霍格華茲的萬應室沒有什麼使用規範,但企業裡的 AI 萬應室卻不能沒有使用規範。在企業的 AI 服務平台上線的那一刻,就需要讓員工明確知道紅線畫在哪邊,什麼事情可以做、什麼資料可以在上面使用。
企業的 AI 萬應室,未必會是單一平台、單一工具,很多時候它是透過組合來自不同供應商的各種工具,來達成目標。所以企業首先需要建立一個可用工具的白名單。
在挑選工具時,企業會需要經過服務供應商與產品的可信度。評估的面向包括資料會怎麼被處理、保存與刪除,資料是否會被用於訓練,資料是否會被存放於法規或合約不允許的地區,管理功能、身分驗證、權限管理、稽核紀錄是不是能符合企業需求。評估時,也要小心避免陷入品牌迷思,大廠牌的產品未必就適合企業,還是應該依照企業屬性選擇適合的產品。
此外,須留意這個白名單並不會長期不變,尤其在這個 AI 時代,科技與產品的進化速度極快,可能每個月都需要評估引入新產品,或是汰除、關閉不適合的產品與功能。開放特定產品使用時,也不代表產品的所有功能都開放,還是需要依據業務需求及企業治理需求,進行完善的管理。
建立可用服務白名單後,接著需要建立可接受使用政策(Acceptable Use Policy, AUP),並透過教育訓練與持續宣導,確保所有員工都清楚公司的規範。
AUP 未必是單一一份文件政策,也可以是多份不同政策的組合,裡面至少應該涵蓋以下面向:
資料使用規範
包括哪些資料可以輸入 AI 哪些不行,以及相關的判斷依據,以求例外情況發生時,員工可以具備基本判斷能力。
工具整合規範
包括員工是不是可以自行建立 API Key 、自行連結 MCP 、串接內外部系統等。那些情況需要經過 IT 、資安人員或業務負責人審核,相關的審核程序是什麼。
AI 產出與自動化規範
有了 AI 之後,每位員工都有辦法要求 AI 寫出程式。但卻不是每個人都有能力判斷產出的品質。因此就需要有一套規範,來說明產出應該經過哪些確認、受到哪些管制、需要怎麼樣的人工確認把關。以及怎麼樣的行為會需要經過審查,或是禁止進行。
責任與通報義務
這份 AUP 也需要明確說明,當員工使用 AI 時需要同時承擔哪些責任。當發現資料誤傳時,該如何通報、向誰通報。除此之外,有新的需求時該怎麼提出申請也是很重要的項目。
沒有落實監管的規範就只是一堆廢紙。所以建立完工具清單與使用規範,接著就是要確保這些規範能被落實。除了落實日常的申請與登記之外,過去文章中提過的 CASB、EDR、UEBA 等都是可能的工具。
而這些白名單與規範,也必須定期或不定期檢視,以確保他們仍然符合企業的需求,也避免因為規定太過陳舊,導致員工又回頭去尋求替代方案。