數據治理

AI 供應商風險評估:CISO 的 2026 框架

2026 年,您採購團隊發出的每一份 AI 供應商安全問卷,本質上都是一份治理檔案:它決定您的資料可以流向哪裡、哪些第四方可以觸碰它、以及是否有模型正在悄悄用您的客戶資料學習——而大多數問卷,問的還是 2019 年 SaaS 時代的老問題。

關鍵資料: Gartner(2025)持續估計,大部分 AI 部署至少涉及一個第三方模型或服務,第三方風險是常態而非例外;IBM(2025)估計全球資料洩露平均成本約 440 萬美元,其中涉及第三方或供應鏈入侵的洩露識別時間最長;斯坦福 HAI《AI 指數》(2025)記錄了模型的快速更替——前沿模型數月內即被替換,意味著供應商關於模型行為的答覆保鮮期很短。本框架把這些現實整理成一份問卷、一張評分表和一份紅旗清單,您的團隊本季度就能用上。

為什麼 AI 供應商會擊穿經典第三方風險模型

經典供應商風險評估有一個隱含假設:產品是穩定的——廠商交付某個版本,評估一次,結論一兩年內有效。AI 產品把這個假設的每一條都打破了。API 背後的模型可以在您不受控的版本更替中被替換;模型可以透過一次靜默更新或安全重訓改變行為——語氣、拒答模式、事實可靠性都變;在某些合同條款與配置下,您的提示詞和上傳檔案可能進入廠商的訓練語料;而一個 AI 產品往往串聯多個模型與資料服務、跨越多個司法轄區——您籤的「一個供應商」,實際是一條供應鏈。

後果在洩露資料裡已經顯形。IBM《資料洩露成本報告》(2025)估計全球平均成本約 440 萬美元,而源自第三方或供應鏈入侵的洩露,識別與遏制時間一貫更長——因為受害方對別人的環境沒有可見性。Gartner(2025)反覆估計,第三方相關安全事件是增長最快的洩露類別之一。監管也在追趕這個模式:歐盟 AI 法案自 2024 年起的分階段義務落在部署者頭上,金管局(2024 年起)把外包 AI 視同外包業務對待,資料保護機構則越來越多地追問:誰、在哪裡、依據什麼合法基礎處理了什麼。

這個框架暴露的組織性失敗是邊界問題,不是工具問題:安全團隊管問卷,AI 採用常由業務部門刷信用卡完成,資料治理夾在中間。據我們觀察,多數中型企業日常在用的 AI 工具中,相當比例從未經過任何評估。下文的框架只堅持一條設計原則:問卷的價值等於它的執行機制——每個問題都必須對應一條合同條款、一個技術控制,或者一條放棄的理由。

評估的基本單位不再是供應商,而是資料流。先問您某個具體欄位的資料能流到哪裡,其餘每個問題都會隨之變得具體。

問卷第一部分:資料駐留與留存

從決定未來任何一次事故影響半徑的問題問起:資料物理上和法律上住在哪裡,會存多久。

駐留。分別問四件事:推理發生在哪裡(處理端點跑在哪些區域)、儲存在哪裡、備份在哪裡、有資料訪問許可權的支援人員坐在哪裡。這是四個不同的答案,不分開問,廠商就會混著答。對總部在香港的企業,實操標準是:預設區域內處理與儲存,跨境傳輸僅限列明轄區並具備書面傳輸機制。而且要把答案釘進合同——「我們通常支援區域內處理」不是答案,寫明您所在租戶處理區域的條款才是。

留存。留存問題有三層,常規問卷習慣合併成一層問,而這三層的區別直接改變您的風險敞口。輸入留存:提示詞、上傳檔案、查詢在處理完成後保留多久?輸出留存:響應是否被記錄?運營留存:日誌、遙測、錯誤堆疊,以及最常被忽略的備份——備份有自己的生命週期,且常在另一個區域。每一層都要拿到書面答案:保留多少天、能否按需刪除、刪除是否經過驗證、是否在承諾時限內傳導至備份。一個說不出每層具體天數的廠商,等於告訴您它的資料生命週期處於失控狀態。

問題合格答覆長什麼樣模糊答覆在掩飾什麼
推理在哪裡執行?寫明您租戶的區域並有合同承諾「全球基礎設施智慧排程」
輸入保留多久?按資料型別寫明天數;可按請求刪除並驗證「僅在必要期限內保留」
備份存放在哪裡?同區域或列明清單;寫明備份刪除視窗不回答——備份通常比生產刪除活得更久
誰能訪問生產資料?具名崗位數量、背景審查、訪問留痕「訪問受限制」——受誰限制?在哪裡留痕?

問卷第二部分:子處理者與「是否拿您的資料訓練」

這兩個話題製造的合同摩擦最大,也理應最大——您的資料正是在這裡獲得您控制之外的生命。

子處理者。AI 產品幾乎必然是一條鏈:您簽約的廠商可能呼叫基礎模型供應商、向量資料庫服務、轉寫服務、雲平臺,還有一個裝著您工單截圖的客服系統。要求提供完整的子處理者清單——主體名稱、處理目的、處理地點——以及比清單本身更重要的兩項權利:變更提前通知(30 天是可操作的標準)並有權提出異議;安全義務向下傳導,讓廠商而非您為它的第四方承擔合同責任。每年複審清單,並在每次收到變更通知後複審。一個說不清自身鏈條的廠商,不是一個您能在監管或保險方面替您辯護的廠商。

訓練用途。問題不是「你們用客戶資料訓練嗎」——這是一棵決策樹。依次問:(1)我們的內容——提示詞、檔案、查詢、反饋——是否被用於模型訓練或微調,預設開啟還是可選加入?(2)若不用於訓練,是否用於其他模型改進,包括人工審閱、提示詞分析或評測集?(3)若存在人工審閱,誰來審、依據什麼保密條款、我們能否退出?(4)租戶隔離是否做到位,保證我們的內容永遠不會出現在其他客戶的輸出裡?每個「是」都需要對應的合同邊界、技術機制與退出選項。2026 年多數企業的預設姿態是:零訓練用途、退出人工審閱、非訓練承諾落成書面合同——因為廠商的產品開關和路線圖,永遠比合同變得快。

大灣區語境下的跨境細節值得單獨一句:一家在一個轄區訓練、在另一個轄區提供服務的廠商,可能合法地把您的內容途經您的資料政策從未設想過的地方。因此駐留(第一部分)與訓練(第二部分)必須聯合作答——「我們不用您的資料訓練,但推理時會途經三大洲」同樣不是乾淨答案。

訪問控制:SSO、RBAC 與您真正能驗證的原則

訪問類問題是唯一可以技術驗證而不必聽信陳述的部分,因此是整份評估裡價效比最高的環節。

SSO 與身份。對接您自有身份提供商的 SAML 或 OIDC 單點登入,對任何接觸內部資料的工具都應不可妥協——它把離職回收從「提工單然後祈禱」變成自動完成,並把認證日誌放進您自己擁有的系統裡。要問清哪些 SSO 能力鎖在哪個定價檔位:廠商普遍把 SAML 留給企業版、讓中型客戶用共享密碼,而這條檔位分界線本身就是一個您應有意識做出的風險決策。SCIM 或自動化賬號開通能把閉環補全;沒有它,您的 SSO 與廠商內部的訪問控制幾個月內就會漂移脫節。

RBAC 粒度。「管理員和普通使用者」不叫基於角色的訪問控制。該問的是:角色能否按資料域限定(該團隊只見自己的資料)、按動作限定(檢視、匯出、管理),以及按 AI 特有能力限定——因為在 AI 產品裡,模型訪問本身就是一類訪問許可權。誰能建立或編輯提示詞?誰能把新的資料來源接進模型?誰能匯出對話歷史?一個所有使用者都能把任意資料來源掛到任意查詢上的產品,實際上讓每個使用者都成了資料管理員——無論市場材料裡的 RBAC 頁寫了什麼。

審計日誌。日誌標準與任何嚴肅安全專案相同:可還原性——誰、在何時、從哪裡、對哪份資料做了什麼,覆蓋認證事件、資料訪問、匯出、管理變更與模型互動。要問清日誌存在哪裡、保留多久、能否流式接入您自己的 SIEM、是否不可篡改。如果日誌保留期短於您的事故調查週期,您是在用自家取證能力為廠商省儲存費。

洩露歷史、事件響應與廠商存續能力

安全問卷慣於問「你們是否發生過洩露」,也慣於收到表格設計者想收到的答案。更好的問題才有更好的訊號。請廠商概述過去 24 個月的安全事件,包括未遂事件與負責任披露報告——能坦然討論事故的廠商,有事故文化;對一切都回答「沒有」的廠商,只有表格文化。要確認通報時限與您的監管時鐘對齊:按香港資料保護預期與 2026 年的合同慣例,廠商對您的通知必須快到讓您能履行自己的下游義務——24 至 72 小時是值得寫進合同的合理區間。

事件響應成熟度體現在細節裡:是否有具名的安全負責人、經過演練的響應預案、漏洞賞金或外部滲透測試計劃(並附可供查閱的摘要報告),以及 SOC 2 Type II 或 ISO 27001 認證——且報告或適用性宣告可供實際查閱,而不只是被引用。證書本身不如您閱讀證書背後內容的權利重要。針對 AI 特有的事件類別,還要問廠商如何處理模型濫用舉報(其產品被用於欺詐或造假)與模型失效報告——一個對自己模型出錯毫無預案的 AI 廠商,對自己產品的思考深度遠不及您對風險的思考深度。

廠商存續能力補全最後一塊拼圖,因為 AI 工具領域增長最快的風險不是入侵而是棄守:一家拿了融資的初創轉型、宣佈棄用產品,您的資料和工作流就留在一個正在清算的平臺上。IBM(2025)關於供應鏈的結論在這裡要換個讀法——代價最高的第三方風險不一定入侵,有時是託管權的喪失。要求您能合理獲取的財務穩健性指標、機器可讀格式的資料匯出保證,以及對小廠商的原始碼或資料託管談話。如果答案開始含糊,那本身也是訊號。

評分表:把答覆變成決策

問卷產出文字,評分表產出決策。權重按「失守時的爆炸半徑」分配,而非按「是否容易驗證」。下表權重對應接觸敏感內部資料的工具的常見企業姿態——請按自身情境調整,但訓練用途與資料駐留應始終是權重最高的兩項,因為它們是事後最難補救的。

評估域權重5 分——強3 分——可接受1 分——不透過
您資料的訓練用途25%合同約定不訓練、租戶隔離、已驗證預設不訓練、可退出預設用於訓練,或答覆含糊
資料駐留與留存20%區域寫進合同;按資料型別寫明天數僅政策文件寫明區域;留存答覆不完整無區域承諾;「必要期限」
子處理者15%完整清單、30 天變更通知、義務下傳提供清單;無變更通知權無法列明鏈條
SSO / RBAC15%您的檔位含 SAML/OIDC+SCIM;AI 專屬角色限定有 SSO;僅兩級角色共享憑證訪問;無角色模型
審計日誌10%不可篡改、可接入 SIEM、保留期覆蓋調查週期日誌可匯出;保留期有限日誌僅廠商可見或缺失
事件響應10%已演練預案、合同約定 24–72 小時通報、證據可查閱有預案;通報時限未約定無具名負責人;一概回答「沒有」
廠商存續能力5%託管/匯出保證;資金可持續有匯出文件;穩健性無法驗證無匯出承諾

再給兩條表格裝不下的評分規則。第一,任何單一評估域得 1 分,整體結論封頂為「僅限試點且須補償控制」或「拒絕」——一個訓練用途條款沒談清楚的好產品,依然是沒談清楚。第二,每一步都以證據壓倒陳述:一份政策 PDF 記 2 分,一條合同條款記 3 分,一次技術驗證(您親自查驗日誌、發起一次真實刪除請求並跟蹤到底)記 5 分。評分表最大的失靈是獎勵口才好的廠商;驗證是唯一的解藥。

紅旗訊號、補償控制與評估節奏

有些答案應該直接終結對話。從業者公認的紅旗清單:拒絕或無法在合同中承諾不對您的資料進行訓練;沒有子處理者清單或變更通知權;留存期只用「必要期限」表述;您購買的檔位不含 SSO 而工具又接觸內部資料;您無法訪問審計日誌;宣稱 SOC 2 但報告不可查閱;以及一切讀起來像營銷文案而非安全文件的答覆模式。

並非每面紅旗都要終結關係——有些應該重塑關係。對「想要但還不能完全信任」的廠商,補償控制的套路是:用政策和網路控制把工具限定在非敏感資料域;禁用檔案上傳、把用途限定在結構化查詢;跑在專屬租戶上,接入您的 SSO 與日誌流;並設定一個與廠商補齊缺口掛鉤的複評日期。把取捨寫成書面、加上時限,交給想要這個工具的業務負責人——風險接受只有在具名責任人承擔時才合法。

最後是節奏,因為評估結論會衰減。斯坦福 HAI(2025)記錄了 AI 市場壓力下模型與產品更替的速度;對一個行為可能月月變化的品類,年度問卷週期太慢。可操作的 2026 年節奏是:首次簽約前全面評估;日誌與配置持續自動化複查;每次收到通知即複核子處理者清單;每六個月對高權重域(訓練用途、駐留、留存)做簡化複評;產品重大變更、被收購或檔位調整時全面複評。Gartner(2025)估計,隨著 AI 採用深化,第三方事件將持續攀升——把供應商評估當作常設控制而非採購閘門的企業,才能搶在監管之前知道答案。

常見問題

按優先順序五條:我們的內容是否被合同排除在模型訓練及其他模型改進之外?我們的資料在哪些列明區域處理和儲存?每類資料保留多少天、經驗證的刪除如何傳導至備份?請提供完整子處理者清單及變更通知權;我們所購檔位是否提供 SSO、基於角色的訪問控制與可匯出的審計日誌?問卷其餘問題都是這五條的展開。
把它當作決策樹而不是是非題:對您內容的訓練或微調、其他模型改進用途、輸入的人工審閱、租戶隔離,是四個獨立問題,每一項都需要合同邊界、技術機制與(適用時的)退出選項。2026 年的預設姿態是:合同書面約定不訓練、人工審閱選擇退出——因為產品開關和路線圖比合同變得快,後臺設定不構成法律承諾。
決定性的幾條:拒絕在合同中承諾不訓練;無子處理者清單或變更通知權;留存期只用「必要期限」表述;您購買的檔位不含 SSO;審計日誌不可訪問;宣稱 SOC 2 卻無可查閱報告;答覆用營銷語言而非安全文件寫成。任何一條都會把結論封頂在「僅限試點且須補償控制」,或直接拒絕。
首次簽約前全面評估;此後每六個月對權重最高的域——訓練用途、駐留、留存——做簡化複評;每次收到變更通知即複核子處理者清單;發生重大產品變更、收購或檔位調整時全面複評。繼承自傳統 SaaS 的年度週期,對模型行為與資料流可能月月變化的 AI 產品太慢(斯坦福 HAI,2025 記錄了模型更替速度),週期之間的空檔要靠持續的日誌與配置自動化複查來填補。
預約個人化示範

準備好讓數據變得可審計了嗎?

了解 Beehive Strategy 的對話式治理平台,如何把目錄與血緣變成你的團隊能用自然語言查詢的答案。

預約示範 探索解決方案
30%
審計準備更快
25%
事件成本更低
40%
修復時間更短
2 週
上線一個目錄