top of page

「影子AI」令企業管治陷兩難

Aug 19
2 min read

影子人工智能(Shadow AI)這個詞彙,近期頻繁出現在各大場合──董事會滙報、資訊保安研討會、新聞標題等。這並非嶄新技術,而是舊問題在AI時代的全新呈現。簡單來說,就是員工規避公司規定,擅自使用個人AI工具,如提交公司合約文件至ChatGPT請其修改,又或把客戶資料輸入未經批准的AI平台撰寫對外郵件。


這實質上是「Shadow IT」的現代版本。數十年前,員工私下使用個人雲端硬碟、擅自安裝Dropbox等,IT部門難以管控。Shadow AI本質相同,但形式更為危險。過去Shadow IT洩露的是「檔案」,如今Shadow AI洩露的是「推理過程」,而推理內容往往比檔案更具價值,也更難以追蹤。


為什麼現在才湧現出來?


第一,門檻降低。往昔運用AI,需耗費整團隊之力與昂貴設備;如今任何職員僅需開啟瀏覽器分頁,短短半分鐘便能將機密文件交由全球頂尖模型處理。AI使用成本幾乎趨於零,監管AI的成本依然高昂,影子效應遂成常態。


第二,企業困境。那些私下使用AI的員工,生產效率往往更為突出,這便陷入兩難困境:明令禁止,等同懲罰最優秀的員工;放任自流,等同將數據安全託付給員工個人判斷。此困境缺乏完美解決方案,故各界雖持續討論,卻遲遲未能得出結論。


第三,員工使用未經批准的模型處理受保護的客戶資料,責任歸屬成疑問。企業聲稱「非我所授權」,但受害者並不認可,此種責任真空狀態,才是真正引爆爭議的關鍵因素。


Shadow AI之所以值得深入探討,在於揭示了長久以來存在的認知盲點。無論政策多麼完善,員工的瀏覽器分頁,始終難以全面監控;唯有落實治理機制,管控才具實效。另一極端做法是全面封鎖,如同20年前禁止使用個人郵箱一樣,員工會轉而使用手機規避,導致企業無法察覺潛在的「影子AI」。


與其讓員工暗中使用AI,不如提供一套經過公司認可的AI工具,使用「公司授權工具」比「私人工具」更為穩妥。無法察覺的風險才是真正的風險,可見的風險至少能評估,並追究責任。


企業必須認識到,這是一項長期工作,而非一次性專案。治理Shadow AI不僅僅是制定政策,而是持續的循環過程:首先掌握現狀,其次制定規則,然後觀察實際行為並調整。若任何一環節中斷,將回到「政策華麗,行為如故」的舊有狀態。

Recent Posts

See All
人類面對AI浪潮三道防線

上周跟學生上課,有同學問:「人工智能(AI)能力不斷提升,有哪些工作必須由人來做?」我給了3則回應。在回來路上想了又想,覺得這3點值得分享。 我不假思索的第一則,也是我最確定的。2026年截至8月,全球科技業因AI相關因素已裁員超過12.6萬人,超過去年總和。亞馬遜(Amazon)在1月裁了1.6萬人,行政總裁直接把原因指向AI代理的部署。AI似乎正在全面替代人工,但仔細觀察數據,被替代的是誰?是

 
 
智能體重塑網安防禦理念

上周,網絡安全與雲端資訊安全公司CrowdStrike公布業績後股價急漲11%,這可以作為引子,但真正值得關注的不只是股價波動,而是其業務成長背後的深層邏輯。傳統安全體系始終建立在一個核心假設之上:攻擊者是「人」。無論是防火牆、終端防護還是身份驗證機制,其設計理念皆圍繞「特定人類用戶應執行何㮔特定操作」。 當遇上猛烈網絡攻擊,本質上仍是「人類利用工具攻破系統」的模式。然而,AI智能體(又稱AI代理

 
 
合成數據 原地內捲

大部分領先智能公司在建立數據體系時,信奉一條鐵律:數據是生產要素,誰的數據多、誰的數據好,誰的模型就強。 直到2024年圖靈獎得主、強化學習之父理查德.薩頓(Richard Sutton),在播客裏澆下一盆冷水:合成數據是「一個重大的錯誤」,而當前的大型語言模型,可能只完成了完整智能的四分之一。 這句話值得認真對待,不是因為說話的人掛着圖靈獎,而是因為它戳中了看着這個行業長大30年的我,心裏一直隱

 
 
bottom of page