ARTICLE · 1110609
AI 会操作电脑后,企业先要回答的不是“它够不够聪明”
当 AI 从回答问题走向操作系统,企业真正要设计的是分级授权、验收责任和撤回路径。
9 月初,OpenAI 发布 GPT-6 Astra,展示了填写表单、更新客户记录、整理日历和在软件里完成多步任务的能力。讨论很容易转向一个熟悉的问题:这次 AI 能替多少人操作电脑?但企业真正要先回答的,可能是另一个问题:一项任务做得再好,是否意味着它应该拥有完成这项任务所需的全部权限?
以前,AI 写错一段话,通常可以删掉重写。现在它若在客户系统里改错一条记录、在邮箱里发错一封信,后果已经离开草稿箱。能力越强,授权问题越不能靠一句“请谨慎操作”解决。
能力演示与企业现场之间,隔着四种权力
OpenAI 在 9 月 3 日的发布中说,Astra 能操作电脑和浏览器,生成文档、表格等成果;安全概述也披露了更强的安全训练与监测。它同时承认一个不舒服的事实:对模型推理过程的可监测性,比上一代有所下降。这些都是厂商披露,不能据此推断所有企业场景已经安全可用,也不能把某项测试的成绩当作真实业务的事故率。
企业现场里,同一个“帮我处理客户问题”的任务,至少拆得出四种权力:可读、可改、可发送、可删除。可读意味着模型能接触客户信息;可改意味着它能改变系统状态;可发送把内容推到外部关系中;可删除可能让线索和记录难以恢复。这四种权力的风险并不相同。一个能准确概括工单的模型,不必因此获得替客户修改合同的资格。一个能起草回复的模型,也不必自动拥有按下发送键的资格。
权限设计因此不是给模型套一道简单的“允许或拒绝”。更实际的办法,是按任务、数据范围和动作后果分层。比如,先允许它读取指定工单并起草建议;完成若干次可核验的试运行后,再允许它修改低风险字段;对外发送、财务操作和不可逆删除仍设人工确认。权限可以随场景变化,但每次扩大都要能回答:谁批准、可用多久、触及哪些记录、出现错误怎样撤回?
把读取、修改、发送和删除分开授权,才能让 AI 的行动有清楚的边界。
人没有退出流程,只是站到了另一道门前
有些人会把“AI 能交付完整结果”理解为人只剩盖章。这低估了验收工作的难度。一个文档看上去完整,是否用了正确版本的数据?一次 CRM 更新是否符合客户的特殊约定?这些判断依赖组织口径、责任关系和例外知识,不会因为操作界面由 AI 接管就消失。
站在管理者角度,授权的诱惑很直接:少一次等待,就多一点速度。但出了错,客户不会因为“是模型点的按钮”就不追究公司。安全与合规团队希望把风险挡在系统边界内,却也可能因为审批过密让任务退回手工。员工则担心两头受压:AI 已代做动作,出了问题却要求自己承担责任。一个稳妥的组织安排应让行动权和追责权相匹配:谁定义任务、谁定验收标准、谁可以放行高风险动作,都留有可查记录。
这也改变了产品竞争。过去,一个助手能否做出答案最醒目;现在,普通员工还需要看懂它读了什么、改了什么、下一步要做什么。可追踪的操作记录、差异预览、分级确认和撤销入口,不是漂亮的附加功能,而是让组织敢于把任务交出去的条件。模型能力相近时,能把这些机制做得清楚的产品,反而可能更容易留在工作现场。
让一次委派变成可检查的合同
普通人不需要先学会设计整套企业权限系统,但可以改变给 AI 派活的方式。把“整理一下客户资料”改成:只读这批文件,列出冲突字段和来源,不改原系统;输出准备修改的清单,等我确认后再执行。任务完成后,不只看最终表格,也抽查几条路径:它引用的原始记录是什么,哪些地方靠推断填空,是否碰过约定范围之外的页面。
团队试点时可以先挑错误容易发现、容易恢复的动作。评价时同时记三项:任务一次通过率、人工介入次数、错误恢复耗时。若只记“节省了多少点击”,高风险操作带来的隐形复核会被漏掉;若只记事故,也可能把本来可控的低风险任务一并封死。授权范围应跟这些真实结果一起调整。
当然,这个判断有边界。纯阅读、公开资料整理或隔离沙箱里的实验,授权可以宽些。模型和监测若在某个特定任务上经过充分独立验证,自动化范围也可以扩大。反过来,涉及客户隐私、资金、对外承诺或难恢复的删除,模型表现越出色,越需要防止“它一直做对”带来的过度信任。
会操作电脑的 AI,让企业获得了新的执行能力;决定它能伸手到哪里,仍是人的管理责任。下一阶段真正成熟的委派,不是把全部账号交给 AI,而是让每个动作的边界、证据和撤回路径都清楚可见。
你现在最愿意交给 AI 自动执行、无需逐次确认的一个工作动作是什么?