退出方式。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
成效衡量:不以使用時長當作公益成功
公共價值
核心看首次求助完成、找到資源時間、轉介完成、失聯、重複敘述減少和弱勢群體可及性。使用量可反映觸達,但不能單獨證明福祉改善。
安全治理
監測高風險人工覆核、首響、可追溯、政策攔截、申訴閉環、刪除完成和演練。重大傷害類錯誤採極低容忍。
工程成本
包括p95延遲、可用性、變更失敗、修復時間、每件推理、單位吞吐、閒置和三年總成本,並分析其是否造成放棄或人工積壓。
現場經驗
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。政府和公益場景最難的往往不是模型,而是跨機構承接、值班和長期維護。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
案例實作:低風險情緒記錄與資源導航
合成情境
合成使用者表達學習壓力與睡眠困擾,但沒有明確高風險訊號。平台先說明非醫療服務,再讓其選擇記錄、科普或尋找支援,不要求姓名、學校和精確位置。
受控行為
模型只檢索批准知識,回答簡短並顯示更新日期。導航依自選地區、年齡、語言和線上線下偏好,展示聯絡、時間、費用與候補。
證據鏈
保留合成輸入、輸出、模型、提示詞、來源、工具、分類、延遲與成本,由人工檢查是否暗示診斷、過度個人化或提供失效資源。
核心命題
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。把技術選擇綁定公共結果,避免以功能數量代替服務改善。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
案例實作:高風險訊號與人工接管
模式切換
另一段純合成對話觸發嚴重風險規則。系統停止探索細節和長篇陪伴,不作醫療結論,以短句提示本地緊急協助、可信成年人和專業人員。
後台流程
工作流建立高優先事件,通知值班,顯示原文、觸發、時間和可用聯絡。值班確認接管;逾時自動升級後備,所有狀態和操作留痕。
復盤斷點
檢查夜間接聽、本地化資訊、通知替代、人工否決、事件關閉和後續跟進。人工不足時要擴容、調整範圍或限制入口,而不是讓模型承擔危機。
治理視角
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。以責任、權限與證據組織方案,使每個決策可回溯、可否決、可整改。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
事故管理:出錯時保護人、保存證據、快速縮小影響
事故分類
包括資料外洩、錯誤危機處置、虛構資源、未授權存取、模型偏差、通知中斷和供應商變更。分級依人身、私隱、範圍、持續和可逆性。
首小時
啟動指揮,保護使用者,關閉或降級相關功能,保留日誌和版本,通知專業、法務、資安與管理層。對外只說已確認事實和下一更新。
系統整改
完成受影響者支援、法定通知、根因與控制改進,檢查需求、測試、監控、容量和合同是否共同失效;修復不代表必須恢復原能力。
工程提醒
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。所有設計都要說明正常路徑、失敗路徑、人工後備與退出方式。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。
結語:把AI置於公共責任與工程紀律之中
最終判斷
成功不是聊天更像真人,而是更多人能低門檻找到可信資訊、適時連接專業支援,而且高風險情況被穩定接住。人工和制度保有最後決定權。
實踐原則
以最小資料、受控知識、保守升級、分層身份、人工接管、持續評測和可降級架構建立信任。多品牌競爭必須伴隨責任和退出路徑。
行動起點
選一個有真實承接能力的低風險場景,用合成資料完成90天試點,由專業、前線、法務、資安、私隱和使用者共同評審,再決定是否逐步擴大。
現場經驗
在落地檢查時,需把本頁內容轉換為可執行項目:指定業務擁有者與技術擁有者,列出輸入資料、允許用途、人工覆核點、服務水準、成本上限、異常處理與退出條件;再用合成案例演練,保存版本、操作、結果和整改證據。政府和公益場景最難的往往不是模型,而是跨機構承接、值班和長期維護。這種方法能讓決策者、前線、專業人員和供應商使用同一套語言,亦能避免試點成功後因責任不清、資源不足或資料邊界模糊而無法正式運行。