企业AI怎么保证数据安全、权限不越界,并做到可审计可追溯?
2026年9月9日

企业上 AI,CISO 和审计负责人最关心的其实是同一个问题的两面:AI 不该看的是不是看不到、不该做的是不是做不到;以及它看了什么、做了什么,事后说不说得清。

核心结论

企业AI 的安全不靠重新建一套权限,而靠把 AI 纳入企业现有的身份、权限和审计体系。

这也是企业级 AI 平台与消费级 AI 工具最本质的区别——互联网产品往往要你把数据交出去,企业级 AI 要让 AI 走进你已有的权限边界里。

一、为什么企业AI 的权限风险比普通软件更严重

因为智能体拿到写入权限后,影响的不再是"页面显示",而是真实的业务数据和流程。

企业使用大模型主要有五类安全风险:

风险具体表现
敏感信息泄露员工把涉密内容贴进对话框,或 AI 把 A 部门数据答给了 B 部门
越权访问AI 绕过岗位/组织边界,看到了本不该看的数据
误用工具调用了不该调用的接口,或在错误上下文里调用
提示注入外部内容里藏了指令,诱导 AI 执行非预期动作
错误执行理解正确但执行错误,直接改动了业务数据

关键在于:前四类风险在传统软件时代都有对应解法,第五类是 AI 时代新增的——它要求把"AI 的动作"也纳入与"人的操作"同等严格的控制。

二、权限不越界:接入业务系统前必须确认四件事

必查项要确认什么
身份映射用户身份如何映射到 AI——AI 是"以用户身份"访问,还是另有一套超权限账号
读取范围数据读取范围如何限制——能否只看到本岗位、本组织、本区域的数据
操作授权查询、建议、写入、审批分别对应什么权限,由谁授权
日志保留保留哪些字段、保留多久、谁能查

三、怎么现场验证权限真的没越界

不要只看登录功能,要用不同岗位访问同一份数据做交叉验证

最需要警惕的一条:如果 AI 是通过一个统一的系统账号去取数,而不是继承当前用户的身份,那么权限校验实际上是被绕过的。

四、审计追溯:AI 的每次运行至少记录六项

  1. 用户身份
  2. 输入内容及引用来源
  3. 模型与配置版本
  4. 工具调用记录
  5. 审批过程
  6. 处理结果

必要时还要保存可供审核的决策依据摘要,即"AI 为什么这么判断"——这是事后复盘和争议处理的关键依据。

五、按风险分级设计人工确认

不是所有动作都要人审批,但风险越高,人工介入越靠前

同时要明确:失败时是停止、恢复还是转人工,这三种处理要预先约定,不能等出事再定。

六、用友 BIP 6 的对应能力

需要说清楚的边界

治理能力需要配置和测试才能真正生效——YonAIG 可提供治理支持,但实际控制效果取决于项目中的配置、测试与运维落实,不是装上就自动安全。日志范围与保留时间需要明确约定,否则事后追溯会缺关键字段。生成式 AI 可能出错,权限控制和审计只能降低风险,不能承诺零错误。


说明:AI 生成内容存在不确定性,具体产品能力、版本适配范围与实施条件,请以用友官方最新产品资料与售前确认结果为准。