Коротко о главном
Безопасный AI-агент должен получать минимально необходимые данные и инструменты, а каждое важное действие — иметь проверяемую связь с пользователем, ролью и бизнес-контекстом. Главный риск 2026 года — не сама модель, а слишком широкие полномочия вокруг неё.
Почему governance отстаёт от внедрения
Deloitte в 2026 году отмечает, что только около одной пятой компаний имеет зрелую модель governance для автономных AI-агентов. IBM сообщает, что лишь 11% опрошенных технологических руководителей считают свои организации полностью готовыми к масштабу агентного внедрения.
Это объяснимо: чат-бот легко запустить, а система, которая действует в CRM, файлах, почте и внешних API, требует полноценного контроля.
Least privilege
У агента не должно быть универсального «админского» доступа только потому, что ему так удобнее. Разрешения лучше привязывать к роли пользователя, конкретным объектам и инструментам. Отдельно контролируются чтение, изменение и внешние действия.
Самый безопасный инструмент — тот, который не принимает произвольный путь, URL или SQL от модели, а предлагает узкую бизнес-операцию с серверной валидацией.
Approvals и human-in-the-loop
IBM Research описывает governance by construction через точки контроля до планирования, на границе инструмента и на этапе результата. В прикладной CRM это означает, что некоторые действия можно выполнять автоматически, а другие требуют подтверждения.
Например, сформировать черновик письма можно без approval, а отправить юридически значимый документ или изменить финансовое условие — только после проверки.
Audit trail
Журнал должен отвечать минимум на вопросы: какой пользователь инициировал агентный процесс, в каком workspace, какую модель использовали, какие tools вызывались, над какими объектами и с каким статусом. Для разборов инцидентов важно также различать рекомендацию и фактическое действие.
Секреты моделей и интеграций не должны попадать в браузер, логи общего доступа и evidence.
Многопортальная CRM
В SaaS добавляется ещё один обязательный слой: tenant isolation. Даже правильные права внутри одного портала не защищают от ошибки маршрутизации между двумя клиентами. Поэтому tenant/workspace должен участвовать во всех критичных запросах, файлах, кэше, задачах и AI-контексте.
Частые вопросы
Источники
В Adaptum безопасность ИИ проектируется вместе с правами CRM и изоляцией порталов. На демо можно показать не только «что умеет агент», но и где проходят его границы.