当企业内部的AI智能体从个位数扩展到百余个,风险就不再只是“回答是否准确”,而是“谁允许它访问数据、谁批准它执行操作、出了问题由谁负责”。2026年9月13日,美国国家标准与技术研究院下属国家网络安全卓越中心更新AI智能体身份与授权项目状态,继续强调识别、管理和授权智能体访问及操作的重要性;2026年9月11日发布的一份金融领域治理实践也将智能体登记、风险分级、最小权限和人工责任列为核心环节。两项近期资料共同指向一个结论:规模化部署必须先建立可执行的治理边界,而不能只依靠模型提示词。
先建立统一台账,解决“到底有多少个智能体”
百余个智能体往往分散在客服、财务、采购、研发和办公协同系统中。治理的第一步不是逐个调整提示词,而是建立统一的智能体登记册。每个智能体都应拥有独立编号,并记录业务用途、所属部门、责任人、调用模型、接入工具、可访问数据、读写权限、上线日期、版本以及停用条件。未登记的智能体不得连接生产系统,发现“影子智能体”时应先冻结其凭据,再评估是否补办审批。
登记册还要覆盖智能体之间的调用关系。一个前台智能体虽然只有查询权限,却可能调用具备写入能力的下游智能体,最终形成超出单体评估结果的组合权限。因此,企业需要同时绘制身份关系图、数据流向图和工具调用链,明确每次授权来自哪位员工、哪个岗位以及哪项业务任务。
按照动作后果划分权限,而不是按照部门粗放授权
权限设计可以分为四级:一级仅检索公开或低敏信息;二级可读取内部数据但不能修改;三级可以创建草稿、更新非关键记录;四级能够付款、删除数据、发布内容、修改权限或影响客户权益。三级和四级操作应设置人工审批,其中付款、批量外发、权限提升、生产环境变更等不可逆或高影响动作,不宜由智能体独立完成。
每个智能体都应采用独立、可撤销的机器身份,避免共享员工账号或长期密钥。授权范围应同时限定数据对象、工具、动作、金额、时间和调用频率。例如,报销智能体可以读取指定期间的票据并生成审核建议,但不能自行修改收款账户;采购智能体可以创建订单草稿,但最终提交必须由具名员工批准。高权限最好通过短时令牌或按任务临时提升,用完立即收回。微软关于AI智能体最小权限的资料同样建议,将智能体作为独立主体管理,并对角色、访问范围、工具绑定及审计能力进行明确限制。[1]
把“九不准”和“七条底线”转化为机器可执行规则
内容与行为治理不能只停留在制度文件中。以《互联网信息服务管理办法》第十五条列明的九类禁止内容,以及法律法规、社会主义制度、国家利益、公民合法权益、社会公共秩序、道德风尚和信息真实性等底线要求为基础,企业应将规则落实到输入检查、知识检索、工具调用、输出审核和公开发布五个环节。现行办法还要求互联网信息服务提供者保证信息内容合法,对明显属于禁止范围的信息停止传输、保存记录并依法报告。[2]
- 输入侧:阻断诱导泄密、越权查询、违法内容生成和绕过审批的指令。
- 检索侧:按岗位过滤知识库,敏感数据默认不可见,个人信息按必要范围返回。
- 操作侧:使用工具白名单,对删除、转账、群发、外部发布和权限变更设置硬性审批门槛。
- 输出侧:对事实性陈述保留来源,对面向公众的内容增加真实性、权益侵害和违法信息检查。
- 处置侧:触发红线时停止执行、保存上下文和调用记录,并自动通知安全、法务或内容负责人。
审计不能只保存聊天记录
如果日志只记录用户问题和最终答案,事后仍然无法判断智能体访问了什么、调用了什么工具、为何获得权限。完整审计记录至少应包括智能体编号、发起人、代理授权链、输入摘要、数据来源、模型与提示词版本、工具调用参数、权限判定结果、人工审批人、执行结果、异常告警和关联事件编号。不同系统的记录应使用统一时间戳与关联标识,以便重建整条操作链。
日志本身也要防篡改、分级访问并设置留存策略。留存期限应依据适用法规、业务性质和现有档案制度确定,不能简单套用一个统一年限。审计部门应重点检查权限逐步膨胀、非工作时段高频调用、跨系统批量读取、反复触发拦截以及同一审批人长期无差别放行等信号。
人工问责必须落到具体岗位
“由AI决定”不能成为免责理由。企业应为每个智能体指定业务负责人、技术负责人、数据负责人和审批责任人。业务负责人决定是否值得上线并承担业务后果;技术负责人保证权限、日志和停机机制有效;数据负责人批准数据范围;审批人对具体高风险动作作出独立判断。内部审计作为第三道防线,定期验证制度是否真正执行。
人工审批也不能沦为点击形式。审批页面应展示任务目的、数据来源、拟执行动作、影响对象、异常提示和回滚方案。发生事故后,应区分模型错误、配置错误、越权授权、审批失职和恶意使用,再依据证据追究相应人员及管理责任,而不是把所有问题简单归给开发团队。
总结
百余个AI智能体的治理核心,是让每个智能体都有身份、每项权限都有边界、每次操作都有记录、每个高风险决定都有具名人员负责。企业可以从统一登记、动作分级、最小权限、实时拦截、全链路审计和人工问责六个环节入手,并用月度权限复核、季度风险评估和异常事件复盘形成闭环。只有把内容底线和操作边界同时写进系统,智能体规模扩大才不会同步放大失控风险。
事件或资料日期与来源
2026年9月13日:美国国家网络安全卓越中心更新“软件与AI智能体身份和授权”项目页面,项目状态显示为审查意见,并提出以标准化方法识别、管理和授权智能体访问及操作。NCCoE项目页面
2026年9月11日:金融领域AI智能体治理实践文章发布,提出建立统一登记册、按风险分级、配置最小权限、保存审计记录并指定具名责任人。治理实践资料
2026年7月16日:微软安全博客发布AI智能体最小权限指导,讨论独立身份、角色权限、访问范围、安全工具绑定与端到端审计。微软安全资料
2024年12月6日:现行《互联网信息服务管理办法》完成第二次修订,其第十四条规定相关记录义务,第十五条列明九类禁止制作、复制、发布和传播的信息,第十六条规定发现明显违法信息后的停止传输、保存记录和报告要求。国家市场监督管理总局法规文本