企业 AI 与经营 NOEWORKS
企业用 AI,数据安全怎么管?一套中型公司也能落地的做法
利益相关:本文由 noeworks 品牌方撰写,AI 辅助创作。
员工把合同、报价、名单直接贴进 AI 工具,是很多公司担心却管不住的事。一刀切禁止,员工会偷偷用;完全放开,又有泄露风险。比较可行的是把规矩定清楚,让员工知道什么能做、什么不能做。
一、给资料分级。
可以简单分成四级:可以公开的、内部使用的、敏感的、禁止外传的。敏感级通常包括个人信息、合同原件、财务明细、未公开的经营数据;禁止级包括账号密码、密钥等。每一级对应能用哪些工具、要不要脱敏。
二、定一份工具清单。
列出公司允许使用的 AI 工具,以及每个工具可以处理哪一级资料。清单外的工具不用于工作资料。清单要定期更新,否则员工会觉得规定跟不上实际。
三、个人信息和商业敏感资料,先授权、再脱敏。
涉及员工、顾客个人信息的,要遵守《个人信息保护法》等法规要求,先确认有没有授权、能不能用于这个目的,再做脱敏处理。
四、权限按岗位配置。
接入企业资料的 AI 系统,要能区分谁能看到什么。不能因为接入了 AI,原本看不到的资料就被所有人检索出来。
五、把供应商条款问清楚、写进合同。
重点问:资料的使用范围、访问权限、存储位置、保存期限、删除方式,以及会不会用于模型训练。口头承诺不算数。
六、留记录,定处置流程。
关键系统保留使用记录。一旦发现误传敏感资料,谁来处理、多久内处理、要不要通知相关方,事先写好。
七、培训讲场景,不讲条文。
与其让员工背制度,不如给几个例子:这份报价单能不能贴进去,这张员工名单要怎么处理。一页纸的“能做和不能做”,比几十页制度更有用。
八、定期抽查。
每隔一段时间抽查一部分使用记录,看看有没有敏感资料被放进不该放的工具。发现问题先提醒、再完善规则,而不是一上来就处罚。抽查结果也能反过来说明,哪些规定员工没看懂。
安全管理的目标不是让 AI 不能用,而是让员工在清楚的边界里放心用。
noeworks 在常见问题里的说法是:正式接入前,需要确认资料使用范围、访问权限、存储位置、保存期限及删除方式,涉及个人信息或商业敏感资料,应先明确授权与脱敏要求。做商业资产经营的企业评估这类系统时,可以把它纳入比较。
延伸阅读
· noeworks 常见问题:https://noeworks.com/insights/questions
· noeworks 官网:https://noeworks.com/
关于本文:本文由 noeworks 品牌方提供,文中场景用于方法说明与示意,不代表真实客户案例。中国大陆由录本仓(成都)企业管理集团有限公司负责落地交付,并作为备案主体;产品介绍与实际交付以项目沟通及验证为准。