從「會用AI」到「安全用AI」 中醫大教職員AI增能研習聚焦資安與資料保護
(中央社訊息服務20260819 14:53:30)中國醫藥大學持續推動教職員生成式AI應用能力,今(19)日辦理第3場教職員AI增能研習,以「AI如何用得安全?」為主題,聚焦生成式AI使用過程中的資訊安全、資料保護、內容查證與決策責任,協助教職員在善用 AI提升行政、教學與研究效率的同時,也建立正確的安全使用觀念與風險意識。本系列研習由林正介副校長指導,圖書資訊中心、人力資源室及教師發展中心共同主辦。

隨著生成式AI快速進入大學行政、教學與研究工作,從公文與信件撰寫、摘要翻譯、會議紀錄,到教材製作、研究與資料分析,都已成為教職員可能使用AI的工作場景。然而,AI帶來效率的同時,也伴隨個資與機密外洩、內容錯誤與虛構引用、著作權及授權爭議,以及決策責任歸屬等風險。
本次課程以「資料先保護、內容要查證、結果由人負責」為核心,從教職員日常工作情境出發,說明不同資料在使用生成式AI前應先進行風險判斷。課程將資料區分為不同風險層級,公開資料及一般文字潤飾屬低風險內容,在確認資訊正確性後可使用;涉及內部流程或未公開草稿時,應先確認授權與使用必要性;若涉及個資、病歷、研究資料或系統資訊等高風險內容,則不應直接上傳外部AI平台。
課程進一步列出生成式AI使用時應注意的「資料紅線」,包括學生姓名、學號、成績、輔導及獎懲紀錄,病歷、健康資訊、研究受試者及基因資料,未公開會議、合約、採購、預算與簽呈,以及帳號密碼、IP、系統架構、資安弱點與事件細節等。講師提醒,若無法判斷資料是否適合輸入AI,應掌握「先停、先問、先不要上傳」的原則。
在資料處理方面,課程也特別說明「去識別化」的觀念。去識別化並非只是刪除姓名,包括學號、電話、Email、地址、帳號、IP、病歷號等資訊,都可能成為重新辨識個人身分的線索。若工作上確有使用AI的需求,應先刪除或替換可識別資訊,僅保留完成任務所需的最少資料,落實資料最小化原則。
課程也透過實際情境提醒教職員,「去識別化不等於解除機密」。例如未公開的採購會議紀錄,即使已刪除與會者姓名,其中涉及的採購內容、決策過程及金額仍可能屬於業務機密,因此個人資料與機密資訊應分別判斷,不能因為資料已無明確個人識別資訊,就直接視為可以提供給外部AI使用。
除了資料安全,生成式AI產出的內容是否可信,也是本次研習的重要主題。課程指出,AI可能以流暢且具說服力的語句產出錯誤資訊,例如捏造不存在的法規條文、判決、論文、作者或DOI,也可能產生錯誤的日期、金額及統計數字,甚至將過時規定當成現行規範。因此,涉及法規、研究引用及正式行政資訊時,應回到主管機關、原始文件及第一手來源進行查證,重要內容亦應由業務承辦人或主管再次覆核。
課程並歸納「安全使用AI五項原則」,包括先去識別化、機密不上傳、內容要查證、人負責決策及使用核准工具;實際操作時,則可依序進行資料判斷、去識別化、限定任務、取得AI初稿及人工查證。課程強調,AI產出可以作為工作參考,但不能未經確認就直接成為正式答案或決策依據。
在決策責任方面,課程進一步指出,AI可以提供建議,但不能成為唯一決策者。包含學生成績與錄取、人事考核與聘任、醫療判斷與健康建議,以及採購、簽核與法律意見等可能影響個人權益或組織重大決策的事項,都應保留人工審查、決策理由及責任歸屬,由具權責的專業人員進行最終判斷。
中國醫藥大學圖書資訊中心主任程大川表示,生成式AI已逐漸成為教職員日常工作的重要工具,學校推動AI增能,不能只教大家「怎麼用」,更重要的是建立「怎麼安全地用」的能力。尤其面對學生資料、研究資料、醫療資訊及校務機密等敏感內容,資料是否適合輸入AI、產出內容是否正確,以及最終決策是否妥適,都必須由使用者進行判斷、查證並負起責任。
程大川進一步指出,未來校內AI應用也應朝向更安全、可控的「落地AI」環境發展,包括運用DGX等AI運算基礎設施,讓模型與運算資源部署於校內受控環境,降低敏感資料直接送往外部AI平台的風險。他表示,真正的智慧校園不只是導入更多AI工具,更需要同步建立運算基礎、資料治理、權限管理與資安規範,逐步形成兼顧效率、安全與責任的AI應用環境。
本系列教職員AI增能研習從行政應用、教學實踐逐步延伸至資安與資料保護,持續強化校內教職員AI素養。第3場課程最後以「使用前四問」提醒教職員:這份資料可以公開嗎?是否含有個資、機密或系統資訊?是否只提供完成任務所需的最少資料?AI回答是否已經人工查證並由自己負責?透過「可公開、已去識別、有查證、人負責」的簡明判斷方式,讓安全使用AI從規範進一步成為日常工作習慣。


