如果你是一名安全負責人,當業務部門想部署一套新AI工具時,第一個想到的聯系人是誰?在大多數公司,答案恐怕不是安全團隊。但有一批CISO正在改變這個局面——他們讓安全審批從攔路石變成了綠色通道,結果不僅影子IT消失了,自己的戰略地位也跟著水漲船高。
麥肯錫《AI現狀》報告給出了一個讓人無法忽視的數字:76%的員工已經在工作中以某種形式使用AI,而上一年的比例是55%。寫作輔助、編程副駕駛、會議摘要、AI搜索工具——它們早已織進了日常工作流程,而其中絕大多數從未經過安全審核。
![]()
問題不是出在安全意識上,是出在速度上。常規的應對邏輯很簡單:新應用冒出來,安全團隊把它堵住,員工幾天內找到繞過辦法,循環往復。當官方審批路徑要走六周,而繞行方案只需要六分鐘,絕大多數人都會選擇后者。
技術被采納,根本原因在于人們覺得它有用。脫離這種人性邏輯去設計治理規則,無論修得多嚴密,都會被繞過去。封鎖和繞行的循環之所以一再上演,是因為政策在設計之初就沒有考慮到人的行為規律。現在,那些打破這一循環的安全負責人,已經換了一條完全不同的路徑。
從攔截到加速:安全治理的定位轉換
當一家公司的安全團隊對外傳遞的信號是“我們能快速響應、能真正幫上忙”時,信任就開始積累。業務部門有了新AI工具需求,第一個電話會打給安全團隊——不是因為他們手握生殺大權,而是因為他們已經證明了自己會把這個需求當成合作項目,而不是違規事件。
這些建立起口碑的團隊有一個共同的核心思路:給員工一條清晰的快速通道。具體來說就是:你可以輕松獲取已批準的工具,可以提交新工具申請,也能看懂哪些數據不能喂給公開AI,以及背后的原因是什么。當這條通道足夠順暢時,自己去找野路子的動力自然就弱了。
這種聲譽是會復利的。一旦建立起來,CISO會發現自己在戰略規劃階段就能參與討論,在決策還沒鎖定之前就擁有發言權。這時候安全負責人的意見,是真的能影響最終結果的。
AI治理的三根支柱:清單、原因、速度
一切的基礎是一張實時更新的資產地圖:公司里到底運行著哪些AI工具,誰在重度依賴它們,每個工具能接觸到哪類數據。OAuth應用連接審計和瀏覽器原生監控可以快速把這張地圖搭起來。沒有這個基礎,治理就只能是盲人摸象。
一份真正有效的AI可接受使用政策通常包含四個關鍵動作:列出已批準的工具并附上明確的獲取路徑;界定哪些數據類別絕不能進入AI工具;確認每個獲批工具的模型訓練退出狀態;為員工提供新工具申請流程,并承諾明確的審批時限。
但最容易被跳過的環節,是對規則背后原因的解釋。舉個例子:當一個員工真正理解,為什么把某個效率工具連接到谷歌辦公套件,就等同于把整個共享硬盤開放給了第三方廠商——他會把這種判斷力帶進未來的每一個決策里。這種解釋,是把一條“看一遍就忘”的規則,轉變成一種可以延續多年的行為習慣。
速度承諾帶來的博弈轉變
公開發布已批準工具列表,設定明確的審批時限,然后說到做到。能把這三點落地的組織會發現,影子AI的使用量不需要圍堵就自然下降了。這不是因為員工突然變得守規矩,而是因為一條快的正規路,本來就沒有理由再去抄小道。
安全治理的真正成果,不只是風險降低了。它帶來的是一種對組織行為的深刻理解:人們在工作中使用AI,不是為了破壞安全紀律,而是為了把活干得更快更好。理解了這一點,安全團隊就不再是工具普及的剎車片,而變成了AI采納過程中效率最高的加速器。那些率先完成這個轉身的CISO,已經得到了他們應得的東西:一張真正參與未來決策的席位。
特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.