这是《企业智能体落地三部曲》第三篇。前两篇回答了"为什么难"和"从哪切入",这一篇回答最后一个问题:试点运行后,如何安全扩大应用范围。
试点取得初步效果后,业务部门往往会提出全面推广要求。这是智能体项目风险快速上升的阶段。演示可运行与生产可用存在本质区别:前者证明技术可行,后者要求质量、异常、权限、责任四套机制全部到位。在治理机制尚未建立时扩大应用范围,会把可控的小范围风险复制为不可控的系统性风险。
风险已经从"说错话"升级为"做错事"
聊天机器人时代,AI 风险主要表现为内容风险,包括答错、误导和输出不当内容。智能体取得工具和执行权限后,风险链条又向后延伸了三级:行动风险(调用工具产生真实业务影响)、系统风险(数据与集成链路被影响或被滥用)、组织责任(合规、审计与问责)。OWASP 2025 年 12 月发布的智能体应用十大风险里,目标劫持、工具滥用、身份权限滥用、级联故障都属于后三级。

这意味着治理对象变了:以前管"AI 说什么",现在要管"AI 做什么、以谁的身份做、做错了谁负责"。
进生产要过七道门槛,缺一道就限一档
一个智能体从试点进入生产环境,要同时通过七类检查:数据(知识与业务数据可用、可维护)、身份(用途与责任人明确)、权限(访问与操作分级)、审批(高风险动作有人确认)、审计(输入输出可追溯)、回滚(出错可暂停接管)、兜底(人工能接住异常)。

这七项不是"全有或全无"的开关,而是分级放行的依据:哪一项缺失,就把智能体限制在相应的低风险档位运行。用这个思路,治理不会变成"什么都不让做"的否决机制,而是"做到哪级、放到哪级"的调节机制。
像管账号一样管智能体:权限分四级
NIST 下属国家网络安全卓越中心 2026 年 2 月的报告把智能体身份与授权列为企业落地的前置问题。实操上可以把智能体的操作权限分成四级,每级对应不同的数据范围、审批要求和日志要求:只读访问、建议输出、受控执行、高风险动作。级别越高,审批越严、留痕越全。第四级涉及敏感资源或关键操作,必须人工确认、全量审计。

每个智能体都应该有一张"身份证":身份标识、用途、责任人、生命周期。没有责任人的智能体,不允许进入生产。这一要求能够避免大多数后续责任不清的问题。
治理不是安全部门一家的事
智能体项目失败的一个高频原因,是它被当成纯技术项目。可持续的结构是三角协同:业务负责人定义场景、验收结果、承担业务责任;AI 应用负责人设计任务流程、调优智能体、推动反馈;技术与治理负责人管理数据、权限、日志和系统连接。三个角色都要落到具体的人,出错时才有明确的责任归属。

对中国企业还有一层政策背景:2026 年 5 月国家网信办等三部门发布的《智能体规范应用与创新发展实施意见》,把安全可控、数据边界、人工复核放在前置位置。这与本文的治理框架方向一致:先实现可控,再拓展范围;先验证价值,再推进规模化。
从试点到组织复制,走五个阶段
把前面的要素串起来,就是一条可执行的路线:管理共识(明确业务结果与投入优先级)→ 场景筛选(选流程节点、定风险边界)→ 试点验证(限定人群与权限,按指标验收)→ 治理上线(补齐身份、审批、日志、回滚)→ 组织复制(形成知识库与流程模板,向更多部门扩展)。

顺序很重要:应先完成治理机制上线,再开展组织复制。先铺开再补治理,是大多数智能体项目被叫停的直接原因。
一张自查表,判断你走到了哪一步
收尾送一个工具。七个问题,每个都答"是"才算可扩展:有没有人负责定义这个场景的任务?数据访问边界明确吗?动作权限分级了吗?完成率和异常有记录吗?高风险动作有人工审批吗?全过程日志可追溯吗?经验进入了知识库和流程模板吗?

未能回答的项目,就是下一步的工作清单。先完成可控试点,再扩大流程范围。这是三篇文章希望留给读者的核心建议。
可信金科为金融等强合规行业交付垂类系统与智能体已有多年,评测集、权限围栏、审计留痕是我们的标准交付件。如果你的企业正在从试点走向生产,欢迎与我们聊聊怎么把这条路走稳。
