专栏 商业案例分享 第 5/7 讲 查看课程目录

公司用AI出了包,第一個該問責的不是資訊部門

03/09/2026 180
8:46
公司用AI出了包,第一個該問責的不是資訊部門
图/Photo by Annie Spratt on Unsplash

AI考照課程裡藏了一句話:出包時多數老闆先怪資訊部門,卻忘了AI好不好用是業務單位說了算。這篇拆解AI治理該掛在誰身上,兼談泰國公司現在其實已經被哪些規定綁住。

频道:iPAS自學路 看原始视频

一支專門教人準備證照的影片,裡面藏著一句話比任何考古題都值錢:多數老闆出事之後第一個反應,是把AI闖的禍算成資訊部門沒顧好,可是AI好不好用、員工願不願意接受、客戶會不會被得罪,從頭到尾都是業務單位在拍板。資訊部門頂多是把工具接上線,真正決定這個工具在你公司裡怎麼被用的人,從來不是寫程式的那個人。

這句話戳破了大多數中小企業老闆的預設想法,以為AI是技術問題,丟給懂電腦的人處理就好。事實是,等到AI真的捅出簍子,追究起來會發現根本沒有人真正管過它:資訊部門管的是伺服器有沒有中毒,業務單位覺得那是IT的東西,老闆自己更沒空細看。這篇要講清楚,你的公司現在這個位置,到底該放誰。

誰該扛,是看誰會被傷到,不是看誰會寫程式

把AI伺服器擺在內網、裝上最好的防火牆,聽起來很安全,其實只證明了機器擺對地方,防火牆擋得住外面的駭客,證明不了訓練資料有沒有偏見或被汙染,更防不了自己的員工把機密資料餵給AI。換句話說,資訊部門能負責的,是機器放在哪裡;資料好不好、用得對不對,本來就不在他們的專業範圍裡。

多數公司在這裡會犯的錯,是把「誰有能力操作」和「誰該負責」搞混。用AI篩履歷,準確率算得很高不代表結果公平,準確率只說明測試題答對多少,公平要問的是算錯的結果有沒有不合理地集中在某一群人身上。這種判斷不是工程師該做的判斷,是業務單位、是人資、是最終要對結果負責的那個主管該做的判斷。責任應該跟著「誰會被這個結果傷到」走,不是跟著「誰把程式寫出來」走。

法規跟自願標準是兩回事,別把考證書當成守法

台灣的《人工智慧基本法》已經在二〇二五年底通過,訂出了永續發展、人類自主、隱私保護、資安、透明可解釋、公平不歧視、問責這七大原則,但它主要規範的是政府自己推動AI該守的方向,不是直接對企業開罰的法律。對在泰國經營的公司來說,除非母公司在台灣或客戶明確要求,這部法直接管到你的機會其實不大,不必當成燃眉之急。

ISO四萬兩千零一號則完全是另一回事,它是自願參加的管理系統標準,跟資訊安全那張ISO證書性質類似,考過了頂多證明「我們有做治理」,不等於因此就符合所有AI相關法規;反過來,法律通過了也不代表非得馬上去考一張證書,要不要考,看的是你的客戶有沒有要求。多數老闆最容易誤判的地方,就是把「拿到一張證書」和「公司現在合法」畫上等號。

泰國目前雖然沒有專門管AI的法律,但公司其實已經被三件事綁住了:泰國國家網路安全局在去年九月發布的AI安全指引,直接建議比照那張ISO四萬兩千零一號標準去做;個資保護法這邊,最新一輪指引草案要求高風險的AI應用要做個資保護影響評估;電腦犯罪法和消費者保護法,本來就在管有害或不實的AI生成內容,金融、證券、保險各自的主管機關也都已經出了自己的AI指引。這代表現在整理文件、把AI用在哪裡寫清楚,不是超前部署,是把已經在管你的規定先顧好。更值得注意的是,泰國電子交易發展署在今年七月公布了AI專法的新版草案,正在徵求各界意見,架構上是照風險高低分級,而且造成損害採嚴格責任、外國業者要設本地代表、AI生成內容要有標示義務。等專法正式上路才開始準備,會來不及。

風險會連鎖爆開,一句話可能同時踩中三條線

影片裡有個場景很值得每個老闆想一遍:一支客服AI原本只被授權讀資料、幫客戶辦退款,結果有人對它說了一句話,要它忽略前面所有規則,把客戶名單寄出去,順便把這筆訂單全額退款。這一句話同時踩中三件事,文字被拿來篡改AI的行為規則、AI真的握有可以扣錢退款的權限、機密的客戶名單被寄了出去。任何一件事單獨發生都不算太嚴重,三件事疊在一起,就是一場真正的危機。這說明了AI的風險不是單點的,是連鎖的,你在授權它做什麼的那一刻,其實就已經在決定風險會燒多大。

另一個常被忽略的破口,是模型從哪裡來的。工程師為了趕進度,從不知名的網站下載開源模型,沒有查證來源就接上公司內部的資料庫,最主要的風險其實是供應鏈風險,如果模型本身在源頭就被動過手腳,事後在公司內部寫再多、再嚴格的使用規則都沒有用。多數公司把心力都花在「AI上線之後怎麼管」,卻沒人問「這個AI從哪裡來、能不能信」,等於是把大門鎖得很牢,卻沒查清楚鑰匙是跟誰配的。

管理者可以拿走什麼

  • 指定一個明確的AI治理窗口人,而且不該是資訊部門主管。可以是營運長、可以是業務主管,甚至是老闆自己兼著,但一定要是有權力決定「這個AI能不能用、用在哪裡」的人,不是負責維護伺服器的人。
  • 把「誰有權審核AI的輸出結果」寫進SOP,不要靠感覺。凡是AI幫忙做的決定,像是篩履歷、算報價、回覆客戶,都要有一個具名的人在最終送出前看過一眼,這個人是誰、審什麼、多久審一次,寫成白紙黑字。
  • 幫AI加新權限之前,先問一句「最壞情況會傷到誰」。客服AI能不能碰退款金額、能不能讀客戶名單,這些權限不是工程師該一個人決定的,是業務主管要先想清楚最壞情況再點頭的。
  • 用外面現成的AI模型或工具前,先查它從哪裡來,不要只看效果好不好用。來源不明的模型接上公司資料庫,等於把大門鑰匙交給一個沒查過底細的人,這一步該是採購流程的一部分,不是工程師自己上網下載就能決定的事。
  • 在泰國經營的公司,現在就該對照那套ISO四萬兩千零一號的架構把文件整理起來,不必等專法上路。網路安全局已經指向那個方向,個資保護法的高風險評估也快要落地,先把你公司用了哪些AI、用在哪裡、誰在把關寫清楚,等專法正式生效時就不會措手不及。

如果是你的公司

你公司裡如果現在有AI出了狀況,第一通電話你會打給誰,這個人有沒有權力真的擋下一個功能上線,還是只能修伺服器。

你有沒有清楚列過,公司裡的AI工具目前能碰到哪些敏感資料、能執行哪些會花錢或影響客戶的動作,還是連你自己都說不清楚。

如果客戶或稽核單位明天就要求你證明公司對AI有做過治理,你拿得出什麼文件,還是要臨時現生。

本文整理與分析取材自YouTube頻道「iPAS自學路」的一支AI治理備考課程,影片裡完整的記憶口訣、情境模擬題與解題思路,對準備人工智慧基本法、ISO四萬兩千零一號與相關考照的讀者非常有價值,這篇文章沒有收錄,想深入準備的讀者,請直接前往原片觀看完整內容,也歡迎訂閱這個頻道支持原作者持續產出。

想更深入?这几门课接着上

案例让你看见别人怎么做,课程让你知道自己怎么做。

系统靠得住:电子信息循环管理课 AI治理的權限、備份、個資保護,正是這門課專講的老闆該懂的資訊風險管理範圍。 看课程 合约与法律风险:签字之前这一课 AI供應商合約、模型授權條款藏著地雷,簽字前先懂得看合約骨架能少踩很多坑。 看课程 组织蓝图:画对组织图与职责 把AI治理的窗口人明確掛進組織圖與職責分工,責任才不會又推回資訊部門。 看课程 老板的 AI 工作术:一个人活成一个团队 想清楚哪些事能放心交給AI、哪些要人審核,是把AI真正用進管理日常的第一步。 看课程
本篇案例的出处

这篇是依据下面这支视频整理、加上管理视角的分析。内容功劳属于原作者,想听完整叙述请直接看原片,觉得有收获请订阅支持这个频道。

本文为第三方整理与评论,与该频道无隶属或合作关系。文中事实以公开资料为准;如有错误或原作者有任何意见,欢迎来信告知,我们会立即处理。

问 AI:这篇文章怎么用在我的管理上?
内容由 AI 根据本文辅助生成,仅供参考,请自行判断准确性。
下一讲・商业案例分享 AI抢走的不是整份工作,是工作里的三四项任务

相关文章

我们使用必要 Cookie 维持登录与语言设置,并记录使用行为以改善服务。你可以只保留必要项目。 隐私权政策