歐盟 AI 法案在 2026 年 8 月 2 日正式適用。對台灣企業,它不直接管你,但它管你的歐洲客戶與你供貨的品牌商,而合約條款會沿著供應鏈往下傳。同月,Deloitte 發表一份訪問 501 位美國企業主管的調查:72% 的企業卡在沒有統一、拿得到的資料基礎,70% 卡在無法信任與管控 AI Agent。
這兩件事指向同一個結論:企業 AI Agent 平台的選型問題已經換了一輪。三年前問的是模型準不準,現在要問的是誰能做什麼、做過的事查不查得到、出事的時候擋不擋得住。
為什麼「模型選哪家」不再是主要問題
模型能力現在是一條快速移動的地板。今天勝出的模型,半年後可能被換掉,而平台上綁定的權限結構、知識庫分區、稽核紀錄不會跟著換。這件事我們在選 AI Agent 平台,別只問用哪個模型裡談過:模型是零件,決定成敗的是它周圍那層。
治理框架也是這樣看的。NIST 的 AI 風險管理框架(AI RMF 1.0,2023 年 1 月 26 日發布)把管理工作分成四個功能:Govern、Map、Measure、Manage。四個裡面只有 Measure 跟模型表現直接相關,其他三個都是組織與流程的事。歐盟執委會對高風險 AI 系統的要求也一樣,明文列出「logging of activity to ensure traceability of results」與「appropriate human oversight measures」——紀錄與人工監督,不是模型分數。
所以下面這份清單裡沒有一題在問模型。九題都在問邊界。
九個帶進會議的問題
順序是照「答錯的話多久會痛」排的,不是照重要性。
1. 前台權限和後台權限,是同一套系統嗎?
要聽到的是明確的「是」或「不是」,以及如果是兩套,同一個人可不可以只有其中一邊。這題決定了你能不能讓一位部門主管管得動自己單位的使用,卻碰不到全公司的政策設定。權限只有一套的話,要嘛給太多、要嘛給太少。
答不出來的代價:導入三個月後你會發現「能改設定的人」和「該改設定的人」不是同一群,而修正的方式是重新分配所有人的角色。
2. 誰可以把一個 AI 技能推廣到全公司?
同事把自己的做法變成技能,這是好事。問題在下一步:他能不能自己按一個鈕,讓全公司都套用這條規則。要問的是有沒有審查關卡、誰在審、審不過會怎樣。
答不出來的代價:某個部門的例外做法變成全公司的預設,而發現的時機通常是別的部門照著做出錯之後。
3. 知識庫能不能按組織分區,人事資料和業務報價分得開嗎?
問的不是「支不支援權限」,是分區的單位是什麼:按人、按部門、按專案。再問一題:同一份文件可不可以同時屬於兩個範圍,以及誰決定它屬於哪裡。
答不出來的代價:薪資結構或客戶議價紀錄出現在不該看到的人的查詢結果裡。這類事情不會有錯誤訊息,只會有一天被人發現。
4. 員工離職,他的 AI 資產怎麼處理?
這題最少人問,卻是最快踩到的。要問的是:他上傳的知識、他建的技能、他設的自動排程,離職後留下還是消失,有沒有保留期,過期後刪除能不能還原。
答不出來的代價:資深業務離職,他那隻 Agent 累積兩年的報價邏輯跟著帳號一起消失;或者反過來,他的個人筆記留在系統裡繼續被別人查到。這兩個方向我們都遇過。
5. 流程跑到一半,能不能插一道人工核可?
要問三件事:能不能設、能不能事後補設、以及被擋住的時候放行的人是誰。第二件特別重要:核可閘如果只能在建立流程時設定,事後想補就得把整條流程拆掉重建。
答不出來的代價:一條自動流程在沒人看的時候把錯的東西發出去。發出去的東西收不回來,而知道要加閘的時機通常是那之後。
6. AI 能連到哪些外部服務,可以列白名單嗎?
問的是預設值:預設全開再逐項禁止,還是預設全拒再逐項放行。這兩個預設值的資安意義差很多。順帶問一句:資安部門要的那份「這套系統會連出去哪裡」的清單,能不能直接從畫面上匯出。
答不出來的代價:資安審查時你得手工整理清單,而下一次有人新增一個整合,那份清單就過期了。
7. 預算能不能分層,超過的時候是擋下還是通知?
要問的是層數(公司、部門、個人、單一 Agent),以及最關鍵的一句:超過上限時的預設動作是什麼。「上限」這個詞在不同系統裡的意思不一樣,有的會擋下,有的只發通知,要問清楚是哪一種。
答不出來的代價:月中收到一封通知,說某個部門的用量已經是預算的三倍。
8. 稽核紀錄能匯出嗎,能證明沒有被改過嗎?
匯出是基本題,第二句才是重點。稽核紀錄如果可以被有權限的人靜靜修改,它在資安審查與爭議釐清時的價值接近零。要問有沒有完整性驗證機制。
答不出來的代價:客戶或稽核單位要求提供操作紀錄時,你交出去的是一份無法自證的檔案。歐盟對高風險系統要求的正是「可追溯性」。
9. 雲端、地端還是混合?
這題通常是會議上第一個被問的,我把它放最後。原因是:前面八題答不清楚的平台,換成地端部署一樣答不清楚。部署位置決定資料放在哪裡,不決定誰能動它。
答不出來的代價:把地端當成資安方案,結果買到一套裝在自己機房、但誰都能把知識庫推給全公司的系統。
一句話的判斷方法
九題問完,如果對方大部分的回答是「這個使用者自己可以設定」,那你買到的是工具;如果大部分是「這個在管理後台由你們決定」,那你買到的是平台。兩者都有適用場合,但只有後者撐得住公司規模的使用。
這也是為什麼流程準備度比技術準備度更值得看。Deloitte 那份調查裡,74% 的企業認為四年內將近一半的流程要圍繞 AI Agent 重新設計,但現在只有 16% 說業務流程已經準備好、另外 5% 說高度準備。相關的討論在74% 要重做流程,只有兩成準備好這篇。
EgentWrX 的做法
上面九題,有些平台做在後台、有些放給使用者自己管。智慧方案在 EgentWrX 的選擇是全部放進 Admin Console,由管理者決定邊界,使用者在前台只負責產出工作成果。
權限確實是兩套獨立系統:User App 權限管前台、Admin Console 權限管後台,只有前台權限的人登入後台會被擋在外面。技能由同事在前台自己建,但要推廣給全公司必須經後台的審查佇列核准。知識庫的範圍分成單位、專案、Agent 三種,其中一個實務上的差別值得記住:放在單位範圍的資料不會隨人離職消失,放在個人 Agent 範圍的會。離職保留天數預設 90 天,而清理動作執行後不可還原,所以標準做法是離職前先轉移擁有權。
工作流的「交棒前需人工核可」有一個限制我們會主動告訴客戶:它不能事後補勾,只能移除該段接續重建,所以不確定的流程一開始就先加上。出網白名單的預設是全部拒絕、逐個網域放行,整合設定裡的「安全」頁籤就是資安部門要的那份清單;連內部資料庫的整合只能讀不能寫。
預算分四層:租戶、單位、成員、Agent,任一層先滿就先擋,但「觸發行為」要選「擋下」才會真的攔住,只設上限等於只做告警。稽核日誌覆蓋 55 種資源類型,有「驗證完整性」可以當場重算整條雜湊鏈;管理者下載稽核紀錄這個動作本身也會被記進稽核。
第 2 題那種「一個人的做法變成全公司預設」的風險,在子代理的分工上有相同的形狀,我們在多派幾個 AI Agent,不等於多做幾件事談過為什麼多派人手不等於多做事。
