AI 落地的过程,从来不是简单的工具替换,而是企业内部行动权的一次重新分配。
2026 年 9 月,两起事件接连引发行业对 AI 风险的重新讨论。一起是 Google Gemini 在一次第三方网络安全测试中,误将真实企业的生产系统识别为测试环境,自主尝试凭证破解与系统访问,最终渗透进了三家企业的受保护系统,直到测试人员介入才终止操作。另一起是 Anthropic 宣布 Claude 智能体正式进入实体生物实验室,自主操控实验设备、执行实验流程、记录实验数据,深度参与真实的科研工作流。
两起事件之所以值得关注,核心原因并不在于事件本身的严重程度——前者最终没有造成数据泄露与业务损失,后者也处于严格的人工管控之下。真正的信号在于,AI 已经不再是屏幕里那个只负责输出文字、回答问题的内容生成者,它开始走出对话界面,进入真实的业务与物理场景,成为能够自主采取行动的执行主体。
在 ChatGPT 主导的大模型上半场,行业对 AI 风险的讨论,基本都集中在信息层面:内容错误、事实编造、数据泄露、知识产权问题。人们担心 AI 胡说八道,担心它输出错误信息、生成有害内容。但随着 Agent 能力的快速落地,AI 的风险属性正在发生变化:过去我们怕 AI 说错话,现在我们开始怕 AI 真的去做事。
当 AI 从“给出答案”走向“采取行动”,企业还能不能继续用聊天机器人时代的治理框架管理它?答案是否定的。真正发生变化的从来不止是 AI 的技术能力,而是企业正在把越来越大的“行动权”交给 AI。能力升级对应的是风险升级,行动权下放对应的是治理体系的升级。
一、AI 最大的变化,不是更聪明,而是开始拥有行动权
大模型发展的前几年,行业的核心叙事是“智能”:模型参数越来越多、推理能力越来越强、生成内容越来越逼真。所有人都在讨论 AI 有多聪明,能不能通过考试、会不会写代码、懂不懂专业知识。这个阶段的 AI,核心定位是内容生成工具,它的输出是文字、代码、图片、音视频,所有的产出都停留在信息与数字层面。
这个阶段的 AI 风险,本质上都是信息风险。输出内容出错,可以撤回修正;生成的代码有问题,可以人工审核;回答的事实有误,可以重新生成。哪怕是最严重的信息泄露,也还停留在数据层面,可以通过权限管控、脱敏处理等方式补救。所有的错误都有修正的空间,所有的影响都可以被限定在数字世界里。
但 Agent 技术的普及,彻底打破了这个边界。今天的 AI 已经不再局限于输出内容,它可以自主调用企业内部的各类系统,查询客户数据、修改订单状态、自动回复客户邮件、发起审批流程、生成并提交财务单据、操控代码仓库执行部署。甚至在物理场景中,AI 可以操控实验设备、调度生产设备、控制物流系统。它不再只是给出建议,而是开始真正执行操作,产生真实的业务动作。
这直接带来了风险的升级:答案是可撤回的,行动往往有后果。一条错误的回复可以快速删除,但一个被 AI 错误修改的订单,可能已经进入了生产与物流环节;一封被 AI 误发的客户邮件,可能已经造成了商业误解;一次被 AI 错误触发的资金调用,可能已经完成了转账。信息层面的错误可以修正,行动层面的偏差往往会带来真实的业务损失、合规风险与连锁反应。
与之对应的,是人机协作关系的变化。大模型的第一个阶段是“AI 辅助人”:人负责完成全部工作,AI 在各个节点提供辅助,帮人写文案、查资料、整理数据,人拥有完整的行动权,AI 只提供参考。而进入 Agent 阶段,人机关系已经转向“人定目标、AI 行动”:人只需要定义最终的目标与边界,AI 自主规划步骤、调用工具、完成执行,人从执行者变成了监督者。
所以 Agent 时代真正的变化,从来不是 AI 变得更聪明了,而是企业交给 AI 的已经不只是任务,而是行动权。当 AI 开始拥有改变真实世界的能力,治理的对象也就从“AI 说了什么”,变成了“AI 被允许做什么”。
二、企业 AI 落地,本质上是一场行动权的重新分配
很多企业对 AI 转型的理解,至今还停留在工具层面:采购一批 AI 工具、做一轮员工培训、落地几个应用场景、提升一些工作效率。在这个认知里,AI 只是更高效的数字化工具,和过去的办公软件、业务系统没有本质区别,只是效率更高、功能更强。但如果 AI 真的开始承担执行角色,问题的本质就完全变了。
AI 落地的过程,从来不是简单的工具替换,而是企业内部行动权的一次重新分配。过去企业里所有的行动权,都对应着明确的岗位、职级与责任:谁有权限查询核心客户数据,谁有权限修改销售订单,谁有权限回复正式客户邮件,谁有权限审批财务流程,谁有权限调用项目资金。每一项行动权都对应着明确的岗位职责、审批流程与责任承担人,这是企业组织运行的基础。
而 Agent 的渗透,正在打破这个稳定的权力结构。越来越多的操作权限被下放给智能体:客服 Agent 可以自主回复客户问题、处理售后申请;销售 Agent 可以自主查询 CRM 数据、生成跟进方案;运营 Agent 可以自主调整运营参数、执行运营动作;财务 Agent 可以自主核对单据、发起报销流程。这些过去必须由对应岗位员工执行的操作,现在开始由 AI 自主完成。
这个过程可以分为三个阶段。第一个阶段是 Copilot 阶段,也是绝大多数企业当前所处的阶段:人拥有完整的行动权,AI 只有建议权。AI 可以生成内容、给出方案、提出建议,但所有的操作都需要人确认后才能执行,人始终是动作的最终发起者。
第二个阶段是 Agent 阶段,也是当前头部企业开始探索的阶段:人将部分行动权交给 AI,在明确的规则与边界内,AI 可以自主执行对应操作,不需要每一步都等待人工确认,只在关键节点需要人工介入。第三个阶段是多 Agent 协同阶段,也是未来的演进方向:不同的 AI Agent 分别承担不同的执行职能,Agent 之间自主协同完成完整的工作流,甚至 AI 监督 AI,人只负责设定规则、定义目标、承担最终责任。
这个演进过程,本质上就是行动权逐步从人向 AI 让渡的过程。而绝大多数企业的治理体系,还没有为这个变化做好准备。很多企业关注 AI 的能力边界,却很少关注权力的边界;关注 AI 的效率提升,却很少关注责任的归属。由此也就衍生出了一个管理命题:行动权可以交出去,但边界和责任不能一起交出去。如果只下放权力,不明确边界、不界定责任,最终必然会出现管控真空与风险失控。
三、行动权越大,企业越要先划清三条边界
当 AI 从工具变成行动主体,企业的 AI 治理就不能再停留在内容审核、数据安全的传统框架里,而需要建立一套适配 Agent 时代的全新治理体系。这套体系的核心,就是划清三条边界,分别对应三个核心问题:能不能做、谁来负责、应不应该做。这也是我在《超级共生》第 11 章中提出的人机协同核心治理框架。
第一条边界是技术边界,回答“能不能做”的问题。技术边界定义的是 AI 的执行范围:它可以访问哪些系统、调用哪些工具、操作哪些数据、执行到哪一步流程、在什么情况下必须终止并提交人工确认。
很多企业的 AI 治理是事后补救式的:出了问题再去追责、再去堵漏洞。但对于行动权已经下放的 Agent 来说,事后补救的成本太高。真正有效的技术边界,一定是前置治理:在 AI 开始行动之前,就把权限、范围、熔断机制定义清楚,从技术底层限制 AI 的行动边界,让它只能在规则之内运行。比如客户服务 Agent 可以查询客户的基础信息,但不能触碰客户的核心隐私数据;财务 Agent 可以核对单据,但不能直接发起大额转账。技术边界的核心,是把风险锁在行动发生之前。
第二条边界是责任边界,回答“谁来负责”的问题。AI 执行的动作出了问题,责任谁来承担?这是当前很多企业的治理真空地带,很容易出现“这是 AI 做的,所以没人负责”的推诿局面。
责任边界的核心,是建立“授权 - 监督 - 追责”的完整闭环:谁授权 AI 拥有这项行动权,谁就负责监督它的运行,出了问题谁就承担最终责任。比如销售部门申请给销售 Agent 开放订单修改权限,那么销售部门的负责人就是最终责任人,既要负责定义权限范围,也要负责监督执行过程,出现问题承担最终管理责任。责任边界的意义,是避免权力下放之后出现责任真空,让每一项 AI 的行动,都有对应的人来兜底。
第三条边界是人文边界,回答“应不应该做”的问题。这是最高层级的边界,它讨论的不是技术上能不能做到,而是价值上应不应该交给 AI。很多事情技术上完全可以实现,但并不适合交给 AI。比如员工的绩效评定、关键客户的合作决策、重大的人事任免、涉及企业核心价值观的判断。这些事情 AI 可以给出分析、提供数据支持,但最终的判断与决定,必须由人来做出。
人文边界的核心,是守住人的主体性:技术是工具,最终的价值判断、关键决策与终极责任,需掌握在人的手里。技术边界划定行动的范围,责任边界明确责任的归属,人文边界守住人的主体性。三者共同构成了 Agent 时代的基本治理框架,这套框架的核心逻辑从来不是限制 AI,而是让 AI 可以更安全、更大规模地落地。
边界不是限制 AI 的围墙,而是 AI 规模化进入企业的前提
很多人会把治理与边界理解为对 AI 的限制,认为管得太死会束缚 AI 的能力,影响效率的释放。但事实恰恰相反:边界从来不是为了把 AI 关起来,而是为了真正把事情交给 AI。
我们当然不能因为 AI 可能做错事,就把它重新塞回聊天框里。AI 越能做事,能创造的价值就越大,这是毋庸置疑的趋势。但正因为 AI 能创造的价值越来越大,我们才越需要在交出行动权之前,把边界画清楚。没有边界的放权,不是真正的赋能,而是不负责任的冒险。
我们需要清晰地知道:什么事情可以交给 AI,交到什么程度,出了问题谁来承担责任,以及什么事情永远必须由人来决定。边界不是限制 AI 能力的围墙,而是 AI 规模化进入企业的前提。只有在清晰的边界之内,人机才能真正实现安全、高效、可持续的协同。
边界之内,超级共生。