88%的企業已在至少一項業務職能中採用AI,但《財富》100強董事會中,能夠證明自己對AI有正式監督機制的,不足四成。這不是技術問題,而是治理問題。2026年,這道缺口正是企業AI項目在燒完預算之前,先失去董事會信任的主要原因。
什麼是AI治理?為什麼大多數董事會都落後了?
AI治理是一套政策、責任分工與匯報節奏,讓董事會能夠看見、控制並解釋AI在企業內部如何做出決策,把「我們在用AI」變成「我們能解釋AI做了什麼、為什麼、以及誰要負責」。
根據麥肯錫關於董事會AI監督的研究,截至2024年,只有39%的《財富》100強企業披露過任何形式的董事會AI監督。與此同時,88%的企業已在至少一項業務職能中使用AI,採用速度遠超治理進度。對香港部門主管而言,這道缺口最常在財務總監追問「誰要負責」的一刻浮現。
為什麼香港企業不能等到2027年才處理這件事?
過去十二個月,AI治理的監管壓力已由建議轉為結構性要求,香港企業同時面對本地與境外風險。2026年8月,個人資料私隱專員公署(PCPD)發布Agentic AI個人資料保障示範框架,指出五項私隱風險及九項建議。金管局同時擴大金融機構的GenAI Sandbox++,要求先測試、後部署。
同期,歐盟AI法案透明度條款於2026年8月生效,高風險系統若無法證明可追溯性,罰則最高達3500萬歐元或全球營業額7%。服務歐盟客戶的香港企業,同樣承擔這項風險。
真正有效的AI治理框架,需要哪四大支柱?
有效的框架建立在四大支柱:明確責任人、決策清單、匯報節奏,以及升級機制。缺一項,框架就會變成出事時無人查閱的文件。
明確責任人指每個投產AI系統由specific角色而非委員會負責。決策清單列出AI實質影響結果的流程。匯報節奏把指標按固定週期呈交董事會。升級機制界定異常輸出時誰要在多久內獲通知。麥肯錫2026年調查發現,只有約三分之一企業的治理成熟度達第三級或以上,agentic AI的缺口更明顯:只有五分之一企業具備成熟的自主代理治理模式。
如何建立一個董事會真正會使用的AI治理框架?
關鍵是90天分階段推進:先盤點、再定責任、最後定指標。同時處理三件事,是治理項目在進董事會前就停滯的常見原因。
頭30天盤點所有AI系統並按影響力分級;30至60天為高影響力系統指派責任人並撰寫一頁章程;60至90天定出董事會每季指標並演練一次升級流程。麥肯錫2026年AI信任報告指出,不到25%企業有董事會批准的AI政策,僅約15%董事會收到AI指標。
董事會層面的AI匯報,應該包含什麼?
匯報應涵蓋五個範疇:按業務單位計算的投資回報、AI賦能流程比例、韌性指標(覆核率、備援演練結果)、員工再培訓進度,以及監管合規狀態。覆核率上升通常代表模型偏移或員工失去信心,是治理失效最早的警號。Gartner預測,多數數據治理項目將在2027年前失敗,主因是企業把治理當作被動工作,而非有固定節奏的業務職能。
這在真實企業中會如何發生?
設想一家300人的香港資產管理公司,同時進行三個AI試點,分別向不同部門主管匯報,沒有共用清單。當合規摘要工具在客戶審計中錯誤描述監管文件,才發現無人負責糾正或上報,修正花了六星期,成本遠超原本試點預算。具備明確責任與升級機制的框架,本可在數日內控制同一失誤。
當治理被視為事後補救,會出現什麼問題?
最常見的失敗,是把治理當作一次性合規工作,而非持續紀律。第二個失敗是只顧技術風險,忽略誰被再培訓的組織風險。第三個失敗,是把匯報變成單向報告而非決策點,這類董事會通常兩三個週期內就放棄監督。
如何知道你的AI治理框架真正有效?
有效的框架在兩個季度內會出現三個跡象:董事會能直接說出每個高影響力系統的責任人、覆核率有被追蹤並呈現已知趨勢,以及至少一次升級是經定義路徑而非臨時電話處理。若九十天後三項都沒有,框架只存在於紙上。
總結:治理,是AI試點與AI資產之間的分野
2026年真正領先的機構,不是花最多錢買模型的那些,而是治理建立得夠早,讓擴大AI規模變成延伸一個已運作的框架。面對PCPD的agentic AI框架、金管局的沙盒要求,以及歐盟AI法案的境外效力,上述90天流程是切實可行的起點。
懂AI,更懂你,UD相伴,AI不冷。做得妥當的治理,正正是讓董事會信任團隊早已在用的AI的關鍵。
你的組織應該從何入手?
認識框架是一件事,了解自己組織現時的實際狀況又是另一件事。UD團隊手把手帶你完成每一步,從AI準備度評估開始,對照上述四大支柱,盤點你現有的AI系統、責任缺口與匯報成熟度,讓你下一次的董事會匯報有計劃支持,而不只是一句承諾。
由UD企業AI團隊審閱。