← 返回博客

你的员工已经在使用AI。唯一的问题是数据去向。

未经批准的聊天机器人使用在大多数公司中已经成为常态。什么东西离开了大楼,为什么禁令失败了,以及如何为人们提供一个安全的替代方案。

暗影人工智能:办公室的隐形风险

当你问一个部门负责人他们团队使用多少个人工智能工具时,你可能会得到一个数字。而向团队匿名调查时得到的答案会更大。这个差距就是暗影人工智能,它并非边缘行为,而是许多办公员工日常工作的一部分。因为没有被批准的正式方式来完成任务。

实际情况

这不仅仅是简单的事情。员工不会打开聊天机器人来检查备忘录的拼写错误。他们打开聊天机器人是在工作困难且时间紧迫时。

所以,放入聊天机器人的内容包括:需要在四点前总结的供应商合同、候选人的简历和面试官的简要笔记,这些将被转化为不会引起问题的拒绝信;包含账户号的愤怒客户邮件;按客户分成的上季度利润表,整个粘贴以便模型找到模式;生产日志中偶然包含的API密钥;需要明文版本的董事会材料。

每项都是员工试图做好工作所做出的合理决定。但它们共同将你的商业机密、客户个人数据和偶尔是实时凭证移动到你没有合同、无保留条款且无记录的基础设施上。

为什么禁令无效

常见的应对方式是阻止域名并发送严厉的邮件。这种方法却适得其反。

阻止公司网络将活动转移到个人手机,你完全看不到这些操作。工作仍然用人工智能完成,但超出你的视野和控制范围。同时,遵守政策的人会以更慢的速度完成任务,这会教所有人公司真正奖励哪种行为。禁令将一个可控的问题变成隐形问题,并通过生产力支付“代价”。

暴露是合同前的技术问题

真正的风险很少是重大泄露。它更多的是文件工作。

大多数聊天机器人的消费者版本可能会使用你输入的内容来改进产品;企业版本通常不会这样做。这一区分是普通供应商关系与未经授权将个人数据转移到处理商,没有数据处理协议、未定义的保留期限以及不知道数据落入哪个司法管辖区之间的区别。你的客户合同越来越多地禁止这种行为,许多合同现在要求你列出所有接触客户数据的子处理商。

最糟糕的是记录。当主要客户询问其信息是否通过第三方人工智能系统处理时,“我们不知道”的答案比“是的,按照这些条款”更具破坏性。

提供更好的选择

暗影人工智能是一个需求信号。员工通过行为告诉你,这个工具使他们更快。你的任务是在你自己的条件下满足这一需求。

一个批准的选项只有在它与当前使用工具相同且不更难访问时才有效。这意味着一个合规的商业或企业版本,禁用输入训练、单点登录以便离开者实际失去访问权限、手动配置保留期限以及你可以向客户展示的签署协议。对于真正需要严格限制的材料——患者记录、未发布结果、受NDA约束的代码和法律特权——答案是将模型运行在你控制硬件上,确保数据永远不离开大楼。

第一个月

  • 询问而非审计。匿名调查问哪些工具用于什么目的,一周内会比日志分析一个季度更了解情况,而且不会让任何人感到防御。
  • 正确购买一个工具。选择市场领导者作为主要用例,选择企业版本、关闭训练、启用单点登录并将其部署给所有需要的人。
  • 以普通语言写一页规则。分为三类——可接受、先询问、永远不可—并使用来自你自身业务的实际例子,而不是抽象的数据类别。
  • 指定中类别的人员。如果“先询问”没有具体人,它就变成“不管就行”。
  • 对主要用户进行一个小时的培训。他们为其他人设定了规范。
  • 在90天内根据实际情况审查。

目标不是将人工智能使用完全限制在批准列表之外。目标是确保敏感信息不会离开组织,并且你可以提供证据证明这一点。

这是人工智能采用中没有人自愿承担的部分:调查、供应商条款、隐秘盘点已经离开的物品。在Herculesa,我们为客户包括私人和本地模型承载这些负担,这些模型不用于公共服务。进行艰巨工作是关键。

文章 · Hercules A

关于让企业适应 AI 的洞见。

Contact