影子AI威胁日益增长,但企业可加以利用

以侵蚀内部信任的方式收紧安全措施,可能会促使相关行为更趋隐蔽。

    • 企业在确保信息技术安全的同时,其治理框架也需保持敏捷。
    • 企业在确保信息技术安全的同时,其治理框架也需保持敏捷。 图片来源:PIXABAY
    Published Tue, Dec 2, 2025 · 05:30 PM

    本文由 AI 翻译,关键事实请以原文为准。

    查看原文

    如今,越来越多企业开始拥抱人工智能,但员工的行动速度更快。根据安永(EY)发布的《2025年人工智能情绪指数》,在中国、印度、韩国和日本等亚洲国家,民众对人工智能的接受度明显高于全球平均水平。

    然而,当企业在部署AI解决方案方面行动迟缓时,精通技术的员工可能会转而使用“影子AI”——即利用未经授权的AI工具来完成工作。这些工具通常是免费且不受追踪的,员工会围绕它们建立起自己的工作流程。

    这一隐性风险的规模不容小觑。Salesforce在2023年对全球14000名员工进行的一项调查发现,半数在工作中使用生成式AI的员工,并未获得其雇主的批准或指导。

    更糟糕的是,Cisco的《2025年数据隐私基准研究》显示,42%的受访者曾将公司非公开信息输入AI工具,46%的人则输入过员工姓名或信息。这构成了明确的数据泄露风险,可能带来运营、监管和法律方面的严重后果。

    受监管的公用事业公司、消费品公司和专业服务公司都曾因类似的数据泄露事件而蒙受损失,其中包括声誉受损。

    影子AI的风险

    如果员工在IT安全团队不知情或未批准的情况下使用AI助手及其他工具,危险可能迅速浮现。尽管员工的初衷可能只是为了提高工作效率并取得优异成果,但他们却在无意中泄露了敏感的客户信息,或公司的知识产权(IP)及专有数据。

    许多公开的AI工具会保留用户输入的数据来训练其模型,这意味着只要给出恰当的提示,公司的专有数据就可能被第三方无意中检索到。

    风险不仅限于数据泄露。人工智能的一大用途是编写代码来调试企业系统。然而,未经审查的AI工具通过浏览器扩展程序或应用程序编程接口(API)连接到内部系统,可能会将恶意代码引入这些网络。

    由于员工使用影子AI,欧洲已有公司因违反《通用数据保护条例》(General Data Protection Regulation)而受到调查。还有一些公司因向客户发送了“AI幻觉”内容而遭嘲笑,更有公司的知识产权被泄露给竞争对手,被迫在遏制和补救措施上投入巨额资金。

    那么,企业能做些什么来防止此类损害呢?

    驾驭创新力量

    首先,应立即采取行动防止进一步的数据丢失。公司应采用监控工具来检测未经批准的AI使用行为,追踪浏览器扩展程序、网络流量和上传内容。企业应就AI风险,特别是数据隐私和“幻觉”问题,对员工进行培训。此外,还应提供经批准的、具备数据隔离和审计控制功能的企业版AI工具。

    值得注意的是,一种自然的倾向——即宣布严格禁用特定工具或未经审查的AI——往往会适得其反。以侵蚀内部信任的方式收紧安全措施,会抑制创新,并促使相关行为更趋隐蔽。

    因此,需要一种新的方法。企业不应发布全面(且往往难以执行)的禁令,而应提供“沙盒”(sandboxes)。这是一种安全的环境,与生产系统隔离并使用受限数据集,员工可以在其中进行试验。

    沙盒环境有助于AI培训和员工技能提升,同时也能鼓励员工提出应用AI的新想法。这种方法能够促进组织内IT、业务、市场、风控和法务等部门之间的协作。

    在此基础上,将AI开发游戏化也是一种可行方式。领导者可以鼓励跨职能团队重塑整个业务流程。通过奖励那些最终投入生产的原型,公司可以激发创造力,并为构思、测试和扩展那些可能改变业务格局的AI应用建立一条管道。

    影子AI固然带来风险,但在AI部署方面落后同样有风险。

    企业在确保IT安全的同时,其治理框架也需要保持敏捷。与其禁止员工引入新的AI工具而赶走富有创造力的员工,不如为他们提供安全且具启发性的空间,让他们探索和拓展这项技术的潜力。

    如果你公司里已在使用AI的员工中有一半用的是未经授权的工具,那么,与其扼杀这种自下而上的创新,不如善加利用,这或许才是提高公司长远成功几率的最佳途径。

    本文作者是EY大洋洲区域人工智能主管。文中所述观点不代表EY全球组织或其成员公司的立场。

    此翻译对您是否有帮助?