AI在香港企業辦公、商業運營、金融審批、人力招聘等領域日漸普及,多數機構只看重生產力提升,卻忽視背後隱藏的雙重風險:一是中小企普遍存在的數據外洩漏洞,二是無透明機制的算法黑箱,默默影響全港市民的求職、貸款、保險、租住權益。

擅用未授權AI成安全死穴

生產力局首席數碼總監黎少斌引述該局最新調查指出,香港絕大部分中小企未設立專職或兼職網絡安全人員,系統更新、權限管理、數據保護、員工培訓等基礎安防工作長期真空。企業推行AI數碼化後,最大的安全隱患並非外部黑客攻擊,而是內部員工私自使用未經公司授權的免費AI工具。

黎少斌表示,在全民AI的大潮下,愈來愈多員工為提升工作效率,將客戶資料、商業機密、項目文件、個人敏感數據直接上傳至公開AI平台。此類操作極易導致數據被AI平台收錄訓練,最終造成大規模資料外洩,成為不法分子實施精準詐騙、網絡入侵的素材。「內部人為疏忽,遠比外部技術攻擊更致命,也是香港企業最普遍的AI安全死穴。」

近年香港發生多宗真實隱私外洩個案,暴露本地中小企AI應用的嚴重漏洞。一間負責民生服務的本地中小企員工,為節省工時、快速整理客戶檔案,未經公司批准,擅自將數百名市民的住址、聯絡方式、收入紀錄及服務紀錄等敏感資料批量上傳至免費生成式AI平台整理報告。相關數據被AI平台後台自動收錄訓練,其後資料外洩,被不法分子用於精準電話詐騙及個人資料盜用。多名市民長期受騷擾,投訴時卻發現企業沒有任何AI使用規範、操作紀錄與數據管控機制,無法溯源、無人問責。

根據生產力局與個人資料隱私專員公署2024至2025年度聯合AI安全調查,香港超半數中小企已日常使用AI工具提升效率,但多數企業只看重生產力提升,完全忽略數據安全與算法透明的雙重風險,形成「技術走得快、規範跟不上」的失衡局面。相比大型企業完備的防禦體系,中小企已成為香港AI風險的重災區。

算法黑箱暗藏隱性歧視

黎少斌指出,與數據外洩同樣普遍的,還有「無形的算法審判」:不少市民求職被篩走、貸款被拒、保費被調高,卻從未收到合理解釋,一切皆是AI黑箱自動決策所致。現時AI已廣泛應用於香港中小企辦公營運、人力招聘、信貸參考、保險定價及租務審批等場景,算法依託歷史數據運行,會複製甚至放大社會固有偏見,對特定年齡、居住地、消費習慣的市民形成隱性歧視。

立法會科技創新界議員邱達根直指,香港中小企是AI風險管控的薄弱環節。不少服務普羅大眾的中小企業,手握大量市民個人資料,卻受限於資金、技術、人才短板,無法像大型企業一樣搭建AI防禦體系、開展高頻安全演練。一旦中小企數據洩露,受影響的是全港廣大市民。

香港大學法律學院助理教授關韜睿建議,企業使用AI時,應按用途和風險設置適當的人工複核安排,並保存必要的操作紀錄,這有助發現問題,亦可為日後釐清責任提供重要依據。

建立與風險共存防禦體系

黎少斌建議,中小企需徹底轉變安防思維,拋棄「絕對防禦」的傳統觀念,建立「與風險共存」的新型防禦體系。在無法徹底杜絕入侵的前提下,做好數據加密、定時備份、權限分級,最大程度降低數據外洩與系統被攻破的損失。而成本最低、最有效的第一步,是指派專人統籌企業網絡安全與AI使用規範。

邱達根建議,數字政策辦公室應優化公共服務平台,向中小企免費提供基礎安防工具、漏洞檢測服務,同時透過政府補貼開辦行業培訓,緩解網安人才短缺問題。

專家又不約而同提醒,對於普羅市民而言,面對算法無形的「人生審判」,被AI系統作出不利決定時,不應默默接受。市民可主動向企業、金融機構查詢決策依據,保留溝通紀錄,若懷疑個人資料被不當利用、遭遇算法歧視,可向個人資料隱私專員公署求助投訴,維護自身權益。(府右新聞首席記者張朝登)