什麼是影子 AI(Shadow AI)?企業如何降低生成式 AI 的資料外洩風險

#Shadow AI #AI 治理 #資料外洩 #企業 AI #Private AI #AI 資安
什麼是影子 AI(Shadow AI)?企業如何降低生成式 AI 的資料外洩風險

員工早就在用 AI 了。行政拿 ChatGPT 摘要文件,工程師靠 GitHub Copilot、Cursor 或 Claude Code 寫程式。這件事已經沒什麼好爭論。

該爭論的是另一組問題:員工用了哪些 AI、輸入了什麼資料、AI 又能存取哪些內部系統。 多數企業三題都答不出來。

當員工以個人帳號或未經核准的工具處理公司文件、原始碼與客戶資料, 這些公司看不見也管不到的行為,就是影子 AI(Shadow AI)。

什麼是影子 AI?

Shadow AI 泛指員工在未經企業核准、管理或監督的情況下, 使用生成式 AI、AI Agent、瀏覽器擴充功能或其他 AI 服務處理工作。

常見情境包括:

  • 使用個人的 ChatGPT 或 Claude 帳號分析公司文件
  • 將程式碼貼進 AI 工具除錯
  • 用免費翻譯工具處理尚未公開的合約
  • 上傳客戶資料,請 AI 產生摘要或行銷內容
  • 在瀏覽器或 IDE 安裝未經核准的 AI 擴充功能
  • 讓 AI Coding Agent 存取整個程式碼庫與終端機
  • 將公司資料連接到未經審查的 MCP Server 或 AI Agent
  • 用公司 Email 註冊服務,但帳號、訂閱與資料設定仍由個人管理

最後一種最容易被誤判成安全的。用公司信箱註冊,不代表這個帳號歸公司管。 要確認的是帳號有沒有掛在企業工作區底下、管理員能不能停權與稽核, 以及適用的資料處理條款是哪一種方案。

Akamai 與 LayerX 的 2026 年報告 指出,將近一半的企業 AI 對話透過未受管理的個人身分進行。換句話說, 就算員工用的是公司核准的服務,只要身分沒被管理,一樣算 Shadow AI。

Shadow AI 已經是常態

臺灣企業線路:66% 已出現 AI 使用

中華電信在 CYBERSEC 2026 公開的網路觀測顯示:2026 年第一季約 30 萬家企業線路樣本中, 有 199,400 家出現 AI 工具流量,約占 66%;其中 175,350 家出現 ChatGPT 流量, 另有 62,065 家出現被列為法遵與資安警示的中國 AI 工具流量。 (iThome 報導中華電信說明

流量不等於外洩,也看不出員工到底輸入了什麼。但它至少說明一件事: 對多數企業來說,AI 是先進門的,導入計畫才追在後面。

國外企業也面臨相同問題

Netskope《Cloud and Threat Report: 2026》 觀察到,一年內 SaaS 生成式 AI 使用者增加約 3 倍,送出的提示詞數量增加約 6 倍; 平均受觀測組織每月偵測到 223 起生成式 AI 資料政策違規事件。

報告也顯示,使用個人 AI App 的比例由 78% 降至 47%, 使用企業管理帳號的比例則由 25% 上升至 62%。兩者並非互斥, 因為部分使用者會在個人與企業帳號之間切換。

這不足以證明「發企業帳號就會降低風險」的因果關係。但方向很清楚。 員工手上有事要做的時候,一個好用的公司入口,比一紙禁令更容易被接受。

員工到底把什麼餵給了 AI

員工輸入 AI 的內容,可能包括:

  • 程式原始碼、API Key 與系統設定
  • 未公開的產品規格與研發文件
  • 財務資料、合約與會議紀錄
  • 客戶資料與個人資料
  • 內部 Email、帳號資訊與營運流程

Cyberhaven《2026 AI Adoption & Risk Report》 指出,其觀測的 AI 互動中有 39.7% 涉及敏感資料;前 100 大常用 GenAI SaaS 中, 82% 被分類為中度至重大風險。報告也指出,一般企業近半數開發者使用 AI Coding Assistant, 在 AI 採用積極的企業中則接近 90%。

所以盤點範圍不能只看聊天網站。IDE、瀏覽器擴充、會議助理、既有 SaaS 新長出來的 AI 功能、Agent、資料連接器,全都要算進去。

訓練條款只是其中一題

企業應該同時檢查:

  1. 資料使用:輸入與輸出是否會被用於模型改善或人工檢閱?
  2. 資料保存:服務會保存多久,企業能否設定保留與刪除政策?
  3. 身分與權限:能否使用 SSO、離職停權、角色權限與最小權限?
  4. 連接器與 Agent:AI 能讀哪些資料、能執行哪些動作,是否有人員核准關卡?
  5. 稽核與事件處理:是否保留操作紀錄,事件發生後能否追查資料流向?
  6. 合約與司法管轄:資料處理地區、次處理者、跨境傳輸與法規責任是否符合要求?

供應商承諾不拿企業資料訓練模型,只回答了第一題的一部分。

真實案例:Samsung 員工將內部資料輸入 ChatGPT

2023 年,Samsung Electronics 半導體事業部開放員工使用 ChatGPT 後, 媒體報導短時間內出現三起敏感資料輸入事件:

  1. 工程師輸入與內部資料庫相關的錯誤程式碼,請 AI 協助除錯。
  2. 工程師輸入設備瑕疵判斷程式碼,請 AI 協助最佳化。
  3. 員工將內部會議錄音轉成文字,再請 AI 製作會議紀錄。

這些事件由 Cybersecurity Dive 引述韓國媒體整理, 並非 Samsung 公開的完整鑑識報告,因此不應延伸解讀為資料已被其他使用者取得。

但它點出 Shadow AI 最難處理的地方。這三個人都不是想害公司,他們只是想早點下班。 一旦生產力需求跑在治理速度前面,員工就會自己去找工具。

只封鎖 ChatGPT 為什麼沒用

Harmonic Security 分析 2025 年的 22,458,240 筆企業提示詞與檔案上傳, 在 665 種 AI 與 AI-enabled 工具中偵測到 579,113 次敏感資料暴露。 前六大應用占 92.6% 的暴露量,但長尾工具仍持續變動。 (研究全文

封掉一個服務,員工就換下一個:另一個聊天工具、瀏覽器擴充、會議助理, 或某個剛長出 Agent 功能的新平臺。黑名單永遠追不完。 真正該管的是身分、資料、權限與使用流程。

封鎖本身還是有用的。對明確不符法遵、已知高風險或根本沒有業務必要的工具, 擋掉就是合理控制。只是它得跟可見性、DLP、核准工具和教育訓練一起做。

Shadow AI 讓外洩變得更貴

IBM 與 Ponemon Institute《Cost of a Data Breach Report 2025》 研究 600 家已經發生資料外洩的組織,其中:

  • 63% 沒有完整的 AI 治理政策,或政策仍在建立中
  • 五分之一回報 Shadow AI 導致資料外洩
  • 高度使用 Shadow AI 的組織,平均外洩成本比低度或未使用者高 67 萬美元
  • Shadow AI 相關事件中,65% 涉及個人識別資訊,40% 涉及智慧財產

分母要看清楚。這個五分之一的母數,是那 600 家「已經發生外洩」的組織, 不是全球所有企業。

大型企業的共同做法:建立正式 AI 入口

各家做法不同,方向倒是一致:把 AI 從員工的個人工具, 變成公司提供、公司管得到的基礎服務。

企業做法公開採用情況
JPMorganChase以受控的 LLM Suite 提供共用 GenAI 能力,保護客戶與公司資料2024 年提供給全球超過 20 萬名員工
Morgan Stanley建立以內部知識為來源、能連回來源文件的財務顧問助理2024 年公布 98% 財務顧問團隊已採用
PwC Japan在自有安全環境提供 ChatPwC,並配合規範與訓練2025 年抽樣 350 名審計人員,使用率為 80%

資料來源: JPMorganChase 2024 Annual ReportMorgan Stanley AssistantMorgan Stanley DebriefPwC Japan Audit Quality Report 2025(PDF)

這幾家的規模和產業條件都不一樣,直接照抄沒有意義。可以抄的是判斷標準: 公司入口只要比個人帳號好用、離工作流程夠近,員工就沒什麼理由繞過去。

三層 AI 治理架構

企業不必一開始就全面自建模型。可以依資料敏感度與治理成熟度,分三層推進。

第一層:企業管理的 SaaS AI

最直接的起點,是把員工從個人帳號移到企業工作區。評估時至少確認:

  • 集中帳號管理、SSO 與離職停權
  • 管理員控制與角色權限
  • 資料是否用於模型訓練
  • 保存、刪除與資料落地選項
  • 稽核紀錄與合規文件
  • 連接器、外掛與 Agent 的核准方式

以 OpenAI 為例,官方目前說明 ChatGPT Business、Enterprise 與 API 的企業資料 預設不用於模型訓練;Enterprise 提供 SAML SSO、細緻存取控制與資料保留管理。 實際適用範圍仍應依方案、設定與合約確認。 (OpenAI Enterprise Privacy

第二層:建立 Enterprise AI Gateway

若企業同時需要多家模型,可以建立統一的 AI Portal 與 Gateway。 員工只需要使用「公司的 AI」,企業則在後端管理模型、資料與成本。

flowchart TD
  U[員工] --> P[企業 AI Portal]
  P --> I[SSO 與身分]
  P --> R[角色與資料權限]
  P --> D[DLP 與敏感資料偵測]
  P --> A[稽核與成本管理]
  I --> G[AI Gateway]
  R --> G
  D --> G
  A --> G
  G --> C[企業雲端模型]
  G --> H[混合雲模型]
  G --> L[地端模型]
  classDef portal fill:#0D9488,stroke:#0F766E,color:#FFFFFF
  classDef risk fill:#FEE2E2,stroke:#DC2626,color:#7F1D1D
  class P,G portal
企業 AI Gateway:以同一入口管理身分、資料政策、模型與稽核

Gateway 可以統一決定:

  • 哪些員工能使用哪些模型與 Agent
  • 哪些資料不得傳到外部服務
  • 哪些操作需要人工核准或留下稽核紀錄
  • 哪些知識庫可被哪些部門查詢
  • 每個部門的 Token 與費用上限
  • 哪些敏感工作只能路由到企業專屬或地端模型

第三層:Private AI、混合雲與地端 AI

金融、製造、醫療、政府與研發單位的部分工作負載,可能不適合直接交給外部 SaaS。 這時可依資料分級,把不同任務送往不同環境:

資料等級可能的處理環境典型控制
公開/一般資料企業 SaaS 或雲端 API企業帳號、供應商條款、基本稽核
內部資料專屬雲或混合架構私有網路、DLP、細緻權限、保存政策
高度機密資料地端模型與內部 RAG封閉網路、最小權限、完整稽核與人工核准

這套架構的目的不是把雲端全部拿掉,是讓企業自己決定哪些資料可以去哪裡。

搬到地端,資安不會自動變好

把 LLM 放在自己的 GPU 主機,只處理了「推論是否送往外部服務」這個問題。 如果缺少下列控制,地端 AI 一樣可能形成新的風險:

  • 身分驗證、最小權限與離職停權
  • RAG 文件的原始權限繼承
  • 提示注入與惡意文件防護
  • Agent 工具權限與高風險操作核准
  • 稽核紀錄與資料保存政策
  • Secrets Management 與網路分段
  • 模型、套件與容器供應鏈管理
  • 備份、弱點修補與事件應變

Private AI 是私有基礎設施,加上身分治理、資料治理與 AI 治理。 買一臺 GPU 主機只完成了第一項。

90 天治理路線圖

第 1–30 天:先看見

  • 盤點員工使用的 AI 網站、SaaS、IDE 擴充功能、Agent 與 API
  • 找出個人帳號、共用帳號與公司信箱註冊但未受管的帳號
  • 訪談高使用量部門,理解真正的工作需求
  • 先定義禁止輸入的資料,例如客戶個資、未公開財務、憑證與核心原始碼

第 31–60 天:建立可用的正式入口

  • 選定一至數個企業 AI 方案,設定 SSO、停權與管理員政策
  • 依資料分級定義可用模型、可用連接器與保存期限
  • 對常見任務提供核准範本,降低員工自行找工具的誘因
  • 對高風險輸入加入警告、遮罩、阻擋或人工核准

第 61–90 天:把政策變成可驗證的控制

  • 串接 DLP、SIEM 或既有身分系統
  • 啟用稽核紀錄、異常告警與事件處理流程
  • 以真實工作負載測試雲端、混合與地端路由
  • 每季檢討工具清單、供應商條款、權限與實際採用率

從 Shadow AI 走向可治理的 Enterprise AI

「要不要讓員工用 AI」這題已經沒得選了。接下來要回答的是這幾題:

  • 能不能看見 AI 的實際使用?
  • 員工可以把哪些資料交給 AI?
  • 哪些模型可以處理哪些資料?
  • AI 能代表員工執行哪些動作?
  • 發生事件時,能不能還原資料與操作路徑?
  • 哪些高敏感工作需要留在企業指定環境?

成熟的治理順序可以濃縮為:

Visibility → Identity → Policy → Data Governance → AI Gateway → Private AI

也就是先看見 AI,再管理身分與資料,最後才決定模型應該部署在哪裡。

荔枝智慧的 Lychee Grove 可部署在企業指定環境, 並提供部門權限稽核紀錄, 以及雲端、混合與地端推論架構。 如果你正在盤點 Shadow AI,或需要把既有政策落實成可操作的企業 AI 入口, 可先取得導入評估指南,或與我們討論治理架構

參考資料

  1. Akamai — Enterprise AI Usage Risk Report 2026
  2. iThome — 電信流量揭臺灣企業 AI 風險
  3. 中華電信 — 影子 AI 與企業資安防禦
  4. Netskope — Cloud and Threat Report: 2026
  5. Cyberhaven — 2026 AI Adoption & Risk Report
  6. Harmonic Security — What 22 Million Enterprise AI Prompts Reveal About Shadow AI in 2025
  7. Cybersecurity Dive — Samsung employees leaked corporate data in ChatGPT
  8. IBM — Cost of a Data Breach Report 2025 摘要
  9. JPMorganChase — 2024 Annual Report, COO Letter
  10. Morgan Stanley — AI Assistant
  11. Morgan Stanley — AI Debrief
  12. PwC Japan — Audit Quality Report 2025(PDF)
  13. OpenAI — Enterprise Privacy