上 Agent 之前,企业首先要回答的不是选哪个模型,而是:这件事允不允许做、谁签字、数据能到哪里。答不上来,再好的工具也只是把风险买回家。

01

买了工具,不等于产生经营结果

企业上 AI 最常见的起手式,是买工具、发账号,然后期待效益自己长出来。但席位数、调用量和演示效果都只是投入或使用指标,不是交付周期、质量、成本与现金效率的结果指标。

微软在 2026 财年第二季度披露 1500 万个 Microsoft 365 Copilot 付费席位,第三季度又披露超过 2000 万个付费席位。这说明企业采用正在加速,却不能替任何一家企业回答:具体流程有没有改变,风险有没有下降,经营指标有没有改善。

真正可持续的投入,应当落在一套不随工具变动的规则上:谁可以使用、允许接触什么数据、可以执行到哪一步、出了问题由谁负责。

许可证是投入指标,经营结果才是价值指标。
02

L0–L4:按数据、权限与责任给 Agent 定级

L0–L4 衡量的不是工具先进程度,而是数据密级、自主权限和责任后果。级别越高,系统自主权越大,人退得越远,准入条件也必须越严格。

01

L0|公开信息辅助

企业账号处理公开信息,不接触内部数据,不执行企业动作。

02

L1|内部只读

在授权边界内检索内部知识,由人使用结果。

03

L2|建议与草稿

读取业务系统并形成建议,必须由人审核后生效。

04

L3|受控执行

可读写业务系统,但不可逆动作必须经过人工闸门。

05

L4|无人值守

系统自动执行并承担更高后果,只适用于极少数经过独立审批的场景。

Agent L0 到 L4 分级:从公开信息辅助到无人值守自动执行
分界看数据和权限,不看工具品牌;权限升级必须重新评审。
03

两条不能含糊的分界

高合规制造企业主动停在 L4 门口,在关键流程保留人工签核,是治理选择,不是技术落后。

01

L0 与 L1 的分界由数据决定

用企业账号处理公开信息仍是 L0;把内部资料贴进未批准的个人工具,不会因为任务简单就变得合规。

02

L3 不得自行升级为 L4

从人工签核变成无人值守,等于撤掉关键闸门,必须作为新的风险决策重新立项和评审。

04

Agent 注册表:把治理变成可执行台账

分级只是标签。真正让治理落地的是一张公司级 Agent 注册表:它记录每个 L2 及以上 Agent 的身份、归属、数据源、权限、指标和生命周期,是“谁以什么权限动了哪些数据”的唯一事实来源。

  • Agent 编号、名称、业务 Owner 与技术 Owner
  • 所属级别、数据源、读写权限和模型托管区域
  • 准入结论、人工签核点和异常升级路径
  • 业务指标、复核周期、变更记录和退役条件
05

四个动作让注册表持续有效

01

立项即登记

没有登记号,不开放内部数据与业务系统权限。

02

上线前评审

把准入结论、测试证据和人工闸门挂到登记条目。

03

定期复核

业务指标未达标、风险边界变化或长期无人使用时,应降级或退役。

04

变更即更新

数据源、权限、模型通道或执行范围改变时重新评审。

06

一个治理框架,多个区域实例

跨区域经营的企业不需要为每个区域发明一套治理语言。更稳妥的做法是一层统一治理,加多个物理隔离的数据与工具实例。

全球统一的是分级定义、权限上限、注册表字段、审计口径和关键签核规则;区域可以不同的是供应商白名单、模型托管位置、审批链路和本地生态。

工具可以不同,注册表字段与审计口径必须相同。
内容原则

本文来自造达师项目方法与经验沉淀。涉及企业的内容均已匿名化和泛化,不披露客户身份及未经验证的量化结果。内容版本 1.0.0,更新于 2026-08-10

公开来源Microsoft Investor RelationsMicrosoft Fiscal Year 2026 Second Quarter Earnings Conference CallMicrosoft Investor RelationsMicrosoft Fiscal Year 2026 Third Quarter Earnings Conference Call