Контент-фильтры блокируют небезопасный вывод, но не отвечают на вопрос, имел ли агент право оформить этот возврат, тронуть прод или обязать компанию внешним действием. Это разные проблемы, и большинство предприятий решает только первую. Агент может идеально следовать инструкциям и всё равно сделать то, что бизнес не санкционировал.

Безопасность и права решений решают разные задачи

Ранние инструменты генеративного AI фильтруют вредный контент, защищают чувствительную информацию, проверяют ответы и ограничивают поведение инструментов. Это важная работа. Права решений отвечают на другой вопрос: даже если действие безопасно и технически допустимо, уполномочен ли агент совершить его от имени предприятия?

Разрыв в управлении становится трудно игнорировать. В апреле 2026 опрос Cloud Security Alliance показал: 65% респондентов столкнулись за год с инцидентом, связанным с AI-агентами, а 82% обнаружили ранее неизвестных агентов в своих средах. В опросе участвовали 418 ИТ- и ИБ-специалистов. Плейбук Всемирного экономического форума от мая 2026 вводит профиль возможностей и авторизации агента, делающий делегированные действия проверяемыми и подотчётными.

«Ограждения ограничивают поведение. Права решений определяют законные полномочия. Это разные проверки» - Никсал Патель, продуктовый лидер, автор колонки.

Контракт полномочий агента: семь вопросов

До того как агент получит доступ к инструментам предприятия, нужна машиночитаемая запись того, какие полномочия бизнес решил делегировать. Минимальный контракт отвечает на семь вопросов:

  • Кто владеет результатом? Названный человек или бизнес-роль, а не другая система.
  • Что агент может делать? Читать, рекомендовать, писать или коммитить.
  • К каким системам и данным он может обращаться?
  • Какие лимиты существенности? Денежные пороги, число записей, охват клиентов, операционное влияние.
  • Что запускает эскалацию? Неопределённость, аномалия, чувствительные данные, потенциальное влияние.
  • Можно ли отменить действие и кто это делает?
  • Когда полномочия истекают и как их отзывают?

Контроль доступа определяет, может ли агент дотянуться до системы. Контракт полномочий определяет, может ли он совершить конкретное действие в текущем контексте. Обновлённый Сингапурский фреймворк управления агентным AI проводит ту же границу: доступ, поведенческие ограждения и одобрения людей - отдельные контроли, привязанные к охвату действия, обратимости и влиянию.

Четыре исхода для каждого действия

Рабочая модель прав должна сводить каждое существенное действие агента к одному из четырёх результатов.

Allow. Низкорисковые, ограниченные и обратимые действия работают автономно: получение одобренной информации, классификация входящего запроса, обновление несущественного поля.

Approve. Агент готовит или начинает действие, но выполнение ждёт авторизации человека или детерминированного сервиса политик. Сюда входят платежи, изменения в проде и действия, существенно влияющие на клиента, сотрудника или третью сторону.

Recommend. Агент анализирует, ранжирует, черновичит или предлагает, а финальное решение принимает названный человек. Этот исход нужен, когда важен контекстный суд или когда юридическое, финансовое или личное влияние делает автоматическое исполнение неприемлемым.

Deny. Действие вне полномочий агента независимо от его уверенности. Удаление критичных прод-данных, финальное кадровое решение или обход обязательного комплаенс-контроля остаются в Deny, даже если рассуждения агента выглядят корректными.

Один момент упускают постоянно: Deny должен исполняться вне системного промпта. Естественно-языковая инструкция «не делай этого» - это не техническая граница, а предложение.

Решения по полномочиям на рантайме

Статическая конфигурация не покрывает все ситуации. Небольшой сервисный кредит может быть разрешён в обычных условиях, но требовать одобрения, когда сумма пересекает порог, аккаунт под расследованием или запрос касается регулируемого клиента.

Практическая последовательность на рантайме: агент предлагает действие, слой политик оценивает его личность, делегированного принципала, запрошенный инструмент, данные, контекст транзакции и потенциальное влияние, политика возвращает Allow, Approve, Recommend или Deny, система записывает решение и результат, а операционная телеметрия со временем расширяет, сужает или отзывает полномочия.

Опасность: в корпоративной торговле самая опасная AI-ошибка - не ложный ответ, а технически корректное действие, на которое агент не имел права. Возврат может быть точным, но превышать лимит одобрения. Изменение заказа может совпадать с запросом клиента, но ломать условие финансирования. Агент не провалил рассуждение. Предприятие не определило, где заканчиваются его полномочия.

Человеческий надзор: по исключениям, а не по всему

Требовать одобрения человека на каждое действие выглядит консервативно, но в масштабе вырождается в штампование. Когда ревьюеры одобряют тысячи рутинных действий, внимание падает, а настоящие исключения теряются. Сингапурский фреймворк признаёт: непрерывный человеческий надзор над каждым процессом агента непрактичен в масштабе, и рекомендует осмысленные контрольные точки для высокорисковых или необратимых действий.

Пропорциональная авторизация работает лучше. Низкорисковые действия идут в узких границах. Высокорисковые или необратимые требуют одобрения. Неожиданное поведение запускает эскалацию. Любое существенное действие без определённой политики отклоняется по умолчанию. Цель - не максимальная автономия, а максимальный уровень автономии, который предприятие может наблюдать, контролировать и ответственно отзывать.

Метрики: откалиброваны ли полномочия

Когда агенты в проде, точность ответов - слишком узкая метрика. Стоит отслеживать: частоту оверрайдов (как часто люди отклоняют или меняют решение агента), точность эскалаций (агент поднимает рискованные случаи или возвращает людям рутину), попытки неавторизованных действий, частоту ошибок с бизнес-влиянием и задержку решений.

Стабильно надёжная работа оправдывает расширение ограниченных полномочий. Частые оверрайды, провалы эскалаций или нарушения политик должны их сужать.

Что это значит для бизнеса

Разрыв в управлении не в модели. Безопасность моделей, контроль вывода и безопасное использование инструментов важны, но ни один из этих контролов не отвечает, кто делегировал полномочия, сколько передано, при каких условиях и кто владеет результатом, когда что-то идёт не так.

Прежде чем спрашивать, насколько автономным может стать AI-агент, полезнее спросить: что предприятие готово делегировать и как это делегирование будет исполняться, наблюдаться и отзываться? Для бизнеса во Владивостоке и на Дальнем Востоке, который присматривается к автоматизации бизнес-процессов, это точка старта: внедрение искусственного интеллекта начинается с контракта полномочий, а не с выбора модели. Составить такой контракт под ваши процессы поможет аудит.