上 Agent 之前,企业首先要回答的不是选哪个模型,而是:这件事允不允许做、谁签字、数据能到哪里。答不上来,再好的工具也只是把风险买回家。
买了工具,不等于产生经营结果
企业上 AI 最常见的起手式,是买工具、发账号,然后期待效益自己长出来。但席位数、调用量和演示效果都只是投入或使用指标,不是交付周期、质量、成本与现金效率的结果指标。
微软在 2026 财年第二季度披露 1500 万个 Microsoft 365 Copilot 付费席位,第三季度又披露超过 2000 万个付费席位。这说明企业采用正在加速,却不能替任何一家企业回答:具体流程有没有改变,风险有没有下降,经营指标有没有改善。
真正可持续的投入,应当落在一套不随工具变动的规则上:谁可以使用、允许接触什么数据、可以执行到哪一步、出了问题由谁负责。
许可证是投入指标,经营结果才是价值指标。
L0–L4:按数据、权限与责任给 Agent 定级
L0–L4 衡量的不是工具先进程度,而是数据密级、自主权限和责任后果。级别越高,系统自主权越大,人退得越远,准入条件也必须越严格。
L0|公开信息辅助
企业账号处理公开信息,不接触内部数据,不执行企业动作。
L1|内部只读
在授权边界内检索内部知识,由人使用结果。
L2|建议与草稿
读取业务系统并形成建议,必须由人审核后生效。
L3|受控执行
可读写业务系统,但不可逆动作必须经过人工闸门。
L4|无人值守
系统自动执行并承担更高后果,只适用于极少数经过独立审批的场景。
两条不能含糊的分界
高合规制造企业主动停在 L4 门口,在关键流程保留人工签核,是治理选择,不是技术落后。
L0 与 L1 的分界由数据决定
用企业账号处理公开信息仍是 L0;把内部资料贴进未批准的个人工具,不会因为任务简单就变得合规。
L3 不得自行升级为 L4
从人工签核变成无人值守,等于撤掉关键闸门,必须作为新的风险决策重新立项和评审。
Agent 注册表:把治理变成可执行台账
分级只是标签。真正让治理落地的是一张公司级 Agent 注册表:它记录每个 L2 及以上 Agent 的身份、归属、数据源、权限、指标和生命周期,是“谁以什么权限动了哪些数据”的唯一事实来源。
- Agent 编号、名称、业务 Owner 与技术 Owner
- 所属级别、数据源、读写权限和模型托管区域
- 准入结论、人工签核点和异常升级路径
- 业务指标、复核周期、变更记录和退役条件
四个动作让注册表持续有效
立项即登记
没有登记号,不开放内部数据与业务系统权限。
上线前评审
把准入结论、测试证据和人工闸门挂到登记条目。
定期复核
业务指标未达标、风险边界变化或长期无人使用时,应降级或退役。
变更即更新
数据源、权限、模型通道或执行范围改变时重新评审。
一个治理框架,多个区域实例
跨区域经营的企业不需要为每个区域发明一套治理语言。更稳妥的做法是一层统一治理,加多个物理隔离的数据与工具实例。
全球统一的是分级定义、权限上限、注册表字段、审计口径和关键签核规则;区域可以不同的是供应商白名单、模型托管位置、审批链路和本地生态。
工具可以不同,注册表字段与审计口径必须相同。
本文来自造达师项目方法与经验沉淀。涉及企业的内容均已匿名化和泛化,不披露客户身份及未经验证的量化结果。内容版本 1.0.0,更新于 2026-08-10。