亞瑞仕國際驗證執行長陳勁宇表示,企業訂定AI使用規範,往往只做到「告訴員工哪些事情不能做」,ISO/IEC 42001則要求把規範落實成可持續運作的管理制度。(圖片來源:亞瑞仕提供)
09月16日, 2026〡RECCESSARY
生成式AI、AI Agent快速進入企業日常工作,應用已涵蓋文書整理、客服、行銷、程式開發、資料分析與營運流程。當工具取得門檻降低,新的管理問題也跟著浮現:員工可能自行使用外部AI服務,不同部門各自採購工具,企業未必掌握資料被送往哪裡、哪些內容可以上傳,甚至不知道內部究竟用了多少AI。而這股治理壓力不只來自內部:當大型企業陸續建立自身的AI治理制度,相關要求也正逐步延伸到供應商與合作夥伴,AI治理正在從企業內部議題,變成合作關係中的基本門檻。
亞瑞仕國際驗證執行長陳勁宇觀察,目前最容易被低估的風險,包括個人端私自使用造成的資料外洩,以及AI輸出的幻覺與偏誤。
他指出,許多員工為了提高效率,會自行使用外部AI工具製作簡報、整理報表、撰寫程式碼,甚至處理影音內容。這些使用行為若發生在企業正式管理範圍之外,一旦將公司機密、商業資訊或客戶資料輸入外部平台,企業就可能失去對資料流向與後續使用方式的掌握。「很多企業的管理斷點,出在管理層其實不知道底下怎麼用。」部分金融業或大型科技公司已限制未經核可的外部AI工具,但單靠禁令很難完全防堵私人手機或個人帳號的使用,他強調,企業真正需要掌握的是AI被用在哪裡、接觸哪些資料,以及最後由誰負責查核。
另一項風險是AI輸出的正確性。生成式AI可能產生幻覺、偏誤,同一個問題在不同情境下也可能得到不同答案。陳勁宇認為,AI可以協助整理資訊、分析資料與提供決策參考,最終責任仍由人承擔。當AI大量介入核心業務流程,董事會與高階主管也必須理解模型限制、人工介入點與責任歸屬。
從使用規範走向可查核的AI管理制度
企業意識到風險後,常見的第一步是制定AI使用規範,例如限制敏感資料上傳、禁止使用未核可工具、要求重要內容經人工確認。然而,規範多半停留在文件與行為要求層次,要確保實際工作流程照著執行,還需要持續盤點、查核與改善機制。
ISO/IEC 42001建立的是人工智慧管理系統(Artificial Intelligence Management System, AIMS),透過風險識別、責任分工、內部查核與持續改善,把AI使用納入企業既有管理流程。企業需要掌握哪些AI正在使用、用途為何、哪些情境屬高風險、誰負責核准與監督,以及異常發生後如何處理。
陳勁宇指出,企業自行訂定AI使用規範,往往只做到「告訴員工哪些事情不能做」,ISO/IEC 42001則要求把規範落實成可持續運作的管理制度。「管理系統最重要的就是說、寫、做一致,制度怎麼寫,實際就要怎麼做;該設控制點的地方,就一定要有人去查核。」
在實務管理上,他認為企業不需要對所有AI應用採取相同強度的控管,而應依用途與影響程度進行風險分級,「涉及客戶財務、個資,或重大營運判斷的場景,人工審查一定要更嚴格;如果只是一般文書整理、內容潤飾,管理方式就可以比較有彈性。」透過分級,企業可以把有限的管理資源放在真正可能造成重大影響的環節。
對已導入ISO/IEC 27001資訊安全管理系統的企業而言,ISO/IEC 42001也能沿用部分既有機制,包括風險評估、文件管制、內部稽核、管理審查與矯正措施。陳勁宇表示,兩者最大的差異,在於42001會再處理AI特有的管理議題,例如資料來源與授權、模型偏誤、透明度,以及哪些關鍵流程必須保留Human-in-the-loop人工介入。他建議,已有27001基礎的企業可先盤點既有制度,辨識哪些控制點能直接沿用、哪些需要針對AI新增,避免重複建置,也能大幅縮短導入時程。
當這些邊界、權責與控制方式被定義清楚後,業務單位會更容易判斷哪些AI可以使用、哪些資料不能輸入外部工具,管理部門也比較能掌握實際使用狀況,降低各部門自行摸索造成的落差。
陳勁宇強調,企業真正需要掌握的是AI被用在哪裡、接觸哪些資料,以及最後由誰負責查核。(圖片來源:亞瑞仕提供)
資料與流程沒整理好,AI只會把問題放大
比起追逐最新模型,陳勁宇更在意企業現有的數位化與資料基礎。他觀察,不少傳統中小企業連ERP、SOP或基本業務資料都還不完整,資料格式不一致、來源缺漏,甚至同一項數據在不同部門有不同版本。這種情況下直接導入AI,很容易把原本的錯誤放大。
「先理清數據與流程,切忌為AI而AI。」陳勁宇指出,AI高度依賴資料品質,底層數據若本身有誤、缺漏或缺乏一致定義,模型產出的結果自然難以可靠。企業在評估AI之前,應先確認資料是否可用、流程是否清楚,以及哪些環節真的值得交給AI處理。
導入節奏也不必追求一次到位。以目前較成熟的應用來看,客服基礎問答、CRM輔助、行政文件整理等重複性高、結果容易人工確認的工作,較適合成為第一批測試場景。企業可以先觀察節省多少工時、錯誤率是否下降,再決定是否擴大到其他流程。
陳勁宇也認為,AI使用程度仍低的企業,現階段未必需要急著建立完整的ISO/IEC 42001體系。若只是少數人使用AI協助日常工作,先建立基本使用規範與資料管理原則即可;當AI進入多個部門、開始影響核心業務或大量營運流程時,系統化治理的需求才會明顯提高。
換句話說,企業可以先用三個問題檢視自己的位置:AI是否已跨部門使用、是否開始接觸客戶資料或核心營運資訊,以及AI輸出是否已影響重要決策。只要其中任何一項的答案是「是」,就代表單靠員工使用規範已不足以覆蓋風險,應著手盤點AI使用現況、進行風險分級,並把權責、人工查核與持續改善納入正式管理流程。這類前期盤點不必等到決定正式導入才做,企業也可以藉助第三方驗證機構的差距分析,先確認與ISO/IEC 42001要求之間的落差,再決定導入範圍與節奏。
企業內部的AI治理成熟後,下一個問題也會延伸到外部合作,像是供應商是否使用AI、如何管理資料,以及彼此交換的資訊能否維持相同的安全與治理要求。
AI治理將成為供應鏈新的共同語言
陳勁宇預期,未來三至五年,ISO/IEC 42001在企業與供應鏈中的能見度會提高。各國對AI風險與責任的規範持續發展,大型企業在建立自身AI治理制度後,也可能把部分管理要求延伸到供應商與合作夥伴。
這個趨勢並非遙遠的推測。ISO/IEC 27001的經驗顯示,一旦大型企業把資安要求寫進採購與合作條件,供應商從被動因應到主動取得驗證,往往只需要幾年時間;AI治理很可能複製同樣的路徑,而且在生成式AI普及速度更快的情況下,時間表可能更短。
這背後有實際的管理需求。當一家大型企業要面對數十家甚至數百家供應商,如果每一家都採用不同的AI治理方式,查核成本會相當高。國際標準提供共同架構,供應商可以用一致的語言說明AI如何管理、誰負責、風險如何評估,大型企業也較容易進行稽核與比較。
ISO/IEC 27001過去在資訊安全領域已形成類似作用,陳勁宇判斷,AI治理未來也可能進入供應商評估、採購或合作條件。對企業而言,第三方驗證可以提供一項外部佐證,說明內部已有可追溯、可查核且持續運作的AI管理制度。
對正在評估ISO/IEC 42001的企業而言,第三方驗證的價值也不只是取得一張證書,而是透過外部查核確認制度是否真正落地,包括AI使用盤點、風險評估、責任分工、控制措施與持續改善機制是否能被追溯與驗證。當客戶、總部或供應鏈開始提出AI治理要求時,這類可被外部佐證的管理能力,也可能成為企業建立信任與回應稽核的重要基礎。亞瑞仕國際驗證作為第三方驗證機構,可協助企業從AI使用現況盤點、差距分析到正式驗證,逐步建立符合ISO/IEC 42001要求的AI管理制度。
面對AI快速進入企業營運,亞瑞仕將於2026.09.23 (三)於政治大學公企中心 2F(A2 國際會議廳)舉辦「2026 ARES尊爵貴賓年會-AI洞察力高峰論壇」,邀集產業與專家討論AI資安、產業趨勢與企業治理。對仍在摸索AI導入路徑的企業而言,技術選擇固然重要,資料品質、責任分工與制度成熟度,同樣會決定AI能走多遠。
因此,這場高峰論壇也將把焦點從「要不要用AI」進一步拉到「企業如何把AI用得可控、可查核」。無論是已導入生成式AI、AI Agent的企業,還是正在評估AI治理與ISO/IEC 42001的資訊、稽核與管理主管,都能在論壇中掌握AI資安、治理制度與產業實務的第一手觀點。
活動詳情與報名方式請見:
https://www.accupass.com/event/2608130207169907790430