top of page

公司可以用 ChatGPT 嗎?中小企業先訂好這 5 條 AI 使用規範

18小时前
讀畢需時 8 分鐘
公司使用 ChatGPT 與生成式 AI 的資料安全及使用規範示意圖
公司可以用 ChatGPT 嗎?中小企業 AI 使用規範

ChatGPT、Claude、Gemini 已經慢慢變成很多上班族每天都會用的工具。

寫 Email、整理會議紀錄、翻譯文件、做報告、分析 Excel、寫行銷文案,甚至協助寫程式,都可以靠生成式 AI 加快速度。

所以現在企業真正該問的,已經不是:

「公司可不可以用 ChatGPT?」

而是:

「公司要怎麼讓員工安全地使用 ChatGPT?」

對很多中小企業來說,最大的問題不是員工完全不用 AI,而是大家早就在用了,公司卻還沒有任何使用規範。

有人用私人帳號處理公司文件,有人直接把客戶 Email 貼進去,有人上傳報價 Excel 請 AI 分析,也有人把 AI 產生的內容直接寄給客戶。

真正的風險,往往就藏在這些日常操作裡。



公司可以用 ChatGPT 嗎?

可以。

但「可以使用」不代表「什麼資料都可以丟進去」。

企業在使用 ChatGPT、Claude、Gemini 等生成式 AI 時,除了考慮好不好用,也要想清楚資料敏感度、帳號管理、權限、使用的 AI 方案、人工審核,以及真的發生問題時該怎麼處理。

以 ChatGPT 為例,OpenAI 目前表示 ChatGPT Business、Enterprise 等商用服務,預設不會使用企業工作區的輸入與輸出資料來訓練模型。

Google Workspace with Gemini 也表示,在適用的 Workspace 方案中,不會在未經客戶許可的情況下,使用客戶資料訓練其生成式 AI 模型。

但這不代表企業就可以直接把所有內部資料上傳。

「資料不拿來訓練模型」和「這份資料適不適合交給第三方雲端 AI 服務處理」,其實是兩件完全不同的事情。

企業仍然需要搞清楚:

  • 員工用的是哪一種 AI 服務?

  • 公司有沒有核准?

  • 帳號由誰管理?

  • 資料怎麼保存?

  • 離職後權限怎麼處理?

  • 如果包含客戶個資、商業機密或帳號憑證,又該怎麼辦?

這才是企業導入 AI 真正需要管理的問題。


員工自行使用 ChatGPT、Claude、Gemini 等 AI 工具形成 Shadow AI 風險
員工已經使用 AI,公司卻不知道

為什麼中小企業特別容易出現 AI 使用風險?

大型企業通常有資訊部門、資安政策、權限管理制度和內部稽核。

但很多中小企業並沒有專職 IT 人員。

公司電腦可能由行政兼管,Microsoft 365 或 Google Workspace 帳號由不同人建立,ChatGPT 又是員工自己註冊。

結果就是:

AI 使用的速度,遠遠超過公司管理的速度。

OWASP 在 2025 年的大型語言模型安全風險中,也將「Sensitive Information Disclosure(敏感資訊洩漏)」列為重要風險之一,範圍包括個人資料、財務資訊、商業機密、安全憑證等。

所以對中小企業來說,與其第一時間就想找一套「AI 資安設備」,更實際的第一步,通常是先把基本使用規則建立起來。


規則一:先規定「什麼資料不能貼進 AI」

最重要的第一條,不是禁止 AI,而是把資料邊界訂清楚。

例如密碼、API Key、VPN 帳號、客戶完整名單、未公開報價、合約原文、人事薪資、財務數據與公司內部機密文件,原則上都不應該直接丟進未經公司核准的 AI 工具。

比較實際的做法,是把資料簡單分成三類:

  • 一般公開資料:可以使用 AI

  • 內部資料:如果真的需要 AI 協助,應先移除不必要的公司名稱、客戶姓名、電話、Email、統一編號等識別資訊

  • 機密資料、帳號密碼、安全憑證與高度敏感個資:原則上禁止直接輸入公開 AI 服務

一個很好記的判斷方式是:

如果這份資料寄給公司外面一個不認識的人,你會覺得不舒服,那就不要直接貼進 AI。


公司使用 ChatGPT 前,將資料分成公開資料、內部資料與機密資料三類
公司資料可以貼 ChatGPT 嗎?三類資料判斷方式

規則二:公務只能使用公司核准的 AI 工具與帳號

很多公司現在另一個問題,是所謂的「Shadow AI」。

簡單來說,就是員工為了工作方便,自己註冊、自己安裝、自己使用各種 AI 工具,但公司完全不知道。

有人用免費版 ChatGPT,有人用 Claude,有人裝瀏覽器 AI 外掛,也有人把公司文件上傳到其他不知名的 AI 網站。

久了以後,公司根本不知道:

自己的資料到底曾經進過哪些服務。

因此,比「禁止私人帳號」更完整的規則應該是:

處理公務只能使用公司核准的 AI 工具、帳號與工作區。

如果公司已經大量使用生成式 AI,也可以進一步評估 ChatGPT Business、Microsoft 365 Copilot、Google Workspace with Gemini 等具有企業帳號與管理能力的方案,再依照公司需求比較資料保護、管理功能與成本。

重點不是一定要買哪一套。

而是公司至少要知道:

員工正在使用什麼。


規則三:重要的 AI 產出,一定要有人負責審核

AI 可以幫你寫得很快。

但:

「寫得像真的」不代表「內容一定是真的」。

尤其是合約條款、報價內容、技術建議、法律資訊、財務資訊、對外公告與客戶回覆,更不能直接把 AI 產出的內容複製貼上就送出去。

公司可以建立一個很簡單的原則:

AI 可以協助產出,人必須負責最後確認。

業務用 AI 寫報價說明,可以。

行銷人員用 AI 寫文章初稿,可以。

工程師用 AI 協助產生程式碼,也可以。

但最後送出去、上線或執行之前,都必須由對應的人員確認。

數位發展部發布的《公部門人工智慧應用參考手冊》也提醒,生成式 AI 可能發生幻覺、錯誤回覆或編造資訊,因此應再次檢核回應內容;在法律、醫學等要求高度精確的領域,也不應把生成式 AI 當成專家的替代方案。

雖然這份手冊主要是提供公部門參考,但這個原則同樣適合企業使用 AI 時採用。


規則四:至少每季盤點一次 AI 工具、帳號與權限

很多公司會寫 AI 使用規範,卻忽略另一件事:

三個月後,大家到底還有沒有照規則走?

中小企業其實不需要建立一個什麼「AI 戰情中心」。

最基本可以每季盤點一次:

  • 公司目前允許哪些 AI 工具?

  • 有哪些員工在使用?

  • 帳號是否仍然屬於在職員工?

  • 有沒有出現新的 AI 外掛或服務?

  • 有沒有 AI 工具已經連接公司 Email、雲端硬碟或其他資料?

  • 原本的使用規範是否還合理?

這裡特別要注意:

不是每一種 AI 服務都能讓管理者完整看到員工所有使用內容。

所以企業真正需要做的,不應該只是想著「監控員工問 AI 什麼」,而是建立工具清冊、帳號生命週期、權限管理與定期檢查制度。

這其實跟公司原本應該做的 IT 管理,是同一件事。


規則五:AI 出事時,要知道第一時間找誰

如果員工不小心把客戶資料貼進 AI,怎麼辦?

如果有人把公司的 API Key 貼進聊天視窗呢?

如果 AI 產生錯誤資訊,而且已經寄給客戶了呢?

很多公司的答案都是:

「到時候再說。」

這才是真正危險的地方。

AI 使用規範至少應該指定一個內部窗口,例如主管、資訊人員或公司負責人。

發現問題時,第一時間要知道該通知誰。

如果涉及帳號、密碼或金鑰洩漏,就應該立即停用或更換。

如果涉及錯誤資訊,就要確認影響範圍。

如果涉及資料外洩風險,則需要保留相關紀錄,並依公司既有的資安與法遵流程處理。

流程不用寫成五十頁。

但至少不能等出事時,才第一次討論「現在到底誰負責?」


為什麼企業導入 AI 時,規則通常應該先於新增設備?

企業資安當然需要防火牆、端點防護、備份、身分驗證、EDR 與其他安全措施。

這些基礎防護不會因為 AI 出現就變得不重要。

但生成式 AI 帶來的一大類風險,其實不是傳統防火牆可以直接解決的。

因為很多時候,資料不是「被駭客偷走」。

而是員工自己複製、貼上、上傳出去。

所以企業在思考 AI 資安時,第一步通常不是先問:

「還要買什麼設備?」

而是先回答:

  • 哪些工具可以用?

  • 哪些資料可以放進去?

  • 哪些人可以使用?

  • AI 產出由誰負責?

  • 出問題找誰?

這些事情確定之後,企業才能進一步判斷是否需要更完整的帳號管理、身分與存取管理、端點防護、DLP、日誌、監控或其他資安措施。

規則不是拿來取代資安設備,而是先讓公司知道自己到底要保護什麼。


公司現在完全沒有 AI 規範?先公告這 5 句

如果公司目前完全沒有 AI 使用政策,其實不用一開始就寫成一本複雜的資安文件。

先把下面五件事情公告清楚:

  1. 只使用公司核准的 AI 工具與帳號

  2. 不得輸入公司機密、客戶敏感資料、密碼與安全憑證

  3. 需要使用內部資料時,先移除不必要的個人或機密資訊

  4. AI 產出的重要內容必須經過人工確認

  5. 發現資料誤傳、帳號異常或重大錯誤時,必須立即通報

先做到這五件事,通常就已經比:

「大家自己小心一點。」

有效太多了。


中小企業使用 AI 的五條基本規範,包括核准工具、敏感資料、人工確認與事件通報
中小企業 AI 使用五大規則

公司不是不能用 ChatGPT,而是不能沒有管理方式

公司可以用 ChatGPT 嗎 ? 生成式 AI 已經逐漸變成日常辦公工具。

完全禁止員工使用,不一定實際;完全不管理,風險也同樣很高。

對中小企業來說,比較務實的做法,是先建立一套簡單而明確的 AI 使用規範,再慢慢補上帳號管理、權限、端點防護、備份、監控與事件處理機制。

真正好的企業 AI 導入,不是看:

「公司用了多少 AI。」

而是公司知道:

誰可以用、可以用什麼、什麼資料不能放進去,以及出問題之後怎麼處理。

如果公司已經開始使用 ChatGPT、Claude、Gemini 或 Microsoft Copilot,卻還沒有完整整理公司的帳號、權限、電腦設備與資訊管理方式,其實可以先從既有的 IT 環境開始盤點。

麥克鈦資訊長期協助中小企業進行企業電腦、系統維運與資訊委外管理。

與其等到資料、帳號與設備越來越多之後才重新整理,不如先把企業 IT 管理的基礎架構建立好。未來不論導入 AI、雲端服務或其他系統,都會容易管理得多。

如果你也正在思考:

「公司到底該怎麼讓員工用 AI?」

「公司的帳號、權限和電腦到底該怎麼管?」

歡迎透過麥克鈦資訊官方 LINE 或網站與我們聯繫。

我們可以先從帳號與權限的基本盤點開始。


👉 洽詢麥克鈦官方 LINE@:@mikestechtw


AI 不使用企業資料訓練模型,不代表所有公司資料都適合上傳第三方 AI 服務
AI 不拿資料訓練,不等於公司資料都可以上傳

參考資料 OpenAI:Business data privacy, security, and compliance Google Workspace:Generative AI in Google Workspace Privacy Hub OWASP GenAI Security Project:LLM02:2025 Sensitive Information Disclosure數位發展部:《公部門人工智慧應用參考手冊》

留言


  • Facebook

版權所有 Copyright © 2025 by mike's tech Ltd., all rights reserved.

bottom of page