2 篇文章带有标签 “compliance”

企业 AI 助手安全使用完整方案

面向已部署 / 计划部署 AI 助手(如 WorkBuddy、ChatGPT Enterprise、Claude、内部 Copilot 等)的企业 覆盖:治理 · 部署架构 · 数据防护 · 访问控制 · 合规审计 · 落地路线图

  • 原则:把发给 AI 的每句话当公开
  • 分级 · 脱敏 · 最小权限 · 审计可追溯
  • 贴合《个人信息保护法》《数据安全法》

1. 总体原则与定位

企业用 AI 不是"禁不禁"的问题,而是"在哪里用、用什么数据、谁能看"的问题。

核心结论(来自社区实践与一线技术文章共识):企业用 AI 确实存在数据泄露风险,但风险主要源于架构选型与治理缺失,而非 AI 技术本身。通过私有化部署、RAG 权限隔离、严密的脱敏与审计,可构建"数据不出域"的安全闭环。

📌 四条铁律:

  1. 假设公开:发给 AI 的内容视为可能公开,绝不粘贴凭证 / 完整 PII / 未脱敏商业机密。
  2. 最小必要:只发送完成任务所需的最少数据,敏感字段在发送前脱敏或剔除。
  3. 越敏感越本地:敏感度越高,处理越应留在内网 / 自托管模型。
  4. 可审计:每一次 AI 调用、数据交互、工具执行都可溯源。

2. 组织治理框架

技术只占三分之一,治理决定成败。建议建立三层治理结构:

2.1 组织

  • AI 治理委员会:由 IT、安全、法务、业务负责人组成,制定并监督 AI 使用安全标准。
  • 数据保护官(DPO)/ 合规负责人:对接《个人信息保护法》义务,处理违规与事件上报。
  • 部门 AI 管理员:负责本部门知识库权限、账号开通与日常培训。

AGPL-3.0(GNU Affero 通用公共许可证 v3.0)

AGPL v3.0 许可证的开源豁免仅限于公司内部直签员工自用。由于公司混编了第三方外包人员,在法律主体上已被视作向外部第三方提供服务;一旦我们修改了该项目的核心代码,将直接触发强制开源机制,导致公司相关的商业源代码面临被迫向全社会彻底公开的重大合规风险。

AGPL-3.0

GNU AFFERO通用公共许可证 第三版,2007年11月19日

版权所有 (C) 2007 Free Software Foundation, Inc. https://fsf.org/ 允许每个人复制和分发本许可证文档的完整副本,但不得修改它。

序言

GNU Affero通用公共许可证是一份自由的、著佐权性质的许可证,适用于软件及其他类型的作品,它专门设计用于确保在网络服务器软件的情况下与社区合作。

大多数软件的许可证旨在剥夺您分享和修改软件的自由。相反,我们的通用公共许可证旨在保证您分享和修改程序所有版本的自由——确保它对所有用户来说都是自由软件。

当我们谈论自由软件时,我们指的是自由,而非价格。我们的通用公共许可证旨在确保您拥有分发自由软件副本的自由(如果您愿意,也可以对此服务收费),确保您能够收到源代码或在需要时获取它,确保您可以更改软件或在新的自由程序中使用其部分内容,并且确保您知道您可以做这些事情。

使用我们的通用公共许可证的开发者通过两个步骤来保护您的权利:(1) 声明软件的版权,以及 (2) 向您提供本许