“AI员工”在本报告中是一种经营管理隐喻,指企业为特定业务目标配置的数字执行单元。它可以由模型、知识、规则、工作流、工具连接器、机器身份和运行环境共同构成,但不因此成为自然人、劳动者或独立责任主体。报告中的岗位、入职、转正、调岗和离职等用语,均用于帮助管理层建立可操作的治理流程,不改变现行法律对主体、责任和劳动关系的认定。
本报告主张:岗位责任始终由明确的人类业务主管和企业治理主体承担。模型供应商、智能体平台、系统集成商和外部服务商可以承担合同约定的技术或服务责任,却不能替代企业对客户、员工、监管机构和其他利益相关方承担的经营责任。
公开标准与监管材料以可核验为依据。ISO/IEC 42001 与 ISO/IEC 23894 仅使用国际标准化组织公开摘要和公开说明支持的内容,不假定获得付费标准全文。企业案例中的数据均保留披露主体、时间和口径;未公开的投入、收益或归因不作推算。
BOARD CONTROL RULE / 董事会控制原则 AI 员工不是法律人格,而是一组必须始终处于岗位、身份、权限与证据责任链内的数字执行单元。
岗位先于模型 权限随影响升级 版本变更即重新准入 停用先撤权再删除
企业把智能体命名为“AI员工”,往往是为了让业务人员更容易理解岗位、协作和交付。但拟人化名称也会制造三类危险错觉:第一,仿佛系统可以自行承担目标;第二,仿佛机器表现不佳只是“培训问题”;第三,仿佛事故可以归咎于模型或供应商。真正可运行的制度恰好相反:每一个数字执行单元必须绑定业务目标、人类主管、机器身份、权限边界、版本、证据和退出路径。
NIST AI RMF以GOVERN、MAP、MEASURE、MANAGE组织风险管理,强调治理贯穿整个生命周期;其生成式人工智能配套资料进一步强调测量、内容风险、信息完整性和人类监督。ISO/IEC 42001公开说明将人工智能管理体系定义为组织用于建立政策、目标和持续改进流程的相互关联要素。两者共同指向同一经营事实:AI应用不是一次采购,而是一套持续运行的管理系统。
“更聪明”不能成为“更高权限”的依据。权限应由任务影响、可逆性、数据敏感度、客户后果、金额和法律义务决定。一个在文案草拟上表现很好的系统,仍不应因此获得对外发布、支付、删除数据或修改客户权益的权限。
绩效也不能只看自动化率、调用次数或内容产量。董事会需要看到增量经营结果、任务成功、质量、人工返工、周期、单位成本、客户影响、风险事件、恢复速度和可审计性。供应商平台提供的“节省工时”只能作为线索,不能替代企业自己的基线、对照和归因。
生命周期管理的最低闭环是LIFE-10:立项、招募、配置、入职、授权、试用、绩效、学习、调岗、停用/审计。每个阶段都必须有owner、输入、控制、证据、评审门和退出条件。缺任意一项,系统都可能在业务上“有人用”,却在治理上“无人负责”。
表1 约10个可证伪核心结论
普通自动化 规则稳定 · 输入确定
Copilot 人主导 · AI建议
AI 员工 独立身份 · 受控行动 · 持续证据
人工岗位 高歧义 · 关系与责任
“会做事”不等于“可设岗”;任务可评价、权限可控、失败可恢复才进入生命周期。 判断:AI员工最有价值的地方,是把一个可重复、可评价、可授权的业务责任单元显性化;最危险的地方,是让管理者误以为系统已经拥有人的判断责任。因而定义必须同时保留“岗位化管理”的便利和“非主体化责任”的边界。
表2 AI员工与相邻形态的边界
值得设岗的任务通常同时满足八项条件:与经营目标直接关联;任务可分解;输入数据可获得且可合法使用;结果可评价;异常可被发现;关键动作可逆或可补救;人类主管愿意承担结果;总拥有成本优于替代方案。高频并不是充分条件,低频但高影响任务也可能值得设置“仅建议型”岗位。
表3 AI员工设岗准入门槛
01 立项 02 招募 03 配置 04 入职 05 授权 06 试用 07 绩效 08 学习 09 调岗 10 停用/审计 每次权限、版本、任务或供应商变化都可能触发回退与重新验收。 LIFE-10不是人事制度的机械复制,而是把数字执行单元的关键经营状态纳入同一条控制链。每个阶段至少回答六个问题:谁负责、输入是什么、允许做什么、留下什么证据、何时评审、什么情况下退出或退回。
表4 LIFE-10 AI员工生命周期闭环
生命周期不是线性一次通过。绩效下降可能触发重新试用;工具接入可能触发再授权;调岗会触发新一轮配置、入职和试用;事故可能直接触发隔离、降级和专项审计。管理系统的成熟度,不在于阶段名称齐全,而在于状态变化有证据、有权限和有明确的返回路径。
POSITION 经营任务与唯一 owner 服务对象 · 输入 · 输出 · 完成定义
准入条件 可评价 · 可控权 · 可回滚
禁止事项 敏感数据 · 外部承诺 · 越权动作
退出条件 失效 · 超支 · 事故 · 替代
立项的关键不是写一份技术需求,而是建立经营假设:在什么任务、什么业务量、什么质量和风险约束下,数字执行单元相对人工、外包、普通自动化或Copilot更优。这个假设必须可被30至90天内的证据推翻。
表5 AI员工岗位需求申请表
表6 设岗评分卡
评分卡不是自动决策器。高价值、高风险任务可能总分很高,但仍应被限制在建议或草拟层级;低价值、低风险任务即使容易自动化,也可能因为集成和监督成本不值得设立独立岗位。业务主管必须写出否决理由和保留条件,而不是让总分替代判断。
CAPABILITY 真实任务集 基线、边界与失败样本
SUPPLY 供应商与模型 版本、数据、锁定与退出
CONTROL 安全与合规 红队、审计、事故协作
DECIDE 准入结论 通过、限用、补证或拒绝
所谓“招募”,实质上是选择模型、智能体平台、工具链、运行环境和供应商组合。选择对象越多,企业获得的灵活性越高,但身份、日志、合同、数据流、成本和退出复杂度也同步增加。采购评审必须从单一价格比较升级为能力与供应链联合准入。
表7 五方联合准入签字矩阵
表8 供应链准入证据清单
NIST零信任架构的核心原则是,不因网络位置或资产所有权默认信任,而是围绕资源访问进行显式验证。转译到AI员工,企业不应因为系统“在内网”或“由大厂提供”就授予广泛权限;每次访问仍应基于身份、设备或运行环境、任务上下文和策略进行判断。
独立机器身份 实例、密钥、环境、责任 owner
知识范围 来源等级 · 时效 · 冲突处理
工具清单 只读/写入 · 额度 · 期限
入职验收 最小权限 · 观察 · 暂停 · 重演
配置决定系统如何理解任务,入职决定它是否被允许进入组织运行。两者不能混为一谈。配置文本只是众多控制之一,无法替代机器身份、权限、环境、知识边界、测试、日志和人工接管。
表9 AI员工岗位说明书模板
表10 AI员工入职清单
独立机器身份是四本账的连接键。每个实例应能被唯一识别,并与所属岗位、主管、运行环境、凭证、权限和日志关联。共用服务账号会使权限撤销、责任追踪和异常隔离失效;在多AI协作场景中,还会把某个实例的错误扩散为整个集群的不可归因行为。
L1 建议 人判断并执行
L2 草拟 人审后发布
L3 受监督执行 逐项批准
L4 限额自主 额度、时限、监测
STOP 禁止自主 不可逆或高责任动作
授权的判断单位不是“这个模型聪不聪明”,而是“这个动作一旦错误,会影响谁、影响多大、能否撤回、多久能发现、谁来接管”。同一个AI员工在不同任务上可以处于不同授权级别。
表11 五级授权梯子
表12 权限矩阵设计维度
双钥匙不是简单地“多点一次批准”。两名批准者应承担不同职责,例如业务主管确认客户与经营合理性,安全或财务负责人确认权限、金额或合规边界。若两人只是同一团队的形式签字,分离职责并未成立。
任务成功 真实闭环完成
质量 事实与结果
人工返工 监督总成本
单位经济性 全成本口径
异常恢复 暂停与接管
风险暴露 越权与尾部损失
可审计 行动可重演
演示通常选择干净输入、熟悉问题和可接受延迟;真实工作则包含缺失数据、冲突指令、系统超时、客户情绪、权限不足和规则变化。试用的任务是发现系统在真实摩擦下如何失败,而不是证明它在最佳条件下可以成功。
表13 14天验证与30天试用证据门
表14 转正七维评分卡
转正不应采用跨行业统一分数。企业可设置“硬门”和“软分”:高影响越权、无法追踪、秘密泄露等属于硬否决;质量、周期和单位成本可以结合自身基线综合评分。这样既避免用平均分掩盖重大风险,也避免照搬供应商或行业宣传中的阈值。
经营结果 质量 · 转化 · 服务 · 周期
运行 成功率 · 时延 · 可用性
人类负担 复核 · 返工 · 接管
经济性 调用 · 集成 · 控制 · 退出
风险 越权 · 投诉 · 数据 · 合规
AI员工绩效的本质,是企业是否以更好的总结果完成任务。输出量、自动化率和调用次数只是活动指标;当它们与收入、客户、质量、返工、周期、成本和风险脱节时,越高可能意味着浪费越大。Kaplan与Norton的平衡计分卡提醒管理者,不应只用单一财务指标管理组织。转译到数字执行单元,需要把经营结果、客户、内部流程、学习与治理放在同一看板上。
表15 AI员工绩效平衡计分卡
变更单 模型 · 提示 · 知识 · 工具
→ 离线回归 能力、边界、成本与安全
→ 灰度运行 小流量、监测、回退
→ 晋级/降级 证据决定授权
所谓“自我学习”不应成为绕过变更控制的理由。模型更换、检索库更新、规则修改、工具接入、长期记忆变化和供应商后端升级,都可能改变行为。企业必须能回答:变了什么、谁批准、影响哪些任务、如何验证、如何灰度、如何回滚。
表16 受控变更分类
表17 AI员工变更单
Argyris与Schön的双环学习区分“在既定规则内修正行动”和“反思并改变规则本身”。对AI员工,单环学习是优化模板、检索和步骤;双环学习是重新检查岗位目标、授权边界、数据假设和绩效指标。若只做局部调参而不质疑错误目标,系统可能更高效地做错事。
调岗 重写岗位与权限
复制 新身份 · 新密钥 · 新日志
合并 冲突处理 · 单一 owner
降级 缩权 · 限额 · 只读
多智能体 交接协议 · 共享记忆边界
数字执行单元可以被快速复制,但治理对象不能被复制粘贴。新实例需要独立身份、权限、上下文、预算、日志和主管。复制同一错误配置会把单点风险放大为组合风险;共享记忆和共享凭证则会削弱隔离与追责。
表18 调岗与扩编控制
表19 AI员工调岗审批单
表20 多AI员工协作规则
01 冻结动作 暂停外部执行
02 撤销身份权限 密钥、令牌、连接
03 保全证据 状态、版本、日志
04 迁移业务 人工接管或替代
05 删除与证明 按留存规则处置
停用是一个状态管理问题。暂停用于短期停止;隔离用于切断外部影响并保留取证环境;降级用于保留低风险能力;退役用于永久退出生产但保留必要档案;彻底删除则在法律、合同和业务允许时移除数据、记忆和配置。不同状态对应不同证据和审批。
表21 停用状态模型
表22 AI员工停用与离职清单
供应商退出要在签约时设计,而不是停用时临时谈判。合同应覆盖数据导出、格式、日志、配置、分包商、删除、迁移支持、终止协助、审计证据和服务中断。若关键流程无法在供应商不可用时维持最低服务,企业并未真正拥有该岗位。
01 岗位账 目标 · owner · 边界
02 身份账 实例 · 版本 · 状态
03 权限账 工具 · 数据 · 额度
04 证据账 输入 · 动作 · 结果 · 异常
事故调查只有在四本账能按同一时间线对齐时才可形成问责结论。 岗位—身份—权限—证据四本账是AI员工治理的最小审计结构。岗位账说明为什么存在;身份账说明谁在运行;权限账说明能访问什么、能做什么;证据账说明实际做了什么、谁批准、结果如何。四账之间任一关键字段不一致,应自动触发冻结、降级或人工复核。
表23 岗位—身份—权限—证据四本账
表24 AI员工事故分级响应
表25 AI员工事故复盘模板
Reason的瑞士奶酪模型说明,事故通常不是单一错误,而是多层防线的缺口在特定时刻对齐。对AI员工,模型错误只是可能的一层;目标设置、数据来源、机器身份、权限、审批、监控、接管和供应商变更都可能构成防线。把事故归结为“模型幻觉”会遮蔽真正可管理的系统原因。
案例卷宗:成功、受限与事故如何改变生命周期设计
案例1 摩根士丹利财富管理(2023-2024)
业务情境:金融顾问需要快速检索内部研究并整理客户会议。具体动作:先推出内部知识助手,后推出Debrief,在客户同意下记录会议、生成纪要、行动项和可编辑邮件,并写入Salesforce。机制:限制在内部知识和顾问工作流,邮件由顾问编辑并自行发送。结果证据:企业披露个别顾问每次会议可节省约半小时;属于公司与用户证言,不是独立实验。边界:高监管环境中保留人类顾问、客户同意和最终发送权。管理启示:L1/L2能力可以创造显著价值,不必追求自主对客。
案例2 Klarna客服助手(2024)
业务情境:大规模多语言客服。具体动作:上线AI客服处理咨询,并由公司公布首月数据。结果证据:Klarna披露该助手处理约三分之二客服对话、相当于约700名全职人员工作量,平均处理时间从11分钟降至2分钟,重复咨询下降;数据由企业自行测量。归因限制:公司后续公开强调重新平衡人工客服与服务质量,说明早期效率指标不能代表长期客户体验。管理启示:绩效看板必须同时包含客户满意、升级、复联和人工兜底。
案例3 Air Canada聊天机器人争议(2022-2024)
业务情境:客户通过网站机器人查询丧亲票价。系统提供错误信息,客户据此购票并索赔。加拿大民事裁决认为企业应对网站机器人提供的信息负责,不能以机器人是独立实体抗辩。结果:Air Canada被判承担赔偿与费用。边界:这是特定司法辖区和个案事实,不等于所有机器人输出都会形成合同。管理启示:对客承诺属于高影响动作,企业必须维护知识、审批和责任链,AI不能成为免责主体。
案例4 DPD英国客服机器人(2024)
业务情境:客户因服务问题与机器人交互,用户诱导系统输出粗俗内容并贬损公司。具体动作:事件公开后,DPD暂停相关功能并称更新后出现错误。结果证据:主要为企业声明与公开截图,未披露财务影响。边界:无法据此判断整体客服质量。管理启示:版本变更、越狱测试、品牌禁区和紧急停用必须进入日常运营。
案例5 麦当劳与IBM自动点餐试点(2021-2024)
业务情境:在美国部分得来速餐厅测试自动语音点餐。具体动作:双方开展多年试点,麦当劳随后结束该特定合作并表示继续评估其他语音订餐方案。结果证据:企业未公开完整准确率、成本和顾客体验数据。边界:结束某一方案不等于语音AI整体失败。管理启示:试点退出是正常治理动作;没有达到扩展门槛时应停用或更换方案,而不是被沉没成本绑架。
案例6 京东言犀与2026年618智能经营
业务情境:面向商家提供内容、客服、数字人直播和经营工具。企业披露:2026年618期间,JoyStreamer日均使用商家数同比增长500%,相关GMV增长100%,转化率提高77%;Oxygen Vision帮助商家整体运营效率提高十倍以上,智能客服服务超过100万商家。结果由京东披露,时间口径为2026年5月30日20时至6月18日23时59分。归因限制:未披露对照组、完整成本和商家分布。管理启示:规模化应用需要将内容、直播、客服和经营数据纳入同一平台,但企业仍应自行验证增量。
案例7 剪映、猫箱与即梦AI标识整改(中国监管事件,2026)
业务情境:生成合成内容标识规则于2025年9月施行。2026年4月,国家网信部门通报剪映、猫箱和即梦AI未有效落实生成合成内容标识要求,并采取约谈、责令改正、警告及从严处理责任人等措施。剪映与即梦AI的官方产品页面可核验其为字节跳动体系面向创作者提供的AI创作服务;猫箱官方用户协议可核验其为面向用户提供AI角色互动的产品。监管通报未逐一披露三款产品被处理的具体运营公司、整改技术细节与完成状态,因此本卷宗按“监管事件”而非单一企业经营案例计数。结果证据由国家互联网信息办公室发布。边界:通报只评价标识义务,不代表对产品其他能力的判断。管理启示:发布型AI员工必须把显式与隐式标识、平台规则、版本合规和整改验证纳入授权与回归测试;运营主体口径不清时,不应把监管事件包装为完整企业案例。
案例8 中国平安AI服务代表与“AI+人工”客户经营(2024-2025)
主体与时间:中国平安保险(集团)股份有限公司,2024至2025年。业务情境:集团在保险、银行、财富管理等高监管业务中,以AI服务代表承接高频客户咨询、投诉处理和销售辅助,同时保留人工服务与业务主管责任。具体动作:集团将AI客服接入覆盖保险、银行和财富管理的金融知识体系,并以“AI+人工”任务分配用于保单复效等场景;2024年可持续发展报告披露,AI服务代表全年提供约18.4亿次服务,占集团客户服务总量约80%,AI客服知识规模超过1,200万条。2025年业绩披露显示,AI服务代表提供约17.02亿次服务,AI智能体辅助实现销售额1,331.79亿元;智能“AI+人工”复效任务分配使复效保单数量增加30%。生命周期控制:公开材料可核验知识范围管理、AI与人工任务分配、客户服务与销售场景分域、集团级网络安全与风险控制体系,以及由年度报告和可持续发展报告形成的量化审计口径;单一机器身份、具体工具权限、独立红队阈值、退出与密钥吊销流程未披露。结果由中国平安自行测量并在年度业绩及可持续发展材料中披露,不是独立第三方评估。归因限制:披露未提供随机对照、完整TCO、人工接管率、客户满意度分层或模型版本变化,销售额也不能全部归因于AI。适用边界:适合说明高监管集团如何以知识边界、场景分域、人机协作和集团级度量管理大规模数字执行单元,不可据此推导其他企业应达到相同自动化比例。管理启示:规模越大,越要把AI服务量、人工接管、客户结果、销售归因、风险事件和版本变更放在同一证据账中;对外披露的总量指标不能替代岗位级转正证据。
案例9 百度智能云数字员工与AI原生营销服务(2025)
主体与时间:百度集团及百度智能云,2025年。业务情境:百度将“数字员工”、智能体和数字人纳入面向企业的AI应用与AI原生营销服务,服务知识工作、客户运营和营销执行。具体动作:百度在2025年第三季度投资者披露中将Digital Employee列入AI Applications,将智能体与数字人列入AI-native Marketing Services,并单独披露两类业务收入;同期ESG报告把相关应用纳入集团AI治理、数据安全、隐私保护和负责任创新框架。生命周期控制:公开材料可核验产品/业务分类、企业客户场景边界、集团级数据安全与隐私治理、模型与应用风险管理及经营结果披露;单实例机器身份、客户侧最小权限、人工接管率、岗位级回归测试和退出流程未披露。结果证据:2025年第三季度,百度披露AI Applications收入为26亿元,同比增长6%;AI原生营销服务收入为28亿元,同比增长262%。结果由百度在投资者公告中测量和披露,收入是产品组合口径,不代表单一数字员工的绩效。归因限制:未披露客户数量、单客户TCO、人工返工、质量缺陷、风险事件和对照组,收入增长也受到产品组合、定价与市场需求共同影响。适用边界:该案例适合说明企业如何把数字员工从单个功能升级为可核算的产品组合,并以集团级治理覆盖多种应用,不适合作为客户企业授权等级或转正阈值。管理启示:扩编数字员工时应同时建立产品/岗位目录、身份与权限台账、客户侧验收和收入/成本口径;供应商的组合收入只能证明市场采用,不能替代部署企业自己的任务成功与风险证据。
表26 案例对生命周期控制的映射
BUSINESS 业务主管 岗位、经营结果与最终批准
PLATFORM 平台/IT 身份、可靠性、可观测与恢复
RISK 风险/法务/安全 政策、独立监督与事故要求
三线责任模型的目的,是防止“大家都参与、无人负责”。第一线业务主管拥有经营结果与最终决策;第二线平台/IT拥有身份、运行、可靠性和技术控制;第三线风险、安全、法务和内审制定政策并独立监督。CHRO提供岗位设计、能力、变革和人机协作视角,但不把AI当自然人管理。供应商处于责任链之外的合同协作位置,不能替代任何一线。
表27 AI员工全生命周期RACI
表28 AI员工完整TCO
表29 替代方案选择矩阵
Coase与Williamson关于企业边界和交易成本的思想提醒管理者:技术成本下降不等于组织成本消失。AI员工把部分执行带入企业内部,但会新增集成、监督、供应商、合规和退出成本。真正的边界选择,应比较内部治理成本与市场交易成本,而不是只比较人工工资和模型调用费。
表30 AI员工组合管理与停损
经典思想的当代转译
表31 经典思想与AI员工管理
当代机构与专家观点的管理含义
表32 当代观点与边界
0—30 建账与设岗 任务边界 · owner · 四本账
31—60 受控入职 身份 · 权限 · 真实任务集
61—90 试用决议 转正 · 限用 · 降级 · 停用
91—180 组合运营 版本节奏 · 调岗 · 审计 · 退出演练
导入路线以一个真实岗位为起点,目标不是在180天内上线尽可能多的智能体,而是建立可重复的立项、授权、评测、运行、审计和退出能力。每个阶段都设置退出条件,避免试点因政治压力自动升级。
表33 30/60/90/180天导入路线
表34 阶段评审问题
表35 最低管理工具包
表36 董事会季度清单
表37 AI员工试用评审表
表38 AI员工绩效看板字段
治理的最低要求是可暂停、可重演、可撤权 目标、指令与行动分离;平均准确率不能替代异常恢复,日志“可查”也不能替代事实“可重演”。 一、目标、指令与行动的三层分离
业务目标、运行指令和具体行动必须分层管理。业务目标由人类主管设定,回答“为什么做、为谁做、结果是什么”;运行指令把目标转化为任务目录、优先级、禁止事项和升级条件;具体行动则是某个版本在某次运行中调用工具、读取数据或产生输出。若三层混在一段配置中,任何局部修改都可能悄然改变岗位使命,也无法判断一次错误来自目标、规则还是执行。
目标层应保持相对稳定,并经过业务与风险共同审查;运行指令可以随着流程优化迭代,但必须版本化;行动层应完整记录输入来源、工具调用、批准和结果。管理者不能用“系统理解错了”概括问题,而应精确定位:是目标冲突、任务分解错误、知识过期、权限过宽、接口失败,还是审批未生效。
表39 目标—指令—行动三层控制
二、异常恢复能力比平均准确率更接近经营韧性
平均准确率回答系统在给定样本上“通常表现如何”,却不能回答企业在错误发生时“多久发现、如何停止、谁来接管、损失能否收回”。对于发布、客户沟通、投放、CRM更新等真实动作,恢复能力往往比多提高几个百分点的平均分更重要。一个平均质量较高但无法停止的系统,可能比质量略低但可观察、可撤回、可人工接管的系统更危险。
异常注入应覆盖至少六类情形:数据缺失或冲突、工具超时与重复提交、权限被拒绝、外部内容诱导、规则或知识过期、上游系统返回异常。评审不只看系统是否给出正确答案,还要记录检测时间、停机时间、未完成任务、人工接管难度、客户补救和恢复后回归。
表40 异常注入与恢复验证
三、客户可见动作的批准必须绑定“具体行动包”
“批准这个AI员工可以发内容”是一种过宽授权。有效批准应绑定具体行动包:目标账户、内容版本、素材、受众、发布时间、预算或触达量、适用规则、有效期和撤回方式。系统在批准后若重新改写内容、切换模型、改变受众或延迟到新的时段,原批准原则上不应自动继承。批准的是确定范围内的行动,而不是对系统人格的概括信任。
对连续运行的限额自主任务,可以使用策略型批准,例如允许系统在某个产品、某类低风险受众、每日限定数量和规定时段内执行。但策略本身必须有版本、到期日、异常阈值和抽检频率;任何超出策略的行动回到L3审批。这样可以在不逐条点击的情况下保持可追责性。
表41 客户可见行动包
四、知识范围必须有来源等级、时效与冲突处理
知识库不是把更多文件放进检索系统。岗位需要明确来源等级:法律和监管、企业批准政策、产品主数据、合同与客户授权、经审核的知识条目、外部公开信息。不同来源冲突时,应按预设优先级处理并升级,而不是由模型临场选择“更像真的”内容。对价格、权益、医学、金融、法律和重大品牌事实,还应设置有效期与强制复核。
知识写入权与读取权应分离。多数AI员工可以读取经批准知识,但不能自行把运行输出写成“组织真相”。新经验进入正式知识库前,应经过来源核验、适用范围、有效期、责任人和敏感级别审查。长期记忆适合保存任务上下文与偏好,不应替代主数据和制度库。
表42 知识来源等级与冲突规则
五、成本失控通常来自“隐性循环”而非单次调用
数字执行单元的成本异常常来自重试、循环委派、重复检索、上下文膨胀、并发复制和失败后人工补救,而不是某一次模型调用价格。预算控制应同时设置单任务、单实例、单岗位和组合四层上限,并监控“合格结果成本”而非单纯调用费。当任务成功率下降时,表面低价模型可能因重试和返工变得更贵。
FinOps机制需要与授权联动:超过预算阈值可以自动降级模型、减少并发、停止非关键任务或转人工;但涉及质量和客户权益时,不能为了省成本静默使用不满足要求的能力。成本策略本身也是受控变更,应记录对质量、周期和风险的影响。
表43 四层成本控制
六、审计证据要能支持“重演”,而不只是“查到记录”
可审计性不等于存在日志文件。有效证据应让授权人员在合理范围内重演一次行动:当时的岗位目标是什么、哪个实例运行、使用什么版本、读取哪些来源、调用什么工具、谁批准、外部系统返回什么、最终结果和客户影响如何。若只能看到一段聊天文本,无法确认实际写入了哪个系统、使用了什么凭证或是否发生重试,审计仍然是不完整的。
重演不要求永久保存所有敏感内容。企业可以通过哈希、引用ID、版本快照、脱敏事件、访问控制和分层留存,在隐私与可追溯之间平衡。证据留存期应由法规、合同、业务争议周期和风险等级共同决定;到期删除也要留下删除验证和批准记录。
表44 可重演审计证据
七、三类常见治理失败及其纠偏
第一类失败是“工具先行”:企业先购买平台,再由业务部门寻找可以套用的任务。结果通常是场景价值弱、数据准备不足、主管缺位,最后用内容产量或使用人数证明项目存在。纠偏方式是重新回到岗位立项:以客户任务和经营基线为起点,明确替代方案、失败预算和退出条件。已经采购的平台可以作为候选能力,但不能反向定义业务岗位。
第二类失败是“集中治理替代业务责任”:AI委员会制定大量原则,却没有让具体业务主管承担结果。系统上线后,质量问题推给平台,合规问题推给法务,客户投诉推给一线人员。纠偏方式是把每个岗位绑定唯一业务owner,并在RACI中明确平台和风险部门是能力与监督责任,不是经营结果的替代者。重大事故可以联合处置,但责任不能在委员会中稀释。
第三类失败是“人类在环的形式化”:系统每一步都要求点击批准,审批者却没有时间、信息或能力判断,最终形成机械放行。纠偏不是简单增加审批,而是减少需要审批的动作、提高行动包信息密度、按风险分层抽检,并给批准者明确拒绝和升级权。对于无法有效判断的高影响动作,应回到草拟或纯人工,而不是用形式审批制造安全感。
表45 常见治理失败与纠偏
八、营销场景的授权示例与边界
营销任务覆盖研究、内容、投放、客户沟通和公开承诺,风险差异极大。企业不应给“营销AI员工”一个统一授权级别,而应按任务拆分。热点监测可以在L4自动运行,因为主要输出是内部信号;品牌文章通常适合L2或L3;广告预算和受众修改应受额度、双钥匙与平台规则约束;危机声明、价格承诺和客户权益调整原则上停留在L1/L2。
表46 营销任务授权示例
这些授权建议不是统一行业标准。企业应根据品牌风险、客户类型、渠道规则、监管要求和自身恢复能力调整。同一任务在测试环境、内部渠道和公开渠道的授权也应不同。治理的目标不是把所有动作固定在最低级,而是让权限与证据随风险变化,并能在表现下降、版本变化或事故后迅速收回。
九、最低可行治理基线
资源有限的企业不必一次建设复杂治理平台,但生产环境至少不能缺少八项基线:一个明确业务主管、一个唯一机器身份、一份岗位说明书、一张权限矩阵、一套真实任务评测、一条紧急停止路径、一组可关联日志和一份停用清单。缺少其中任何一项,都应把系统限制在建议或草拟层级。随着任务影响、客户范围和自动执行程度提高,再逐步增加双钥匙、持续监控、独立审计、供应商退出演练和组合风险管理。
最低基线的价值在于形成可验证的闭环,而非追求文件数量。岗位说明书必须能对应到实际身份;权限矩阵必须能被技术策略执行;批准必须绑定具体行动;日志必须支持重演;停用清单必须经过演练。制度与系统不一致时,以更严格的一方为准,并立即修复差异。
以下索引仅保留机构、作者、标题、日期与口径信息,不设置第三方可点击链接。
[S1] NIST. Artificial Intelligence Risk Management Framework (AI RMF 1.0). NIST AI 100-1, 2023.
[S2] NIST. Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile. NIST AI 600-1, 2024.
[S3] NIST. Zero Trust Architecture. NIST SP 800-207, 2020.
[S4] NIST. Adversarial Machine Learning: A Taxonomy and Terminology of Attacks and Mitigations. NIST AI 100-2e2025, 2025.
[S5] ISO. ISO/IEC 42001:2023, Information technology — Artificial intelligence — Management system. Public abstract and explanatory materials.
[S6] ISO. ISO/IEC 23894:2023, Information technology — Artificial intelligence — Guidance on risk management. Public abstract.
[S7] OWASP GenAI Security Project. Agentic AI — Threats and Mitigations, 2025.
[S8] OWASP GenAI Security Project. Multi-Agentic System Threat Modeling Guide v1.0, 2025.
[S9] OWASP. AI Agent Security Cheat Sheet, accessed 2026-07.
[S10] European Union. Regulation (EU) 2024/1689 laying down harmonised rules on artificial intelligence, 2024.
[S11] 国家互联网信息办公室等. 生成式人工智能服务管理暂行办法, 2023-07-13.
[S12] 国家互联网信息办公室等. 人工智能生成合成内容标识办法, 2025-03-14, 2025-09-01施行.
[S13] 国家互联网信息办公室. 网信部门依法查处“剪映”App等生成合成内容标识违法问题, 2026-04-28.
[S14] 中华人民共和国个人信息保护法, 2021.
[S15] 网络数据安全管理条例, 2024.
[S16] Morgan Stanley. Key Milestone in Innovation Journey with OpenAI, 2023-03-14.
[S17] Morgan Stanley. Launch of AI @ Morgan Stanley Debrief, 2024-06-26.
[S18] Morgan Stanley. AskResearchGPT, 2024-10-23.
[S19] Klarna. AI assistant handles two-thirds of customer service chats in its first month, 2024-02-27.
[S20] Civil Resolution Tribunal of British Columbia. Moffatt v. Air Canada, 2024 BCCRT 149.
[S21] DPD. Public statement regarding chatbot incident, January 2024; public reporting and company response.
[S22] McDonald’s and IBM. Joint Statement on automated order taking partnership, 2021; McDonald’s trial conclusion communications, 2024.
[S23] JD.com Corporate Blog. JD Cloud Aims to Accelerate Industrial AI, 2022.
[S24] JD.com Corporate Blog. JD.com 618 2026 AI application results, 2026-06.
[S25] Peter F. Drucker. The Practice of Management. Harper & Brothers, 1954.
[S26] Herbert A. Simon. Administrative Behavior. Macmillan, 1947.
[S27] W. Edwards Deming. Out of the Crisis. MIT Press, 1982.
[S28] Robert S. Kaplan and David P. Norton. The Balanced Scorecard—Measures that Drive Performance. Harvard Business Review, 1992.
[S29] Chris Argyris and Donald A. Schön. Organizational Learning. Addison-Wesley, 1978.
[S30] James Reason. Human Error. Cambridge University Press, 1990.
[S31] Ronald H. Coase. The Nature of the Firm. Economica, 1937; Oliver E. Williamson, transaction cost economics works.
[S32] Melvin E. Conway. How Do Committees Invent? Datamation, 1968.
[S33] 竹势 AI 营销智库. AI营销产品与服务介绍素材, 2026.
[S34] 竹势 AI 营销智库. 公司介绍与品牌定位, 2026.
[S35] 中国平安保险(集团)股份有限公司. 2024年可持续发展报告, 2025-03;2025年年度业绩及年度报告, 2026-03-26;披露AI服务代表服务量、金融知识规模、AI辅助销售与“AI+人工”复效任务分配。
[S36] 百度集团. 2025年ESG报告, 2026-05;Baidu Announces Third Quarter 2025 Results, 2025-11-18;披露Digital Employee、AI Applications与AI-native Marketing Services的业务口径及收入。
AI员工的长期价值不在于模拟人的身份,而在于把数字执行能力组织成受控、可复用、可改进的经营资产。企业越早建立岗位、身份、权限和证据四本账,越能在不牺牲责任与信任的前提下扩大机器执行。反之,若以拟人化语言掩盖责任,以模型能力代替授权,以活动量代替绩效,以供应商承诺代替企业证据,规模越大,风险越难收回。
董事会真正需要批准的,不是“再招多少AI员工”,而是哪些经营任务值得被数字化执行、谁对结果负责、系统可以做到哪一步、失败如何被发现和收回、证据如何进入审计。只有当这些问题有明确答案,AI员工才从营销概念成为企业能力。
竹势 AI 营销智库聚焦 AI 市场部与 AI 营销,面向企业创始人、CEO、CMO及市场增长团队,构建“6+1”知识架构。六大核心模块组成“道、法、术、器、技、例”六脉体系:“道”负责认知刷新,研究 AI 时代的营销本质与战略判断;“法”关注体系建设,沉淀可持续、可复制的方法论;“术”提供落地路径,把策略转化为具体行动;“器”评测工具与平台,帮助企业选择合适的能力组合;“技”分享可以立即应用的实战技巧;“例”通过标杆案例验证方法与成效。“+1”专题围绕 AI 营销的重要趋势与关键经营问题,推出系统、深入、可下载的专题白皮书。
竹势智库通过专业研究、实践经验与管理框架连接认知、决策和执行,帮助企业看清方向、减少试错,逐步建设能够创造真实经营价值的 AI 市场部。