员工自发把豆包、元宝、Kimi、Cursor、DeepSeek等AI用到了工作里,IT和安全却看不见、管不住。这不是个别行为,而是过去一年所有CISO调研里排名第一的AI风险。在做任何 AI 提效项目之前,得先把这扇门关上。

打开网易新闻 查看精彩图片

三份法规,已经把"影子AI"写进了合规要求

1. 《生成式人工智能服务管理暂行办法》(2023年 8月15日施行,国家网信办等七部门联合发布)

要求生成式 AI 服务完成算法备案和安全评估。员工私自在豆包、元宝、Kimi、Cursor、DeepSeek等AI上传企业资料,企业事实上就在使用未备案的生成式 AI 服务。

2. 《生成式人工智能服务安全基本要求》(TC260-PG-20233A,2024年 3月1日发布)

作为首个 AIGC 安全技术国标,对语料、模型、安全措施、安全评估提出要求,其中语料违法信息占比 ≤ 5%是硬指标。

3. 《人工智能生成合成内容标识办法》(2025 年9月施行)

要求 AI 生成的内容必须显式标识。员工私下用 AI 生成的材料直接发给客户或监管,企业无法追溯来源,合规风险被无限放大

一个事件,把"管AI"推上了CIO的桌面

2023 年 3 月,三星半导体内部发生至少3起工程师把源代码、会议纪要粘贴给 ChatGPT 的事件,被曝光后三星一度禁用 ChatGPT,并随后引入 ChatGPT Enterprise。路透社、彭博社、Bleeping Computer 等多家媒体均有报道。

这是第一起让全行业 CIO 直接立项"管住 AI"的事件。它说明"员工主动把代码喂给 AI"不是假设,而是已经在头部企业真实发生的事。

在此之后,Apple、Disney、JPMorgan、Verizon、Deutsche Bank 等多家公司陆续限制或禁止员工在工作中使用 ChatGPT、Copilot个人版、Google Bard 等消费级 AI 工具,直接理由是数据出境、源代码外泄和合规风险。

为什么"管不住"?三个真实原因

1. 入口太分散

员工访问 AI 的方式包括:PC 浏览器、手机浏览器、企业微信插件、飞书、钉钉、H5 小程序、桌面客户端(Claude Desktop)、命令行工具、浏览器插件、IDE 插件、API 直接调用。任何一个入口没卡住,都是漏网之鱼

2. 身份不收敛

员工既可以用企业邮箱注册消费级 AI,也可以用个人手机号、微信、163 邮箱注册。身份侧没统一,后面的额度、审计、追溯都没法做

3. 数据外发识别能力不够

传统 DLP 主要识别文档、邮件、外设,对"员工复制一段文本粘到 AI 对话框"这种行为识别能力弱。必须叠加 AI 场景下的提示词审计、敏感数据外发检测、调用链路追踪,才能看到这扇门里到底送出去了什么

联软怎么从"门"切入:四层处理

回到客户的真实需求:先管住门,再谈提效。联软数智安全方案的"联软灵犀AI网关平台",针对影子 AI 设计了四层处理。

第一层:所有 AI 请求先经过灵犀网关

无论是浏览器访问豆包网页版、IDE 里调用 Cursor、命令行工具调用 DeepSeek API、企业微信里嵌入的 AI 助手,所有出向 AI 的请求都要先经过灵犀平台的 AI-G 网关。这一层解决"看不见"的问题——以前员工用 AI 是黑盒,现在每一次调用都有日志、有账号、有内容、有去向。

第二层:识别"未经授权的外部 AI"

灵犀网关内置"未授权模型识别能力",可以基于域名、API endpoint、客户端指纹、模型特征,识别员工访问豆包、元宝、Kimi、Cursor、DeepSeek、ChatGPT、Claude、Gemini 等消费级 AI 工具的行为,按策略做告警、阻断、引流到企业版账号

联软灵犀AI网关平台不主张"一刀切封禁",而是用策略分级的方式处理:

高敏场景(代码、客户资料、合同、财务数据)→ 强制走企业统一入口- 中敏场景(一般办公写作、翻译、信息检索)→ 允许使用,但记录- 低敏场景(生活类问答)→ 不做强制管控

第三层:识别"敏感数据是否被外发"

联软灵犀AI网关平台对经过的提示词和附件做敏感内容识别,重点关注三类高风险数据:

源代码、配置文件、API 密钥、Token- 客户名单、合同条款、订单数据、经营数据、内部制度、未公开产品规划、薪酬数据、人事信息

一旦识别到敏感数据外发到外部 AI 工具,可按策略做告警、脱敏、阻断,并纳入审计日志

第四层:把额度、计费、提示词沉淀统一起来

联软灵犀AI网关平台可按部门、项目、人员分配 AI 使用预算(精确记录每次调用的费用、Token 消耗、模型选择)把高价值提示词、Skill、场景打法沉淀为企业资产

这一层不直接解决"影子 AI"问题,但解决了"为什么屡禁不止"——因为企业没给员工一个更好用的官方入口。

三步走:先关门,再分房间,最后记账

把影子 AI 这件事解决掉,不是一次性把全方案铺满,而是分三步走。每一步解决一个具体问题,后一步依赖前一步。

第一步:把门关上——所有 AI 调用走统一入口

不管员工用的是豆包网页版、Cursor IDE插件、还是命令行里直接调 DeepSeek API,全部先经过同一个网关。

这样做的效果是:员工用了什么 AI、用了多少次、花了多少钱,企业看得到。以前员工用 AI 是黑盒,现在每一笔调用都有日志、有账号、有模型、有花费。

这一步最难的不是技术,是怎么让员工愿意走这个统一入口。不能简单封禁——员工会回家用自己的手机号继续用,第二天把生成的内容粘回企业 IM。所以统一入口本身必须比外面的 AI 更好用:账号免注册、Token 企业买单、响应更稳定、内部知识可以直接喂进去。

第二步:把房间分清楚——重要数据在哪里、用AI就在哪里

关上"门"之后,还有第二个问题:员工用 AI 处理重要数据时怎么办?

比如客户名单、源代码、合同条款——这些数据不能放在员工自己电脑上让 AI 直接读,否则一旦员工离职、电脑丢失、或者被外部 AI 拿去训练,企业就完了。

所以需要把"数据"和"AI 执行环境"分清楚:

公开数据、内部一般文档 → 员工电脑本机处理就行

重要秘密资料 → 必须在隔离的"小房间"里处理(微虚机 / VDI),这个小房间与企业内网隔离,AI 在里面跑,员工带不走原始数据

核心数据、源代码、客户经营数据 → 不仅要在隔离环境里处理,AI 调用什么数据、用哪个接口、用多久,全都要受控

关键动作是"小房间"和"小接口"两件配套:小房间解决"AI 在哪跑",小接口(数据管控中台)解决"AI 能看到什么数据"。两件分开做都不完整 —— 只做小房间,数据可能被一次性拖走;只做小接口,AI 还是跑在员工电脑上。

第三步:把账本记清楚——谁用了 AI、花了多少、产生了什么效果

前两步做完,AI 调用和数据流向都收进来了。但还有一件CIO 真正在意的事:AI 项目到底给业务省了多少钱、创造了多少价值?

这一步要做四件事:

预算:按部门、项目、人员分配 AI 使用预算

计量:每一次调用记清楚花了多少钱、多少 Token、用的是哪个模型

分摊:按实际使用把成本算到具体业务线

沉淀:把高价值提示词、好的 Skill、场景打法沉淀成组织资产,让组织越来越会用 AI,而不只是个人会用

同时把"员工账号"和"数字员工账号"分开记——员工本人用的和 AI Agent 跑的,是两个不同的账号、两套不同的授权、两份不同的审计。这一点不解决,员工离职后数字员工的账号没人管、Agent 越权调用没人发现,是未来12个月最大的隐患。

三步的顺序不能乱。如果跳过第一步直接做后两步,最常见的现象就是:

---小房建好了,但员工嫌麻烦,回去用自己手机上的 AI

---数据管控做了,但因为没有统一入口,员工绕过去直接粘文本

---审计日志建了,但日志里 70% 的访问无法对应到具体人

本质上:门没关上,就开始装修房间和记账——记的都是假账。

哪些企业更适合先做这一步

基于联软与各行业客户的合作经验,影子 AI 治理更适合优先立项的客户通常有以下几类

-金融、运营商、能源、政务、医疗——监管对数据出境、合规备案、内容标识有强要求

-研发密集型企业(软件、SaaS、AI、生物医药、半导体)——代码、客户资料是核心资产

-客户经营密集型企业(ToB 销售、咨询、服务业)——销售把客户名单、合同条款贴给 AI 是高频行为

-集团总部或多分支机构企业——分子公司之间 AI 使用习惯不统一

-已经在做或计划做 AI 提效项目的企业——连门都没关上,谈 ROI 是空谈

影子AI不是一夜之间出现的问题,也不会一夜之间消失。真正有效的治理不是封禁,而是让企业的官方 AI 入口比员工的私下 AI 工具更顺手、更安全、更便宜。