既不能一禁了之,也不能无规则使用,为数字协作建立分级、审批和可替代的安全路径
即时通信、云盘、在线文档和生成式人工智能已经成为日常办公工具。员工通过聊天工具快速发送图纸,用公共网盘与供应商共享文件,把代码片段或合同条款输入人工智能工具进行分析,这些行为看似提高效率,却可能使商业秘密进入企业无法控制的服务器、个人账号或外部模型。简单发布“禁止使用”通常难以长期执行,更有效的做法是建立清晰分级和合规替代路径。
一、先区分工具风险和信息等级
并非所有工具都同样危险,也不是所有信息都需要同等限制。企业应列出经过评估的邮箱、即时通信、云盘、在线会议和人工智能工具,明确其适用场景。公开信息和普通内部信息可以采用相对便利的方式处理;核心技术、未公开客户数据、源代码、配方、报价底线和并购资料,应限制进入外部平台或要求使用受控环境。
二、建立“允许、限制、禁止”三类规则
允许类场景可以直接使用指定企业工具;限制类场景需要脱敏、审批、加密、限定接收人或设置有效期;禁止类场景则明确不得上传、粘贴、截图或转发。生成式人工智能制度应特别说明,员工不能把完整源代码、未公开技术方案、客户名单、身份证件、合同原文和内部调查材料直接输入公共模型。确需使用时,可采用企业级受控模型、内部知识库或经过脱敏的内容。
三、个人账号和企业账号必须区分
员工使用个人邮箱、个人网盘和个人聊天账号处理工作资料,会导致企业难以回收、审计和删除。制度应尽量要求使用企业统一账号,并配置离职移交、权限回收和日志保存。业务确需与外部联系人通过个人常用工具沟通时,也应限制发送内容,重要文件转入企业受控渠道,并将关键记录归档。
四、对外分享应控制接收人、权限和期限
在线文档和网盘链接如果设置为“任何人可访问”,很容易被转发或被搜索引擎收录。制度应要求指定账号访问、设置查看或下载权限、配置有效期和动态水印,并在合作结束后关闭链接。邮件外发可根据等级增加敏感词提醒、加密附件、审批或延迟发送机制。对误发事件应建立快速撤回、通知和处置流程。
五、工具供应商也需要进行风险评估
企业在选用云服务和人工智能服务时,应了解数据存储区域、是否用于模型训练、管理员权限、日志能力、删除机制、子处理方和合同责任。涉及个人信息、重要数据或行业监管要求时,还需进行相应合规评估。采购部门不能只比较价格和功能,业务、法务、信息技术和保密管理人员应共同参与。
六、制度必须提供可用的替代工具
如果员工无法安全地向客户发送大文件,禁止公共网盘就很难落实。企业应提供企业网盘、加密传输、受控在线文档、内部人工智能工具或远程访问平台,并优化审批速度。正确的制度不是让业务停下来,而是让安全路径足够方便,减少员工绕行的动机。
七、培训和检查要结合真实案例
员工应知道哪些提示词、附件和聊天内容可能构成商业秘密,如何脱敏,如何识别错误分享设置。检查可以抽查企业账号、外发审批和公开链接,但应遵循合法、必要和透明原则,不应无边界查看私人通信。发现问题后,应区分误操作、制度缺陷和故意违规,采取相应整改。
专业服务提示|北京企密安信息安全技术有限公司可协助企业制定邮箱、即时通信、网盘、在线会议和生成式人工智能使用制度,建立工具白名单、信息分级规则、外发审批和供应商评估清单,并结合现有办公环境开展泄密风险检查和员工培训。制度设计以兼顾业务效率和商业秘密保护为目标,而不是简单封堵工具。






