企业人工智能可接受使用政策:2026 年模板 + 核对清单
为什么你现在就需要人工智能可接受使用政策
人工智能可接受使用政策 (AUP) 是定义员工在工作中使用人工智能工具的权限的基础性管理文件。它并非可有可无——它决定了风险是可控的还是不可控的。
如果没有它,将会发生以下情况:
- 对错误输出的责任: 当人工智能系统生成错误的合同条款、歧视性的招聘建议或误导性的客户回复时,如果没有审查要求或使用限制的文档记录,那么责任归属问题将完全落在您的组织身上。
- 未经授权的工具造成的数据泄露: 研究估计,40%至60%的企业员工在工作中使用未经批准的人工智能工具。如果没有可接受使用政策(AUP),就没有书面禁止规定,一旦发生这种情况,也就没有采取纪律处分的依据。
- 审计中的监管风险: 根据欧盟人工智能法案(2026年生效),在某些高风险环境下部署人工智能的组织必须维护治理文档。人工智能可接受使用政策(AI AUP)是该文档的核心组成部分。缺乏此类文档的组织将面临合规漏洞,并且在监管程序中越来越难以辩护。
- 员工行为不一致: 由于缺乏统一的政策,不同团队对人工智能的使用方式理解各不相同。销售团队使用人工智能来撰写包含客户数据的电子邮件;人力资源团队使用人工智能来筛选简历;法务团队使用人工智能来总结合同。这些用途均未经过适当性审查,也未遵循任何统一的标准。
人工智能可接受使用政策必须涵盖的内容:8 个必要章节
一套完整的企业人工智能可接受使用政策涵盖八个方面。以下将分别介绍每个部分,并提供该部分可用的模板。
人工智能可接受使用政策模板
第一部分:范围和适用性
明确政策的适用对象和管辖的人工智能系统。范围不明确是政策无法提供法律保护的最常见原因。
本政策适用于所有使用[组织名称]系统、网络或数据访问人工智能工具的员工、承包商、顾问和临时工(以下简称“用户”),无论其是在公司内部还是远程访问。本政策涵盖所有人工智能驱动的软件工具,包括但不限于:人工智能写作助手、对话式人工智能系统、人工智能驱动的分析工具、代码生成工具、图像生成工具以及嵌入现有软件平台(例如,Microsoft 365、Salesforce 或类似平台中的人工智能功能)的人工智能功能。本政策自[日期]起生效,并取代之前所有关于员工使用人工智能工具的指导意见。
第二部分:已批准和已禁用的AI工具
制定一份明确的认可工具清单,并明确禁止使用未经批准的工具。一项只说“负责任地使用人工智能”而不具体说明哪些工具获准使用、哪些工具未经批准使用的政策,无法提供有效的治理。
已获批准的人工智能工具: 以下人工智能工具已获准用于商业用途:[列出已获批准的工具及其批准的用例,例如,“Worqlo — 已获准用于 CRM 查询、管道分析和内部知识检索”。IT 部门维护着当前已获批准的工具列表,网址为[内部链接]。已获批准的工具均已完成 IT 安全审查,并受第 3 节数据分类规则的约束。
禁用的AI工具: 用户不得使用未经批准的 AI 工具处理 [组织名称] 的业务数据。这包括未经 IT 部门审核的消费级 AI 工具(包括免费和个人账户的 AI 服务)。用户如发现任何可能对其工作有益的 AI 工具,应通过 [IT 申请流程] 提交评估申请。
第三部分:数据分类规则
明确人工智能工具可以处理哪些数据类别,不可以处理哪些数据类别。这一部分对于防止违规行为和数据泄露最为直接有效。
[组织名称] 将数据分为四个层级。每个层级都有相应的 AI 工具使用规则:
| 数据分类 | 例子 | AI处理规则 |
|---|---|---|
| 公共 | 营销材料、已发布的报告、新闻稿 | 使用经批准的人工智能工具是允许的 |
| 全内走线 | 一般业务沟通、项目计划、非敏感运营数据 | 允许使用经批准的人工智能工具;不允许使用未经批准的工具。 |
| 机密 | 客户合同、财务预测、供应商协议、非公开商业策略 | 仅允许使用已获批准、具有企业许可且签订了数据处理协议的人工智能工具。 |
| 受限 | 个人身份信息 (PII)、个人健康信息 (PHI)、支付卡数据、商业秘密、受法律保护的通信内容、受监管的金融数据 | 除非经逐案信息安全审查明确批准,否则禁止进行人工智能处理。 |
第四部分:人工审核要求
明确哪些人工智能生成的输出结果需要在采取任何行动之前进行人工验证。本节定义了贵组织的“人机协作”要求,并可保护贵组织免于承担因自动化决策而产生的责任。
影响以下决策或沟通的AI输出结果,必须在使用或传输前由合格人员进行审核和验证:
- 任何面向客户的沟通(电子邮件、提案、支持回复)
- 任何类型的法律文件、合同或协议
- 财务分析、预测或建议
- 招聘或绩效评估决定
- 医疗、健康或安全相关的建议
- 监管文件或合规声明
人工智能输出结果无需人工审核即可用于内部生产力任务,但任何外部使用前,均需由负责员工进行汇总审核。例如:初稿、研究摘要、数据分析(作为多个输入之一)。
第五节:保密义务
明确禁止员工将机密或专有信息输入人工智能系统,以免泄露给第三方。
用户不得在任何人工智能工具(无论是否获得批准)中输入以下信息,除非该工具已获得信息技术和法务部门的明确授权:客户、员工或潜在客户的姓名、身份证号码或其他个人身份信息;客户或合作伙伴的机密数据;专有商业计划、定价模型或商业秘密;受法律特权保护的信息;非公开财务数据。无论用户是在公司设备还是个人设备上使用人工智能工具执行工作任务,此项义务均适用。
第六节:事件报告
建立清晰的人工智能滥用、意外输出或疑似通过人工智能工具泄露数据等情况的报告机制。未报告的事件将无法进行调查或补救。
用户必须在发现以下事件后 24 小时内向 [IT 安全/隐私团队] 报告:(1) 怀疑未经授权访问已获批准的 AI 工具或 AI 连接数据。(2) 向 AI 工具提交受限数据,无论有意还是无意。(3) AI 输出结果似乎包含用户预期系统无权访问的数据。(4) 使用未经批准的 AI 工具处理业务数据。请将事件报告至 [报告邮箱/门户]。出于善意报告事件的员工不会因善意披露而受到纪律处分。
第七节:培训要求
要求员工在获得使用经批准的人工智能工具的权限之前,完成人工智能素养和政策培训。培训既是管理要求,也是防止无意违规的最有效方法。
所有用户必须先完成[组织名称]的AI可接受使用培训模块,方可访问任何已获批准的AI工具。该培训模块涵盖:数据分类规则、禁止使用场景、人工审核要求以及事件报告流程。培训必须每年完成一次,并且在本政策进行重大更新时也必须完成。未完成所需培训的用户将被暂停AI工具访问权限,直至完成培训。培训完成情况将在[学习管理系统]中进行跟踪。经理负责确保其直接下属在本政策生效之日起30天内完成培训。
第八节:执法和纪律处分
明确且一致地阐明违反政策的后果。缺乏执行机制的政策仅视为建议。
违反本政策的行为将按照[组织名称]的标准纪律处分程序进行处理,处罚措施将与严重程度成正比:
- 首次违规(非严重): 书面口头警告和强制性政策再培训
- 第二次违规或第一次严重违规: 书面警告已记录在人事档案中;人工智能工具访问权限可能被暂时或永久撤销。
- 第三次违规或涉及受监管数据的违规行为: 终止雇佣或合同、潜在的监管报告以及(如适用)民事或刑事移送
涉及受限数据(PII、PHI、财务数据)的违规行为可能导致立即终止雇佣关系,无论之前的违规记录如何,并且可能触发适用法律规定的强制性违规通知义务。
实施清单:从草案到全面实施的 12 个步骤
- 指定策略负责人(通常为:首席信息安全官、数据保护官或IT安全主管)
- 在起草文件之前,先审核所有部门目前人工智能工具的使用情况。
- 与IT、法务和各部门负责人合作,制定已批准的工具清单。
- 将数据分类层级与您现有的数据治理框架保持一致(或者创建一个新的数据治理框架)。
- 在法律部门和相关业务部门的参与下,确定人工审核要求。
- 请使用上述模板起草政策;并分发给法务部门和首席信息安全官 (CISO) 审核。
- 构建涵盖政策要点的培训模块(目标时长:20-30分钟)
- 实施技术控制:将已批准的工具列入允许列表,并为受限数据配置数据防泄漏 (DLP) 规则
- 向所有员工宣布该政策,并给予30天的过渡期。
- 必须完成培训并确认遵守相关政策后,方可授予人工智能工具访问权限。
- 与政策所有者和利益相关者建立季度审查机制。
- 建立员工申请新工具审批的机制(减少影子人工智能)
避免常见的政策错误
被忽视的全面禁令
如果政策禁止所有人工智能的使用,却不提供经批准的替代方案,就会迫使员工寻找变通方法。如果您禁止使用消费级人工智能工具,却不提供企业认可的替代方案,那么非但不会减少,反而会增加“影子人工智能”的使用。政策必须为员工提供完成工作的途径。
无数据分类指南
仅仅告诉员工“负责任地使用人工智能”,而不具体说明哪些数据可以处理、哪些数据不能处理,这并非政策,而只是意向声明。数据分类规则是人工智能可接受使用政策的核心。没有这些规则,即使员工想要做出合规的决策,也无法做到。
无事故报告流程
许多组织在其可接受使用政策 (AUP) 中写入了事件报告条款,但却没有建立实际的报告机制——没有电子邮件地址、没有工单系统、没有指定联系人。无法轻松报告事件的员工自然就不会报告。因此,务必在政策生效前建立报告机制。
无需培训
签署但未被理解的政策只能提供最低限度的保护。要求员工接受培训,并在培训完成后限制其使用人工智能工具,可以确保员工真正阅读并理解他们所签署的规则。此外,这还能建立书面记录,从而降低雇主在违规诉讼中的责任。
常見問題解答
企业人工智能可接受使用政策应包含哪些内容?
一套全面的企业级人工智能可接受使用政策(AUP)应涵盖八个方面:范围和适用性、已批准和禁止的人工智能工具、数据分类规则、人工审核要求、保密义务、事件报告、培训要求以及执行和纪律处分。遗漏任何一项都会造成漏洞,降低治理效力和法律保护力度。
企业人工智能可接受使用政策是否具有法律强制性要求?
在大多数司法管辖区,人工智能可接受使用政策(AI AUP)尚未成为私营雇主的强制性法律要求。然而,欧盟人工智能法案(将于2026年生效)要求部署某些高风险人工智能系统的组织维护治理文档,而AUP正是其中的一部分。许多企业法务团队现在要求在批准人工智能供应商合同之前,必须制定内部AUP。即使在法律没有强制要求的情况下,AUP也能降低员工滥用人工智能工具时雇主的责任。
如何执行人工智能可接受使用政策?
最佳的执法方式是技术控制和明确后果相结合。技术控制包括:通过IT部门将已批准的AI工具列入允许名单;在网络层面屏蔽未经批准的消费者AI工具;以及实施数据防泄漏(DLP)规则,以便在敏感数据提交给外部AI服务时发出警报。明确后果意味着政策必须清晰地规定违规行为的处罚措施,并且人力资源部门必须始终如一地执行这些措施。
人工智能工具应该采用什么样的数据分类方法?
大多数企业数据分类框架采用四层结构:公开数据、内部数据、机密数据和受限数据。人工智能使用规则通常允许经批准的人工智能工具处理公开数据和内部数据,要求对机密数据采取额外的控制措施,并禁止未经明确安全审查和批准而使用人工智能系统处理受限数据(个人身份信息、个人健康信息、财务记录、商业秘密)。
如何处理“影子人工智能”(员工使用未经批准的工具)?
最有效的方案结合了以下三点:(1) 提供真正实用且经批准的替代方案,避免员工使用变通方法。(2) 实施技术控制措施,阻止或监控企业网络和设备上未经批准的工具使用情况。(3) 清晰地解释政策存在的原因——了解数据风险的员工比那些将政策视为IT官僚主义的员工更有可能遵守政策。
违反人工智能政策会受到哪些处罚?
违反人工智能政策的行为应遵循与其他信息技术政策违规行为相同的纪律处分框架。典型的分级处罚包括:首次违规——书面警告并强制进行再培训;第二次违规——书面警告并记录在人事档案中;第三次违规——解雇或取消人工智能工具访问权限。涉及受监管数据的违规行为可能导致立即解雇并需履行监管通知义务。
人工智能可接受使用政策应该多久审查一次?
人工智能可接受使用政策至少应每年审查一次,如果发生重大变化,例如部署新的人工智能工具、监管要求变更或发生人工智能滥用事件,则应更频繁地审查。鉴于人工智能领域发展迅速,许多组织设定了6个月的审查周期。
人工智能可接受使用政策 (AUP) 和人工智能治理框架之间有什么区别?
人工智能可接受使用政策 (AUP) 规范员工行为——明确员工可以使用和不能使用人工智能工具的哪些行为。人工智能治理框架则更为广泛,涵盖组织在人工智能采购、部署、风险评估、模型监管和合规性方面的做法。AUP 是治理框架的一个组成部分。对于大多数中型企业而言,从 AUP 入手,逐步构建更广泛的治理框架,是一种切实可行的方法。
承包商和第三方是否需要遵守人工智能可接受使用政策?
是的——任何访问您的系统、处理您的数据或执行可能将您的信息暴露于人工智能处理的工作的承包商或第三方,都应受您的人工智能可接受使用政策 (AI AUP) 或同等合同条款的约束。在承包商入职流程中加入人工智能 AUP 确认环节,并在第三方合同和工作说明书中添加人工智能使用限制。