GPT Store開賣:IT主管別急著點頭,先問這三個資安問題
OpenAI今天正式上架GPT Store,員工能像逛App商店一樣挑選他人建的客製GPT,ChatGPT Team方案也同步推出。對IT採購主管來說,方便的背後藏著資安審核新課題。
週一一早,行銷同事傳來一個連結,興沖沖地說發現一個「文案神器GPT」想馬上用。你點進去一看,是別人建立、公開分享的客製化GPT,說明欄卻寫得含糊——不知道它會不會把公司資料傳到不明的外部服務,也沒有審核流程可循。只能先擋下來,員工抱怨IT又在扯後腿,你心裡也是一肚子委屈:不是不想用,是根本沒有把關的依據。
今天OpenAI正式讓這件事浮上檯面。GPT Store上線,任何人都能瀏覽、搜尋其他用戶或企業建立的客製化GPT,一鍵加入使用,就像逛手機App商店一樣直覺。同一天,官方也推出鎖定中小企業的ChatGPT Team方案,把團隊協作、管理權限、資料不用於訓練等企業關心的功能整合進來。對零售、電商、旅宿等需要跨部門快速導入工具的行業,這是一個轉捩點,但轉捩點的另一面就是治理責任。
方便背後,誰在把關?
GPT Store的商店模式,本質上是把「工具挑選權」下放給每一位員工。這對執行力是好事,對資訊安全卻是新的破口。任何人建立的GPT,背後的指令設定、是否串接外部資料來源,一般使用者其實看不透。IT採購主管過去審核的是「軟體」,現在要審核的是「別人寫的一段提示詞加設定」,審核的顆粒度變細,但流程還沒跟上。
Team方案不是萬靈丹,但值得盤點
ChatGPT Team方案主打資料不用於模型訓練、具備管理員後台、可設定團隊共用的GPT。這解決了「員工各自用免費版、公司資料到處外流」的隱憂,但管理員後台能管的是帳號與存取權限,管不到員工從商店加進來的每一個第三方GPT背後藏了什麼指令。換句話說,方案升級只是把風險縮小到「公司範圍內」,不代表風險消失。
三個問題,上線前先問清楚
面對員工提出的「我想用這個GPT」請求,IT主管可以先問三件事:這個GPT會不會要求輸入客戶或財務等敏感資料?它的說明是否清楚交代用途與建立者?若停用它,原本的作業是否有替代方案。這三個問題不需要專業資安背景就能問,卻能過濾掉大部分高風險的個人分享型GPT。
🔧 AI 動手做:用GPT-4生成一份客製GPT審核清單
與其每次都憑感覺判斷,不如請AI直接幫你生成一份可重複使用的審核清單,交給部門主管自行初篩,IT只做複審,能省下大量往返溝通的時間。
你是一位資訊安全顧問。請幫我針對「員工想在GPT Store加入第三方客製GPT」這件事, 設計一份給部門主管使用的初步審核清單,包含: 1. 該GPT用途與建立者是否透明可查 2. 是否會要求輸入客戶資料、財務數字或員工個資 3. 是否有外部連結或第三方服務串接 4. 停用後是否有替代作業方式 5. 建議的初篩結果(可用/需IT複審/不建議使用) 請用條列格式,並附上每一項的簡短判斷說明,方便非技術背景的主管使用。
本週就能做的一步:挑一個部門近期最想申請的客製GPT,套用上面的提示詞生成審核清單,實際跑一次初篩流程,看看多久能拿到結果、卡在哪一關。