洞察

影子 AI 早已渗透进企业,即便你从未推行过 AI 计划

影子 AI 早已渗透进企业,即便你从未推行过 AI 计划

2026年6月22日,Thomson Reuters 发布了《2026 年专业人士未来报告》,其中一项警示应当引起每一家自称“没有 AI 计划”的企业的关注。报告发现,三分之一的律师、会计师和合规专业人士正在使用其所在组织并未批准的 AI 工具。而在那些认为自己所在组织在 AI 方面行动过于迟缓的专业人士中,这一比例上升到了 41%。

这个教训非常直接:禁止使用 AI,并不会真正阻止 AI 的使用,只会让这种使用变得看不见。那些承受着更快完成工作、总结文档、起草客户沟通、分析数据或准备建议等压力的员工,自然会去寻找能够帮助他们的工具。如果公司不提供一条经过批准的路径,一些员工就会自行开辟出一条路径——往往借助公司无法监控、治理或审计的公共工具。

问题已经不再是员工是否在使用 AI,而是管理层能否看得见这种使用、能否对其进行治理,并把敏感工作留在受控系统之内。

员工可能正在把什么输入到公共 AI 工具中

影子 AI 之所以危险,是因为对业务最有用的材料,往往也是最敏感的材料。一位律师在寻求合同方面的帮助时,可能会粘贴受保密特权保护的措辞;一位会计师可能会上传财务报表;一位合规官可能会要求某个公共工具总结一份调查记录;一位管理者可能会用 AI 改写员工反馈或战略文件。这位员工也许只是想负责任地完成工作,但治理的边界其实已经被跨越了。

“一禁了之”带来的虚假安心

一句笼统的“禁止使用 AI”通常太过薄弱,无法真正管控风险。它或许能在一时间让管理层感到安心,却解决不了实际的运营问题。员工仍然要面对截止日期、重复性的文稿撰写、冗长的文档,以及用更少资源产出更多成果的压力。如果经批准的环境无法提供足够现代化的工具,未经批准的环境自然会显得更有吸引力。

一刀切的禁令还会带来上报方面的问题。如果员工知道使用 AI 是被禁止的,他们就更不愿意承认自己用过 AI,也更不愿意去询问某条提示词是否安全,更不愿意主动报告错误。而这恰恰是公司最需要保持可见性的地方,却因此失去了可见性。在现实中,没有替代方案的禁令反而可能把相关行为逼入地下,从而增加风险。

影子 AI 早已渗透进企业,即便你从未推行过 AI 计划
负责人问题

如果公司不提供一条安全的 AI 使用路径,员工们已经在自行选用哪些工具?

更好的答案:经批准的工具与清晰的边界

合理的应对方式,既不是毫无节制的热情拥抱,也不是一味否认,而是经过治理的访问权限。企业应当提供经批准的 AI 工具、明确规定哪些信息绝不能被输入、配置好相应权限、培训员工安全使用的方法,并在存在疑问时建立升级处理的路径。经批准的路径越有用,影子路径就越缺乏吸引力。

对专业服务机构而言,风险尤其重大。法律、会计、税务、审计、合规和咨询工作,往往依赖于保密性、保密特权、监管义务、客户信任,以及有据可查的专业判断。如果 AI 的使用缺乏治理,风险就不仅仅是敏感信息外流那么简单,更在于没有人能够证明究竟发生了什么、谁审核过输出结果、信息来源是否可靠,以及最终的建议是否依然符合专业问责的要求。

DNLA 减少影子 AI 行动手册

  • 提供经批准的 AI 选项。在期望员工停止使用不安全的工具之前,先为他们提供一个安全的工具。
  • 明确规定禁止输入的信息。清楚列出绝不能输入公共工具的内容:客户档案、合同、个人数据、财务信息、法律资料、账号凭证和战略文件。
  • 设置基于角色的权限。不同团队对数据、文档和 AI 能力的访问需求各不相同。
  • 通过真实案例进行培训。向员工展示在他们实际工作中,安全和不安全的提示词分别是什么样子。
  • 建立一条不追责的上报渠道。员工应当能够在损害扩大之前,提出疑问或报告意外的 AI 使用情况。
  • 监控采用情况和风险。追踪经批准工具的使用情况、政策例外情况、数据泄露事件,以及反复出现的不安全行为。

DNLA 观点

DNLA 观点

影子 AI 并不是一种未来才会出现的风险,它早已存在于那些尚未建立 AI 计划的组织内部。员工之所以使用 AI,是因为加快工作节奏的压力真实存在,也因为现代化的工具早已在公司控制范围之外唾手可得。那些不提供经批准工具、清晰规则、培训和权限的企业负责人,并没有真正阻止 AI 的使用,他们只是把这个决定外包给了每一位员工自己去做——这才是真正的危险所在。敏感的商业信息,不会因为管理层一句“不要使用 AI”就得到保护,只有当公司为员工提供一种更好、更安全的工作方式时,它才能真正得到保护。

希望以同样的严谨标准审视你自己的 AI 系统吗?

这正是 QAi 健康检查的用途所在。

联系我们