员工自己使用AI提高效率,为什么会变成组织的“影子流程”?

《AI进入工作之后》· 第二季“从个人工具到组织能力”· 第三篇

一名员工每天收到大量客户材料。公司没有提供正式AI工具,他便使用个人账户把邮件整理成摘要,再复制回工作系统。开始时只是节省阅读时间。后来,他建立了一套固定提示词,让AI判断优先级、生成回复并建议下一步。新同事看到效果,也照着使用。

几个月后,部门实际上已经有了一条AI工作流:客户资料离开正式系统,外部工具参与分类,AI建议影响处理次序,员工把结果复制回来。但组织的流程图、风险登记、培训和审计记录中都没有它。

这就是“影子流程”。它不只是未经批准的软件,而是一项真实工作在正式治理之外形成了另一条运行路径。

为什么禁令不能消除影子流程

员工通常不是为了破坏制度才使用AI。他们面对的是现实摩擦:资料过多、时间不足、系统难用、重复劳动和不合理的产量要求。一个公共AI工具可以立刻减轻这些压力,而正式采购和流程改造需要数月。

因此,单纯宣布“不得使用未批准AI”往往只改变可见性。员工可能停止讨论,却继续使用;或者把输入稍作删改,自认为已经安全。组织失去的不是风险,而是了解风险的机会。

有效治理必须同时回答两件事:哪些行为立即禁止,以及员工怎样提交真实需求、获得安全替代方案。没有第二条路径的禁令,会把创新和错误一起推入地下。

影子流程改变了哪些正式事实

如果AI只帮助一个人改写不含敏感信息的私人笔记,风险可能有限。一旦输出影响客户优先级、付款、招聘、合规判断或正式沟通,它就进入组织决定链。

这时至少有四种事实发生变化。

第一,数据流改变。资料被输入组织没有评估的数据处理环境。

第二,判断流改变。员工可能在不知道的情况下依赖模型的分类和遗漏。

第三,记录流改变。正式系统只保存最后复制的结果,不保存AI输入、输出和人工修改。

第四,责任流改变。管理者仍以为员工按照既定流程判断,员工却以为AI只是辅助,因此没人拥有新流程。

影子流程最危险之处不是它完全不可见,而是正式记录仍然看起来完整。

数据和隐私风险不能靠“我没有输入姓名”解决

澳大利亚信息专员办公室建议,作为最佳实践,组织不要把个人信息,特别是敏感信息,输入公开可用的生成式AI工具,并强调《隐私法》和澳大利亚隐私原则适用于涉及个人信息的AI使用。OAIC:Guidance on privacy and commercially available AI products

删除姓名也不必然匿名。案件事实、地址片段、罕见经历或组合信息仍可能识别人。即使工具供应商承诺不用于训练,组织还需要理解保留、访问、处理地点、日志和删除安排。

OAIC在2025年的工作场所指导中建议组织进行隐私影响评估、制定政策、管理企业许可的设置并教育员工。OAIC:GenAI tools in the workplace

问题因此不是员工是否“相信”工具,而是机构是否理解并接受了完整的数据处理关系。

影子流程也可能获得过多行动权

当个人工具连接浏览器扩展、邮箱、云盘或自动化服务时,它不再只是接收复制的文字。它可能读取大量资料、发送消息或修改文件。

OWASP关于大语言模型应用的风险清单把敏感信息披露、过度代理和过度依赖列为重要问题。过多功能、权限或自主性会使一次错误或恶意输入产生更大后果。OWASP:Top 10 for Large Language Model Applications

在正式系统中,安全团队可以设计最小权限、审批和日志。个人拼接的流程往往用一个账户获得全部权限,也没有稳定的撤回办法。

组织需要一张“AI实际使用地图”

第一步不是处罚,而是发现。组织可以通过匿名调查、团队访谈、数据流检查、费用报销和帮助渠道了解:员工用哪些工具、处理哪些任务、输入哪些资料、输出进入哪些正式决定,以及为什么现有系统没有满足需要。

澳大利亚政府AI政策2.0要求适用机构建立内部AI用例登记并开展培训、影响评估和用例责任,这种做法的价值正是把零散使用转化为可见对象。Digital Transformation Agency:Policy for the responsible use of AI in government

登记不应只记录正式采购的产品。只要AI实质参与组织工作,就应按用途而不是品牌识别。一个公共聊天工具可能在甲部门只改写公开文字,在乙部门却参与敏感决定,两者不是同一风险。

从影子流程中保留有价值的发现

影子使用常常暴露正式流程真正的痛点。组织应把它当作需求证据,而不是只当作违规证据。

可以把高频场景分为三类:可以在明确边界内立即允许的低风险辅助;需要企业级工具、权限和评测后才能正式化的用例;因法律、隐私或后果不适合使用的场景。

对于第二类,原使用者应参与设计。他知道哪些步骤真正节省时间,也知道AI在哪里经常失败。但最终系统不能继续依赖他的个人账户和记忆。提示词、资料来源、测试、批准和异常必须进入组织记录。

正式化也不应自动扩大原来的用途。一个人用AI整理十封低风险邮件取得成功,并不能证明系统可以处理整个客户库。组织应从原场景的最小边界开始,使用经过脱敏的测试材料,比较人工与AI辅助结果,再逐步决定是否扩大数据和权限。影子流程提供的是需要验证的线索,不是绕过验证的既成事实。

英国国家网络安全中心的安全AI开发指南要求识别、追踪和保护模型、数据、提示、日志等资产,并管理数据访问和供应链。NCSC:Secure development 这正是影子流程成为正式能力时需要补上的部分。

发现影子流程也需要可信的报告渠道。若员工一说明实际用法就只会受到惩罚,他们便会隐藏记录,组织也失去学习真实风险的机会。较好的做法是区分善意披露、疏忽和故意绕过控制:允许员工申报工具与用途,迅速提供安全替代方案,并对涉及敏感资料或高后果决定的行为设置更严格边界。治理的目的不是制造沉默,而是让已经发生的流程变化进入可见、可改正的制度空间。

结论:真正的风险是组织不知道工作已经改变

员工私下使用AI并不自动等于严重违规,也不自动等于可接受创新。关键在于它是否改变了数据、判断、记录和责任,却仍留在正式治理之外。

组织的判断应当是:

不要只管理“允许哪些AI产品”,而要管理“AI实际进入了哪些工作决定”。发现影子流程后,应停止高风险部分、保护数据、保存有价值的需求,并把可接受用例重建为正式流程。

当制度只会禁止,员工会隐藏工作;当制度只会鼓励,组织会失去控制。成熟做法是在真实使用与正式责任之间建立一条可进入的通道。

主要资料

继续阅读:浏览《AI进入工作之后》系列文章


了解 Geoffrey Chen 的更多信息

订阅后即可通过电子邮件收到最新文章。