霍格華茲裡的萬應室,可以變化成不同的用途及樣貌,來應對使用者在霍格華茲內其他場域無法滿足的需求。
之前我們提過,員工會成為影子 IT 的原因之一,就是因為企業既有的工具無法滿足員工的業務需求。所以如果企業可以打造出一個萬應室,儘可能地滿足員工的需求,員工就少了尋求其他工具的誘因,進而降低影子 IT 與影子 AI 的產生。
當企業要打造這個萬應室時,需要特別留意幾個原則
從員工的工作需求出發
要讓員工願意使用企業提供的 AI 服務或平台,最重要的自然是這樣的服務或平台可以滿足員工的需求。如果重金打造了一個內部 AI 服務最終依然無法滿足員工的,那員工還是會繼續試圖繞過企業管制轉向外部的 AI 服務。所以在打造企業內部的 AI 服務前的第一步,就是要收集員工的需求。
先畫好資料邊界再開放 AI 能力
並非所有資料都適合送進到 AI 處理,有些高敏感的資料或業務,可能受限於法規等因素,終究無法由 AI 代勞。企業應該要根據資料的分級分類,先劃定什麼樣的資料可以用經核准的外部 AI 處理,什麼樣的資料只能用自有的 AI 模型處理,而哪些資料與業務是完全無法交由 AI 處理,或是需要有什麼特殊的管制才能由 AI 處理。在這個階段,就很需要企業先做好資料盤點與分級的基本功。
提供足以滿足工作需求的最小權限
企業員工使用 AI 時,難免會需要串接其他內外部系統、使用到企業內部資料。為了降低 AI 出錯或受騙可能造成的損害,企業應該要嚴守最小權限原則,確保 AI 執行業務時,只能拿到最足以滿足業務需求的最小權限,且這個權限不應該超過使用者所能擁有的權限。這會非常考驗企業對於權限控管的顆粒度。除此之外,企業也應該有足夠的停損其復原能力,例如能在察覺問題發生時,及時移除 AI 的存取權限。以及有足夠的資料備份以在事後進行復原。
讓申請與使用體驗足夠簡單
之前我們也提過,員工會成為影子 IT 的另一個原因,就是內部流程太過冗長繁複。所以要讓員工願意使用企業內部自建的 AI 服務,讓這樣的流程和使用體驗足夠簡單是不可或缺的因素。
然而,即使是企業自建的 AI 平台,仍不能完全避免 Shadow AI。當員工可以在這個平台上進行了超出申請核准範圍的業務時,這個企業自建的平台反而可能會成為影子 AI 的溫床,因此企業也需要定期的查核員工在平台上進行的業務,持續監控平台上的連接器、權限與自動化流程,確保一切都與原始的申請內容一致。
無論是自建或外購,當企業提供的更好更簡便的正式選項,才能降低員工轉向 Shadow AI 的誘因。然而,企業終究需要有一定的管制,不能無限上綱且無限制地的開放 AI 使用。因此企業在建立內部自有的 AI 平台服務時,最困難的部分,還是在於怎麼畫好那條不能跨越的紅線,這部分就留待後面的篇章繼續討論。