top of page

AI 代理治理悖论:96% 的企业使用它们,12% 能够治理它们

如今,96%的企业已在生产环境中运行AI代理。94%的企业表示代理泛滥已失控。仅有12%的企业能够真正盘点出正在运行的所有代理。

OutSystems的2026 Agentic AI Production-Scale Survey对约1900名IT领导者进行了调研,这些数据描述了企业软件史上最失衡的采用与治理比例。部署速度远超审查速度。现在,账单正在落地。

AI代理治理过去通常被排在企业路线图的三个季度之后,排在编码代理部署和客户支持试点之后。三月份,一次通过流行代理路由库的供应链漏洞导致约50万身份的300GB凭证泄露,使其在一周内成为董事会层面的问题。Microsoft Agent Governance Toolkit于4月2日正式发布。EY于4月7日宣布其13万人的代理部署计划。Anthropic于2月发布的Responsible Scaling Policy v3.0是首个明确将代理部署与能力评估挂钩的政策。

本文将探讨2026年企业AI代理泛滥的实际情况、采用与治理之间差距为何如此之大,以及严肃的计划正在采取哪些措施。

2026年的治理悖论

企业代理采用并未仅领先治理一年,而是领先了一个数量级。

OutSystems的agentic AI survey于2025年12月至2026年1月期间对金融服务、医疗保健、零售和制造业的约1900名IT领导者进行了调研,揭示了当前状态的三个关键数字:96%的受访企业已在生产环境中部署代理,94%报告存在泛滥担忧,仅12%对其进行集中治理。这三个数字之间的差距正是悖论所在。几乎所有人都已采用代理。几乎没有人能告诉你它们都分布在哪里。

后续数据让情况更加清晰。只有26%的受访者表示能够盘点环境中运行的所有代理。62%承认存在由业务部门在IT监督之外部署代理的“影子”模式,这种模式如今已应用于自主软件。这两个数据点正是代理泛滥的运营表现:大多数计划都知道自己拥有未知的攻击面,也知道是谁在制造它。

规模预测加剧了这一问题。Gartner预计,到2026年底,约40%的企业应用将嵌入特定任务代理,高于2024年的不到5%。IDC预测,到年底活跃企业代理将超过13亿。Forrester的2026 Wave报告将AI代理治理列为增长最快的基础设施领域,预计到2028年复合年增长率约为47%。隐含的预测是:目前存在代理问题的每家企业,在18个月内问题规模将扩大十倍。

有一个有用的历史平行案例。2010年代中期,企业意识到员工用公司卡购买SaaS产品并在未经IT批准的情况下部署。“影子IT”类别催生了云访问安全代理、SaaS管理平台,并最终催生了零信任架构。那次纠正花了约五年时间,并催生了一个完整的供应商类别。代理版本的故事正在以看似100倍的速度上演。2010年代的SaaS错误正在重演,但被压缩到了季度而非年份。

Fortune 500内部“泛滥”的真正含义

代理泛滥不是抽象的治理流行语。它指的是业务部门在安全团队知道项目存在之前,就部署了具有生产数据库访问权限的代理。

“代理泛滥”之所以能超越流行语的地位,是因为其底层模式是细粒度的。在典型的Fortune 500计划中会出现三种不同的泛滥。第一种是盘点泛滥:代理存在、正在运行并拥有工具访问权限,但未出现在任何中央注册表中。第二种是权限泛滥:代理持有的凭证或工具访问权限远超其部署任务的范围。第三种是归属泛滥:代理在行为失当时没有指定的人类负责人。大多数中型市场计划至少在这三种中的两种上有显著暴露。大企业通常在这三种上都有暴露。

典型的中小型组织现在同时运行12到40个代理框架。一个工程团队因其状态图模型选择LangGraph。另一个因代理角色隐喻与现有流程匹配而选择CrewAI。第三个因Microsoft Copilot Studio代理捆绑在公司已支付的Microsoft 365许可中而部署它。第四个团队因工程师在会议上听到演讲而运行AutoGen。这些选择单独来看都没有错。但它们共同创造了一个碎片化的攻击面,每个框架都有自己的日志模型、凭证流和故障模式。

身份是碎片化最先显现的地方。大多数代理框架默认采用“使用开发者凭证”或“使用共享服务账户”的模式。这两种都破坏了企业为人类构建的安全模型。当开发者离职时,他们部署的代理不会随之离去。当服务账户被攻破时,使用该账户的所有代理会同时受到影响。Okta在2026年第一季度推出Agent Identity,正是明确承认这一点,并表示每个代理都需要自己的唯一身份和范围权限。Microsoft Entra和Auth0也在朝着同一目标竞速。谁赢得代理身份标准,谁就默认掌控治理层。

审计轨迹是第二个结构性缺口。Gravitee的2026 Agentic AI Security Report显示,运行生产代理的企业中事件发生率为88%,这在一定程度上与日志记录有关。许多代理框架默认不提供工具调用级别的审计日志。安全团队在事件中试图重建代理行为时,不得不从三个不同系统中拼凑LLM轨迹、工具调用和输出工件。IDC的Ritu Jyoti指出了96%生产数字的另一面:“生产中”从“一个内部FAQ机器人”到“数千个编排面向客户工作流的代理”不等。质量差异隐藏在采用指标中。

2026年3月的TeamPCP事件证明了这些并非假设风险。一个恶意更新被发送到LiteLLM(一个流行的代理路由库)中使用的包,泄露了约300GB的凭证和机密,影响约50万身份。LiteLLM supply chain incident确立了代理基础设施现在是一级攻击面。Bruce Schneier在其博客上不久后表示:“代理泛滥是2020年代的影子IT问题,但更快、更糟。”Palo Alto的Unit 42补充了响应延迟的角度,报告称运行无治理代理的企业,其检测到遏制的间隔比有基线代理盘点的企业长约4倍。

治理差距为何如此之大

AI代理的采用曲线跳过了行业通常先运行的治理环节。

看看时间线,差距就解释清楚了。ChatGPT在2022年11月病毒式传播。首批生产级代理框架——LangChain的初始代理原语和AutoGPT的早期演示——在2023年中期发布。企业试点在2024年扩展。生产部署在2025年垂直上升。针对代理的正式治理框架直到2026年第一季度才开始落地。从“没人有这个”到“每个人都有这个规模”只用了约三年。云采用达到类似治理形式化花了约五年。SaaS则接近七年。代理将周期压缩了一半。

驱动这一压缩的三个结构性因素。首先,代理不需要采购。开发者只需一个API密钥和一个LangGraph导入,就可以在一个下午部署具有生产工具访问权限的自主工作流。所有曾放缓先前技术浪潮以让治理跟上的采购关卡——SOC2审查、供应商风险评估、架构审查委员会——在“供应商”是来自公共包注册表的Python库时都被绕过。历史上给治理团队数月准备时间的入职曲线,现在以分钟计。

第二个因素是继承。2025年,每家主要SaaS供应商都发布了代理SKU。Salesforce Agentforce、ServiceNow Now Assist、Microsoft Copilot Studio、Zendesk AI Agents、Workday的代理套件,每一个都将代理捆绑到企业已购买的许可中。企业没有决定部署这些代理。它们是作为许可续订的一部分继承的。适用于一个供应商的治理审查无法扩展到典型Fortune 500默认拥有的约15个不同代理表面。盘点问题因许多代理技术上运行在供应商的云中而加剧,这造成了谁拥有审计轨迹的模糊性。

第三个因素是,当代理威胁模型叠加其上时,安全社区仍在校准其LLM威胁模型。OWASP的LLM Top 10于2023年发布。OWASP Agentic AI Top 10仅在2026年第一季度正式确定。这两年的差距正是企业大规模部署代理的窗口。ASI01 Agent Goal Hijack是代理列表的新第一名:攻击者可以通过检索增强生成投毒、操纵的工具输出或精心制作的用户指令来影响代理的目标,从而武器化代理的合法权限。ASI02 Prompt Injection和ASI03 Over-Permissioned Tool Access位列前三。这些类别在2026年之前都不存在于正式威胁目录中。

Gartner分析师Anushree Verma直言后果:“治理债务将成为2027年之前企业代理ROI的最大拖累。”差距不是政策失败,而是时机失败。企业在治理工具存在之前购买了代理,现在他们一边运行代理,一边逆向工程安全层。及早认识到这一模式的计划,比那些仍将治理视为未来工作阶段的计划,状况要好得多。

严肃的AI代理治理实际是什么样子

2026年有效的计划将代理视为员工而非软件,配备身份、权限和绩效审查。

一种模式正在已超越“我们知道有问题”阶段的企业计划中显现。三个支柱反复出现。第一个是盘点,因为你无法治理你看不到的东西。Microsoft Agent Governance Toolkit于4月2日正式发布,是Copilot Studio环境的前沿工具。Kilo是一家独立供应商,于2月完成B轮融资,覆盖需要同时跨Microsoft、AWS和Google代理表面可见性的多框架盘点。

第二个支柱是身份。每个代理需要一个唯一ID,而不是共享服务账户,以便权限可以独立于部署它的人类进行范围限定和撤销。Okta在2026年第一季度推出的Agent Identity产品是迄今为止最干净的实现。Microsoft Entra在beta版中具有功能对等。Auth0的代理身份工作处于早期阶段但正在推进。谁标准化这一层,谁就通过邻接性赢得治理市场的有意义份额。

第三个支柱是评估。行为评估控制部署,而不仅仅是模型评估控制训练。Anthropic的Responsible Scaling Policy v3.0于2月24日发布,明确了这一点:部署基于Claude的代理超过一定能力阈值现在需要定义的代理评估套件。LangSmith是主流的可观测性和评估工具。Langfuse提供了受监管行业偏好的自托管开源替代方案。Arize AI专注于代理级别的漂移监控。Weights & Biases Weave于2月正式发布,完善了评估供应商的候选名单。

EY案例是三支柱模型可扩展的最大现实证明。EY于4月7日宣布,将代理AI推广至13万名每年执行约16万次审计的鉴证专业人员。该平台是EY Canvas,构建于Microsoft Foundry、Fabric和Azure之上。治理按审计实施并由人工签字,而非按代理。每个代理操作都追溯到对结果负责的指定审计师。EY全球主席Janet Truncale将其描述为“不是实验。这是鉴证工作的新基准。”如此规模的计划之所以有效,是因为盘点、身份和评估在 rollout 开始前就已到位,而不是事后补救。

监管层正在同步收紧。新加坡IMDA于2026年1月发布了首个国家Model AI Agent Governance Framework。ISO 42001(AI管理体系标准)于3月产生了首批企业代理计划认证。欧盟AI法案第52a条涵盖自主代理系统,将于2026年第三季度进入执行阶段,这意味着在欧盟运营的企业将被要求发布代理注册表。美国企业正通过ISO 42001预合规以满足客户RFP,因为“您是否有ISO 42001认证”正开始出现在金融服务和医疗保健买家的采购问卷中。NIST的AI RMF 1.2于1月添加了Agentic AI Profile,这正成为美国联邦采购的标准参考。

前沿实验室对此的定位各不相同。Anthropic的RSP v3.0将代理评估视为能力门控,这是最激进的姿态。OpenAI于3月发布的Enterprise AI Governance白皮书建议,任何企业代理计划都必须有三个强制性盘点字段:代理ID、意图声明和工具访问清单。Google的2026 Responsible AI Progress Report阐述了“三层治理”——模型、工具和代理——这与企业正在构建的运营模式相符。实验室首次提供了读起来像企业架构指导而非AI安全哲学的治理意见。

对于今天启动的计划,实用 playbook 是清晰的。使用Microsoft Agent Governance Toolkit或Kilo开始盘点。使用Okta或Entra添加身份。通过LangSmith或Langfuse接入评估。将整个计划与NIST AI RMF和ISO 42001对齐。工具已存在。问题是计划是否有执行赞助,以便在下一次事件迫使进行不那么优雅的对话之前使用它。

逆向阅读

2026年一些最大的治理胜利将来自部署更少代理而非更多代理的企业。

96%的生产采用数字是能力声明,而非质量声明。如果“生产中”包括每个内部FAQ机器人和每个每月运行一次工具调用的Copilot Studio生成的工作流,那么该指标更接近虚荣数字而非运营信号。IDC关于隐藏差异的观察是重要的反向框架:同一个数字涵盖了有一个代理回答福利问题的企业和有数千个编排面向客户工作流的企业。这些不是可比的计划,将96%视为单一整体会误导规划。

对于有意义的一部分企业,聪明之举是整合而非扩张。成功的治理计划越来越多地将“已退役代理”与“已部署代理”一起衡量。每个可以被更窄范围的工作流、计划任务、确定性脚本或无需代理循环的更简单LLM调用取代的代理,都是盘点中少一件东西、少一个身份要管理,以及事件发生时少一条审计轨迹要重建。Gravitee的88%事件率常被描述为必然。结合IDC的差异说明来看,它更像是一个规模依赖的问题:有200个代理的计划比有20个代理的计划更有可能发生事件。规模并不总是你的朋友。

反反论证是,预测轨迹使整合成为临时修正。IDC预测到2026年底有13亿活跃企业代理,这与任何整合获胜的世界不相容。无论聪明企业如何修剪当前盘点,长期路径是更多代理,而非更少。对决策者而言,现实框架是未来18个月是在“治理你拥有的代理”和“修剪你不需要的代理”之间做出选择,最好的计划并行做这两件事。大多数计划目前两者都做得不好。

接下来要关注什么

2026年下半年将由身份标准、监管执行和第二次供应链漏洞决定。

短期内,一到三个月窗口由欧盟AI法案第52a条执行准备主导。在欧盟运营的企业将在第三季度发布其首个代理注册表,并预计在注册表组装过程中出现公开和内部发现浪潮。其中一些注册表将揭示OutSystems 62%数字暗示的“影子代理”,治理对话将从“我们的政策是什么”转向“我们发现我们正在运行的东西的列表是什么”。

身份整合是下一个结构性事件。Okta、Microsoft Entra和Auth0正在竞相定义代理身份标准。获胜者将通过邻接性掌控治理层。到2026年底进行单一收购或跨供应商联盟是可信的,并将显著压缩供应商格局。框架趋同可能会在更慢的弧线上跟随:OWASP Agentic Top 10和NIST AI RMF的Agentic Profile有望在年底前协调其控制,这使ISO 42001认证成为企业买家的更清晰目标。

领先的安全指标是第二次TeamPCP级事件。Unit 42关于无治理代理的4倍检测到遏制间隔是金丝雀。在广泛部署的代理框架(AutoGen、CrewAI、LangGraph、Model Context Protocol集成)中发生第二次供应链攻破,在未来两个季度内是可信的。第一次事件为盘点提供了理由。第二次将为身份和隔离提供理由。

前沿实验室方向是更长弧线的信号。Anthropic的RSP v3.0“治理作为能力门控”模型将被OpenAI和Google采用或明确拒绝,这一选择将塑造本十年剩余时间的买方要求。治理债务是真实的,Gartner关于它拖累2027年ROI的说法可能是保守的。实际拖累可能延伸到2028年,因为企业要改造或退役在治理前窗口部署的遗留代理。

弥合96-94-12差距

本文开头的三个数字不是预测。它们是每个企业代理计划当前在采用到治理曲线上的快照。2026年弥合差距的组织是将代理盘点视为基线而非功能,并将代理身份视为员工记录而非服务账户的组织。工具已存在。框架已存在。监管压力正在落地。仍可变的因素是,按计划逐个,AI代理治理是在下一次事件之前还是之后获得资源。大多数企业将昂贵地吸取这一教训。少数将能够避免这一教训,因为它们在成本仍只是时间和人力时就开始构建盘点。对于运营方的人来说,最实用的起点是列出你知道的每个代理,以及你怀疑不知道的那些,然后将这两个列表之间的差距作为第一个项目。一个范围良好的AI-native second brain开始看起来更像是一个知识工作工具,而更像是治理计划运行其上的机构记忆。

 
 

免费开始

一款本地优先的AI助手,具备个人知识管理功能

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

在你的大脑里添加一个搜索栏

Ask remio

记住一切

​无需整理

bottom of page