AI讀得到不代表該被看得到 企業資料權限面臨新考驗

中央社/
1 小時前

(中央社財經訊息服務20260827 16:31:29)企業開始讓生成式AI整理郵件、搜尋內部文件、摘要會議紀錄,甚至協助查詢客戶與專案資料後,一個新的管理問題正浮上檯面:「 AI找得到的資料,是不是使用者原本就有權限可以看到的資料?」

Cloudmax匯智觀察,企業導入AI初期多半關心回答準不準、速度快不快;真正進入內部使用後,問題往往轉成「AI到底能讀哪些資料」。如果原有共享資料夾、郵件帳號或內部系統多年沒有整理權限,AI可能把原本藏在不同系統裡的權限問題,快速帶進搜尋與問答介面。

以業務人員詢問「幫我整理這個客戶過去三年的往來紀錄」為例,AI可能同時搜尋郵件、報價單、共享文件及CRM資料。但若其中包含主管才能查看的價格策略、其他業務負責的客戶資訊,甚至離職員工留下的信件,企業真正需要處理的已不只是AI能不能找到答案,而是「這名使用者原本應不應該看到這些內容」。

Check Point於2026年發布的AI Security Report指出,企業平均每月使用約10種不同的生成式AI應用;2025年10月至2026年5月期間,每月有87%至93%的受觀察組織至少出現一次高風險生成式AI互動,涉及企業敏感、個人或受管制資料的高風險提示比例,也由約2%上升至4%。

OWASP在大型語言模型應用安全風險中,也將敏感資訊揭露與過度授權列為重要風險,建議企業限制模型能接觸的資料來源,並依最小權限原則控管存取範圍。

Cloudmax認為,企業AI治理除了避免員工將機密資料直接輸入公開AI,更需注意另一種情境:當企業主動讓AI串接郵件、文件伺服器、知識庫與內部系統後,AI本身取得的資料範圍是否過大。

例如: 一套AI郵件助理若只是協助員工摘要收件匣,理論上只需要讀取該使用者原本有權查看的郵件; 若後端卻使用能讀取全公司的高權限帳號連線,即使前端功能看似單純,實際資料曝露範圍仍可能超出需求。

Cloudmax建議,企業在讓AI連接郵件、文件、NAS、資料庫或內部知識庫前,可優先確認以下5項: 一、資料範圍 - 哪些郵件、資料夾、文件庫及資料庫可以被AI讀取。 二、使用者權限 - AI查詢結果是否延續原系統既有權限,而非所有人共用高權限帳號。 三、敏感資料 - 人事、財務、法務、合約及客戶個資是否建立獨立存取規則。 四、帳號異動 - 員工調職、離職或專案結束後,AI相關權限能否同步收回。 五、操作紀錄 - 誰曾透過AI查詢哪些資料,以及重要操作是否保留紀錄與人工確認。

Cloudmax匯智表示,生成式AI讓企業取得資訊的速度更快,也讓過去隱藏在共享資料夾、帳號與系統中的權限問題更容易被放大。AI資料治理的核心,不只是讓AI「讀得到」,而是確保正確的人,在正確的權限下取得正確的資訊。

透過Cloudmax企業資料治理、郵件與帳號權限盤點、混合雲、專屬主機、備份及AI前置整合服務,企業可在AI串接內部資料前,先釐清資料位置、使用者身分與存取邊界,建立更適合AI應用的資料治理基礎。

關於 Cloudmax 匯智 Cloudmax匯智提供企業雲端、混合雲、專屬主機、企業郵件、資料治理、資訊安全及AI基礎建設整合服務,協助企業整合主機、網路、資料、帳號權限與備份架構,建立可治理且可持續維運的數位基礎。

第三方資料來源:Check Point,AI Security Report 2026;OWASP GenAI Security Project,LLM02:2025 Sensitive Information Disclosure、LLM06:2025 Excessive Agency。

圖片來源:Cloudmax 匯智/AI生成

企業資料必須限定AI讀取的權限,或採隱碼的方式提供AI讀取,才能讓AI發揮功用,又能保護企業機敏資料。