德勤商務法律事務所 / 鄭淑芬副總經理
一、當AI讓技術變得普及,競爭優勢正在轉移
AI讓創新變快,也讓差距變小。生成式人工智慧(Generative AI)的快速滲透,正以前所未有的速度改變企業競爭的本質。過去,企業之間的領先優勢,多半來自技術突破與專利布局;然而在 AI 工具快速普及的今天,模型能力逐漸平台化、技術門檻持續下降,技術本身不再是難以複製的資產。
真正的競爭優勢,開始轉移到更難被標準化與取代的能力上,例如:關鍵資料的累積與應用、場景導向的實作能力、長期沉澱的隱性知識(know‑how)等,
這些能力往往體現在細節之中──製程參數的微調、模型調校的經驗、資料清洗與訓練策略、甚至決策背後的判斷邏輯。這些內容不容易透過文件完整紀錄,也難以被快速複製,卻是企業真正的核心競爭力。也因此,企業資產的本質正在改變:從「技術」轉向「不可公開的知識」。而這些無法公開、卻極具價值的內容,正是營業秘密所要保護的範疇。
二、真正的風險,不是被駭,而是在日常中流出
企業最大的風險,往往不是來自攻擊,而是來自日常。在 AI 尚未成為主流工具之前,資料外洩多被視為資安事件:駭客入侵、內部竊密或系統漏洞。然而,當 AI 進入日常工作流程,外洩的型態已發生根本改變。越來越多風險,來自「合理且必要」的行為,例如:工程師將程式碼與參數輸入 AI 進行優化、研發人員上傳實驗或製程數據進行分析、業務透過 AI 整理客戶文件以及AI 助理自動記錄並同步會議內容…等,這些行為本身沒有問題,但問題在於資料是否仍掌握在企業手中?這類外洩呈現三個典型特徵:
也就是說,企業面對的已不是「如何防止駭客」,而是:如何在日常作業中管理資料流動。外洩從單一事件,轉變為持續行為;風險從技術問題,轉變為使用習慣問題。
三、專利保護之外,企業開始重新依賴營業秘密
當關鍵技術不能公開,專利就不再是唯一答案。專利制度的本質是「公開換保護」,但在 AI 時代,許多真正決定競爭優勢的知識,並不適合公開。例如:
這些內容即使極具價值,也未必適合專利化;一旦公開,反而可能加速競爭者學習與複製。因此,企業逐漸意識到:不是所有重要的技術都應該申請專利。
營業秘密之所以在此時重新受到重視,正因其具備三項關鍵特性:
但更重要的是,營業秘密的核心並不在於「保密」,而在於一種能力:在持續使用與流動中,仍然維持控制。
四、從「保護資料」到「控制流動」,治理邏輯正在改變
真正的問題,不是保護資料,而是資料如何被使用與流動。
AI 的價值建立在資料流動之上,企業不可能完全封閉系統;但如果缺乏機制,又可能讓關鍵資產流失。因此,企業需要建立一種新的治理方式──讓資料可以流動,但核心價值仍然可控。這樣的治理能力,來自三個層面的整合:
在制度面,企業需清楚界定資料分級,建立 AI 使用政策,明確哪些資料可用、哪些不可被輸入或傳輸。
在技術面,須讓資料流動可被看見與追蹤,包括存取控管、資料外洩防護(DLP)與操作紀錄,使風險不再不可視。
在組織文化面,則需讓員工具備辨識敏感資訊的能力,使保密意識內化為日常判斷,而不是依賴事後糾正。
因此,企業在面對 AI 帶來的資料流動風險時,僅依賴單一工具或零散措施,已難以有效應對。真正的挑戰,不在於是否建立某一項控管,而在於能否將制度設計、技術支撐與組織文化整合為一致的運作機制。
五、從內控到董事會:營業秘密成為治理能力指標
隨著 ESG 評鑑制度的推行,智慧財產議題正逐步納入公司治理框架。其中,S‑10 指標特別強調企業須建立與營運策略連結的智財管理制度,並由董事會定期監督。這使得營業秘密的定位進一步轉變——從企業內部控管機制,升級為治理能力的指標。對董事會而言,關鍵問題不再只是企業是否擁有技術,而是:
換言之,企業必須證明,其核心知識在持續流動的情境下,仍然處於可控狀態。因此,企業在面對 AI 帶來的資料流動風險時,僅依賴單一工具或零散措施,已難以有效應對。真正的挑戰,不在於是否建立某一項控管,而在於能否將制度設計、技術支撐與組織文化整合為一致的運作機制。企業需要透過明確的 AI 使用政策與資料分級制度,搭配資料流動的監控與追蹤機制,並進一步內化為員工日常行為的一部分,才能讓營業秘密在實際運作中發揮保護效果。
這三個層面的整合,代表企業從單點防護,進化為系統性治理(如附表)。
本表說明企業在營業秘密管理上的「進化路徑」,從最初的單點防護,逐步走向系統性治理的過程。在傳統階段,多數企業是採取單點防護的方式,核心做法是透過契約與工具來控管風險,例如簽署保密協議(NDA)、設定系統存取權限,或在發生外洩事件後進行應變處理。這種模式本質上是零散且偏向事後補救的,企業在問題發生之前,通常無法掌握資料實際的流動情形。因此,會出現幾個關鍵缺口,包括資料去向不透明、防護措施分散在不同部門,以及缺乏預警能力,導致風險往往在事後才被發現。
隨著數位轉型加速與資料風險提高,企業必須進一步導入「三大基石整合」的管理模式,即是從制度、技術與人員三個面向建立完整的防護架構。在制度面,企業需要訂定AI使用政策、建立資料分類分級制度,以及明確規範權限與資料處理流程,使不同敏感程度的資料有一致的管理標準。在技術面,則需導入資料外洩防護(DLP)、行為紀錄(Log)與權限控管機制,讓所有資料的使用與存取過程都可以被追蹤與監控。而在人員面,透過教育訓練及JML生命週期管理,確保員工從入職、在職到離職各階段,都能遵循保密規範並降低內部洩密風險。這三個面向整合的結果,是企業可以從被動回應問題,轉變為主動監控與預防風險,並具備資料可追蹤的能力。
最終的目標,是將營業秘密管理提升到「系統性治理」的層級。在這個階段,企業不只是進行資安管理,而是把營業秘密視為關鍵資產,納入整體治理架構中。具體而言,企業需要建立三大能力:第一是資料流動可控,也就是能掌握資料從產生到使用的全生命週期;第二是風險可視化,透過即時監控與風險儀表板,讓管理階層可以清楚掌握潛在威脅;第三是可稽核與可驗證,透過完整的Log紀錄與制度文件,確保企業在面對內部稽核或外部監理時,可以證明已採取合理保密措施。同時,營業秘密治理也需與ISO 27001、ISMS及ESG 中S-10提及TIPS或ISO 56001等制度整合,並提升至董事會層級關注,成為企業重要的風險管理議題。
整體而言,這個進化路徑代表企業從「工具導向」走向「治理導向」,不僅提升了內部控管能力,也回應了法規與國安風險的要求。在當前高度競爭與技術密集的產業環境中,這些轉型已不再是選項,而是企業維持競爭力的必要條件。
結語、AI時代的差異,不在技術,而在是否仍握有控制權
最終決勝點,不在於企業能用AI做什麼,而在於企業還能留下什麼?當 AI 加速知識流動,競爭的關鍵已經改變。技術可以被取得,工具可以被複製,但真正的差異,來自那些無法被公開、卻仍被牢牢掌握的核心能力。企業無法阻止資料流動,也不應該阻止創新,但必須能界定一條界線:
營業秘密的價值,正是在這條界線上。它讓企業在開放與保護之間取得平衡──讓創新持續發生,同時保住關鍵優勢。
AI 讓資料流動,營業秘密決定這些價值是否仍屬於你。
在 GenAI 時代,真正的護城河,不是資料不流動,而是在流動之中,仍然被掌控。