缺乏 AI 治理組織架構
Absence of AI Governance Structure
啟動
風險描述
當各部門為求效率自行導入 AI 工具與服務,未經統一審查時;系統因當發生資料外洩或輸出爭議時,組織才發現內部存在多套未列管的 AI 應用,既無清單、無風險評估,也無人能說明資料流向與供應商條款,事故應處與責任釐清均陷入困難,除引發相關利害關係人權益損害外,亦將造成企業合規與營運商譽代價。
框架對照
ISO/IEC 42001§4.4、§5.3、Annex A.2.2、A.3.2
NIST AI RMFGOVERN 1.6、GOVERN 2.1
ISO/IEC 23894§5
ISO/IEC 5338啟動
MIT AI Risk RepositoryDomain 6
具體風險處置與實施指引
建立全組織 AI 治理架構,明訂 AI 導入須經統一審查的政策與審查程序; 導入 AI 管理系統,維護涵蓋所有部門的 AI 應用清冊,登錄用途、資料流向與供應商條款; 對未列管的既有應用執行清查與納管,設定發現即登錄的通報義務