
近一个月,我从服务的两家连锁餐饮公司在同一个问题上——「数据安全怎么管」——获得了两种截然相反的答案。
第一家,IT负责人跟我聊了快一个小时。桌面AI端没普及、员工私下在用但公司管不住、宣贯一直在做但落地动作没跟上。他说了一句让我记到现在的话——「真正生产的数据,没有一个好的出口给员工做AI化使用。」
翻译一下:不是「不想用AI」,是「想用,但数据卡在管道里」。
第二家,他们的原话我每次见新客户都会提。
「不用比用得不好风险更大。」
我当时愣了一下。他接着说:「就算把数据拿去训练模型,我们也不觉得是什么大事。我们其实也没什么特别敏感的数据。」
同一周。同一个行业。同一个问题。两个人的答案各站一端。
不止餐饮。我最近服务的一家头部地产公司——一家大型国企——让我最意外。我原来的印象是「国企=保守=卡死」。但他们没有。
腾讯系也好,阿里系也好,员工都能用。不卡产品,不卡平台,只做两件事——画出数据边界(什么不能动),然后放手。安全宣贯做了,组织保障有了,剩下的就是「用起来」。
三家公司,一张表。
你是哪一行?
紧箍咒 vs 安全带
三种态度,本质上是三种对「安全」这个词的定义。
第一类把安全当成紧箍咒。安全=不能动。墙越高越安全。但墙筑得太高之后,一个没人说出口的问题浮出来了——员工翻墙也要用。没有合规出口,他们在你视线之外把数据粘贴到公共平台。公司以为「我们很安全」。实际上,风险在每个人的剪贴板里。
第二类把安全当成竞争参数。「不用比用不好风险更大」——这句话不是在说安全不重要,是在做另一笔账:竞对用AI提效了而你还在审批,这个风险比数据泄露更大。他们的逻辑不是「数据随便拿」,是「让数据在安全边界内跑起来」。
第三类——那家国企——最值得拆开看。它把安全当成基础设施。不卡产品,只卡边界。这种「引导式」的安全管理比「禁令式」的效率高得多——因为它不再消耗管理者每天审批「这个AI能不能用」的精力。精力省下来了,去讨论「怎么用更好」。
最近服务和接触越来越多做AI转型的企业,有一个信号越来越清晰——
那些把数据安全当成紧箍咒的公司,员工并没有因此更安全。他们只是在暗处用了。
而那些把安全当成安全带的企业——系好,然后上路——他们的安全讨论从「能不能用」变成了「怎么用更安全」。这是两种完全不同的对话质量。
明处有出口 vs 暗处失控
国家层面的《生成式人工智能服务管理暂行办法》也在往这个方向推——不是「不许用」,是「分类分级监管」。大厂的实践也在印证:隐私计算、数据脱敏这些技术手段,本质上都在解决同一个问题——怎么让数据「可用但不可见」。
但说这些技术名词没用。你回到公司,面对的是一个更简单的问题。
下次你开AI相关会议之前,先做一件事。
把这三行的其中一行圈出来:
我们的员工是在光明处用AI,还是在暗处?
我们的安全观是「不能动」还是「跑起来」?
我们的管理方式是禁令式的还是引导式的?
圈完,你就知道下一步不光是讨论用什么AI工具,还要讨论安全观本身。
三扇门自检


