科思问答

AI 系统发生数据泄露,企业现在要先做什么?

新闻事件摘要

人工智能应用数据安全治理观察

根据新华网公开信息整理,企业发现大模型应用、智能客服或内部知识库可能出现异常访问、错误权限或外部分享:例如员工把含个人信息的表格上传到外部模型,知识库检索结果被无权限账号看到,或客服对话暴露订单与联系方式。此时往往还说不清哪些系统受影响、数据是否已被下载或转发,以及客户、合作方的通知要求是否已经触发。

相关关键词:AI数据泄露怎么处理 · 数据泄露应急 · 大模型数据合规 · 个人信息泄露

新闻原文:新华网 · 人工智能应用数据安全治理观察

你可能遇到的情况

企业发现大模型应用、智能客服或内部知识库可能出现异常访问、错误权限或外部分享:例如员工把含个人信息的表格上传到外部模型,知识库检索结果被无权限账号看到,或客服对话暴露订单与联系方式。此时往往还说不清哪些系统受影响、数据是否已被下载或转发,以及客户、合作方的通知要求是否已经触发。

为什么会这样

这不是单纯的技术故障。企业一面要阻断继续泄露并固定日志,一面要判断涉及的是个人信息、敏感信息、业务秘密还是其他数据;同时还要核对与客户、供应商约定的通知和协助义务。只关闭接口或重置账号,可能让访问记录、原始版本和证据链被覆盖,后续难以还原影响范围、统一对外口径或评估报告与通知安排。

现在能做什么

  1. 先止损,但不要破坏证据:暂停高风险接口、撤销异常权限,同时保存访问日志、会话记录、版本号、导出与共享记录;涉及云服务商时,立即要求其协助留存。
  2. 用一张事实表核实范围:记录发生时间、受影响系统、数据类别、涉及人数或客户、已访问账号、是否存在下载或外传,以及外部接收方。
  3. 按风险分级并同步判断通知义务:区分一般个人信息、敏感个人信息、业务秘密等,核对是否需要向个人、客户、合作方或主管部门沟通,避免各团队各自承诺。
  4. 由产品、技术、安全、法务和业务负责人形成事件时间线与统一口径;在事实未查清前,暂停不必要的数据调用、训练、共享或导出。
  5. 完成初步止损后补整改:复核最小权限、检索和导出控制、供应商合同、数据保留规则与上线审批,并把本次事件反推到完整的数据流和模型调用路径。

提示:本问答仅作一般信息参考,不构成具体法律意见。

如需法律咨询,可以联系科思律师
联系科思律师