最近與一位經營中小企的朋友吃飯,談及公司使用 AI 的情況。他表示公司並不抗拒員工使用 AI 工具提升效率,但管理層暫時未訂立規範。他坦言有些拿不準:企業是否有需要在現階段制定更清晰的 AI 使用規則?規管太多會否削弱積極性,完全不管又會否帶來資料及權限風險?
我的看法是,企業未必需要建立一套複雜的管治制度,但當 AI 開始接觸公司文件與客戶資料,管理層便不能再把它純粹視為員工個人的工作習慣。企業需要處理的,是如何在鼓勵應用與控制風險之間建立清晰務實的管理邊界。這正是不少香港中小企目前的真實寫照:工具已進入日常,制度卻尚未跟上。
問題已不再是「用不用」
今天再問企業「有沒有使用 AI」意義不大。ChatGPT 等生成式 AI 已逐漸成為日常工具。Verizon《2026年資料外洩調查報告》指出,企業裝置上的恆常 AI 使用者明顯增加,不少人使用個人帳戶登入,原始碼亦是常被上傳的資料之一。
讓員工自行選擇工具往往只是順勢而行,但當工具開始處理客戶名單、報價、合約或履歷,機構不能單靠「由員工自行選擇」來撇除資料保障責任。若輸入未獲認可的外部平台,機構會失去資料控制權,離職員工的個人帳戶也難以追查與清理。生產力促進局《2025年香港企業AI應用趨勢調查》顯示,只有 45% 受訪本地企業設有正式認可的 AI 平台,當中仍有 54% 未建立完善的 AI 治理政策。
全面禁用不是答案,重點在於確立邊界
面對風險,全面禁止使用看似最直接,但實際上未必有效。員工已習慣利用 AI 簡化工作,禁令只會讓使用轉入地下,令企業更難掌握實際情況,甚至失去累積 AI 應用經驗的機會。治理的目的不是阻止使用,而是讓大家知道邊界與查詢途徑。
一份基本指引,先處理五件事
建議中小企可以先制定一份簡單的內部指引(亦可參考私隱專員公署發布的《僱員使用生成式AI的指引清單》),重點處理以下五件事:
- 哪些工具可以使用:列出公司認可的工具,並說明哪些工作應使用企業帳戶而非個人帳戶。
- 哪些資料不可以輸入:具體列出禁止輸入的內容,如客戶個人資料、未公開財務數字、合約報價、原始碼及求職者履歷。
- 哪些結果必須由人覆核: 對外文件、招聘篩選、涉及客戶權益及可能產生法律或財務影響的判斷,絕不應由 AI 獨立決定。隨著 AI Agent 普及,這亦應涵蓋登入系統、發郵件或提交訂單等自動化行動。
- 出現問題時如何通報:設立簡單清晰的內部通報途徑,鼓勵盡早申報,避免員工因擔心責備而隱瞞事故。
多久檢討一次:工具變化迅速,建議按實際需要每季或每半年重新檢視指引一次。
兩件可以立即做的事
除了制定指引,企業可以先進行兩項務實工作:
- 第一,了解現狀: 透過友善溝通,了解員工目前使用哪些 AI 工具、帳戶及服務版本,以及處理甚麼工作,從而評估哪些風險需要優先處理。
- 第二,向現有供應商問清楚: 許多 AI 功能已隨 CRM、客服或會計系統一併引入。企業應在採購及合約階段釐清資料儲存地點、保留期限、存取權限及事故處理機制。
從個人工具到營運能力
筆者一直認為,數碼方案的價值最終要由成效衡量,AI也不例外。一份清楚的使用指引,作用其實是授權多於設限。它讓員工放心使用,也讓企業有條件把零散的個人工具,逐步轉化為可管理、可擴展的營運能力。
了解員工如何使用 AI 並不代表不信任。相反,只有當規則、責任和支援足夠清楚,員工才能安心嘗試,企業才能更有系統地累積經驗。AI 已經進入公司,管理層現在需要決定的,是企業的管理制度與資料管治能否及時跟上。
刊載於《經濟日報 iMoney智富》專欄〈數位創變商略〉,2026年07月29日
