ZDNET 的关键内容
- 企业领导层在人工智能责任归属问题上存在分歧。
- AI 代理可能缺乏针对人类员工设计的现有身份控制机制。
- 设立专职 AI 高管或领导者是否足以解决问责难题?
随着大型语言模型(LLM)和代理人工智能被广泛集成至从企业级应用到日常服务等各类场景,AI 技术的采用率持续攀升。尽管 AI 在简化运营、减少手工劳动及辅助研究分析方面优势显著,但伴随而来的风险也不容忽视:恶意利用 AI 可能导致账单激增,且已有成千上万起潜在的安全事件正在调查中,AI 代理正成为企业网络的新攻击入口。

当 AI 相关事故发生时,究竟该由谁负责?普华永道最新发布的《2027 数字信任洞察》报告指出,企业在这一问题上尚未达成共识。该报告调查了来自 71 个国家的约 4,000 名商业和科技领袖。
董事会层面的网络安全与 AI 治理现状
调查显示,尽管约半数企业已意识到 AI 的利弊,但目前没有任何一个特定角色对管理代理人工智能及其安全性拥有明确的责任归属。
在企业信任度方面,47% 的受访者表示网络安全已成为董事会的常规议题。基础治理架构已初步建立:90% 的商业领袖确认董事会监督、高管问责及企业风险整合等实践已经到位。而在 AI 领域,仅有 33% 的组织认识到需要建立问责制,并设立了专门的角色,如首席 AI 官或董事会 AI 成员。
责任归属争议:CEO、CIO、CISO 还是 AI 负责人?
普华永道的研究揭示了企业内部对于 AI 安全与治理整体问责权的模糊地带。具体而言:
- 29% 的首席执行官及安全与风险领导者认为,责任应归属于 CIO、CTO 或其他类似的技术角色。
- 26% 的受访者主张应由“专门的 AI 领导者或 AI 部门”负责。
- 17% 的人认为责任在于 CISO 或网络安全团队。
- 11% 的受访者表示责任不明确,可能在多个角色或职能间共享。
这表明,虽然企业普遍认同需要对 AI 部署、监控及安全承担责任,但具体的责任链条仍未确立。回顾历史,1994 年花旗集团任命史蒂夫·卡茨为首位正式 CISO 以应对俄罗斯网络攻击后果后,如今中型企业若无 CISO 几乎不可想象。然而,鉴于 CIO 和 CISO 现有的工作负荷,将新的 AI 安全管理职责强加于他们可能造成过度负担。业界甚至推测,未来可能出现类似于 CAISO(首席 AI 安全官)的新职位。
技术能否填补治理空白?
在企业试图界定 AI 责任边界的同时,技术手段正协助组织加强对 AI 代理的控制。RSA 首席产品与战略官 Jim Taylor 向 ZDNet 表示,保护人类用户数十年的身份控制原则同样适用于管理代理人工智能。
每一个 AI 模型或代理部署都具备独立的身份特征:它们关联着一组证书,拥有不同级别的资源访问权限,并能代表人类执行任务。Taylor 建议,正如人类使用密码、零信任原则和多因素身份验证(MFA)一样,每个 AI 代理构建也应配备相应的身份控制机制。
这并不意味着取代人类监督员,而是通过强化 AI 治理控制来提升安全性。例如,Okta 领导的联盟提出了“AI 杀死开关”概念。集中式平台可注册企业网络内的授权 AI 代理,并将高风险操作与必须亲自授权的人类所有者绑定。此外,部署 AI 的组织应依据行业框架实施治理控制,并在不再需要时及时评估并退役 AI 代理。
Taylor 评论道:“企业继续投资 AI,却招募了他们看不见且无法控制的‘工人’。这些代理不会因违规被捕,但组织会承担后果。如果决定部署代理,就必须采取安全手段加以保护。”





