部署人工智能代理的公司面临着超出保护自身系统范围的网络安全挑战。一个受损的代理可能成为攻击客户、供应商和其他业务合作伙伴的工具,使运营商面临更广泛的法律和财务后果。
AI 智能体扩大网络责任,企业安全保障成关注焦点
AI 智能体扩大网络责任,企业安全保障成关注焦点 PYMNTS.com
PYMNTS.com
Publisher
Oct 5, 2026 at 6:04 PM UTC · 3 分钟阅读

国际隐私专业人士协会 (IAPP) 周一(10月5日)发布的一份分析报告指出,企业需要从网络安全和责任框架两个维度来评估代理型 AI。监管可以通过建立安全标准来发挥建设性作用,这些标准有助于防止事故发生,并在安全措施失效时为合规公司辩护其行为提供依据。
该分析基于技术高管 Emil Sayegh 在《福布斯》(Forbes) 发表的一篇文章,他认为公司应将 AI 代理视为特权身份。连接到财务软件、内部数据库或协作平台的代理可能拥有与具有敏感访问权限的员工相当的凭据和权限。
这要求公司回答五个基本问题:哪些 AI 代理正在运行,谁拥有它们?它们可以访问哪些系统和数据?哪些操作需要人工批准?它们的活动是否受到监控?它们的访问权限是否可以立即撤销?
然而,对于 IAPP 来说,确定这些控制措施只是起点。企业必须考虑到攻击者利用被授权执行代码、调用应用程序编程接口或更改系统配置的代理的速度。
一个受损的人工智能代理可能在人工审核人员来得及干预之前,实现凭据窃取、权限提升或在连接的系统间移动。这使得防御性控制的设计与对代理权限设置的边界同样重要。
“公司应该考虑自动化监控以及自动化遏制,”IAPP 的分析指出,这包括在特定情况发生时撤销访问权限。
我们很乐意成为您首选的新闻来源。
请将我们添加到您的首选来源列表中,以便我们的新闻、数据和访谈出现在您的信息流中。谢谢!
然而,自动化也有其自身的权衡。错误的关闭可能会中断合法操作,因此公司必须在遏制触发条件与业务中断之间进行权衡。尽管如此,IAPP 警告说,依赖人工干预的态势在应对快速进展的攻击时可能证明是行不通的。
另一方面,AI 代理本身没有隐私权,这给了公司更大的自由度来审查其活动,尽管 IAPP 指出,身份的不同并不能消除公司对通过代理工作处理的个人信息所承担的义务。
如果发生事故,潜在的后果是众所周知的。公司可能面临业务中断、客户和隐私通知、上市公司披露义务、监管执法和诉讼(包括集体诉讼)。代理的访问权限和功能可能会增加损害的范围或严重程度。
更困难的情况涉及部署公司之外的损害。IAPP 将代理描述为攻击业务合作伙伴的“枢纽点”,可能在常规交换的文件中插入恶意链接或恶意软件。一个值得信赖的商业工作流因此可能变成受 AI 影响的供应链损害。
对于法律和合规团队来说,这种可能性使得合同风险分配变得尤为重要。责任限制和赔偿条款可能会影响风险敞口,此外还有疏忽索赔、损害的可预见性以及对受影响合作伙伴的影响。上市公司还需要考虑重要性。
IAPP 的监管论点源于这种不确定性。确立安全义务的立法可以提高保护标准,同时为公司提供一个更清晰的基准,以证明其行为的合理性。
能够证明其符合法定注意标准的公司可以主张其履行了对受损方负有的义务。该分析将其视为一种潜在的辩护手段,而非自动免除责任。
对于企业而言,眼下的任务是将技术许可、监控和遏制与合同义务和事故规划联系起来。因此,监管辩论也是关于定义负责任的部署需要什么,以及当代理造成损害时,公司需要提供哪些证据。
Sourced by
Originally reported by PYMNTS.com
NewsLayer coverage based on externally reported material.
The Daily Brief
The onchain economy, before your day starts.
Curated markets, onchain insights, and key headlines — delivered every weekday morning.
Weekdays · Free · ~5 minute read
0
Applause
Was this article helpful?
Article Intelligence
Topics
Sponsored
AdNewsLayer Premium
Unlock deeper intelligence.
Ad-free reading, exclusive research, and real-time onchain insights.
Go Premium



