1. 淨係用企業版 AI 工具做公司嘢。 禁止用個人/免費帳號做商業任務。Microsoft Copilot、Google Gemini for Workspace、ChatGPT Enterprise 呢啲工具嘅企業版,通常有 SOC 2、ISO 27001 同 HIPAA BAA 認證,仲有由你控制嘅資料保留政策。
3. 加密傳輸中同靜止嘅資料。 用非對稱加密(asymmetric cryptography)做最初嘅資料交換,傳輸時用 AES 對稱加密。同時要配合穩健嘅金鑰管理同存取控制。現代指引仲建議要準備好後量子加密(post-quantum encryption)嘅準備
。
4. 部署即時監控同過濾。 可以掃描 AI 對話嘅系統,能夠即時標記個人可識別資料(PII)、阻止未經授權嘅資料傳輸,並喺洩漏發生前通知安全團隊。資料外洩防護(DLP)工具要延伸到 AI 對話介面,而唔只係電郵同檔案分享。
對每個處理個人資料嘅 AI 系統做私隱影響評估(PIA)或資料保護影響評估(DPIA)。 呢啲評估要講清楚系統處理咩個人資料、處理嘅法律基礎、對個人權利嘅風險,同埋點樣減低風險——尤其係影響重大決策嘅「高風險」系統。
喺推出新工具之前制定書面 AI 使用政策。 政策要簡單到個個員工都明——例如:「未經批准嘅 AI 工具唔可以輸入客仔、薪酬或健康資料」。政策仲應該包括已批准工具清單、申請新工具嘅流程,同埋違規嘅後果
。
| 絕對唔可以入 AI 工具嘅嘢 | 一定要做嘅嘢 |
|---|---|
| 密碼、API 金鑰、登入憑證 | 輸入 prompt 前刪走姓名、地址、財務資料 |
| 客仔信用卡或銀行資料 | 部署前檢查供應商嘅私隱條款同資料保留設定 |
| 身份證號碼或個人標識符 | 喺所有團隊帳號啟用 MFA 同存取控制 |
| 受保護健康資料(除非用 HIPAA 合規工具) | 制定簡單清晰嘅內部政策——例如「未經批准嘅工具唔可以入客仔、薪酬或健康資料」 |
多個 2025–2026 年來源嘅共識好清楚:最大嘅風險係唔知道他。機構通常唔知自己啲資料喺邊、員工實際上用緊邊啲 AI 工具、或者呢啲工具有冇保留 prompt。建議嘅第一步係全面審計現有 AI 使用情況,然後制定書面政策、已批准工具清單,同埋定期培訓。
解決方法唔係乜嘢新奇嘢。佢哋只係回歸基本嘅資料衛生——盤點你擁有嘅嘢、減少分享嘅嘢、用開啟咗私隱控制嘅企業工具,同埋教所有人一條簡單嘅規則:如果你唔會公開貼出嚟,就唔好貼入 AI chat。
Comments
0 comments