同事識用 AI 喇,IT 星期一先喺 ticket 見到風險
星期一朝早九點,觀塘工業中心間四十人貿易行嘅 IT 打開 Helpdesk,迎頭就係一張 Sales 開出嚟嘅 ticket。Sales 好好心喺度教路:「我用自己手機個 Gemini 拆咗客人份 PO PDF,有時唔得就翻牆開 ChatGPT,幾秒就自動填咗張出貨 Excel。」點開附件,客人的公司名、送貨地址、負責人電話同貨號整整齊齊貼咗喺提示詞對話圖入面。IT 睇到手震,想幫公司開個正式 ChatGPT 或者 Claude 企業戶口,官網冷冰冰寫住香港 IP 同 +852 電話唔喺支援地區;而另一邊 Microsoft 365 嘅後台,同事早就私自開咗堆未經審批嘅 Copilot 外掛。
Sales 開單交差,附圖清楚見到用私人帳戶將客人的大額 PO、送貨地址同聯絡人資料,成份貼入免費 AI 工具拆解。出貨 Excel 係快咗半個鐘,但整批商業敏感資料已經送咗去不知名伺服器。
IT 登入 Microsoft 365 管理中心,發現至少十一個未經登記的第三方 plugin 同連線器被隨意啟用。同事為咗自動轉發郵件同摘要報價單,直接將公司 OneDrive 權限放行畀未知來源的工具。
老細行過 IT 位,笑笑口話全公司同事自動自發識用 AI 就係數碼轉型成功,叫 IT 唔好搞咁多規矩阻住大家跑數,只要星期五出到貨就得。
將影子 AI 納入公司可管架構
面對供應商地區限制與員工自發使用的現實,企業需要的是一套合規、受控的運作框架。暉訊科技的 AI 顧問服務協助管理層釐清資料邊界,透過 Azure OpenAI 等正規企業通道,配合專屬的 AI Agent 開發,確保所有運算與檔案傳輸均符合香港個人資料(私隱)條例(PDPO)的原則。
盤點 Agent 讀取權限
全面清查內部所有自動化工具,精確記錄邊個 agent 讀取邊份伺服器檔案,杜絕私人模型隨意存取內部敏感資料夾。
落實最小授權架構
將企業模型與內部資料庫實施嚴格隔離。資料儲存於香港或客戶指定的雲端地區,禁止未經審核的第三方外掛存取主目錄。
關鍵動作設人在迴路
出貨確認、修改合約單價及對外發送敏感報表等重大動作,必須經過授權人員審批,不得由 AI 自行觸發執行。
PCPD 嘅指引係咪代表唔准中小企用 AI?
並非禁止。私隱專員公署發表的《Protecting Personal Data Privacy in the Use of Agentic AI》屬於實務指引而非獨立法例。指引重點在於提醒機構作為「資料使用者」,必須做好存取權限控管、減少過度收集個人資料、審核外掛工具,並在重大決策保持人為監督。暉訊科技協助企業在技術架構上落實這些安全標準,但不提供法律意見。
點解唔直接用員工私人帳戶開 ChatGPT 慳返成本?
截至 2026 年,OpenAI 及 Anthropic 官方仍未將香港列入支援地區,透過非正規方式註冊隨時面臨帳戶被封鎖風險;更關鍵的是,員工私人帳戶會將客戶 PO、地址及商業報價上傳至公有模型進行訓練,直接違反私隱條例保障原則。企業應透過正規企業級雲端通道架構,將數據留在可控範圍內。