企業AI應用普及暗藏風險 專家籲強化治理防資料外洩
企業導入AI工具面臨哪些風險與挑戰?
企業導入AI工具面臨資料外洩、資安風險攀升及潛在法律責任等嚴峻挑戰。員工可能在不知情下將敏感資料上傳至未經審核的外部AI工具,導致資料流向不明且失去控制。網路犯罪分子也利用AI生成逼真的釣魚郵件或社群工程攻擊,增加威脅偵測難度。此外,AI生成內容的不準確性也可能導致問題,例如人力資源部門在總結個案或審查文件時。為應對這些風險,企業需要建立全面的人工智慧治理架構,並透過持續的AI素養教育確保員工理解相關風險。
企業日益廣泛地導入人工智慧(AI)工具,卻也面臨嚴峻的治理挑戰。根據 EdTech Innovation Hub 的報導,員工在日常工作中未經批准使用 AI 工具,可能導致企業機敏資料外洩、資安風險攀升,以及潛在的法律責任問題。
報導指出,員工在不知情的情況下,可能將敏感資料上傳至 ChatGPT 等未經審核的外部 AI 工具,使得資料流向不明且失去控制。此外,AI 也被網路犯罪分子用於生成高度逼真的釣魚郵件或社群工程攻擊,這些新型態威脅的偵測難度大增,讓企業資安防線備受考驗。例如,人力資源部門使用 AI 總結個案或審查文件時,也可能因 AI 生成內容不準確而產生問題。
這項挑戰的核心在於 AI 工具在企業內部各團隊之間的應用缺乏統一管理。僅靠書面政策不足以應對,有效的控制需要全面的人工智慧治理(AI governance),指的是一套確保 AI 系統能被妥善管理與控制的架構或規範,目的在於避免 AI 被不當使用或產生危害。報導強調,企業必須透過持續的 AI 素養教育,確保員工在產生風險之前充分理解這些風險。
為協助企業應對,全球已有相關治理框架提出。目前有 36% 受訪企業已受 ISO/IEC 42001(資訊科技—人工智慧管理系統標準)的影響,該標準旨在推動負責任的 AI 決策;另有 33% 則受到 NIST AI RMF(美國國家標準技術研究院人工智慧風險管理框架)的影響,該框架提供了一種結構化方法來評估 AI 風險並強化治理。
此外,當企業採用外部 AI 供應商時,複雜性進一步提高,企業需確保供應商也能適當管理 AI。歐盟人工智能法案(EU AI Act)的多數條款現已生效,其中針對高風險 AI 的義務將於 2027 年 12 月前實施。企業在導入 AI 時,若涉及個人資料,也應將 AI 法案的合規要求與現有的資料保護義務整合,以確保全面性與責任歸屬。
有哪些AI治理框架可以協助企業?
目前已有ISO/IEC 42001(資訊科技—人工智慧管理系統標準)和NIST AI RMF(美國國家標準技術研究院人工智慧風險管理框架)等治理框架。ISO/IEC 42001旨在推動負責任的AI決策,而NIST AI RMF提供結構化方法來評估AI風險並強化治理。
歐盟人工智能法案對企業導入AI有何影響?
歐盟人工智能法案(EU AI Act)的多數條款已生效,其中針對高風險AI的義務將於2027年12月前實施。企業在導入AI並涉及個人資料時,需將該法案的合規要求與現有的資料保護義務整合,以確保全面性與責任歸屬。