什麼是影子 AI(Shadow AI)?企業如何降低生成式 AI 的資料外洩風險
員工早就在用 AI 了。行政拿 ChatGPT 摘要文件,工程師靠 GitHub Copilot、Cursor 或 Claude Code 寫程式。這件事已經沒什麼好爭論。
該爭論的是另一組問題:員工用了哪些 AI、輸入了什麼資料、AI 又能存取哪些內部系統。 多數企業三題都答不出來。
當員工以個人帳號或未經核准的工具處理公司文件、原始碼與客戶資料, 這些公司看不見也管不到的行為,就是影子 AI(Shadow AI)。
什麼是影子 AI?
Shadow AI 泛指員工在未經企業核准、管理或監督的情況下, 使用生成式 AI、AI Agent、瀏覽器擴充功能或其他 AI 服務處理工作。
常見情境包括:
- 使用個人的 ChatGPT 或 Claude 帳號分析公司文件
- 將程式碼貼進 AI 工具除錯
- 用免費翻譯工具處理尚未公開的合約
- 上傳客戶資料,請 AI 產生摘要或行銷內容
- 在瀏覽器或 IDE 安裝未經核准的 AI 擴充功能
- 讓 AI Coding Agent 存取整個程式碼庫與終端機
- 將公司資料連接到未經審查的 MCP Server 或 AI Agent
- 用公司 Email 註冊服務,但帳號、訂閱與資料設定仍由個人管理
最後一種最容易被誤判成安全的。用公司信箱註冊,不代表這個帳號歸公司管。 要確認的是帳號有沒有掛在企業工作區底下、管理員能不能停權與稽核, 以及適用的資料處理條款是哪一種方案。
Akamai 與 LayerX 的 2026 年報告 指出,將近一半的企業 AI 對話透過未受管理的個人身分進行。換句話說, 就算員工用的是公司核准的服務,只要身分沒被管理,一樣算 Shadow AI。
Shadow AI 已經是常態
臺灣企業線路:66% 已出現 AI 使用
中華電信在 CYBERSEC 2026 公開的網路觀測顯示:2026 年第一季約 30 萬家企業線路樣本中, 有 199,400 家出現 AI 工具流量,約占 66%;其中 175,350 家出現 ChatGPT 流量, 另有 62,065 家出現被列為法遵與資安警示的中國 AI 工具流量。 (iThome 報導、 中華電信說明)
流量不等於外洩,也看不出員工到底輸入了什麼。但它至少說明一件事: 對多數企業來說,AI 是先進門的,導入計畫才追在後面。
國外企業也面臨相同問題
Netskope《Cloud and Threat Report: 2026》 觀察到,一年內 SaaS 生成式 AI 使用者增加約 3 倍,送出的提示詞數量增加約 6 倍; 平均受觀測組織每月偵測到 223 起生成式 AI 資料政策違規事件。
報告也顯示,使用個人 AI App 的比例由 78% 降至 47%, 使用企業管理帳號的比例則由 25% 上升至 62%。兩者並非互斥, 因為部分使用者會在個人與企業帳號之間切換。
這不足以證明「發企業帳號就會降低風險」的因果關係。但方向很清楚。 員工手上有事要做的時候,一個好用的公司入口,比一紙禁令更容易被接受。
員工到底把什麼餵給了 AI
員工輸入 AI 的內容,可能包括:
- 程式原始碼、API Key 與系統設定
- 未公開的產品規格與研發文件
- 財務資料、合約與會議紀錄
- 客戶資料與個人資料
- 內部 Email、帳號資訊與營運流程
Cyberhaven《2026 AI Adoption & Risk Report》 指出,其觀測的 AI 互動中有 39.7% 涉及敏感資料;前 100 大常用 GenAI SaaS 中, 82% 被分類為中度至重大風險。報告也指出,一般企業近半數開發者使用 AI Coding Assistant, 在 AI 採用積極的企業中則接近 90%。
所以盤點範圍不能只看聊天網站。IDE、瀏覽器擴充、會議助理、既有 SaaS 新長出來的 AI 功能、Agent、資料連接器,全都要算進去。
訓練條款只是其中一題
企業應該同時檢查:
- 資料使用:輸入與輸出是否會被用於模型改善或人工檢閱?
- 資料保存:服務會保存多久,企業能否設定保留與刪除政策?
- 身分與權限:能否使用 SSO、離職停權、角色權限與最小權限?
- 連接器與 Agent:AI 能讀哪些資料、能執行哪些動作,是否有人員核准關卡?
- 稽核與事件處理:是否保留操作紀錄,事件發生後能否追查資料流向?
- 合約與司法管轄:資料處理地區、次處理者、跨境傳輸與法規責任是否符合要求?
供應商承諾不拿企業資料訓練模型,只回答了第一題的一部分。
真實案例:Samsung 員工將內部資料輸入 ChatGPT
2023 年,Samsung Electronics 半導體事業部開放員工使用 ChatGPT 後, 媒體報導短時間內出現三起敏感資料輸入事件:
- 工程師輸入與內部資料庫相關的錯誤程式碼,請 AI 協助除錯。
- 工程師輸入設備瑕疵判斷程式碼,請 AI 協助最佳化。
- 員工將內部會議錄音轉成文字,再請 AI 製作會議紀錄。
這些事件由 Cybersecurity Dive 引述韓國媒體整理, 並非 Samsung 公開的完整鑑識報告,因此不應延伸解讀為資料已被其他使用者取得。
但它點出 Shadow AI 最難處理的地方。這三個人都不是想害公司,他們只是想早點下班。 一旦生產力需求跑在治理速度前面,員工就會自己去找工具。
只封鎖 ChatGPT 為什麼沒用
Harmonic Security 分析 2025 年的 22,458,240 筆企業提示詞與檔案上傳, 在 665 種 AI 與 AI-enabled 工具中偵測到 579,113 次敏感資料暴露。 前六大應用占 92.6% 的暴露量,但長尾工具仍持續變動。 (研究全文)
封掉一個服務,員工就換下一個:另一個聊天工具、瀏覽器擴充、會議助理, 或某個剛長出 Agent 功能的新平臺。黑名單永遠追不完。 真正該管的是身分、資料、權限與使用流程。
封鎖本身還是有用的。對明確不符法遵、已知高風險或根本沒有業務必要的工具, 擋掉就是合理控制。只是它得跟可見性、DLP、核准工具和教育訓練一起做。
Shadow AI 讓外洩變得更貴
IBM 與 Ponemon Institute《Cost of a Data Breach Report 2025》 研究 600 家已經發生資料外洩的組織,其中:
- 63% 沒有完整的 AI 治理政策,或政策仍在建立中
- 五分之一回報 Shadow AI 導致資料外洩
- 高度使用 Shadow AI 的組織,平均外洩成本比低度或未使用者高 67 萬美元
- Shadow AI 相關事件中,65% 涉及個人識別資訊,40% 涉及智慧財產
分母要看清楚。這個五分之一的母數,是那 600 家「已經發生外洩」的組織, 不是全球所有企業。
大型企業的共同做法:建立正式 AI 入口
各家做法不同,方向倒是一致:把 AI 從員工的個人工具, 變成公司提供、公司管得到的基礎服務。
| 企業 | 做法 | 公開採用情況 |
|---|---|---|
| JPMorganChase | 以受控的 LLM Suite 提供共用 GenAI 能力,保護客戶與公司資料 | 2024 年提供給全球超過 20 萬名員工 |
| Morgan Stanley | 建立以內部知識為來源、能連回來源文件的財務顧問助理 | 2024 年公布 98% 財務顧問團隊已採用 |
| PwC Japan | 在自有安全環境提供 ChatPwC,並配合規範與訓練 | 2025 年抽樣 350 名審計人員,使用率為 80% |
資料來源: JPMorganChase 2024 Annual Report、 Morgan Stanley Assistant、 Morgan Stanley Debrief、 PwC Japan Audit Quality Report 2025(PDF)。
這幾家的規模和產業條件都不一樣,直接照抄沒有意義。可以抄的是判斷標準: 公司入口只要比個人帳號好用、離工作流程夠近,員工就沒什麼理由繞過去。
三層 AI 治理架構
企業不必一開始就全面自建模型。可以依資料敏感度與治理成熟度,分三層推進。
第一層:企業管理的 SaaS AI
最直接的起點,是把員工從個人帳號移到企業工作區。評估時至少確認:
- 集中帳號管理、SSO 與離職停權
- 管理員控制與角色權限
- 資料是否用於模型訓練
- 保存、刪除與資料落地選項
- 稽核紀錄與合規文件
- 連接器、外掛與 Agent 的核准方式
以 OpenAI 為例,官方目前說明 ChatGPT Business、Enterprise 與 API 的企業資料 預設不用於模型訓練;Enterprise 提供 SAML SSO、細緻存取控制與資料保留管理。 實際適用範圍仍應依方案、設定與合約確認。 (OpenAI Enterprise Privacy)
第二層:建立 Enterprise AI Gateway
若企業同時需要多家模型,可以建立統一的 AI Portal 與 Gateway。 員工只需要使用「公司的 AI」,企業則在後端管理模型、資料與成本。
flowchart TD U[員工] --> P[企業 AI Portal] P --> I[SSO 與身分] P --> R[角色與資料權限] P --> D[DLP 與敏感資料偵測] P --> A[稽核與成本管理] I --> G[AI Gateway] R --> G D --> G A --> G G --> C[企業雲端模型] G --> H[混合雲模型] G --> L[地端模型] classDef portal fill:#0D9488,stroke:#0F766E,color:#FFFFFF classDef risk fill:#FEE2E2,stroke:#DC2626,color:#7F1D1D class P,G portal
Gateway 可以統一決定:
- 哪些員工能使用哪些模型與 Agent
- 哪些資料不得傳到外部服務
- 哪些操作需要人工核准或留下稽核紀錄
- 哪些知識庫可被哪些部門查詢
- 每個部門的 Token 與費用上限
- 哪些敏感工作只能路由到企業專屬或地端模型
第三層:Private AI、混合雲與地端 AI
金融、製造、醫療、政府與研發單位的部分工作負載,可能不適合直接交給外部 SaaS。 這時可依資料分級,把不同任務送往不同環境:
| 資料等級 | 可能的處理環境 | 典型控制 |
|---|---|---|
| 公開/一般資料 | 企業 SaaS 或雲端 API | 企業帳號、供應商條款、基本稽核 |
| 內部資料 | 專屬雲或混合架構 | 私有網路、DLP、細緻權限、保存政策 |
| 高度機密資料 | 地端模型與內部 RAG | 封閉網路、最小權限、完整稽核與人工核准 |
這套架構的目的不是把雲端全部拿掉,是讓企業自己決定哪些資料可以去哪裡。
搬到地端,資安不會自動變好
把 LLM 放在自己的 GPU 主機,只處理了「推論是否送往外部服務」這個問題。 如果缺少下列控制,地端 AI 一樣可能形成新的風險:
- 身分驗證、最小權限與離職停權
- RAG 文件的原始權限繼承
- 提示注入與惡意文件防護
- Agent 工具權限與高風險操作核准
- 稽核紀錄與資料保存政策
- Secrets Management 與網路分段
- 模型、套件與容器供應鏈管理
- 備份、弱點修補與事件應變
Private AI 是私有基礎設施,加上身分治理、資料治理與 AI 治理。 買一臺 GPU 主機只完成了第一項。
90 天治理路線圖
第 1–30 天:先看見
- 盤點員工使用的 AI 網站、SaaS、IDE 擴充功能、Agent 與 API
- 找出個人帳號、共用帳號與公司信箱註冊但未受管的帳號
- 訪談高使用量部門,理解真正的工作需求
- 先定義禁止輸入的資料,例如客戶個資、未公開財務、憑證與核心原始碼
第 31–60 天:建立可用的正式入口
- 選定一至數個企業 AI 方案,設定 SSO、停權與管理員政策
- 依資料分級定義可用模型、可用連接器與保存期限
- 對常見任務提供核准範本,降低員工自行找工具的誘因
- 對高風險輸入加入警告、遮罩、阻擋或人工核准
第 61–90 天:把政策變成可驗證的控制
- 串接 DLP、SIEM 或既有身分系統
- 啟用稽核紀錄、異常告警與事件處理流程
- 以真實工作負載測試雲端、混合與地端路由
- 每季檢討工具清單、供應商條款、權限與實際採用率
從 Shadow AI 走向可治理的 Enterprise AI
「要不要讓員工用 AI」這題已經沒得選了。接下來要回答的是這幾題:
- 能不能看見 AI 的實際使用?
- 員工可以把哪些資料交給 AI?
- 哪些模型可以處理哪些資料?
- AI 能代表員工執行哪些動作?
- 發生事件時,能不能還原資料與操作路徑?
- 哪些高敏感工作需要留在企業指定環境?
成熟的治理順序可以濃縮為:
Visibility → Identity → Policy → Data Governance → AI Gateway → Private AI
也就是先看見 AI,再管理身分與資料,最後才決定模型應該部署在哪裡。
荔枝智慧的 Lychee Grove 可部署在企業指定環境, 並提供部門權限、稽核紀錄, 以及雲端、混合與地端推論架構。 如果你正在盤點 Shadow AI,或需要把既有政策落實成可操作的企業 AI 入口, 可先取得導入評估指南,或與我們討論治理架構。
參考資料
- Akamai — Enterprise AI Usage Risk Report 2026
- iThome — 電信流量揭臺灣企業 AI 風險
- 中華電信 — 影子 AI 與企業資安防禦
- Netskope — Cloud and Threat Report: 2026
- Cyberhaven — 2026 AI Adoption & Risk Report
- Harmonic Security — What 22 Million Enterprise AI Prompts Reveal About Shadow AI in 2025
- Cybersecurity Dive — Samsung employees leaked corporate data in ChatGPT
- IBM — Cost of a Data Breach Report 2025 摘要
- JPMorganChase — 2024 Annual Report, COO Letter
- Morgan Stanley — AI Assistant
- Morgan Stanley — AI Debrief
- PwC Japan — Audit Quality Report 2025(PDF)
- OpenAI — Enterprise Privacy