影子AI威胁日益增长,但企业可加以利用
以侵蚀内部信任的方式收紧安全措施,可能会促使相关行为更趋隐蔽。
本文由 AI 翻译,关键事实请以原文为准。
如今,越来越多企业开始拥抱人工智能,但员工的行动速度更快。根据安永(EY)发布的《2025年人工智能情绪指数》,在中国、印度、韩国和日本等亚洲国家,民众对人工智能的接受度明显高于全球平均水平。
然而,当企业在部署AI解决方案方面行动迟缓时,精通技术的员工可能会转而使用“影子AI”——即利用未经授权的AI工具来完成工作。这些工具通常是免费且不受追踪的,员工会围绕它们建立起自己的工作流程。
这一隐性风险的规模不容小觑。Salesforce在2023年对全球14000名员工进行的一项调查发现,半数在工作中使用生成式AI的员工,并未获得其雇主的批准或指导。
更糟糕的是,Cisco的《2025年数据隐私基准研究》显示,42%的受访者曾将公司非公开信息输入AI工具,46%的人则输入过员工姓名或信息。这构成了明确的数据泄露风险,可能带来运营、监管和法律方面的严重后果。
受监管的公用事业公司、消费品公司和专业服务公司都曾因类似的数据泄露事件而蒙受损失,其中包括声誉受损。
影子AI的风险
如果员工在IT安全团队不知情或未批准的情况下使用AI助手及其他工具,危险可能迅速浮现。尽管员工的初衷可能只是为了提高工作效率并取得优异成果,但他们却在无意中泄露了敏感的客户信息,或公司的知识产权(IP)及专有数据。
许多公开的AI工具会保留用户输入的数据来训练其模型,这意味着只要给出恰当的提示,公司的专有数据就可能被第三方无意中检索到。
风险不仅限于数据泄露。人工智能的一大用途是编写代码来调试企业系统。然而,未经审查的AI工具通过浏览器扩展程序或应用程序编程接口(API)连接到内部系统,可能会将恶意代码引入这些网络。
由于员工使用影子AI,欧洲已有公司因违反《通用数据保护条例》(General Data Protection Regulation)而受到调查。还有一些公司因向客户发送了“AI幻觉”内容而遭嘲笑,更有公司的知识产权被泄露给竞争对手,被迫在遏制和补救措施上投入巨额资金。
那么,企业能做些什么来防止此类损害呢?
驾驭创新力量
首先,应立即采取行动防止进一步的数据丢失。公司应采用监控工具来检测未经批准的AI使用行为,追踪浏览器扩展程序、网络流量和上传内容。企业应就AI风险,特别是数据隐私和“幻觉”问题,对员工进行培训。此外,还应提供经批准的、具备数据隔离和审计控制功能的企业版AI工具。
值得注意的是,一种自然的倾向——即宣布严格禁用特定工具或未经审查的AI——往往会适得其反。以侵蚀内部信任的方式收紧安全措施,会抑制创新,并促使相关行为更趋隐蔽。
因此,需要一种新的方法。企业不应发布全面(且往往难以执行)的禁令,而应提供“沙盒”(sandboxes)。这是一种安全的环境,与生产系统隔离并使用受限数据集,员工可以在其中进行试验。
沙盒环境有助于AI培训和员工技能提升,同时也能鼓励员工提出应用AI的新想法。这种方法能够促进组织内IT、业务、市场、风控和法务等部门之间的协作。
在此基础上,将AI开发游戏化也是一种可行方式。领导者可以鼓励跨职能团队重塑整个业务流程。通过奖励那些最终投入生产的原型,公司可以激发创造力,并为构思、测试和扩展那些可能改变业务格局的AI应用建立一条管道。
影子AI固然带来风险,但在AI部署方面落后同样有风险。
企业在确保IT安全的同时,其治理框架也需要保持敏捷。与其禁止员工引入新的AI工具而赶走富有创造力的员工,不如为他们提供安全且具启发性的空间,让他们探索和拓展这项技术的潜力。
如果你公司里已在使用AI的员工中有一半用的是未经授权的工具,那么,与其扼杀这种自下而上的创新,不如善加利用,这或许才是提高公司长远成功几率的最佳途径。
本文作者是EY大洋洲区域人工智能主管。文中所述观点不代表EY全球组织或其成员公司的立场。
TRENDING NOW
Grab CEO’s wife Chloe Tong on life with Anthony Tan and finding her purpose
He built the Vingroup empire. Now South-east Asia’s richest man is handing some key roles to his sons
US says China to buy 10 million tonnes of coal in 2027 and 2028
Tokyo reverses baby bust with AI matchmaking and generous subsidies