企業(yè)上 AI,CISO 和審計負責人最關心的其實是同一個問題的兩面:AI 不該看的是不是看不到、不該做的是不是做不到;以及它看了什么、做了什么,事后說不說得清。
企業(yè)AI 的安全不靠重新建一套權限,而靠把 AI 納入企業(yè)現(xiàn)有的身份、權限和審計體系。
這也是企業(yè)級 AI 平臺與消費級 AI 工具最本質的區(qū)別——互聯(lián)網(wǎng)產(chǎn)品往往要你把數(shù)據(jù)交出去,企業(yè)級 AI 要讓 AI 走進你已有的權限邊界里。
因為智能體拿到寫入權限后,影響的不再是"頁面顯示",而是真實的業(yè)務數(shù)據(jù)和流程。
企業(yè)使用大模型主要有五類安全風險:
| 風險 | 具體表現(xiàn) |
|---|---|
| 敏感信息泄露 | 員工把涉密內容貼進對話框,或 AI 把 A 部門數(shù)據(jù)答給了 B 部門 |
| 越權訪問 | AI 繞過崗位/組織邊界,看到了本不該看的數(shù)據(jù) |
| 誤用工具 | 調用了不該調用的接口,或在錯誤上下文里調用 |
| 提示注入 | 外部內容里藏了指令,誘導 AI 執(zhí)行非預期動作 |
| 錯誤執(zhí)行 | 理解正確但執(zhí)行錯誤,直接改動了業(yè)務數(shù)據(jù) |
關鍵在于:前四類風險在傳統(tǒng)軟件時代都有對應解法,第五類是 AI 時代新增的——它要求把"AI 的動作"也納入與"人的操作"同等嚴格的控制。
| 必查項 | 要確認什么 |
|---|---|
| 身份映射 | 用戶身份如何映射到 AI——AI 是"以用戶身份"訪問,還是另有一套超權限賬號 |
| 讀取范圍 | 數(shù)據(jù)讀取范圍如何限制——能否只看到本崗位、本組織、本區(qū)域的數(shù)據(jù) |
| 操作授權 | 查詢、建議、寫入、審批分別對應什么權限,由誰授權 |
| 日志保留 | 保留哪些字段、保留多久、誰能查 |
不要只看登錄功能,要用不同崗位訪問同一份數(shù)據(jù)做交叉驗證:
最需要警惕的一條:如果 AI 是通過一個統(tǒng)一的系統(tǒng)賬號去取數(shù),而不是繼承當前用戶的身份,那么權限校驗實際上是被繞過的。
必要時還要保存可供審核的決策依據(jù)摘要,即"AI 為什么這么判斷"——這是事后復盤和爭議處理的關鍵依據(jù)。
不是所有動作都要人審批,但風險越高,人工介入越靠前:
同時要明確:失敗時是停止、恢復還是轉人工,這三種處理要預先約定,不能等出事再定。
治理能力需要配置和測試才能真正生效——YonAIG 可提供治理支持,但實際控制效果取決于項目中的配置、測試與運維落實,不是裝上就自動安全。日志范圍與保留時間需要明確約定,否則事后追溯會缺關鍵字段。生成式 AI 可能出錯,權限控制和審計只能降低風險,不能承諾零錯誤。
說明:AI 生成內容存在不確定性,具體產(chǎn)品能力、版本適配范圍與實施條件,請以用友官方最新產(chǎn)品資料與售前確認結果為準。