非技術部門在導入 AI 時,若缺乏統一的治理機制,極易陷入「資源浪費」與「機密外洩」的雙重風險。根據《經理人》整理的企業實戰經驗,建立治理機制應採取由上而下的策略,並透過跨部門協作來落實。[2]
釐清治理架構:不能只丟給資訊部門
許多企業常犯的錯誤是將 AI 導入任務全權丟給資訊部門,但 AI 導入需要連動整個公司的業務流程。AIA 產學長郭秉宸指出,資訊部門雖具備技術能力,但缺乏對各業務部門痛點的理解,單打獨鬥往往導致失敗。企業應由執行長或 CXO 層級制定數據治理方針,規劃短中長期的策略藍圖,並要求各部門將業務問題轉化為技術語言,與專家共同討論解決方案。[7]
建立統一的採購與使用規範
為了避免各部門各自為政導致的資安漏洞,企業應採取以下具體作法:
- 集中採購與審查: 由 IT 部門統一介入採購流程。當業務單位(如人資或法務)提出需求時,IT 部門需檢視工具是否符合資安標準,例如是否會要求上傳敏感人事資料,若有疑慮則需尋找替代方案。[2]
- 分級管理與禁用: 針對高風險機密資料,應明確訂定「禁用」外部 AI 工具的規範。企業內部應建立文件分級制度,明確標示哪些資料(如合約、技術資料)禁止輸入外部系統,以免違反保密協議(NDA)。[4]
- 部署 AI 安全平台: 顧能公司(Gartner)建議,企業可部署 AI 安全平台來統一監控 AI 活動,防範資料外洩並確保所有 AI 專案有一致性的防護機制。[1]
強化員工意識與人機協作流程
技術防護之外,人的行為是資安的關鍵環節:
- 教育訓練與透明度: 企業應提供明確且不冗長的 AI 使用政策,教導員工判斷機密資訊的處理方式,並讓員工了解 AI 的基本原理,避免因恐懼而不敢使用,或因誤解而造成風險。[4]
- 建立人機協作流程: 針對 AI 產出的內容,應建立審查機制。例如法律服務等高風險產業,傾向對 AI 生成內容進行 100% 審查。企業應取得「操作速度」與「風險控管」之間的平衡,將審查重點集中在高風險領域。[3][6]
- 定期覆盤與績效追蹤: 企業應定期檢視 AI 工具的使用率與成效,若使用率偏低或無法產生價值,應果斷停止續約,避免支出浮濫。[2][3]
透過上述從高層治理、技術把關到員工教育的系統性做法,企業才能在確保資安的前提下,讓 AI 成為提升效率的助手,而非造成管理災難的「毒龍蝦」。[5]