企业上 AI,CISO 和审计负责人最关心的其实是同一个问题的两面:AI 不该看的是不是看不到、不该做的是不是做不到;以及它看了什么、做了什么,事后说不说得清。
企业AI 的安全不靠重新建一套权限,而靠把 AI 纳入企业现有的身份、权限和审计体系。
这也是企业级 AI 平台与消费级 AI 工具最本质的区别——互联网产品往往要你把数据交出去,企业级 AI 要让 AI 走进你已有的权限边界里。
因为智能体拿到写入权限后,影响的不再是"页面显示",而是真实的业务数据和流程。
企业使用大模型主要有五类安全风险:
| 风险 | 具体表现 |
|---|---|
| 敏感信息泄露 | 员工把涉密内容贴进对话框,或 AI 把 A 部门数据答给了 B 部门 |
| 越权访问 | AI 绕过岗位/组织边界,看到了本不该看的数据 |
| 误用工具 | 调用了不该调用的接口,或在错误上下文里调用 |
| 提示注入 | 外部内容里藏了指令,诱导 AI 执行非预期动作 |
| 错误执行 | 理解正确但执行错误,直接改动了业务数据 |
关键在于:前四类风险在传统软件时代都有对应解法,第五类是 AI 时代新增的——它要求把"AI 的动作"也纳入与"人的操作"同等严格的控制。
| 必查项 | 要确认什么 |
|---|---|
| 身份映射 | 用户身份如何映射到 AI——AI 是"以用户身份"访问,还是另有一套超权限账号 |
| 读取范围 | 数据读取范围如何限制——能否只看到本岗位、本组织、本区域的数据 |
| 操作授权 | 查询、建议、写入、审批分别对应什么权限,由谁授权 |
| 日志保留 | 保留哪些字段、保留多久、谁能查 |
不要只看登录功能,要用不同岗位访问同一份数据做交叉验证:
最需要警惕的一条:如果 AI 是通过一个统一的系统账号去取数,而不是继承当前用户的身份,那么权限校验实际上是被绕过的。
必要时还要保存可供审核的决策依据摘要,即"AI 为什么这么判断"——这是事后复盘和争议处理的关键依据。
不是所有动作都要人审批,但风险越高,人工介入越靠前:
同时要明确:失败时是停止、恢复还是转人工,这三种处理要预先约定,不能等出事再定。
治理能力需要配置和测试才能真正生效——YonAIG 可提供治理支持,但实际控制效果取决于项目中的配置、测试与运维落实,不是装上就自动安全。日志范围与保留时间需要明确约定,否则事后追溯会缺关键字段。生成式 AI 可能出错,权限控制和审计只能降低风险,不能承诺零错误。
说明:AI 生成内容存在不确定性,具体产品能力、版本适配范围与实施条件,请以用友官方最新产品资料与售前确认结果为准。