《AI时代企业数据安全与保密》(0.5-1天)
讲师:李皖彰 发布日期:07-14 浏览量:36
《AI时代企业数据安全与保密》
守好企业的"数字资产与商业机密"
主讲:李皖彰老师
【课程背景】
AI已深度嵌入研发、销售、HR、法务等核心业务场景,企业在享受效率红利的同时,"数据外泄"的风险敞口急剧扩大——员工用公有云大模型润色标书、让AI排查含配置的源码、用SaaS工具分析客户画像,均可能在无意识中将商业机密、源代码、个人信息送出企业可控边界。《数据安全法》《个人信息保护法》《网络安全法》及《生成式人工智能服务管理暂行办法》对数据分类分级、重要数据保护、个人信息处理及跨境传输提出明确法定义务,违规可导致高额罚款、停业整顿乃至刑事责任。本课程帮助企业管理层与关键岗位人员建立AI时代数据安全战略认知,识别新型泄密路径,掌握合规红线与"制度+技术+行为"三层落地防护方法,实现"敢用AI、会用AI、不踩雷"。
本课程设计者与讲授者李皖彰老师同时具备法学、经济学、商科的知识体系和海外访学经历,15年管理咨询与经营管理实践,服务过多家世界500强企业,了解国内央企国企集团企业的发展阶段与实际需求,作为第三届北京市党外高级知识分子联谊会理事,北京市无党派代表人士,李老师用丰富的管理咨询与法律服务实践赋予理论知识生命力,让员工听得进,用得到,入脑也入心。
【课程收益】
战略认知:认清AI时代数据安全是经营风险与核心竞争力,理解管理层在安全治理中的法定责任。
风险识别:掌握影子AI、Prompt注入、模型记忆、数据出境等新型泄密路径及日常征兆。
合规底线:明确《数安法》《个保法》《网安法》及AI监管对企业数据使用、分类分级、跨境传输的具体要求。
应急能力:了解数据安全事件黄金响应五步法与法定上报时限,能通过沙盘推演复述处置要点。
【课程特色】
贴近实战:所有内容均围绕企业经营场景设计,案例均来自同类企业真实事件,避免空泛理论,学完即可用
深入浅出:以“问题导向”拆解复杂法规与技术概念,用通俗语言解读专业内容,适配非保密专业背景的全员学习
动静结合:理论讲授+案例嵌入+情景模拟+实操演练+互动问答,避免单向灌输,充分调动学员参与度
时效前沿:融入 AI、大数据、云计算等新技术场景下的保密挑战,同步最新政策法规与行业标准,保障内容权威性与时效性
【课程对象】
决策层:CEO、COO、CIO、CTO(战略审定与资源投入)
管理&合规层:研发/市场/HR/供应链负责人、法务、合规、信息安全专员
关键岗位员工:日常高频接触AI工具的业务骨干
【课程时间】0.5-1天(2-6小时)
【课程大纲】
一、认知筑基:数据安全、保密与企业核心竞争力
1、AI提效背后的"隐形泄密门"
AI是杠杆也是风险口,数据安全≠IT部门独责,是全员经营底线
【案例】韩国三星半导体员工三次用ChatGPT调试芯片源码,致晶圆工艺参数疑似留存境外模型,引发全球关注
2、 数字化时代的保密新形势
企业保密工作面临的外部威胁与内部管理痛点
三驾马车:《网络安全法》《数据安全法》《个人信息保护法》
国家秘密、商业秘密、工作秘密的边界与核心价值
【典型案例】企业技术图纸泄露导致订单流失的教训
3. 保密的战略价值认知
商业秘密对企业竞争壁垒的核心支撑作用
失泄密对国家安全、企业利益、个人前途的三重影响
企业主体责任与“双罚制”:既罚公司也罚责任人
【典型案例】央企员工违规外传涉密文件被追责的警示
4. 全球合规视野下岗位保密风险唤醒
GDPR与CCPA:中国企业出海的数据合规陷阱
各岗位日常接触的敏感信息梳理
【互动研讨】我的岗位有哪些潜在保密风险点
二、法律与合规底线:现行法下的数据"高压线"
1、《网络安全法》《数据安全法》《个人信息保护法》核心义务速览
《网络安全法》:网络运营者履行安全保护义务,落实等级保护制度
《数据安全法》:建立数据分类分级保护
《个人信息保护法》:处理个人信息须遵循"告知—同意";处理敏感个人信息须取得个人单独同意或符合法定例外
2、《生成式人工智能服务管理暂行办法》适用要点
向境内公众提供生成式AI服务须训练数据合法、涉及个人信息应依法取得同意
企业员工使用未获批出境的境外公有云AI处理境内敏感数据,可能触发《数安法》重要数据出境或《个保法》跨境传输合规义务
3、行业特殊监管要求提示(视行业企业调整)
金融(JR/T 0197 金融数据安全分级)、医疗(患者病历严禁擅自出境)、涉密单位(按《保守国家秘密法》执行)
【案例】某公司用境外AI分析学员画像(含未脱敏手机号),被认定为未尽个人信息保护义务,遭网信部门责令改正并处罚款
三、企业保密对象再梳理——什么是"不能随便喂给AI的数据"
1、商业秘密三要件
不为公众所知悉、具有商业价值、权利人采取相应保密措施
2、典型企业敏感数据范畴与四级分类
绝密(核心商密):未公开源代码/核心算法与权重、标底/竞标价、并购/融资未公告信息、重要客户名单
敏感(普通商密/PII):员工/用户个人身份信息(姓名+身份证+手机号+薪资)、财务明细、未公告产品路线图
内部:仅限内部传阅的非保密制度、会议纪要
公开:官网/公众号已发布信息
不同级别匹配不同AI使用权限——绝密级禁止任何公有云AI处理;敏感级须经脱敏+审批方可在受控环境处理
《保守国家秘密法》提示
涉国家秘密机关企事业单位按密级管理,禁止任何非涉密信息系统(含AI)处理
【案例】某建筑设计院离职员工将未公开规划图纸通过个人AI工具转CAD格式,致投标方案提前泄露
四、AI时代特有泄密路径——识破"看不见的数据流失"
1、员工端"无意识投喂"场景
提示词中直接粘贴合同全文、薪资表、客户PII、账号密码、内部项目代号
用个人微信/QQ/邮箱/网盘传保密文件至AI网页或App
私自将企业数据用于外部模型微调或接入第三方RAG知识库
2、技术端"被动泄露"机理
公有云AI可能缓存对话用于服务优化→敏感信息进入日志或训练集残留
通过精心构造Prompt(提示词注入/Prompt Injection)可诱导模型复述上下文中曾出现的敏感片段
模型记忆效应:即使已结束会话,相似查询在一定条件下可还原部分训练期输入
3、影子AI(Shadow AI)难管控
员工私自注册使用未被IT纳管的AI工具,企业无日志、无审计、无阻断能力
【案例】某咨询公司顾问用AI润色尽调报告时将客户未公开财务数据写入提示词,竞品公司通过相似提问从公开模型侧获取部分信息,引发客户投诉
五、落地实战——制度·技术·行为三层防护体系(选用)
1、制度层:立规矩、明责任
制定《AI工具使用管理办法》:白名单工具范围、禁止上传数据类型(绝密/未脱敏PII)、违规追责
修订《保密协议(NDA)》增补AI场景条款;将数据AI使用纳入新员工入职与年度培训
建立数据出境/上云/用于AI处理审批流;重要数据处理活动定期开展风险评估
2、技术层:按企业规模选配(三道防线)
准入控制——仅允许经审批AI工具域名/IP,终端禁止未授权软件安装
数据脱敏——敏感字段假名化/泛化/遮蔽后再调外部API;企业AI网关可实现自动过滤
审计追溯——DLP监控文件外发与剪贴板、CASB识别Shadow AI、操作日志保留≥6个月;私有化LLM供核心研发使用
3、行为层:给员工可操作的判断工具
推行"AI操作三问"——①此资料是否标注"敏感/保密"或含PII?②上传后数据是否离开企业可控环境(如境外公有云)?③若内容被公开是否造成法律/商业损失?任一为"是"→禁止用公共AI处理
明确例外:经审批的企业私有化/本地部署AI + 数据已做去标识化 + 数据Owner批准 + 在审计环境下操作
【互动演练】"我的部门防护清单":各组针对本部门最高频AI场景(研发查Bug/市场写文案/HR筛简历),起草1条禁止性规则和1条管理措施,白板/便签展示
六、泄密事件应急响应与长效机制
1、黄金响应五步法
断——立即停用相关账号/接口、隔离终端、停止继续外发
留——保全操作日志、截图、聊天记录、API调用记录不篡改
报——按预案在法定/内部时限内上报管理层及监管(如《网安法》要求立即补救并按规定向主管部门报告)
告——依法需通知相关个人/客户的应及时告知
改——复盘根因、修补漏洞、更新制度、必要时全员通报(脱敏)
2、长效机制
每季度扫描影子AI工具使用情况与敏感数据异常流转
跟踪数据出境新规及AI监管配套要求,动态更新内部政策
定期案例警示与"三问法"抽查考核
【案例】某互联网公司AI客服异常返回用户隐秘字段,48h内完成全量脱敏+监管报备+用户告知,将次生合规风险压至最低
【互动演练】"迷你沙盘推演":给定场景——市场部员工用个人账号将含VIP客户名单Excel上传境外AI求"购买偏好分析",主管发现后如何处置?
(切断动作→证据留存→上报对象&时限→是否需通知客户→后续整改动作)
课程总结回顾