公司中可以与不可以输入ChatGPT的信息——机密数据AI利用的判断标准
面向犹豫是否可将合同、会议纪要、报价单、客户信息输入生成式AI的经营者及管理部门,解读机密级别的划分方法、云端AI与本地LLM的分工使用,以及完善公司内部规则的要点。
在企业中引入生成式AI时,最先需要决定的并不是“使用哪款AI”。最先需要决定的是,哪些信息可以传递给外部AI,哪些信息应当保留在公司内部。如果在这一点尚未明确的情况下就开始使用,那么比起便利性,信息管理方面的担忧会率先显现。
机密数据AI应用的分级与边界划分请交由Cor.株式会社
我认为,引入AI最大的风险并不在于“使用”本身,而是在没有区分哪些信息可用、哪些信息不可用的大前提下,完全交由业务一线自行处理。合同、会议纪要、报价单、客户信息、源代码,这些都是业务的核心,同时也属于一旦泄露就会失去信任的信息。
Cor.株式会社通过AI受托开发、AI顾问、本地LLM与安全AI以及Grift,协助企业划分不将机密数据外流的AI应用场景,以及使用已批准AI的业务边界。
本文所依据的客观数据
- IBM的2025年调查报告显示,在经历过AI相关安全事件的组织中,97%缺乏适当的AI访问控制。
- OWASP将Sensitive Information Disclosure(敏感信息泄露)、Excessive Agency(过度代理)、Overreliance(过度依赖)等列为LLM应用程序的主要风险。
- 在Cor.的安全方针中,处理客户机密、个人信息、源代码、训练数据等内容时,原则上采用不会用于模型训练的签约或设置的AI工具、公司内部账号及经批准的环境。
首先,将信息分为3个级别
在制定公司内部的AI规则时,如果从具体的工具名称切入往往容易失败。因为工具会不断更替,而信息的机密级别是与业务绑定并持续存在的。我认为,初期划分为以下3个级别即可:
- 公开信息:网站、公开资料、通用行业知识等。适合由外部AI处理的领域。
- 公司内部受限信息:内部操作手册、常规会议纪要、销售资料等。以使用公司账号及设置为不用于模型训练为前提。
- 客户机密、个人信息、源代码:原则上不直接输入外部AI,应考虑本地LLM、隔离环境及权限管理的领域。
关键并不在于从一开始就制定出完美的分类表,而在于拥有一套标准,让业务一线在犹豫时能够判断“这是否可以对外输出”。
云端AI与本地LLM并非对立,而是应当按需区分使用
云端AI并非不可取。在文案撰写、头脑风暴、公开信息整理、非机密代码审查等方面,它在速度和质量上都非常高效。然而,如果涉及客户名称、合同条款、未公开报价、内部知识库以及个人信息,情况就截然不同了。
本地LLM或经批准的隔离环境并非“让一切都变高性能的魔法”。但是,在“不将信息做非必要的外传本身就具有价值”的业务中,它是一个非常值得深入考量的选择。
公司内部规则是为了“创造可用状态”,而非为了“禁止”
制定AI使用规则的目的并不是束缚员工,而是明确可以安全使用的范围,让业务一线能够更轻松地使用AI。仅有禁止性条款的规则,最终只会增加影子AI(Shadow AI)。
至少应当决定的项目包括:禁止输入的信息、可使用的AI工具、公司账号的使用条件、日志与审批、输出结果的人工复核、发生安全事件时的联络渠道。只要明确到这一步,AI的应用就可以从“员工自行负责”转变为“公司正规运营”。
机密数据AI应用的分级与边界划分请交由Cor.株式会社
如果您希望使用AI来处理合同、会议纪要、报价单、客户信息或公司内部知识库,但无法判断是否可以输入外部AI,则应当首先从梳理信息入手。Cor.株式会社将协助您理清可以使用云端AI的领域以及应当考虑本地LLM与隔离环境的领域,并落实为可落地的运营规则。
常见问题
Q. 在公司中使用ChatGPT本身具有危险性吗?
A. 使用本身并不危险,在未确认输入的信息以及合同协议与配置设置的情况下使用才是危险的。公开信息或常规文本生成非常便于使用,而客户机密和个人信息则需要另行处理。
Q. 最先应当制定的AI使用规则是什么?
A. 应当明确禁止输入的信息、可使用的AI工具、公司账号的使用、日志与审批、输出结果的人工复核以及发生安全事件时的联络渠道。
Q. 本地LLM适合什么样的企业?
A. 适合希望使用AI处理合同、会议纪要、报价单、内部文档、源代码等不希望做非必要外传至外部服务的信息的企业。
参考资料
- IBM: Cost of a Data Breach Report 2025 - 在AI相关安全事件中,97%的组织缺乏适当的访问控制,63%的组织缺乏AI治理策略。
- OWASP Top 10 for LLM Applications - 梳理了Sensitive Information Disclosure、Excessive Agency、Overreliance等LLM应用代表性风险。
- Cor. HP: 安全 - 确认本地优先、最小化日志、机密级别梯队、AI使用方针,ISMS准备中。
- Cor. HP: AI × CO-CREATION / 业务概况 - 确认Cor.的业务领域、Grift、本地LLM与安全AI、AI驱动开发、共创理念。
Support this article
If this article was helpful, please support us with a tip. You can choose any amount.
相关文章
中小企业的AI引入为何进展缓慢|从总务与管理部门起步的切实可行路线图
立足于中小企业AI引入率仅为20.4%的现状,本文将解析如何从总务与管理部门轻松起步推进AI应用。适合正在探讨迈出AI应用第一步的企业阅读。
生成式AI企业内部使用规范制定指南|从OWASP与IBM调查解析风险管理
面向制定生成式AI使用规则的管理层与职能部门,梳理禁止输入信息、经批准的AI工具、日志记录、员工培训及应急响应机制。本文旨在帮助希望兼顾AI应用与信息管理的企业。
RAG与企业内部知识库AI失败的原因——比起检索精度更应优先准备的事项
本文从数据整理、权限、评估指标和运营设计的角度,解析导入企业内部文档检索与RAG却未能取得成效的原因。这是一份旨在让企业内部知识库AI不至于止步于PoC的实践指南。