Loading

立即諮詢

關於頂峰

經營理念 頂峰團隊 人才招募 資訊安全政策

服務項目

ISMS 資訊安全管理系統顧問 PIMS 隱私資訊管理系統顧問 BCMS 營運持續管理系統顧問 AIMS 人工智慧管理系統顧問 資訊安全技術檢測服務 資訊安全教育訓練與顧問

更多

成功案例 產業觀點 最新消息 聯絡頂峰

首頁/ 產業觀點/ 內文

Insights

產業觀點

AI 資安

生成式 AI 的資安兩面刃:企業使用政策怎麼訂?

2026.04.25 撰文:頂峰資訊 顧問團隊

生成式 AI 工具大幅提升員工的工作效率,但也帶來新的資安與治理風險。員工在使用外部 AI 服務時,可能無意間將公司機敏資料、客戶個資、原始碼、財務資訊或內部文件上傳至外部模型,形成難以追蹤的資料外洩管道。

除了資料外洩之外,生成式 AI 也可能產生錯誤資訊、內容偏誤、著作權爭議,甚至因外掛、API 或 AI Agent 連接內部系統而擴大權限與操作風險。

與其全面禁止員工使用 AI 工具,企業更務實的做法是建立明確的 AI 使用政策與管理機制,在提升工作效率的同時,確保機敏資料、個人資料與重要資訊受到適當保護。

AI 使用政策應涵蓋的要素

  • 明訂可使用、限制使用與禁止使用的 AI 工具或服務清單
  • 界定禁止輸入 AI 工具的資料類型,例如客戶個資、原始碼、帳號密碼、財務資訊、未公開營運資料及機密文件
  • 要求員工在輸入提示詞、上傳文件或圖片前,先確認內容是否包含機敏資訊
  • 優先使用企業版、私有化部署或具明確資料保護與資料使用政策的 AI 服務
  • 針對外掛、API、AI Agent 或可連接郵件、雲端硬碟與內部系統的功能,建立額外的權限與風險審查
  • 依最小權限原則限制 AI 工具可存取的資料、系統與功能,避免給予不必要的高權限
  • 建立 AI 產出內容的人工查核機制,重要決策、對外文件、程式碼與專業建議不得完全依賴 AI 自動產出
  • 對 AI 產出的內容進行事實、品質、著作權、個資與資訊安全檢查
  • 針對重要或高風險 AI 使用情境保留必要的使用紀錄與稽核軌跡
  • 定期辦理 AI 使用政策、資料保護與生成式 AI 風險教育訓練

企業也應依不同使用情境進行風險分級。例如一般文案潤飾、翻譯與公開資料摘要,可以採較寬鬆的管理方式;若涉及客戶資料、內部營運資訊、程式開發、契約內容或決策分析,則應採取較嚴格的權限控管與人工覆核。

顧問提醒:AI 使用政策若只有文件規範,卻沒有教育訓練與技術管控,實際效果仍然有限。建議搭配資料外洩防護(DLP)、身分與存取控制、瀏覽器或端點管理,以及 AI 工具使用紀錄,降低員工誤傳機敏資料的風險。若 AI 系統具備外掛、API 或 Agent 自動執行能力,更應採最小權限並保留必要的人工作業確認機制。

結語

生成式 AI 的採用已逐漸成為企業日常工作的一部分,管理重點不應只是「能不能使用」,而是建立清楚的使用範圍、資料規範、權限管理、產出查核與監控機制。

企業可以先從 AI 工具盤點、資料分類、使用政策與教育訓練開始,再逐步導入技術管控與風險監控,使生成式 AI 的使用從個人行為轉變為可治理、可追蹤的企業管理活動。

若您正在規劃企業 AI 使用政策,頂峰資訊顧問團隊可協助進行 AI 使用現況盤點、風險評估、AI 使用政策建置與管理制度規劃,協助企業在提升 AI 生產力的同時,兼顧資訊安全、個資保護與治理需求。