88%的企业已在至少一项业务职能中采用AI,但《财富》100强董事会中,能够证明自己对AI有正式监督机制的,不足四成。这不是技术问题,而是治理问题。2026年,这道缺口正是企业AI项目在烧完预算之前,先失去董事会信任的主要原因。
什么是AI治理?为什么大多数董事会都落后了?
AI治理是一套政策、责任分工与汇报节奏,让董事会能够看见、控制并解释AI在企业内部如何做出决策,把"我们在用AI"变成"我们能解释AI做了什么、为什么、以及谁要负责"。
根据麦肯锡关于董事会AI监督的研究,截至2024年,只有39%的《财富》100强企业披露过任何形式的董事会AI监督。与此同时,88%的企业已在至少一项业务职能中使用AI,采用速度远超治理进度。对香港部门主管而言,这道缺口最常在财务总监追问"谁要负责"的一刻浮现。
为什么香港企业不能等到2027年才处理这件事?
过去十二个月,AI治理的监管压力已由建议转为结构性要求,香港企业同时面对本地与境外风险。2026年8月,个人资料私隐专员公署(PCPD)发布Agentic AI个人资料保障示范框架,指出五项私隐风险及九项建议。金管局同时扩大金融机构的GenAI Sandbox++,要求先测试、后部署。
同期,欧盟AI法案透明度条款于2026年8月生效,高风险系统若无法证明可追溯性,罚则最高达3500万欧元或全球营业额7%。服务欧盟客户的香港企业,同样承担这项风险。
真正有效的AI治理框架,需要哪四大支柱?
有效的框架建立在四大支柱:明确责任人、决策清单、汇报节奏,以及升级机制。缺一项,框架就会变成出事时无人查阅的文件。
明确责任人指每个投产AI系统由特定角色而非委员会负责。决策清单列出AI实质影响结果的流程。汇报节奏把指标按固定周期呈交董事会。升级机制界定异常输出时谁要在多久内获通知。麦肯锡2026年调查发现,只有约三分之一企业的治理成熟度达第三级或以上,agentic AI的缺口更明显:只有五分之一企业具备成熟的自主代理治理模式。
如何建立一个董事会真正会使用的AI治理框架?
关键是90天分阶段推进:先盘点、再定责任、最后定指标。同时处理三件事,是治理项目在进董事会前就停滞的常见原因。
头30天盘点所有AI系统并按影响力分级;30至60天为高影响力系统指派责任人并撰写一页章程;60至90天定出董事会每季指标并演练一次升级流程。麦肯锡2026年AI信任报告指出,不到25%企业有董事会批准的AI政策,仅约15%董事会收到AI指标。
董事会层面的AI汇报,应该包含什么?
汇报应涵盖五个范畴:按业务单位计算的投资回报、AI赋能流程比例、韧性指标(复核率、备援演练结果)、员工再培训进度,以及监管合规状态。复核率上升通常代表模型偏移或员工失去信心,是治理失效最早的警号。Gartner预测,多数数据治理项目将在2027年前失败,主因是企业把治理当作被动工作,而非有固定节奏的业务职能。
这在真实企业中会如何发生?
设想一家300人的香港资产管理公司,同时进行三个AI试点,分别向不同部门主管汇报,没有共用清单。当合规摘要工具在客户审计中错误描述监管文件,才发现无人负责纠正或上报,修正花了六星期,成本远超原本试点预算。具备明确责任与升级机制的框架,本可在数日内控制同一失误。
当治理被视为事后补救,会出现什么问题?
最常见的失败,是把治理当作一次性合规工作,而非持续纪律。第二个失败是只顾技术风险,忽略谁被再培训的组织风险。第三个失败,是把汇报变成单向报告而非决策点,这类董事会通常两三个周期内就放弃监督。
如何知道你的AI治理框架真正有效?
有效的框架在两个季度内会出现三个迹象:董事会能直接说出每个高影响力系统的责任人、复核率有被追踪并呈现已知趋势,以及至少一次升级是经定义路径而非临时电话处理。若九十天后三项都没有,框架只存在于纸上。
总结:治理,是AI试点与AI资产之间的分野
2026年真正领先的机构,不是花最多钱买模型的那些,而是治理建立得够早,让扩大AI规模变成延伸一个已运作的框架。面对PCPD的agentic AI框架、金管局的沙盒要求,以及欧盟AI法案的境外效力,上述90天流程是切实可行的起点。
懂AI,更懂你,UD相伴,AI不冷。做得妥当的治理,正正是让董事会信任团队早已在用的AI的关键。
你的组织应该从何入手?
认识框架是一件事,了解自己组织现时的实际状况又是另一件事。UD团队手把手带你完成每一步,从AI准备度评估开始,对照上述四大支柱,盘点你现有的AI系统、责任缺口与汇报成熟度,让你下一次的董事会汇报有计划支持,而不只是一句承诺。
由UD企业AI团队审阅。