随着三星加入苹果、谷歌、Meta等科技巨头的AI智能眼镜赛道,首席信息安全官(CISO)和IT管理者不得不重新审视一个棘手问题:是否有必要在企业层面对此类设备加以限制,以应对潜在的数据泄露、隐私侵犯及合规风险。
然而,即便企业决策者认为有必要制定相关政策,在办公室以外的场景中实现全面执行,几乎是无法逾越的障碍。
设备设置由佩戴者自行决定,IT政策在数据采集和使用层面难以真正落地。更棘手的是,AI设备历来就有绕过防护规则的"传统"——也就是说,即便设置了数据使用限制,也不见得会被严格遵守。
智能眼镜通常在录制时会亮起提示灯,这或许是一道防线,但员工完全可以轻易遮挡或关闭这个指示灯,使录制行为不被察觉。
独立技术分析师卡米·利维指出:"虽然部分企业尝试在线下和线上工作场所明令禁止智能眼镜,但对企业技术管理者来说,残酷的现实是:没有任何办法能把某种设备完全挡在工作场所之外。"他还提到,没有任何规定能禁止员工佩戴任何类型的眼镜——无论是否具备智能功能。"强行限制甚至可能让雇主面临来自视力障碍员工的残障歧视诉讼,因为他们可能确实需要有处方功能的智能眼镜。"
IDC负责全球设备追踪的总监吉特什·乌布拉尼则指出,围绕智能眼镜制定使用规则的最大挑战,在于数据泄露问题并不新鲜,也绝不仅限于眼镜这一类设备。
"直接封禁AI智能眼镜的冲动可以理解,但这种做法忽视了一个事实:底层风险并非新生事物。近二十年来,智能手机一直可以拍摄白板、屏幕或录制对话。"他说,"真正改变的是'阻力'。眼镜让隐蔽采集几乎毫不费力,而且极难被察觉——毕竟没有人举起或对准手机。这确实大幅降低了滥用门槛,但本质上是程度之别,而非全新能力的出现。"
智能眼镜的历史可追溯至数十年前,但企业界直到今年才开始认真对待。
穆尔洞察与战略公司首席分析师安舍尔·萨格认为,这个问题更多是心理层面的,而非技术层面的。"人们想禁止它,是因为不知道如何应对。但这样做只会制造更多问题,而不是解决问题。这是一种下意识的恐惧反应。"他说,"我们生活在一个摄像头无处不在的时代。"
Gartner高级首席分析师梅根·霍利斯认为,当前对智能眼镜的关注本身就存在偏差——毕竟就连耳机如今也能采集音频进行翻译和转录。霍利斯表示,真正的变化不在于数据采集本身,而在于视频维度的引入,这给企业知识产权带来了潜在风险。
另一个常被忽视的问题是数据主权。即便眼镜制造商承诺只在特定国家存储数据,也可能随时更改这一政策,或悄然更换第三方供应商。霍利斯指出,这可能涉及出口管制问题,在信息传输过程中存在违反监管规定的风险。
不过,霍利斯强调,以处罚威慑员工使用未经授权设备"只是最后一道防线",最佳的初始策略不应是强制执行,而应是教育引导。"你需要持续不断地对终端用户进行教育,告诉他们:'如果你这样做,会给公司和客户造成什么样的伤害。'同时也要明确:'如果你这样做,我们将对你采取行动。'"
霍利斯还举了一个案例,说明风险远不止于员工主动录制不该录的内容。设想一下:某次技术会议上,一名员工征得其他与会者同意后开始录制讨论。会议结束后,他离开会议室走回办公室,打算到了再关闭录制功能。然而途中,他在走廊遇到了一位高级副总裁,对方随口说道:"告诉你一声,董事会刚批了我们对史密斯公司的恶意收购计划,明天上午10点深入讨论,带上你的团队来。"说完便离开了。而此时录制功能仍在运行,这一极度敏感的信息已经悄然上传至云端。
IDC的乌布拉尼指出,类似情况使智能眼镜的管理更加复杂。"企业IT和安全负责人需要跳出'禁止还是允许'的非此即彼思维,转而根据实际风险所在,构建分层管理政策。董事会会议室、研发实验室,以及任何可能接触到商业机密或受监管数据的空间,都应实施严格的禁止穿戴规定,执行力度应与这些场所已有的手机禁令保持一致。"
他认为,开放式办公区和普通办公区域不必如此严苛,但会议规程应要求在场人员知晓是否有具备录制功能的设备在场,类似部分企业在敏感汇报中对个人录音设备已有的处理方式。"企图用一条统一规则覆盖所有场景的企业,要么会发现根本无法执行,要么会因规定过于严苛而影响无障碍需求——因为有些员工确实将这类设备作为辅助技术来使用。"
Info-Tech Research Group首席研究总监布莱恩·杰克逊则主张,企业CISO和IT总监应采取更为强硬的立场。"企业应尽快更新个人技术设备的可接受使用政策。回想大约15年前,智能手机从个人生活渗入职场的过程——我们或许正站在BYOD政策重新定义的起点上。但这必须从对AI可穿戴设备及类似设备设置极为严格的限制开始。"
他补充道:"企业需要坚守底线,反对在工作场所进行个人录制行为,不仅要维护合规标准,也要守护职场文化。当然,这种限制不能走向全面禁止——看看华特迪士尼世界就知道了,该公司曾因禁止员工佩戴Meta眼镜而陷入诉讼纠纷。不过,例外情形可以界定得更窄,同时应明确要求:若有录制行为,必须提前告知其他在场人员。"
Q&A
Q1:三星AI智能眼镜对企业有哪些数据安全风险?
A:三星等品牌的AI智能眼镜可在佩戴者不知情的情况下录制视频和音频,并自动上传云端。员工可能在未关闭录制的情况下无意间捕捉到商业机密、并购信息等高度敏感内容。此外,数据主权也是隐患——制造商随时可能更改数据存储地点或更换第三方服务商,存在违反出口管制或监管规定的风险。
Q2:企业能直接禁止员工在办公室佩戴智能眼镜吗?
Q3:企业应该如何制定AI智能眼镜的使用管理政策?
A:分析师普遍建议采用分层管理策略,而非简单的一刀切禁令。董事会会议室、研发实验室等高度敏感区域应实施严格禁止穿戴规定;普通办公区可适当放宽,但需要求录制行为提前告知在场人员。与此同时,对员工持续进行安全意识教育至关重要,要让他们切实了解随意录制可能给公司和客户带来的危害。