用 AI 前的資安自我檢查清單:帳號、資料分類與紀錄留存

把前面幾篇的重點收斂成一份使用前檢查清單:這份資料能不能輸入、這個帳號有沒有多因素驗證、對話紀錄要不要留底,五個問題問過一輪再動手,會比事後補救省事許多,也能大幅降低誤觸紅線的機率,養成習慣之後幾乎不會拖慢原本的工作速度。
第一題:這份資料屬於哪一個分類
先確認要輸入的內容是公開資訊、內部使用還是機密或個人資料等級,機密與個人資料類別,對照本叢集其他篇章確認過的服務政策再決定要不要輸入,拿不準的資料先留在自己手上不要輸入,等查證清楚再處理也不遲,寧可多花一點時間確認也不要事後才發現問題。
第二題:這個帳號有沒有開多因素驗證
帳號本身的登入防護跟資料政策是兩件事,就算服務商的資料使用政策再嚴謹,帳號被盜用一樣會讓對話紀錄外流,使用前先確認帳號已經開啟多因素驗證,這是成本最低卻常被忽略的一步,花五分鐘設定一次就能長期受用,不需要之後反覆處理或擔心忘記,也能大幅降低帳號被盜用後波及對話紀錄的機率。
第三題:對話紀錄要保留多久
部分服務提供自動刪除對話紀錄的選項,或提供不留紀錄的隱私模式;如果任務本身涉及敏感資訊,使用完就手動刪除或啟用自動刪除設定,不要讓紀錄無限期留在雲端帳號裡沒有人管理,時間久了反而增加日後被翻出來的風險,也更難記得當初輸入過什麼內容、是否已經處理完畢,等到真正要交代清楚時反而說不出個所以然。
第四題:這個工具是不是公司核准清單上的項目
對照公司內部盤點出的核准工具清單,不在清單上的工具先詢問 IT 或資安窗口能不能使用,而不是先用了再說,等到出狀況才回頭補正式申請流程,徒增後續處理的麻煩,也讓資安團隊難以掌握公司整體使用的工具版圖與實際風險分布,影響整體政策的準確度,久而久之核准清單也會失去參考意義。
第五題:出狀況時知道找誰
先確認萬一發現輸入了不該輸入的資料,公司內部通報窗口是誰、多久內要通報,這個資訊平常就準備好,比事情發生當下才臨時翻找聯絡方式快很多,也比較不容易在慌亂中做出錯誤決定或拖延通報時機,錯過及早處理與補救的黃金時間,事後也比較好向主管說明處理經過。
把五題整理成隨手可查的小抄
五個問題不需要每次都憑記憶重新想一遍,可以整理成一張小抄放在桌面或印出來貼在螢幕旁,剛開始使用新工具時對照小抄逐題確認,熟悉之後自然會內化成使用前的直覺反應,這個過程通常只需要幾週的刻意練習。
檢查清單也要留一份給臨時支援的外部人員
公司有時會請外部工讀生、實習生或短期支援的人員協助處理資料,這些臨時人員同樣可能接觸到需要輸入 AI 工具的內容,卻常常被排除在正式的資安教育訓練之外。建議把這份使用前檢查清單也交給臨時支援人員,並在交辦工作時特別說明哪些資料屬於機密、不能輸入到外部工具,避免因為對方不熟悉公司規範,反而成為資料外流的缺口,讓原本立意良好的支援安排變成意外的風險來源。
常見問題
每次用 AI 前都要重新走一次五個問題嗎?熟悉之後可以在幾秒內判斷完,重點是養成習慣,遇到資料性質不確定的情境再放慢速度仔細確認。個人使用跟公司帳號的檢查重點一樣嗎?大方向相同,但公司帳號多了核准清單與通報窗口這兩項,個人使用則更依賴自己對資料分類的判斷。這份清單能取代公司正式的資安政策嗎?不能,這是個人使用前的自我提醒工具,公司如果已有正式資安或個資政策,仍以正式政策規定為準。五題裡最容易被忽略的是哪一題?依實務觀察,對話紀錄保留多久與是否為核准工具這兩題最容易被跳過,建議特別留意這兩項。新進同仁要怎麼快速學會這套檢查習慣?可以在到職教育訓練中直接示範一次完整流程,讓新人跟著操作一遍,比只發一份文件請他自行閱讀更容易記住並落實。外部人員違反規定輸入了不該輸入的資料,責任算誰的?這類情況建議事先在合作或聘用文件中明訂資安責任與通報義務,實際責任歸屬如有爭議,需要洽詢法務判斷。
現在可以做的小練習
把這五個問題印成小卡貼在螢幕旁,接下來三次使用 AI 工具前實際逐題回答,記下哪一題最常卡住並持續調整,兩週後回頭檢查是否已經養成習慣。
官方參考與延伸學習
延伸閱讀
- AI 工具的資安與隱私怎麼評估?先查資料保存、訓練用途與存取權限
- 公司禁用的 AI 工具,員工電腦裡還留著嗎?先做一次盤點
- AI 對話紀錄外洩案例能學到什麼?先看揭露的事實,不是恐慌
- 企業 AI 帳號權限怎麼分?依任務決定誰能看、改與發布