将公司资料输入个人订阅的AI聊天机器人是否合规,正引发关注。图片来源:Reve AI

业界指出,将公司资料输入个人订阅的人工智能(AI)服务,原则上应尽量避免。

据IT媒体ITmedia当地时间27日报道,个人使用的云端AI服务存在将输入数据用于模型训练的可能,而企业通常难以对这类使用行为进行追踪和管控。一旦发生安全事件,后续调查和处置也可能受到影响。

问题的关键,在于云端AI对输入信息的处理方式。包括ChatGPT在内的部分云端AI服务,可能会将用户输入内容用于模型训练。这意味着,如果员工将公司机密或内部资料输入相关服务,数据外泄风险将随之上升。即便使用的是个人付费服务,这一点通常也不会发生实质变化。

以个人版ChatGPT为例,其服务条款写明,平台可出于提供、维护、开发和改进服务,以及遵守法律义务、执行政策和保障安全等目的,使用用户内容。这里的“用户内容”既包括用户输入,也包括AI生成的输出结果。换言之,一旦员工通过个人账号上传公司文档,本身就可能构成安全风险。

相比之下,企业版服务在合同条件允许的情况下,可明确约定不将输入内容用于模型训练。虽然部分个人服务也提供关闭“用于学习”或类似功能的选项,但这并不意味着员工可以放心将公司信息输入个人订阅的AI服务。

更大的问题,往往出现在安全事件发生之后。企业正式引入的AI服务,通常配套监测、审计和追踪机制,便于排查问题来源;但对于员工自行订阅和使用的服务,企业往往难以具备同等的溯源能力。对企业而言,既难确认是谁向外部服务输入了哪些信息,也会给事故调查带来障碍。

因此,未经企业批准擅自使用外部IT服务,通常被称为“影子IT”;放在AI场景下,则被称为“影子AI”。从企业安全管理的角度看,这类行为通常需要加以限制。即便初衷是提升工作效率,只要公司数据通过未经管理的路径进入外部云端,数据流转就可能脱离企业控制范围。

为降低信息外传风险,业界也提出了“本地AI”“本地LLM”等替代方案,即将AI部署在终端设备或企业可控环境中运行。过去,本地方案常被认为性能不及云端AI,但近一两年来,双方差距已明显缩小,越来越多企业开始评估相关方案的导入和使用。

报道指出,判断办公场景中的AI使用是否安全,关键不在于费用由谁承担,而在于企业能否掌控数据处理链路。对员工而言,应优先使用企业批准的企业级AI服务,并明确可输入信息的边界;对企业而言,则需要尽快建立清晰的使用规范和培训机制,同时提供本地AI等更可控的替代方案。随着AI应用持续扩散,处于管理盲区的“影子AI”正成为企业安全治理中不容忽视的课题。

关键词

#ChatGPT #影子AI #影子IT #企业数据 #数据外泄风险 #云端AI #服务条款 #企业版服务 #本地AI #本地LLM
版权所有 © DigitalToday。未经授权禁止转载或传播。