员工其实早就在偷偷用了 — 如何应对影子 AI
员工未经公司批准擅自使用个人 AI 工具,即影子 AI。本文讲清禁止为何失败,以及如何在不扼杀创新的前提下只降低风险的现实做法。
就在公司还在纠结要不要导入 AI 的时候, 员工们其实早就各自用上了自己的 AI。
现实,跑在了政策前面
在制定 AI 使用政策一篇中,我们谈过如何定下"允许什么、禁止什么"。可在许多公司,顺序是反的。政策还没出来,使用早已铺开。
这就叫影子 AI(shadow AI) — 未经公司批准或管理,员工用个人账号使用 AI 工具的现象。
这不是例外,而是常态
据一项调查,98% 的组织都存在未经批准的 AI 使用,多达 65% 的员工绕过公司 IT 部门使用 AI 工具。而拥有明确 AI 治理政策的组织仅有 37%。
也就是说,大多数公司里发生的事是这样的:员工在用,公司不知道。
为什么禁了也禁不住
管理层的第一反应通常是"那就禁掉"。可禁止,几乎总是失败。
原因很简单。AI 工具太方便、太容易获取 — 打开浏览器就行。一禁止,使用不会消失,只会躲进看不见的地方。风险照旧,公司却连管理它的窗口都失去了。
我们曾为一家中型服务公司提供咨询,他们发内部通知全面禁止使用外部 AI。三个月后一看,员工们不用公司笔记本,改成用个人手机做着同样的事。唯一改变的,是公司什么都看不到了。
真正的风险是"泄露"
影子 AI 的风险并不抽象。最常见的事故是敏感信息泄露。
员工一着急,就把客户名单、合同草案、内部财务资料,原封不动地粘进个人 AI 工具。那一刻,信息就流出了公司的掌控。据一份报告,这类由影子 AI 牵涉的泄露事故,平均损失约 463 万美元(约 3000 万元人民币)。
安全与个人信息一篇中的原则,在这里同样适用。问题不在技术,而在于没人告诉大家什么绝对不能输入。
与其禁止,不如铺一条安全的路
解法不是管控,而是替代与引导。三点足矣。
1. 先把批准过的工具交到员工手上 有一款够用的官方工具,员工就不必躲去用个人工具。"别用"远不如"用这个"来得有力。
2. 把不可逾越的红线划清楚 "客户个人信息、合同信息、未公开财务资料,不得输入任何 AI。"把这样的几条红线,用简短好记的方式定下来,而不是又长又繁的规章。
3. 靠教育,而非禁令 听过一次"为什么危险"的员工,比 100 行规定更守规矩。培训与上手一篇中的做法,可以直接照用。
先把藏起来的东西摆到台面上
影子 AI 无法根除,但可以引到阳光下。
一家员工不必隐瞒自己在用 AI 的公司;一家有窗口可以询问"哪款工具能用到什么程度"的公司 — 在这样的公司里,影子 AI 就只是AI 应用而已。
越想堵,越是黑暗;越是敞开,越是明亮。这不是管控的问题,而是信任的问题。