舉個例子。週五下午,業務助理要把三百筆展會名片整理成客戶名單,她把整份 Excel 貼進自己手機上的免費版 ChatGPT,五分鐘就整理好了。同一週,採購用 AI 翻譯了一份日本供應商的合約;行銷的同事則在瀏覽器裝了一個「AI 幫你回信」的外掛,授權它讀取公司信箱。
三個人都覺得自己在提升效率,也都沒有問過任何人。主管是在月底整理資安稽核時,才發現這三件事。
這就是一般說的 Shadow AI。它很少出於惡意,多半是工具太好用、公司又沒給替代方案。問題通常出在公司還沒決定怎麼管,員工已經先用了。這篇整理它的風險在哪裡、為什麼一紙禁令通常收不到效果,以及一份寫得出答案的使用規範該長什麼樣子。
Shadow AI 是什麼:公司不知道、也沒核准的 AI 使用
Microsoft 的資安文件對影子 AI 的定義是:使用者在組織的資訊或資安團隊不知情、未批准、也未納入治理的情況下使用 AI 工具,尤其是生成式 AI。
它是 Shadow IT(影子 IT)的延伸。以前的影子 IT 是員工自己申請雲端硬碟、自己裝通訊軟體;影子 AI 多了一層麻煩:員工貼進去的內容會被模型讀取、處理,有時還會被保存下來用在別的地方。
常見的樣子有這幾種:
| 類型 | 例子 | 公司通常看得到嗎 |
|---|---|---|
| 個人帳號的聊天工具 | 用自己的 ChatGPT、Gemini、Claude 帳號整理報價、改簡報 | 幾乎看不到 |
| 瀏覽器外掛 | 自動摘要網頁、幫忙回信、翻譯整頁內容 | 要看外掛清單才知道 |
| 既有軟體內建的 AI 功能 | 簡報軟體、設計工具、會議軟體新開的 AI 功能 | 常常連 IT 都不知道已經開了 |
| 員工自己串的自動化 | 用個人帳號把信箱、表單接上 AI | 出事才知道 |
最後兩類最容易被忽略。員工沒有「另外找一個 AI 工具」,只是公司原本在用的軟體多了一個按鈕。
有多普遍:三份有方法可查的調查
講 Shadow AI 的文章常引用各種百分比,但不少數字找不到調查方法。下面三項都查得到是誰做的、問了多少人:
| 來源 | 調查方法 | 和這篇有關的數字 |
|---|---|---|
| Microsoft 與 LinkedIn〈2024 Work Trend Index〉(2024 年 5 月) | Edelman Data & Intelligence 訪問 31 個市場、31,000 名知識工作者,台灣在樣本內;2024 年 2 月 15 日到 3 月 28 日 | 75% 的知識工作者在工作上用生成式 AI;78% 的 AI 使用者自備工具上班,中小企業更高,80%;52% 在工作上用 AI 的人不太願意承認自己在用 |
| IBM〈Cost of a Data Breach Report 2025〉 | Ponemon Institute 研究 600 家發生資料外洩的組織 | 63% 沒有任何 AI 治理政策;涉及影子 AI 的外洩,平均多出 67 萬美元成本;發生 AI 相關資安事件的組織,97% 缺乏適當的 AI 存取控制 |
| 三星電子內部備忘錄(2023 年 5 月,Bloomberg 報導) | 媒體報導的單一事件 | 工程師在 4 月把內部原始碼上傳到 ChatGPT;三星隨後禁止員工在公司裝置與內網使用生成式 AI 工具 |
Microsoft 的調查裡,最值得主管注意的是 52% 這個數字。超過一半的人用了 AI 卻不願意講,代表你問「有沒有人在用」,得到的答案會比實際少。
三星的事件常被拿來當「所以要全面禁止」的例子。但照 Bloomberg 的報導,三星禁止的範圍是公司的電腦、平板、手機與內部網路,而且備忘錄寫明這是暫時措施,要等到能安全使用生成式 AI 的環境建好為止。禁令本身就包含「之後會提供替代方案」這一半,只是常被略過。
Shadow AI 的四種風險
1. 資料可能被拿去改善模型,或被人工審查
個人帳號和企業方案的資料處理條款差很多。依 OpenAI 的說明,個人版 ChatGPT(Free、Plus、Pro)的內容預設會用於改善模型,要到「資料控制」關掉「為所有人改善模型」;ChatGPT Business、Enterprise 與 API 的輸入輸出預設不用於訓練。Google 的 Gemini 應用程式隱私說明則寫明,部分對話會經人工審查,請使用者不要輸入私密資料;公司或學校帳號可能適用不同的資料處理條款。
回到開頭的業務助理。她貼進去的三百筆名片,包含姓名、電話、公司職稱,這些都是個人資料。就算她記得關掉訓練設定,資料已經離開公司,存在一個公司管不到的帳號裡。
2. 帳號在員工手上,對話紀錄跟著人走
員工用個人帳號,對話紀錄、上傳的檔案、自訂的指令都存在他自己的帳號裡。他離職時,公司沒有辦法收回,也查不到他當初貼過什麼。企業方案通常有管理後台,可以停用帳號、設定保存期限;個人帳號沒有這一層。
3. 外掛與 agent 的權限,常常比員工以為的大
行銷同事裝的回信外掛,要運作就得讀取信箱。它能讀多少信、會不會把信件內容送到外掛廠商的伺服器、會不會被某封信裡藏的指令帶偏,員工在按「允許」時通常沒想過。惡意指令藏在信件裡、讓 AI 做出使用者沒要求的事,這類攻擊叫 prompt injection,細節可以看 Prompt Injection 是什麼。
4. 產出沒經過核對就用出去
採購用 AI 翻譯的合約,如果有一條交貨責任翻錯,後果要公司承擔。語言模型會很有把握地寫出錯誤內容,成因和對策在 AI 幻覺是什麼 有完整說明。行政院給公部門的生成式 AI 參考指引,第二點就寫明 AI 產出的資訊要由承辦人做最終判斷,第五點要求不得以未經確認的產出直接作成決策。企業同樣適用這個原則。
全面禁止、放任,還是訂規範
主管知道之後,通常有三種反應。我把它們的效果整理成一張表:
| 做法 | 短期效果 | 常見的後果 |
|---|---|---|
| 全面禁止 | 表面上風險歸零 | 員工改用自己的手機和網路,公司更看不到;覺得工具好用的人會離職或陽奉陰違 |
| 放任 | 大家效率提高 | 資料流向幾十個不同的服務,出事時查不出源頭 |
| 提供核准工具+訂規範 | 需要一點預算和一份文件 | 大部分使用回到公司看得到的地方,剩下的例外有規則可以判斷 |
Microsoft 那份調查的 78% 和 52% 放在一起看,意思很清楚:員工要用 AI 的需求是真的,禁止只會讓他們更不想講。與其禁止員工用 AI,不如讓他們在公司看得到的地方用。
第三條路的前半段是提供工具。要買哪一種企業版,ChatGPT、Microsoft 365 Copilot 或 Gemini,各家的資料條款與管理功能怎麼比,我在 企業版 AI 助理怎麼選 另外整理。這篇接著處理後半段:規範要怎麼寫,才真的有人照著做。
改前改後:一句話規範 vs 寫得出答案的規範
很多公司的 AI 規範只有一句:
請勿將公司機密資料輸入任何 AI 工具。
這句話沒有錯,但員工遇到實際情況時,得自己判斷什麼算機密、什麼算 AI 工具,而判斷結果通常會偏向「應該沒關係吧」。
改成可以執行的版本,至少要有三個部分。第一是資料分級:
| 資料等級 | 例子 | 核准的企業版工具 | 個人帳號的 AI 工具 |
|---|---|---|---|
| 公開 | 官網內容、已發布的新聞稿、產品型錄 | 可以 | 可以 |
| 內部 | 會議紀錄、內部流程文件、未公開的簡報草稿 | 可以 | 不可以 |
| 機密 | 報價與底價、合約、原始碼、設計圖、財務資料 | 須經部門主管同意,並只用核准工具 | 不可以 |
| 個人資料 | 客戶與員工的姓名、電話、Email、身分證號 | 先去識別化再處理;無法去識別化就不輸入 | 不可以 |
第二是核准工具清單:列出公司已經買好、設定好的工具與帳號,以及申請新工具要找誰、多久回覆。第三是情境判斷:把員工最常遇到的情況直接寫出答案。
用開頭三個情境,分別跑一次兩個版本:
| 情境 | 一句話版本能回答嗎 | 可執行版本的答案 |
|---|---|---|
| 把三百筆名片貼進免費版 ChatGPT 整理 | 員工會想「名片不算機密吧」,答不出來 | 名片是個人資料,不能進個人帳號;用公司核准的工具,或先刪掉電話與 Email 再整理 |
| 用 AI 翻譯日本供應商的合約 | 合約算不算機密?要翻譯怎麼辦?答不出來 | 合約屬機密,經部門主管同意後用核准工具翻譯;翻譯結果由懂日文或法務的人核對關鍵條款 |
| 在瀏覽器裝「AI 幫你回信」外掛並授權讀信箱 | 規範只講「輸入」,沒講外掛,答不出來 | 會讀取公司信箱或檔案的外掛,一律先送 IT 審核;審核通過前不安裝 |
三個情境,一句話版本全部答不出來。規範的價值在於員工遇到狀況時,能自己找到答案,不必每次都去問主管,也不必自己賭。
AI 使用規範骨架:七個欄位
下面這份骨架可以直接複製,改成你公司的內容。篇幅控制在兩頁內,太長沒有人會讀完。

| 欄位 | 要寫什麼 | 常見的漏洞 |
|---|---|---|
| 1. 目的與適用範圍 | 為什麼訂這份規範、適用哪些人(含約聘、外包) | 忘了外包商與實習生 |
| 2. 資料分級 | 上一節那張表,公開、內部、機密、個人資料各舉三個公司內的真實例子 | 只寫分類名稱,沒有例子 |
| 3. 核准工具與帳號 | 工具名稱、用公司帳號登入、誰負責開通與停用 | 沒寫離職時帳號怎麼收回 |
| 4. 需要申請的用途 | 處理機密資料、裝外掛、把 AI 接上公司系統、對外發布 AI 產出的內容 | 申請了沒人回覆,員工只好自己來 |
| 5. 產出的核對與標示 | 哪些產出要人核對後才能用(合約、報價、對外公告);對客戶的內容要不要標示 | 只說「要核對」,沒說由誰核對 |
| 6. 常見情境 Q&A | 五到十個員工最常問的情況,直接寫答案 | 情境寫得太抽象 |
| 7. 負責人與檢查週期 | 誰維護這份規範、多久更新一次、違反時怎麼處理 | 訂完就沒人再看 |
第 4 欄的「把 AI 接上公司系統」要特別寫出來。員工用 AI agent 或自動化工具讀取公司系統,權限怎麼給、哪些動作要人確認,和單純聊天是兩件事,分級做法在 AI agent 的權限與人工確認怎麼設。
行政院 2023 年 8 月通過的〈行政院及所屬機關(構)使用生成式 AI 參考指引〉只有十點,寫給公部門,但有幾點可以直接借來用:
- AI 產出由承辦人做最終判斷,不能取代人的判斷(第二點)
- 機密文書禁止使用生成式 AI(第三點)
- 應保密與個人資料不得提供給生成式 AI;但封閉式地端部署的模型,確認環境安全後可以依機密等級分級使用(第四點)
- 使用 AI 輔助執行業務時,應適當揭露(第六點)
第四點的但書很實用。它的意思是規則跟著「資料要送到哪裡」走:同一份資料,送到公司管得到、確認過安全的環境,和送到個人帳號,可以有不同的答案。企業的資料分級表,就是把這個原則寫成每個員工都查得到的版本。
先從盤點開始:第一個月可以這樣做
規範寫得再好,也要先知道現在的狀況。我建議第一個月照這個順序做:
- 第一週,匿名問卷盤點。問員工在用哪些 AI 工具、用在什麼工作、用個人帳號還是公司帳號。一定要匿名,並說明目的是提供更好的工具,不是抓人。52% 不願意承認的人,只有在不會被懲罰的前提下才會講。
- 有 Microsoft 365 的公司,可以同時看系統紀錄。Microsoft Defender for Cloud Apps 的雲端應用程式目錄有「Generative AI」分類,可以看出公司網路裡有哪些 AI 服務在被使用,並標記核准或不核准。這需要對應的授權,沒有也沒關係,問卷就能看出大概。
- 第二、三週,選定核准工具。從問卷挑出最多人在用的兩三種用途,找能涵蓋這些用途的企業版工具,開好帳號。
- 第四週,公布規範並做一次說明。說明會用開頭那種真實情境來講,比念條文有效。
之後每季回頭看一次:新出現的 AI 功能要不要納入、申請流程有沒有卡住、情境 Q&A 要不要補題。美國國家標準暨技術研究院(NIST)的 AI 風險管理框架,把「治理」列為四個核心功能之一,意思也是規範要有人持續維護。這份框架是自願採用的參考,中小企業不必照單全收,但「有人負責、定期檢查」這兩件事值得照做。
我們能協助的部分
員工用個人 AI 工具,適合單點問答與文字草擬;如果要把 AI 深度嵌入既有系統、打通跨部門資料與日常例行作業,就是我們的企業 AI 營運方案在處理的範圍。導入從需求診斷開始,資料的保存位置與期限會在需求診斷時寫進交付文件;資料異常或高風險的判斷設計成先暫停,交由專人確認後再執行,哪些動作需要確認,會在上線前和負責的主管一起訂好。
常見問題
員工自己付費買 ChatGPT Plus,用來處理公司資料可以嗎?
付費的個人方案仍是個人帳號。依 OpenAI 的說明,Plus 和免費版一樣,內容預設會用於改善模型;預設不拿來訓練的是 Business、Enterprise 這類企業方案。公司也沒有管理後台可以收回個人帳號或查紀錄。員工願意自己付費,代表需求很強,比較好的處理方式是改由公司提供企業方案的帳號。
把 AI 工具的訓練設定關掉,就可以放心貼公司資料了嗎?
只解決了其中一個風險。關掉之後,對話仍存在員工的個人帳號裡,離職時帶走;給出回饋時,OpenAI 說明整段對話可能仍會被用於訓練;Gemini 的部分對話也可能經人工審查。資料分級表裡「內部」以上的資料,還是應該只進公司核准的工具。
公司只有二十個人、沒有 IT 人員,要從哪裡開始?
從一頁的資料分級表和一個核准工具開始就夠了。先用匿名問卷知道大家在用什麼,選一個多數人需要的工具開公司帳號,再把分級表和五個常見情境印出來貼在內部。系統監控、外掛審核流程可以等人數或風險變大再加。
AI 寫的內容,對客戶發布時要標示嗎?
目前台灣沒有一體適用的規定,我建議在規範裡直接寫明公司的做法,避免每個人自己決定。行政院給公部門的指引是「應適當揭露」。企業可以依內容性質區分:對外的合約、報價與公告一律由人核對並負責;行銷文案、內部摘要是否標示,由部門主管決定並寫進情境 Q&A。
參考來源
- Microsoft Learn:防止資料外洩給影子 AI
- Microsoft Learn:Step 1: Discover AI apps - Prevent data leak to shadow AI
- Microsoft WorkLab:2024 Work Trend Index — AI at work is here. Now comes the hard part
- IBM:2025 Cost of a Data Breach Report: Navigating the AI rush without sidelining security
- Bloomberg:Samsung Bans ChatGPT, Google Bard, Other Generative AI Use by Staff After Leak(媒體報導)
- OpenAI 說明中心:How your data is used to improve model performance
- Google:Gemini 應用程式隱私權中心
- 國家科學及技術委員會:行政院及所屬機關(構)使用生成式 AI 參考指引
- NIST:AI Risk Management Framework