AI agent 权限设置指南:读取、草拟、发送、更新、删除如何分?

AI agent 权限设置指南:读取、草拟、发送、更新、删除如何分?

作者:Ricky Chow发布:2026-06-19更新:2026-06-19

AI agent 权限设定,不是简单问「这个员工本身有没有权限」。更实际的做法,是把 AI agent 的工作拆成几类动作:可以读取甚么资料、可以草拟甚么内容、可以建立哪些任务、可以更新哪些纪录、哪些动作需要人手审批,以及哪些权限第一阶段不应开放。

对香港中小企而言,AI agent 的安全落地通常不是一开始便全面自动化,而是先让 AI 做资料读取、摘要、草拟和任务准备;至于对外发送、更新正式纪录、汇出资料、删除资料这类会影响客户、金钱、订单或个人资料的动作,应该加入人手审批、audit trail,甚至暂时禁止。

如果你仍在判断公司应否导入 AI agent、CRM、ERP 或 WhatsApp 工作流,可先阅读 AI 代理商业系统 Hong Kong 指南。本文假设你已准备让 AI agent 接触业务系统,重点集中在权限设定。

1. 先看结论:AI agent 权限要按动作分级

AI agent 不应直接继承老板、管理员或某个员工帐户的全部权限。较稳妥的做法,是为 AI agent 定义独立身份、指定用途、可用工具、资料范围、审批规则和停用方式。

最少可分成五个动作层级:

动作层级AI agent 可以做甚么典型风险建议控制
读取查询授权资料、读取个案背景、检视公开服务资料读到不相关或敏感资料限定资料表、栏位、个案范围
草拟草拟 WhatsApp、电邮、内部备注、摘要草稿内容不准确或语气不合适人手覆核后才可发送
建立建立跟进任务、提醒、待办清单任务太多或分派错人限定任务类型和负责人规则
更新更新 CRM、订单、库存、状态栏位改错正式纪录低风险栏位可审批后更新,高风险栏位不开放
执行发送外部讯息、确认价格、汇出资料、删除纪录对外承诺、资料外泄、不可逆更改主管审批、双重审批或第一阶段禁止

这个分级比单纯问「AI 有没有权限」更有用,因为 AI agent 的风险通常不是来自读取一段文字,而是来自它可以调用甚么工具、执行甚么动作,以及是否有人在关键位置覆核。

2. 为甚么不应让 AI agent 使用管理员权限?

不少公司在测试 AI 自动化时,会为了方便而用一个权限很高的帐户连接 CRM、ERP、电邮、WhatsApp 或内部工具。短期看似快,长远很容易出问题。

常见风险包括:

  • AI agent 读到与任务无关的客户、员工或财务资料;
  • AI agent 可以更新不应更新的栏位;
  • 员工分不清楚是谁触发了某个 AI 动作;
  • 发生错误时,audit trail 只见到通用管理员帐户;
  • 离职、转岗或工作流改动时,权限未有同步收窄;
  • prompt injection 或错误指令一旦成功,就可以触发高风险工具。

较好的做法,是把 AI agent 视为一个独立的营运身份。这个身份只应有完成指定流程所需的最小权限,例如只可读取某类线索、只可草拟回复、只可建立指定任务,而不是可以任意修改整个 CRM 或 ERP。

这个方向亦符合多个公开研究和官方技术指引的共通原则。AWS Well-Architected Generative AI Lens 将代理式工作流的最小权限和权限边界列为安全实践;Microsoft AI security benchmark 提到敏感或高影响 AI 动作应加入人手覆核;MCP authorization 指引 亦提醒,当 MCP server 会处理用户资料或管理动作,就要有授权、存取控制和审计能力。香港角度可再参考 PCPD 的 Artificial Intelligence: Model Personal Data Protection Framework,重点包括 AI 治理、风险评估、人手监督和持续监察。

3. 权限设定要分四条线:资料、工具、动作、工作流

AI agent 权限不应只停留在登入角色。真正落地时,至少要分四条线。

3.1 资料范围:可以读哪些资料

例如:

  • 只可读公开产品或服务资料;
  • 只可读自己负责部门的客户纪录;
  • 只可读某个线索或订单的相关资料;
  • 不可读付款资料、身份证明文件、员工资料或管理层备注;
  • 不可批量汇出所有客户资料。

资料范围愈清楚,AI agent 愈不需要靠猜测工作。

3.2 工具范围:可以用哪些工具

例如:

  • 可用 CRM 查询;
  • 可用 WhatsApp 草稿工具,但不可直接发送;
  • 可用报价草稿工具,但不可确认最终价格;
  • 可建立任务,但不可改订单状态;
  • 可用 ERP 查询,但不可改库存。

每一个已连接工具都应该当成一个风险入口。尤其当 AI agent 透过 MCP、API 或自动化平台连接系统时,不应一次过开放所有工具。

3.3 动作范围:可以做哪类动作

同一个 CRM 工具内,也要分读取、建立、更新、删除。AI 可以查找客户纪录,不代表可以合并客户、删除客户或修改客户阶段。

文章中最值得落地的判断是:

  • 读取通常可较早开放;
  • 草拟应该保留人手覆核;
  • 建立任务可在限定规则下开放;
  • 更新要按栏位风险审批;
  • 发送、汇出、删除要特别保守。

3.4 工作流范围:只限哪条流程

一个 AI agent 不需要同时处理全公司所有流程。第一阶段可以只限:

  • 网站查询到 CRM 跟进;
  • WhatsApp 查询摘要;
  • 报价准备;
  • 教育中心课程查询;
  • B2B 订单状态查询;
  • 内部服务申请分派。

范围愈窄,团队愈容易测试、审批和修正。

4. 哪些动作需要人手审批?

不是所有 AI agent 动作都需要主管逐一批准。太多审批会令流程变慢,也会令同事绕过系统。较实际的做法,是按风险分级。

风险级别例子建议审批
低风险读取公开服务资料、摘要客户查询、标记缺漏资料可自动执行,但要记录
中风险建立跟进任务、草拟 WhatsApp / 电邮、准备报价背景前线同事确认
高风险发送正式回复、改客户状态、改订单状态、套用折扣主管审批
关键风险汇出个人资料、删除纪录、改付款条款、批核例外价格双重审批或第一阶段禁止

这样做的好处,是低风险工作仍然可以加快,高风险工作则保留责任分工。

5. 每个 AI agent 都要有一位最终问责人

除了权限和审批,每个 AI agent 都应该有一位清楚指定的最终问责人。重点是「一位」,不是「一组人」、「IT 部门」、「营运团队」或「大家一起负责」。

可以有很多人参与设计、使用、审批和监察同一个 AI agent,但最终问责人应该是一个具名员工。当 AI agent 权限要扩大、出现错误、audit trail 显示异常、员工想绕过审批,或客户查询某个 AI 辅助动作时,公司需要知道最后由谁决定和跟进。

这里可借用 RACI 概念:

RACI 角色在 AI agent 权限设定中的意思例子
Responsible 负责执行日常操作或执行工作的人,可以多于一人前线同事审阅 AI 草稿、处理跟进任务
Accountable 最终问责最终问责人,只应有一位指定工作流负责人,负责批准 AI agent 用途、权限范围和例外处理
Consulted 需要咨询需要被咨询的人,可以多于一人IT、营运主管、私隐/合规负责人、部门负责人
Informed 需要知会需要知道变更或结果的人,可以多于一人相关团队成员、客服、销售、管理层

RACI 入面最容易被忽略的是 Accountable,即最终问责。负责执行、需要咨询和需要知会的人都可以是一班人,但最终问责人不应是一班人。若一个 AI agent 牵涉 CRM、WhatsApp 和 ERP,仍然应该指定一位员工,对这个 AI agent 的用途、权限、审批规则和停用决定负责。

实务上,每个 AI agent 上线前至少应记录:

  • AI agent 名称和用途;
  • 最终问责人的姓名和职位;
  • 问责人不在时的替代审批安排;
  • 可读资料和可用工具;
  • 哪些动作需要前线同事确认、主管审批或双重审批;
  • audit trail 由谁定期检查;
  • 哪些情况要暂停 AI agent 或收窄权限。

这样做不是为了增加文件,而是避免「系统出了事,但每个人都以为不是自己负责」。AI agent 愈接近真实业务流程,责任分工愈要清楚。

6. 坏设定与较安全设定

以下例子可以帮团队更快理解权限边界。

情况坏设定较安全设定
客户 WhatsApp 查询AI 直接自动回复所有客户AI 草拟回复,由职员审阅后发送
CRM 线索跟进AI 可修改所有线索状态AI 建议下一步,只可建立任务,状态由负责同事确认
报价准备AI 可直接发正式报价AI 准备报价草稿,价格、折扣和交付条件需主管确认
ERP 订单资料AI 可更改订单和库存AI 只可查询状态和标记异常,更新需营运同事批准
客户资料汇出AI 可批量汇出完整客户资料第一阶段禁止汇出;如需汇出,走管理层审批和记录
资料删除AI 可删除重复纪录AI 只可标记疑似重复,删除或合并由人手处理

这些设定不只是技术安全,也会影响员工是否愿意使用系统。当同事知道 AI 不会自行乱改资料或乱覆客,采用阻力通常会低很多。

7. CRM、ERP、WhatsApp 场景如何分权限?

7.1 CRM:先由读取和建立任务开始

若公司正在整理销售查询和跟进纪录,可参考 CRM software 这类客户资料层的角色。AI agent 第一阶段可以:

  • 读取指定线索的基本资料和沟通纪录;
  • 摘要客户背景;
  • 草拟下一步跟进;
  • 建立跟进任务;
  • 标记缺漏栏位。

但不应一开始便自动:

  • 改客户负责人;
  • 改客户阶段;
  • 合并或删除客户;
  • 汇出全公司客户名单;
  • 对外承诺价格或服务范围。

7.2 WhatsApp:草拟不等于发送

很多香港公司最想让 AI 帮手处理 WhatsApp。这件事可行,但权限要分清楚。若使用 WhatsApp Business API 连接受控工作流,AI agent 可以先负责整理对话、找出客户需要、草拟回复和提醒职员。

第一阶段不建议让 AI 在无人覆核下大量发送讯息,尤其是涉及价格、名额、课程安排、投诉或敏感个案。较稳妥的模式是:

AI 草拟 -> 职员修改 -> 职员发送 -> 系统记录版本

7.3 ERP / inventory:查询可以较早,更新要保守

若 AI agent 接触 B2B ordering systeminventory management system 相关流程,最重要是不要混淆「查询状态」和「改变状态」。

AI 可以协助:

  • 查询产品、库存、订单和交付状态;
  • 整理报价所需背景;
  • 标记库存不足、价格需确认或交付条件例外;
  • 建立内部待办。

但以下动作应由人手审批:

  • 确认订单;
  • 改库存;
  • 改价格;
  • 改付款条款;
  • 改送货或交付状态;
  • 取消或删除订单。

7.4 教育中心:AI 可协助整理,不能自行决定学生安排

教育中心管理系统 场景,AI agent 可协助整理家长查询、学生背景、课程资料、试堂安排和跟进任务。但涉及学生安排、收费、补堂、投诉或特殊需要时,仍应由职员确认。

这个分界很重要:AI 可以帮职员更快看到完整背景,但不应在没有审批下替职员作出教学或营运决定。

8. MCP、API 和工具权限要特别小心

当 AI agent 只是生成文字,风险通常较低。当 AI agent 开始透过 MCP、API 或自动化工具接触系统时,权限设计就变得关键。

每个工具都应该回答几条问题:

  • 这个工具可以读甚么资料?
  • 这个工具可以修改甚么?
  • 是否需要审批才可执行?
  • 是否有记录每次工具调用?
  • 存取权杖是否只限这个用途?
  • 出错时会否交给人手处理?

不要只靠 prompt 写「不要做危险动作」。真正安全的设计,是 AI agent 根本没有相关权限,或者相关动作必须经过审批。Prompt 是行为指引,但权限才是边界。

9. Audit trail 要记录甚么?

AI agent 上线前,应该先定义 audit trail。这不是事后补文件,而是令团队敢用 AI 的基础。

最少应记录:

  • 谁触发了 AI agent;
  • 哪个 AI agent 身份执行了工作;
  • 这个 AI agent 的最终问责人是谁;
  • AI 读取了哪些资料类型;
  • AI 调用了哪些工具;
  • AI 生成了甚么草稿或建议;
  • 人手修改了甚么;
  • 谁批准或拒绝;
  • 最后是否发送、更新或建立纪录;
  • 若出错,交给谁处理。

没有 audit trail 的 AI 工作流,即使大部分时间运作正常,也很难回答「谁批准了这个回复」、「为何改了这个状态」、「AI 根据甚么资料作出建议」这些问题。

10. 香港公司要注意个人资料和员工 AI 使用政策

香港公司导入 AI agent 时,应将个人资料视为权限设计的一部分。AI agent 不应因为方便而读取全部客户资料,也不应让员工随意把不必要的个人资料放入 AI 工具。

实务上可先定几条内部规则:

  • 哪些个人资料不可输入 AI;
  • 哪些栏位 AI 只可读取,不可输出到外部讯息;
  • 哪些情况要遮蔽或最小化资料;
  • 员工可如何使用 AI 输出;
  • AI 建议不可被视为未经核对的最终事实;
  • 高风险或敏感个案要交由人手处理。

这篇文章不是法律意见,但从营运角度看,资料最小化、人手监督和清晰责任分工,都是 AI agent 权限设定不可缺少的一部分。

11. 日权限推出节奏:先窄后阔

若你准备在公司开始第一条 AI 辅助工作流,可用以下 30 日节奏:

时间建议动作
第 1 周选一条流程,列出资料来源、工具、可做动作和不可做动作
第 2 周先开只读和只草拟权限,收集真实员工意见
第 3 周加入建立任务或低风险更新,但保留人手审批
第 4 周检查 audit trail,移除未使用权限,才考虑扩展到下一条流程

这个节奏比一开始全面开权限慢一点,但更容易让团队建立信任。AI agent 最有价值的地方,不是取代所有判断,而是在受控范围内帮人更快完成正确下一步。

12. oneflash 如何协助

oneflash 较适合已经有查询、跟进、报价、订单、通知或行政流程,但资料分散在网站表单、WhatsApp、CRM、Excel、电邮或不同后台之间的香港中小企。

若你准备让 AI agent 接触 CRM、ERP、WhatsApp 或内部工作流,第一步不一定是立即开发完整 AI agent,而是先做 AI 工作流权限诊断:

  • 这条流程应由 AI 读甚么资料;
  • 哪一位员工是最终问责人;
  • 哪些工具可开放;
  • 哪些动作只可草拟;
  • 哪些动作要审批;
  • 哪些权限第一阶段应暂停;
  • audit trail 要如何设计。

你可以先从一条高重复、低风险、可量度的流程开始,再逐步扩展。若想先确认公司是否已具备基本 AI 导入条件,可配合阅读 AI 业务系统准备清单

预约 AI 工作流权限诊断

常见问题

不应完全等同。员工可能有多种工作需要,但 AI agent 应按指定流程、资料范围、工具和动作设置最小权限。即使某位员工有权修改 CRM,AI agent 也未必应该自动拥有同等修改权。

准备让 AI agent 接触 CRM、ERP、WhatsApp 或内部工作流?先由权限、审批、问责人和 audit trail 开始,会比一开始追求全面自动化更稳阵。

你有 15 分钟吗?

我们谈谈拖慢你公司成长的阻滞

方便通话时间 *

直接联络我们

在线顾问:0, 最后更新: 2026-08-06, 09:00

请留下讯息,我们会在下一个工作天回复。