一句話說明
AI 使用政策是一份讓全公司知道「AI 怎麼用才安全」的規則書,從允許的工具到禁止的行為,寫清楚才能減少灰色地帶。
為什麼需要 AI 使用政策
飛飛在企業培訓時做過一個簡單調查:問「你們公司有 AI 使用政策嗎?」大約七成的人回答沒有或不確定。但再問「你有用 AI 處理過工作上的事嗎?」九成以上回答有。
這個落差代表大多數員工正在「自己判斷」AI 的使用邊界。有人覺得把客戶名單貼進 ChatGPT 做分群沒問題,有人覺得連公司名稱都不該提到。沒有明確的政策,安全就靠個人的判斷力和資安意識,這在組織層面是不可控的風險。
AI 使用政策的目的是讓員工知道怎麼用才安全、出了事怎麼處理,重點在管理風險。政策太嚴會讓員工繞道(用個人帳號),政策太鬆等於沒有。
還有一個實際因素:當資安事件發生時,主管機關會問「你們有沒有相關規範?」如果拿不出書面政策,公司在法律上會處於被動。即使只是一份兩頁的文件,也比什麼都沒有好。
政策的基本結構
一份可用的 AI 使用政策通常包含七個核心部分,加上附件和操作指引。以下逐一說明每個部分的內容和範例條文。
適用範圍
說明這份政策適用於誰(全體員工、約聘、外包)、什麼場景(工作時間內的所有 AI 使用、使用公司設備或帳號時)。
範例條文:「本政策適用於所有使用公司資源或處理公司業務時的 AI 工具使用行為,包含但不限於生成式 AI、AI 輔助開發工具、AI 分析工具。使用個人帳號處理公司業務亦在本政策規範範圍內。本政策同樣適用於約聘人員、實習生、以及與本公司有業務合作且接觸本公司資料之外部人員。」
適用範圍常見的遺漏是外包人員和實習生。很多公司的政策只寫了「全體員工」,但外包廠商的工程師每天在用 Copilot 寫程式碼、實習生在用 ChatGPT 整理會議紀錄,這些人都不在政策的保護傘下。
核准工具清單
列出公司允許使用的 AI 工具,以及每個工具的用途和使用條件。這份清單應該定期更新,建議每季審查一次。
核准工具清單範例:
| 工具名稱 | 授權版本 | 允許用途 | 使用條件 | 每人每月費用 |
|---|---|---|---|---|
| ChatGPT | Team 版 | 文案草擬、資料摘要、翻譯 | 不可上傳含客戶個資的資料 | 約 25 美元 |
| Claude | Team 版 | 內部文件分析、程式碼輔助 | 需透過公司帳號使用 | 約 25 美元 |
| GitHub Copilot | Business 版 | 程式碼輔助開發 | 程式碼審查仍需人工進行 | 約 19 美元 |
| Microsoft Copilot | 365 版 | Office 文件輔助、會議摘要 | 僅限處理內部等級以下資料 | 約 30 美元 |
| Gemini | Business 版 | Google Workspace 整合應用 | 需使用公司 Google 帳號 | 約 20 美元 |
範例條文:「員工僅得使用本清單所列之 AI 工具處理公司業務。使用清單外的 AI 工具需向資訊部門提出申請,經安全評估(含資料處理政策審查、安全認證確認)後核准。未經核准之工具一律視為未授權使用。」
企業版 AI 平台比較
選擇工具時,資料政策是最重要的考量。以下比較主流平台的企業版差異:
ChatGPT Team:資料不用於模型訓練,提供團隊工作空間,管理員可以設定使用範圍。但沒有 SSO 整合,管理後台功能有限。適合 50 人以下的小團隊。
ChatGPT Enterprise:資料不用於訓練,SOC 2 Type 2 認證,SSO 整合,管理後台可以看到使用量統計,支援 DPA 簽署,API credits 包含在授權中。適合需要集中管理的中大型企業。定價需要跟 OpenAI 業務洽談,通常每人每月 60 美元起。
Claude Team:資料預設不用於訓練,對話紀錄由使用者控制。管理功能相對簡單。適合小型團隊。每人每月約 25 美元。
Claude Enterprise:資料不用於訓練,SAML SSO,角色型存取控制(RBAC),管理後台有使用分析,支援 DPA。定價需洽談。
GitHub Copilot Business:程式碼建議不用於訓練,可設定阻擋公開程式碼的建議,組織層級的政策管理。每人每月約 19 美元。IP Indemnity(智財權補償)包含在授權中。
GitHub Copilot Enterprise:包含 Business 的所有功能,額外支援組織知識庫整合、pull request 摘要。每人每月約 39 美元。
選擇的原則是:如果你的團隊會處理到內部或機密等級以上的資料,一律選企業版。價差看起來不少,但一次資料外洩事件的損失會遠超過整年的授權費用。
資料分級規則
定義什麼資料可以給 AI 處理。這是政策中最重要的部分,也是員工最容易搞混的部分。
公開資料(Level 0):可以自由使用任何 AI 工具處理。
具體範例:公開的產品說明文件、已發布的部落格文章、公開的 API 文件、已公開的新聞稿、公司官網上的資訊。
判斷原則:「如果這份資料出現在 Google 搜尋結果中,我不會意外」——就是公開資料。
內部資料(Level 1):可以使用核准的企業版 AI 工具處理,但需去除可識別個人的資訊。
具體範例:內部會議紀錄(去除人名和敏感討論)、一般性的業務流程文件、內部培訓教材、非敏感的業績數據(例如產品使用統計,但不含個別客戶資料)。
判斷原則:「如果這份資料外流,會讓人覺得尷尬或不專業,但不會造成法律或財務損失」——就是內部資料。
機密資料(Level 2):只能使用經過安全評估的企業版 AI 工具處理,需有 DPA、資料不用於訓練的書面保證。使用前需取得部門主管核准。
具體範例:未公開的財務報表、產品開發計畫、客戶合約內容、供應商報價單、內部薪酬結構、系統架構圖。
判斷原則:「如果這份資料外流,公司可能面臨法律訴訟或競爭劣勢」——就是機密資料。
限制資料(Level 3):禁止使用任何外部 AI 工具處理。僅允許使用公司自建且資料不離開公司網路的 AI 系統。
具體範例:員工醫療紀錄、客戶的身分證字號和信用卡號、未公開的併購計畫、訴訟相關文件、營業秘密(原始碼中的核心演算法、獨家製程參數)、密碼和 API 金鑰。
判斷原則:「如果這份資料外流,公司可能面臨重大法律責任、監管處罰或不可逆的競爭損失」——就是限制資料。
飛飛在培訓中發現,光靠文字說明資料分級,大約有三成的員工還是不確定自己手上的資料該怎麼分。建議在政策之外提供一個一頁的決策流程圖:「這份資料包含個人可識別資訊嗎?→ 是 → 這些個人資訊可以去除嗎?→ 否 → 限制等級」。
禁止行為
明確列出不允許的行為,並附上為什麼禁止的說明:
範例條文:
一、禁止將限制等級(Level 3)的資料上傳至任何外部 AI 服務。原因:限制資料一旦進入外部系統,公司無法控制其流向,且可能違反個資法跨境傳輸規定。
二、禁止使用 AI 工具生成虛假的資料、報告或證據。原因:AI 生成的虛假資料一旦混入公司的資料庫或報告中,可能影響商業決策並造成法律風險。
三、禁止在未告知的情況下,將 AI 生成的內容以個人名義提交。所有使用 AI 輔助產出的工作產出,須在適當位置標註「AI 輔助」。原因:確保審核者知道內容需要額外查核。
四、禁止使用 AI 工具進行違反法律的行為,包含但不限於生成歧視性內容、侵犯著作權、偽造文書。
五、禁止繞過公司的 AI 使用管控措施。包括但不限於:使用個人帳號處理公司業務以規避監控、使用 VPN 繞過公司的 AI 流量管控、在未經核准的裝置上使用 AI 處理公司資料。
六、禁止使用 AI 工具對同事、客戶或其他個人進行未經授權的分析、側寫或監控。
七、禁止將公司的系統 Prompt、內部知識庫內容或 AI 系統設定分享至公司外部。
各角色的政策客製化
不同部門處理的資料敏感度不同,政策可以在統一框架下做角色客製化:
工程部門附則:程式碼可使用 Copilot Business 輔助撰寫,但 Code Review 流程不變。禁止將內部 API 金鑰、資料庫連線字串、系統架構圖上傳至 AI 工具。開源專案的程式碼不在此限制範圍內。
行銷部門附則:可使用核准 AI 工具產生文案草稿、社群貼文、廣告變體。發布前需經主管審核。禁止上傳客戶名單、銷售數據、未公開的定價策略。
法務部門附則:合約審查可使用核准 AI 工具輔助,但法律意見必須由律師出具。律師與當事人之間的通訊(attorney-client privilege 範圍內的文件)禁止上傳至任何 AI 工具。
財務部門附則:可使用核准 AI 工具協助費用分類和報表摘要,但僅限使用去除金額和帳號的脫敏資料。整份財務報表和稅務資料禁止上傳。
人資部門附則:可使用 AI 輔助撰寫職缺描述和培訓教材。禁止將履歷上傳至外部 AI 做篩選(偏見風險)。員工個資(身分證字號、銀行帳號、薪資)禁止上傳。
輸出審核
所有 AI 生成的內容在對外使用前必須經過人工審核。
對外發布的內容(客戶信件、行銷文案、產品說明、法律文件草稿):需由該業務的主管或指定審核人確認。審核重點包括事實正確性、語氣適當性、有無洩漏機密資訊。
程式碼:需通過正常的 Code Review 流程,和人工撰寫的程式碼一視同仁。審核重點包括邏輯正確性、安全漏洞、授權合規(是否抄襲了開源程式碼但未遵守授權條款)。
內部報告和分析:使用者需自行驗證關鍵數據和事實,不能直接信任 AI 的輸出。特別注意 AI 編造的統計數字和引用來源。
客服回覆:AI 草擬的回覆在送出前必須由客服人員審閱。涉及退款、賠償或法律承諾的回覆,需由主管或法務確認。這一條的重要性可以參考加拿大航空的案例——法院判決公司的 AI 客服所做的承諾對公司有法律約束力。
事件通報
定義什麼情況需要通報,以及通報的時效要求:
必須在發現後 1 小時內通報的情況:確認或高度懷疑限制等級(Level 3)的資料被上傳至外部 AI 平台。AI 系統遭到攻擊(Prompt Injection 或 Jailbreak 成功,且攻擊者可能取得敏感資訊)。
必須在發現後 24 小時內通報的情況:機密等級(Level 2)的資料被上傳至未經核准的 AI 工具。AI 輸出的內容已經對外發布,事後發現有嚴重事實錯誤或包含不當內容。發現員工系統性地繞過 AI 使用政策。
建議通報但非強制的情況:AI 輸出的內容品質異常下降(可能是模型版本更新導致)。發現新的 AI 工具在公司網路中被使用(Shadow AI 跡象)。
通報流程:通知直屬主管 → 同時通知 IT 安全團隊(資安信箱或通報系統) → 安全團隊在 4 小時內完成初步評估 → 根據評估結果決定是否啟動事件應變流程 → 所有事件記錄存檔至少 3 年。
通報範本:
通報時間:
通報人:
事件類別:[資料上傳 / AI 錯誤輸出 / 政策違規 / 安全攻擊 / 其他]
事件描述:(何時、何人、使用何種 AI 工具、涉及什麼資料)
資料敏感等級:[Level 0-3]
影響範圍評估:(幾個人看到了?有沒有對外發布?)
已採取的行動:
違規處理
配合公司既有的獎懲制度,依違規嚴重程度分級處理:
第一級(輕微違規):無意中將內部等級資料上傳至核准工具但未去除個人資訊、忘記標註 AI 輔助、使用未在清單上但風險低的 AI 工具。處理方式:主管口頭提醒,安排 AI 安全培訓課程(1 小時)。記錄保留但不計入績效。
第二級(一般違規):將機密等級資料上傳至核准工具但未取得主管核准、重複違反第一級規定(三次以上)、未遵守輸出審核流程導致錯誤內容對外發布。處理方式:書面警告,安排 AI 安全進階培訓(4 小時),暫停 AI 工具使用權 30 天。記錄納入績效考核。
第三級(嚴重違規):將限制等級資料上傳至外部 AI 平台、刻意繞過公司管控措施(如使用個人帳號規避監控)、使用 AI 生成虛假報告或證據。處理方式:依公司懲戒辦法處理,可能包括停職、降級或解僱。如涉及法律責任(如違反個資法),公司保留法律追訴權。
在處理違規事件時,要區分「不知道規定」和「刻意違反」。前者以教育為主,後者則需嚴肅處理。這也是為什麼政策的宣導和簽名確認很重要——確保沒有人可以主張「我不知道有這個規定」。
台灣法規注意事項
制定 AI 使用政策時,幾個台灣法規的考量:
個人資料保護法:企業在 AI 中處理員工或客戶的個人資料,屬於個資法定義的「蒐集、處理、利用」行為。第 27 條要求非公務機關應採行適當的安全維護措施,包含使用紀錄和軌跡資料的保存。政策中要說明公司會如何處理員工使用 AI 產生的紀錄(例如使用日誌),這本身也是個人資料的蒐集和處理。另外,將資料上傳至海外的 AI 伺服器構成跨境傳輸,需符合第 21 條的規定。如果主管機關認定特定國家或地區對個資保護不足,可以限制傳輸。
勞動基準法:如果 AI 工具會監控員工的工作行為(例如追蹤 AI 使用頻率、記錄上傳內容的後設資料),需要注意勞動隱私的界限。監控的範圍和目的必須事前告知員工,且不能過度侵入(例如記錄全部對話內容通常被視為過度監控)。建議在政策中明確說明:記錄哪些資料、保留多久、誰可以存取。若因違反 AI 政策而解僱員工,需符合勞基法第 12 條「情節重大」的要件。建議先經過警告和教育程序,留下書面紀錄。
工作規則:超過 30 人的事業單位需要向主管機關報備工作規則。如果 AI 使用政策要作為工作規則的一部分,需要經過主管機關核備。實務上有兩種做法:一是把 AI 政策的關鍵條文(禁止行為和違規處理)納入工作規則正文,向勞動局報備。二是把 AI 使用政策作為工作規則的附件或另外的內部管理辦法,用內部公告的方式實施。前者法律效力較強,但修改程序較繁瑣。AI 工具更新快速,建議核心條文放工作規則,操作細節用內部公告補充。
就業服務法:如果公司使用 AI 進行人事決策(如履歷篩選、績效評估),要注意就業服務法第 5 條禁止就業歧視的規定。AI 的偏見可能構成間接歧視。在政策中建議明確規定:AI 不得作為人事決策的唯一依據,最終決策必須由人類做出。
營業秘密法:訓練資料或上傳至 AI 的內容如果包含營業秘密,一旦進入外部系統可能被視為「未採取合理保密措施」,導致營業秘密保護失效。政策中需明確定義哪些資料屬於營業秘密,並禁止上傳。
Shadow AI 偵測與管理
Shadow AI 是指員工未經公司核准、使用個人帳號或未在清單上的 AI 工具處理公司業務。這是 AI 使用政策面臨的最大挑戰之一。
偵測方法:
網路流量監控:IT 部門透過防火牆或 Proxy 日誌,監控公司網路是否有往已知 AI 服務(api.openai.com、claude.ai、gemini.google.com 等)的流量。如果有大量流量但公司沒有訂閱這些服務,就是 Shadow AI 的跡象。工具推薦:Netskope CASB、Zscaler Internet Access,都可以辨識和分類 AI 相關的網路流量。
端點 DLP:在員工的電腦上安裝 DLP 軟體,偵測複製貼上到瀏覽器的敏感資料模式。Microsoft Purview 可以做到這件事,且已經整合在 Microsoft 365 E5 授權中。缺點是員工用手機或個人設備就偵測不到。
SaaS 管理平台:Productiv、Zylo 等 SaaS 管理工具可以透過 SSO 日誌和費用報表,辨識組織中正在使用的 SaaS 應用程式(包含 AI 工具)。
定期調查:最簡單但常被忽略的方法。每季用匿名問卷調查員工的 AI 使用狀況。問題不要問「你有沒有違反政策」,而是問「你在工作中使用了哪些 AI 工具」「你覺得公司提供的 AI 工具夠用嗎」。
管理原則:發現 Shadow AI 時,不要急著處罰。先了解員工為什麼要用——通常是因為公司提供的工具不夠好用、申請流程太慢、或不知道有核准的替代方案。把 Shadow AI 當作「未被滿足的需求」的訊號,而不是純粹的違規行為。
實施時間表
以下是一個中型企業(100-500 人)從零開始實施 AI 使用政策的建議時間表:
第 1-2 週:現況調查。盤點公司目前有多少人在用 AI、用什麼工具、處理什麼資料。做一次全公司的匿名問卷。同時盤點公司的資料分類是否到位——如果連資料分級都還沒做,先做這件事。
第 3-4 週:政策草擬。由 IT、法務、HR 組成小組,參考本文的框架草擬政策。重點是資料分級、核准工具清單和禁止行為。同步進行工具評估,選定公司要採購的企業版 AI 工具。
第 5-6 週:內部審查。政策草稿送各部門主管審閱,收集回饋。特別注意各部門的特殊需求和疑慮。法務確認政策條文的法律效力和台灣法規合規性。
第 7-8 週:工具採購與設定。完成企業版 AI 工具的採購和帳號設定。設定 SSO 整合、使用限制和管理後台。建立 DLP 規則(如果有的話)。
第 9-10 週:宣導與培訓。舉辦全公司的 AI 安全培訓,每場 60 分鐘。內容包含:政策重點講解(20 分鐘)、資料分級實作練習(20 分鐘)、核准工具的基本操作教學(20 分鐘)。準備一頁的懶人包讓員工放在桌上參考。
第 11 週:正式上線。發布政策(email + 公司內部公告系統)、開放企業版 AI 工具帳號、要求全體員工線上簽名確認已閱讀政策。
第 12 週:第一次檢查。統計企業版 AI 工具的使用量、做第一次的 Shadow AI 掃描、收集員工使用回饋。
之後每季做一次政策檢視和 Shadow AI 掃描,每半年做一次培訓。
政策審查清單
每半年審查政策時,用這份清單確認是否需要更新:
核准工具清單:是否有新的 AI 工具需要評估或移除?現有工具的定價和條款有沒有改變?
資料分級:有沒有新的資料類型需要分類?原有的分級是否仍然合適?
禁止行為:有沒有新的使用場景需要規範?過去半年有沒有發生過政策沒有覆蓋到的灰色地帶事件?
法規變更:台灣的個資法、營業秘密法或相關法規有沒有修法?國際上有沒有新的 AI 法規趨勢需要提前準備(如歐盟 AI Act)?
事件紀錄:過去半年發生了哪些 AI 使用相關的事件?有沒有需要修改政策的教訓?
員工回饋:員工對政策的抱怨和建議是什麼?有沒有規定太嚴(導致繞道)或太鬆(導致風險)的地方?
技術環境:公司的 IT 環境有沒有變化(例如導入新的 CASB 或 DLP 工具),需要在政策中反映?
怎麼讓政策被執行
寫好的政策如果沒人看、沒人遵守,等於沒有。幾個讓政策落地的做法:
新人到職訓練:在到職第一天的 IT 環境設定流程中,加入 AI 安全的內容。不需要長篇大論——30 分鐘,涵蓋三件事:公司有哪些核准的 AI 工具(以及怎麼申請帳號)、什麼資料不能上傳、出事了怎麼通報。到職時一併簽署 AI 使用政策確認書。
定期提醒:每季在全公司 email 或 Slack 頻道發一次重點提醒。不要只是重發政策全文(沒人會看),用一個實際案例(匿名化處理)說明為什麼某個行為是有風險的。例如:「上一季有同事在草擬客戶提案時,把包含客戶預算的簡報直接上傳到免費版 ChatGPT。雖然沒有造成損失,但這份資料可能已進入 OpenAI 的訓練資料中。提醒同仁:客戶相關的財務資訊屬於機密等級(Level 2),請使用公司的 Claude Team 帳號,並去除具體金額後再使用。」
Shadow AI 掃描:IT 部門每季檢查一次公司網路,看有沒有未經核准的 AI 工具流量。發現後先了解原因,再決定處理方式。
管理層以身作則:如果主管自己都在用個人版 ChatGPT 處理公司業務,員工不會認真遵守政策。高階主管的 AI 使用行為會被部屬看在眼裡。
獎勵正確行為:設立「AI 安全使用典範」表揚,鼓勵團隊分享有效且安全的 AI 使用方式。正面鼓勵比負面處罰更能推動行為改變。
建立內部支援管道:在 Slack 或 Teams 建立一個「AI 使用問答」頻道,讓員工可以快速詢問「這個資料可不可以上傳」「這個工具可不可以用」。如果問問題的門檻太高(例如要發 email 給 IT 部門然後等三天),員工會選擇自己判斷,風險就增加了。
安全與限制
政策是活的文件,不是寫完就放著。AI 工具每幾個月就有重大更新,政策至少每半年要檢視一次。
政策不能取代技術控制。除了政策之外,還需要技術手段配合。DLP 工具(Microsoft Purview、Netskope)可以阻擋敏感資料上傳。AI Gateway(Portkey、LiteLLM)可以管控和監控 API 使用。CASB(Zscaler、Netskope)可以偵測和阻擋未經核准的 AI 服務流量。光靠政策沒有技術配合,等於把安全完全建立在人的自律上。
不要試圖涵蓋所有情境。政策寫太長沒人看。核心政策控制在 5-8 頁,聚焦在最重要的規則。操作細節和各部門的附則用額外文件補充。
政策最大的風險在於沒人遵守。宣導和執行的投入至少要跟撰寫一樣多。
不要假設員工都有資安意識。很多員工真的不知道把客戶名單貼進 ChatGPT 有什麼風險。政策要搭配教育,而且教育要用案例驅動,不要用嚇人的方式。
常見問題
政策應該多長?
核心政策控制在 5-8 頁。太短不夠具體,太長沒人看。詳細的操作指引、各部門附則、資料分類決策流程圖放在附件或另外的文件裡。員工手邊應該有一頁的懶人包,涵蓋最常遇到的三個問題:什麼工具可以用、什麼資料不能傳、出事找誰。
要不要禁止所有 AI 使用?
強烈不建議。禁止只會導致 Shadow AI——員工用個人設備和帳號偷偷使用,公司完全無法管控,風險反而更大。根據 Gartner 的調查,企業中超過五成的 AI 使用是在 IT 部門不知情的情況下發生的。與其禁止,不如提供安全的替代方案並設定清楚的使用邊界。
政策要員工簽名確認嗎?
建議要。簽名確認代表員工已經閱讀並了解政策內容,未來如果發生違規事件,公司有明確的依據。可以用電子簽章或線上確認的方式(例如在公司的 HR 系統上點擊「我已閱讀並同意」),保留確認的時間戳記。新進員工在到職日簽署,現有員工在政策發布後 30 天內完成簽署。
AI 生成的程式碼有智慧財產權問題嗎?
目前各國法律對 AI 生成內容的著作權歸屬仍有爭議。台灣著作權法規定著作需要有「人」的創作行為才受保護。建議在政策中聲明:使用 AI 生成的程式碼需通過正常的 Code Review 流程,且公司對 AI 輔助產出的程式碼主張著作權(基於員工在 AI 輸出上所做的修改和判斷)。如果使用的 AI 工具有 IP Indemnity(如 GitHub Copilot Business),在採購時確認相關條款。
外包人員也要遵守嗎?
要。在外包合約中加入 AI 使用條款,明確約定外包人員處理公司資料時的 AI 使用限制。具體條文範例:「乙方人員在處理甲方資料時,不得使用未經甲方書面核准之 AI 工具。乙方應確保其人員已了解並遵守甲方之 AI 使用政策。」特別注意外包人員可能使用自己的工具和環境,資料離開公司控制範圍的風險更高。
遠端工作的員工怎麼管?
遠端員工使用個人網路和可能的個人設備,讓管控更困難。對策包括:要求使用公司的 VPN 連線、透過端點管理軟體(MDM)控制設備上可安裝的應用程式、要求使用公司帳號登入所有 AI 工具。如果公司允許 BYOD(自帶設備),至少要在政策中明確規定:在個人設備上處理公司業務時,同樣適用本政策。
政策制定好之後多久要更新?
建議至少每半年通盤審查一次。但遇到以下情況應立即更新:公司新增或移除核准 AI 工具、發生重大 AI 安全事件、AI 平台的服務條款或資料政策發生重大變更、台灣或相關法域的法規有重大修訂。
中小企業沒有法務和資安人員怎麼辦?
可以簡化流程。先從一頁的「AI 使用須知」開始,涵蓋三件事:公司用什麼 AI 工具(由老闆或 IT 負責人選定)、什麼資料不能傳(客戶個資、財務數字、密碼)、出事找誰。之後再逐步補充。也可以考慮找外部顧問協助制定,費用通常在 5-15 萬台幣之間。
延伸閱讀
- AI 使用政策範本:可直接修改的企業版本
- AI 治理框架:從政策到實踐的落地指南
- 公司資料可以貼進 ChatGPT 嗎?員工版判斷流程
- Shadow AI 是什麼?員工私用 AI 的風險管理
- AI 稽核追蹤:記錄和追蹤 AI 使用行為的實務指南