請更新您的瀏覽器

您使用的瀏覽器版本較舊,已不再受支援。建議您更新瀏覽器版本,以獲得最佳使用體驗。

【用資安思維做 AI 治理】78% 員工自行使用未核准 AI,企業可比照資安管控分層授權

TechOrange 科技報橘

更新於 7小時前 • 發布於 15小時前 • 歐尚恩

員工自行使用公司從未審核過的 AI 工具,這種情況在中小企業裡遠比管理層想像的普遍。美國雲端軟體經銷平台 Pax8 近期一項研究發現,約 78% 員工正在使用雇主未核准的 AI 工具。

這類在 IT 部門視線之外使用的 AI 工具被稱為「影子 AI」(Shadow AI),牽涉的不只是工作效率,更關乎資料安全、客戶信任與企業治理。

90% 中小企業已用 AI,僅 23% 訂有書面政策

從整體導入情況來看,AI 已大規模進入中小企業。Pax8 另一份《2026 年第 2 季中小企業 AI 脈動報告》(Q2 2026 SMB AI Pulse Report),調查逾 400 位美國中小企業主管,結果顯示 90% 企業已開始導入 AI,其中 61% 在日常營運中使用,29% 仍在試用。

AI 的應用也已深入核心業務,37% 企業用於財務會計,33% 用於人資。政策配套卻遠遠跟不上這樣的使用深度,只有 23% 企業訂有書面 AI 使用政策,28% 僅靠非正式指引,其餘 49% 尚無政策或仍在制定中。在缺乏正式政策的情況下,讓財務、人資等流程經過外部 AI 模型,等於讓企業暴露在嚴重風險中。

大銀行扛得住 AI 誤用風波,中小企業卻未必

影子 AI 對中小企業的威脅格外直接,因為中小企業通常不像大型企業那樣具備自動化資安控管、法務團隊與合規基礎設施,難以在風險擴散前察覺。

今年稍早的一起案例,就顯示這類風險如何在真實職場成形。美國一家名為 Pennsylvania Bank 的銀行,有員工將客戶姓名、社會安全號碼(美國用來辨識個人身分與稅務的號碼)等個資,輸入一款未經核准的大型語言模型。

該行其實已提供核准使用的工具,這名員工卻為了求快改用其他工具,最後迫使銀行向美國證券交易委員會(SEC,負責監管證券市場與上市公司資訊揭露的聯邦機構)提出揭露申報。整起事件既沒有帳密遭竊,也沒有網路入侵,起因只是一個工作捷徑。

大型銀行有內部法務與法遵團隊,能夠消化 SEC 申報的成本,多數中小企業卻沒有這樣的條件。而且多數中小企業目前仍缺乏正式 AI 政策,因此同樣出於好意的捷徑隨時可能發生,從監管風險到客戶信任流失,後續衝擊都可能嚴重干擾營運。

AI 治理要在員工開始用之前就建好

正因如此,企業要做的並不是阻止員工使用 AI,而是確保 AI 的使用方式,符合企業對其他接觸關鍵業務資料的系統所要求的同等紀律。

這類事件通常不是員工粗心或心懷惡意,而是未核准的工具單純比核准流程更快,加上管理層沒有清楚劃定界線。當多數員工都在自行尋找變通方法,領導者就有責任在開放任何形式的 AI 存取之前,先把治理政策建立起來。

這項工作的時機也相當迫切,因為中小企業正逐步導入 AI 代理,也就是能自主執行任務、直接處理業務資料的 AI 系統;員工一旦取得 AI 工具的使用權限,政策就必須自動化執行,並隨工具本身的變化即時調整。

把現有的資安管理方式延伸到 AI

這套治理模式不必從零開始。許多中小企業早已透過託管服務供應商(MSP),也就是代管企業 IT 與資安系統的外部服務商,建立對資安體系的信任,AI 治理可以直接當成這項服務的延伸——阻擋未核准軟體進入內網的審核流程,可以用來檢視 AI 模型,既有的存取控管與稽核軌跡,也能涵蓋模型能看到與能做的事。

企業之所以放心讓防火牆、端點偵測、身分管理等資安工具自主運作,是因為它們都有明確的權限範圍、完整的稽核紀錄、何時交由人類判斷的升級規則,以及指定的負責人。AI 工具也應比照辦理,在接觸敏感資料或原始碼之前就界定清楚。

以資料權限為例,agent 可以自由存取工作資料,但例行營運資訊應與客戶紀錄、財務或受監管資料分層授權,涉及敏感資料的決策須保留人工判斷。AI 產生的內容、資料分析與程式腳本輸出,也應在執行前經過同儕或主管審核。

實際執行上,MSP 能為 AI 建立稽核軌跡、規範 agent 可自行處理的範圍,也能透過端點與網路監控主動找出企業內部的影子 AI,再協助客戶把鬆散的非正式指引,轉為可執行、可稽核的正式使用政策。

AI 治理責任應由領導層共同承擔

員工交給 AI 的業務資料早已超出管理層的認知,企業真正該確認的,是這份信任是否受到妥善治理,還是通往關鍵資料的大門其實完全敞開。

其實答案就在企業長期信任的資安實務中,只要建立權責歸屬、稽核軌跡、存取控管與升級機制,員工就能放心使用 agent 與 LLM,個資也不致落入他人手中。

Pax8 調查也指出,AI 導入成效的分水嶺不在預算,而在領導層共識與營運治理。積極使用 AI 的企業中,91% 表示領導層對 AI 在業務中扮演的角色看法一致,試用階段企業降至 68%,尚未使用者更只有 32%。除了凝聚共識,AI 治理的責任也應比照資安,由企業領導層共同承擔,讓治理成為每個人的工作。

科技的變化總是快得驚人,而我們每天的工作,就是從龐雜的趨勢中理出觀點、提煉出決策者真正需要的洞察。如果你也對 AI 發展充滿熱情,《TechOrange 科技報橘》正在徵內容編輯!
👉了解職缺內容

*本文開放合作夥伴轉載,參考資料:Forbes、Secure World,首圖來源:Unsplash

(責任編輯:鄒家彥)

加入『 TechOrange 官方 LINE 好友』 掌握最新科技資訊!

查看原始文章

更多理財相關文章

01

統一發票千萬獎哪裡最旺?台北16年開286張 這縣市竟「掛零」

CTWANT
02

富邦悍將無緣總冠軍 蔡明忠稱傻子願砸錢 

NOWNEWS今日新聞
03

ATM提款新制!「2銀行」出手了 1狀況有錢也領不出來

三立新聞網
04

成交量爆96萬張!外資狠砍「這檔」21萬張 58萬股東遭綠油精洗臉

三立新聞網
05

銀行定存哭了!373萬人瘋搶除息大紅包 這4檔ETF不講武德「20%暴力配息」

鏡報
06

台股逼近5萬點!大票苦主卻喊「越漲越痛苦」原因曝光 網樂觀提1建議

鏡週刊
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...