企业管理软件的 AI 化重构④:企业 AI 最难的不是技术,是权限老板说:让AI 帮我提交一个采购订单。这句话听起来很简单。对任何一个用过ChatGPT 的人来说,这甚至算不上什么了不起的需求。打字说话,交给AI 去办,似乎已经是很自然的事情。但我在企业IT 的会议室里见过这句话落地时的样子。在场的每一个人都沉默了。不是因为他们觉得技术上做不到。技术上的事情,很多时候不是“能不能做”,而是“要不要让这件事发生”。沉默背后,是一连串问题。AI提交这个订单,它代表谁?是代表老板本人,还是代表采购部,还是作为一个独立的系统用户?它能看什么?能不能看到全集团供应商报价?某些子公司的采购底价明确不希望被其他组织看到,AI能不能看?它能做到哪一步?能创建订单,还是能直接提交?能提交5 万的采购,还是500 万的采购?如果金额超过正常权限,它能不能绕过审批?如果订单出错了,货不对板、价格算错、交期延误,谁负责?说AI 负责?AI 怎么负责?扣它绩效,还是断它电?审计的时候,审计师问“这个订单是谁审批的”,你回答“AI审批的”,他能接受吗?他的审计程序要怎么写?你看,一句“帮我提交采购订单”,用不了一分钟,就炸出了一整套企业治理的底层问题。某种程度上,这才是企业AI 隐藏最深、也是最难绕过的一道坎:不是AI 能不能做,而是谁有权让它做。01个人AI看能力,企业AI看权限个人AI 只有一个核心问题:够不够强。我用AI 帮我写一段话,它写得不好,是我的提示词问题;它写错了,是我没有检查;它答得不对,也是我自己负责。整个过程中只有我和AI,没有第三个人需要关心“这个AI 属于谁”“它有没有权限看我的数据”“它做的事有没有被记录”。个人AI 的边界非常清楚:AI 是我的工具,是我的延伸。它做得好,是我的效率提升;它做砸了,也是我自己承担后果。但企业AI 不是这样。企业AI 一出生,就不是一个单纯的工具,而是进入了一套由组织、岗位、流程、制度、责任和利益边界组成的系统。在这个系统里,AI不是“能不能帮我做”的问题,而是“它凭什么能做”的问题。它以什么身份操作?它能看哪些数据?它能调用哪些Skill?它能不能提交、审批、撤回、付款?它做到哪一步必须停下来?出错以后,责任算谁的?整个过程能不能被审计?这些问题看起来像系统权限,实际上是组织治理。技术可以回答“怎么实现权限控制”,但回答不了“企业应该设计怎样的权限体系”。而后者,这个“应该”,才是企业AI 真正的死穴。所以,个人AI 看能力,企业AI 看权限。个人AI 越强,用户越高兴;企业AI 越强,如果权限没有设计清楚,组织反而越紧张。02权限不是系统配置,而是组织结构企业权限最难的地方,不是常规流程,而是组织边界。一个典型集团企业,权限结构往往是总部、事业部、子公司、部门、岗位、个人。每一层都有自己的权限边界。更麻烦的是,同一个岗位在不同层级下,权限也不一样。总部采购部的采购经理,和子公司采购部的采购经理,都叫采购经理,但他们能看的供应商池、价格信息、合同记录,很可能完全不同。供应商价格是一个典型例子。从集团降本角度看,把所有子公司的采购价格拉通分析,当然更有价值。总部能看见哪家子公司买贵了,能推动集中议价,也能形成规模优势。但从子公司视角看,采购底价往往是自己谈判出来的结果,也是组织利益的一部分。子公司不一定愿意让其他子公司看到,更不一定愿意让AI 自动把这些价格拉通比较。这时候,如果一个集团采购AI 直接把所有子公司的供应商报价抓出来,生成一份“集团最优采购建议”,它可能在业务上是聪明的,却在组织上越界了。这就是企业AI 和个人AI 最大的不同。个人AI 只需要提高效率。企业AI 必须理解边界。真正麻烦的还不是这些显性边界,而是企业里的“例外”。很多制度里都有一句话:特殊情况由集团分管领导特批。特批是什么?特批不是简单的权限后门,而是组织为自己保留的灰度判断空间。常规流程可以写成规则,但例外背后是判断、信任和责任。谁来判断这个事情是否真的特殊?谁来承担破例后的后果?谁来解释为什么这一次可以绕过常规流程?过去,这些事情由人来处理。“领导签字就行”,看起来粗糙,但背后其实是一套隐含机制:领导知道为什么破例,也知道自己要为这个破例承担责任。AI来了以后,问题就变得复杂了。它能不能理解“特批”?它怎么区分一个请求是真的特殊情况,还是有人想绕过规则?它能不能在“规则不允许,但业务确实紧急”的情况下自己判断?如果不能,它就只能处理标准流程;如果能,它实际上已经拥有了一部分组织裁量权。这才是企业AI 权限设计最难的地方。它不是把原来人的权限复制给AI,也不是给AI 建一个系统账号那么简单。它要重新回答一个问题:企业愿意让AI 参与到哪一级判断里?03半自动化陷阱:辅助一旦变成代理,审核就会失效很多企业一开始不会让AI 直接执行。他们会说:我们不会让AI 自动下单,只是让它先生成建议,最后还是人确认。这听起来很安全。但真正的问题是:人真的会重新判断吗?我之前见过类似场景。AI生成了一份客户风险分析报告,因为数据源里某个字段分类错误,导致报告里的风险评估整体偏了。但人工审核时,审核员看到AI 输出的报告格式规范、数据完整、结论清晰,就直接点了通过。这就是半自动化陷阱。AI看起来只是辅助,但它已经完成了最难的判断。人虽然拥有形式上的确认权,但实际上没有重新做判断,只是在确认AI 的判断。这个陷阱在权限层面更致命。比如一个AI Agent 替采购员完成比价、选择供应商、生成订单。采购员看到的时候,订单已经被AI 填好了,理由也写得很完整。这时候,他有两种选择。一种是撤回,重新核对供应商报价、库存状态、历史价格、交付风险,再做一遍自己的判断。另一种是直接点确认,继续往下走。在高压、高频、赶时间的企业现场里,很多人会选择第二种。于是,AI的辅助变成了事实上的代理。人的审核变成了走形式。权限这套组织花了多年才建立起来的控制机制,在AI 的效率和人的惰性面前,很可能被悄悄绕过去。这不是AI 的错,也不是人的错。这是权限体系设计时,根本没有考虑过AI 的存在。所以,企业不能只问:AI有没有最终提交权限?还要问:AI有没有在事实上完成关键判断?人类确认是不是仍然有实质意义?审核节点有没有被AI 的“高质量建议”架空?一旦辅助变成代理,风险就已经发生了。因此,AI权限矩阵不能只规定AI 能不能做某个动作,还要规定AI 不能在哪里悄悄完成关键判断。04企业需要的不是更强模型,而是一套AI权限矩阵企业到底需要什么?需要一个更强的模型吗?不够。模型能力还会继续提升,但权限问题不会因为模型变强就自动消失。需要一套更智能的Agent 框架吗?也不够。Agent框架解决的是“怎么让AI 理解复杂指令、拆解复杂任务”,但它不能替企业回答“哪些事不该让AI 做”。企业真正需要的,是一套为AI 时代重新设计的权限矩阵。这套矩阵不应该只是系统后台的一张权限表,而应该回答四个判断。第一,AI必须有身份。AI是某个员工的数字助手,还是一个独立的系统账户?它属于采购部、财务部,还是跨部门的共享能力?它是助理级、主管级,还是只读分析级?身份不清楚,权限就没有基础。一个采购助理AI,可以查数据、做分析、生成建议,但不能做最终决定。一个采购主管AI,也许可以在预算范围内处理标准采购,但必须受到金额、品类、供应商等级和异常条件约束。AI的身份设计,本质上是组织的意愿表达:企业愿意让AI 参与到哪个级别的决策中?第二,Skill必须有边界。前面文章里我讲过,Skill是契约,不是规格说明书。这个契约要定义AI 的职责范围、判断边界、上报条件和输出质量要求。比如:你可以评估供应商,但不能做最终准入决定。你可以判断风险等级,但涉及合规风险必须通知人类主管。你可以生成采购建议,但不能在价格波动超过阈值时自动下单。你可以起草付款说明,但不能触发付款流程。边界契约的作用,是让AI 知道自己能做什么,更知道自己不能做什么。第三,异常必须会上报。当AI 遇到金额超出代理范围、从未见过的业务场景、重大风险、数据来源互相冲突,它应该自动上报,而不是继续自信地执行。这个机制的本质是:AI要知道自己不知道。在企业权限体系里,知道自己不知道,比看起来什么都能做更重要。第四,操作必须能追溯。AI做的每一个动作,都必须能被追溯。谁发起了这个任务?AI调用了什么Skill?Skill 用了哪些数据?AI 做出了什么判断?人类有没有确认?确认后是否修改?修改原因是什么?这条链路,就是AI 时代的查账底稿。没有这条链路,AI就不是数字化员工,而是一个黑箱。有了权限矩阵还不够。因为权限不是上线时配置一次就完,它需要持续运营。当企业开始拥有采购Agent、财务Agent、合同Agent、报表Agent、客服Agent,谁来定期检查它们有没有越权调用数据?谁来判断某个Agent 是否在事实上替代了业务人员的关键判断?谁来更新Skill 边界和异常规则?企业未来可能需要一种新的管理职能,专门负责AI Agent 的权限、日志、异常和边界迭代。这不是传统IT 运维。IT运维关心系统能不能跑,AI 权限治理关心业务约定有没有被遵守。这不是技术管理,而是组织治理。05谁能调用数据,谁就拥有新的主动权多年前,我参与过一个某个ERP 项目,最花时间的不是系统功能,也不是实施配置,而是权限设计。总部财务和事业部财务围绕一个问题反复拉扯:谁能看子公司的成本数据?谁能在集团层面看到各事业部的毛利率?那场会议我至今记得。财务总监拍桌子说了一句话:数据这颗棋子,谁先看到,谁就有主动权。这句话放在AI 时代,意义更重了。不是数据本身值钱,而是谁能调用数据才值钱。不是AI 本身强大,而是谁有权让AI 调用哪些数据、做哪些判断、执行哪些动作,才真正强大。过去企业的权力结构,体现在谁的审批级别高,谁的名字在签批栏里,谁能坐进关键会议。未来企业的权力结构,可能会越来越体现在:谁的AI Agent 能调用更广的数据,谁的AI Agent 能做更多自主判断,谁的AI Agent 能在更少限制下完成更多业务操作。这听起来让人不安,但它很可能会发生。因为企业一旦跑起来,业务量级摆在那里,人不可能永远一个一个看、一个一个批。AI会越来越多地参与到判断和执行链条里。我们能做的,不是简单阻止它,而是把边界设计得更清晰、更精细、更可追溯。让AI 知道自己的边界,让人知道AI 的边界,让制度知道人机边界在哪里。这样,当有人问“这个订单是AI 批的,出了问题谁负责”时,企业可以拿出一套权限矩阵,指着其中一行说:AI在这个范围内有独立判断权。超出范围,必须上报。所有操作都有日志,审计链路完整。责任边界在这里。这才是企业AI 能真正进入业务的前提。回到最开始那句话:让AI 帮我提交一个采购订单。技术上,这件事可能并不难。真正难的是:AI代表谁?能看什么?能调什么?能做到哪一步?什么时候必须停下来?出错以后谁负责?审计能不能说清楚?个人AI 可以只看能力。企业AI 必须先看权限。因为企业不是一个人,企业是组织、岗位、流程、制度、责任和利益边界组成的系统。AI一旦进入企业,不是进入一个工具箱,而是进入一套权力结构。所以问题从来不是技术不行。而是组织结构允不允许。如果组织没有说清楚AI 的身份、权限、边界和责任,那么AI 能力越强,组织风险越大。企业AI 的护城河不在模型,而在权限。权限设计清楚了,AI才能成为企业的数字化员工。权限设计不清楚,AI就是一个穿墙而过的幽灵。它看起来很聪明,也很高效,但你不知道它代表谁,不知道它从哪里来,不知道它做了什么,也不知道出了事该找谁。企业AI 真正成熟的标志,不是它能自动完成多少任务,而是当它完成一个任务时,组织能清楚回答:它为什么能做?它以谁的身份做?它做到哪里必须停?它出了问题谁负责?它的全过程能不能被审计?回答清楚这些问题,AI才不是风险。回答不清楚,能力越强,风险越大。这就是企业AI 最真实的难点:不是能不能做,而是谁有权让它做。但讲完这些,我发现最重要的问题还没问:你公司今天,谁在管AI Agent 的权限?如果这不是一个真实的人的真实工作,那么你写下的每一行AI 战略,最后都可能变成一张被“穿墙而过”的安全审计报告。