2026 年,您採購團隊發出的每一份 AI 供應商安全問卷,本質上都是一份治理檔案:它決定您的資料可以流向哪裡、哪些第四方可以觸碰它、以及是否有模型正在悄悄用您的客戶資料學習——而大多數問卷,問的還是 2019 年 SaaS 時代的老問題。
為什麼 AI 供應商會擊穿經典第三方風險模型
經典供應商風險評估有一個隱含假設:產品是穩定的——廠商交付某個版本,評估一次,結論一兩年內有效。AI 產品把這個假設的每一條都打破了。API 背後的模型可以在您不受控的版本更替中被替換;模型可以透過一次靜默更新或安全重訓改變行為——語氣、拒答模式、事實可靠性都變;在某些合同條款與配置下,您的提示詞和上傳檔案可能進入廠商的訓練語料;而一個 AI 產品往往串聯多個模型與資料服務、跨越多個司法轄區——您籤的「一個供應商」,實際是一條供應鏈。
後果在洩露資料裡已經顯形。IBM《資料洩露成本報告》(2025)估計全球平均成本約 440 萬美元,而源自第三方或供應鏈入侵的洩露,識別與遏制時間一貫更長——因為受害方對別人的環境沒有可見性。Gartner(2025)反覆估計,第三方相關安全事件是增長最快的洩露類別之一。監管也在追趕這個模式:歐盟 AI 法案自 2024 年起的分階段義務落在部署者頭上,金管局(2024 年起)把外包 AI 視同外包業務對待,資料保護機構則越來越多地追問:誰、在哪裡、依據什麼合法基礎處理了什麼。
這個框架暴露的組織性失敗是邊界問題,不是工具問題:安全團隊管問卷,AI 採用常由業務部門刷信用卡完成,資料治理夾在中間。據我們觀察,多數中型企業日常在用的 AI 工具中,相當比例從未經過任何評估。下文的框架只堅持一條設計原則:問卷的價值等於它的執行機制——每個問題都必須對應一條合同條款、一個技術控制,或者一條放棄的理由。
評估的基本單位不再是供應商,而是資料流。先問您某個具體欄位的資料能流到哪裡,其餘每個問題都會隨之變得具體。
問卷第一部分:資料駐留與留存
從決定未來任何一次事故影響半徑的問題問起:資料物理上和法律上住在哪裡,會存多久。
駐留。分別問四件事:推理發生在哪裡(處理端點跑在哪些區域)、儲存在哪裡、備份在哪裡、有資料訪問許可權的支援人員坐在哪裡。這是四個不同的答案,不分開問,廠商就會混著答。對總部在香港的企業,實操標準是:預設區域內處理與儲存,跨境傳輸僅限列明轄區並具備書面傳輸機制。而且要把答案釘進合同——「我們通常支援區域內處理」不是答案,寫明您所在租戶處理區域的條款才是。
留存。留存問題有三層,常規問卷習慣合併成一層問,而這三層的區別直接改變您的風險敞口。輸入留存:提示詞、上傳檔案、查詢在處理完成後保留多久?輸出留存:響應是否被記錄?運營留存:日誌、遙測、錯誤堆疊,以及最常被忽略的備份——備份有自己的生命週期,且常在另一個區域。每一層都要拿到書面答案:保留多少天、能否按需刪除、刪除是否經過驗證、是否在承諾時限內傳導至備份。一個說不出每層具體天數的廠商,等於告訴您它的資料生命週期處於失控狀態。
| 問題 | 合格答覆長什麼樣 | 模糊答覆在掩飾什麼 |
|---|---|---|
| 推理在哪裡執行? | 寫明您租戶的區域並有合同承諾 | 「全球基礎設施智慧排程」 |
| 輸入保留多久? | 按資料型別寫明天數;可按請求刪除並驗證 | 「僅在必要期限內保留」 |
| 備份存放在哪裡? | 同區域或列明清單;寫明備份刪除視窗 | 不回答——備份通常比生產刪除活得更久 |
| 誰能訪問生產資料? | 具名崗位數量、背景審查、訪問留痕 | 「訪問受限制」——受誰限制?在哪裡留痕? |
問卷第二部分:子處理者與「是否拿您的資料訓練」
這兩個話題製造的合同摩擦最大,也理應最大——您的資料正是在這裡獲得您控制之外的生命。
子處理者。AI 產品幾乎必然是一條鏈:您簽約的廠商可能呼叫基礎模型供應商、向量資料庫服務、轉寫服務、雲平臺,還有一個裝著您工單截圖的客服系統。要求提供完整的子處理者清單——主體名稱、處理目的、處理地點——以及比清單本身更重要的兩項權利:變更提前通知(30 天是可操作的標準)並有權提出異議;安全義務向下傳導,讓廠商而非您為它的第四方承擔合同責任。每年複審清單,並在每次收到變更通知後複審。一個說不清自身鏈條的廠商,不是一個您能在監管或保險方面替您辯護的廠商。
訓練用途。問題不是「你們用客戶資料訓練嗎」——這是一棵決策樹。依次問:(1)我們的內容——提示詞、檔案、查詢、反饋——是否被用於模型訓練或微調,預設開啟還是可選加入?(2)若不用於訓練,是否用於其他模型改進,包括人工審閱、提示詞分析或評測集?(3)若存在人工審閱,誰來審、依據什麼保密條款、我們能否退出?(4)租戶隔離是否做到位,保證我們的內容永遠不會出現在其他客戶的輸出裡?每個「是」都需要對應的合同邊界、技術機制與退出選項。2026 年多數企業的預設姿態是:零訓練用途、退出人工審閱、非訓練承諾落成書面合同——因為廠商的產品開關和路線圖,永遠比合同變得快。
大灣區語境下的跨境細節值得單獨一句:一家在一個轄區訓練、在另一個轄區提供服務的廠商,可能合法地把您的內容途經您的資料政策從未設想過的地方。因此駐留(第一部分)與訓練(第二部分)必須聯合作答——「我們不用您的資料訓練,但推理時會途經三大洲」同樣不是乾淨答案。
訪問控制:SSO、RBAC 與您真正能驗證的原則
訪問類問題是唯一可以技術驗證而不必聽信陳述的部分,因此是整份評估裡價效比最高的環節。
SSO 與身份。對接您自有身份提供商的 SAML 或 OIDC 單點登入,對任何接觸內部資料的工具都應不可妥協——它把離職回收從「提工單然後祈禱」變成自動完成,並把認證日誌放進您自己擁有的系統裡。要問清哪些 SSO 能力鎖在哪個定價檔位:廠商普遍把 SAML 留給企業版、讓中型客戶用共享密碼,而這條檔位分界線本身就是一個您應有意識做出的風險決策。SCIM 或自動化賬號開通能把閉環補全;沒有它,您的 SSO 與廠商內部的訪問控制幾個月內就會漂移脫節。
RBAC 粒度。「管理員和普通使用者」不叫基於角色的訪問控制。該問的是:角色能否按資料域限定(該團隊只見自己的資料)、按動作限定(檢視、匯出、管理),以及按 AI 特有能力限定——因為在 AI 產品裡,模型訪問本身就是一類訪問許可權。誰能建立或編輯提示詞?誰能把新的資料來源接進模型?誰能匯出對話歷史?一個所有使用者都能把任意資料來源掛到任意查詢上的產品,實際上讓每個使用者都成了資料管理員——無論市場材料裡的 RBAC 頁寫了什麼。
審計日誌。日誌標準與任何嚴肅安全專案相同:可還原性——誰、在何時、從哪裡、對哪份資料做了什麼,覆蓋認證事件、資料訪問、匯出、管理變更與模型互動。要問清日誌存在哪裡、保留多久、能否流式接入您自己的 SIEM、是否不可篡改。如果日誌保留期短於您的事故調查週期,您是在用自家取證能力為廠商省儲存費。
洩露歷史、事件響應與廠商存續能力
安全問卷慣於問「你們是否發生過洩露」,也慣於收到表格設計者想收到的答案。更好的問題才有更好的訊號。請廠商概述過去 24 個月的安全事件,包括未遂事件與負責任披露報告——能坦然討論事故的廠商,有事故文化;對一切都回答「沒有」的廠商,只有表格文化。要確認通報時限與您的監管時鐘對齊:按香港資料保護預期與 2026 年的合同慣例,廠商對您的通知必須快到讓您能履行自己的下游義務——24 至 72 小時是值得寫進合同的合理區間。
事件響應成熟度體現在細節裡:是否有具名的安全負責人、經過演練的響應預案、漏洞賞金或外部滲透測試計劃(並附可供查閱的摘要報告),以及 SOC 2 Type II 或 ISO 27001 認證——且報告或適用性宣告可供實際查閱,而不只是被引用。證書本身不如您閱讀證書背後內容的權利重要。針對 AI 特有的事件類別,還要問廠商如何處理模型濫用舉報(其產品被用於欺詐或造假)與模型失效報告——一個對自己模型出錯毫無預案的 AI 廠商,對自己產品的思考深度遠不及您對風險的思考深度。
廠商存續能力補全最後一塊拼圖,因為 AI 工具領域增長最快的風險不是入侵而是棄守:一家拿了融資的初創轉型、宣佈棄用產品,您的資料和工作流就留在一個正在清算的平臺上。IBM(2025)關於供應鏈的結論在這裡要換個讀法——代價最高的第三方風險不一定入侵,有時是託管權的喪失。要求您能合理獲取的財務穩健性指標、機器可讀格式的資料匯出保證,以及對小廠商的原始碼或資料託管談話。如果答案開始含糊,那本身也是訊號。
評分表:把答覆變成決策
問卷產出文字,評分表產出決策。權重按「失守時的爆炸半徑」分配,而非按「是否容易驗證」。下表權重對應接觸敏感內部資料的工具的常見企業姿態——請按自身情境調整,但訓練用途與資料駐留應始終是權重最高的兩項,因為它們是事後最難補救的。
| 評估域 | 權重 | 5 分——強 | 3 分——可接受 | 1 分——不透過 |
|---|---|---|---|---|
| 您資料的訓練用途 | 25% | 合同約定不訓練、租戶隔離、已驗證 | 預設不訓練、可退出 | 預設用於訓練,或答覆含糊 |
| 資料駐留與留存 | 20% | 區域寫進合同;按資料型別寫明天數 | 僅政策文件寫明區域;留存答覆不完整 | 無區域承諾;「必要期限」 |
| 子處理者 | 15% | 完整清單、30 天變更通知、義務下傳 | 提供清單;無變更通知權 | 無法列明鏈條 |
| SSO / RBAC | 15% | 您的檔位含 SAML/OIDC+SCIM;AI 專屬角色限定 | 有 SSO;僅兩級角色 | 共享憑證訪問;無角色模型 |
| 審計日誌 | 10% | 不可篡改、可接入 SIEM、保留期覆蓋調查週期 | 日誌可匯出;保留期有限 | 日誌僅廠商可見或缺失 |
| 事件響應 | 10% | 已演練預案、合同約定 24–72 小時通報、證據可查閱 | 有預案;通報時限未約定 | 無具名負責人;一概回答「沒有」 |
| 廠商存續能力 | 5% | 託管/匯出保證;資金可持續 | 有匯出文件;穩健性無法驗證 | 無匯出承諾 |
再給兩條表格裝不下的評分規則。第一,任何單一評估域得 1 分,整體結論封頂為「僅限試點且須補償控制」或「拒絕」——一個訓練用途條款沒談清楚的好產品,依然是沒談清楚。第二,每一步都以證據壓倒陳述:一份政策 PDF 記 2 分,一條合同條款記 3 分,一次技術驗證(您親自查驗日誌、發起一次真實刪除請求並跟蹤到底)記 5 分。評分表最大的失靈是獎勵口才好的廠商;驗證是唯一的解藥。
紅旗訊號、補償控制與評估節奏
有些答案應該直接終結對話。從業者公認的紅旗清單:拒絕或無法在合同中承諾不對您的資料進行訓練;沒有子處理者清單或變更通知權;留存期只用「必要期限」表述;您購買的檔位不含 SSO 而工具又接觸內部資料;您無法訪問審計日誌;宣稱 SOC 2 但報告不可查閱;以及一切讀起來像營銷文案而非安全文件的答覆模式。
並非每面紅旗都要終結關係——有些應該重塑關係。對「想要但還不能完全信任」的廠商,補償控制的套路是:用政策和網路控制把工具限定在非敏感資料域;禁用檔案上傳、把用途限定在結構化查詢;跑在專屬租戶上,接入您的 SSO 與日誌流;並設定一個與廠商補齊缺口掛鉤的複評日期。把取捨寫成書面、加上時限,交給想要這個工具的業務負責人——風險接受只有在具名責任人承擔時才合法。
最後是節奏,因為評估結論會衰減。斯坦福 HAI(2025)記錄了 AI 市場壓力下模型與產品更替的速度;對一個行為可能月月變化的品類,年度問卷週期太慢。可操作的 2026 年節奏是:首次簽約前全面評估;日誌與配置持續自動化複查;每次收到通知即複核子處理者清單;每六個月對高權重域(訓練用途、駐留、留存)做簡化複評;產品重大變更、被收購或檔位調整時全面複評。Gartner(2025)估計,隨著 AI 採用深化,第三方事件將持續攀升——把供應商評估當作常設控制而非採購閘門的企業,才能搶在監管之前知道答案。