治理不是大公司先做的事情
「治理」聽起來好似要有合規部門的大企業先講。對中小企來說,其實更簡單、更迫切:它就是「AI 可靠運作」與「AI 整一堆手尾要你執」之間的分界線。
OECD 2025 年中小企調查揭示了一個治理差距:在已經用生成式 AI 的中小企當中,只得 28.6% 整了員工指南、只得 23.6% 有員工培訓、只得 35.6% 研究過版權與法律問題。大多數是在沒有規則的情況下正在使用 AI——而 McKinsey 研究顯示,這裡正正是大部分「AI 表現唔好」投訴的源頭。
本文給齊每間中小企開 AI 客服前應該處理的八個治理領域,每個都可以用一頁紙寫完。
8 個治理領域
- 批准與禁止的用途。 AI 可以做什麼、永遠不可以做什麼。例如:AI 可以答產品問題、收聯絡、做預約;但永遠不可以處理退款、給醫療意見、或在公開價單以外承諾價錢。寫到明明白白——模糊的地方就是出錯的地方。
- 數據處理規則。 哪些數據可以入哪個系統。客戶姓名、電話可以經 AI chat 收;信用卡號碼、身份證明文件、健康資訊就永遠不可以入 AI 系統。付款資料只應經安全付款連結收。
- AI 披露標準。 什麼時候要話給客知它在與 AI 對話。最佳做法:每次對話一開始就披露。SurveyMonkey 2026 年數據顯示 14% 消費者會在沒有披露時失去信任。披露要簡短自信,不要似道歉。
- 人手審查門檻。 哪些輸出要人手批准先出。例如:任何涉及標準價單以外的報價、任何送貨時間承諾、任何保養條款聲明——即是出錯有財務或聲譽後果那些話題。
- 轉交觸發條件。 什麼時候必須轉真人。例如:訊息含「投訴」「退款」「經理」或者表達不滿;AI 兩次理解不到查詢;客明確要找人。
- 工具權限。 AI 可以讀或寫哪些業務系統。例如:AI 可以讀知識庫與產品目錄、可以寫客戶資料入 CRM,但不可以存取財務紀錄、員工數據或內部通訊。
- 日誌同事件報告。 錯誤、幻覺、數據外洩點記錄與處理。維持一個簡單事件日誌:日期、發生了什麼、影響了什麼、點糾正。每月看一次。
- 培訓與問責。 哪個擁有呢份政策、員工點培訓、點審查合規。指派一個人(就算兩個人團隊都要有人孭)做 AI 負責人,做一節 20 分鐘培訓,每年或有大改動時 refresh。
為什麼中小企更加要治理?
McKinsey 2025 年 state-of-AI 研究指出,人手驗證、回饋循環、採用路線圖、KPI 追蹤與客戶信任實務,是與「AI 創造價值」最強相關的幾項。講白些:開 AI 之前就定好規則的生意,比「先開咗先算、出事先補規矩」的生意獲得更多價值。
McKinsey 還發現,CEO 親自監督 AI 治理,是與盈利影響最相關的特質之一。對中小企來說,「CEO」往往就是老闆本人——也就是說治理不需要一個委員會,只需要老闆做八個明確決定,再寫下來。
香港與周邊的監管環境
香港:以指引為主,不是立法為主。 香港暫時沒有專門 AI 法例,但《個人資料(私隱)條例》(PDPO)適用於任何處理個人資料的業務,包括 AI 客服。
- 數碼政策辦公室 2026 年指引 實務這麼處理生成式 AI 風險——數據外洩、模型偏見、錯誤。
- PCPD(私隱專員公署)2024 年「AI 個人資料保障框架」與 2025 年清單 直接幫到你在 PDPO 之下建立員工 AI 使用政策。
預期不是「等多條新 AI 法」,而是「用有文件紀錄嘅控制負責任咁用 AI」。
歐盟 AI 法案(全球參考): 已生效,分階段適用——禁止用途與 AI 素養義務自 2025 年 2 月起,治理與通用 AI 義務自 2025 年 8 月起,全面適用日期是 2026 年 8 月。服務歐盟客戶的中小企,無論公司幾細,合規都不再可選。
品質保證實務
治理沒有審查,就等於有政策沒有執行。對中小企,QA 應包括:
- 每週對話抽樣。 每週讀 10–15 個 AI 對話,檢查準確度、語氣與轉交是否恰當。
- 轉交審計。 轉交的對話處理得好不要?人手有沒有收夠背景?客是否需要重複資料?
- 幻覺標記。 標記任何不在知識庫的回覆,更新知識庫補返個窿。
- 每月紅隊測試。 每月一次,故意問刁鑽問題——定價邊緣、政策例外、敏感話題——驗證 AI 答得恰當。
Comm100 2026 基準顯示 AI 轉人手的滿意度達 92.6%——轉交質素本身就是一項可量度的功能,亦是競爭優勢。
一頁治理範本(即抄即用)
毋須由白紙開始。以下是一間香港中小企可以直接改的一頁範本骨架:
| 領域 | 一句話寫法(例子) |
|---|---|
| 批准用途 | AI 可答產品、價錢、營業時間、做預約、收聯絡 |
| 禁止用途 | AI 不可承諾折扣、處理退款、給醫療/法律意見 |
| 數據規則 | 只收姓名與電話;信用卡、身份證、健康資料一律不入 AI |
| 披露 | 每次對話開頭表明是 AI 助理 |
| 轉交觸發 | 含「投訴/退款/經理」或 AI 兩次答不到即轉人手 |
| 工具權限 | AI 可讀知識庫、寫客戶資料入後台;不掂財務與員工數據 |
| 事件日誌 | 一個 Google 表:日期/事件/影響/糾正 |
| 負責人 | [姓名] 每週審查 15 分鐘,每年 refresh 政策 |
填好呢八格,你就有一份比大部分中小企更完整的治理政策——而成件事毋須一個鐘。
常見問題
寫一份 AI 治理政策要多久?
對中小企,1–2 個鐘。八個領域每個幾粒 bullet 就夠,毋須一大堆法律文字。目標是清晰,不是鉅細無遺。一頁員工真是會讀的政策,勝過一份 20 頁沒有人開的文件。
要不要找律師整 AI 治理?
對多數中小企,毋須。上面八個領域都是老闆做得到的營運決定。但如果你做受規管行業(醫療、金融、法律)或者服務歐盟客戶,就要找專業人士看返具體合規要求。
我已經在沒有治理下正在使用 AI 點算?
現在就整份政策,今個禮拜培訓團隊。沒有治理的 AI,風險不是「一定會出事」,而是「出事嗰陣你冇任何框架去識別、糾正或防止再發生」。想再看客戶數據私隱如何處理,可以參考 中小企客戶數據私隱與 AI。
香港法律要求 AI 治理嗎?
暫時沒有專門 AI 立法,但 PDPO 適用於任何處理個人資料的業務,包括 AI 客服。PCPD 2024 年框架與 2025 年清單提供實用指引,香港企業應該跟。想知治理差距點拖冧整個 AI 項目,可以看 為什麼大部分 AI 項目失敗。
資料來源:
- OECD「Generative AI and the SME Workforce」(2025)
- McKinsey State of AI(2025、2026)
- PCPD「AI 個人資料保障框架」(2024)
- 數碼政策辦公室生成式 AI 指引(2026)
- 歐盟 AI 法案、Comm100 2026 Live Chat 基準
