top of page

「影子AI」令企業管治陷兩難

影子人工智能(Shadow AI)這個詞彙,近期頻繁出現在各大場合──董事會滙報、資訊保安研討會、新聞標題等。這並非嶄新技術,而是舊問題在AI時代的全新呈現。簡單來說,就是員工規避公司規定,擅自使用個人AI工具,如提交公司合約文件至ChatGPT請其修改,又或把客戶資料輸入未經批准的AI平台撰寫對外郵件。


這實質上是「Shadow IT」的現代版本。數十年前,員工私下使用個人雲端硬碟、擅自安裝Dropbox等,IT部門難以管控。Shadow AI本質相同,但形式更為危險。過去Shadow IT洩露的是「檔案」,如今Shadow AI洩露的是「推理過程」,而推理內容往往比檔案更具價值,也更難以追蹤。


為什麼現在才湧現出來?


第一,門檻降低。往昔運用AI,需耗費整團隊之力與昂貴設備;如今任何職員僅需開啟瀏覽器分頁,短短半分鐘便能將機密文件交由全球頂尖模型處理。AI使用成本幾乎趨於零,監管AI的成本依然高昂,影子效應遂成常態。


第二,企業困境。那些私下使用AI的員工,生產效率往往更為突出,這便陷入兩難困境:明令禁止,等同懲罰最優秀的員工;放任自流,等同將數據安全託付給員工個人判斷。此困境缺乏完美解決方案,故各界雖持續討論,卻遲遲未能得出結論。


第三,員工使用未經批准的模型處理受保護的客戶資料,責任歸屬成疑問。企業聲稱「非我所授權」,但受害者並不認可,此種責任真空狀態,才是真正引爆爭議的關鍵因素。


Shadow AI之所以值得深入探討,在於揭示了長久以來存在的認知盲點。無論政策多麼完善,員工的瀏覽器分頁,始終難以全面監控;唯有落實治理機制,管控才具實效。另一極端做法是全面封鎖,如同20年前禁止使用個人郵箱一樣,員工會轉而使用手機規避,導致企業無法察覺潛在的「影子AI」。


與其讓員工暗中使用AI,不如提供一套經過公司認可的AI工具,使用「公司授權工具」比「私人工具」更為穩妥。無法察覺的風險才是真正的風險,可見的風險至少能評估,並追究責任。


企業必須認識到,這是一項長期工作,而非一次性專案。治理Shadow AI不僅僅是制定政策,而是持續的循環過程:首先掌握現狀,其次制定規則,然後觀察實際行為並調整。若任何一環節中斷,將回到「政策華麗,行為如故」的舊有狀態。

Recent Posts

See All
管治AI代理「團隊記憶」

這周,某大型科技公司設計了一套讓人工智能代理(AI Agent)共享「團隊記憶」的開源系統。一整隊的編程Agent不再各自獨立記錄開發者的訊息,而是共同使用一層結構化的記憶:包括對話紀錄、技能庫、知識圖譜,乃至代碼之間的依賴關係。尤為引人注目的是,該項目在GitHub發布後便迅速攀升至榜首。 同時,一所知名大學啟動了一項「虛擬生物科技」項目,這並非擁有實驗室和員工的實體傳統藥業,而是一個完全由Ag

 
 
AI釋放年長優勢 60歲「創新退休」

筆者已年過60歲。2016年,50歲的我正式從阿里巴巴(09988)退休,不是因為做不動,而是因為人生的下半場,不應該只是「休息」。 我給自己創造一個詞:Innotirement(創新退休模式),不是退下來,而是換一條跑道,繼續為自己而活。 這不是浪漫的口號,數據給出了明確答案。麻省理工的研究團隊在2020年發表一項里程碑式研究,分析美國270萬間企業創辦人的數據,發現創始成功概率隨着年齡增長而持

 
 
監管落後AI 恐淪紙老虎

本周焦點是美國聯邦人工智能(AI)監管框架從草案正逐步走向立法。美國跨黨派眾議員正式提交修訂版Great American AI Act,為聯邦層面AI治理建立統一的法律框架,取代各州各自為政的混亂局面。結合白宮之前發布的國家AI框架與參議院的AI出口管制法案,監管正在收緊,不再停留在原則宣言,而是進入成文法階段。澳洲亦緊隨其後,啟動自動化決策監管立法。 更值得深思的是,近日一宗標誌性事件:某頂尖

 
 
bottom of page