公司禁用的 AI 工具,員工電腦裡還留著嗎?先做一次盤點

公司公告禁用某款 AI 工具後,員工電腦或瀏覽器裡的擴充功能不會自動消失。這篇教你怎麼盤點瀏覽器擴充功能與已安裝應用程式,找出這類影子 AI 缺口,重點是補流程,不是究責個人使用習慣,也不是要讓員工感覺被監視。
先定義清楚要盤點的範圍
未經公司核准自行安裝或使用的 AI 工具,常被稱為影子 AI 或員工自帶 AI,盤點範圍包含瀏覽器擴充功能、桌面應用程式、手機 App 與個人帳號登入的網頁服務,四個類別分開清點,避免只查了瀏覽器就當作盤點完成。手機 App 與個人帳號登入的服務尤其容易被漏掉,因為這兩類通常不在公司裝置管理系統的監控範圍內,需要另外設計方法蒐集。
用集中管理工具先抓一輪,人工訪查補漏
有部署裝置管理系統的公司,可以先從系統後台匯出已安裝軟體與擴充功能清單做第一輪篩選;沒有集中管理系統的小型團隊,改用簡短問卷或一對一詢問方式蒐集,兩種方法都需要人工複核,工具清單不會自己判斷合不合規。問卷設計時可以先列出常見工具名稱讓員工勾選,再留一欄讓大家補充清單上沒有的項目,提高蒐集到的完整度。
盤點的目的是補流程缺口,不是抓人
員工自行使用未核准工具,多半是因為官方核准的工具不夠好用或流程太慢,盤點結果應該回頭檢視公司政策是否合理、核准流程是否太繁瑣,而不是把重點放在懲處個人,這樣才能讓下一輪盤點得到員工配合而不是隱瞞使用情況,長期下來也比較容易建立互信。溝通盤點目的時,明確告知結果不會用來懲處單一員工,通常能大幅提高問卷的真實回覆率,也讓後續政策調整更貼近實際需求。
找到問題工具後,先確認資料流向再決定處置
發現未核准的工具後,先了解過去多久、輸入過哪些類型的資料,再決定要立即移除還是先評估能不能透過採購改成核准版本,直接刪除有時候只是把使用行為轉移到員工看不見的其他管道而已。若確認曾經輸入過機密或客戶資料,這部分需要另外評估是否要通報內部相關單位處理,不要當作單純的軟體移除問題結案。
訂出固定週期,盤點不是一次性專案
新工具不斷推出、員工也會更替,建議把盤點排進固定的資安或 IT 例行工作週期,例如每季或每半年一次,而不是只在發生一次事故後才臨時做一輪盤點,之後又放著不管,讓成效隨時間慢慢流失。把盤點結果與核准工具清單的更新綁在同一個週期執行,也能順便檢視清單上有沒有已經停用卻還留著的舊項目,讓清單持續保持正確。
個人雲端硬碟同步功能也算在盤點範圍內
員工把公司文件同步到個人雲端硬碟帳號,再用連結該雲端硬碟的 AI 工具處理,是另一種容易被忽略的資料外流路徑,這類情況不一定會被歸類成安裝了未核准軟體,卻同樣讓公司資料離開了原本的管理範圍。盤點時除了軟體與擴充功能清單,建議額外詢問同仁是否有把工作文件同步到個人雲端硬碟或筆記軟體的習慣,並說明這類使用方式同樣屬於盤點範圍,而不是只鎖定看得到安裝紀錄的工具。
常見問題
員工都不承認用過未核准工具怎麼辦?可以先從技術面的裝置或網路紀錄查證,訪談時強調盤點目的是補流程而非究責,通常能提高配合意願。禁用清單要公告得多細?至少列出工具名稱與禁用原因,讓員工理解是資料外流風險考量,而不是單純限制使用意願。盤點出來的工具全部要立刻移除嗎?不一定,先評估是否能透過正式採購轉為核准工具,若涉及機密資料才需要優先處理。多久做一次盤點才算合理?沒有統一答案,一般建議至少每季一次,若公司規模較大或工具更新頻繁,可以視情況拉高頻率。小公司沒有專職資安人員,也要做這件事嗎?規模小反而更該做,因為缺乏集中管理系統時,影子 AI 更容易在沒人發現的情況下擴散,用簡單問卷起步就好,不需要一開始就追求完整制度。發現同仁把客戶資料同步到個人雲端硬碟,這算不算資安事件?要看該資料的敏感程度與是否已經外流到公司無法掌握的範圍,拿不準時建議直接通報公司資安或法務窗口評估,不要自己判斷是否構成事件後便逕行結案。
現在可以做的小練習
用一份簡短問卷詢問三位同事目前使用哪些未經公司核准的 AI 工具,記錄工具名稱與用途並存檔備查,同時註明每項工具目前是否已經有替代的核准方案。
官方參考與延伸學習
延伸閱讀
- AI 工具的資安與隱私怎麼評估?先查資料保存、訓練用途與存取權限
- 瀏覽器 AI 擴充功能:安裝前先查權限清單,不是先看星等評價
- 用 AI 前的資安自我檢查清單:帳號、資料分類與紀錄留存
- 公司使用 AI 怎麼訂基本規則?從資料、權限與責任開始