公司可以用 ChatGPT 嗎?中小企業先訂好這 5 條 AI 使用規範

ChatGPT、Claude、Gemini 已經慢慢變成很多上班族每天都會用的工具。
寫 Email、整理會議紀錄、翻譯文件、做報告、分析 Excel、寫行銷文案,甚至協助寫程式,都可以靠生成式 AI 加快速度。
所以現在企業真正該問的,已經不是:
「公司可不可以用 ChatGPT?」
而是:
「公司要怎麼讓員工安全地使用 ChatGPT?」
對很多中小企業來說,最大的問題不是員工完全不用 AI,而是大家早就在用了,公司卻還沒有任何使用規範。
有人用私人帳號處理公司文件,有人直接把客戶 Email 貼進去,有人上傳報價 Excel 請 AI 分析,也有人把 AI 產生的內容直接寄給客戶。
真正的風險,往往就藏在這些日常操作裡。
公司可以用 ChatGPT 嗎?
可以。
但「可以使用」不代表「什麼資料都可以丟進去」。
企業在使用 ChatGPT、Claude、Gemini 等生成式 AI 時,除了考慮好不好用,也要想清楚資料敏感度、帳號管理、權限、使用的 AI 方案、人工審核,以及真的發生問題時該怎麼處理。
以 ChatGPT 為例,OpenAI 目前表示 ChatGPT Business、Enterprise 等商用服務,預設不會使用企業工作區的輸入與輸出資料來訓練模型。
Google Workspace with Gemini 也表示,在適用的 Workspace 方案中,不會在未經客戶許可的情況下,使用客戶資料訓練其生成式 AI 模型。
但這不代表企業就可以直接把所有內部資料上傳。
「資料不拿來訓練模型」和「這份資料適不適合交給第三方雲端 AI 服務處理」,其實是兩件完全不同的事情。
企業仍然需要搞清楚:
員工用的是哪一種 AI 服務?
公司有沒有核准?
帳號由誰管理?
資料怎麼保存?
離職後權限怎麼處理?
如果包含客戶個資、商業機密或帳號憑證,又該怎麼辦?
這才是企業導入 AI 真正需要管理的問題。

為什麼中小企業特別容易出現 AI 使用風險?
大型企業通常有資訊部門、資安政策、權限管理制度和內部稽核。
但很多中小企業並沒有專職 IT 人員。
公司電腦可能由行政兼管,Microsoft 365 或 Google Workspace 帳號由不同人建立,ChatGPT 又是員工自己註冊。
結果就是:
AI 使用的速度,遠遠超過公司管理的速度。
OWASP 在 2025 年的大型語言模型安全風險中,也將「Sensitive Information Disclosure(敏感資訊洩漏)」列為重要風險之一,範圍包括個人資料、財務資訊、商業機密、安全憑證等。
所以對中小企業來說,與其第一時間就想找一套「AI 資安設備」,更實際的第一步,通常是先把基本使用規則建立起來。
規則一:先規定「什麼資料不能貼進 AI」
最重要的第一條,不是禁止 AI,而是把資料邊界訂清楚。
例如密碼、API Key、VPN 帳號、客戶完整名單、未公開報價、合約原文、人事薪資、財務數據與公司內部機密文件,原則上都不應該直接丟進未經公司核准的 AI 工具。
比較實際的做法,是把資料簡單分成三類:
一般公開資料:可以使用 AI
內部資料:如果真的需要 AI 協助,應先移除不必要的公司名稱、客戶姓名、電話、Email、統一編號等識別資訊
機密資料、帳號密碼、安全憑證與高度敏感個資:原則上禁止直接輸入公開 AI 服務
一個很好記的判斷方式是:
如果這份資料寄給公司外面一個不認識的人,你會覺得不舒服,那就不要直接貼進 AI。

規則二:公務只能使用公司核准的 AI 工具與帳號
很多公司現在另一個問題,是所謂的「Shadow AI」。
簡單來說,就是員工為了工作方便,自己註冊、自己安裝、自己使用各種 AI 工具,但公司完全不知道。
有人用免費版 ChatGPT,有人用 Claude,有人裝瀏覽器 AI 外掛,也有人把公司文件上傳到其他不知名的 AI 網站。
久了以後,公司根本不知道:
自己的資料到底曾經進過哪些服務。
因此,比「禁止私人帳號」更完整的規則應該是:
處理公務只能使用公司核准的 AI 工具、帳號與工作區。
如果公司已經大量使用生成式 AI,也可以進一步評估 ChatGPT Business、Microsoft 365 Copilot、Google Workspace with Gemini 等具有企業帳號與管理能力的方案,再依照公司需求比較資料保護、管理功能與成本。
重點不是一定要買哪一套。
而是公司至少要知道:
員工正在使用什麼。
規則三:重要的 AI 產出,一定要有人負責審核
AI 可以幫你寫得很快。
但:
「寫得像真的」不代表「內容一定是真的」。
尤其是合約條款、報價內容、技術建議、法律資訊、財務資訊、對外公告與客戶回覆,更不能直接把 AI 產出的內容複製貼上就送出去。
公司可以建立一個很簡單的原則:
AI 可以協助產出,人必須負責最後確認。
業務用 AI 寫報價說明,可以。
行銷人員用 AI 寫文章初稿,可以。
工程師用 AI 協助產生程式碼,也可以。
但最後送出去、上線或執行之前,都必須由對應的人員確認。
數位發展部發布的《公部門人工智慧應用參考手冊》也提醒,生成式 AI 可能發生幻覺、錯誤回覆或編造資訊,因此應再次檢核回應內容;在法律、醫學等要求高度精確的領域,也不應把生成式 AI 當成專家的替代方案。
雖然這份手冊主要是提供公部門參考,但這個原則同樣適合企業使用 AI 時採用。
規則四:至少每季盤點一次 AI 工具、帳號與權限
很多公司會寫 AI 使用規範,卻忽略另一件事:
三個月後,大家到底還有沒有照規則走?
中小企業其實不需要建立一個什麼「AI 戰情中心」。
最基本可以每季盤點一次:
公司目前允許哪些 AI 工具?
有哪些員工在使用?
帳號是否仍然屬於在職員工?
有沒有出現新的 AI 外掛或服務?
有沒有 AI 工具已經連接公司 Email、雲端硬碟或其他資料?
原本的使用規範是否還合理?
這裡特別要注意:
不是每一種 AI 服務都能讓管理者完整看到員工所有使用內容。
所以企業真正需要做的,不應該只是想著「監控員工問 AI 什麼」,而是建立工具清冊、帳號生命週期、權限管理與定期檢查制度。
這其實跟公司原本應該做的 IT 管理,是同一件事。
規則五:AI 出事時,要知道第一時間找誰
如果員工不小心把客戶資料貼進 AI,怎麼辦?
如果有人把公司的 API Key 貼進聊天視窗呢?
如果 AI 產生錯誤資訊,而且已經寄給客戶了呢?
很多公司的答案都是:
「到時候再說。」
這才是真正危險的地方。
AI 使用規範至少應該指定一個內部窗口,例如主管、資訊人員或公司負責人。
發現問題時,第一時間要知道該通知誰。
如果涉及帳號、密碼或金鑰洩漏,就應該立即停用或更換。
如果涉及錯誤資訊,就要確認影響範圍。
如果涉及資料外洩風險,則需要保留相關紀錄,並依公司既有的資安與法遵流程處理。
流程不用寫成五十頁。
但至少不能等出事時,才第一次討論「現在到底誰負責?」
為什麼企業導入 AI 時,規則通常應該先於新增設備?
企業資安當然需要防火牆、端點防護、備份、身分驗證、EDR 與其他安全措施。
這些基礎防護不會因為 AI 出現就變得不重要。
但生成式 AI 帶來的一大類風險,其實不是傳統防火牆可以直接解決的。
因為很多時候,資料不是「被駭客偷走」。
而是員工自己複製、貼上、上傳出去。
所以企業在思考 AI 資安時,第一步通常不是先問:
「還要買什麼設備?」
而是先回答:
哪些工具可以用?
哪些資料可以放進去?
哪些人可以使用?
AI 產出由誰負責?
出問題找誰?
這些事情確定之後,企業才能進一步判斷是否需要更完整的帳號管理、身分與存取管理、端點防護、DLP、日誌、監控或其他資安措施。
規則不是拿來取代資安設備,而是先讓公司知道自己到底要保護什麼。
公司現在完全沒有 AI 規範?先公告這 5 句
如果公司目前完全沒有 AI 使用政策,其實不用一開始就寫成一本複雜的資安文件。
先把下面五件事情公告清楚:
只使用公司核准的 AI 工具與帳號
不得輸入公司機密、客戶敏感資料、密碼與安全憑證
需要使用內部資料時,先移除不必要的個人或機密資訊
AI 產出的重要內容必須經過人工確認
發現資料誤傳、帳號異常或重大錯誤時,必須立即通報
先做到這五件事,通常就已經比:
「大家自己小心一點。」
有效太多了。

公司不是不能用 ChatGPT,而是不能沒有管理方式
公司可以用 ChatGPT 嗎 ? 生成式 AI 已經逐漸變成日常辦公工具。
完全禁止員工使用,不一定實際;完全不管理,風險也同樣很高。
對中小企業來說,比較務實的做法,是先建立一套簡單而明確的 AI 使用規範,再慢慢補上帳號管理、權限、端點防護、備份、監控與事件處理機制。
真正好的企業 AI 導入,不是看:
「公司用了多少 AI。」
而是公司知道:
誰可以用、可以用什麼、什麼資料不能放進去,以及出問題之後怎麼處理。
如果公司已經開始使用 ChatGPT、Claude、Gemini 或 Microsoft Copilot,卻還沒有完整整理公司的帳號、權限、電腦設備與資訊管理方式,其實可以先從既有的 IT 環境開始盤點。
麥克鈦資訊長期協助中小企業進行企業電腦、系統維運與資訊委外管理。
與其等到資料、帳號與設備越來越多之後才重新整理,不如先把企業 IT 管理的基礎架構建立好。未來不論導入 AI、雲端服務或其他系統,都會容易管理得多。
如果你也正在思考:
「公司到底該怎麼讓員工用 AI?」
「公司的帳號、權限和電腦到底該怎麼管?」
歡迎透過麥克鈦資訊官方 LINE 或網站與我們聯繫。
我們可以先從帳號與權限的基本盤點開始。
👉 洽詢麥克鈦官方 LINE@:@mikestechtw
👉 追蹤麥克鈦 Facebook

參考資料 OpenAI:Business data privacy, security, and compliance Google Workspace:Generative AI in Google Workspace Privacy Hub OWASP GenAI Security Project:LLM02:2025 Sensitive Information Disclosure數位發展部:《公部門人工智慧應用參考手冊》



留言