内容摘要
企业 AI Agent 的安全治理不能只依赖提示词限制。Agent 需要绑定明确的组织身份,继承原有业务系统的权限,并对敏感操作、信息外发和高风险决策设置人工确认与审计机制。
核心结论
- Agent 必须有身份,并对应组织中的具体人员或岗位。
- 数据权限应由原有业务系统控制,Agent 平台不应绕过系统边界。
- 信息外发、数据修改和高风险操作应保留“人在回路”。
Agent 安全治理框架
| 治理层 | 核心机制 | 解决的问题 |
|---|---|---|
| 身份层 | Agent 与人员、岗位绑定 | 谁在发起任务 |
| 权限层 | 继承 CRM、ERP、BI 等系统权限 | 能访问哪些数据 |
| 操作层 | 敏感动作人工确认 | 能执行哪些操作 |
| 审计层 | 记录调用、输入、输出与回写 | 出现问题能否追溯 |
| 数据层 | 隔离、脱敏和外发控制 | 信息是否被不当传播 |
为什么 Agent 必须拥有组织身份?
Agent 进入企业后,会读取文档、调用 API、访问客户信息,甚至向业务系统回写数据。如果平台无法回答“这个 Agent 代表谁”,权限和责任就无法被准确界定。
合理的方式是将 Agent 绑定到具体员工、岗位或受控的服务身份。Agent 能看到什么,应与其代表的身份在原系统中的权限一致。
为什么权限不能全部交给 Agent 平台?
CRM、ERP、OA 和 BI 系统通常已经拥有成熟的账号和权限体系。Agent 平台的职责是以正确身份调用这些系统,而不是重新定义所有数据权限。
如果 Agent 出现越权访问,需要同时检查平台身份映射和原系统权限配置。把权限边界保留在数据实际所属的系统中,可以减少重复建设和规则冲突。
哪些操作需要“人在回路”?
信息外发
向客户发送邮件、公开发布内容或把内部信息传到外部平台,应由人确认接收方、内容与影响范围。
数据修改
修改客户状态、价格、合同、权限或关键业务数据时,应设置审批、二次确认或可回滚机制。
高风险判断
涉及法律、财务、安全和重大经营决策时,AI 可以提供分析,但最终责任应由具备权限的人承担。
“人在回路”不等于所有步骤都人工审批
如果每次调用都需要人工确认,Agent 无法形成效率。企业应按照风险分级:低风险、可逆任务可以自动执行;中风险任务抽样审查;高风险或不可逆任务必须确认。
例如,读取公开市场信息可以自动完成;生成客户方案可以由销售审核;发送正式报价或修改合同数据则需要明确审批。
如何建立可追溯的 Agent 审计?
审计记录应包括 Agent 身份、任务发起人、使用的数据源、调用的 Skill 与 API、模型输出、人工修改和最终操作结果。出现错误时,企业才能判断问题来自知识、模型、权限、流程还是人工决策。
安全治理的目标不是阻止 Agent 工作,而是让自动化边界清晰、风险可控、责任可以定位。
FAQ:常见问题
Agent 能否拥有比员工更高的权限?
原则上不应默认拥有更高权限。确有需要时,应使用独立服务身份,并设置严格的用途限制和审计。
所有 Agent 输出都需要人工审核吗?
不需要。企业应根据数据敏感度、操作可逆性和业务影响进行风险分级。
Agent 出现错误由谁负责?
企业仍需由具备相应职责和权限的人承担最终责任,同时通过审计记录定位系统和流程问题。
IM即时通讯
实时对话智能体
智能硬件开发套件
音视频通话
短信
信令
直播
点播
互动白板
七鱼AI客服
客服类Agent
在线客服
科学策略中心
智能外呼
营销类Agent
问卷调研
文本检测
图片检测
音频检测
视频检测
智能审核平台
风控引擎
行为式验证码
实名核验
人脸核验
隐私合规检测
网易知数
有数BI
大数据基础平台
数据开发治理平台
指标平台
数据中台
研发智能化
智能页面生成
平台私有化定制
企业级RAG知识库
自主智能体
智能协作中枢
AI应用搭建
游戏行业
全生命周期解决方案
游戏安全解决方案
游戏AI智能体
娱乐社交
多人语音聊天室
游戏语音
娱乐社交出海
社交场景反欺诈
内容安全合规
大型直播活动
AI应用
AI应用开发
医疗行业
区域医疗
智慧医院
药店运营
教育行业
在线教育
绿色清朗课堂
课后服务
金融行业
泛金融
全链路数据风控
运营增长
存量用户促活
营销留资转化
企微客服
企微导流

