給團隊的 AI 使用規範:五條就夠的起手版本
落落長的規範沒人讀。這五條涵蓋了大部分實際風險。
完全禁止使用不切實際,完全放任又有風險。一份簡短、能被記住的規範,比一份完整但沒人看的文件有效得多。
五條規範
- 不上傳未脫敏的客戶資料與機密。需要用真實資料時,先脫敏或使用公司核可的私有部署。
- AI 產出的程式碼與文案,發布前必須有人審過。作者對產出負責,不能以「AI 寫的」推卸。
- 用公司帳號,不用個人帳號。方便稽核與用量控管,離職時也能收回。
- 對外交付物要標示 AI 參與程度,依客戶合約要求辦理。
- 發現異常立即回報:金鑰疑似外洩、模型輸出敏感資料、帳單異常。
配套措施
- 提供已核可的工具清單,讓大家知道用什麼是安全的。
- 提供脫敏工具或指引,不要只說「請脫敏」。
- 設定用量儀表板,讓團隊自己看得到成本。
規範要能演進
每季檢視一次,把實際發生的事件寫進規範。真實案例比抽象原則有說服力得多,也更容易被記住。
把規範放在大家真的會經過的地方——工具的登入頁、新人報到清單、程式碼儲存庫的 README,而不是只放在共享資料夾深處。