DeepSeek 這類 AI 模型的資安風險讓各國紛紛採取應對措施,而台灣企業在導入 AI 服務時,如何確保資訊安全?ISO 27002:2022 提供了明確指引,其中 6.5 條款特別強調聘用終止與變更後的資訊安全責任,確保離職員工或供應商仍履行資訊保護義務。
當員工離職或調職,若未適當處理存取權限,可能導致企業資訊外洩。ISO 27002:2022(6.5)要求企業建立清楚的資安責任機制,包括撤銷存取權限、確保機密資訊不被帶走,以及讓新接手的人員順利承接資安職責。
企業不僅要關注內部人員變動,也需管理外部供應商的資訊安全責任。ISO 27002:2022 建議,在 AI 服務或 IT 外包契約終止後,供應商仍需遵守保密協議,確保不會擅自存取或使用企業數據。例如,若 AI 供應商如 DeepSeek 被限制使用,企業應立即調整供應鏈並檢查相關資安合約。
AI 技術的快速發展帶來許多便利,但也產生新的資安挑戰。透過 ISO 27002:2022 6.5 條款的實踐,台灣企業可以更有效地控管離職與職務變更後的資安風險,確保 AI 服務的安全性,降低潛在風險。