Коротко о главном

Безопасный AI-агент должен получать минимально необходимые данные и инструменты, а каждое важное действие — иметь проверяемую связь с пользователем, ролью и бизнес-контекстом. Главный риск 2026 года — не сама модель, а слишком широкие полномочия вокруг неё.

Почему governance отстаёт от внедрения

Deloitte в 2026 году отмечает, что только около одной пятой компаний имеет зрелую модель governance для автономных AI-агентов. IBM сообщает, что лишь 11% опрошенных технологических руководителей считают свои организации полностью готовыми к масштабу агентного внедрения.

Это объяснимо: чат-бот легко запустить, а система, которая действует в CRM, файлах, почте и внешних API, требует полноценного контроля.

Least privilege

У агента не должно быть универсального «админского» доступа только потому, что ему так удобнее. Разрешения лучше привязывать к роли пользователя, конкретным объектам и инструментам. Отдельно контролируются чтение, изменение и внешние действия.

Самый безопасный инструмент — тот, который не принимает произвольный путь, URL или SQL от модели, а предлагает узкую бизнес-операцию с серверной валидацией.

Approvals и human-in-the-loop

IBM Research описывает governance by construction через точки контроля до планирования, на границе инструмента и на этапе результата. В прикладной CRM это означает, что некоторые действия можно выполнять автоматически, а другие требуют подтверждения.

Например, сформировать черновик письма можно без approval, а отправить юридически значимый документ или изменить финансовое условие — только после проверки.

Audit trail

Журнал должен отвечать минимум на вопросы: какой пользователь инициировал агентный процесс, в каком workspace, какую модель использовали, какие tools вызывались, над какими объектами и с каким статусом. Для разборов инцидентов важно также различать рекомендацию и фактическое действие.

Секреты моделей и интеграций не должны попадать в браузер, логи общего доступа и evidence.

Многопортальная CRM

В SaaS добавляется ещё один обязательный слой: tenant isolation. Даже правильные права внутри одного портала не защищают от ошибки маршрутизации между двумя клиентами. Поэтому tenant/workspace должен участвовать во всех критичных запросах, файлах, кэше, задачах и AI-контексте.

Частые вопросы

Не обязательно. Лучше разрешать узкие проверяемые действия и повышать автономность по мере доказательства качества.
Нет. Проверка прав должна выполняться на сервере.
Это зависит от политики данных. Часто полезнее хранить минимальный audit metadata и избегать ненужного сохранения чувствительного контента.

Источники

  1. Deloitte — The State of AI in the Enterprise 2026
  2. IBM — 2026 AI control gap study
  3. IBM Research — Governance by Construction for Generalist Agents
  4. OpenAI — Introducing OpenAI Presence

В Adaptum безопасность ИИ проектируется вместе с правами CRM и изоляцией порталов. На демо можно показать не только «что умеет агент», но и где проходят его границы.