Key points of this article Information leaks from generated AI occur when ``an employee pastes confidential information in good faith'' from an external hacker. Đây là điểm mấu chốt trong năm 2026. Rủi ro sử dụng AI đứng thứ ba trong “10 mối đe dọa an ninh thông tin hàng đầu năm 2026” của IPA. Mặc dù vậy, nghiên cứu cho thấy chưa đến 20% công ty viết ra các quy tắc nội bộ cho AI. Vai trò chính của các biện pháp đối phó không phải là giới thiệu các công cụ mà là tích lũy các quy tắc, môi trường và giáo dục. This article outlines the five layers of defense that businesses should take, including the extent to which they can be done for free and their cost-effectiveness.
Hộp thông tin Ban biên tập
Miễn phí ~ (vài nghìn yên Nhật/người mỗi tháng khi triển khai gói DLP của công ty)
Xây dựng chính sách sử dụng, cài đặt chọn không tham gia tìm hiểu, đánh giá thẩm quyền
Các dịch vụ chính đều có sẵn bằng tiếng Nhật, bao gồm cả chức năng quản lý doanh nghiệp.
Theo mặc định, đầu vào không được sử dụng để học qua API (cần xác nhận)
IPA 10 mối đe dọa an ninh thông tin lớn 2026, luật AI trong nước mới, luật AI của EU
Sử dụng kinh doanh có sẵn với kế hoạch của công ty. Điều kiện tiên quyết là cài đặt loại trừ học tập.
Chính sách + cài đặt trong cùng một ngày, đào tạo và giám sát trong 1 đến 3 tháng
Xác nhận lần cuối: Ngày 1 tháng 8 năm 2026 bởi ban biên tập
Điều thực sự đáng sợ về rò rỉ thông tin từ AI được tạo ra không phải là một cuộc tấn công mạng tinh vi. Một nhân viên bán hàng có một danh sách khách hàng được tóm tắt, một kỹ sư đã dán toàn bộ mã nguồn để gỡ lỗi và một nhân viên phòng nhân sự đã tạo một bản sao rõ ràng các nhận xét đánh giá — mỗi người trong số họ đều tiết lộ thông tin bí mật mà không có mục đích xấu.
Nhân viên thường xuyên tiết lộ thông tin bí mật vì mục đích công việc. Sự lan rộng của AI sáng tạo đã nhanh chóng mở rộng con đường này. Chúng ta hiện đang bước vào một khu vực mà chỉ riêng tính năng bảo vệ chống vi-rút và tường lửa không thể bảo vệ chúng ta.
Trong “Top 10 mối đe dọa an toàn thông tin năm 2026” do Cơ quan Xúc tiến Công nghệ thông tin (IPA) công bố, nguy cơ rò rỉ thông tin và ảo giác do sử dụng AI đứng thứ ba. Do AI trở thành một “công cụ phổ biến” hơn là một công nghệ đặc biệt nên quản lý tổ chức không thể theo kịp.
Rò rỉ thông tin từ AI được tạo ra xảy ra nhiều hơn do “ý định tốt của nhân viên” hơn là “các cuộc tấn công từ bên ngoài”
Phần này có một điểm chính. Nguồn rủi ro lớn nhất không phải là những kẻ tấn công bên ngoài mà là những nhân viên giỏi của chính bạn.
It has been pointed out that AI security incidents at small and medium-sized enterprises are overwhelmingly more likely to result from day-to-day operations in which ``employees unknowingly enter confidential information'' than from attacks by sophisticated hackers. Nói cách khác, chiến trường phòng thủ chính không nằm ở chu vi mạng mà nằm giữa nhân viên và trường đầu vào AI.
Mua sản phẩm bảo mật đắt tiền mà không hiểu rõ điểm này sẽ không có tác dụng mấy. Đó là vì lỗ hổng nằm trong trường đầu vào. Thành thật mà nói, có những điều tôi cần phải làm trước khi nâng cấp tường lửa.
Các biện pháp đối phó rò rỉ thông tin AI được tạo ra là gì?
Các biện pháp đối phó với rò rỉ thông tin đối với AI được tạo ra là những nỗ lực ngăn chặn rò rỉ thông tin xảy ra khi nhân viên nhập và gửi thông tin bí mật đến AI được tạo ra thông qua sự kết hợp của các quy tắc, cài đặt công nghệ, giáo dục và giám sát.
Vấn đề không phải là "cấm các công cụ". Nếu bị cấm, nhân viên có thể sử dụng nó một cách bí mật trên thiết bị cá nhân hoặc tài khoản cá nhân. Đó là AI bóng tối. Đúng hơn, một giải pháp thực tế sẽ là tạo ra những con đường an toàn để sử dụng và chặn những con đường nguy hiểm.
Các biện pháp có thể được chia thành năm lớp. Một trong số họ sẽ để lại một cái lỗ. Nó hoạt động vì bạn xếp lớp nó.
Tôi cũng muốn đọc nó
TypingMind là gì? Giá và các tùy chọn lựa chọn bắt đầu từ $39 (phiên bản 2026)
TypingMind là màn hình trò chuyện một lần, nơi bạn có thể sử dụng nhiều AI bằng khóa API của riêng mình. Chúng tôi đã sắp xếp các nội dung của Tiêu chuẩn $39, Mở rộng $79 và Cao cấp $99, phiên bản Nhóm bắt đầu từ $83 mỗi tháng, nơi lưu dữ liệu và mức độ bạn có thể sử dụng miễn phí bằng cách sử dụng thông tin chính thức kể từ tháng 8 năm 2026.
Ngày 7 tháng 8 năm 2026
14 bài toán và giải pháp triển khai AI trong các công ty xây dựng và ngành xây dựng
Phải mất nửa ngày để tạo ước tính và bạn có thể thu thập 20 báo cáo hàng ngày. Chúng tôi đã sắp xếp 14 vấn đề gặp phải khi giới thiệu AI trong ngành xây dựng dưới dạng Hỏi đáp. Hầu hết các nguyên nhân không nằm ở hiệu suất của AI mà nằm ở cách nó được phân phối. Nó bao gồm bản tóm tắt chi tiết về báo cáo hàng ngày, cách bắt đầu sau một tuần, chi phí khoảng 3.000 yên Nhật mỗi tháng và những điểm cần lưu ý về trợ cấp.
Ngày 7 tháng 8 năm 2026
Tại sao rò rỉ thông tin từ AI được tạo ra hiện nay lại là một rủi ro quản lý?
Nguyên nhân là do quy mô rò rỉ bùng nổ hơn là số vụ.
Từ năm 2025 đến năm 2026, cấu trúc rò rỉ thông tin sẽ không còn giới hạn ở việc “tấn công từ bên ngoài”. AI sáng tạo mở ra các tuyến đường rò rỉ mới và những tuyến đường đó được người dùng được ủy quyền trong công ty thường xuyên di chuyển. Đây là lý do tại sao nó khó bị phát hiện.
Hơn nữa, luật pháp và các quy định đang bắt kịp. KPMG Nhật Bản vừa thông báo sẽ triển khai đầy đủ dịch vụ hỗ trợ quản lý rủi ro liên quan đến việc sử dụng AI của các công ty. Việc một công ty tư vấn lớn đang biến quản lý rủi ro AI thành một hoạt động kinh doanh là bằng chứng cho thấy nó đã trở thành một phần trong chương trình quản lý.
Một giải pháp đơn giản nhưng hiệu quả là nâng cấp công việc này từ “công việc hệ thống” lên “công việc quản lý”. Ngân sách và các quy tắc không thể được quyết định một mình tại chỗ.
Điều gì thực sự đang bị rò rỉ? Ba tuyến rò rỉ điển hình
Dường như có vô số kiểu rò rỉ và chỉ có một vài điểm xâm nhập. Ba tuyến đường đại diện được liệt kê.
| Tuyến đường rò rỉ | kịch bản điển hình | Ví dụ về thông tin bị rò rỉ |
|---|---|---|
| ① Dòng ra từ đầu vào | Dán bí mật vào lời nhắc và nó sẽ được học và lưu lại. | Mã nguồn/danh sách khách hàng/dự thảo hợp đồng |
| ② Tiếp quản tài khoản | Thông tin xác thực được mua và bán trên web đen và lịch sử được xem. | Tất cả lịch sử trò chuyện/kiến thức nội bộ trong quá khứ |
| ③ Sự cố về phía dịch vụ | Thông tin bị lộ cho người dùng khác do lỗi nền tảng | Các mảnh lịch sử trò chuyện và thông tin thanh toán của người khác |
① là trường hợp thường gặp nhất và dễ phòng ngừa nhất. Nó dừng lại ở cài đặt và quy tắc. Mặc dù không thể tự mình ngăn chặn hoàn toàn ② và ③ nhưng bạn có thể chuẩn bị để giảm thiểu thiệt hại.
Ví dụ: có một sự cố được báo cáo rộng rãi trong đó một kỹ sư đã dán mã nguồn bí mật vào thế hệ AI (vụ Samsung Electronics được báo cáo rộng rãi vào năm 2023). OpenAI đã từng gặp sự cố trong quá khứ khi một phần lịch sử trò chuyện của người dùng khác bị lộ do trục trặc. Có báo cáo cho rằng hơn 100.000 tài khoản ChatGPT đã được mua và bán trên web đen.
Nói cách khác, ①, ② và ③ không chỉ là lý thuyết lý thuyết. Nó đã xảy ra rồi.
Shadow AI là gì và tại sao nó nguy hiểm?
Shadow AI đề cập đến tình huống nhân viên sử dụng các công cụ AI thế hệ cho mục đích công việc theo ý riêng của họ mà không có sự cho phép hoặc hiểu biết của công ty.
Điều nguy hiểm là bạn không thể nhìn thấy nó. Nhật ký và cài đặt có thể được quản lý bằng các công cụ được Hệ thống thông tin phê duyệt, nhưng nếu nhân viên sử dụng tài khoản ChatGPT cá nhân miễn phí trên điện thoại thông minh cá nhân của mình thì thông tin bí mật đã nhập sẽ nằm ngoài tầm kiểm soát của ban quản lý. Tôi thậm chí không thể xác nhận liệu nó có được sử dụng cho việc học hay không.
Shadow AI sẽ không biến mất khi có lệnh cấm. Thay vì đi ngầm. Bởi vì nó quá thuận tiện để buông bỏ. Vì vậy, giải pháp duy nhất là “chuẩn bị một lộ trình chính thức an toàn và hướng dẫn người dân đến đó”.
Tạo hình ảnh và xử lý tài liệu cũng không ngoại lệ. Ví dụ: nếu dữ liệu đang được xử lý là bí mật thì cần phải có biện pháp quản lý tương tự, chẳng hạn như khi chuyển đổi tài liệu nội bộ thành hình ảnh dựa trên so sánh giữa ComfyUI và Stable Diffusion hoặc khi đọc hợp đồng trên giấy bằng công cụ AI OCR. Ném tài liệu nội bộ vào tìm kiếm AI Felo cũng là một dạng AI bóng tối xuất sắc.
Lớp phòng thủ 1: Chính sách sử dụng và quản trị
Lớp đầu tiên là giấy và quy tắc. Chi phí bằng 0 và kết quả nhanh nhất.
Tôi có thể thu hẹp nó xuống còn ba điều.
- Sử dụng các ví dụ cụ thể để phân định thông tin được chấp nhận và không được chấp nhận để nhập.
- Chỉ định các công cụ có thể được sử dụng (các tuyến chính thức)
- Xác định thông tin liên hệ và luồng phản hồi trong trường hợp vi phạm
Điều có xu hướng sai ở đây là kết thúc nó bằng một câu trừu tượng, ``Cấm nhập thông tin bí mật.'' Nhân viên không thể quyết định mọi lúc liệu thông tin này có bí mật hay không. Do đó, hãy tạo một danh sách bị cấm với các tên cụ thể, chẳng hạn như “tên khách hàng và thông tin liên hệ”, “số liệu tài chính chưa được công bố” và “văn bản đầy đủ của mã nguồn”. Điều quan trọng là giảm chi phí ra quyết định.
Theo khảo sát của IPA, chỉ có dưới 20% công ty viết ra các quy tắc bảo mật AI (năm 2026, N=1.000 người dùng AI). Ngược lại, chỉ cần viết một bảng quy tắc sẽ đưa bạn vào top 20%. Đây là giá trị đặc biệt tốt cho tiền.
Lớp bảo vệ 2: Kế hoạch công ty và cài đặt chọn không tham gia học tập
Lớp thứ hai là cài đặt kỹ thuật. Đây là nơi nó phát huy tác dụng và nhiều trong số đó là miễn phí.
Người ta đã chỉ ra rằng kế hoạch của công ty “thiết lập không sử dụng dữ liệu đầu vào cho việc học” và “giảm thiểu quyền truy cập” là miễn phí và có hiệu quả cao, vì vậy chúng nên được thực hiện ngay hôm nay. Sự khác biệt lớn nhất giữa tài khoản cá nhân miễn phí và gói công ty nằm ở cách xử lý dữ liệu này.
Việc xử lý dữ liệu của các dịch vụ chính không giống nhau. Tôi đã làm một bảng so sánh.
| dịch vụ | Học cách sử dụng với các kế hoạch của công ty | Chức năng quản lý chính |
|---|---|---|
| ChatGP0 (dành cho doanh nghiệp) | Các cài đặt không được sử dụng cho việc học sẽ được cung cấp theo mặc định. | Bảng điều khiển quản lý/SSO/Nhật ký sử dụng |
| Gemini (dành cho tập đoàn Google) | Chính sách không sử dụng dữ liệu của công ty cho việc học tập | Quản lý tổ chức/kiểm soát vị trí dữ liệu |
| Microsoft Copilot (dành cho doanh nghiệp) | Người ta cho rằng dữ liệu của người thuê được loại trừ khỏi việc học. | Tích hợp với các quyền hiện có của Microsoft 365 |
*Thông số kỹ thuật cho từng dịch vụ được cập nhật nhanh chóng. Hãy nhớ kiểm tra "loại trừ việc học tập" và "thời gian lưu giữ dữ liệu" trong tài liệu chính thức mới nhất trước khi giới thiệu nó (kể từ tháng 6 năm 2026). Để biết chi tiết về từng dịch vụ, hãy xem các trang riêng lẻ dành cho ChatGPT, Gemini và Microsoft Copilot.
Điều hiệu quả là tắt/loại trừ cả "Thời gian lưu giữ lịch sử" và "Từ chối học tập". Nếu chỉ sử dụng một bên, lịch sử đã lưu sẽ hiển thị hoàn toàn trong trường hợp tiếp quản.
Lớp bảo vệ 3: Đặc quyền truy cập và giảm thiểu dữ liệu
Lớp thứ ba là ý tưởng “thu hẹp phạm vi tiếp xúc ngay từ đầu”.
Trong cấu hình mà AI được tạo được liên kết với các tài liệu nội bộ (RAG hoặc trợ lý nội bộ), phạm vi dữ liệu mà AI có thể tham chiếu trực tiếp sẽ trở thành phạm vi thiệt hại trong trường hợp rò rỉ. AI cho phép tất cả nhân viên đọc tất cả các thư mục rất hữu ích nhưng nguy hiểm.
Áp dụng nguyên tắc đặc quyền tối thiểu cho AI. Trợ lý bán hàng chỉ xử lý dữ liệu bán hàng và trợ lý kế toán chỉ xử lý dữ liệu kế toán. Chỉ với điều này thôi, mọi thiệt hại gây ra đều có thể được ngăn chặn ở mỗi bộ phận.
Giảm thiểu dữ liệu cũng rất quan trọng. Nếu bạn che giấu thông tin cá nhân như tên và số tài khoản trước khi giao cho AI, thiệt hại sẽ không đáng kể ngay cả khi nó bị rò rỉ. Nó không cần phải hoàn hảo. Nếu bạn loại bỏ ngay cả những thông tin gây tổn hại nhất, quy mô thiệt hại sẽ giảm đi đáng kể.
Lớp phòng thủ ④: Đào tạo nhân viên và các biện pháp đối phó với AI trong bóng tối
Lớp thứ tư là con người. Nếu bỏ qua phần này thì cả ba lớp trên sẽ trống.
Dù gọi là giáo dục nhưng việc nhồi nhét bài giảng trên lớp lại không hiệu quả. Điều hiệu quả là sử dụng các ví dụ từ bộ phận của bạn để chỉ cho bạn cụ thể những gì bạn không nên đăng. Danh sách khách hàng để bán hàng, mã nguồn để phát triển và nhận xét đánh giá về nhân sự—mỗi loại công việc có một ví dụ khác nhau.
Bản chất của các biện pháp đối phó với Shadow AI nằm ở việc đưa ra các giải pháp thay thế thay vì cấm đoán nó. Thay vì "không sử dụng nó", "hãy sử dụng con đường này (con đường chính thức)". Điều đúng đắn cần làm là tạo ra một con đường an toàn mà không tước đi những lựa chọn thay thế thuận tiện của mọi người. Even with popular tools such as Sora for videos and Meta AI for general-purpose assistants, it is safer to have officially verified and approved versions available, assuming that employees are willing to try them out.
Đừng tập luyện chỉ một lần. Các công cụ mới ra mắt hàng tháng. Thậm chí chỉ cần cập nhật 5 phút mỗi quý một lần cũng hiệu quả hơn một buổi đào tạo quy mô lớn mỗi năm một lần.
Lớp phòng thủ 5: Giám sát nhật ký và ứng phó sự cố
Lớp cuối cùng là sự chuẩn bị trong trường hợp rò rỉ.
Không có cách phòng ngừa hoàn hảo. That's why we create a system to keep logs, detect abnormalities, and take action when they occur. Just by regularly looking at the usage logs of corporate plans, you can get an indication of who has leaked large amounts of data to which tools.
Có ba điều bạn nên quyết định khi ứng phó với một sự cố.
- Ai sẽ được thông báo trước (sửa thông tin liên hệ)
- Nên dừng ở mức độ nào (đình chỉ tài khoản/quyền thay đổi mật khẩu)?
- Các tiêu chuẩn báo cáo cho bên ngoài (khách hàng/cơ quan giám sát)
Nếu bạn không quyết định trước về điều này, bạn sẽ phải mất vài giờ sau khi phát hiện ra rò rỉ để phân vân không biết nên nói với ai. Thiệt hại lan rộng trong vài giờ tới.
Ưu tiên của năm lớp phòng thủ là gì? Sắp xếp theo hiệu quả chi phí
Chúng tôi đáp lại tiếng nói của những người trong lĩnh vực nói: "Chúng tôi không thể làm mọi thứ, chúng tôi nên bắt đầu từ cái nào?" với hiệu quả chi phí.
| lớp phòng thủ | chi phí ban đầu | tốc độ tác dụng | sự ưu tiên |
|---|---|---|---|
| ① Chính sách sử dụng | gần như bằng không | cùng ngày | ★★★ |
| ②Kế hoạch công ty/cài đặt loại trừ học tập | Miễn phí ~ Vài nghìn yên Nhật/người/tháng | cùng ngày | ★★★ |
| ③Giảm thiểu quyền lực và dữ liệu | thấp đến trung bình | vài tuần | ★★ |
| ④Giáo dục nhân viên | Thấp (chi phí thời gian) | 1-3 tháng | ★★ |
| ⑤Hệ thống giám sát/phản hồi nhật ký | Trung bình | sự tiếp tục | ★ |
Kết luận rất đơn giản. Hôm nay tôi sẽ làm ① và ②. Chỉ điều này thôi cũng có thể chặn rất nhiều mẫu đường dẫn rò rỉ thường xuyên nhất (dòng chảy ra từ đầu vào). ③ to ⑤ are accumulated depending on the size of the organization.
Có nhiều công ty mua sản phẩm giám sát từ bước 5 không theo thứ tự, nhưng ngay cả khi tăng số lượng nhật ký mà không đóng các lỗ ở trường đầu vào thì lượng rò rỉ sẽ không thay đổi.
Ranh giới giữa các biện pháp có thể được thực hiện miễn phí và các biện pháp phải trả phí
Hãy trung thực về ngân sách của bạn. Đường này gần với phía ``tự do'' hơn tôi mong đợi.
| phân loại | biện pháp cụ thể | cảm giác chi phí |
|---|---|---|
| Bạn có thể làm điều đó miễn phí | Xây dựng chính sách/Cài đặt chọn không tham gia học tập/Đánh giá thẩm quyền/Thông báo nội bộ | 0 yên Nhật |
| chi phí thấp | Hợp đồng kế hoạch doanh nghiệp (có loại trừ học tập) | Nghìn yên Nhật/tháng/người |
| chi phí trung bình đến cao | Sản phẩm DLP (ngăn chặn rò rỉ thông tin)/Cổng giám sát AI/tư vấn chuyên ngành | Từ vài nghìn yên Nhật mỗi tháng |
Sự khác biệt trong việc xử lý dữ liệu giữa ChatGPT, Gemini và Copilot là gì?
Mặc dù ba dịch vụ này nhìn chung giống nhau ở chỗ "các kế hoạch của công ty không bao gồm việc học", nhưng các chi tiết lại khác nhau.
ChatGPT nhắm đến các tập đoàn và có bảng điều khiển và nhật ký quản lý phong phú cũng như tích hợp SSO. Điểm mạnh của Gemini là nó có thể được tích hợp trực tiếp với các quyền hiện có của Google Workspace. Microsoft Copilot inherits the existing Microsoft 365 permissions and compliance settings, so there is little friction in implementing it for companies that already have an MS environment.
The trick to selection is to "not create a new authority design." Bằng cách dựa vào cơ sở hạ tầng bạn đang sử dụng (Google hoặc Microsoft), bạn sẽ loại bỏ nhu cầu quản lý quyền kép và giảm thiểu sai sót.
Rào cản pháp lý và quy định: IPA, luật AI trong nước mới, luật AI của EU
Các biện pháp không còn “tốt hơn nên làm” mà đang tiến đến giai đoạn “nếu không thực hiện, bạn sẽ gặp rắc rối với pháp luật”.
Cấu hình tối thiểu để doanh nghiệp nhỏ bắt đầu ngay hôm nay
Đối với những người không có thời gian, tôi sẽ chỉ trích xuất cấu hình tối thiểu.
- Lập danh sách cấm vào (tên cụ thể) và thông báo cho toàn công ty.
- Chuyển các công cụ cốt lõi sang gói công ty và bật tính năng loại trừ học tập
- Đặt khoảng thời gian lưu giữ lịch sử ngắn
- Quyết định một đầu mối liên hệ cho báo cáo đầu tiên trong trường hợp có bất thường.
Bốn buổi này mất tổng cộng nửa ngày đến một ngày. Chi phí duy nhất là phí kế hoạch của công ty. Điều này đưa chúng tôi vào danh sách 20% công ty hàng đầu đã thực hiện các biện pháp. Sẽ an toàn hơn nhiều khi bắt đầu ngay hôm nay, ngay cả khi nó cẩu thả, hơn là trì hoãn vì chủ nghĩa cầu toàn.
Các mẫu lỗi thường gặp
Cuối cùng, tôi xin liệt kê một số cách rơi mà tôi thường thấy trên thực địa. Tiến về phía trước chỉ bằng cách không dẫm lên nó.
Thất bại bắt đầu từ việc giới thiệu các công cụ. Ngay cả khi bạn giới thiệu các sản phẩm giám sát AI đắt tiền, các lỗ hổng sẽ không thể đóng lại nếu không có các quy tắc và cài đặt. Trật tự bị đảo ngược.
Một thất bại chỉ kết thúc bằng lệnh cấm. Nếu lệnh cấm sử dụng được thông báo, AI bóng tối sẽ hoạt động ngầm và trở nên vô hình. Nếu không kết hợp với việc trình bày các phương án thay thế sẽ có tác dụng ngược lại.
Sai lầm là làm một lần rồi bỏ mặc. Các công cụ và quy định thay đổi hàng tháng. Cập nhật chính sách mỗi năm một lần sẽ không theo kịp. Tiến hành đánh giá hàng quý.
Xem các so sánh/lựa chọn thay thế liên quan
Nếu bạn muốn xem xét các dịch vụ tiềm năng cạnh nhau, vui lòng xem trang so sánh.
- So sánh ChatGPT và Gemini
- So sánh Gemini và Microsoft Copilot
- So sánh ChatGPT và Microsoft Copilot
- Xem các lựa chọn thay thế ChatGPT
- Danh sách danh mục AI thế hệ/AI trò chuyện
- Các loại công cụ liên quan đến bảo mật
Ban biên tập Phán quyết
Các công ty đang tìm kiếm một "viên đạn bạc" để ngăn chặn rò rỉ thông tin từ AI sáng tạo thường làm mọi thứ không đúng thứ tự. Quan điểm của nhóm biên tập là: Không có gì bạn nên mua trước. Điều đầu tiên bạn cần làm là kiểm tra danh sách loại trừ trên một tờ giấy A4 và hộp kiểm loại trừ học tập đối với kế hoạch của công ty. Điều này đóng hầu hết các tuyến rò rỉ. Chi phí gần như bằng không. Các công ty bỏ qua điểm này và sử dụng các cổng giám sát DLP hoặc AI đắt tiền cũng giống như đặt một cái nắp lạ mắt lên một cái xô có lỗ trên đó và thành thật mà nói thì đó là một khoản đầu tư tồi.
Mặt khác, ý tưởng “cấm sẽ làm cho nó an toàn” cũng nguy hiểm không kém. Lệnh cấm sẽ buộc AI phải hoạt động ngầm, khiến việc kiểm soát nó là không thể. Vì vậy, ban biên tập đề xuất thiết kế “chuẩn bị và hướng dẫn các tuyến đường chính thức an toàn”. Năm tầng phòng thủ chỉ có ý nghĩa khi xếp chồng lên nhau, nhưng thứ tự ưu tiên đã rõ ràng. ① Chính sách và ② cài đặt ngày hôm nay, ③ đến ⑤ tùy theo quy mô. Nếu làm theo thứ tự này, ngay cả doanh nghiệp vừa và nhỏ cũng có thể lọt vào top 20%. Về mặt hiệu quả chi phí, có rất ít biện pháp đối phó rủi ro mang lại giá trị tốt như vậy.
Những điểm cần xem trong thực tế
Thành thật mà nói, các biện pháp chống rò rỉ thông tin là một ví dụ điển hình cho cách tiếp cận “rắc rối nhưng hiệu quả vừa phải”. Nó không có các tính năng hào nhoáng hoặc trông đẹp mắt trong các bản demo. Tuy nhiên, bằng cách đưa ra một danh sách cấm đầu vào duy nhất, các quyết định tại chỗ có thể được đưa ra một cách nhất quán và số lần suýt xảy ra sự cố có thể giảm rõ rệt - hiệu quả chi phí của việc này là rất lớn.
Mặt khác, điều không tốt lắm là đề xuất đưa vào "cổng giám sát AI" được nhà cung cấp quảng bá rầm rộ ngay từ đầu. Tôi thấy nhiều trường hợp các biện pháp quá xa so với thực tế của doanh nghiệp vừa và nhỏ, các biện pháp không được thực hiện đúng mức và bị gác lại. Một phím tắt hữu ích là trước tiên hãy hoàn thành bộ 4 món miễn phí + giá rẻ. Bạn có thể nhận được các công cụ sau. Nếu thông tin cần được bảo vệ thực sự quan trọng thì DLP sẽ phát huy tác dụng.
Các câu hỏi thường gặp (FAQ)
Hỏi. Có thể ngăn chặn rò rỉ thông tin bằng cách cấm hoàn toàn việc sử dụng AI được tạo ra không?
Nó không thể được ngăn chặn. Trong thực tế, nó có xu hướng có tác dụng ngược lại. Nếu bị cấm, việc nhân viên sử dụng "shadow AI" trên thiết bị cá nhân và tài khoản cá nhân sẽ gia tăng và các bí mật sẽ lọt ra ngoài phạm vi quản lý. Việc chuẩn bị và hướng dẫn các tuyến đường chính thức an toàn sẽ thực tế hơn.
Q. Có biện pháp nào có thể được thực hiện miễn phí không?
có đấy. Bạn có thể tạo danh sách chặn mục nhập, đặt tùy chọn không tham gia học tập cho các gói của công ty, xem xét đặc quyền truy cập và rút ngắn thời gian lưu giữ lịch sử mà không phải trả thêm phí. Nó có hiệu quả cao nên hãy ưu tiên nó hàng đầu.
H. Sự khác biệt giữa tài khoản cá nhân miễn phí và gói công ty là gì?
Sự khác biệt lớn nhất là việc xử lý dữ liệu. Gói công ty bao gồm các cài đặt để không sử dụng dữ liệu đầu vào cho việc học và các chức năng quản lý như bảng điều khiển quản lý, nhật ký sử dụng và SSO. Để sử dụng cho mục đích kinh doanh, cần có gói công ty (vui lòng kiểm tra thông số kỹ thuật mới nhất cho từng dịch vụ, kể từ tháng 6 năm 2026).
Q. Tôi nên chọn dịch vụ nào?
Sẽ có ít ma sát hơn bằng cách đặt nó trên đế mà bạn đang sử dụng. Nếu bạn muốn tập trung vào Google Workspace thì Gemini, nếu bạn muốn tập trung vào Microsoft 365 thì Copilot và nếu bạn muốn tính linh hoạt thì ChatGPT là một lựa chọn tốt. Trong cả hai trường hợp, điều kiện tiên quyết là thiết lập các loại trừ học tập trong kế hoạch của công ty.
H. Làm cách nào tôi có thể tìm thấy Shadow AI?
Bạn có thể phát hiện lượng lớn quyền truy cập vào các công cụ không mong muốn từ nhật ký truy cập mạng và trạng thái sử dụng gói của công ty. Tuy nhiên, vì về mặt kỹ thuật khó có thể hiểu được thông qua các thiết bị đầu cuối cá nhân nên cách tiếp cận cuối cùng có hiệu quả là ``cung cấp một giải pháp thay thế an toàn và khiến họ tự nguyện di cư.''
Hỏi. Các doanh nghiệp vừa và nhỏ có phải tuân thủ luật pháp và quy định không?
Nó là cần thiết. Việc xem xét các luật AI mới trong nước, luật AI của EU và bảo vệ thông tin cá nhân đang được tiến hành. Bước thực tế đầu tiên là ghi lại “công cụ nào đang được sử dụng, trong bối cảnh nào và bởi ai” và tạo ra một tình huống có thể đưa ra lời giải thích thay vì phản hồi pháp lý hoàn hảo.
Q. Lời nói dối do AI (hallucination) tạo ra cũng có nguy cơ bị rò rỉ?
Mặc dù nó tách biệt với rò rỉ thông tin trực tiếp, nhưng nó cũng được liệt kê là rủi ro sử dụng AI trong 10 mối đe dọa lớn năm 2026 của IPA. Nếu thông tin không chính xác được sử dụng như trong các tài liệu bên ngoài, nó sẽ làm tổn hại đến niềm tin, vì vậy cần thiết lập các quy tắc để kiểm tra tính xác thực của đầu ra.
Q. Mất bao lâu để các biện pháp có hiệu quả?
Việc xây dựng chính sách và các thay đổi về cấu hình sẽ có hiệu lực ngay lập tức. Hệ thống giám sát nhật ký và đào tạo nhân viên sẽ được thiết lập sau 1 đến 3 tháng. Cách tốt nhất là bắt đầu với ① và ②, chúng có tác dụng ngay lập tức, sau đó liên tục tăng dần từ ③ lên ⑤.
Bài viết liên quan
- Dành cho người không thể lựa chọn vì có quá nhiều công cụ AI | Cách chọn thế hệ AI cho từng mục đích, công việc (phiên bản 2026)
- AI sáng tạo là gì? Cách chọn bằng cách so sánh 5 loại và 30 công cụ (phiên bản 2026)
- Tinh chỉnh là gì? Cách làm cho AI thông minh hơn bằng dữ liệu của riêng bạn và chi phí ước tính
- Hướng dẫn triển khai AI thế hệ kế toán: Các bước thực tế để hợp lý hóa các mục nhật ký, hóa đơn và thanh toán hàng tháng (ấn bản 2026)
- Cách tạo các nguyên tắc AI tổng quát — mẫu và 12 mục để quyết định (phiên bản 2026)