我经常在满是CEO的会议室里提一个简单问题:

你们公司内部有没有在使用AI?几乎所有人都会举手。

然后我会追问:具体用在哪里?整个房间顿时陷入沉默。

这种落差——知道AI在运行,却不知道它运行在哪——是我在当今商业环境中见过的最昂贵的盲区之一。

大多数管理层认为,AI话题的起点和终点,不过是员工主动采用的那些工具:浏览器里打开的ChatGPT、某个团队试点的Copilot。但真正的风险往往不在这里。真正的风险来自"隐性AI"——那些已经嵌入企业基础设施的系统。

AI早已渗透进基础设施、生产力与协作平台、CRM应用、安全体系,以及那些你已经运行多年的业务应用中。它通过供应商更新、功能推送和默认设置悄然出现。在大多数企业里,没有人曾正式批准过这件事。

隐性AI从一个人开始

在大多数公司里,AI的实际应用已经远超相应的治理政策。这种隐性AI正被员工用来总结文件、分析表格、自动化任务,因为它确实让工作更轻松。管理层通常以为AI的采用是通过正式项目推进的,但事实并非如此。它从一个人开始,往往早在任何仪表盘显示数据或任何政策审查启动之前,就已经发生了。

真正的风险正是在这里悄然成形。技术风险——比如系统可用性、补丁管理、访问控制——企业通常已有成熟的应对方式。但AI不同。它能影响决策、生成内容、触达敏感信息,并以任何人都来不及监控的速度自动化执行流程。如果你不知道AI在哪里运行,就无法治理它产生的结果。长期放任不管,这个盲区会演变成合规风险、知识产权隐患,最终引出一个无法回避的问题:当一个AI驱动的流程出了问题,谁来负责?那些在问题发生前就想清楚答案的企业,将比事后才开始补救的企业走得更快、风险更低。

AI治理不是某一个职能部门的事。越是想把它甩给某一个部门独自承担,效果就越差。安全团队需要知道风险在哪里;IT团队需要掌握哪些系统已经接入了AI;数据与合规负责人掌管信息治理;财务部门需要清楚投入了多少、回报了多少。技术决策过去安稳地待在IT部门内部,但AI已经超出了这个模式的边界。真正取得进展的企业,把治理视为高管团队的共同责任,而不是某个孤立部门的问题。

良好的治理能带来三件事:清晰掌握AI的使用位置、对AI产生的结果承担责任,以及基于这两点采取行动的能力。管理层知道AI在哪里运行;员工用清晰易懂的语言了解什么是被允许的;敏感信息从设计层面得到保护,访问权限经过深思熟虑,结果是被衡量的,而非被假设的。

请记住:治理的目的不是放慢AI的采用速度。做好了,它恰恰是让你有信心加速推进的保障。当边界清晰时,团队会行动更快;当大家都在猜测红线在哪里时,效率只会更低。

每当我与其他高管交流时,对话几乎总是从技术切入:该部署哪些工具、该评估哪些平台。但当深入讨论之后,话题往往转向运营模型、决策权、责任归属和变革管理。问题从"我们该部署什么AI"变成了"我们如何让组织真正用好AI"。

真正的挑战从这里开始,也是大多数企业最准备不足的地方——因为这需要基础设施、治理与运营作为一个整体系统协同运转,而不是靠一堆零散的单点解决方案拼凑而成。

如果你是一位CEO,不知道从哪里着手,第一步不是谈预算、不是做路线图,而是直接问一个问题:AI现在已经在我们公司哪些地方运行了?不是未来计划部署到哪里,也不是明年路线图上写了什么,而是此刻,在你的员工每天使用的每一个系统里,正在发生什么。

大多数团队一旦认真去问这个问题,都会发现AI的覆盖范围远超预期。隐性AI已经积累了多年。在你能够治理、保障或有意扩展AI之前,你需要对自己当前所处的位置有一个清醒的认知。AI不是一项未来计划,它已经在你的企业内部运行,在你的员工每天依赖的工具里运行,无论你有没有画出那张地图。

那些主动构建可见性、治理体系和管理AI的基础设施的企业,将把这种能力转化为可衡量的竞争优势。而那些没有做到这一点的企业,将在未来数年里以最惨痛的方式,才搞清楚AI一直都在哪里运行。

Q&A

Q1:企业内部的隐性AI是怎么出现的?

A:隐性AI并非通过企业正式立项引入,而是随着供应商的系统更新、功能推送和默认设置悄然进入企业基础设施。它已渗透进生产力工具、CRM系统、安全体系和各类业务应用中。员工在日常工作中使用这些工具来总结文件、分析数据、自动化任务,但往往没有任何人正式批准过这些AI功能的启用,管理层也通常不清楚AI具体运行在哪些系统里。

Q2:企业不治理隐性AI会带来哪些风险?

A:如果企业不清楚AI在哪里运行,就无法对它产生的结果进行有效管控。主要风险包括:合规暴露,即AI处理了敏感数据却无记录可查;知识产权风险,涉及企业核心信息的内容可能被AI系统意外传递或生成;以及责任归属不清,当AI驱动的流程出现问题时,无法确认谁应该负责。这些风险会随着AI使用范围的扩大而持续累积。

Q3:企业应该如何开始治理内部的AI?

A:第一步不是讨论预算或制定路线图,而是直接追问:AI现在已经在公司哪些地方运行了?良好的AI治理需要提供三件事:清晰的AI使用位置可见性、对AI输出结果的责任机制,以及基于这两点采取行动的能力。治理不应归属于单一职能部门,而应作为高管团队的共同责任,安全、IT、合规、财务等部门协同参与。

InformationWeek