核心问题
当智能体开始执行动作后,问题不再只是“回答得对不对”。
当 AI 智能体开始更新客户记录、发送客户邮件、调整额度、关闭工单、提交采购申请,或修改财务与合规记录时,企业面对的风险已经从内容质量变成了执行责任。
这个动作是谁授权的?谁拥有结果?谁能审计它?谁能在出错时停止、回滚或补救它?
企业真正缺少的不是更多智能体,而是一套判断智能体何时可以被授权改变真实业务状态的责任、审计与治理门槛。缺少这套门槛时,智能体的执行能力越强,组织越难解释、追踪、限制并承担它造成的后果。
本页提供的是决策支持框架,不是法律、合规、审计、保险、信用、就业、公共部门部署或投资建议。
定义
什么算真实业务状态
本报告将真实业务状态定义为:任何会影响客户权益、资金、合同、合规、运营责任、权限或外部承诺的业务状态。讨论重点不再是智能体生成了什么内容,而是它改变了什么业务状态。
如果一个场景无法说明它会改变什么业务状态,评估应先暂停,而不是继续打分。
风险转变
为什么智能体执行会改变风险等级
传统辅助工具主要提供建议、摘要或草稿。智能体一旦接入工具、API、CRM、工单系统、支付系统、采购系统、合同流程或外部通信渠道,它就不只是生成内容,而是在组织流程中参与状态改变。
| 问题 | 辅助工具风险 | 智能体执行风险 |
|---|---|---|
| 谁作出判断? | 人最终判断。 | 智能体可能自动判断并执行。 |
| 谁改变系统状态? | 人或既有流程。 | 智能体通过工具或 API 改变状态。 |
| 错误何时被发现? | 通常可在执行前发现。 | 可能执行后才发现。 |
| 证据如何回放? | 看输出即可部分判断。 | 需要回放输入、上下文、工具调用、批准记录与最终状态。 |
| 谁负责? | 操作者边界较清楚。 | 业务负责人、操作人、批准人、模型与工具边界容易混合。 |
三个缺口
责任、审计与治理缺口
责任缺口
当智能体改变客户状态、订单、合同、权限、价格、理赔、采购申请、员工任务或合规记录时,组织必须明确谁拥有业务结果,谁批准智能体影响它,以及出错后谁解释、纠正、补偿或承担后果。
审计缺口
高价值审计证据不是“有日志”,而是能够重建一次状态改变的证据链:输入、指令、上下文、数据访问、工具调用、策略检查、批准记录、输出、最终状态与补救记录。
治理缺口
治理不是写一份原则,而是在执行时能够限制、暂停、升级和复盘。权限边界、额度频率、人工批准、紧急停用开关、升级负责人、事件处置预案和复评触发条件都必须进入授权结构。
授权门槛
智能体业务状态授权门槛
这套授权门槛由八个判定项组成。任何一项不是为了“打分好看”,而是为了回答企业能否解释、限制、追踪并承担智能体执行带来的后果。
状态影响
智能体会改变什么业务状态?是否影响客户、资金、合规、合同、权限或运营责任?影响不清楚则暂停。
决策负责人
谁拥有业务结果?谁能批准智能体影响它?负责人不清楚则暂停。
授权范围
智能体被授权做什么、不能做什么,额度、范围和频率是多少?范围不清楚则先补齐治理条件。
审计轨迹
是否能回放输入、上下文、数据访问、工具调用、批准记录、输出和最终状态?不能回放则不能自主执行。
人工监督
哪些动作必须人工批准?哪些可以受限自动化?监督不足时,应降级到人工参与。
可逆性
错误动作能否撤销、补偿、冻结或回滚?不可逆则提高治理门槛。
事件控制
是否有紧急停用开关、升级负责人和事件处置预案?缺失则先补齐治理条件或暂停。
价值成立性
效率收益是否足以覆盖治理成本和新增风险?不成立则降级或暂停。
三维约束
状态影响、自主程度与可审计性必须一起看
状态影响越高,默认自主上限越低,最低审计门槛越高。L4 不是成熟度目标,而是执行风险状态。
总结、搜索、分析、草稿
A1内部标签、非关键备注
A2工单状态、任务分配、CRM 更新
A3自动邮件、客户通知、供应商沟通
A3-A4价格、信用额度、理赔、合同承诺
A4-A5金融交易、拒赔、关键法律或医疗决策
A5 + 人工批准| 自主程度 | 含义 | 示例 |
|---|---|---|
| L0 建议 | 只提供建议 | 建议更新客户状态 |
| L1 草稿 | 生成草稿 | 起草邮件、工单、采购申请 |
| L2 待批准执行 | 准备执行,但必须由人批准 | 生成变更方案,等待经理确认 |
| L3 受限自动化 | 在明确边界内自动执行 | 自动关闭低风险重复工单 |
| L4 自主执行 | 自主判断并执行 | 自动调整额度、发起退款、改变客户状态 |
硬停止
以下情况不应继续评分
触发硬停止规则时,分数不再决定结果,应直接暂停或先补齐治理条件。
评分卡
场景授权评分卡
评分卡用于把一个智能体场景转化为四类决策输出。但高风险场景不能只看总分,必须先满足最低审计门槛和硬停止规则。
| 维度 | 0 分 | 1 分 | 2 分 |
|---|---|---|---|
| 状态影响清晰度 | 不清楚影响什么状态 | 大致清楚 | 明确定义状态变化 |
| 决策负责人 | 无负责人 | 负责人模糊 | 明确业务负责人 |
| 授权范围 | 无边界 | 有部分边界 | 权限、额度、频率明确 |
| 审计轨迹 | 只能看结果 | 有部分工具或日志记录 | 可回放输入、上下文、工具调用和最终状态 |
| 人工监督 | 无人工兜底 | 部分人工复核 | 高风险动作必须人工批准 |
| 可逆性 | 不可撤销 | 可补偿但成本高 | 可回滚、冻结、撤销 |
| 事件控制 | 无紧急停用开关 | 有人工升级 | 有紧急停用开关和处置预案 |
| 价值成立性 | 收益不清 | 有效率假设 | 收益能覆盖治理成本和风险 |
场景沙盘
场景决策矩阵:代表性案例与压力测试
以下场景是代表性压力测试案例,用于覆盖不同的状态影响、自主程度、可审计性、可逆性与治理失效模式。它们不是企业智能体场景的完整分类。
- 1会议总结
- 2内部工单关闭
- 3CRM 更新
- 4采购申请
- 5员工排班
- 6客户邮件
- 7信用额度调整
- 8拒绝理赔
- 9财务 / 合规修改
- 10公共部门执法
- 11就业状态
| 场景 | 状态等级 | 主要风险 | 建议决策 | 必要控制 |
|---|---|---|---|---|
| 智能体总结客户会议 | S0;保存系统记录时可升为 S1 | 摘要被误写成权威事实 | 受控授权 | 非权威草稿、用户确认、基础日志 |
| 智能体自动更新 CRM | S2;涉及外部承诺或受监管数据时升为 S3/S4 | 系统记录被过度信任 | 窄字段可授权,否则先补齐治理条件 | 字段白名单、回滚机制、抽样复核、负责人 |
| 智能体自动发送客户邮件 | S3;涉及价格、合同、权益、理赔或监管内容时升为 S4 | 客户沟通错误可能成为企业责任 | 默认降级,低风险模板内才可受控授权 | 模板边界、人工批准、禁区词、发送日志 |
| 智能体自动关闭低风险内部工单 | S2 | 范围漂移和误关闭 | 试点阶段可受控授权 | 低风险定义、重开机制、抽样复核、紧急停用开关 |
| 智能体自动生成并提交采购申请 | S2;触发预算或供应商承诺时升为 S3/S4 | 预算占用、供应商风险、授权越界 | 先补齐治理条件;低额非承诺草稿可降级到准备执行 | 采购负责人、金额阈值、供应商白名单、审批流 |
| 智能体自动分派员工任务或排班 | S2;影响薪酬、劳动权益或合规时升为 S4 | 运营责任、员工负荷、公平性和劳动合规 | 低风险任务可授权;排班/绩效相关默认先补齐治理条件 | 人工复核、负荷上限、例外申诉、记录回放 |
| 智能体自动调整信用额度 | S4 | 需要理由证据、模型风险和生命周期治理 | 先补齐治理条件或降级;不允许 L4 | A4-A5、人工批准、不利决定证据、申诉路径 |
| 智能体自动拒绝保险理赔 | S5 | 高监管、高权益影响、高争议 | 自主拒赔应暂停 | A5、人工审批、申诉、独立审计、监管适配 |
| 智能体自动修改财务或合规记录 | S4/S5 | 系统记录与审计责任失效 | 自主修改应暂停 | 变更审批、双人复核、不可篡改日志、回滚 |
| 公共福利、债务、欺诈标记或执法动作 | S5 | 法律、证据、申诉和责任失败 | 暂停 | 法律依据、人工复核、申诉、A5 独立保证机制 |
| 候选人筛选或就业状态改变 | S4/S5 | 歧视、不利影响和解释责任 | 降级或先补齐治理条件 | 人工复核、公平性审查、证据留存、申诉 |
行动建议
默认自主上限与最小控制包
本节将授权门槛转化为可执行的默认自主上限、最小控制包和价值成立要求。
任何从建议或草稿进入准备执行、受限自动化或直接执行的场景,都至少需要明确决策负责人、授权范围、最小权限、额度/频率/价值上限、可回放审计轨迹、人工批准规则、回滚/冻结/补偿路径、紧急停用开关、升级负责人、事件处置预案、周期性复评触发条件与价值成立依据。
复评触发
什么时候需要重新评估、降级或暂停
- 智能体权限扩大
- 接入新数据源或新 API
- 自动化频率上升
- 开始影响客户、资金、合同、合规或权限
- 出现异常输出或误操作
- 业务负责人、模型版本或工具权限变化
- 监管要求变化
- 出现客户投诉或审计要求
来源边界
来源、证据边界与更新政策
来源截止日:2026-06-30。本报告使用公开治理框架、审计与控制参考、行业指引和示例案例,并区分治理框架、行业监管或控制参考、公司披露正向案例、调查或问询基础上的反向案例,以及来自非 AI 系统失败的类比。
单个案例不证明所有智能体部署都会失败或成功。治理框架不自动构成所有读者的法律义务。二级法律摘要不应被当作一手法律依据。本评分卡是决策支持,不是认证、审计意见、法律、合规、保险、信用、就业、公共部门部署或投资建议。
最终判断
智能体生产化的关键不是把更多工作交给模型。
关键是把每一次状态改变放入可归责、可审计、可治理、可暂停、可复盘的授权结构。只有当状态影响、责任负责人、权限边界、审计证据、人工监督、可逆性、事件控制和价值成立依据同时成立时,智能体才应被授权影响真实业务状态。