AI 治理基线(上线八条)
业务自动化的收益来自把流程交给系统,前提是安全可控。AI 治理基线是任何 Agent 上线前必须满足的八条要求——像新员工的「上岗资格审查」:有人负责、权限有边界、高风险动作人批、动作可追溯、随时能停。任何一条不满足不上线,无例外;AIDC 内部 Agent 与客户侧部署执行同一套标准。
八条基线就是数字员工的「上岗资格审查」:上岗前查清谁为它负责、它能动什么不能动什么、哪些事必须请示、出了错怎么追溯怎么回滚、能不能随时让它停下。八条全过才上岗,缺一条都不上岗——没有例外条款。
为什么需要上线基线
企业不会让一位新员工在没有劳动合同、没有岗位说明书、没有审批权限设定的情况下直接接手业务——数字员工也一样。Agent 的能力越强、接管的流程越多,「没想清楚就上线」的代价越大:权限给宽了是数据风险,动作没记录是审计盲区,没有停机开关是失控隐患。治理基线把这些问题前置到上线之前:一张固定清单,逐条检查,检查不过就不上岗。
这套基线的地位是「全旅程铁律」:它适用于 AIDC 内部 Agent 与所有客户侧部署,一视同仁,并与其余四条铁律共同贯穿服务全程——
- 没有签署的权限清单,不碰客户数据;
- 每个阶段结束跑复盘 SOP,不复盘不收尾款;
- 任何 Agent 上线前过治理基线八条,任何一条不满足不上线;
- 事故处理优先于一切排期,RecallAgent(一键停机回收)最高优先级;
- 关键决策永远保留给人类——战略、资金、法务、人事、客户承诺、生产系统变更。
上线八条:要求与验证方式
八条分别覆盖责任、权限、审批、审计、回滚、数据、评估、停机八个维度。每一条都配可检查的验证方式——看记录、查日志、做演练,不靠口头承诺:
| # | 要求 | 验证方式 |
|---|---|---|
| 1 | 有唯一 owner(人类)——每个 Agent 有一位明确为它负责的人 | Agent 定义文件中 Owner 字段非空 |
| 2 | 权限按最小必要授予,可读/可写/禁止访问三类边界写明 | 权限矩阵评审 |
| 3 | 高风险动作(对外发送、资金、删除、合同承诺)必须人工批准 | Action Type 定义中的审批标志 |
| 4 | 所有关键动作写入 ActionLog,可追溯到发起者与上下文版本 | 审计抽查 |
| 5 | 有失败回滚方案(文件版本化/环境快照) | 部署清单检查 |
| 6 | 客户数据不流入未经授权的第三方模型或服务 | 模型调用链审查 |
| 7 | 上线前有评估记录(任务通过率、错误模式) | eval 报告存在 |
| 8 | 有停机开关:owner 可立即暂停 Agent | 操作验证 |
其中第 3 条与第 8 条是人类控制权的两道硬闸:花钱、对外承诺、删除这类动作,系统只能发起申请、不能自行执行;而无论运行状态如何,owner 随时可以一键暂停。第 4 条保证事后永远查得清:每个关键动作是谁发起的、当时依据哪个版本的信息,审计时一条条对得上。
升级规则:违反即停
- 上线前 — 任何一条不满足 → 不上线,无例外。豁免没有「默认通过」:确属特殊情况,必须有 CEO 决策记录留痕;
- 运行中 — 发现违反 → 立即暂停,48 小时内产出事故记录:原因、影响、修复与预防措施全部落档;
- 事故优先 — 事故处理优先于一切排期,RecallAgent 一键停机回收是最高优先级动作,要求随时可用并经过演练;
- 等级联动 — 发生越权、数据泄露或不可回滚事故,对应部署域的 ADL 等级临时降级,整改复评后才恢复——没有治理的「高等级」按事故处理。
人类控制点:永久边界
部署等级越高,系统接管的流程越多——但有一条边界永远不随等级移动:关键决策永远保留给人类。以下六类事项,无论自动化走到哪一级,最终批准权始终在被授权的人手里:
- 战略 — 业务方向与组织结构变更;
- 资金 — 任何资金动作与支付承诺;
- 法务 — 合同签署、合规立场与法律承诺;
- 人事 — 招聘、调整与考核决定;
- 客户承诺 — 对外报价、交付承诺与公开口径;
- 生产系统变更 — 直接影响生产环境的任何改动。
工程上,这条边界有三道支撑:模型不直接持有工具、只能向系统申请使用;高风险动作设 100% 人工复核位;RecallAgent 一键停机随时可用并定期演练。发现问题与提出建议可以交给系统,处置与组织变更永远归人类——自动化的终点是「治理在线的公司」,不是「无人公司」。
「缺一条就不上线」同样适用于等级晋级:ADL 任何达成条件不满足就不晋级,无例外;等级评定靠证据——eval 记录、ActionLog 抽查、治理审计报告——不靠演示效果。
相关阅读
- 评估与考核(Evals) — 第 7 条「上线前有评估记录」的完整方法与门槛
- Agentic 部署等级(ADL) — 各等级的治理要求与可降级规则
- 权限模型 — 第 2 条「最小必要授权」的系统实现
- ActionLog — 第 4 条「关键动作可追溯」的审计载体