
2026年5月,国家网信办、国家发改委、工信部联合印发《智能体规范应用与创新发展实施意见》。文件明确,智能体是具备自主感知、记忆、决策、交互与执行能力的智能系统,其高自主性、高权限特性带来了隐私泄露、越权操作、行为失控等新型安全风险。新政提出坚持“安全可控、规范有序、创新驱动、应用牵引”原则,围绕科研、产业、消费、民生、治理五大方向列出19个典型应用场景,并系统部署了权限管理、行为围栏、分类分级治理、供应链全周期安全等底线要求。
很多企业经营者的第一反应是:我们只是用智能体做会议纪要、写文案、查数据,又不是搞自动驾驶和医疗诊断,这个《实施意见》管得着这么宽吗?
管得着。因为当AI从“对话框里的参谋”变成“能点按钮、发邮件、改表格、调API、下指令”的自主执行者时,它就不再是纯内容工具,而是带有操作权限的“数字员工”。新政的核心不是不让你用,而是要求你理清:它能做什么、不能做什么、谁授权、谁监督、出了事怎么办。
今天,我们聊聊企业如何把智能体从“效率神器”升级为“可控资产”。


一、 为什么“高自主权智能体”会直接改写企业风控底线?
过去不少企业引入AI工具,习惯是:开个账号,全员能用,prompt随便写,插件随便装。但2026年《实施意见》释放了三个强信号:
1.权限与决策边界被明确化:自主≠无界
文件要求厘清“仅限用户本人决策、需用户授权决策、智能体自主决策”的边界;确保用户对智能体自主决策有知情权和最终决策权,执行操作不得超出授权范围。这意味着,你给智能体开多少系统权限(读文件、发邮件、调ERP、改数据库、执行代码),必须有对应授权依据与管控。
2.行为管控与可追溯:可验证、可追溯、可干预
提出发展“规则内嵌、行为围栏”等技术,探索利用区块链等建立重要场景行为可验证、可追溯机制;防范运行失控、数据投毒、隐私泄露、算法篡改、系统漏洞等。对企业而言,就是要把智能体的关键动作(调用了什么工具、改了什么数据、发了什么外链)做成日志与审计链。
3.分类分级与供应链安全:敏感场景更严,全周期管理
根据应用场景和潜在影响,构建分类分级治理框架:敏感领域及重点行业实行备案、检测、召回等;低风险领域通过合规自测、信息报告、平台管理等高效治理。同时强化智能体开发、部署、应用、维护全周期安全,加强模型接入、API调用、扩展工具使用等环节管理。
对经营者而言,智能体风险不再是“胡说八道”,而是“乱动手”:越权读写、敏感数据外传、自动化误操作、被诱导执行恶意指令。

二、 平衡效率与安全可控的四个运营抓手
所谓“平衡”,不是把智能体锁死,而是把权限、场景、数据、审计做成可开关、可复核、可止损的机制。
1.权限最小化:把“全开”升级为“按角色、按场景、按动作授权”
①《意见》要点:明确决策权限与授权范围;智能体执行操作不得超出用户授权范围;加强权限管理、行为控制等安全技术。
②运营动作:把智能体权限分成三类:
只读类:检索知识库、读指定目录文件、查报表(不导出)、问答建议;
受限写类:生成草稿、创建临时文档、填表单(需人工提交)、发邮件(仅内部分发/需确认);
高危操作类:删除数据、改配置、执行SQL、调支付/合同/ERP写入接口、批量导出——默认关闭,必须单独审批+双人确认+全量审计。
按角色授权:普通员工智能体“只读+受限写”;运营/财务/IT等特定角色可开部分高危动作,但必须留痕。
定期权限审计:季度复核“谁开了什么、用没用、是否有异常调用”,避免“一次授权永久有效”。
③核心逻辑:智能体最常见事故,来自“权限给多了、范围太宽、忘了收”。最小权限原则,是最便宜的安全。2. 场景与数据边界:把“任意上传/任意检索”升级为“知识域+脱敏+隔离”
①《意见》要点:防范数据投毒、隐私泄露;提升内生安全能力;加强供应链安全与接口调用管理;分类分级治理。
②运营动作:明确智能体“可触及数据域”:如仅限公开知识库、仅限项目目录、仅非敏感业务数据;禁止默认接入全量客户信息、全量员工数据、全量合同文本。
对敏感数据做脱敏/掩码:如客户手机号、身份证、银行卡、薪酬、医疗信息,智能体输出与日志中不直接暴露明文;确需使用,走审批+限时授权。
用“沙箱/隔离环境”跑高风险智能体任务(如代码执行、批量处理),避免宿主环境被污染或越权访问。
3. 行为围栏与审计:把“黑盒执行”升级为“规则内嵌+全链路日志”
①《意见》要点:发展规则内嵌、行为围栏等技术;探索重要应用场景行为可验证、可追溯;强化风险识别、预警及干预;人机协同审核、拦截阻断。
②运营动作:给智能体写“行为规则”:不允许调用某些API、不允许向外网发附件、不允许批量删除、不允许修改核心配置、不允许执行拼接命令等;规则可简单(黑名单),也可策略化(如“仅工作时间、仅内网、仅指定IP”)。
全链路日志:哪個用户、哪个智能体、哪个会话、调用了什么工具、参数是什么、返回了什么、是否有人工确认、执行结果如何;日志保存周期按数据分级确定(如6个月—2年)。
异常告警:高频调用、大量导出、跨域外传、权限升级尝试、敏感关键词输出等,设置阈值与通知。
4. 责任与治理:把“谁知道它干了啥”升级为“谁授权、谁复核、谁兜底”
①《意见》要点:确保用户享有知情权和最终决策权;构建分类分级治理框架;健全合规服务体系;强化行业自律与信用评价。
②运营动作:明确“智能体负责人”:业务侧(谁主导引入、谁定场景)+IT/安全侧(谁管权限、谁管审计),避免“人人用、没人管”。
引入动作设“高危操作人工确认”:如发外部邮件、批量导出、改数据、执行代码、调用合同/财务写入接口,必须“智能体建议+人工确认/审批”而非全自动。
建立“事件复盘”:一旦出差错(误删、误发、外泄、错误指令执行),复盘提示词、权限、数据域、规则、日志,形成改进行动(缩权限、加规则、补审计、培训)。

三、 给企业经营者的建议
先盘点:你们企业现在有哪些智能体/AI工具?谁能开权限?能碰什么数据?有日志吗? 多数风险,就藏在这四个答案里。
从“通用全能智能体”转向“专用受控智能体”:客服问答、销售写稿、财务查报表、HR做分析,各做各的,权限更清、风险更小。
把“最终决策权在人”做成硬动作:关键写操作不自动,关键发不自动,关键删不自动;确认一步,安全一分。

《智能体规范应用与创新发展实施意见》不改一个事实:高自主权AI的价值越大,破坏力越需要被装进栏杆。
真正懂智能体的企业,往往不是用得最炫的,而是最早把权限、数据域、行为规则、审计日志,做成可开关、可复核、可止损的日常纪律的那一个。
当高自主智能体从效率工具走向“数字员工”,能走远的,常常不是跑得最快的,而是最清楚把它的手放在哪、把眼睛盯在哪、把责任落在哪的那一个。




和畅光卓
“让每一次客户服务都成为下一次成交的开始”
Let every customer service interaction
be the beginning of the next deal

公司地址
天津市河东区大王庄街道天津嘉里中心企业广场1903室

商务合作
18246000069

邮箱地址
jenny.bai@shoritlanton.com

扫码关注「和畅光卓」
夜雨聆风