WEI INSIGHT
课程

如何建立企业 AI 使用规范

让员工放心用,而不是不敢用

wei-editor · 2026-05-14T09:00:00.000Z
一句话结论

好规范说清「能用在哪、不能碰什么、出事找谁」,目标是赋能而非禁令。

作者 wei-editor编辑 wei-editor审核 wei-reviewer发布 2026-05-14
分享

规范不要太长,三页纸足够。核心是让员工「知道边界、敢用、出事有人管」。中国《生成式人工智能服务管理暂行办法》对内容安全与用户权益有明确要求,EU AI Act 对高风险场景要求人工监督——落到企业层面,重点是把红区讲明白、把上报路径打通。

规范三要素(一页纸模板)

核心内容
  • 允许清单:哪些场景可以用 AI、用什么工具、要不要事先报备。如「用 ChatGPT 写邮件草稿:允许,不需报备」「用 ChatGPT 分析客户合同:需上级批准后使用脱敏版本」
  • 禁止清单:哪些数据绝对不能输入、哪些动作绝对不能做。对接课程 E-1 的红区清单——PII、商业机密、未公开财务
  • 上报与复核通道:出错了找谁?疑似违规怎么上报?敏感内容谁做人工复核?——必须有一个活人接电话,不能只是邮箱地址

执行的三个关键细节

  1. 入职培训 + 年度复审:不是发完邮件就完了,要确认每个人看过、理解了、签过字
  2. 违规发现机制:不要搞「全员监控」,但要有抽查和举报通道。大部分违规不是恶意的——是不知道边界
  3. 违规处理:首次发现以教育和提醒为主,恶意或反复违规才升级。别一上来就惩罚——会把问题逼到地下
让规范好用
  • 给一线一份一页纸速查卡(贴在工位旁边,比邮件正文有效 10 倍)
  • 设一个答疑 / 例外申请入口——别让规则把人堵死,给合理例外留通道
  • 每季度回顾一次规范,根据实际使用情况更新——规范不是刻在石头上的
暂时不要做
    建议做
      别写成这样
      • 一刀切「禁止使用一切外部 AI 工具」——会逼大家偷偷用个人手机上的 AI,更危险、更难管
      • 只有惩罚没有支持——员工不敢问、不敢报,出了事第一个知道的是媒体不是老板
      • 全是法律术语——一线员工看不懂 = 不会遵守。用法务审、用业务语言改

      不同行业的额外注意事项

      • 金融服务:需额外关注监管报送要求、反洗钱合规、客户适当性管理
      • 医疗健康:需额外关注患者隐私(HIPAA/个人信息保护法)、诊断责任界定
      • 人力资源:需额外关注招聘中的算法歧视风险、员工监控的合法性边界
      问:规范要法务单独出吗?
      答:建议业务、IT 安全和法务一起出,但用业务语言写、别全是法条。最后让至少 3 个一线员工试读,确认他们真看得懂、知道该怎么做。
      问:员工用个人账号的 ChatGPT 处理工作怎么办?
      答:禁止不了也监控不了。与其堵,不如疏——提供企业版的替代方案(哪怕只是一个简单的内部 AI 助手),把大家引导到安全的渠道上。同时明确「哪些数据绝对不能进任何外部工具」,让员工自己判断。
      参考来源:国家网信办《生成式人工智能服务管理暂行办法》
      参考来源:欧盟《人工智能法案》(EU AI Act)

      参考来源(2

      • 1. 国家网信办《生成式人工智能服务管理暂行办法》一手官方
        发布主体:国家互联网信息办公室(CAC)
        使用政策:仅用事实
        《生成式人工智能服务管理暂行办法》自 2023 年 8 月 15 日起施行,要求提供者依法开展标注、训练数据合规、内容安全与用户权益保护;用于舆论属性或社会动员能力的服务需履行算法备案等义务。
        https://www.cac.gov.cn/2023-07/13/c_1690898327029107.htm
      • 2. 欧盟《人工智能法案》(EU AI Act)一手官方
        发布主体:European Commission
        使用政策:仅用事实
        EU AI Act 于 2024 年 8 月 1 日生效,按风险分级(禁止 / 高风险 / 有限风险 / 最小风险)逐步施加义务,对高风险系统要求风险管理、数据治理、人工监督与技术文档,部分条款在 2025–2026 年分阶段适用。
        https://artificialintelligenceact.eu/

      延伸阅读

      如何建立企业 AI 使用规范 · WEI INSIGHT