員工自行使用公司從未審核過的 AI 工具,這種情況在中小企業裡遠比管理層想像的普遍。美國雲端軟體經銷平台 Pax8 近期一項研究發現,約 78% 員工正在使用雇主未核准的 AI 工具。
這類在 IT 部門視線之外使用的 AI 工具被稱為「影子 AI」(Shadow AI),牽涉的不只是工作效率,更關乎資料安全、客戶信任與企業治理。
90% 中小企業已用 AI,僅 23% 訂有書面政策
從整體導入情況來看,AI 已大規模進入中小企業。Pax8 另一份《2026 年第 2 季中小企業 AI 脈動報告》(Q2 2026 SMB AI Pulse Report),調查逾 400 位美國中小企業主管,結果顯示 90% 企業已開始導入 AI,其中 61% 在日常營運中使用,29% 仍在試用。
AI 的應用也已深入核心業務,37% 企業用於財務會計,33% 用於人資。政策配套卻遠遠跟不上這樣的使用深度,只有 23% 企業訂有書面 AI 使用政策,28% 僅靠非正式指引,其餘 49% 尚無政策或仍在制定中。在缺乏正式政策的情況下,讓財務、人資等流程經過外部 AI 模型,等於讓企業暴露在嚴重風險中。
大銀行扛得住 AI 誤用風波,中小企業卻未必
影子 AI 對中小企業的威脅格外直接,因為中小企業通常不像大型企業那樣具備自動化資安控管、法務團隊與合規基礎設施,難以在風險擴散前察覺。
今年稍早的一起案例,就顯示這類風險如何在真實職場成形。美國一家名為 Pennsylvania Bank 的銀行,有員工將客戶姓名、社會安全號碼(美國用來辨識個人身分與稅務的號碼)等個資,輸入一款未經核准的大型語言模型。
該行其實已提供核准使用的工具,這名員工卻為了求快改用其他工具,最後迫使銀行向美國證券交易委員會(SEC,負責監管證券市場與上市公司資訊揭露的聯邦機構)提出揭露申報。整起事件既沒有帳密遭竊,也沒有網路入侵,起因只是一個工作捷徑。
大型銀行有內部法務與法遵團隊,能夠消化 SEC 申報的成本,多數中小企業卻沒有這樣的條件。而且多數中小企業目前仍缺乏正式 AI 政策,因此同樣出於好意的捷徑隨時可能發生,從監管風險到客戶信任流失,後續衝擊都可能嚴重干擾營運。
AI 治理要在員工開始用之前就建好
正因如此,企業要做的並不是阻止員工使用 AI,而是確保 AI 的使用方式,符合企業對其他接觸關鍵業務資料的系統所要求的同等紀律。
這類事件通常不是員工粗心或心懷惡意,而是未核准的工具單純比核准流程更快,加上管理層沒有清楚劃定界線。當多數員工都在自行尋找變通方法,領導者就有責任在開放任何形式的 AI 存取之前,先把治理政策建立起來。
這項工作的時機也相當迫切,因為中小企業正逐步導入 AI 代理,也就是能自主執行任務、直接處理業務資料的 AI 系統;員工一旦取得 AI 工具的使用權限,政策就必須自動化執行,並隨工具本身的變化即時調整。
把現有的資安管理方式延伸到 AI
這套治理模式不必從零開始。許多中小企業早已透過託管服務供應商(MSP),也就是代管企業 IT 與資安系統的外部服務商,建立對資安體系的信任,AI 治理可以直接當成這項服務的延伸——阻擋未核准軟體進入內網的審核流程,可以用來檢視 AI 模型,既有的存取控管與稽核軌跡,也能涵蓋模型能看到與能做的事。
企業之所以放心讓防火牆、端點偵測、身分管理等資安工具自主運作,是因為它們都有明確的權限範圍、完整的稽核紀錄、何時交由人類判斷的升級規則,以及指定的負責人。AI 工具也應比照辦理,在接觸敏感資料或原始碼之前就界定清楚。
以資料權限為例,agent 可以自由存取工作資料,但例行營運資訊應與客戶紀錄、財務或受監管資料分層授權,涉及敏感資料的決策須保留人工判斷。AI 產生的內容、資料分析與程式腳本輸出,也應在執行前經過同儕或主管審核。
實際執行上,MSP 能為 AI 建立稽核軌跡、規範 agent 可自行處理的範圍,也能透過端點與網路監控主動找出企業內部的影子 AI,再協助客戶把鬆散的非正式指引,轉為可執行、可稽核的正式使用政策。
AI 治理責任應由領導層共同承擔
員工交給 AI 的業務資料早已超出管理層的認知,企業真正該確認的,是這份信任是否受到妥善治理,還是通往關鍵資料的大門其實完全敞開。
其實答案就在企業長期信任的資安實務中,只要建立權責歸屬、稽核軌跡、存取控管與升級機制,員工就能放心使用 agent 與 LLM,個資也不致落入他人手中。
Pax8 調查也指出,AI 導入成效的分水嶺不在預算,而在領導層共識與營運治理。積極使用 AI 的企業中,91% 表示領導層對 AI 在業務中扮演的角色看法一致,試用階段企業降至 68%,尚未使用者更只有 32%。除了凝聚共識,AI 治理的責任也應比照資安,由企業領導層共同承擔,讓治理成為每個人的工作。
科技的變化總是快得驚人,而我們每天的工作,就是從龐雜的趨勢中理出觀點、提煉出決策者真正需要的洞察。如果你也對 AI 發展充滿熱情,《TechOrange 科技報橘》正在徵內容編輯!
👉了解職缺內容
*本文開放合作夥伴轉載,參考資料:Forbes、Secure World,首圖來源:Unsplash
(責任編輯:鄒家彥)



