下午三点的会议前,香港一家物流公司的财务经理把一份客户合约贴进免费的公开聊天机械人,让它草拟一份摘要。没有人批准过这个工具,也没有人记录过这些数据去了哪里。现在,把这一个动作乘以三百名员工,每一个工作天。
这就是影子 AI。无论你是否批准过,它已经在你的公司内部运作。
什么是影子 AI?
影子 AI 指员工在 IT 或信息安全部门不知情、未批准、无监督的情况下,自行使用人工智能工具。它涵盖公开聊天机械人、浏览器 AI 外挂,以及各种未经审核、悄悄把公司数据传送到第三方模型的软件功能。
这个名称源自「影子 IT」,即员工私自采用未授权软件的旧有问题。影子 AI 更危险,因为离开公司的数据往往会被用来训练外部模型,而且这些工具免费、即时,完全不需要采购审批。
影子 AI 在企业中有多普遍?
影子 AI 已经是常态,而非例外。2026 年多项行业调查显示,约 98% 的机构有员工在使用未经批准的 AI 工具,约 70% 的企业 AI 活动在正式 IT 监管之外进行。治理的步伐,已经远远落后于采用的速度。
根据横跨 2024 至 2026 年的影子 AI 研究,只有约 37% 的机构设有任何政策去管理或侦测未授权的 AI 使用,约 25% 的机构完全没有生效的 AI 政策。
最危险的是认知落差。同一批研究指出,58% 的管理层相信自己的治理措施跟得上采用速度,但实际上只有 18% 对大部分已识别的 AI 风险设有生效的缓解措施。
对一家二百人的香港中型企业而言,合理的假设不是「我团队中可能有些人这样做」,而是「我团队中大部分人已经在这样做」。
员工为什么会使用未经批准的 AI 工具?
员工转向影子 AI,是因为它消除了阻力。当缺乏一个经批准、又好用的工具时,员工就会抓住任何最快的方法去赶死线。背后的驱动力是生产力压力,而非恶意,这正是单靠禁令甚少奏效的原因。
速度是最主要的动机。在多项行业调查中,大部分行政及知识型员工都把「更快完成工作」列为使用 AI 的首要理由,无论该工具是否获批。
第二个驱动力是能力真空。当机构没有提供企业级工具,或提供的工具缓慢又难以存取时,员工会在几分钟内自行填补这个缺口。
这一点在策略上非常重要。影子 AI 是真实需求的信号。正在使用它的团队,其实正清楚告诉你:只要能安全地提供,AI 会在哪里创造价值。
影子 AI 为香港企业带来哪些真实风险?
核心风险是数据外泄、《个人资料(私隐)条例》下的监管风险,以及未经核实的 AI 输出流入业务决策。对处理客户及财务资料的香港企业而言,一个没有记录的提示,可能演变成一宗无人能追查的合规事故。
第一项风险是机密性。贴进消费级工具的客户记录、合约与源代码,可能被保留并用于训练外部模型,从此永久脱离你的掌控。
第二项是监管。2025 年 3 月 31 日,香港个人资料私隐专员公署发布了《雇员使用生成式 AI 的检查清单》,须与其 2024 年 6 月的《人工智能:个人资料保障示范框架》一并参阅。两份文件都清楚指出,机构须为员工输入 AI 工具的个人资料承担问责。
第三项是延伸至香港以外的监管。服务欧洲客户的公司须面对《欧盟人工智能法案》,其高风险系统的义务将于 2026 年 8 月 2 日起执行,业界分析指其罚则可高达全球营业额的相当比例。
第四项是决策质素。当缺乏人手复核流程时,未经核实的 AI 输出,连同它自信满满的错误,可以直接流入董事会文件、客户建议与财务报告。
应该如何治理影子 AI?一个四步框架
有效的影子 AI 治理,建基于四个动作:发现现时已在使用的工具、提供安全的获批替代方案、订立清晰的使用规则,以及持续监察。次序很重要。你无法治理一件你尚未让它可见的事。
一、发现。透过访谈团队与检视网络及浏览器活动,掌握实际上有哪些 AI 工具正被使用、用于什么任务。把这视为一张需求地图,而非一次纪律行动。
二、提供。提供一个企业级、有存取权限管控、而且比消费级方案更快好用的 AI 工具。安全工具只有在赢过捷径时,才会被真正采用。
三、订规则。依照私隐专员公署的检查清单,界定获批工具、许可用途、哪些数据绝不可输入、必须人手复核输出,以及为 AI 生成内容加上标示。
四、监察。指定明确的负责人、记录使用情况、每季检讨。Gartner 预测企业 AI 治理开支将于 2026 年达到约 4.92 亿美元,并于 2030 年突破 10 亿美元,显示这正成为长期的营运职能,而非一次性项目。
一刀切禁止 AI 时,会出什么问题?
一刀切禁令只会把影子 AI 推向更深的地下,同时放弃它的价值。需要 AI 才能跟上节奏的员工,会转用个人装置,而机构对此毫无可见度。正确的回应是提供安全替代方案,而非禁止。
证据很直接。影子 AI 研究发现,当机构提供获批工具后,未授权的 AI 使用会下降约 89%。真正降低风险的是「提供」,而非「禁止」。
第二个常见失误,是把治理当成一份备忘录。一份无人受训、无人负责的政策,改变不了任何行为。治理是一项有问责负责人的持续职能。
第三个失误是忽视需求信号。一家在不问「员工为何需要」的情况下就关掉影子 AI 的企业,会白白失去竞争对手已在攫取的生产力。
给香港领袖的策略启示
影子 AI 不是一个需要被扑灭的技术问题,而是一个需要被领导的治理与赋能问题。2026 年胜出的机构,会是那些让 AI 变得安全可用的企业,而非那些假装员工没有在用 AI 的企业。
一个令人不安的事实是:你的竞争对手正在适当管控下,把同样的需求转化为可量度的生产力;而不受管理的影子 AI,正静静地在你的资产负债表上累积风险。
这正是本地伙伴的价值所在。懂AI的冷,更懂你的难,UD 同行28年,让科技成为有温度的陪伴。二十八年服务香港企业的经验,意味着我们陪不同机构走过每一次技术周期,也深知关键不是惧怕工具,而是把它治理得好。
把影子 AI 转化为受管治的优势
掌握框架只是起点,下一步是弄清楚你的机构实际处于什么位置。UD 手把手带你完成每一步,由 AI 准备度评估、政策设计、安全工具落地,到持续治理,28 年企业经验全程陪你走。