这是《企业智能体落地三部曲》第三篇。前两篇回答了“为什么难”和“从哪切入”,这一篇讨论试点运行后,怎样安全扩大应用范围。
试点复盘时,一句“既然能跑,能否给更多人用”听起来顺理成章。真正危险的恰恰是这个跳步。使用者增加、数据范围扩大、执行权限提高,都会改变一次错误的影响半径;原来靠项目组盯住的异常,也可能在日常运行中失去接管人。
试点证明的是限定条件下技术可行。生产环境还要证明质量可以验收、异常可以接住、权限不会越界、责任能够追溯。范围扩大之前,先要把这四件事变成系统机制。
“扩大范围”也不只表示增加使用人数。接入新的数据源、开放新的工具、延长无人值守时间,或把建议输出改为自动执行,都会放大风险。每次变化都应被视为一次新的上线申请,重新检查影响范围,而不能沿用原试点结论。
一次回答,何时会变成一次业务事故
聊天工具答错时,影响通常停留在内容层。智能体取得工具和执行权限后,错误会沿着动作继续传递:调用工具改变业务状态,错误数据进入下游系统,最后形成合规、审计或责任问题。OWASP 2025 年 12 月发布的智能体应用风险清单中,目标劫持、工具滥用、身份权限滥用和级联故障,都涉及这条向后的风险链。

治理对象因此从“输出了什么”扩展为三个连续问题:它做了什么,以谁的身份做,后果由谁处理。只审查最终答案,已经覆盖不了智能体的完整风险。
七道门槛,不是一张打分表
图中的数据、身份、权限、审批、审计、回滚和人工兜底,可以分成三组证据。第一组回答“它是谁、能看什么”:知识和业务数据要可用、可维护,每个智能体要有明确用途、身份和责任人。第二组回答“它能做到哪一步”:访问与操作权限分级,高风险动作进入人工审批。第三组处理“做错以后怎么办”:审计记录 要能还原过程,回滚机制能暂停影响,人工能够接住异常。

七项不能加总成一个上线分数。审计做得再完整,也无法抵消身份不明;人工兜底安排得再充分,也不能替代最小权限。缺少哪项,就应限制与该项有关的能力,而非用其他高分补齐。
更实用的做法是为每道门槛保存一份证据:数据目录与更新记录、智能体登记信息、工具权限清单、审批流程截图或测试记录、可检索的审计日志、回滚演练结果、人工接管排班与时限。上线评审检查的是这些证据能否使用,不是文档里是否写了七个名称。
权限跟着后果走
NIST 下属国家网络安全卓越中心 2026 年 2 月发布的概念文件,专门讨论了 AI 智能体的身份、授权与访问控制。对企业实施而言,可以把权限分成只读访问、建议输出、受控执行和高风险动作四级。权限级别应按照动作失败的后果确定,与模型表现无关。

只读访问应限制可查询的数据范围;建议输出由人决定是否采纳;受控执行只开放指定工具和参数;涉及敏感资源、资金或关键操作时,必须人工确认并保留完整日志。每个智能体还应登记身份标识、用途、责任人和生命周期。责任人没有明确之前,不应进入生产。
三类责任要在上线前对上人
把治理全部交给安全部门,会出现一个实际难题:安全团队可以限制权限,却无法替业务部门定义什么结果算正确。可持续的分工需要三类负责人共同出现。业务负责人定义场景、验收结果并承担业务责任;AI 应用负责人设计任务流程、维护评测与反馈;技术和治理负责人管理数据、权限、日志及系统连接。

三个角色不能只出现在组织架构图上,还要共同签认上线条件。发生异常时,谁暂停智能体、谁判断业务影响、谁修正规则,都应在预案中写到具体岗位。
三类责任之间还需要一条闭环。业务负责人发现结果偏差后,要能把样本交给应用负责人;应用负责人完成修正与复测,再由技术和治理负责人更新版本、权限或数据范围。缺少这条闭环,问题会停留在群聊或工单中,下一版本仍可能重复出现。
对中国企业而言,2026 年 5 月国家网信办等三部门发布的《智能体规范应用与创新发展实施意见》,要求把安全可控贯穿研发、部署与推广全过程,并明确授权边界、强化人机协同审核。政策要求与生产实践指向同一顺序:先形成可控机制,再扩大应用范围。
复制的单位,是证据和机制
从管理共识、场景筛选 到试点验证,企业逐步确认业务目标、风险边界和实际效果。进入治理上线阶段后,身份、审批、日志、回滚与接管机制要在真实流程中运行。完成这些工作,项目才具备向更多团队复制的条件。

这里容易出现一种误解:把同一套程序部署到更多部门,就算完成复制。程序可以直接复制,业务边界和责任关系却不能。新部门的数据、权限、审批链和验收口径都要重新确认;真正能够复用的是评测集、权限模板、异常流程和上线方法。
因此,复制前应先冻结试点版本,并记录它在哪些数据、权限和人员配置下通过验收。新部门若改变了其中任一条件,就要补做对应测试。这样虽然少了“一键推广”的速度,却能知道每次扩大究竟改变了什么,也为后续审计保留依据。
用一次权限扩大申请做自查
准备把某个智能体从建议输出提升到受控执行时,不妨把这次申请当作压力测试。检查场景负责人是否明确,数据边界是否更新,动作权限是否分级,完成率与异常是否有记录,高风险动作是否经过审批,全过程能否追溯,修正经验是否进入评测集和流程模板。

自查表不要求所有项目拥有相同配置,它要求权限与证据相匹配。哪一项答不上来,就暂停与它相关的权限扩大,补齐记录后再继续。
智能体进入生产的关键,不是“试点已经跑通”,而是七道门槛都有可验证的证据。先完成可控试点,再复制到更多流程,这是三篇文章共同留下的判断。
可信金科在私有化部署 与 FDE 实施中,将评测集、权限控制、审计记录和人工接管纳入智能体生产交付。
