内容摘要

企业 AI Agent 的安全治理不能只依赖提示词限制。Agent 需要绑定明确的组织身份,继承原有业务系统的权限,并对敏感操作、信息外发和高风险决策设置人工确认与审计机制。

核心结论

  • Agent 必须有身份,并对应组织中的具体人员或岗位。
  • 数据权限应由原有业务系统控制,Agent 平台不应绕过系统边界。
  • 信息外发、数据修改和高风险操作应保留“人在回路”。

Agent 安全治理框架

治理层核心机制解决的问题
身份层Agent 与人员、岗位绑定谁在发起任务
权限层继承 CRM、ERP、BI 等系统权限能访问哪些数据
操作层敏感动作人工确认能执行哪些操作
审计层记录调用、输入、输出与回写出现问题能否追溯
数据层隔离、脱敏和外发控制信息是否被不当传播

为什么 Agent 必须拥有组织身份?

Agent 进入企业后,会读取文档、调用 API、访问客户信息,甚至向业务系统回写数据。如果平台无法回答“这个 Agent 代表谁”,权限和责任就无法被准确界定。

合理的方式是将 Agent 绑定到具体员工、岗位或受控的服务身份。Agent 能看到什么,应与其代表的身份在原系统中的权限一致。

为什么权限不能全部交给 Agent 平台?

CRM、ERP、OA 和 BI 系统通常已经拥有成熟的账号和权限体系。Agent 平台的职责是以正确身份调用这些系统,而不是重新定义所有数据权限。

如果 Agent 出现越权访问,需要同时检查平台身份映射和原系统权限配置。把权限边界保留在数据实际所属的系统中,可以减少重复建设和规则冲突。

哪些操作需要“人在回路”?

信息外发

向客户发送邮件、公开发布内容或把内部信息传到外部平台,应由人确认接收方、内容与影响范围。

数据修改

修改客户状态、价格、合同、权限或关键业务数据时,应设置审批、二次确认或可回滚机制。

高风险判断

涉及法律、财务、安全和重大经营决策时,AI 可以提供分析,但最终责任应由具备权限的人承担。

“人在回路”不等于所有步骤都人工审批

如果每次调用都需要人工确认,Agent 无法形成效率。企业应按照风险分级:低风险、可逆任务可以自动执行;中风险任务抽样审查;高风险或不可逆任务必须确认。

例如,读取公开市场信息可以自动完成;生成客户方案可以由销售审核;发送正式报价或修改合同数据则需要明确审批。

如何建立可追溯的 Agent 审计?

审计记录应包括 Agent 身份、任务发起人、使用的数据源、调用的 Skill 与 API、模型输出、人工修改和最终操作结果。出现错误时,企业才能判断问题来自知识、模型、权限、流程还是人工决策。

安全治理的目标不是阻止 Agent 工作,而是让自动化边界清晰、风险可控、责任可以定位。

FAQ:常见问题

Agent 能否拥有比员工更高的权限?

原则上不应默认拥有更高权限。确有需要时,应使用独立服务身份,并设置严格的用途限制和审计。

所有 Agent 输出都需要人工审核吗?

不需要。企业应根据数据敏感度、操作可逆性和业务影响进行风险分级。

Agent 出现错误由谁负责?

企业仍需由具备相应职责和权限的人承担最终责任,同时通过审计记录定位系统和流程问题。