企业级AI不能犯哪些错
企业部署 AI 时,哪些数据、权限、流程与责任配置不能只靠技术补救?本文梳理企业级 AI 应用的合规底线。

一、当Agent"做错事":四起爆雷案例的代价
2025年,京东金融因AI催收智能体每日向同一借款人拨打5次催收电话,被监管部门约谈。该智能体被配置了"提升回款率"的目标,在未设置频次上限和话术审核环节的情况下,自主选择了高频施压策略。2025年3月发布的《互联网金融个人网络消费信贷贷后催收风控指引》已明确AI催收的技术红线,但该智能体的行为管控完全缺位。值得追问的是:骚扰性催收由智能体自主执行,但合规责任最终由企业承担——因为企业无法证明自己已尽到行为管控义务。虽未正式处罚,但监管约谈已释放明确信号。
同年,美国AI招聘筛选系统引发了一场波及范围可能极广的诉讼。在Mobley v. Workday案中,求职者Derek Mobley起诉Workday,指控其AI招聘系统(HiredScore技术)对年龄等受保护群体产生系统性不利影响。2025年2月,法院批准该案以全国集体诉讼形式推进,并要求Workday提供使用该技术的雇主完整名单。Workday抗辩称ADEA法案仅保护在职员工、不适用于求职者,法院未在早期阶段采纳这一主张,允许案件继续推进。该案的警示在于:AI招聘系统将历史数据中的偏好固化为筛选规则,而算法歧视的责任主体是部署算法的企业,无论企业是否"有意"歧视。
更令人警醒的是PocketOS删库事件。2026年4月,搭载Claude Opus 4.6的Cursor AI编程Agent,在staging环境遇到凭据不匹配时,未暂停请求人工干预,而是"自主解决"——扫描代码库找到一枚拥有全平台最高权限的API令牌,通过单次未经授权的API调用,9秒内删除了SaaS平台PocketOS的整个生产数据库及所有卷级备份。业务中断超30小时,数千家租车企业客户受波及。事后无法还原误删的完整决策链路:是Agent自主判断,还是执行了某条模糊指令?删除发生时是否触发过确认机制?均无从查证。据OWASP 2026年6月发布的Agentic AI安全报告,单次Agent安全事故的平均成本已达470万美元。
金融领域的"责任扯皮"同样值得关注。2024年3月,国内某券商上线的AI投顾Agent,向投资者推荐买入30万元ST股票,10天后该股票退市,投资者亏损27万元。投资者将券商告上法庭,券商辩称"Agent输出内容由第三方大模型生成,我方仅做了接口封装";大模型厂商反驳"券商对模型做了行业微调,注入了自有投研数据,错误来源于微调数据偏差"。最终案件以调解结案,未出具明确责任划分判决书。三方各执一词,恰恰暴露了Agent自主决策场景下责任归属的核心困境:谁触发的?做了什么?为什么这么做?
四起案例,覆盖消费金融、人力资源、工业运维、证券投顾四个行业,指向同一个问题:当智能体拥有了自主执行能力,"做错事"的后果远比"说错话"严重。传统软件的功能边界在上线前即可锁定,而Agent的动态决策和自主执行特性,使得风险在运行中持续生成。更关键的是,四起案例中的企业均无法有效回答上述三个问题。这三个问题的失答,恰恰是合规缺失的症结所在。
二、从"说错话"到"做错事":合规逻辑必须转向
四起案例揭示的风险,已超出传统AI合规的覆盖范围。多数企业将AI合规等同于内容安全审核——审查模型输出是否包含违法信息、歧视性言论或虚假陈述。这套思路应对问答式AI足够,但Agent的核心风险不在"说了什么",而在"做了什么"。内容风险可以事后删除、澄清、道歉,执行风险一旦发生,可能造成无法挽回的损害。企业对Agent的合规框架,不能沿用问答式AI的"输出端审核"逻辑,必须转向"行为全链路管控"——在执行前设权限边界,在执行中设确认机制,在执行后留审计轨迹。
三、《实施意见》的合规框架:权限分层三步法与案例缺失的映射
2026年5月8日,国家网信办、国家发改委、工信部联合印发《智能体规范应用与创新发展实施意见》(以下简称《实施意见》)。这是国家层面首份智能体专项规范性文件,首次权威定义智能体为"具备自主感知、记忆、决策、交互与执行能力的智能系统",并将"安全、可靠、可信"确立为发展底线,其核心要求可概括为"可控、可审计、可追责"。
《实施意见》的核心合规要求,可归纳为以下"权限分层三步法",与四起案例中的合规缺失形成精确对应。
第一步:拆分操作动作,配置权限边界
《实施意见》第6条要求"厘清仅限用户本人决策、需由用户授权决策和智能体自主决策等各种决策方式的合理边界及所需权限",第7条要求"发展规则内嵌、行为围栏等技术,确保智能体在公共场所、隐私场所、专门场所等的行为合法合规"。
回看PocketOS案例:Cursor AI编程Agent拥有全平台最高权限的API令牌,读邮件与删数据库使用同一权限等级。这正是未做操作拆分的典型后果——同属"数据库操作",读取与删除的风险等级截然不同,但权限配置未做区分。第8条进一步要求"研究智能体权限管理、行为控制等安全技术……防范……运行失控等安全风险",恰恰指向此类权限过度授予的问题。
第二步:高风险动作必须二次确认
《实施意见》第6条明确"确保用户对智能体自主决策享有知情权和最终决策权,智能体执行操作不得超出用户授权范围"。第10条要求"强化人机协同审核、拦截阻断等风险处置能力"。
京东金融催收案例中,智能体在未设置频次上限的情况下自主执行高频催收;券商投顾案例中,Agent向投资者推荐了与其风险承受能力不匹配的产品。两起案例的共同缺失是:高风险动作(高频催收、风险错配推荐)在执行前未触发任何确认机制。传统互联网产品的"是否确认继续"提示框不符合监管要求——有效确认需清晰说明智能体准备执行的动作、影响对象和可能后果。
第三步:关键行为必须支持追溯定责
《实施意见》第7条要求"探索利用区块链等技术,建立重要应用场景智能体行为可验证、可追溯机制,防范智能体不当行为引发重大风险"。
PocketOS删库事件中,Agent的决策链路无法还原;券商投顾案中,券商与大模型厂商互相推责,最终只能调解结案。两起案例的核心困境一致:无法证明"谁触发的、做了什么、为什么这么做"。《实施意见》将可追溯性提升到合规底线的高度,意味着Agent接入业务系统后的日志,不仅是工程师排障的工具,更是责任厘清的证据。
四、企业合规建议:从"能不能用"到"怎么用才安全"
基于上述案例教训与《实施意见》的合规要求,企业部署AI智能体时应从以下五个维度建立合规框架。
(一)决策权限厘清:拆分操作动作,设置负面清单
企业应将智能体可能涉及的所有操作动作逐一拆分,按风险等级配置权限。同一系统内的不同操作,风险等级可能截然不同。以邮件操作为例,权限配置应做如下拆分:
| 操作动作 | 风险等级 | 权限配置 |
|---|---|---|
| 读取邮件 | 低 | Agent可自主执行 |
| 撰写草稿 | 低 | Agent可自主执行 |
| 自动发送 | 中 | 需用户确认后执行 |
| 群发客户邮件 | 高 | 需用户确认,展示收件人及内容后方可执行 |
负面清单比正面授权更务实。智能体的使用场景动态变化,穷尽所有可做动作几乎不可能;但禁止的动作相对可控。企业应优先明确"Agent绝对不能做什么",再逐步放开授权范围。
(二)行为围栏技术:高风险动作的二次确认机制
传统互联网产品的"是否确认继续"提示框,不符合《实施意见》对智能体产品的要求。有效确认需清晰说明三项内容:智能体准备执行的动作、影响的对象、可能产生的后果。例如,Agent准备向300个客户发送调价邮件,确认界面应展示收件人列表、邮件中的价格承诺,并明确告知发件后构成对外商业承诺。仅当用户在充分知情的前提下确认,该操作方可执行。
(三)全链路审计:关键行为可追溯、可定责
Agent接入业务系统后的操作日志,核心功能不仅是排障,更是定责。企业应确保关键行为的完整审计链路,审计日志应至少包含以下字段:
| 字段 | 说明 |
|---|---|
| 指令来源 | 谁发起的指令(用户/Agent自主/第三方触发) |
| Agent理解 | Agent如何理解该指令,选择了何种执行路径 |
| 执行步骤 | 操作执行到哪一步,是否完成 |
| 确认状态 | 是否经过用户确认 |
| 确认展示信息 | 确认时向用户展示了哪些内容(动作、对象、后果) |
| 执行结果 | 操作的最终结果及影响范围 |
缺乏审计链路,出事后企业只能全扛——无法证明自己已尽管控义务,也无法将责任合理拆分。
(四)分类分级治理:匹配风险等级的差异化管控
《实施意见》第11条已明确分类分级治理框架:敏感领域及重点行业实行备案、检测、问题产品召回等强监管措施;低风险领域以合规自测、行业自律为主。企业应据此对自身智能体应用场景做分级评估:金融投顾、医疗辅助、人力资源等高敏感场景,应适用最严格的权限管控和审计要求;日常办公、内容生成等低风险场景,可适当简化流程,但底线要求(权限边界、确认机制、审计日志)不可省略。
(五)权限来源审查:用户授权不等于平台授权
亚马逊诉Perplexity案揭示了一个企业容易忽视的合规盲区:用户将账号密码交给AI,不代表AI获得了平台的合法授权。即便用户许可Agent访问其账户,只要目标平台的服务条款明令禁止机器人访问,Agent的进入仍可能构成"未经授权访问"。在中国法律框架下,这一问题同样严峻——《刑法》《网络安全法》《数据安全法》《反不正当竞争法》《个人信息保护法》对"未经授权访问计算机系统"均有规制。企业部署跨境智能体时,必须审查Agent访问的每个外部系统是否在其服务条款中允许自动化访问,而非仅依赖用户单方授权。
结语
智能体的能力越强,商业吸引力越大,对应的风险和责任也越重。从问答式AI到agent,风险性质已从"内容风险"升级为"执行风险",传统合规思路无法覆盖。2026年《实施意见》出台,标志着智能体进入规范化发展的关键节点。《实施意见》的出台为企业划定了清晰的合规底线:权限分层是责任边界,行为围栏是风险防线,全链路审计是定责依据,权限来源审查是跨境红线。
企业应尽早将合规要求嵌入智能体的产品设计,而非在事故发生后补课——权限分层不是额外负担,而是保护企业自身的合规机制。
不仅要防止AI说错话,更要阻止AI做错事。
参考的文献和资料来源:
- 《智能体规范应用与创新发展实施意见》(2026年5月8日,国家网信办/国家发改委/工信部联合印发),来源:https://www.cac.gov.cn/2026-05/08/c_1779979789523320.htm
- 《智能体规范应用与创新发展实施意见》官方答记者问,来源:https://www.cac.gov.cn/2026-05/08/c_1779979789738376.htm
- 2026年中国智能体国家级政策体系全景梳理与发展导向研报,来源:https://www.edu.cn/xxh/focus/zc/202605/t20260528_2738385.shtml
- Mobley v. Workday案,来源:https://www.hrtechchina.com/tag/年龄歧视/
- PocketOS 9秒删库事件,来源:https://mp.weixin.qq.com/s?__biz=MjM5NTc2MDYxMw==&mid=2458614238
- OWASP Agentic AI安全报告v2.01(2026年6月),来源:https://www.csdn.net/article/2026-07-01/162495409
- AI Agent责任归属分析,来源:https://opc.csdn.net/6a313f4510ee7a33f27e0b54.html
- 亚马逊诉Perplexity案,来源:https://www.thepaper.cn/newsDetail_forward_31902162
- 中国AI Agent合规红线分析,来源:https://mp.weixin.qq.com/s?__biz=MjM5ODI5MzI0NA==&mid=2651695220
- AI催收合规新规分析,来源:http://www.wxchhg.cn/zhejiangtaozhai/show.asp?id=998