生成式 AI 與 AI Agent 快速進入企業環境,員工可能使用 ChatGPT、Claude、Gemini 等 AI 服務,也可能由開發或 IT 團隊部署各種 AI Agent。當 AI 應用越來越多元,企業面臨的首要問題並非是否應使用 AI,而是「我們知道組織內,實際正在使用哪些 AI Agent 嗎?」
這也是 AI 治理(AI Governance)落地時不可忽視的基礎。
AI 治理的關鍵是什麼?
AI 治理是企業針對 AI 的導入、使用與風險建立管理機制,涵蓋政策與權責、資料治理、資安、隱私、法規遵循、模型風險及持續監督等面向。
因此,AI 治理並不是部署一套工具就能完成,而是一套跨部門的管理框架。然而,不論企業採用哪一種治理方法,都必須先掌握一個基本問題——企業內正在使用哪些 AI ?
如果連 AI 資產與使用情況都不清楚,後續的風險評估、管理政策制定與控管措施就容易出現盲點。
為什麼企業需要先盤點 AI Agent 使用狀況?
企業導入 AI 的速度往往比內部管理制度建立得更快。除了公司正式採購的 AI 服務,員工也可能自行註冊生成式 AI、安裝 AI 應用程式,甚至授權 AI Agent 存取檔案、瀏覽器或其他企業資源,形成類似 Shadow IT 的 Shadow AI 問題。
這些未被掌握的 AI 應用可能帶來敏感資料外洩、不當權限存取、惡意指令與第三方服務風險。
因此,建立 AI Inventory(AI 資產清冊),可視為企業推動 AI 治理的重要基礎之一。
企業可以從哪些面向盤點 AI Agent?
第一步是建立基本的 AI Inventory。企業可記錄 AI 工具或服務名稱、使用部門、使用目的、資料類型、部署方式,以及負責管理的人員,先回答「誰在什麼情境下使用哪些 AI」。
第二步則應進一步掌握端點上的實際 AI Agent 使用情況。政策或問卷盤點只能反映企業「已知」的 AI,如果員工自行安裝 AI 應用程式、瀏覽器擴充功能或 AI Agent,IT 與資安團隊仍可能缺乏完整可視性。
第三步是進行風險分類與排序。例如:AI 是否會接觸機密文件?是否具有讀寫檔案、執行程式或連接外部服務的能力?權限是否超出實際業務需求?企業可依據資料敏感度、存取權限與使用情境,決定後續管理優先順序。
從「看見 AI」開始建立治理基礎
AI 治理涉及政策、流程、法遵與資安等多個環節,盤點並不等於完成 AI 治理,但企業若缺乏對 AI 使用狀況的可視性,就很難進一步評估與管理風險。
TeamT5 解決方案「ThreatSonar Plus」從端點安全評估角度協助企業辨識環境中的 AI Agent 與相關風險,讓資安團隊更容易掌握端點實際狀況,作為後續風險評估與治理決策的參考。
面對快速增加的企業 AI 應用,AI 治理不一定要從複雜制度開始。企業可先知道有哪些 AI 工具與 AI Agent 正在被使用、在哪裡使用,及可能接觸哪些企業資源,展開第一步,後續才有機會進一步談管理與風險控制。
