麥肯錫 2026 年《State of AI》調查發現,只有 28% 的企業將 AI 治理的責任直接交給行政總裁,而只有 17% 交給董事會。Gartner 則預計,2026 年有 30% 的企業 AI 部署完全沒有正式治理,因為它們是在未經批准的渠道下建立的。部署速度與董事會學會監督速度之間的落差,已成為香港企業 AI 項目目前最大的風險因素。
對於營運副總裁或數碼轉型主管而言,這不是一個抽象的合規問題。這關係到一個 AI 試點能否在第一次審核中存活,還是在客戶、監管機構或董事會問及誰對模型的決策負責時,立即被叫停。
什麼是 AI 治理,為什麼現在如此重要?
AI 治理是一套政策、角色與控制機制,決定誰可以部署 AI 系統、系統可以接觸哪些數據、輸出如何審核,以及失效時誰須負責。現在之所以重要,是因為香港企業正從單一用途的 AI 工具,走向 Agentic AI,即在每一步較少人手審核下,自行採取多步驟行動的系統,這大幅放大了缺乏治理所帶來的後果。
根據麥肯錫的 AI 信任研究,企業整體 AI 信任成熟度評分由 2025 年的 2.0 上升至 2026 年的 2.3(五分制),涵蓋策略、風險管理、數據與技術、治理,以及 Agentic AI 控制五個維度。只有約三分之一的企業在治理與 Agentic 控制方面達到三分或以上,即大部分企業仍在建立這方面的能力,同時已經在運行真實的 AI 系統。
為什麼董事會仍然缺席 AI 監督?
只有 39% 的財富 100 強董事會設有明確的 AI 監督機制,不論是董事會委員會、具備 AI 專長的董事,還是專責的治理小組。在香港的中型企業中,這個比例幾乎肯定更低,因為 AI 監督往往非正式地交給最先推行試點的部門。
結果形成一個結構性缺口。IT 部門或個別業務單位承擔技術風險,卻沒有人承擔策略風險,即哪些應用場景可接受、可以接觸哪些數據,以及失效時如何向上匯報。當這個缺口在事故中浮現,回應往往是臨場即興,而非事先協定,這正是聲譽與監管損害擴大的時刻。
實用的企業 AI 治理框架是怎樣的?
一個可行的框架有四層:高級管理層中一位具名的負責人、一個在項目取得預算前先按風險分類的應用場景審批流程、一套符合香港《個人資料(私隱)條例》的數據處理標準,以及一個向同一負責人匯報事故與偏差的部署後監控機制。每一層都應該是一頁的政策,而不是一份沒有人會讀的四十頁文件。
負責人不一定要是行政總裁。在大部分香港中型企業中,這個角色由營運總監或數碼轉型主管擔任更為可信,前提是這個角色擁有真正暫停或否決應用場景的權力。Gartner 有關缺乏治理部署的研究,正正指出這種失效模式:因為沒有一個人有足夠地位去說不,應用場景就這樣推進下去。
你應該如何按風險為 AI 應用場景分類?
按兩個維度為每個擬議的應用場景評分:系統採取多少無人監督的行動,以及數據或決策有多敏感。一個回答公開產品問題的聊天機械人屬於低風險。一個讀取客戶財務記錄並在無人審批下建議投資組合變動的代理,不論測試表現多好,都屬於高風險。
這個評分應該在試點取得預算前進行,而不是在成功之後。當一個系統已經有業務單位的支持者及沉沒成本,事後補回治理遠比在提案階段設限困難得多,這也是香港專業服務及金融服務公司治理項目停滯不前最常見的原因。
跳過治理會發生什麼事?
Gartner 所指的 30% 缺乏治理部署,並非未來風險,而是描述現時已在運行的部署。香港中型企業常見的模式,是業務單位為解決眼前問題而採用消費級 AI 工具,為方便起見將其連接內部數據,直到工具已成為某個工作流程的核心後,才讓 IT 或合規部門介入。
當這在客戶審核或數據事故中浮現時,企業便要在昂貴且具破壞性的撤回,或無法說服任何人的事後治理補救之間作出選擇。兩個結果在信任與時間上的代價,都遠高於預先建立框架。
如何向董事會匯報 AI 治理而不失去他們的關注?
董事會不需要理解模型架構。他們需要單一投影片上的三個數字:有多少個 AI 應用場景正在運行、有多少已通過上述風險分類,以及自上次匯報以來發生了多少宗事故或險些發生的事件。這種格式之所以有效,是因為它與董事會追蹤其他營運風險的方式一致,並促使負責人持續更新應用場景登記冊,而不是在壓力下臨時重建。
以這種方式匯報治理,也會改變內部的對話。部門主管不再將治理視為障礙,而是視為讓他們可信地說出「我們的 AI 項目受控」的文件依據,而這正是能爭取到預算而非被凍結的論據。
企業建立 AI 治理時常見的錯誤
最常見的錯誤,是在任何 AI 系統存在之前就撰寫治理政策,寫出一份脫離真實應用場景的文件,在第一個試點推出時就被忽略。第二個錯誤,是將治理完全交給 IT 部門,這樣會低估業務風險的維度,因為 IT 可以評估技術失效,卻很少能看見面向客戶或監管方面的後果。第三個錯誤,是將治理視為一次性的簽核,而非持續的監控機制,這會錯過模型數據環境在數月實際運行中逐漸產生的偏差。
避免這三個錯誤,重點不在於複雜程度,而在於次序:先建立應用場景登記冊,再指派真正的負責人,然後才圍繞實際運行的內容正式制定政策文件。
結語:治理是基礎,不是煞車
在 2026 年及以後能夠最快擴展 AI 的企業,不會是模型最先進的那些,而是董事會能夠自信回答一個簡單問題的企業:誰對我們 AI 系統的決策負責。建立這個答案不是最後補上的合規工作,而是讓數碼轉型主管在每個階段都能更快部署、更少反覆猶豫的結構基礎。
懂AI,更懂你。UD相伴,AI不冷。與香港企業同行二十八年,讓我們明白:能夠長久走下去的機構,是從第一天就把信任建入系統的機構,而不是等出事之後才補上的。
由 UD 企業 AI 團隊審閱。
常見問題
中型企業真的需要正式的 AI 治理框架嗎?
需要。Gartner 預計 2026 年有 30% 的企業 AI 部署完全沒有正式治理,而這些部署正是最有可能觸發事故、直達董事會或監管機構、卻沒有預先協定應對方案的部署。
如果沒有首席 AI 官,誰應該負責 AI 治理?
營運總監或數碼轉型主管都可以可信地擔任這個角色,前提是他們擁有真正暫停或否決應用場景的權力,因為麥肯錫的數據顯示,只有 28% 的企業將此直接交給行政總裁。
董事會應該多久收到一次 AI 治理更新?
每季一次,使用三個數字:正在運行的應用場景、已通過風險分類的應用場景,以及自上次匯報以來的事故或險些發生的事件,這與董事會追蹤其他營運風險類別的方式一致。
了解了框架,下一步是找出最適合你的組織的切入點。UD 團隊手把手帶你完成每一步,從 AI 準備度評估、治理設計、方案選型,到持續風險監控,28 年企業服務經驗,全程陪你走。