什麼是影子AI?員工正在用而你不知情
2026-08-14有調查發現,三分之二的辦公室員工曾經在工作中使用 AI 工具,而他們心裡清楚公司並不允許。他們照做不誤,因為那令下午變得輕鬆。這就是「影子 AI」。在大多數香港中小企,它進入公司的時間,遠早於任何人開始討論它。
什麼是影子AI?
影子 AI 指員工在老闆不知情、亦未經批准的情況下,於公司內部使用人工智能工具。他們用私人帳戶登記,把工作資料貼進去,然後更快完成任務。沒有東西被偷,也沒有東西壞掉。公司只是完全沒有記錄。
這個名稱源自更早的概念「影子 IT」,即員工在老闆察覺之前自行安裝軟件。影子 AI 的速度快得多,因為根本無須安裝。
一個免費聊天機械人不需要採購單,不需要電腦,也不需要許可。它只需要一個瀏覽器和三十秒。過去拖慢未經批准軟件的那道門檻,已經完全消失。
影子AI在小公司是怎樣開始的?
影子 AI 通常由一個熱心的員工,解決一件沉悶的工作開始。它會擴散,是因為成果看起來很好,而不是因為有人想繞過規矩。在一間九個人的公司,本來就沒有採購流程可以繞過。
典型的發展次序是這樣的。
--- 一位跟單同事在星期五下午被要求用流暢英文寫一封報價電郵,於是把客戶名稱、貨品清單和折扣貼進免費聊天機械人,二十秒拿到乾淨草稿。
--- 電郵發出,客戶回覆正面。沒有人提起用了什麼工具。
--- 兩位同事留意到她的文筆進步,開口問她怎樣做到。一個月之內,四個人在三個不同的免費帳戶裡貼入客戶資料。
這四個人沒有一個心存惡意,他們因為做得快而得到肯定。影子 AI 之所以會生長,正因為它真的有用。
所以把它當成紀律問題,是誤讀了處境。員工不是在偷偷繞過制度,在大部分香港中小企,根本沒有制度可以繞。
影子AI有多普遍?香港的數據說明什麼?
影子 AI 已經是 AI 進入職場的常態,而不是例外。國際研究顯示,接近一半員工經常使用 AI;而香港的監管機構亦已記錄到,採用率上升的同時,正式的管治關注反而在下降。
國際研究的數字。
--- Verizon 的 2026 年《數據外洩調查報告》發現,影子 AI 的偵測個案一年內上升約四倍,約 45% 員工在公司裝置上經常使用 AI。
--- PagerDuty 於 2026 年的調查發現,66% 辦公室專業人員曾在工作中使用 AI,儘管他們認為公司政策並不允許。
--- Cyberhaven 的《2026 年 AI 採用與風險報告》分析 222 間公司的資料流動,發現流入 AI 工具的資料當中,有 39.7% 涉及敏感資訊,而當中超過 60% 經由私人帳戶而非公司帳戶進行。
香港監管機構查到什麼。
2026 年 5 月,個人資料私隱專員公署公布了對 60 間香港機構的循規審查結果。這份結果值得細看,因為真正的訊息在於趨勢方向。
--- 60 間機構之中,57 間(95%)在日常營運中使用 AI,較 2025 年上升 15 個百分點。
--- 在透過 AI 處理個人資料的機構之中,只有 50% 制定了與 AI 相關的政策,較上一年下跌約 13 個百分點。
--- 有董事會層面討論 AI 的比例同樣下跌,只餘 54%,跌幅約 25 個百分點。
把這三個數字放在一起看。使用率大幅上升,管治的注意力卻在下降。這道落差,正是影子 AI 生存的空間。而且這些多數是大機構,60 間之中有一半僱用超過 500 人。一間十二個人的香港公司,根本沒有一個董事會可以討論這件事。
實際上會出什麼問題?三個香港場景
影子 AI 造成的真實損害,很少是戲劇性的。它是你在法律上仍需負責的資料,悄悄脫離了你的控制,而且往往在幾個月後才由公司以外的人發現。
場景一:走出公司的客戶名單。觀塘一間八人保險經紀行,要求一位年輕經紀整理續保機會。他把一份載有 340 個客戶姓名、保單金額和聯絡電話的試算表,貼進一個免費的消費者 AI 帳戶。摘要做得很好。但那批資料如今放在一個公司無法登入、無法查核、亦無法刪除的私人帳戶裡。根據《個人資料(私隱)條例》,該經紀行仍然是資料使用者,仍然要負責,不論它是否知情。
場景二:語氣肯定的錯誤答案。荃灣一間地產代理讓助理用免費聊天機械人草擬租約摘要。工具讀不到真正的合約,於是用聽起來合理的常識填補空白。三份摘要寫著按金兩個月,而已簽署的合約寫的是三個月。沒有人核對,因為文字寫得很順。錯誤在交樓當日才浮現。這其實是「基礎資料」出了問題,機制值得了解,可參考我們的AI 資料基礎入門。
場景三:連工作流程一起帶走的辭職信。一間連鎖零售的市場推廣同事,在自己的 AI 帳戶裡建立了一套相當好的流程,包括儲存好的指令、語調指引和產品描述。她辭職了。帳戶是她的。六個月累積的公司知識隨她離開,接手的人由零開始。
留意一點:只有第一個場景屬於私隱問題。另外兩個是普通的營運損失,而它們更常發生。
老闆對影子AI最常見的誤解
大部分老闆的反應不是把影子 AI 當成大公司才要煩的事,就是矯枉過正地全面禁止。兩種反應都會令情況變差,理由一說就明白。
誤解一:我們太小,不會成為目標。影子 AI 不是一場攻擊,根本沒有攻擊者。風險來自你自己的資料,放在你無法觸及的地方。公司規模改變不了它會不會發生。
誤解二:禁止 AI 就可以解決。PagerDuty 的發現就是直接答案:三分之二的人明知違反政策仍然使用。禁令阻止不了行為,它只會令行為不再被上報,而上報正是你唯一真正需要的那部分。
誤解三:付費帳戶和免費帳戶是同一件產品。並不是。對企業而言,關鍵差別在帳戶背後的合約:你輸入的內容會否被用來改良模型、誰可以取回資料、以及登入權由公司還是個人掌握。約 60% 的影子 AI 活動經由私人帳戶進行,而私人帳戶三樣都給不了你。
誤解四:這是 IT 部門的事。大部分香港中小企根本沒有 IT 部門,而有的那些也看不見一個瀏覽器分頁。真正有效的控制,是老闆對「什麼資料可以離開公司」所作的決定。那是商業決定,不是技術決定。
如何用一個下午把影子AI放到檯面上?
解決影子 AI 不需要買軟件。你需要一次坦白的對話、一條寫下來的短規則,以及一個獲批准的帳戶。大部分小公司可以在一個下午完成,之後不必再把它當成危機處理。
第一步:開口問,並承諾不追究。直接說明你想知道大家已經在用哪些 AI 工具,而且沒有人會有麻煩。這個答案你只會準確地拿到一次,而且只在承諾可信的前提下。九人公司,十五分鐘足夠。
第二步:寫下永遠不可貼上去的東西。每項一行就夠。客戶姓名與聯絡方法。身份證或護照號碼。薪酬與銀行資料。已簽署的合約。客戶在保密前提下交給你的任何東西。一條員工記得住的規則,勝過一份被歸檔的政策。
第三步:批准一個工具,並且付錢。中小企手上最有效的一招,就是給員工一個比他們自己找到的更好的正式帳戶。免費工具之所以留得住,是因為免費而且隨手可得,那就把這個優勢拿走。
第四步:帳戶登記在公司名下。公司電郵、公司付款、公司掌控。這一步能防止六個月的累積成果隨辭職信一起離開。
第五步:決定哪些產出必須有人核對才可以外發。凡是牽涉數字、日期、價格或法律用語的,一律由人閱讀一次。其餘可以直接發出。這與把人保留在決策鏈中的原則相同,可參考我們的人在迴路指南。
第六步:寫下出事時要通知誰。一個名字,一句說話。沒有這一步,錯誤會被靜靜刪掉而不是報上來,而靜靜處理的那些,往往最貴。
香港老闆還有一條捷徑可用。私隱專員公署免費發布《僱員使用生成式 AI 的指引清單》,其撰寫方式本來就照顧到沒有法律部門的機構。本文屬一般資訊,並非法律意見,請自行細閱該清單,並就自身情況徵詢專業意見。
關於影子AI的常見問題
在香港使用影子AI是否違法?單純使用 AI 工具本身並不違法。但如果個人資料進入其中,《個人資料(私隱)條例》仍然適用,你的公司仍然是負責的資料使用者。不知道員工做過,並不能把責任轉移出去。
不買監控軟件,能否發現影子AI?在小公司,開口問比監控有效。監控工具是為擁有數百部裝置和保安團隊的機構而設;在一間十二人的公司,十五分鐘的對話能以零成本得到更完整的圖像。
在有政策之前,應否先全面禁止?臨時禁令通常換來沉默,而不是遵守。比較可行的次序剛好相反:這星期先指定一個獲批准的工具,同日寫好「不可貼上」清單,之後再帶著真實使用情況去完善政策。
員工用自己的手機用AI怎麼辦?你控制不了裝置,那就控制資料。這正是「不可貼上」清單成為主力規則的原因:它跟著人走,在任何螢幕上都適用。
給香港老闆的結論
影子 AI 不代表你的員工粗心。它代表他們比公司更早找到有用的東西。香港的數據把時間點說得很清楚:採用率在上升,正式關注在下降,中間的空隙由一班只想早點做完工作的普通人填滿。
修補的方法很小,而且不是技術性的。一次不追究的對話、一份短短的不可貼上清單、一個登記在公司名下的付費帳戶,已足以處理小企業所承擔的大部分風險。你得到的不只是安全,還有對團隊真實工作方式的了解,而那通常比你原本想管理的風險更有趣。
懂AI,更懂你 UD相伴,AI不冷。陪伴香港企業二十八年,我們發現處理新科技處理得好的公司,很少是規矩最嚴的那些。它們是最先開口問的那些。
本文由 UD AI 團隊審閱。
先看清楚你的公司現在站在哪裡
知道什麼是影子 AI,和知道你公司內部正在發生什麼,是兩件事。UD 的免費 AI 體檢讓你清楚看見業務今日的位置,我們手把手教你走每一步,由第一次坦白對話,到一條員工真的會遵守的規則。