近半企業AI對話使用個人帳號,影子AI資安風險升高
網路安全

近半企業AI對話使用個人帳號,影子AI資安風險升高

AI News Bot
2026-08-28
Photo by Ron Lach on Pexels
預計閱讀 1 分鐘原文來源

核心重點

根據資安業者 Akamai 旗下 LayerX 的調查,近半數(47.11%)企業員工在使用 AI 對話時採用 個人帳號,另有 14.4% 以公司電子郵件地址登入卻實際使用個人訂閱方案。這些未受企業統一管理的 AI 使用形成 影子AI,大幅提升資安與合規風險。

背景與現況

隨著大型語言模型(LLM)在日常工作中的應用日益普及,員工習慣直接透過 ChatGPT、Claude 等雲端 AI 服務處理文件撰寫、程式除錯或市場分析。Akamai 的數據顯示,企業內部仍缺乏對 AI 帳號的集中控管,導致大量對話資料流向外部平台。即便使用公司電子郵件註冊,仍有近七成的情況屬於「個人訂閱」而非企業授權,資料仍可能被用於公開模型訓練。

風險與影響

  1. 資料外洩:員工若將機密文件、客戶資訊或商業機密輸入未受管控的 AI,資料的存放位置、保留期限與刪除機制難以追蹤。

  2. 合規違規:依《個人資料保護法》或產業合約,企業必須確保敏感資訊的處理符合規範,影子 AI 的使用使稽核與法規遵循變得困難。

  3. 模型汙染:個人帳號的對話內容若被平台收集,可能成為模型訓練資料,進一步擴散企業內部知識,形成長期的資安漏洞。

企業對策與未來展望

  • 盤點與清查:持續追蹤員工實際使用的 AI 服務與帳號類型,建立完整的資產清單。
  • 導入身分聯合機制:透過 單一登入(SSO) 或企業身分供應商(IdP),將 AI 服務納入統一認證與授權管理,避免散落的個人訂閱。
  • 政策與教育:制定明確的 AI 使用政策,規範哪些資料可上傳、上傳後的保留與刪除流程,同時加強資安意識教育,提醒員工影子 AI 的潛在危害。
  • 技術監控:部署 AI 使用監控工具,偵測非授權的 API 呼叫或異常資料流,及早阻止可能的洩漏。

隨著生成式 AI 的功能持續進化,企業若不主動將 AI 帳號與身分管理納入資安治理框架,影子AI 將成為難以根除的資安盲點。唯有結合技術、流程與文化三方面的防護,才能在加速數位轉型的同時,維護企業資訊資產的安全與合規。

分享