AI agent 权限设定,不是简单问「这个员工本身有没有权限」。更实际的做法,是把 AI agent 的工作拆成几类动作:可以读取甚么资料、可以草拟甚么内容、可以建立哪些任务、可以更新哪些纪录、哪些动作需要人手审批,以及哪些权限第一阶段不应开放。
对香港中小企而言,AI agent 的安全落地通常不是一开始便全面自动化,而是先让 AI 做资料读取、摘要、草拟和任务准备;至于对外发送、更新正式纪录、汇出资料、删除资料这类会影响客户、金钱、订单或个人资料的动作,应该加入人手审批、audit trail,甚至暂时禁止。
如果你仍在判断公司应否导入 AI agent、CRM、ERP 或 WhatsApp 工作流,可先阅读 AI 代理商业系统 Hong Kong 指南。本文假设你已准备让 AI agent 接触业务系统,重点集中在权限设定。
1. 先看结论:AI agent 权限要按动作分级
AI agent 不应直接继承老板、管理员或某个员工帐户的全部权限。较稳妥的做法,是为 AI agent 定义独立身份、指定用途、可用工具、资料范围、审批规则和停用方式。
最少可分成五个动作层级:
| 动作层级 | AI agent 可以做甚么 | 典型风险 | 建议控制 |
| 读取 | 查询授权资料、读取个案背景、检视公开服务资料 | 读到不相关或敏感资料 | 限定资料表、栏位、个案范围 |
| 草拟 | 草拟 WhatsApp、电邮、内部备注、摘要 | 草稿内容不准确或语气不合适 | 人手覆核后才可发送 |
| 建立 | 建立跟进任务、提醒、待办清单 | 任务太多或分派错人 | 限定任务类型和负责人规则 |
| 更新 | 更新 CRM、订单、库存、状态栏位 | 改错正式纪录 | 低风险栏位可审批后更新,高风险栏位不开放 |
| 执行 | 发送外部讯息、确认价格、汇出资料、删除纪录 | 对外承诺、资料外泄、不可逆更改 | 主管审批、双重审批或第一阶段禁止 |
这个分级比单纯问「AI 有没有权限」更有用,因为 AI agent 的风险通常不是来自读取一段文字,而是来自它可以调用甚么工具、执行甚么动作,以及是否有人在关键位置覆核。
2. 为甚么不应让 AI agent 使用管理员权限?
不少公司在测试 AI 自动化时,会为了方便而用一个权限很高的帐户连接 CRM、ERP、电邮、WhatsApp 或内部工具。短期看似快,长远很容易出问题。
常见风险包括:
- AI agent 读到与任务无关的客户、员工或财务资料;
- AI agent 可以更新不应更新的栏位;
- 员工分不清楚是谁触发了某个 AI 动作;
- 发生错误时,audit trail 只见到通用管理员帐户;
- 离职、转岗或工作流改动时,权限未有同步收窄;
- prompt injection 或错误指令一旦成功,就可以触发高风险工具。
较好的做法,是把 AI agent 视为一个独立的营运身份。这个身份只应有完成指定流程所需的最小权限,例如只可读取某类线索、只可草拟回复、只可建立指定任务,而不是可以任意修改整个 CRM 或 ERP。
这个方向亦符合多个公开研究和官方技术指引的共通原则。AWS Well-Architected Generative AI Lens 将代理式工作流的最小权限和权限边界列为安全实践;Microsoft AI security benchmark 提到敏感或高影响 AI 动作应加入人手覆核;MCP authorization 指引 亦提醒,当 MCP server 会处理用户资料或管理动作,就要有授权、存取控制和审计能力。香港角度可再参考 PCPD 的 Artificial Intelligence: Model Personal Data Protection Framework,重点包括 AI 治理、风险评估、人手监督和持续监察。
3. 权限设定要分四条线:资料、工具、动作、工作流
AI agent 权限不应只停留在登入角色。真正落地时,至少要分四条线。
3.1 资料范围:可以读哪些资料
例如:
- 只可读公开产品或服务资料;
- 只可读自己负责部门的客户纪录;
- 只可读某个线索或订单的相关资料;
- 不可读付款资料、身份证明文件、员工资料或管理层备注;
- 不可批量汇出所有客户资料。
资料范围愈清楚,AI agent 愈不需要靠猜测工作。
3.2 工具范围:可以用哪些工具
例如:
- 可用 CRM 查询;
- 可用 WhatsApp 草稿工具,但不可直接发送;
- 可用报价草稿工具,但不可确认最终价格;
- 可建立任务,但不可改订单状态;
- 可用 ERP 查询,但不可改库存。
每一个已连接工具都应该当成一个风险入口。尤其当 AI agent 透过 MCP、API 或自动化平台连接系统时,不应一次过开放所有工具。
3.3 动作范围:可以做哪类动作
同一个 CRM 工具内,也要分读取、建立、更新、删除。AI 可以查找客户纪录,不代表可以合并客户、删除客户或修改客户阶段。
文章中最值得落地的判断是:
- 读取通常可较早开放;
- 草拟应该保留人手覆核;
- 建立任务可在限定规则下开放;
- 更新要按栏位风险审批;
- 发送、汇出、删除要特别保守。
3.4 工作流范围:只限哪条流程
一个 AI agent 不需要同时处理全公司所有流程。第一阶段可以只限:
- 网站查询到 CRM 跟进;
- WhatsApp 查询摘要;
- 报价准备;
- 教育中心课程查询;
- B2B 订单状态查询;
- 内部服务申请分派。
范围愈窄,团队愈容易测试、审批和修正。
4. 哪些动作需要人手审批?
不是所有 AI agent 动作都需要主管逐一批准。太多审批会令流程变慢,也会令同事绕过系统。较实际的做法,是按风险分级。
| 风险级别 | 例子 | 建议审批 |
| 低风险 | 读取公开服务资料、摘要客户查询、标记缺漏资料 | 可自动执行,但要记录 |
| 中风险 | 建立跟进任务、草拟 WhatsApp / 电邮、准备报价背景 | 前线同事确认 |
| 高风险 | 发送正式回复、改客户状态、改订单状态、套用折扣 | 主管审批 |
| 关键风险 | 汇出个人资料、删除纪录、改付款条款、批核例外价格 | 双重审批或第一阶段禁止 |
这样做的好处,是低风险工作仍然可以加快,高风险工作则保留责任分工。
5. 每个 AI agent 都要有一位最终问责人
除了权限和审批,每个 AI agent 都应该有一位清楚指定的最终问责人。重点是「一位」,不是「一组人」、「IT 部门」、「营运团队」或「大家一起负责」。
可以有很多人参与设计、使用、审批和监察同一个 AI agent,但最终问责人应该是一个具名员工。当 AI agent 权限要扩大、出现错误、audit trail 显示异常、员工想绕过审批,或客户查询某个 AI 辅助动作时,公司需要知道最后由谁决定和跟进。
这里可借用 RACI 概念:
| RACI 角色 | 在 AI agent 权限设定中的意思 | 例子 |
| Responsible 负责执行 | 日常操作或执行工作的人,可以多于一人 | 前线同事审阅 AI 草稿、处理跟进任务 |
| Accountable 最终问责 | 最终问责人,只应有一位 | 指定工作流负责人,负责批准 AI agent 用途、权限范围和例外处理 |
| Consulted 需要咨询 | 需要被咨询的人,可以多于一人 | IT、营运主管、私隐/合规负责人、部门负责人 |
| Informed 需要知会 | 需要知道变更或结果的人,可以多于一人 | 相关团队成员、客服、销售、管理层 |
RACI 入面最容易被忽略的是 Accountable,即最终问责。负责执行、需要咨询和需要知会的人都可以是一班人,但最终问责人不应是一班人。若一个 AI agent 牵涉 CRM、WhatsApp 和 ERP,仍然应该指定一位员工,对这个 AI agent 的用途、权限、审批规则和停用决定负责。
实务上,每个 AI agent 上线前至少应记录:
- AI agent 名称和用途;
- 最终问责人的姓名和职位;
- 问责人不在时的替代审批安排;
- 可读资料和可用工具;
- 哪些动作需要前线同事确认、主管审批或双重审批;
- audit trail 由谁定期检查;
- 哪些情况要暂停 AI agent 或收窄权限。
这样做不是为了增加文件,而是避免「系统出了事,但每个人都以为不是自己负责」。AI agent 愈接近真实业务流程,责任分工愈要清楚。
6. 坏设定与较安全设定
以下例子可以帮团队更快理解权限边界。
| 情况 | 坏设定 | 较安全设定 |
| 客户 WhatsApp 查询 | AI 直接自动回复所有客户 | AI 草拟回复,由职员审阅后发送 |
| CRM 线索跟进 | AI 可修改所有线索状态 | AI 建议下一步,只可建立任务,状态由负责同事确认 |
| 报价准备 | AI 可直接发正式报价 | AI 准备报价草稿,价格、折扣和交付条件需主管确认 |
| ERP 订单资料 | AI 可更改订单和库存 | AI 只可查询状态和标记异常,更新需营运同事批准 |
| 客户资料汇出 | AI 可批量汇出完整客户资料 | 第一阶段禁止汇出;如需汇出,走管理层审批和记录 |
| 资料删除 | AI 可删除重复纪录 | AI 只可标记疑似重复,删除或合并由人手处理 |
这些设定不只是技术安全,也会影响员工是否愿意使用系统。当同事知道 AI 不会自行乱改资料或乱覆客,采用阻力通常会低很多。
7. CRM、ERP、WhatsApp 场景如何分权限?
7.1 CRM:先由读取和建立任务开始
若公司正在整理销售查询和跟进纪录,可参考 CRM software 这类客户资料层的角色。AI agent 第一阶段可以:
- 读取指定线索的基本资料和沟通纪录;
- 摘要客户背景;
- 草拟下一步跟进;
- 建立跟进任务;
- 标记缺漏栏位。
但不应一开始便自动:
- 改客户负责人;
- 改客户阶段;
- 合并或删除客户;
- 汇出全公司客户名单;
- 对外承诺价格或服务范围。
7.2 WhatsApp:草拟不等于发送
很多香港公司最想让 AI 帮手处理 WhatsApp。这件事可行,但权限要分清楚。若使用 WhatsApp Business API 连接受控工作流,AI agent 可以先负责整理对话、找出客户需要、草拟回复和提醒职员。
第一阶段不建议让 AI 在无人覆核下大量发送讯息,尤其是涉及价格、名额、课程安排、投诉或敏感个案。较稳妥的模式是:
AI 草拟 -> 职员修改 -> 职员发送 -> 系统记录版本
7.3 ERP / inventory:查询可以较早,更新要保守
若 AI agent 接触 B2B ordering system 或 inventory management system 相关流程,最重要是不要混淆「查询状态」和「改变状态」。
AI 可以协助:
- 查询产品、库存、订单和交付状态;
- 整理报价所需背景;
- 标记库存不足、价格需确认或交付条件例外;
- 建立内部待办。
但以下动作应由人手审批:
- 确认订单;
- 改库存;
- 改价格;
- 改付款条款;
- 改送货或交付状态;
- 取消或删除订单。
7.4 教育中心:AI 可协助整理,不能自行决定学生安排
在 教育中心管理系统 场景,AI agent 可协助整理家长查询、学生背景、课程资料、试堂安排和跟进任务。但涉及学生安排、收费、补堂、投诉或特殊需要时,仍应由职员确认。
这个分界很重要:AI 可以帮职员更快看到完整背景,但不应在没有审批下替职员作出教学或营运决定。
8. MCP、API 和工具权限要特别小心
当 AI agent 只是生成文字,风险通常较低。当 AI agent 开始透过 MCP、API 或自动化工具接触系统时,权限设计就变得关键。
每个工具都应该回答几条问题:
- 这个工具可以读甚么资料?
- 这个工具可以修改甚么?
- 是否需要审批才可执行?
- 是否有记录每次工具调用?
- 存取权杖是否只限这个用途?
- 出错时会否交给人手处理?
不要只靠 prompt 写「不要做危险动作」。真正安全的设计,是 AI agent 根本没有相关权限,或者相关动作必须经过审批。Prompt 是行为指引,但权限才是边界。
9. Audit trail 要记录甚么?
AI agent 上线前,应该先定义 audit trail。这不是事后补文件,而是令团队敢用 AI 的基础。
最少应记录:
- 谁触发了 AI agent;
- 哪个 AI agent 身份执行了工作;
- 这个 AI agent 的最终问责人是谁;
- AI 读取了哪些资料类型;
- AI 调用了哪些工具;
- AI 生成了甚么草稿或建议;
- 人手修改了甚么;
- 谁批准或拒绝;
- 最后是否发送、更新或建立纪录;
- 若出错,交给谁处理。
没有 audit trail 的 AI 工作流,即使大部分时间运作正常,也很难回答「谁批准了这个回复」、「为何改了这个状态」、「AI 根据甚么资料作出建议」这些问题。
10. 香港公司要注意个人资料和员工 AI 使用政策
香港公司导入 AI agent 时,应将个人资料视为权限设计的一部分。AI agent 不应因为方便而读取全部客户资料,也不应让员工随意把不必要的个人资料放入 AI 工具。
实务上可先定几条内部规则:
- 哪些个人资料不可输入 AI;
- 哪些栏位 AI 只可读取,不可输出到外部讯息;
- 哪些情况要遮蔽或最小化资料;
- 员工可如何使用 AI 输出;
- AI 建议不可被视为未经核对的最终事实;
- 高风险或敏感个案要交由人手处理。
这篇文章不是法律意见,但从营运角度看,资料最小化、人手监督和清晰责任分工,都是 AI agent 权限设定不可缺少的一部分。
11. 日权限推出节奏:先窄后阔
若你准备在公司开始第一条 AI 辅助工作流,可用以下 30 日节奏:
| 时间 | 建议动作 |
| 第 1 周 | 选一条流程,列出资料来源、工具、可做动作和不可做动作 |
| 第 2 周 | 先开只读和只草拟权限,收集真实员工意见 |
| 第 3 周 | 加入建立任务或低风险更新,但保留人手审批 |
| 第 4 周 | 检查 audit trail,移除未使用权限,才考虑扩展到下一条流程 |
这个节奏比一开始全面开权限慢一点,但更容易让团队建立信任。AI agent 最有价值的地方,不是取代所有判断,而是在受控范围内帮人更快完成正确下一步。
12. oneflash 如何协助
oneflash 较适合已经有查询、跟进、报价、订单、通知或行政流程,但资料分散在网站表单、WhatsApp、CRM、Excel、电邮或不同后台之间的香港中小企。
若你准备让 AI agent 接触 CRM、ERP、WhatsApp 或内部工作流,第一步不一定是立即开发完整 AI agent,而是先做 AI 工作流权限诊断:
- 这条流程应由 AI 读甚么资料;
- 哪一位员工是最终问责人;
- 哪些工具可开放;
- 哪些动作只可草拟;
- 哪些动作要审批;
- 哪些权限第一阶段应暂停;
- audit trail 要如何设计。
你可以先从一条高重复、低风险、可量度的流程开始,再逐步扩展。若想先确认公司是否已具备基本 AI 导入条件,可配合阅读 AI 业务系统准备清单。
