麦肯锡2026年《State of AI》调查发现,只有28%的企业把AI治理的责任直接交给首席执行官,只有17%交给董事会。Gartner预计,2026年有30%的企业AI部署完全没有正式治理,因为它们是在未经批准的渠道下搭建起来的。部署速度与董事会学会监督的速度之间的差距,正是目前香港企业AI项目最大的风险来源。
对运营副总裁或数字化转型负责人来说,这不是一个抽象的合规议题。它决定了一个AI试点能否在第一次审计中站得住脚,还是在客户、监管机构或董事会追问谁对模型决策负责时被立刻叫停。
什么是AI治理,为什么现在如此重要?
AI治理是一套政策、角色分工与控制机制,决定谁可以部署AI系统、系统能接触哪些数据、输出如何被审核,以及出现问题时由谁负责。之所以现在变得重要,是因为香港企业正从单一用途的AI工具,转向Agentic AI,也就是每一步都更少人工审核、自行执行多步骤动作的系统,这让缺乏治理的后果被大幅放大。
根据麦肯锡的AI信任研究,企业整体AI信任成熟度评分从2025年的2.0上升到2026年的2.3(五分制),涵盖战略、风险管理、数据与技术、治理,以及Agentic AI控制五个维度。只有约三分之一的企业在治理与Agentic控制上达到三分或以上,说明大多数企业还在补这门课,同时已经在运行真实的AI系统。
为什么董事会仍然缺席AI监督?
只有39%的财富100强董事会设有明确的AI监督机制,无论是董事会委员会、具备AI背景的董事,还是专门的治理小组。在香港的中型企业里,这个比例几乎肯定更低,因为AI监督常常非正式地落到最先做试点的部门头上。
结果是一个结构性缺口。IT部门或某个业务单位扛下了技术风险,却没有人扛起战略风险,也就是哪些应用场景可以接受、能接触哪些数据、出问题时如何向上汇报。当这个缺口在事故中暴露出来,应对往往是临场发挥,而不是事先商定好的,这正是声誉和监管损害被放大的时刻。
一个可行的企业AI治理框架长什么样?
一个能落地的框架有四层:高级管理层中一位有名有姓的责任人、一套在项目拿到预算前先按风险分类的应用场景审批流程、一套符合香港《个人资料(私隐)条例》的数据处理标准,以及一套向同一责任人汇报事故与偏差的部署后监控机制。每一层都应该是一页纸的政策,而不是一份没人会看的四十页文件。
责任人不必是首席执行官。在大多数香港中型企业中,运营总监或数字化转型负责人来担当这个角色更可信,前提是这个角色真的有权暂停或否决某个应用场景。Gartner关于无治理部署的研究指出的正是这种失效模式:因为没有人有足够的分量说不,应用场景就这样被推了下去。
你应该如何按风险给AI应用场景分类?
按两个维度给每个拟议的应用场景打分:系统采取了多少无人监督的行动,以及数据或决策有多敏感。一个回答公开产品问题的聊天机器人属于低风险。一个读取客户财务记录、在无人审批下建议调整投资组合的代理,无论测试表现多好,都属于高风险。
这个打分应该在试点拿到预算之前进行,而不是在成功之后。一旦系统已经有了业务单位的支持者和沉没成本,事后补治理远比在提案阶段设门槛要难得多,这也是香港专业服务和金融服务公司治理项目常常卡住的最常见原因。
跳过治理会发生什么?
Gartner所说的30%无治理部署,不是未来的风险,而是描述现在正在运行的部署。香港中型企业常见的模式是,业务单位为解决眼前问题采用了消费级AI工具,图方便把它连上内部数据,直到工具已经成了某个工作流程的支柱,IT或合规部门才被拉进来。
当这在客户审计或数据事故中暴露出来时,企业就要在代价高昂、破坏性大的撤回,和无法说服任何人的事后治理补救之间做选择。这两种结果在信任和时间上付出的代价,都远高于提前把框架搭好。
如何向董事会汇报AI治理又不让他们失去耐心?
董事会不需要理解模型架构。他们需要的是一张幻灯片上的三个数字:有多少个AI应用场景正在运行、有多少已经通过上述风险分类,以及自上次汇报以来发生了多少起事故或险情。这种做法之所以有效,是因为它和董事会追踪其他运营风险的方式一致,也促使责任人持续更新应用场景登记表,而不是在压力之下临时拼凑。
用这种方式汇报治理,也会改变内部的对话方式。部门负责人不再把治理当作阻碍,而是当作能让他们可信地说出"我们的AI项目是受控的"的依据,而这恰恰是能争取到预算而不是被冻结的理由。
企业搭建AI治理时常见的错误
最常见的错误,是在任何AI系统存在之前就写好治理政策,结果写出一份脱离真实应用场景的文件,第一个试点上线就被束之高阁。第二个错误,是把治理完全交给IT部门,这会低估业务风险这个维度,因为IT能评估技术层面的失效,却很少能看到面向客户或监管方面的后果。第三个错误,是把治理当成一次性签核,而不是持续的监控机制,这会错过模型数据环境在数月实际运行中慢慢累积出来的偏差。
避开这三个错误,关键不在于做得多复杂,而在于顺序:先建立应用场景登记表,再指派真正的责任人,然后才围绕实际运行的内容正式写成政策文件。
结语:治理是地基,不是刹车
在2026年及以后能把AI规模化扩展得最快的企业,不会是模型最先进的那一批,而是董事会能够自信回答一个简单问题的那一批:谁对我们AI系统的决策负责。搭建这个答案不是最后补上的合规作业,而是让数字化转型负责人在每一个阶段都能更快部署、更少反复纠结的结构性地基。
懂AI,更懂你。UD相伴,AI不冷。与香港企业同行二十八年,我们明白:能走得长久的机构,是从第一天就把信任建进系统里的机构,而不是等出了事才回头补上的。
由UD企业AI团队审阅。
常见问题
中型企业真的需要正式的AI治理框架吗?
需要。Gartner预计2026年有30%的企业AI部署完全没有正式治理,而这些恰恰是最有可能引发事故、直接捅到董事会或监管机构、却没有预先商定应对方案的部署。
如果没有首席AI官,谁应该负责AI治理?
运营总监或数字化转型负责人都可以可信地担任这个角色,前提是他们真的有权暂停或否决某个应用场景,因为麦肯锡的数据显示,只有28%的企业把这项职责直接交给首席执行官。
董事会应该多久收到一次AI治理更新?
每季度一次,用三个数字说明:正在运行的应用场景数量、已通过风险分类的应用场景数量,以及自上次汇报以来的事故或险情数量,这与董事会追踪其他运营风险类别的方式是一致的。
了解了框架,下一步是找到最适合你的组织的切入点。UD团队手把手带你完成每一步,从AI准备度评估、治理设计、方案选型,到持续风险监控,28年企业服务经验,全程陪你走。