S0114RS3-T06-S0114-Z · 完整風險編碼

提示內容無意洩露機密

Confidential Information Inadvertently Disclosed in Prompts

運行與監控
風險描述

當員工為求效率將含客戶資料的文件貼入外部工具進行摘要時;系統因該內容進入服務方的記錄系統,組織的資安政策形同虛設,事後才透過稽核發現,須向客戶說明並評估通報義務,除引發相關利害關係人權益損害外,亦將造成企業合規與營運商譽代價。

框架對照

OWASP Top 10 for LLMLLM02
NIST AI 600-1Data Privacy
MITRE ATLASAML.T0057
ISO/IEC 5338運作與監控
MIT AI Risk RepositoryDomain 2

具體風險處置與實施指引

於對外工具的出口部署敏感資訊過濾閘門,偵測並攔截含客戶個資的輸入; 對員工實施 AI 使用政策教育,明確界定可輸入外部工具的資料範圍; 提供合規的內部替代工具,降低員工使用外部服務的動機