文章目錄

業界最近很流行一件事:幫 AI 代理裝「guardrails」(護欄)。你會看到一整套聽起來很工程、很新的名詞——spending limit(額度上限)、velocity cap(頻率上限)、allowlist(動作白名單)、approval workflow(核准流程)。資安業界已經把這些整理成一組標準做法,說它是部署 AI 代理的必要配備。
但如果你是財務長或內部稽核主管,看一眼這張清單,應該會有種既視感:這東西,你管了一輩子。
單筆金額上限、能碰的交易類型、超過門檻要送簽——這不就是核決權限表嗎?廠商只是用工程的語言,重新發明了一張你早就有的表。差別只有一個,但這個差別很大:這次表上要多加一種簽核者,一種「不是人」的簽核者。
而市場現在最大的誤會,就是把這件事當成 IT 的事。因為它長得像「設定系統參數」,所以被丟給資訊部門去設 API 權限、去配 token。但這裡有個要命的錯位:API 權限管的是這個代理「連得到哪些系統」——那是資安;核決權限管的是它「能自己決定多大的事」——那是內控。 把後者外包給 IT,就像把「這張請款單能不能核」交給機房決定。連得到,不等於有權決定。
這篇只講一件事,講到透:怎麼幫一個 AI 代理,設計它自己的那一列核決權限。
先講一個反直覺的:AI 的額度,防的不是「膽子」,是「速度」
人類的核決權限表,底層假設是人性。你給採購一個一百萬的核決額度,你防的是他會不會濫用、會不會圖利、敢不敢。而人有天然的煞車:一天就八小時,簽到手軟會累,金額太大會怕,做壞事要擔風險。
AI 代理沒有這些煞車。它不累、不睡、不怕、一秒能跑一萬次。
所以同一個「一百萬額度」,掛在人身上和掛在代理身上,是兩種完全不同的風險。人類的核決權限,防的是他「敢不敢」;AI 代理的核決權限,防的是它「多快、多少次」。
這句話推出一個實務結論:人類版的核決權限表,一欄「單筆上限」就夠了;AI 版的,一定要多一欄「頻率上限」。你給代理設了單筆五萬的沖帳額度,卻沒設「一天最多五百筆」,它一個下午就能沖掉幾千萬——每一筆都「合規」,加起來是災難。額度沒配上頻率,等於沒設。
AI 核決權限表:一列,該有這七欄
把上面的邏輯落成一張表。你現有的核決權限表加一個新分頁,每個上線的代理佔一列,七個欄位:
| 欄位 | 這欄在管什麼 |
|---|---|
| 1. 代理身分(服務帳號) | 它是誰。獨立的服務帳號,不掛在任何人名下 |
| 2. 授權動作(白名單) | 它能做什麼。列舉式白名單,不是「除了 X 都可以」 |
| 3. 單筆上限 | 一次最多多大。對應金額重大性 |
| 4. 頻率/累計上限 | 一天/一小時最多幾筆、累計多少。AI 特有,防速度放大 |
| 5. 自動化層級 | L1 建議/L2 條件自動/L3 全自動(見〈五支柱〉支柱二) |
| 6. 超限升級路徑 | 超過門檻,送誰的人工佇列 |
| 7. Owner | 誰負這個代理的監督責 |
一列填好的樣子,長這樣:
自動沖帳代理|服務帳號
svc-recon-01|授權動作:銀行入帳的自動沖帳(單一交易類型)|單筆上限 5 萬|每日累計上限 200 萬、最多 500 筆|L2 條件自動|超限 → 送應付帳款主管人工佇列|Owner:財務會計主管
填得出這一列,這個代理就有了「人事檔案」;填不出來,代表你其實不知道它在你帳上能做多大的事。
三個 AI 特有的坑(人類版權限表不會遇到)
七欄裡有三件事,是人類核決權限表從來不用煩惱、AI 版卻一定會踩的。
坑一:掛在人的帳號下跑——它繼承了那個人的全部額度。
這是實務上最常見、也最危險的做法。為了省事,讓 AI 掛在某個會計的帳號下操作。結果是:軌跡上每一筆都顯示成那個會計做的(出事分不清人與機),而且它繼承了那個人的全部核決權限——你以為給了 AI 五萬額度,其實它有的是那個會計的一百萬。這就是為什麼第一欄非得是「獨立服務帳號」不可。資安業界把這類「不是人」的帳號叫非人身分(NHI),而且它的數量早就失控——研究估計企業裡非人身分與人類帳號的比例約 45:1,雲原生環境更高。你不是要不要管的問題,是它們早就在那裡、只是沒人給它們設額度。
坑二:沒有頻率上限——額度形同虛設。
前面說過了,這是第四欄存在的唯一理由。人不用設頻率,因為人會累;AI 要,因為它不會。
坑三:讓代理自己要權限——自我提權。
AI 代理有個人類員工沒有的能力:它會在執行任務時,動態地為自己爭取新權限、甚至開出子代理去做事。這在工程上很方便,在內控上是災難——等於一個員工能自己核准自己的調職與加薪。所以核決權限表要有一條鐵律寫在最上面:代理要任何新權限、要呼叫白名單以外的工具,一律走人工核准,禁止自我提權。 這一條,是整張表的地基。
設一個代理的額度前,先答四個問題
要給某個代理填那七欄、尤其是決定它的自動化層級和額度鬆緊,先過這四題。這是你可以印出來、開會直接用的決策清單:
- 這個動作可不可回復? 沖帳、分類貼標錯了還能改;付款、下單、調主檔潑出去收不回。不可回復的,一律留人工閘門,不進 L3。
- 它一秒能做幾次? 評估頻率上限該設多緊。越是能被速度放大的動作,累計上限要越保守。
- 出錯的錢誰吃、進不進財報? 直接影響財報數字的,額度收到最緊——這也是會計師最在意的一塊。
- 它要更多權限時,誰核准? 把那個人的名字寫下來。答案不能是「它自己」。
四題答完,那七欄就填得出來了。
查核的視角:這張表,會計師會怎麼看
準則還沒針對 AI 代理寫細節,但查核邏輯可以推演。內稽或會計師看到你有一個會自己動手的代理,會問的無非是核決權限的老三樣,只是對象換成非人:這個代理的額度是誰核定的(有沒有簽核紀錄)?超限的時候,系統真的攔下來送人工了嗎(調得出被擋下、轉人工的紀錄嗎)?它從 L1 升到 L2 的那次,有沒有人核准(升級額度=調高核決權限,本身要走核准)?
這三題答得出來,你的 AI 代理就站得住。答不出來,那張跑得飛快的自動化,其實是一顆沒有保險絲的炸彈。有 IPO 時程的公司尤其要早做——內控的「有效運作」看的是證據,這些額度核定與超限攔阻的紀錄,要從代理上線第一天就留(老規矩:紙上的制度誰都會寫,軌跡才是真話)。
常見問題(FAQ)
這跟 IT 設的 API 權限有什麼不同?
API 權限管「它連得到哪些系統」,核決權限管「它能自己決定多大的事」。前者是資安、防外人;後者是內控、防濫權。兩個都要,但別把後者外包給 IT——決定一個簽核者能簽多少,從來是業務與財務主管的事。
金管會有規定 AI 代理的額度嗎?
沒有訂具體數字。金管會在 2024 年 6 月發布《金融業運用 AI 指引》,並於 2026 年 5 月表示規劃將「代理 AI」納入指引、研議高風險決策不得完全由 AI 自主(截至撰稿為規劃階段,以正式發布版本為準)。它給的是原則——高風險要留人工介入——額度數字要你按自己的風險胃納定。這份指引適用對象是金融業,一般企業不受直接拘束,但邏輯完全一樣。
額度要設多低才安全?
從最低開始。L1 建議級的代理,自主額度是零——它只給建議,人逐筆確認。跑出一段時間的準確率紀錄,再按程序往上調。升級額度本身要有人核准,不是跑得順就自動放寬。
中小企業做得來嗎?
做得來,因為它就是一張表。不必一次管所有代理,先挑你最想放手、也最高頻的那一個(通常是沖帳或費用單辨識),把七欄填完、四題答過。一個代理、一列、一週內做得完。
本框架為本站〈AI 代理的內控框架〉五支柱方法論的延伸,將隨各系統代理功能與查核實務的演進持續迭代(建議每半年回訪本文)。若需要協助盤點貴公司的代理場景、設計核決權限表的額度與分層,歡迎與我們聯繫。
