
AI 使用規範現在就該寫,因為只要員工已經把生成式 AI 用在文案、提案、客服、報表或名單整理,外部風險就已經存在。對台灣中小企業來說,最穩的做法不是先全面禁用,而是先把「哪些事能做、哪些資料不能丟、哪些內容一定要人工覆核、提示詞怎麼留版本、出事誰要通報」寫成一份全公司看得懂的最小政策。
台灣 SME 為什麼不能只靠口頭提醒
行政院透過經濟部中小及新創企業署轉載的生成式 AI 參考指引,已把幾個核心原則講得很清楚:不得任意揭露未公開資訊、不得分享個人隱私資訊、不可完全信任生成內容,且使用生成式 AI 作為輔助工具時應適當揭露。這份頁面雖然是公部門脈絡,但對企業內部管理也很有參考價值,因為它抓到的不是技術問題,而是責任問題。經濟部中小及新創企業署:生成式 AI 參考指引
行政院在 2025 年 2 月 6 日的院會議案頁,也再次把 AI 管理放回公平性、準確性、可靠性、隱私與資安原則,並提到需要配合控制措施。這個訊號對中小企業很實際:如果連公務機關都不把 AI 當成「想用就用」的自由工具,小團隊更不該只靠主管一句「不要亂貼客戶資料」就結束。行政院:公務機關使用生成式 AI 相關管理規範
另一方面,經濟部中小及新創企業署在 2026 年 6 月 24 日更新的「以需求導向推動中小微企業 AI 應用轉型」頁面,明確把 AI 導入放在提升產品與服務市場價值、強化競爭力的脈絡中。這代表問題已經不是「要不要用 AI」,而是「怎麼用才不會先把風險放大」。經濟部中小及新創企業署:中小微企業 AI 創新應用輔導計畫
AI 使用規範先訂哪 5 條底線
很多企業把 AI 政策寫得像大學校規,結果沒人真的照做。對台灣 SME 更實用的做法,是先寫五條最小可執行底線,讓行銷、業務、客服與主管知道哪些情況可以快,哪些地方不能賭。
| 底線 | 要寫清楚什麼 | 為什麼重要 |
|---|---|---|
| 允許使用場景 | 哪些工具可以用,哪些任務可用於摘要、草稿、翻譯、整理或提案準備 | 避免每個人用不同工具做不同等級的事 |
| 禁止上傳資料 | 個資、客戶名單、未公開價格、合約、財務、內部策略、原始報表等是否可上傳 | 先把資料邊界寫死,才不會出事後才補規則 |
| 人工覆核要求 | 哪些內容對外前一定要人工確認,例如價格、法規、療效、合約、客服標準答案 | AI 可以寫草稿,但品牌仍要對外負責 |
| 提示詞與版本管理 | 共用提示詞放哪裡、誰能改、怎麼記錄版本、舊版怎麼回復 | 避免每位同事各自保存影子提示詞,導致輸出品質失控 |
| 事故通報與更新週期 | 資料誤傳、錯誤內容上線、客訴或模型誤答時,誰通報、多久回報、多久重審一次政策 | 沒有通報與複查,政策很快就會變成裝飾 |
Lexology 轉載 Lee, Tsai & Partners 在 2025 年 4 月 30 日的台灣觀點文章,也把企業 AI 規範的骨架講得很務實:先劃分適用範圍、確認使用原則、安排定期內訓,再建立風險管理機制。這類法律實務觀點雖然不是政府命令,但很適合用來補足中小企業最常漏掉的責任分工。Lexology:企業制定內部生成式 AI 使用規範之建議(臺灣)
如果你想看更接近 SME 操作層的模板,市場上會贏的頁面多半不是長篇 AI 理論,而是能直接列出可接受使用範圍、禁止上傳資料、人工覆核要求與資料外洩處理流程。躍創科技的 AI 使用政策範本頁面就是典型例子,因為它直接回應老闆最想知道的「我到底要先寫哪幾條」。這裡可借鏡的是框架,不是照抄它的條文。躍創科技:AI 使用政策範本
提示詞管理為什麼應該寫進 AI 使用規範
很多公司已經知道不能亂傳客資,卻忽略另一個更常見的問題:同一個客服提示詞、提案提示詞或文案提示詞,被不同人各自修改後,輸出開始互相矛盾。這就是為什麼 AI 使用規範不該只管資料,還要管提示詞本身。
OpenAI 在 2026 年 7 月 31 日更新的 Playground 提示詞管理說明,已經把幾個成熟做法產品化:提示詞改成專案層級、支援版本歷程與一鍵復原、可使用變數、能透過提示詞 ID 穩定呼叫,並且鼓勵每次發布後重跑 Eval。OpenAI Help Center:Playground 中的提示詞管理
這些功能雖然來自 OpenAI 產品,但背後反映的是更普遍的治理原則:共用提示詞要能找到、能回復、能測試、能知道現在正式版是哪一版。如果你是台灣 SME,最簡化的提示詞管理規則可以只有三條:共用提示詞不能只留在個人聊天室或筆記軟體;對外使用的提示詞改動要留下版本註記與責任人;每一條正式上線的客服、提案或內容提示詞,都要知道對應的人工覆核人是誰。
資料邊界至少要看懂哪幾個台灣法規點
這篇不是法律意見,但如果你的 AI 使用規範會碰到客戶資料,至少應先讀懂《個人資料保護法》的幾個基本原則。法規第 2 條把個人資料定義得很廣,姓名、聯絡方式、財務情況與其他可識別資訊都在內;第 5 條要求蒐集、處理與利用不得逾越特定目的的必要範圍。全國法規資料庫:個人資料保護法
同一頁法規也提到,第 8 條要求向當事人蒐集資料時應明確告知目的、類別、利用方式與權利;第 12 條則要求在個資被洩漏等情況下通知與通報,並採取即時應變措施。對中小企業來說,這已足以形成一條很清楚的政策底線:沒去識別的客戶資料,不要隨手貼進一般雲端 AI 對話框。
7 天落地 SOP:先寫最小版,不要等完美
- 第 1 天先盤點目前團隊實際怎麼用 AI,包括文案、報表、提案、客服、翻譯與會議摘要。
- 第 2 天把所有使用情境分成可公開資料、內部資料、敏感資料三層,先把禁傳資料列出來。
- 第 3 天挑 3 到 5 條最常用共用提示詞,替它們補上檔名、版本、使用目的與責任人。
- 第 4 天定義哪些內容一定要人工覆核,例如價格、法規、案例成效、療效、客服標準答案。
- 第 5 天寫出一頁式 AI 使用規範,讓員工知道允許工具、禁止資料、核准人與事故通報窗口。
- 第 6 天用一個真實任務試跑,例如用 AI 起草一篇 FAQ、一份報價說明或一封開發信,檢查規範是否太空泛。
- 第 7 天修正條文,把最常卡住的地方補成明確規則,並約定下次複查日期。
這套流程的重點不是一次做成厚手冊,而是先把最容易出事的任務管住。對多數 SME 來說,只要先把資料邊界、提示詞版本與人工覆核責任寫清楚,就已經比市場上很多「大家自己小心」的狀態安全得多。
這套 AI 使用規範適合誰,不適合誰
這套做法特別適合已經在用 ChatGPT、Copilot、Claude 或其他生成式 AI 協助內容、客服、業務或營運工作的台灣 SME,也適合代理商或顧問團隊想先替內部建立最小管控版本。
它不適合期待用一份政策解決所有資安、法遵與品牌治理問題的團隊。如果你的工作已涉及醫療、金融、法律、投資、兒少或高度敏感個資,除了基本 AI 使用規範,還需要更嚴格的專業覆核與資料處理流程。
資料更新、限制與下一步
本文更新於 2026 年 7 月 31 日。用到的時間敏感來源包括 OpenAI 同日更新的提示詞管理說明,以及經濟部中小及新創企業署 2026 年 6 月 24 日的 AI 輔導資訊。政府頁面與產品功能未來仍可能調整,因此若你要把政策正式納入員工守則或合約附件,建議再讓法務、資安或外部顧問複核一次。
如果你現在只能先做一件事,就先把公司最常用的三條 AI 提示詞與三類禁傳資料寫出來,再指定一位最後核准人。這會比空泛地要求「大家不要亂用 AI」更快產生效果。
結論
AI 使用規範真正要解決的,不是員工會不會用工具,而是公司能不能在效率、資料安全與對外責任之間找到可執行的邊界。對台灣 SME 來說,先訂 5 條底線,再把提示詞管理、人工覆核與事故通報串起來,才有機會把 AI 變成營運放大器,而不是新的信任漏洞。
FAQ
AI 使用規範一定要寫得很完整才有用嗎?
不用。對多數台灣 SME 而言,先把允許場景、禁傳資料、人工覆核、提示詞版本與事故通報寫成一頁式最小政策,比等到完美版本才開始更實用。
公司規模很小,也需要做 AI 使用政策嗎?
需要。人越少,越容易把個人習慣直接變成公司風險。小團隊反而更適合先用簡單規則把常用工具、共用提示詞與禁傳資料管起來。
提示詞管理為什麼要寫進 AI 使用規範?
因為很多錯誤不是出在模型,而是出在共用提示詞沒有版本、每個人各自改寫,最後讓客服、提案與內容輸出互相矛盾。
哪些資料最不該直接貼進一般雲端 AI 工具?
未去識別的客戶個資、未公開價格、合約內容、財務報表、原始名單、內部策略與任何一旦外流就會直接影響交易或責任的資料,都不應直接貼入一般雲端對話框。
AI 產出的內容只要人工看過一次就夠了嗎?
不一定。價格、法規、療效、案例成效與客服標準答案等高風險內容,除了發布前人工覆核,還應安排更新週期,避免舊資料持續被重複使用。