iT邦幫忙

2026 iThome 鐵人賽

DAY 10
0

之前在第二天時曾經提過夜行巷這個各種非法商品交易的集散地,當巫師在夜行巷購買了來路不明的魔杖,在使用時可能就會帶來各種的驚喜,例如魔法可能效果會低於預期,甚至可能在施法時發生失控、反噬等嚴重後果...

隨著企業員工慢慢地感受到 AI 在工作上的幫助,對於 AI 的依賴也會越來越深。如果公司提供的算力有限,不足以應付工作所需時,員工就可能會選擇「自費上班」,拿自己購買的 AI 算力來補足工作上的需求,也就是所謂的 Bring Your Own AI (BYOAI)。這種未經由企業評估、採購使用的 AI 產品,就是另一個型態的影子 IT ,或者也常被稱為影子 AI。

因為這些影子 AI 未經過企業的正式評估,因此很容易發生 AI 品質與企業正式需求品質有落差的情況。例如企業基於歐盟個資法 GDPR 等法規需求,只能採用合規 AI 產品時,員工自己採購的 AI 產品就未必能達到一樣的法規要求。

此外,一般企業採購的 AI 方案主要會是企業級或商業級方案,在資安設計上會對企業的機密資料有特別的保障,例如在合約上就會寫明輸入及輸出資料不會被用於產品的改進及訓練用途等,也會提供更精細的資安設定項目及企業內外部稽核所需要的日誌紀錄等。此外,企業也往往會有專責資安人員基於企業的需求對於 AI 進行安全性設定,確保日常使用的安全無虞。

而個人消費型方案的 AI 產品,卻常常會預設需要提供資料給廠商進行產品改善等 Unsecure by Default 的設計,如果沒有特別去調整設定,就預設會開啟不適合企業使用場景的設定。甚至有些產品直接連拒絕提供訓練的資料安全選項都沒有,使用相關產品的同時就必須將資料也免費送給廠商用於改善產品之用。有些更霸道的情境,甚至會在使用條款上註明使用者上傳資料的同時,及等同於同意將資料完整權利轉讓給廠商。除此之外,稽核或事件追蹤所需的日誌部分,在消費級產品上也常常是付之闕如的。

所以當員工開始使用自備的 AI 工具時,往往也是企業內部資料開始外流的時候。更不要說因為缺乏日誌資料,也會導致在資安事件發生後產生斷點而無法進行進一步追查。這兩者都會造成企業在資安治理上的嚴重漏洞。對於代工業這種需要嚴格保護客戶資料的企業來說,甚至可能導致企業失去重要客戶的信任而失去訂單等嚴重後果。

除了資料外流議題以外,BYOAI 也會帶來嚴重的身分治理斷層。員工的這些私人帳號完全落在企業的管控範圍之外,企業完全沒有機會在員工離職時,回收或清除上面留下的任何企業資料。以至於這些資料將永久流落在外。在要求員工進行交接時也會遇到相當程度的困難。

正因為員工自費上班這件事,可能對於企業形象與業務發展會有嚴重的不良影響,怎麼有效禁絕 BYOAI 的情況,也是企業 AI 治理上的重要課題。

「員工的自費上班行為,往往伴隨著巨大的潛在業務風險,絕對不應該被企業視為是一種賺到或是節省成本的方式。BYOAI 對企業帶來的損失可能遠遠超過省下的 AI 使用費用。」


上一篇
吉德羅·洛哈的自信微笑:一本正經教你違規的官方「幻覺」
下一篇
萬應室的禁忌自動化:官方 AI 如何成為非技術員工的「影子工具產生器」
系列文
影子 IT 與他們的產地 - AI 時代的影子 IT 資安議題與應對之道 共 14 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言