正视AI风险②/泄密漏洞 企业员工擅用未授权AI 专家倡政府提供安防工具 补贴培训网安人才
- 字号
- 放大
- 标准

AI于本港企业办公、商业运营、金融审批、人力招聘等领域日渐普及,多数机构只看重生产力提升,却忽视背后隐藏的双重风险:一是中小企普遍存在的数据外泄漏洞,二是无透明机制的算法黑箱,默默影响全港市民的求职、贷款、保险、租住权益。
生产力局首席数码总监黎少斌引述生产力局最新调查指出,本港绝大部分中小企未设立专职或兼职网络安全人员,系统更新、权限管理、数据保护、员工培训等基础安防工作长期真空。企业推行AI数码化后,最大的安全隐患并非外部骇客攻击,而是内部员工私自使用未经公司授权的免费AI工具,这将导致智能危机更加严重。\大公报记者 苑向芹、苏荣
「内部人为疏忽,远比外部技术攻击更致命,也是本港企业最普遍的AI安全死穴。」生产力局首席数码总监黎少斌对《大公报》表示,在全民AI的大潮下,愈来愈多的员工为提升工作效率,将客户资料、商业机密、项目文件、个人敏感数据直接上传至公开AI平台。专家指出,此类操作极易导致数据被AI平台收录训练,最终造成大规模资料外泄,成为不法分子实施精准诈骗、网络入侵的素材。
近年香港发生多宗真实私隐外泄个案,暴露本地中小企AI应用的严重漏洞。一间负责民生服务的本地中小企员工,为节省工时、快速整理客户档案,未经公司批准,擅自将数百名市民的住址、联络方式、收入纪录及服务纪录等敏感资料,批量上传至免费生成式AI平台整理报告。相关数据被AI平台后台自动收录训练,其后资料外泄,被不法分子用于精准电话诈骗及个人资料盗用。多名市民长期受骚扰,投诉时却发现企业没有任何AI使用规范、操作纪录与数据管控机制,无法溯源、无人问责。
手握大量市民个人资料
黎少斌指出,与数据外泄同样普遍的,还有「无形的算法审判」:不少市民求职被筛走、贷款被拒、保费被调高,却从未收到合理解释,一切皆是AI黑箱自动决策所致。这类隐性风险正随中小企AI普及日趋泛滥。
现时AI已广泛应用于本港中小企办公营运、人力招聘、信贷参考、保险定价及租务审批等场景。根据生产力局与私隐专员公署2024至2025年度联合AI安全调查,本港超半数中小企已日常使用AI工具提升效率,但多数企业只看重生产力提升,完全忽略数据安全与算法透明的双重风险,形成「技术走得快、规范跟不上」的失衡局面。相比大型企业完备的防御体系,中小企已成为本港AI风险的重灾区,既存在高频内部数据泄露风险,亦充斥不透明的算法隐性歧视,直接影响普罗市民的日常权益。
立法会科技创新界议员邱达根直指,本港中小企是AI风险管控的薄弱环节。不少服务普罗大众的中小企业,手握大量市民个人资料,却受限于资金、技术、人才短板,无法像大型企业一样搭建AI防御体系、开展高频安全演练。一旦中小企数据泄露,受影响的是全港广大市民。他建议,数字政策办公室应优化公共服务平台,向中小企免费提供基础安防工具、漏洞检测服务,同时透过政府补贴开办行业培训,缓解网安人才短缺问题。
数据外泄的显性风险,亦加剧了AI算法黑箱带来的隐性不公,而且长期被社会忽视。现时本港银行信贷、保险定价、企业招聘、租务审批,普遍引入AI自动评分与筛选机制。算法依托历史数据运行,会复制甚至放大社会固有偏见,对特定年龄、居住地、消费习惯的市民形成隐性歧视。
AI辅助决策若缺乏适当解释及可追溯纪录,可能增加市民了解决策依据及提出异议的困难。香港大学法律学院助理教授关韬睿建议,企业使用AI时,应按用途和风险设置适当的人工覆核安排,并保存必要的操作纪录,这有助发现问题,亦可为日后厘清责任提供重要依据。
建立「与风险共存」防御体系
黎少斌建议,中小企需彻底转变安防思维,抛弃「绝对防御」的传统观念,建立「与风险共存」的新型防御体系。在无法彻底杜绝入侵的前提下,做好数据加密、定时备份、权限分级,最大程度降低数据外泄与系统被攻破的损失。而成本最低、最有效的第一步,即是指派专人统筹企业网络安全与AI使用规范。
上述专家不约而同指出,对于普罗市民而言,面对算法无形的「人生审判」,被AI系统作出不利决定时,不应默默接受。市民可主动向企业、金融机构查询决策依据,保留沟通纪录,若怀疑个人资料被不当利用、遭遇算法歧视,可向个人资料私隐专员公署求助投诉,维护自身权益。

