根據 Gartner 的預測,直至 2026 年,企業將會放棄 60% 缺乏「AI 就緒數據」支撐的 AI 項目。對企業領袖而言,這個數字帶來一個不太舒服的結論:威脅你 AI 計劃的最大因素,往往不是你選用哪一個模型,而是模型底下的數據。
大多數董事會的討論,仍然把 AI 當成一個「模型問題」。但在實際運作中,一套企業 AI 系統是否可靠、是否合規、是否經得起追問,早在第一個提示語送出之前,就已經在數據層決定了。AI 數據治理正是管理這一層的紀律,而在 2026 年,它已經成為香港企業回報最高的投資之一。
什麼是 AI 數據治理?
AI 數據治理,是一套政策、控制與問責機制,用來決定 AI 系統可以使用哪些數據、這些數據如何檢查質素與保護安全,以及一旦出錯由誰負責。它把傳統的數據治理延伸到訓練數據、檢索來源、模型輸出,以及每一個 AI 輔助決策背後的審計軌跡。
用簡單的話說,它是「信任的作業系統」。它回答監管機構、審計師或董事會成員遲早會問的三個問題:輸入了什麼數據、數據從何而來、你能否證明它被妥善處理。
缺少它,AI 部署就是一個黑盒,產出一堆沒有人能核實的自信答案。有了它,同一套系統就變成一個可以問責、可以向客戶、監管機構與董事會交代的系統。
為什麼企業 AI 風險如今集中在數據層?
企業 AI 風險轉移到數據層,是因為模型本身已經商品化,而餵養模型的數據卻依然雜亂、割裂、治理不足。當 AI 在生產環境失效,根本原因通常是過時、偏頗或未經授權的數據,而不是模型的缺陷。
證據相當明確。根據 Gartner 於 2025 年 2 月發表的研究,63% 的機構表示自己並沒有、或不確定是否擁有適合 AI 的數據管理實踐。換言之,大多數部署 AI 的企業,都建立在一個自己無法背書的基礎之上。
麥肯錫 2025 年《AI 現狀》調查提出第二個警號。雖然 88% 的機構已在至少一個業務職能中使用 AI,但只有 1% 認為自己的 AI 策略已臻成熟。採用與成熟之間的鴻溝,很大程度上就是數據治理的鴻溝。
好消息同樣具體。麥肯錫指出,使用高質素訓練數據的企業,其 AI 模型準確度會高出 20% 至 30%。數據質素不是一項合規雜務,而是直接牽動模型表現的槓桿。
AI 數據治理與傳統數據治理有何不同?
傳統數據治理保護的是「靜態」的數據,也就是資料庫與報表中的數據。AI 數據治理還必須管理「流動中」、穿越模型的數據:訓練集、餵養實時系統的檢索管道,以及模型生成的輸出。它加入了傳統治理從不需要的數據血緣、漂移監測與輸出問責。
對決策者而言,三項差異最為關鍵。第一是範圍:AI 會消化電郵、合約、通話記錄等非結構化數據,而舊有框架往往忽略這些。第二是動態性:AI 模型的行為會隨數據改變而改變,因此治理必須持續進行,而不是每季一次的檢討。第三是可解釋性:你必須能夠把一個 AI 輸出追溯回它的來源,這意味著要治理的是檢索層,而不僅是數據倉庫。
這也是 AI 數據治理與監管接軌之處。若你正在梳理自己的責任,我們關於歐盟《AI 法案》對香港企業意味著什麼的解讀,正好說明治理期望如何逐步變成法律。
一套 AI 數據治理框架包含什麼?
一套實用的 AI 數據治理框架有五個部分:立章、分類、控制、監測與改進。立章確立擁有權與政策,分類界定數據的敏感度與就緒程度,控制執行存取與質素規則,監測追蹤生產環境中的漂移與濫用,改進則以定期修補閉合整個循環。每一部分都有明確負責人。
立章。確立由誰負責 AI 數據決策、哪些數據可用於 AI,以及哪些應用場景需要審批。這是董事會以白紙黑字定下風險胃納的地方。
分類。按敏感度與 AI 就緒程度為數據分類。並非所有數據都適合用來訓練或支撐模型。個人資料、客戶機密與受監管記錄,在接觸 AI 系統之前,都需要明確的處理規則。
控制。在使用的當下執行存取、質素與來源規則,包括去重、驗證、遮蔽個人資料,以及記錄每一個數據來源的出處。
監測。系統上線後,持續留意數據漂移、異常與衰退。按照 2026 年逐漸成形的數據質素指引,大多數運作中的 AI 失效,並非以戲劇性的宕機出現,而是以無聲的質素衰退呈現。
改進。把治理視為一個循環。將事故、審計發現與模型錯誤反饋到政策之中,讓框架隨時間收緊,而不是束之高閣。
AI 數據治理在實際運作中如何體現?
在實際運作中,AI 數據治理把抽象的政策,轉化為嵌入真實工作流程的檢查點。一家金融服務公司會把關哪些客戶記錄可以進入模型;一家物流企業會在數據餵入預測代理之前先行驗證。兩者的治理都內嵌在管道之中,而非事後外掛。
設想一家香港金融服務公司,為客戶經理部署一個 AI 助手。數據治理決定這個助手可以讀取產品文件與匿名化的交易模式,但永遠不能讀取原始客戶身分資料,並記錄每一次檢索,讓合規部門能夠還原任何一個答案。結果,是一個公司真的敢放在受監管員工面前使用的助手。
再設想一家區域物流企業,用 AI 預測派送延誤。治理不足,模型就會從數月來標籤錯誤的貨運記錄中學習,預測悄悄失準。治理到位,系統每日驗證數據並標示異常,模型就能在環境變化時保持準確。差別不在演算法,而在於環繞數據的紀律。
在香港《個人資料私隱條例》下,AI 數據治理意味著什麼?
在香港《個人資料(私隱)條例》之下,任何觸及個人資料的 AI 系統,都必須遵守六項保障資料原則,包括目的限制、資料準確與資料保安。AI 數據治理,正是企業把這些原則落地的方式:控制 AI 可以使用哪些個人資料,並證明這種使用合法。
個人資料私隱專員公署已就 AI 的使用發出指引,明確表示數據處理的期望,直接適用於 AI 部署。對香港企業而言,這代表一個缺乏書面數據治理的 AI 項目,同時也是一項合規風險,而不僅僅是技術風險。
實務上的重點,是把《私隱條例》的責任,內建到框架的分類與控制階段,讓私隱以「設計即合規」的方式執行,而不是事後補救。
企業最常犯的錯誤是什麼?
最常見的錯誤,是把數據治理當成一個「項目」,而不是一種「營運能力」。企業為試點清洗一次數據、宣告成功,然後眼看質素在系統上線那一刻開始衰退。不持續的治理,是早已失敗的治理。
第二個錯誤,是治理了數據倉庫,卻忽略了檢索層。許多 2026 年的 AI 系統,會從實時文件庫與向量資料庫抽取數據,若這些來源未經治理,模型就會繼承它們內部的每一個錯誤與權限漏洞。
第三個錯誤,是擁有權含糊不清。當沒有任何一位高管負責 AI 數據決策,問責就會蒸發,而財務總監對 AI 價值的追問,也就是我們在如何撰寫財務總監願意批准的 AI 商業方案一文所談的問題,將變得無法有信心地回答。
策略重點
AI 數據治理,不是 AI 策略中「稍後再處理」的乏味部分。它是決定其他一切能否運作的部分。2026 年領先的企業,不是 AI 預算最大的一批,而是最先讓自己的數據值得信任、然後放手讓模型做好本份的一批。
把治理視為一種有明確擁有權的持續能力,以「設計即合規」的方式內建《私隱條例》責任,並像看待數據倉庫一樣認真地治理檢索層。做到這些,AI 就不再是一個你祈求它會運作的黑盒,而是一個你能夠向任何客戶、審計師或董事會交代的系統。
懂AI的冷,更懂你的難。UD 同行28年,讓科技成為有溫度的陪伴。二十八年服務香港企業的經驗告訴我們:持久的 AI 價值,始於可信的數據,而不是聰明的模型。
本文由 UD 企業 AI 團隊審閱。
準備好讓你的數據 AI 就緒了嗎?
掌握了框架,下一步是弄清楚你的組織實際處於什麼位置。UD 的 AI Ready Check 為你評估數據就緒程度,而我們會手把手帶你完成每一步,從就緒評估、治理設計,到部署上線與持續監測,28 年企業服務經驗,全程與你同行。