人工智能 (AI) 正从企业层面走向董事会——帮助董事们进行研究、起草、总结和检验假设。这种便利性也带来了治理成本:一个简单的提示就可能泄露重要的非公开信息和特权沟通内容,而一个看似流畅却存在重大错误的回答也可能影响董事会的决策。本指南着重于董事自身对 AI 的使用,而非管理层的企业级 AI 项目,并为董事们提供了一个切实可行的框架,以确保 AI 的使用既信息充分、安全可靠、可审查,又坦诚透明。
一、引言
人工智能如今已成为日常治理工作的一部分:例如会议准备、尽职调查、假设检验、方案对比、问题拟定以及公开信息审查。它能提高效率,但也带来了信托责任、保密性、信息披露、特权、网络安全和记录保存方面的风险,因为提示信息本身可能包含公司必须保护的信息。
其基本原则很简单:人工智能可以辅助董事进行准备工作,但不能取代董事的判断、保密义务或充分了解情况的义务。特拉华州法律规定,公司业务和事务由董事会负责管理(8 Del. C. § 141(a)),并保护在满足8 Del. C. § 141(e)规定的法定条件时,对公司记录和适当信息、意见、报告或声明的善意信赖。其目的并非禁止使用有用的工具,而是将其视为受控的董事会工具——而非保密顾问、独立专家、法律顾问的替代品或隐形董事。
二、案例研究示例
以下假设案例说明了导演使用人工智能所带来的最常见风险:
山姆是ABC公司的独立董事,该公司是一家在纽约证券交易所上市的特拉华州注册公司。ABC公司正在评估一项拟议收购,收购对象是一家尚未上市的竞争对手。董事会正在审查有关拟议收购的详细信息,包括竞争对手的身份、估值和融资假设、管理层预测、谈判进展、尽职调查结果以及潜在的收购时间。这些信息属于机密信息,包含有关ABC公司和拟议收购的重大非公开信息。
在乘坐优步前往董事会的途中,山姆想在讨论前利用人工智能来检验一下自己的想法。由于公司认可的人工智能平台在他的手机上无法使用,他只好使用个人ChatGPT账号。他输入了关于ABC公司和拟议收购的详细信息——包括竞争对手的身份、估值、融资、预测、尽职调查、谈判以及时间安排——并要求ChatGPT识别主要风险,评估拟议收购是否合理,并就他应该如何进行讨论提出建议。
ChatGPT返回了一份看似自信实则存在重大缺陷的分析报告。它忽略了一个重要的尽职调查问题,在缺乏依据的情况下接受了一项关键的交易假设,并就拟议收购给出了一个过于乐观的结论。随后,Sam在董事会讨论中引用了该结论,却未披露其由人工智能生成。
在董事会会议上,董事会获悉有人通过ABC的举报热线匿名举报,指控ABC在最近一次发布的财报中存在重大虚假陈述。董事会就此事展开讨论,猜测事实真相以及可能的责任人。会议期间,Sam利用人工智能程序监听讨论内容,并在会后生成一份总结报告。会后,Sam还使用ABC认可的人工智能平台,根据董事会的讨论内容,分析了ABC在法律立场上的相对优势和劣势。
山姆或许认为他的行为高效且符合ABC的利益。然而,他的行为却造成了三个相互交织的风险。首先,他将有关拟议收购的机密信息泄露到了一个不受ABC控制的个人ChatGPT账户。其次,他允许一个存在重大缺陷的人工智能输出影响董事会决策,而没有核实其假设或可靠性。第三,他将有关法律风险的敏感信息输入并生成到一个人工智能平台,从而造成了风险敞口,这些信息在诉讼中以及监管机构(包括美国证券交易委员会(SEC)和司法部(DOJ))的审查中都可能被发现。第一个风险涉及保密性、网络安全和信息披露控制;第二个风险涉及知情且坦诚的董事会决策过程;第三个风险涉及特权和证据开示。以下章节将按顺序探讨这些风险,并将经验教训转化为政策和监管规则。
三、山姆行为带来的风险
1. 保密和披露控制
Sam 将有关 ABC 拟议收购的详细信息披露到其个人 ChatGPT 账户中,这并非仅仅是对设备的非正式使用。此举将 ABC 的机密信息置于获准平台之外,并可能使其面临信息保留、人为访问、模型训练、分包商处理或安全事件的风险。这造成了保密性、合同、网络安全和信息披露控制方面的风险。ABC 应根据其信息披露控制和程序(包括《证券交易法》第 13a-15(e) 和 15d-15(e) 条规则)以及事件响应流程对该事件进行评估。
Sam使用个人ChatGPT账户的行为并未超出ABC公司的管理范围。无论Sam使用的是个人账户、个人设备还是消费者服务,ABC公司的行为准则、保密程序、信息披露控制、事件响应计划和记录政策均适用。由此产生的记录应与其他公司通信记录一样,按照相同的管理框架进行处理。
2. 董事会流程必须始终保持信息透明。
山姆的重大缺陷输出结果引发了另一个董事会流程问题。问题不在于人工智能是否协助了他的准备工作,而在于他未经披露便引用了人工智能令人安心的结论,并且在允许人工智能影响讨论之前,既没有对相关假设进行测试或验证。特拉华州法律允许董事在满足第141(e)条规定的法定条件时,善意地依赖公司记录和来自适当来源的信息;未经披露、未经核实的消费者人工智能输出结果不应被视为此类专家意见。因此,ABC公司可能难以证明山姆对拟议收购的处理方式是基于对风险的合理理解。人工智能使用政策应要求董事在人工智能对其提问、建议、风险评估或投票产生重大影响时,向董事会披露相关信息。
3. 特权、工作成果和发现
山姆后来在获准平台上就举报人投诉提出的查询可能出于正当的商业目的,但这并不能仅仅因为他使用了获准平台请求“法律分析”而享有特权。向人工智能系统发出的提示并非与律师的沟通。律师-客户特权仅适用于客户与其律师之间为提供法律建议而进行的沟通,而工作成果保护仅适用于律师或在其指示下为诉讼准备的材料。当董事要求人工智能对董事会会议上获悉的信息进行法律评估时,上述两种保护均不适用。
Sam使用人工智能程序总结会议讨论内容的做法同样存在问题。大多数用于总结会议内容的AI程序也会录制并保存完整的会议录音和文字记录。在大多数情况下,监管机构和诉讼当事人都可以获取这些材料。
人工智能提示、上传文件和生成输出正迅速成为诉讼中取证请求、内部调查收集计划以及美国司法部和证券交易委员会传票的常见对象。董事应假定,无论是否使用公司认可的人工智能平台,甚至即使使用目的合法,提示和输出都可能被取证。一旦产生保存这些数据的义务,任何故意销毁数据的行为都可能造成证据损毁或妨碍司法公正的风险,包括受到制裁,在适当情况下甚至可能面临刑事责任。
董事应将同样的规范应用于人工智能活动,如同对待电子邮件、短信、董事会门户网站和手写笔记一样:使用经批准的系统,保存重要通信记录,避免使用个人账户,在信息冻结后不得销毁记录,并假定非正式通信记录可能在脱离其创建背景的情况下被查阅。切实可行的保障措施包括:(i) 不得将任何敏感法律信息(包括法律建议、调查材料或举报人指控)粘贴到任何人工智能平台;以及 (ii) 如果提示信息可能与信息冻结、调查、传票、第 220 条请求或监管问询相关,则应立即通知总法律顾问或记录保管人。
四、董事为何需要人工智能使用政策
人工智能使用政策弥补了企业控制措施无法覆盖的空白。公司可能针对员工和供应商制定了人工智能治理方案,但董事们可能使用个人设备、个人邮箱、消费级应用程序或其他董事会提供的工具。例如,Sam 因为手机上无法使用已批准的人工智能平台而使用个人 ChatGPT 账户,就说明了为什么董事们需要明确的规则来指导他们在使用已批准的工具不方便或无法访问时应该如何操作。
人工智能使用政策也为董事提供了履行尽职义务的切实可行的流程。它有助于区分低风险的辅助工作和涉及拟议收购、诉讼、调查、举报人报告、财务报告或其他敏感董事会事项的高风险使用。这种基于风险的方法与美国司法部对企业合规计划的评估相一致,该评估旨在考察合规计划是否拥有充足的资源、是否能够监控新兴技术以及是否能够随着风险的变化而更新。美国国家标准与技术研究院 (NIST) 的人工智能风险管理框架 1.0 可以为治理、映射、衡量和管理人工智能风险提供一个自愿性的框架,但它不能取代法律咨询或董事会的判断。
政策应足够具体,能够回答关键问题。至少,它应该告知主管以下几点:
- 允许使用的工具、帐户和用例。
- 绝对禁止输入的信息。
- 当需要人工审核、信息披露、升级处理或律师介入时。
- 哪些人工智能记录必须保留?如何应对数据冻结或调查?
五、政策应包含哪些内容
第三部分识别风险;政策必须将这些风险转化为操作规则。董事的个人人工智能使用政策应适用于董事在任何公司业务中使用人工智能的情况,包括董事会、委员会、拟议交易、调查、股东事务或董事会讨论准备工作。
- 范围和定义。定义“人工智能”、“生成式人工智能”、“获准平台”、“董事会信息”、“重大非公开信息”和“对人工智能的依赖”。明确该政策涵盖提示、上传文件、输出、浏览器扩展程序、插件、移动应用程序、转录工具、会议助手以及嵌入普通软件中的人工智能功能。
- 已批准的工具和账户。明确指定已批准的平台,并将董事在公司业务中使用人工智能的权限限制在已批准的平台上。禁止使用通过未知第三方路由提示的消费者工具和应用程序。如果设备上无法使用已批准的平台,请推迟执行任务,使用安全的已批准替代方案,或联系指定的支持或法律联系人;切勿使用个人人工智能账户代替。
- 禁止输入的内容。除非在经律师和安全人员审核批准的平台上获得明确授权,否则禁止输入任何非公开商业信息,包括董事会文件、会议纪要草稿、财务业绩或预测、诉讼策略、法律建议、工作成果、个人数据、商业秘密、客户信息、源代码、凭证、安全架构以及受保密协议约束的信息。
- 保密性、信息披露和数据安全。禁止任何向未经授权的接收者披露或暴露重大非公开信息、机密董事会材料、特权通信或个人数据的行为。明确声明,批准使用“认可平台”并不免除披露、保存、可发现性或出示义务。
- 律师-客户特权和工作成果。在使用人工智能生成任何类型的法律评估或上传任何调查材料、诉讼策略、举报人指控或根据律师指示准备的材料之前,必须咨询总法律顾问。仅使用条款和控制措施已获批准且适用于相关用例的平台,并假定提供给人工智能平台(即使是公司认可的人工智能平台)的任何信息均不享有特权,且可被披露。
- 披露对人工智能的重大依赖。当人工智能对董事的建议、风险评估或投票产生重大影响时,必须进行披露。区分重大依赖与低风险用途,例如总结公开信息。如果在董事会讨论中引用人工智能结论而未指明其来源,且该引用影响了董事的立场,则应将其视为重大流程问题。
- 及时有效地保存和删除记录。采用经律师审核批准的记录保存和删除计划。明确记录的存储位置、访问权限、保存期限,以及董事如何应对诉讼保全、调查通知、传票、第220条要求或监管机构的问询。
- 个人账户、移动访问和公共设置。禁止使用个人人工智能账户处理机密董事会工作。如果经批准的平台在移动设备上无法访问,请等待、使用安全的经批准的替代方案或寻求帮助,而不要使用个人人工智能账户。
- 禁止使用人工智能技术转录或总结董事会会议。禁止使用任何人工智能程序转录或总结董事会或委员会会议。要求立即将任何使用人工智能技术的参与者从董事会或委员会会议中移除。
- 供应商条款和禁止培训承诺。在批准平台之前,请确认供应商的数据使用、保留、删除、模型训练、子处理、存储位置、安全性、审计、保密性和违规通知条款。要求供应商做出合同承诺,未经明确授权,不得使用董事会数据和提示信息来训练或改进通用模型,并明确输入、输出、日志、元数据和衍生数据的所有权。确认在监管机构或诉讼当事人要求时,如何保存和提供记录。
- 升级。如果董事输入违禁信息、发现未经授权的访问,或者得知供应商保留或披露数据,则应立即将情况升级至总法律顾问、首席信息安全官或指定的董事会联系人。
- 培训、认证、执行和保险。要求进行年度培训,并由董事书面确认或认证。明确规定违规行为可能导致补救培训、暂停平台访问权限、委员会审查或其他符合公司治理文件的措施。董事会还应确认董事及高级管理人员责任险 (D&O) 的各项条款、赔偿安排和通知程序均已得到理解;对于涉及未经授权披露、销毁或故意不当行为的行为,不应假定保险涵盖在内。
六、持续监督
董事会或指定委员会应定期审查人工智能使用政策——至少每年一次,并在人工智能工具、董事使用案例或重大风险发生变化时更频繁地进行审查。审查应检验该政策是否仍然清晰、实用且与时俱进;识别随着技术、安全实践和监管发展而需要更新的条款;并确认任何供应商或平台审查都应作为政策监督的补充,而非替代。
七、董事使用人工智能的实用规则
这些规则旨在指导主管人员在即将打开聊天机器人、上传文档或依赖人工智能生成的答案时采取操作。它们将政策转化为简单的检查步骤:
- 仅可通过公司管理或董事会批准的账户使用经批准的 AI 平台。
- 切勿将重要的非公开信息输入未经批准的工具;仅在政策允许的特定情况下才使用经批准的平台。
- 绝对不要使用人工智能程序来转录和总结董事会或委员会会议。
- 立即将所有人工智能参与者从会议中移除。
- 请勿将非公开的公司信息输入个人人工智能账户。
- 请勿使用公共 Wi-Fi、共享出行设置、共享设备或语音助手进行敏感信息提示。
- 使用人工智能来组织、比较或生成问题,而不是来决定风险是否重大或你应该如何投票。
- 在讨论和投票之前,向董事会披露对人工智能的重大依赖情况。
- 不要将导演的判断权委托给人工智能;在依赖任何材料分析、假设和来源之前,务必独立核实。
- 在使用人工智能进行法律咨询或将法律材料上传到人工智能平台之前,请咨询总法律顾问。
- 假设您在提示符中输入的所有内容以及您上传的每个文件都可能被监管机构或诉讼中发现。
- 对于任何 AI 输入(包括提示和上传的文档)和 AI 生成的输出的保留,请遵循公司的保留政策。
- 如果开始扣押或调查,请保留完整的 AI 记录并遵循律师的指示;不要自行处理或选择性地只保留有利的结果。
- 每年完成所需的认证,并在政策、批准平台或董事会角色发生重大变化时完成认证。