第 40 章 · AI 学习
企业怎样管理AI的权限、安全和责任
第 40 / 41 章完整版内容
企业AI治理要覆盖“谁、在什么任务、可以看什么、能做什么、结果由谁负责”。只发一份禁止清单无法管理真实使用。
本章内容本章成果用场景表管理真实使用
企业AI治理要覆盖“谁、在什么任务、可以看什么、能做什么、结果由谁负责”。只发一份禁止清单无法管理真实使用。
本章成果
完成一张场景权限表和一次异常演练。
按数据公开、内部、敏感、严格限制分级;按动作分为读取、生成、修改、发送、删除和审批。最小权限、身份认证、日志、审批、密钥管理、供应商评估和离职回收要进入日常流程。
用场景表管理真实使用
治理单位是“谁在什么场景对什么数据做什么动作”。同一个工具,市场人员处理公开文案和 HR 处理员工档案的风险完全不同。场景表记录使用者、数据等级、允许工具、允许动作、禁止动作、审批人、日志和保留期限。
把读取、生成、修改、发送、删除和审批分开授权。能够读取合同不代表可以外发,能够生成付款清单不代表可以发起付款。高风险动作设置双人确认或保持人工执行。
异常演练覆盖误传敏感文件、密钥泄露、越权访问、错误外发和供应商不可用。团队要知道怎样停止任务、撤销权限、通知负责人、保存证据、评估影响和恢复。制度写在文档里只是起点,真实场景能执行才算治理。
案例:合同助手可读取授权合同库、生成审查清单,不可对外发送、修改原件或批准合同。敏感条款访问需特定角色,所有引用和操作留痕。接口失败或权限冲突时停止。
责任表:业务结果负责人|数据负责人|系统负责人|安全负责人|最终审批人。练习一次越权访问、错误外发或密钥泄露演练;能发现、停止、通知、追溯和恢复,本章通过。
从 0 到 1 学 AI · 完整版