【新新聞】專訪》老闆小孩用AI操作ERP、資料庫被改亂!鼎新數智方亨謙:棄用AI也難解決問題

鼎新數智戰略支援處副總經理方亨謙強調,治理不是全面禁止員工使用AI。(蔡親傑攝)

鼎新數智戰略支援處副總經理方亨謙強調,治理不是全面禁止員工使用AI。(蔡親傑攝)

生成式AI進入企業後,風險正從「資料被讀走」升級為「AI直接動手改系統」。鼎新數智製造事業群數位科技運營中心副總經理方亨謙接受專訪透露,一家客戶日前發生ERP無法運作、資料庫內容混亂的狀況,鼎新起初研判可能遭勒索軟體攻擊;追查後才發現,是老闆的兒子使用AI工具操作ERP,卻未妥善設定權限,又在看不懂系統提示的情況下,接連按下「Approve」、「Yes」或「Approve All」,導致資料遭到修改。

為保護客戶,方亨謙未透露該企業名稱與可識別資訊。這起事件的警訊在於,勒索軟體通常會整批加密資料,異常相對明顯;AI代理(AI Agent)若在資料庫內零星刪除或改寫內容,企業可能連哪些資料被動過都無法立即掌握,盤點與修復難度反而更高。

生成式AI會回答,AI代理還能呼叫工具「動手做」

方亨謙指出,過去生成式AI主要讀取資訊、學習脈絡並產生文字、圖片或程式碼;AI代理則能依任務呼叫工具與API、存取內部資料庫,甚至執行指令。換言之,AI不再只是提供建議,而可能取得行動能力。

這項差異也改變企業的風險邊界。若員工把內部系統的帳號、密碼或權杖交給外部AI工具,AI代理取得的便是一條合法通道。它可能為完成任務而讀取設計資料、客戶資訊或營運數據,也可能以遠快於人員操作的速度修改系統;若沒有完整紀錄,企業事後甚至難以還原它做過哪些動作。

20260722-資安專題,鼎新數智戰略支援處副總經理方亨謙專訪。(蔡親傑攝)
方亨謙指出,過去生成式AI主要讀取資訊、學習脈絡並產生文字、圖片或程式碼。(蔡親傑攝)

「既然AI代理會採取行動,就要把AI代理當人管。」方亨謙說。這不是把AI擬人化,而是企業應比照人員帳號管理,為每個AI代理建立可辨識的身分,限制可存取的資料、系統及工具,並讓每項操作能被追蹤、稽核與撤銷。

影子AI進入公司,資料可能在不知情下流向外部

在AI代理全面普及以前,「影子AI」已是企業眼前的治理難題。公司沒有提供正式的ChatGPT、Gemini或其他AI服務帳號,員工為提高工作效率,便自行使用外部工具,將公司文件、圖檔、程式碼、產品設計或客戶資料上傳。企業不僅不知道員工使用了哪些服務,也未必清楚資料會被如何保存、處理或轉交第三方。

方亨謙研判,影子AI可能成為今年下半年的重大資安破口,而AI代理治理問題最慢到明年上半年將更明顯浮現。這項判斷是根據鼎新與客戶互動所作的趨勢觀察;真正風險並不只來自惡意行為,也可能源自員工疏忽、權限設定錯誤,或為了便利而繞過公司的核准流程。

看似讀PDF的Skill,也可能把文件送往外部

AI代理的能力往往透過Skill、外掛或API擴充,也讓軟體供應鏈風險延伸到新的層次。方亨謙舉例,員工可能從GitHub或其他來源下載一個號稱能讀取PDF的Skill;它表面上完成文件解析,背後也可能同時把PDF傳到外部。問題不在於所有第三方Skill都有惡意,而是企業若未建立來源驗證、權限限制與執行監控,就無法確定這些元件實際接觸了哪些資料、又把資料送往哪裡。

因此,AI治理不能停留在「准不准使用某一款聊天機器人」,還要納管AI代理串接的模型、Skill、API、資料來源及執行環境。當AI具備操作能力,企業需要管理的不只是工具名稱,而是每一個身分能做什麼,以及高風險動作由誰核准。

最小權限、人為核准與完整日誌,建立可追溯防線

方亨謙認為,把AI代理「當人管」,首先要避免共用高權限帳號,並為AI代理設定獨立身分,只給完成任務所需的最小權限。其次,企業應清楚劃定它可讀取的資料範圍、可呼叫的工具與API;涉及刪除資料、修改主檔、批次異動、對外傳送或執行付款等高風險操作,則要保留人為核准關卡。

同時,AI代理的指令、存取紀錄、工具呼叫與資料異動,都要留下可稽核日誌。新流程不宜直接接上正式ERP或生產資料庫,而應先在沙箱或測試環境驗證;一旦出現異常,也要能立即停用AI代理、撤銷憑證,並依操作紀錄回復資料。

前述ERP案例說明,導入AI的關鍵並非只看模型是否準確、操作是否方便,而是企業有沒有同步建立權限、審批、測試、紀錄與復原機制。若這些控制缺席,AI代理做得愈快,錯誤或破壞擴散得也可能愈快。

方亨謙強調,治理不是全面禁止員工使用AI。企業若只下禁令,需求往往會轉入看不見的影子環境;較可行的方向,是提供受管理的工具與清楚規則,讓AI的身分可辨識、權限受限制、行動可追蹤、結果能復原。AI代理既然已開始成為數位勞動力,企業就不能只把它當成一套軟體,而要建立與其行動能力相匹配的管理制度。