Компании не запускают одного AI-агента и не ждут результата. Они запускают целые флоты, где каждый агент дёргает API, зовёт других агентов и лезет в системы, которые никто не строил для машинного решателя. Главный риск enterprise AI именно в этом: сложная сеть, которую никто не видит целиком и не может ею управлять.

Добавили второго агента - получили одну связь. Добавили десятого - и линий стало не десять, а заметно больше, потому что любой агент может вызвать любого. Сложность растёт не от числа агентов, а от числа путей между ними. И никто эту схему не рисует. Заявка в поддержку, которая раньше проходила через одну систему, теперь проходит через четыре агента, пока до неё дотронется человек. Каждый такой переход - точка решения, которую никто не согласовывал.

Большинство программ по ИИ встают, когда люди теряют нить. Спросите службу безопасности, какие агенты могут добраться до каких систем, и услышите тишину. Спросите, какой агент запустил то действие три шага назад, - снова тишина.

Чек-лист не спасает

Инстинкт говорит: оформить контрольный список. Одобрить агента. Записать агента. Пойти дальше. Но список проверяет одну точку во времени, а сложность живёт вдоль цепочки. Управлять цепочкой разовыми согласованиями нельзя, как нельзя назвать диету удачной только потому, что вы один раз съели овощ.

Первыми расползаются права. Кто-то делает агента, чтобы собрать заявки в поддержке, выдают ему широкий API-доступ, потому что на нормальные ограничения не хватило спринта, и забывают. Через полгода этот агент уже имеет путь к платёжной системе. Никто не помнит, кто это подписал. Никто и не подписывал.

Размывается и ответственность. Пять агентов тащат один процесс, на четвёртом шаге всё ломается, и вы ищете того, кто отвечает за звено, которое никто не назначил владеть. Оргструктура заканчивалась на «разверни агента» и не дошла до «назови человека, который за него отвечает».

Что реально чинит контроль

Начинают с идентичности. У каждого агента должно быть своё лицо, а не тень прав, взятых у того, кто его запустил. Своё имя в реестре, свои границы полномочий, свой живой владелец. Это необходимо. Но этого мало.

Сложнее - контроль всей цепочки, а не отдельного звена. Нужно видеть, что сделал агент, что он запустил дальше и где кончается след, в реальном времени, а не в отчёте раз в квартал. И нужна защита: возможность остановить вызов, который нарушает правила, до того, как он выполнится. Панель, которая показала нарушение пять минут назад, - это мониторинг. Система, которая не даёт нарушению случиться, - это управление. Ответственному за агентный ИИ нужны обе.

Путь вперёд - не тормозить. Кто строит ИИ и растит масштаб вместе с ответственностью, приходит к гармонии человека и агента. Главный риск был не в одном агенте, который делает то, для чего его создали. Он в сотне таких, делающих это в комбинациях, которые никто не проектировал. Именно такое умножение и держит enterprise AI в вечных пилотах.