AI治理刻不容緩:每位安全主管今日就應遵循的七個步驟
重點速覽
- •AI採用速度顯著超越監管,自主代理日益存取資料庫和敏感資料,卻缺乏對其權限或不斷演變的風險概況的充分治理。
- •包括歐盟AI法案、NIST AI風險管理框架及ISO/IEC 42001:2023在內的監管框架正趨同於將風險比例治理作為AI監管的標準做法。
- •未經管理的影子AI工具帶來加劇的風險,因為它們以機器速度主動處理和傳輸資料,比傳統影子IT更具危險性。
- •提出的七步驟治理框架要求進行基於影響的風險評估、按比例分層的控制、明確的防護欄、持續監控、指定權責歸屬以及持續的合規行為證據。
- •從初始階段就將治理納入AI系統的企業,在歐盟AI法案等框架的執法期限逼近時將處於更有利的位置。

有效的AI部署已成為企業的核心競爭優勢,各組織正將工具與自主代理整合到幾乎所有業務職能中。然而,快速創新也帶來相應的問責挑戰。當代AI早已超越簡單的聊天機器人——如今的代理能查詢資料庫、呼叫外部工具並傳輸敏感資料,且往往缺乏足夠的監管來掌握其存取權限或風險概況如何隨時間變化。
這些盲點,加上普遍的AI技能短缺與滯後的治理框架,意味著採用速度現已明顯超越監管。根據歷屆ISC2人力研究,全球網路安全人才缺口已達數百萬,這表示即使是擁有成熟安全計畫的組織也經常缺乏專門的AI風險專業知識。隨著代理能力愈來愈強大且愈發自主,風險也隨之加劇。然而,企業無需在敏捷與控制之間二選一。關鍵在於心態轉變:將治理視為創新的基石,而非創新的絆腳石。
核心問題在於治理,而非AI
AI系統的可靠性取決於其周邊的治理——而目前的治理框架顯然力有未逮。傳統IT基礎設施根本未為AI所需的速度與規模而設計。企業長期依賴定點治理評估與年度審查,這些方法根本無法跟上AI持續演進的步伐。在AI時代,昨日適用的規則明日未必成立——風險概況的變化同樣迅速。
主要監管框架已開始因應。歐盟AI法案於2024年8月生效,條文依分階段期限於2026年及2027年陸續適用,將AI系統分為分層風險類別,從最小風險到不可接受風險。在美國,NIST AI風險管理框架(AI RMF 1.0)於2023年1月發布,提供了一套自願性但被廣泛採用的AI風險評估參考架構。在國際層面,ISO/IEC 42001:2023提供了首個可認證的AI管理系統標準。監管機構已日益趨同於將風險比例治理作為標準做法。
儘管如此,企業必須超越單純的合規核對方塊。他們應將相同的風險邏輯應用於自身的AI資產——無論是否有具體的法律要求——並找出如何真正保護其客戶與資產的方法。
可見性是AI治理的基礎
最迫切的治理挑戰之一是,企業往往無法全面掌握在其環境中運作的AI全貌。未經管理、未獲批准的AI工具在企業網路內部無人監管地運作——這一現象被廣泛稱為影子AI。此模式與安全團隊多年來應對的影子IT挑戰如出一轍,但AI引入了一個加劇因素:這些工具不僅儲存資料,還主動處理、生成和傳輸資料,且往往是以機器速度與規模進行。
原則很簡單:你無法治理你看不到的東西。企業甚至難以識別自身的可見性缺口,更不用說彌合它們。AI已如此深入滲透企業,涵蓋了幾乎所有經批准的企業平台、員工設備和瀏覽器。自主代理日益嵌入日常工作流程中,這意味著該技術無法被孤立治理。企業必須了解其AI工具可存取的資料、供應商及其更廣泛的業務背景——而不僅僅是底層模型。
解決方案始於分類。僅有可見性是不夠的。清查清單只是一個起點,企業必須將每個AI工具視為潛在的風險熱點,評估每個系統的影響並賦予適當的關鍵性評級。例如,具有資料庫存取權限的面向客戶代理與內部摘要工具,並不需要相同的控制措施。
以採用速度治理AI的七個步驟
致力於將AI工具納入有效治理的企業應遵循七個關鍵步驟:
-
評估每個AI系統的影響並指定風險等級——嚴重、高、中或低——根據其處理資料的敏感性、自主程度以及影響的對象(無論是客戶還是員工)。
-
根據關鍵性分層配置控制措施。 高風險代理需要人工介入審核、嚴格限縮的權限以及問題發生時的明確升級路徑。低風險工具則需要較輕量的防護欄。
-
設定明確的防護欄,界定AI代理被允許執行的操作,主動執行這些邊界,並在高風險行動演變為事件之前予以攔截。
-
將第三方風險管理延伸至AI。 企業必須了解哪些供應商在其產品中嵌入代理、這些代理可存取哪些資料,並確保獲得合約保障,例如訓練資料限制、事件通知要求及稽核權利。
-
持續監控AI環境,而非依賴定期審查。關鍵性評級應在系統變更時重新評估——在代理的範圍、模型或資料存取權限發生變化的那一刻,入職時分配的評級就會過時。
-
指定專責負責人以建立明確的問責機制。在許多企業中,AI風險責任目前模糊地落在安全、法務和資料團隊之間。明確的權責歸屬使企業能夠毫無不必要的摩擦地自信採用AI。
-
建立持續的證據,證明AI系統正按預期運作——這些證據同時服務於客戶、監管機構和內部利益相關者。
遵循這些步驟,治理將轉化為信任層,賦能企業自信地採用AI,而非成為官僚拖累的來源。現在就建立這條證據鏈的企業,在歐盟AI法案等框架的執法期限逼近時將處於明顯更有利的位置。
以採用速度進行治理
治理應促進創新,而非阻礙創新。雖然適當的治理可能暫時放慢企業腳步,但一旦建立了正確的基礎,最終將帶來更快的速度。遵循這一紀律性流程的企業將從其AI投資中獲得最大價值。
最具前瞻性的企業從第一天起就將治理納入AI系統,從而獲得負責任創新所需的可見性、背景資訊和信心。治理若僅存在於政策文件中也無法成功。員工需要AI素養培訓、明確的可接受使用指引,以及安全管道來申報他們已在使用的工具——懲罰性做法只會將AI使用推向地下,破壞有效治理所依賴的可見性。目標很明確:企業應能夠全面投入AI,安全地以與採用同樣快的速度進行治理。