OpenAI 把 ChatGPT 接上 Epic:企業該重新檢查的,不只是誰能看資料,而是 AI 可以怎麼用
OpenAI 把 ChatGPT 接上 Epic:企業該重新檢查的,不只是誰能看資料,而是 AI 可以怎麼用
InfoAI Decision Brief
OpenAI 將 ChatGPT for Healthcare 與 Epic 電子健康紀錄整合,讓經授權的患者資料可以直接進入 AI 工作流程。這提醒企業,當 AI 從「讀取資料」進一步走向摘要、推理、比較與後續工作時,治理問題可能不能只停在 Access Control,而需要開始檢查 AI 被允許如何使用資料。
OpenAI 將 ChatGPT for Healthcare 與 Epic 電子健康紀錄整合,讓經授權的患者資料可以直接進入 AI 工作流程。這提醒企業,當 AI 從「讀取資料」進一步走向摘要、推理、比較與後續工作時,治理問題可能不能只停在 Access Control,而需要開始檢查 AI 被允許如何使用資料。
企業談資料治理時,第一個問題通常是:誰可以看哪些資料?
這也是傳統權限管理最熟悉的邏輯。
只要身份驗證、角色權限與存取範圍設定清楚,企業通常就會認為資料治理的基本邊界已經建立。
OpenAI 在 9 月 1 日發佈的新 Epic 整合,讓這個假設開始值得重新檢查。
新的整合可將 Epic 電子健康紀錄中的經授權患者資料帶入 ChatGPT for Healthcare。醫療人員可以在 ChatGPT 中查看病史變化、檢查近期檢驗結果、藥物調整、專科醫師建議與待追蹤事項;在支援的部署方式中,ChatGPT 也可以直接嵌入 EHR 工作介面。
OpenAI 同時表示,Epic plugin 的存取是唯讀,沿用既有 workspace、Epic 與 patient-chart 權限,每位使用者仍需使用自己的 Epic 帳號登入;ChatGPT for Healthcare 也提供 RBAC、SSO、Audit Logs 等企業控制。
從傳統治理角度看,這些控制都很重要。
但當 AI 真正進入工作流程後,企業還需要多問一層:被允許看這些資料之後,AI 被允許拿這些資料做什麼?
Access Control 只回答了第一個問題
傳統的 Access Control 主要回答:
Who can access what?
例如:
某位醫師能不能看這名患者的病歷?
某位行政人員能不能讀取特定資料欄位?
某個應用程式是否具有讀取權限?
這套模型在一般資訊系統裡相對清楚。
但 AI 的差異在於,它不是只把資料呈現給使用者。
OpenAI 描述的 Epic 整合已經可以把不同來源的患者資訊整理在一起,找出近期變化、摘要重要資訊,並把結果指回原始病歷。
這表示同一個「read-only access」,實際上可能支援多種不同工作:
讀取
彙整
比較
摘要
推理
產生新的文字輸出
為下一個工作步驟準備資訊。
因此:
Data Access ≠ Data Use
兩個人可能擁有完全相同的資料存取權限,但如果其中一人只是查看原始資料,另一人可以透過 AI 大規模整理、交叉比較與生成新內容,他們實際形成的能力並不相同。
對企業治理而言,這是一個重要差異。
AI 把「資料可以怎麼被使用」變成新的治理變數
這並不代表 OpenAI × Epic 的整合本身存在治理缺陷。
相反地,OpenAI 已經明確保留原有 Epic 權限,而且目前 Epic plugin 是唯讀。
真正值得企業注意的是:
AI 讓「使用資料」本身變得更有能力。
過去,一名員工取得某份資料後,要完成整理、比對或分析,通常還需要額外工具與人工操作。
現在 AI 可以直接在同一個工作環境中:
把多份資料合併理解
找出變化
辨識可能的重要事項
轉成摘要
甚至進一步形成報告、分析或後續工作的草稿
OpenAI 本身也把 ChatGPT for Healthcare 定位為不只處理臨床資訊,還可以把資訊運用到研究、營運與其他業務工作。
因此,企業未來可能需要把資料治理問題拆成兩層:
第一層:Access Control
AI 可以接觸哪些資料?第二層:Use Control
AI 拿到這些資料後,被允許做哪些事?
這裡的 Use Control 不是 OpenAI 提出的正式產品名詞,而是 InfoAI 對企業治理問題的判讀。
它代表的不是再多加一個權限開關,而是重新檢查:
AI 可以對資料進行哪些轉換?
可以和哪些其他資料一起使用?
可以生成什麼內容?
結果可以流向哪裡?
哪些使用方式需要人工覆核?
同樣的資料權限,可能產生完全不同的能力
假設企業內有兩個 AI 應用,都被允許讀取同一份客戶資料。
第一個只能回答:
「這位客戶最近一次交易是什麼?」
第二個則可以:
讀取完整交易紀錄,
與其他資料來源交叉分析,
推測客戶狀態,
生成銷售建議,
再把建議傳給 CRM 工作流程。
兩者的 Access Permission 可能相同。
但實際能力顯然不同。
這也是企業在導入 Agent 與 Connected AI 時需要重新注意的地方:
Permission Boundary 不一定等於 Capability Boundary。
Permission Boundary 不一定等於 Capability Boundary。
如果治理仍只檢查「能不能讀」,可能會低估「讀到之後可以形成什麼能力」。
下一輪 AI PoC,可以多做一次 Data Use Review
企業不需要因此建立一套全新的龐大治理制度。
更實際的方法,是在下一輪 AI PoC 或 plugin / connector 導入時,多增加一個檢查。
除了原本的:
Who can access this data?
再問:
What can the AI do with this data once access is granted?
可以具體檢查:
AI 是否只能讀取,還是可以整理與推理?
是否可以把不同來源的資料合併?
是否可以產生新的衍生資訊?
輸出能否被複製、匯出或送進另一個系統?
哪些結果必須經過人工覆核?
是否存在「單一資料來源看起來風險低,但和其他資料結合後能力大幅增加」的情況?
這些問題才開始接近 AI 實際形成的能力。
企業資料治理的下一個問題
OpenAI 把 ChatGPT 接上 Epic,最直接的價值當然是減少醫療人員在不同系統之間搜尋與整理資料的負擔。
但它同時也提供一個更廣泛的企業訊號。
當 AI 與 CRM、ERP、EHR、文件系統以及其他企業資料來源逐漸連接,傳統的 Access Control 不會失去重要性。
只是它可能不再足夠。
企業除了需要知道:誰可以看?
還需要開始知道:AI 可以怎麼用?
因為在 AI 工作流程裡,真正形成能力的,不只是資料是否被存取。
還包括資料被如何理解、組合、轉換,以及最後被用來完成什麼工作。
企業控制誰能看資料,還不等於控制 AI 可以拿資料做什麼。
企業控制誰能看資料,還不等於控制 AI 可以拿資料做什麼。
作者=InfoAI 編輯部
你不需要讀完所有 AI 新聞。你需要掌握的是:哪些變化值得關注、哪些應用值得理解、哪些風險不能忽略,以及這些訊號可能如何影響企業決策。
訂閱 InfoAI 電子報,把全球 AI 訊號,轉化為更清楚的商業判斷。
InfoAI Line 群提供最新文章發佈通知,讓你不用每天上網查看,也能快速掌握新上線的 AI 產業解讀、應用案例與知識內容。
版權聲明與授權須知
本內容由 InfoAI 擁有著作權。如有引用、轉載或任何商業用途的需求,請來信聯絡: contentpower688@gmail.com。
AI 協作與人工編輯聲明
本文由 InfoAI 編輯部進行主題判斷、內容策劃、事實查核與文字編輯,並使用 AI 工具協助資料整理與內容製作。最終觀點、內容取捨與發佈版本均由人工編輯確認。
你不需要讀完所有 AI 新聞,你需要知道的是:
有哪些變化值得注意,可能會如何影響你的產業、工作與決策。


