國外一項調查顯示,近半員工曾使用未獲公司核准的人工智能工具,高階主管繞過規範的比例更高。
所謂「影子AI」包括以私人帳戶處理公司文件、把客戶資料貼入公共模型,或自行安裝未經安全審查的工具。員工通常為趕進度和提升效率而採用,但企業可能因此失去資料去向、保存期限及供應商使用條款的控制。
調查指出,禁用所有工具未必有效,因工作需求仍存在。企業更實際的做法是提供獲准平台、建立資料分級和最少權限,並讓員工清楚知道哪些內容不得上傳。高階主管亦須遵守相同規則,否則制度難以建立信任。安全團隊應監察風險而非只追究使用者,將便利性與合規納入同一流程。企業還要建立例外申請和快速審批機制,讓真正有需要的團隊可以合法試用新工具。若流程過慢,員工只會繼續轉向私人帳戶。(編輯部)