員工已經在用 ChatGPT,公司還沒有規定
員工已在使用 AI 工具而公司沒有規範時,順序是:先盤點誰在用什麼、處理過哪些資料;再把資料分成可用、限制、禁止三級,規範寫在一頁內;最後為最常用的用途提供一個資料不出廠的正式管道。單純禁用通常無效,只會讓使用轉為看不見。
這個情境長什麼樣子
業務把客戶的英文規格書貼進 ChatGPT 翻譯,採購用 AI 整理供應商的報價比較,工程師用它改程式。沒有人惡意,也確實變快了。但客戶圖面、價格與製程參數已經進了外部服務,而公司沒有任何一條規定說什麼可以、什麼不行。
建議的處理順序
第一步:盤點,不責備
先用一週了解:哪些部門在用哪些工具、拿來做什麼、貼過哪些類型的資料。用問的,不用查的——目的是看清現況,不是抓人。多數公司盤點後會發現使用比想像中普遍,而且集中在三到五個重複的用途。
第二步:資料分三級,規範寫在一頁內
把公司資料分成三級:可以進外部 AI 的(公開資訊、通用文件)、需要去識別化才能用的(拿掉客戶名稱與數字後的文件)、絕對不能出去的(客戶圖面、製程參數、價格、個資)。規範寫在一頁內,附具體例子。超過一頁,沒有人會讀。
第三步:給最常用的用途一個正式管道
禁用幾乎沒有效果,只會讓使用轉為地下。對盤點出來最常見的兩三個用途,提供一個資料留在公司環境、有權限、有紀錄的正式做法。員工得到的是更好用的工具,公司得到的是看得見的資料流向。這也是導入第一個 AI 場景最自然的起點。
常見問題
直接禁止使用 ChatGPT 不行嗎?
可以禁,但很難執行:員工可以用手機、用個人帳號。禁令的結果通常是使用轉為看不見,風險反而更難管理。比較可行的是分級加正式管道:告訴大家什麼不能貼,並提供一個可以安心用的替代方式。
已經貼出去的資料怎麼辦?
先確認貼過哪些類型、用的是哪種帳號與服務條款——部分服務的付費或企業方案不會把輸入內容用於訓練。無法收回的部分,重點放在避免再發生,並依與客戶的合約評估是否需要說明。
先從一次 AI 與資安健檢開始
不推銷、不綁約。我們花半天看過你的環境:誰在用哪些 AI 工具、哪些資料已經貼出去過、三件最卡的工作、目前的資安缺口。給你一頁報告,這份報告是你的,就算不合作也一樣。
預約 AI 與資安健檢