影子 AI:公司里那个谁也没招过的员工
你公司里有这么一个员工。
谁也没招过他。他没有工号,没有公司邮箱,没参加过新员工培训。他不要工资,不请假,二十四小时在线。开会需要纪要,他写一份。客户说话太复杂,他帮你梳理一遍。第二天早上给老板看的简报,他能在十分钟内出一稿。
他做这些事,做了大半年。
部门里的人都知道他。隔壁组也知道。HR 不知道。法务不知道。合规更不知道——因为公司官方文件里,明明白白写着”未经批准不得使用外部 AI 工具”。
可大家就当这条规定不存在。
不是大家不听话,是这位员工活儿做得太好。第一次让他写周报,主管看完只说了一句”挺好”。从那以后,周报就归他了。
他叫什么名字?大概你也听过——ChatGPT、Claude、Gemini、豆包、文心,叫什么不重要。公司里那位”谁也没招过的员工”,叫什么名字干的活儿都差不多。
但有一件事,公司一直没想清楚。
这位员工,其实不只给你公司打工。他同时给那家做这个工具的公司打工。你给他的每一段客户对话、每一份合同摘要、每一段录音文字,他都先经手。经手过的东西,去了哪、被谁看了、有没有被留下来用作”训练”——你大概不知道,他也不告诉你。
三星 2023 年就为这事吃过亏。
那年三月,三星正式开放员工使用 ChatGPT。
20 天里,发生了三起。
一个工程师把内部源代码贴进去查 bug。 一个工程师把缺陷检测算法贴进去做优化。 一个工程师把内部会议录音转成文字、丢进去让它整理纪要。
三件事都不大,每件事用了不到五分钟。
三件事都没法挽回。
三星事后调查的结论很直白:数据一旦进了 OpenAI 的服务器,再要拿回来,没有这个程序。
20 天后,三星全面封禁 ChatGPT。
可你以为这就完了?
这位”没招过的员工”换了个分身、换了个名字,悄悄又回来了。
不过往下讲之前得分一下。这位员工主要给谁干活——
第一梯队:上市公司、央国企、金融、医疗、律所、技术研发——你这边客户、患者、合同、源代码、底稿、会议录音任何一样东西流出去都是大事。美股上市的中概股要多想一层:SEC 自 2024 年起明确要求披露重大网络安全事件,影子 AI 引发的数据泄露算不算”重大”——已经是审计委员会下次开会必谈的题。
第二梯队:中等规模企业,有商业秘密、有客户数据,但合规体系还跟不上。
公司一共没几个人、做的是公开内容创作、客户数据本来就是网上爬来的——这篇你先收着。
下面,是给前两类听的。
到 2025 年,事情已经变成另一种样子。
LayerX 在 2025 年做过一次员工调查。77% 的人,至少粘过一次公司信息进 AI 工具里。82% 的人用的是个人账号。
77 和 82 加在一起的意思是——这位”没招过的员工”,已经走进了大多数公司、大多数员工的日常。
更具体一点的数据,是 Cyberhaven 早一年的研究:员工粘进 ChatGPT 的内容里,有 11% 是机密——合同、源代码、财务、客户信息。
而最具体的一次记录,是 2025 年 3 月的澳大利亚新南威尔士州。
一位为政府”洪水后恢复项目”工作的合同工,从公司 Salesforce 里下载了一份 12,000 多行的表格——洪水受灾者的申请资料,姓名、地址、电话、个人健康信息全在里头。他把整份表格上传到了自己的个人 ChatGPT 账号——大概是想让那位”员工”帮他做点什么。
事情发生在 3 月 12 日到 15 日之间。四天。
2,031 个洪水受灾者,后来被确认受影响。
那位合同工后来怎么处理的,公开报道没讲。讲了的是另一件事——他用了不到四天,就把 12,000 个普通人的资料带去了他的”工作之外”。
公司一直觉得,“我们禁了,就不用管了”。
可这位员工不需要安装,不需要审批,不需要门禁。一台浏览器,一个邮箱,注册一下,就能上工。他甚至不在你公司的资产盘点里。
IBM 在 2025 年的《Cost of a Data Breach Report》里,第一次给这类事正名——“Shadow AI”单独列成了一个类目。这个分类的意思是:在所有的企业数据泄露里,这位”没招过的员工”造成的损失,多到必须被单独统计。
也就是说——他不再是”边缘案例”。
他是一类事件。
不过事情没就此停在”禁不禁”这一刀。
三星禁完没就此完事。它转身找人造了一个只给自家员工用的 AI,叫 Gauss——员工的话题不再外传,员工的源代码不再外流。是一种思路:别赶那位”没招过的员工”走了,给他做个工牌。
亚马逊那边——它当年没出公司级公告,是律师在 Slack 上发了一道警告,叫员工别把自家代码贴进去。后来它走的是另一条路——把自己的 AI 平台 Bedrock 打开,让别家公司也用:数据不会被拿去训练模型,谁来用都得自己拿钥匙开门。
再后来路就分岔了。有人租用大模型的”企业版”,账号隔离、数据不外传,连服务商自己都解不开;有人把开源模型直接搬进自家机房,从头到尾不沾外网。
路子不同,方向都是一个:这位”没招过的员工”,赶不走了。
不过那是大公司的活儿——它们造得起 Gauss、租得起企业版。中型公司、地方分公司、事业单位,多半做不到。
做不到的,也不是没事干。可以做三件小事。
第一件是盘。
先不查、先不罚、先不立规矩——拿一张匿名问卷问员工:最近三个月,你用过哪些 AI 工具?用在哪一类工作?有没有把客户数据、底稿、源代码贴进去过?答完不留名。
为什么必须匿名?因为只要落了款,问出来的就是”我没用过”。
盘一遍下来,你就知道这位”没招过的员工”在你公司里到底替谁干了多少活——是写写周报,还是已经在写底稿了。盘清楚的那一天,公司里的”AI 上线日”,才算从地下浮到桌面上。
第二件是分。
一刀切的禁令永远管不住所有事。得分层——
哪一类活可以让他随便干(写邮件、整理公开新闻、做模板初稿、查公开资料);哪一类活得走企业账号、留下他经手的痕迹(内部沟通、流程草拟、跨部门协作的初稿);哪一类活他一概不许碰(客户身份信息、未公开财务、原始底稿、源代码、客户会议录音)。
做过审计的人都熟——这跟”数据分级”是一个套路,跟”用户权限分级”也是一个套路。AI 这位员工不是新工种,是要塞进旧框架里去管的新员工。
三层一分清楚,就不至于把全公司一刀封死,也不至于让任何一样敏感的东西,无声地溜出去。
第三件是给口子。
封得越严,员工走的暗道越多——拿个人账号、找朋友借号、走境外 VPN。要管得住,得先给一个合规的正门:开一份企业版账号,给愿意配合的员工。
一份企业版账号,一个人一个月也就几百块钱。比赔一次客户投诉便宜,比对监管解释一次”为什么源数据流到第三方了”便宜得多。
让他从暗道走进正门——至少你知道他从哪儿进、走过哪儿、经手了谁。
盘、分、给口子。
三件事都不大。但每做一件,原来”没痕迹、没汇报、没责任链”的那一段空白,就被填上一截。
也就是说——禁不禁不是关键。关键是,能不能让这位”没招过的员工”,从”没招过”变成”招过”。
可你公司真正的”AI 上线日”,并不是董事会批准的那一天。
是这位”没招过的员工”,开始替你写第一份周报的那一天。
他还在你公司里。
只是他每天的活,你大概率没看见。