正視AI風險②/洩密漏洞 企業員工擅用未授權AI 專家倡政府提供安防工具 補貼培訓網安人才


  AI於本港企業辦公、商業運營、金融審批、人力招聘等領域日漸普及,多數機構只看重生產力提升,卻忽視背後隱藏的雙重風險:一是中小企普遍存在的數據外洩漏洞,二是無透明機制的算法黑箱,默默影響全港市民的求職、貸款、保險、租住權益。

  生產力局首席數碼總監黎少斌引述生產力局最新調查指出,本港絕大部分中小企未設立專職或兼職網絡安全人員,系統更新、權限管理、數據保護、員工培訓等基礎安防工作長期真空。企業推行AI數碼化後,最大的安全隱患並非外部駭客攻擊,而是內部員工私自使用未經公司授權的免費AI工具,這將導致智能危機更加嚴重。\大公報記者 苑向芹、蘇荣

  「內部人為疏忽,遠比外部技術攻擊更致命,也是本港企業最普遍的AI安全死穴。」生產力局首席數碼總監黎少斌對《大公報》表示,在全民AI的大潮下,愈來愈多的員工為提升工作效率,將客戶資料、商業機密、項目文件、個人敏感數據直接上傳至公開AI平台。專家指出,此類操作極易導致數據被AI平台收錄訓練,最終造成大規模資料外洩,成為不法分子實施精準詐騙、網絡入侵的素材。

  近年香港發生多宗真實私隱外洩個案,暴露本地中小企AI應用的嚴重漏洞。一間負責民生服務的本地中小企員工,為節省工時、快速整理客戶檔案,未經公司批准,擅自將數百名市民的住址、聯絡方式、收入紀錄及服務紀錄等敏感資料,批量上傳至免費生成式AI平台整理報告。相關數據被AI平台後台自動收錄訓練,其後資料外洩,被不法分子用於精準電話詐騙及個人資料盜用。多名市民長期受騷擾,投訴時卻發現企業沒有任何AI使用規範、操作紀錄與數據管控機制,無法溯源、無人問責。

  手握大量市民個人資料

  黎少斌指出,與數據外洩同樣普遍的,還有「無形的算法審判」:不少市民求職被篩走、貸款被拒、保費被調高,卻從未收到合理解釋,一切皆是AI黑箱自動決策所致。這類隱性風險正隨中小企AI普及日趨氾濫。

  現時AI已廣泛應用於本港中小企辦公營運、人力招聘、信貸參考、保險定價及租務審批等場景。根據生產力局與私隱專員公署2024至2025年度聯合AI安全調查,本港超半數中小企已日常使用AI工具提升效率,但多數企業只看重生產力提升,完全忽略數據安全與算法透明的雙重風險,形成「技術走得快、規範跟不上」的失衡局面。相比大型企業完備的防禦體系,中小企已成為本港AI風險的重災區,既存在高頻內部數據洩露風險,亦充斥不透明的算法隱性歧視,直接影響普羅市民的日常權益。

  立法會科技創新界議員邱達根直指,本港中小企是AI風險管控的薄弱環節。不少服務普羅大眾的中小企業,手握大量市民個人資料,卻受限於資金、技術、人才短板,無法像大型企業一樣搭建AI防禦體系、開展高頻安全演練。一旦中小企數據洩露,受影響的是全港廣大市民。他建議,數字政策辦公室應優化公共服務平台,向中小企免費提供基礎安防工具、漏洞檢測服務,同時透過政府補貼開辦行業培訓,緩解網安人才短缺問題。

  數據外洩的顯性風險,亦加劇了AI算法黑箱帶來的隱性不公,而且長期被社會忽視。現時本港銀行信貸、保險定價、企業招聘、租務審批,普遍引入AI自動評分與篩選機制。算法依託歷史數據運行,會複製甚至放大社會固有偏見,對特定年齡、居住地、消費習慣的市民形成隱性歧視。

  AI輔助決策若缺乏適當解釋及可追溯紀錄,可能增加市民了解決策依據及提出異議的困難。香港大學法律學院助理教授關韜睿建議,企業使用AI時,應按用途和風險設置適當的人工覆核安排,並保存必要的操作紀錄,這有助發現問題,亦可為日後釐清責任提供重要依據。

  建立「與風險共存」防禦體系

  黎少斌建議,中小企需徹底轉變安防思維,拋棄「絕對防禦」的傳統觀念,建立「與風險共存」的新型防禦體系。在無法徹底杜絕入侵的前提下,做好數據加密、定時備份、權限分級,最大程度降低數據外洩與系統被攻破的損失。而成本最低、最有效的第一步,即是指派專人統籌企業網絡安全與AI使用規範。

  上述專家不約而同指出,對於普羅市民而言,面對算法無形的「人生審判」,被AI系統作出不利決定時,不應默默接受。市民可主動向企業、金融機構查詢決策依據,保留溝通紀錄,若懷疑個人資料被不當利用、遭遇算法歧視,可向個人資料私隱專員公署求助投訴,維護自身權益。