人工智能 2 分钟阅读

生成式AI企业内部使用规范制定指南|从OWASP与IBM调查解析风险管理

面向制定生成式AI使用规则的管理层与职能部门,梳理禁止输入信息、经批准的AI工具、日志记录、员工培训及应急响应机制。本文旨在帮助希望兼顾AI应用与信息管理的企业。

Terisuke
Share this article:

生成式AI企业内部使用规范制定指南|从OWASP与IBM调查解析风险管理

制定生成式AI规则不是为了“禁止使用”,而是为了“安全地充分利用”

企业内部的生成式AI使用规则,绝非单纯罗列禁止事项就能发挥作用。一线业务人员总会选择便利的工具。正因如此,公司才需要明确可以使用哪些AI、禁止输入哪些信息、哪些业务需要审批以及如何核实输出内容,从而为员工创造一个无需顾虑、能够放心使用的环境。

生成式AI使用规则的设计,请交给Cor.株式会社

我认为,尚未制定生成式AI规则的公司,并不意味着他们没有在用AI,而是会沦为在暗处被偷偷使用的公司。这就是所谓的影子AI(Shadow AI)问题。

在Cor.株式会社,我们一方面积极推进AI工具在业务中的应用,另一方面在涉及客户机密、个人信息、源代码、训练数据等内容时,采取严格使用不用于模型训练的合同/配置的AI工具、公司账号及经过审批的环境的方针。

咨询AI使用规则相关事宜

本文参考的客观数据

  • IBM在2025年的调查显示,在报告了AI相关安全事件的组织中,97%缺乏适当的AI访问控制,63%缺乏AI治理政策。
  • OWASP将Sensitive Information Disclosure(敏感信息泄露)、Excessive Agency(过度赋权)、Overreliance(过度依赖)等列为LLM应用的主要风险。
  • NIST发布的生成式AI概况文件,作为将风险管理融入AI设计、开发、使用及评估中的参考资料。

规则中必须包含的项目

  • 可使用的AI工具:明确公司认可的AI服务、账号及配置。
  • 禁止输入的信息:对个人信息、客户机密、合同条款、源代码、未公开财务信息等进行分类。
  • 允许使用的业务:明确首先可以使用的领域,如文案撰写、提炼摘要、创意发想、搜索辅助等。
  • 人工审核:确定当AI输出内容用于提交给客户、合同、法务或招聘决策时的审核人员。
  • 日志与报告:明确发生问题时的联络渠道与初期应对流程。

只要明确这5点,一线业务人员就能做出“并非全盘禁止,而是可以在此范围内使用”的明确判断。

仅靠禁止只会催生更多影子AI

员工想要使用AI,并非为了偷懒,而是因为会议纪要、邮件往来、资料制作、调研、代码检查等日常业务负担沉重。如果对此只是一味“禁止”,就必然有人会用个人账号偷偷使用。

因此,制定规则的初衷应该是为了提升一线的生产力。通过配置公司账号、确保不用于模型训练的设置、明确禁止输入的信息以及建立输出审核机制,为员工铺平合规使用的道路,这才是最根本的。

从小处着手,在运营中持续更新

生成式AI规则并非一劳永逸。模型、功能、合同条款以及公司内部业务都在不断变化。即便一个月只有一次,也应该对使用状况、未遂事故(Near Miss)、禁止信息的界定进行审查,并更新获批的AI工具。

在AI应用中,最重要的不是一份完美的规章制度,而是能够持续改进的运营流程。将规则交付给一线,并根据一线的反馈不断更新。唯有建立起这种良性循环的公司,才能持久且安全地使用AI。

生成式AI使用规则的设计,请交给Cor.株式会社

如果您希望在公司内推广使用生成式AI,但又对信息泄露或内部规则建设心存顾虑,欢迎垂询。Cor.株式会社提供从AI使用方针、禁止输入信息界定、获批AI选型、本地LLM应用到员工培训的全方位支持。

咨询AI使用规则相关事宜

常见问题

制定生成式AI使用规则应该从何入手?

较为切合实际的做法是从以下5个项目入手:可使用的AI工具、禁止输入的信息、允许使用的业务、人工审核、日志与报告。

是否应该禁止使用个人账号访问AI?

在处理涉及客户机密或个人信息的业务中,应当予以避免。关键在于为员工提供公司账号、设置不用于模型训练的选项,并准备好经过审批的环境。

只要制定了规则就安全了吗?

仅有规则是远远不够的。只有将培训、使用日志、审批、定期审查直至安全事件应对等环节全面纳入日常运营,规则才能真正发挥效用。

生成式AI使用规则的设计,请交给Cor.株式会社

参考资料

Support this article

If this article was helpful, please support us with a tip. You can choose any amount.

Secure payment via Stripe

相关文章

阅读文章
人工智能

公司中可以与不可以输入ChatGPT的信息——机密数据AI利用的判断标准

面向犹豫是否可将合同、会议纪要、报价单、客户信息输入生成式AI的经营者及管理部门,解读机密级别的划分方法、云端AI与本地LLM的分工使用,以及完善公司内部规则的要点。

#生成AI #情報セキュリティ +2
阅读文章
人工智能

中小企业的AI引入为何进展缓慢|从总务与管理部门起步的切实可行路线图

立足于中小企业AI引入率仅为20.4%的现状,本文将解析如何从总务与管理部门轻松起步推进AI应用。适合正在探讨迈出AI应用第一步的企业阅读。

#AI導入 #中小企業 +2
阅读文章
人工智能

RAG与企业内部知识库AI失败的原因——比起检索精度更应优先准备的事项

本文从数据整理、权限、评估指标和运营设计的角度,解析导入企业内部文档检索与RAG却未能取得成效的原因。这是一份旨在让企业内部知识库AI不至于止步于PoC的实践指南。

#RAG #社内ナレッジ +1