影子 AI 橫掃職場:近半員工私用未核准工具,高階主管更愛「繞道」使用
企業 AI 管理失守的現象快速擴大。最新資料顯示,雖然約九成組織聲稱制定 AI 政策,但仍有七成 IT 主管發現員工工作設備使用未核准的 AI 工具,且近半數員工會在公司裝置使用未獲批准的 AI 服務。調查指出,企業員工工作設備使用 AI 過去 12 個月已成長三倍。
這股「影子 AI」風險並不限單一市場。英美大型組織調查顯示,49% 員工使用未經核准的 AI 工具;另一項涵蓋 47 國 4.8 萬名員工的研究發現,比例同樣達 48%。高階主管族群,69% 表示願意為了速度犧牲安全性,遠高於行政人員 37%,顯示繞過規範的行為更常出現在管理層。
單純禁止未核准 AI 往往效果有限,因為使用者通常只是轉向其他未封鎖的工具。研究顯示,當企業封鎖某 AI 工具後,仍有七成使用者持續使用此 AI。若企業提供更快更好用的核准途徑,未授權使用往往會明顯下降;以醫療產業為例,導入幾項真正能滿足需求的核准工具後,其他未授權 AI 的使用量減少 89%。
資料也顯示,企業的 AI 使用可視性仍然不足。平均而言,一家企業會使用數十種 AI 工具,每月記錄數百起 AI 政策違規,但真正採取行動的只占極少數。另有案例發現,企業以為 AI 只用在單一核准工具,其實有多種工具同時運作,甚至連主管也在使用未批准的免費服務處理合約。
管理框架方面,ISO 27001 與 2023 年 ISO 42001 視為企業建立 AI 管理的重要基礎;若企業已通過 ISO 27001 認證,等於完成過半準備工作。美國也有對應 NIST 框架可供參考。專職 AI 管理主管對多數中型企業而言成本過高,相關工作通常可由既有資安領導角色分擔。
監管壓力也在升高。美國聯邦貿易委員會開始關注企業對外宣稱的 AI 功能與實際功能是否一致,澳洲則在 12 月以隱私法引入首個 AI 清單申報義務。整體來看,企業關鍵問題不再是是否有政策,而是是否知道哪些 AI 接觸公司資料,以及能否出事時證明風險都在控制中。
(首圖來源:Pixabay)