Mewujudkan Dasar Tadbir Urus AI untuk Jabatan Anda: Panduan Pengarah

Seorang pengarah jualan di sebuah syarikat SaaS bersaiz sederhana menjalankan eksperimen ringkas enam bulan lalu. Dia meminta tiga wakil untuk menunjukkan cara mereka menggunakan AI dalam kehidupan seharian. Dalam masa sepuluh minit, dia menyaksikan seorang wakil menampal transkrip panggilan penuh (termasuk nama pelanggan, syarikat, belanjawan, dan kedudukan rundingan) ke dalam alat AI awam percuma untuk menjana ringkasan.

Tiada dasar pengendalian data. Tiada siapa memberitahu wakil itu bahawa itu adalah masalah. Wakil tersebut tidak cuai. Dia cuba bekerja lebih cepat, menggunakan alat dengan cara alat itu direka untuk digunakan. Jurang itu bukan pertimbangan wakil. Ia adalah ketiadaan sebarang panduan.

Di situlah kebanyakan jabatan berada sekarang. Bukan tidak bertanggungjawab, tetapi tidak ditadbir. Dan tanpa tadbir urus, semuanya baik sehingga tidak. Sehingga berlakunya insiden data pelanggan, soalan pematuhan, atau klausa kontrak vendor tentang pemprosesan data yang tiada siapa baca kerana tiada siapa tahu perlu mencarinya. Tadbir urus tidak bermula dengan dokumen dasar — ia bermula dengan mengetahui alat AI apa yang sebenarnya digunakan oleh pasukan anda. Templat penilaian kesediaan AI menyertakan matriks jurang alat yang mendedahkan penggunaan AI bayangan sebelum ia menjadi liabiliti.

Panduan ini memberikan anda rangka kerja praktikal untuk menulis dasar tadbir urus AI di peringkat jabatan. Anda tidak memerlukan pasukan undang-undang untuk memulakan. Anda tidak memerlukan projek IT. Anda memerlukan beberapa keputusan berstruktur, didokumentasikan dengan jelas, dikomunikasikan sekali, dan disemak setiap suku tahun.


Mengapa Tadbir Urus Peringkat Jabatan Penting

Dasar AI seluruh syarikat wujud dalam banyak organisasi. Tetapi ia ditulis pada tahap abstraksi yang tidak membantu pasukan anda membuat keputusan harian. Tadbir urus juga perlu berfungsi bersama rangka kerja kolaborasi AI rentas-fungsi anda — apabila jualan, pemasaran, dan ops berkongsi data melalui alat AI, dasar peringkat jabatan yang tidak sejajar dengan pasukan bersebelahan mewujudkan jurang di titik serah.

"Gunakan AI secara bertanggungjawab" tidak memberitahu pengurus kandungan sama ada dia boleh menggunakan Claude untuk menggubal kajian kes pelanggan menggunakan data projek dalaman. "Lindungi maklumat sulit" tidak memberitahu wakil jualan alat AI mana yang dibenarkan untuk digunakan dengan data urusan.

Pasukan anda memerlukan spesifik. Alat mana. Kategori data mana. Siapa yang meluluskan pengecualian. Apa yang perlu dilakukan apabila sesuatu berlaku.

Dan "semak dengan IT" bukan dasar. Ia adalah mekanisme kelewatan yang melatih pasukan anda untuk sama ada sentiasa bertanya (melambatkan segalanya) atau tidak bertanya langsung (mewujudkan tepat gelagat tanpa tadbir urus yang anda mahu cegah).

Dasar peringkat jabatan mengisi jurang antara garis panduan syarikat yang luas dan amalan harian. Anda yang menulis, anda yang menguatkuasakan, dan anda yang mengemas kini apabila alat dan kebiasaan pasukan berubah.


Lima Tiang Dasar AI Jabatan

Setiap dasar tadbir urus AI jabatan perlu menangani lima perkara:

  1. Alat yang diluluskan: Alat AI mana yang boleh digunakan oleh pasukan anda, dalam keadaan apa, dan yang mana dilarang
  2. Peraturan pengelasan data: Data apa yang boleh dan tidak boleh dimasukkan ke dalam alat AI, berdasarkan peringkat sensitiviti
  3. Piawaian semakan output: Output AI mana yang memerlukan semakan manusia sebelum digunakan, dan apa yang semakan tersebut merangkumi
  4. Keperluan latihan pekerja: Apa yang setiap ahli pasukan mesti tahu sebelum menggunakan alat AI untuk kerja
  5. Proses eskalasi dan insiden: Apa yang merupakan pelanggaran dasar, cara melaporkannya, dan cara ia diselesaikan

Bahagian di bawah menerangkan cara membina setiap tiang. Pada akhirnya, anda akan mempunyai semua yang diperlukan untuk menulis dokumen dasar satu hingga dua halaman yang benar-benar boleh digunakan oleh pasukan anda.


Langkah 1: Takrifkan Inventori Alat AI Anda

Keputusan pertama adalah senarai alat. Bukan alat yang mungkin digunakan oleh pasukan anda secara teori, tetapi alat yang mereka gunakan sekarang, atau yang anda ingin luluskan secara rasmi.

Mulakan dengan tinjauan pantas. Tanya pasukan anda alat AI mana yang mereka gunakan untuk tugas kerja sekarang. Anda akan menemui lebih banyak daripada yang dijangka. Kebanyakan pasukan sudah mempunyai tiga hingga lima alat yang sedang digunakan yang tiada siapa telah menyemaknya secara rasmi.

Kemudian klasifikasikan setiap alat ke dalam salah satu daripada tiga peringkat:

Diluluskan: Dibenarkan untuk digunakan dengan kategori data yang ditakrifkan dalam dasar anda. Tiada kelulusan tambahan diperlukan.

Bersyarat: Boleh digunakan, tetapi hanya dalam keadaan tertentu (cth., tiada data pelanggan, tiada data kewangan, hanya untuk draf dalaman).

Dilarang: Tidak boleh digunakan untuk tugas kerja dalam apa jua keadaan. Ini biasanya merangkumi alat AI awam tanpa perjanjian pemprosesan data.

Templat Inventori Alat AI

Alat Kes Penggunaan Peringkat Data Dibenarkan (lihat Langkah 2) Diluluskan Oleh Tarikh Semakan
Claude (Anthropic — peringkat perusahaan) Menggubal, meringkaskan, penyelidikan Dalaman, Selamat-Awam Nama pengarah 2026-07-01
ChatGPT (OpenAI — peringkat perusahaan) Menggubal, analisis Dalaman, Selamat-Awam Nama pengarah 2026-07-01
ChatGPT (peringkat percuma / akaun peribadi) Tiada Dilarang
Otter.ai (pelan perniagaan) Transkripsi mesyuarat Dalaman Nama pengarah 2026-07-01
Chatbot AI generik (tiada DPA) Tiada Dilarang
Grammarly (Perniagaan) Penyuntingan dan nada Dalaman, Sulit Nama pengarah 2026-07-01

Lajur "Tarikh Semakan" adalah tidak pilihan. Alat mengubah amalan pengendalian data mereka. Alat yang selamat tahun lalu mungkin telah mengemas kini syaratnya. Tetapkan setiap alat yang diluluskan pada kitaran semakan enam bulan sekurang-kurangnya.

Satu nota praktikal: perbezaan antara "peringkat perusahaan" dan "percuma/peribadi" amat penting untuk pengendalian data. Kebanyakan pelan perusahaan merangkumi Perjanjian Pemprosesan Data (DPA) yang melarang vendor daripada melatih data anda. Peringkat percuma selalunya tidak. Ketahui peringkat mana yang digunakan oleh alat anda yang diluluskan. Panduan pelaksanaan EU AI Act dari Suruhanjaya Eropah menyediakan rangka kerja rujukan yang berguna untuk mengklasifikasikan alat AI mengikut peringkat risiko, yang sepadan rapat dengan sistem pengelasan sensitiviti data dalam panduan ini.


Langkah 2: Klasifikasikan Data Anda Mengikut Risiko Pendedahan AI

Pasukan anda mengendalikan pelbagai jenis data, dan tidak semua mempunyai profil risiko yang sama apabila memasuki alat AI. Anda memerlukan sistem pengelasan yang cukup mudah untuk pengurus bukan teknikal gunakan pada saat-saat tertentu.

Gunakan empat peringkat. Rangka Kerja Pengurusan Risiko AI NIST menggunakan pendekatan peringkat yang serupa untuk pengelasan data, menyandarkan tahap risiko pada akibat sebenar penyalahgunaan AI dan bukannya label sensitiviti abstrak — satu pendekatan yang diterjemah baik apabila menerangkan peringkat data kepada pasukan bukan teknikal.

Selamat-Awam: Maklumat yang sudah dalam domain awam atau tiada jangkaan kerahsiaan. Nama syarikat, penerangan produk awam, penyelidikan pasaran umum. Boleh masuk ke dalam mana-mana alat yang diluluskan.

Dalaman: Maklumat yang sulit dalam syarikat tetapi tidak dikawal atau khusus pelanggan. Dokumen strategi dalaman, OKR pasukan, pelan projek, nota mesyuarat dalaman. Boleh masuk ke dalam alat yang diluluskan dengan DPA, bukan alat peringkat percuma.

Sulit: Nama pelanggan, nilai urusan, terma kontrak, maklumat hubungan, data kewangan, ulasan prestasi. Memerlukan alat peringkat perusahaan dengan DPA yang ditandatangani. Tidak boleh masuk ke dalam alat peringkat percuma, akaun peribadi, atau mana-mana alat yang tidak ada dalam senarai yang diluluskan.

Terkawal: Maklumat kesihatan dilindungi HIPAA, PII tertakluk kepada GDPR, data kad pembayaran, komunikasi yang dilindungi secara undang-undang. Memerlukan semakan undang-undang/pematuhan yang eksplisit sebelum sebarang penggunaan alat AI. Jika ragu-ragu, jangan gunakan AI. Eskalasi dahulu.

Panduan Pengelasan Data Satu Halaman untuk Pasukan Anda

Paparkan ini di suatu tempat yang ketara (Notion, kiriman pinned Slack, wiki pasukan):

  • Menulis draf catatan blog? Selamat-Awam. Gunakan mana-mana alat yang diluluskan.
  • Meringkaskan mesyuarat tentang Roadmap produk dalaman? Dalaman. Gunakan hanya alat yang diluluskan peringkat perusahaan.
  • Menjana e-mel susulan menggunakan nama syarikat pelanggan dan saiz urusan? Sulit. Hanya alat perusahaan yang diluluskan dengan DPA.
  • Bekerja dengan rekod kesihatan atau kewangan pelanggan? Terkawal. Berhenti dan bertanya sebelum menggunakan AI.

Jika pasukan anda tidak pasti ke mana jenis data jatuh, peraturannya ialah: anggapnya satu peringkat lebih tinggi daripada naluri pertama anda. Kos berhati-hati berlebihan adalah workflow yang sedikit lebih perlahan. Kos kurang berhati-hati adalah insiden data.


Langkah 3: Tetapkan Piawaian Semakan Output

Tidak semua output AI membawa risiko yang sama. Agenda dalaman yang kasar yang dijana oleh AI mempunyai kos rendah jika ia salah. Cadangan pelanggan dengan harga yang salah yang dijana oleh AI mempunyai kos yang tinggi.

Takrifkan jenis output mana yang memerlukan semakan manusia sebelum digunakan, dan apa yang semakan tersebut merangkumi.

Matriks Semakan Output

Jenis Output Semakan Diperlukan? Apa yang Perlu Diperiksa
Salinan menghadap pelanggan (cadangan, e-mel, laporan) Ya — wajib Ketepatan fakta, suara jenama, tiada ralat data pelanggan, harga disahkan
Dokumen dalaman (ringkasan mesyuarat, kemas kini projek) Semak spot Ketepatan fakta, tiada data sensitif yang tidak sengaja disertakan
Ringkasan atau ramalan kewangan Ya — wajib Nombor disahkan terhadap sumber, tiada titik data rekaan
Komunikasi HR (tawaran, maklum balas prestasi) Ya — wajib Semakan undang-undang/HR sebelum dihantar
Ringkasan penyelidikan untuk kegunaan dalaman Semak spot Sumber dipetik atau boleh disahkan, tiada statistik rekaan
Kandungan draf pertama untuk penyuntingan lanjut Tiada semakan wajib Proses penyuntingan standard digunakan

Peringkat semakan wajib adalah tidak boleh dirundingkan. Ini adalah kategori di mana halusinasi AI mempunyai akibat sebenar: untuk pelanggan, untuk pematuhan, atau untuk pendedahan undang-undang.

Bina langkah semakan ke dalam workflow. Bukan sebagai pilihan, tetapi sebagai titik semak bernama dengan penyemak bernama. Jika ia tidak ada dalam workflow, ia tidak akan berlaku secara konsisten.


Langkah 4: Takrifkan Tanggungjawab Pekerja

Setiap ahli pasukan anda yang menggunakan AI untuk tugas kerja perlu tahu tiga perkara. Untuk sampai ke sana memerlukan latihan yang disengajakan — playbook latihan alat AI untuk pasukan bukan teknikal mempunyai format khusus untuk menyampaikan peraturan data dan piawaian semakan output kepada pekerja yang tidak mempunyai latar belakang teknikal.

  1. Alat mana yang diluluskan dan mana yang dilarang
  2. Data apa yang boleh dan tidak boleh mereka masukkan ke dalam alat AI
  3. Apa yang perlu dilakukan jika mereka membuat kesilapan atau tidak pasti

Dokumentasikan ini sebagai senarai semak pengakuan. Apabila ahli pasukan baru menyertai, atau apabila anda melancarkan dasar ini, minta semua orang menandatanganinya.

Senarai Semak Pengakuan Dasar AI Pekerja

Dengan menandatangani di bawah, saya mengesahkan bahawa saya telah membaca dan memahami dasar tadbir urus AI jabatan dan bersetuju untuk:

  • Menggunakan hanya alat yang diluluskan dari inventori alat jabatan
  • Tidak menggunakan akaun AI peribadi atau percuma untuk tugas kerja
  • Mengikuti peraturan pengelasan data sebelum memasukkan sebarang data ke dalam alat AI
  • Melengkapkan semakan manusia untuk semua jenis output semakan-wajib sebelum digunakan
  • Melaporkan sebarang pelanggaran dasar yang disyaki atau ralat pengendalian data kepada [pemilik yang ditetapkan] dalam masa 24 jam
  • Melengkapkan sesi latihan AI jabatan sebelum menggunakan alat AI untuk kerja menghadap pelanggan
  • Menyemak inventori alat dan panduan pengelasan data apabila saya tidak pasti tentang kes tertentu

Nama: _______________ Tarikh: _______________ Pengurus: _______________

Simpan ini sebagai rekod. Jika pelanggaran dasar berlaku, senarai semak pengakuan adalah sebahagian daripada rekod bahawa latihan telah diberikan dan jangkaan adalah jelas.


Langkah 5: Tulis Proses Eskalasi Insiden

Pelanggaran dasar berlaku. Matlamatnya bukan sifar insiden. Ia adalah penahanan cepat dan akauntabiliti yang jelas apabila ia berlaku.

Takrifkan tiga perkara: apa yang dianggap pelanggaran, siapa yang perlu diberitahu, dan cara melogkannya.

Apa yang dianggap pelanggaran dasar:

  • Menggunakan alat yang dilarang untuk sebarang tugas kerja
  • Memasukkan data Sulit atau Terkawal ke dalam alat yang tidak diluluskan atau akaun peribadi
  • Berkongsi output menghadap pelanggan yang dijana AI tanpa melengkapkan semakan wajib
  • Gagal melaporkan pelanggaran yang diketahui atau disyaki

Apabila pelanggaran disyaki:

  1. Hentikan penggunaan alat serta-merta
  2. Maklumkan pengurus langsung dan pemilik dasar yang ditetapkan dalam masa 24 jam
  3. Dokumentasikan apa yang berlaku: alat yang digunakan, data apa, bila, dan bagaimana ralat ditemui
  4. Jangan cuba memadamkan atau menyembunyikan insiden

Siapa yang perlu diberitahu:

  • Pengurus langsung (sentiasa)
  • Pemilik dasar jabatan (sentiasa)
  • Undang-undang/pematuhan (jika data Terkawal terlibat)
  • Keselamatan IT (jika terdapat sebab untuk mempercayai data telah terdedah secara luaran)

Cara melogkannya: Simpan log insiden mudah dalam dokumen bersama atau sistem tiket. Medan: tarikh, ahli pasukan, alat yang terlibat, pengelasan data, penerangan insiden, langkah penyelesaian yang diambil, tarikh diselesaikan.

Log ini penting atas dua sebab. Pertama, ia mewujudkan akauntabiliti dan menunjukkan usaha wajar jika insiden pernah disemak secara luaran. Kedua, ia mendedahkan corak. Jika alat yang sama muncul dalam tiga insiden, itu adalah isyarat untuk menilai semula status kelulusannya.


Langkah 6: Tulis Dasar Dalam Bahasa Mudah

Dokumen dasar itu sendiri perlu terdiri daripada satu hingga dua halaman. Bukan bref undang-undang. Bukan manual pematuhan 20 halaman. Dokumen yang pasukan anda akan benar-benar baca.

Templat Dasar Tadbir Urus AI


Dasar Tadbir Urus AI [Nama Jabatan] Tarikh Berkuat Kuasa: [Tarikh] | Tarikh Semakan: [Tarikh] | Pemilik: [Nama]

Tujuan Dasar ini menetapkan garis panduan penggunaan alat AI dalam [Nama Jabatan] untuk melindungi data pelanggan, memenuhi piawaian syarikat, dan memastikan output yang dijana AI memenuhi keperluan kualiti.

Alat yang Diluluskan Lihat Inventori Alat AI [pautan]. Gunakan hanya alat yang disenaraikan sebagai Diluluskan atau Bersyarat. Alat yang Dilarang tidak boleh digunakan untuk sebarang tugas kerja, tanpa mengira alasannya.

Peraturan Pengendalian Data Sebelum memasukkan sebarang data ke dalam alat AI, semak Panduan Pengelasan Data [pautan]. Jangan masukkan data Sulit atau Terkawal ke dalam mana-mana alat tanpa Perjanjian Pemprosesan Data (DPA) yang ditandatangani. Jika ragu-ragu, anggap data itu satu peringkat lebih sensitif daripada naluri pertama anda.

Keperluan Semakan Output Output yang dijana AI untuk kandungan menghadap pelanggan, ringkasan kewangan, dan komunikasi HR memerlukan semakan manusia sebelum digunakan. Lihat Matriks Semakan Output [pautan] untuk butiran.

Tanggungjawab Anda Dengan menggunakan alat AI untuk tugas kerja, anda bersetuju untuk mengikuti dasar ini. Lengkapkan Senarai Semak Pengakuan Pekerja sebelum menggunakan AI untuk kerja menghadap pelanggan.

Jika Sesuatu Berlaku Salah Laporkan pelanggaran yang disyaki dalam masa 24 jam kepada [nama pengurus] dan [nama pemilik dasar]. Lihat Proses Eskalasi [pautan] untuk langkah penuh.

Soalan Hubungi [nama pemilik dasar] di [kenalan].


Hadkan kepada bawah 500 patah perkataan. Pautan ke templat terperinci dan bukannya menanamkannya. Dokumen dasar adalah titik masuk, bukan ensiklopedia.


Langkah 7: Tetapkan Kadence Semakan dan Kemas Kini

Dasar ini akan salah dalam masa enam bulan. Bukan kerana anda menulisnya dengan buruk, tetapi kerana alat berubah, pasukan berubah, dan keupayaan AI berubah lebih cepat daripada mana-mana dokumen statik boleh jejaki. Rangka kerja pemilihan tumpukan alat AI menyertakan proses audit tumpukan suku tahunan — menjalankan kedua-dua semakan pada kadens yang sama mencegah penyimpangan inventori alat daripada mewujudkan jurang tadbir urus.

Bina semakan suku tahunan:

Pencetus Semakan Suku Tahunan:

  • Sebarang alat AI baru yang ditambah atau dikeluarkan daripada senarai yang diluluskan
  • Sebarang insiden dalam log insiden
  • Sebarang perubahan kepada dasar AI seluruh syarikat yang mempengaruhi spesifik jabatan
  • Sebarang kemas kini besar kepada terma perkhidmatan atau amalan pengendalian data sesebuah alat

Apabila pekerja membawa masuk alat baru: Ini berlaku sentiasa. Seseorang menemui alat produktiviti, mula menggunakannya, dan menyebutnya dalam mesyuarat tiga bulan kemudian. Jangan tunggu semakan suku tahunan. Tetapkan jangkaan bahawa alat baru memerlukan semakan pemilik dasar sebelum digunakan untuk tugas kerja, dan jadikan proses semakan itu cepat (sasaran 48 jam, bukan dua minggu).

Siapa yang mencetuskan semakan: Pemilik dasar, atas peringatan kalendar. Bukan "apabila ada masa." Blok 90 minit setiap suku tahun.


Perangkap Biasa

Dasar yang melarang AI sepenuhnya dan mendorong penggunaan bayangan. Jika respons dasar anda terhadap risiko AI adalah larangan menyeluruh, pasukan anda akan menggunakan AI juga, cuma tanpa memberitahu anda. Penyelidikan Gartner tentang tadbir urus AI dalam tetapan perusahaan mendapati bahawa larangan AI menyeluruh meningkatkan penggunaan AI bayangan sebanyak 40% dalam 90 hari, kerana pekerja mencari jalan keluar sementara organisasi kehilangan keterlihatan ke atas pendedahan risiko sebenar. AI bayangan lebih berbahaya daripada AI yang ditadbir. Bina senarai yang diluluskan secara permisif dan senarai larangan yang jelas. Mudahkan orang untuk kekal dalam sempadan.

Peringkat data yang terlalu kabur. "Data sensitif" bukan peringkat. "Nama pelanggan dan nilai urusan" adalah peringkat. Semakin spesifik bahasa pengelasan data anda, semakin mudah ahli pasukan menggunakannya tanpa perlu bertanya setiap kali.

Tiada pemilik akauntabiliti. Dasar tanpa pemilik bernama adalah dasar yang tiada siapa kuatkuasakan. Tugaskan satu orang yang bertanggungjawab ke atas inventori alat, log insiden, dan semakan suku tahunan. Ia tidak perlu menjadi peranan sepenuh masa, tetapi ia perlu menjadi satu orang tertentu.

Menganggap versi pertama adalah kekal. Versi pertama dasar anda adalah titik permulaan. Jangkakan untuk mengemas kininya dalam 90 hari apabila anda mempelajari cara pasukan anda sebenarnya menggunakan AI. Bina jangkaan itu ke dalam cara anda mengkomunikasikan dasar semasa pelancaran.


Apa yang Perlu Dilakukan Seterusnya

Sebelum melancarkan ini kepada pasukan penuh, kongsikan draf dengan dua orang: seseorang dari undang-undang atau pematuhan, dan seseorang dari keselamatan IT. Bukan untuk semakan penuh, hanya perbualan penjajaran 30-minit. Tanya mereka dua soalan: "Adakah ada dalam sini yang bercanggah dengan dasar syarikat?" dan "Adakah terdapat sebarang peraturan pengendalian data yang kami terlepas pandang?"

Perbualan itu mengambil masa 30 minit dan ia mencegah perbualan yang lebih lama kemudian. Setelah mendapat input mereka, muktamadkan dasar, jalankan sesi senarai semak pengakuan dengan pasukan anda, dan tetapkan tarikh semakan suku tahunan pertama anda.


Ketahui Lebih Lanjut