WorkBuddy接入ERP前的治理清单:数据、权限、审批、校验与回滚
本文简介: AI Agent进入ERP,关键不是模型有多聪明,而是数据边界、最小权限、写入审批、业务校验和审计回滚是否完整。
更新于 2026 年 9 月。 我是老汪(汪斌),长期做制造业财务、业财系统和数据建模实务。本文是公众号内容的官网扩容版:保留原文主案例,并补充底稿字段、验收标准、边界说明、FAQ 与可下载资料;文中模拟案例不对应真实客户,也不替代企业会计政策、内控审批或专业意见。
AI Agent进入企业系统以后,真正决定它能不能创造价值的,不只是模型能力,而是企业有没有能力约束它。
假设一场典型的制造企业经营会上,老板提出一个听起来非常合理的要求:
“能不能让AI Agent直接连接ERP、MES和WMS?每天自动看经营数据,发现异常就通知责任人,月底再把分析报告做好。”
模型选型、提示词和接口方案还没讨论,信息化负责人先问了五个问题:
它能看哪些数据?用谁的身份登录?能不能改采购单、成本单和凭证?执行错了由谁确认?改完之后能不能追溯和撤回?
会议室突然安静下来。
这五个问题,才是AI Agent从演示走向企业生产环境的分水岭。
工业和信息化部2026年7月披露,全国规上工业企业数字化改造覆盖率已达到九成,规上制造业企业人工智能技术应用普及率突破30%。企业开始讨论AI如何进入真实流程,并不奇怪。可一旦AI从“回答问题”升级为“读取数据、调用工具、执行动作”,风险也会跟着能力一起进入系统。
本文不讨论哪家模型更聪明,而是想讲清一个更现实的问题:制造企业准备让AI Agent连接ERP之前,至少要补上哪五道闸门,以及怎样从低风险场景开始落地。
本文中的企业、人物和流程均为教学模拟,只用于解释治理逻辑,不对应任何真实客户。
一、智能体和聊天机器人的差别,不只是回答得更好,应该怎么判断?
很多人第一次接触AI Agent,会把它理解成“更聪明的聊天机器人”。
这个理解只说对了一半。
聊天机器人主要交付答案;智能体则可能自己规划步骤、调用工具、观察结果、调整方案,再继续行动。Anthropic在2026年4月关于可信智能体的文章中,也用“规划—行动—观察—调整”的循环来区分智能体与普通问答工具。
放到企业里,这个差别非常具体。
你问聊天机器人“本月材料成本为什么超预算”,它可能根据你贴进去的数据给出几个解释。你让智能体完成同一个任务,它可能会去ERP读取采购入库,去MES读取产量和报废,去WMS核对库存变动,再生成差异清单,并把异常任务发给采购或车间。
前者的主要风险,是答案可能不准确;后者的风险,还包括读错数据、越权访问、错误写入、误发通知和无法撤回。
因此,企业评估智能体时,不能只问“模型准确率有多高”,还要问:
它在什么身份下,可以读取什么、判断什么、执行什么;一旦出错,谁能发现,谁能叫停,谁能恢复。
OpenAI的企业工作区Agent文档把工具连接、身份认证、角色权限、写入确认和连接器动作约束分开管理。写操作默认要求确认,也是同一个道理:模型能力和行动权限,本来就不该混为一谈。
二、第一道闸门:先划清数据边界,再谈“全系统接入”,应该怎么判断?
制造企业的数据从来不是一个整齐的数据库。
ERP里有客户、供应商、采购、销售和财务数据;MES里有工单、报工、停机、良率;WMS里有批次、库位和收发存;共享盘里还有报价、合同、工资和各种临时表格。
如果一句“连接企业数据”就把这些来源全部开放,智能体拿到的很可能不是完整上下文,而是一片没有边界的数据海洋。
第一道闸门要回答三件事:
- 哪些数据域允许读取,例如库存余额、已审核采购入库和已关闭工单;
- 哪些敏感字段必须屏蔽,例如个人信息、薪酬、未公开报价和账户信息;
- 数据是否经过业务状态过滤,例如草稿、作废、未审核和已审核单据能否混在一起。
这里最容易犯的错误,是把“技术上能查到”当成“业务上可以使用”。
例如,一个成本分析Agent如果把未审核领料单、已冲销入库和正式凭证一起抓进来,分析链路即使运行成功,结果也可能从起点就错了。
所以,企业不应先给智能体一把总钥匙,而应先给它一张清楚的数据地图:能看什么、不能看什么、按什么状态看、数据口径由谁负责。
三、第二道闸门:给智能体一个身份,而不是借用某个人的账号,应该怎么判断?
智能体进入系统后,必须回答“它是谁”。
如果Agent直接使用财务经理或系统管理员的个人账号,它继承的往往不只是完成任务所需的权限,还包括这个人能够看到和修改的全部内容。更麻烦的是,日志最后只会显示“某某账号执行”,无法区分是本人操作、脚本操作,还是智能体操作。
更稳妥的做法,是为每一个进入生产环境的智能体建立独立身份,并按最小权限原则授权:
- 库存预警Agent只读指定组织、仓库和物料范围;
- 成本分析Agent读取已审核的业务单据和成本结果,但不直接改会计凭证;
- 供应商对账Agent可以生成差异草稿,但不能自行修改银行账户或付款信息。
OpenAI关于企业工作区Agent的文档也建议,共享连接尽量使用服务账号,并只开放完成任务所需的最少访问范围。
身份独立还有一个经常被忽略的价值:当岗位调整、系统升级或项目暂停时,企业可以停用这个Agent,而不用同时冻结某位员工的正常工作。
四、第三道闸门:把“会分析”和“能写入”分成两种权限,应该怎么判断?
读取数据和修改数据,不是同一等级的风险。
一个Agent读错一张报表,通常还可以由人复核;但如果它自动修改采购订单、释放生产工单、调整库存或生成正式凭证,错误就会进入业务流程,甚至继续触发后续动作。
因此,第三道闸门不是简单地问“要不要人工审批”,而是把动作分级:
- 低风险动作可以自动执行,例如读取、汇总、比对和生成分析草稿;
- 中风险动作应先生成待办,由责任人一次确认,例如发送内部提醒、建立异常任务和提交改单建议;
- 高风险动作必须经过业务与权限双重校验,例如改主数据、改价格、改付款信息、过账和删除单据。
对于需要频繁执行的流程,逐步弹窗确认也可能让人产生“审批疲劳”。更好的设计,是让Agent先展示完整计划:准备读取哪些数据、调用哪些工具、生成哪些结果、在哪一步请求写入。人先审计划,再在关键动作处确认。
真正成熟的自动化,不是把人从流程里全部删掉,而是把人的判断留在风险最高的位置。
五、第四道闸门:模型判断之后,还要经过业务规则校验,应该怎么判断?
智能体擅长在复杂信息中寻找线索,但企业系统不能只靠“看起来合理”运行。
继续用月末成本分析做一个教学模拟。
Agent发现某产品单位材料成本比上月增加12%,于是判断“采购价格上涨”。如果它继续核对,可能会发现实际采购单价只上涨2%,剩下的差异来自替代料使用、补录领料和产量下降。
这时,企业需要的不是一句自然语言结论,而是一组可验证的业务规则:
- 采购数量与入库数量能否勾稽;
- 领料、退料与工单完工数量能否对应;
- 成本差异能否拆成价格、用量、结构和产能影响;
- 报告里的数字能否追溯到单据和主数据;
- 异常是否超过企业设定的金额或比例阈值。
模型负责发现值得关注的线索,规则负责证明这个线索能不能进入管理结论。
OpenAI与普华永道2026年公布的财务Agent合作,也把重点放在真实财务流程、清晰治理和人工监督上,涉及预测、报告、采购、付款、资金、税务和结账等场景。这个方向值得注意:财务Agent不是悬浮在系统上方的“万能大脑”,它必须嵌入已有控制、口径与责任链。
六、第五道闸门:每一次行动都要留痕,并且能够回滚,应该怎么判断?
传统信息系统里,我们习惯记录谁在什么时间修改了什么。智能体进入以后,还需要多记录一层:它为什么这样做。
一个可审计的Agent运行记录,至少应保留:
- 任务由谁触发,使用了哪个Agent和哪个版本;
- 读取了哪些数据源和时间范围;
- 调用了哪些工具,执行顺序是什么;
- 生成了什么判断,哪些规则通过、哪些规则未通过;
- 哪个动作由谁批准,写入了哪些字段;
- 发生异常后,如何暂停、补偿或恢复。
没有这些记录,企业只能看到结果,却无法复盘过程。
回滚也不能只理解成“把数据库恢复到昨天”。在真实业务里,很多动作已经产生了连锁影响。错误的采购订单可能已被供应商确认,错误的生产任务可能已经下发,错误的内部通知也已经被阅读。
所以,更实用的设计是为不同动作提前定义补偿方案:改单、红冲、撤销审批、关闭任务、发更正通知,或者把流程交回人工处理。
Anthropic对智能体风险的公开讨论特别提醒,智能体的自主性会增加误解意图和产生非预期后果的空间,提示注入也可能诱导模型执行本不该执行的动作。单一安全措施不可能覆盖全部风险,权限、工具、运行环境和人工控制必须一起设计。

七、制造企业应该怎么开始:先走四级路径,不要一步到位
如果五道闸门还没有建好,是不是就不能使用AI Agent?
也不是。
更可行的方法,是把“接管系统”拆成四个等级,先证明价值,再逐步增加权限。
第一级:只读查询
让Agent读取一组范围明确、已经审核的数据,回答固定问题。例如每天汇总缺料工单、识别长期未清采购暂估、检查库存负数和重复物料编码。
这一阶段不写回系统,重点验证数据口径、权限边界和结果准确性。
第二级:自动分析
在只读基础上增加规则计算、异常归因和报告草稿。例如生成材料成本差异、采购价格波动和库存呆滞分析,但仍由责任人确认结论。
这一阶段重点验证Agent能否把不同系统的证据链连起来。
第三级:执行草稿,由人确认
让Agent生成待办、改单建议、回复草稿或调整方案,但提交、发送和写入必须由人确认。
这一阶段重点观察审批是否清楚、责任是否明确,以及人有没有能力发现Agent的错误。
第四级:受控写回
只对规则稳定、影响范围有限、历史表现经过验证的动作开放自动写回,并设置金额阈值、对象范围、频次上限、异常暂停和完整审计。
这一阶段的目标也不是“无人值守”,而是让少量低风险动作在明确护栏内自动运行。

结语:先建设可控的行动能力,再追求更强的自主性,应该怎么判断?
AI Agent正在从会聊天的工具,变成能够跨应用完成任务的执行者。对企业来说,这当然是机会。
但越靠近ERP、MES、WMS和财务系统,越不能只靠模型能力建立信心。
企业真正需要补的,是五种组织能力:数据边界清楚、身份权限独立、写入动作受控、业务结果可验证、执行过程可追溯且能撤回。
这五道闸门不是为了阻止AI,而是为了让AI真正进入生产环境。
如果你准备在企业里试用Agent,今天先不要做一个“什么都能干的数字员工”。选一条只读、高频、结果可核验的工作流,限定数据范围,连续跑几轮,把错误类型和人工复核点记录下来。这个小实验,比一场宏大的演示更接近真正的数字化落地。
我是老汪,持续分享人工智能、数字化、系统与信息化的真实实践和判断。
官网加餐:一条ERP工作流怎样做上线验收?
先选“只读、高频、结果可核验”的流程,例如每天读取库存余额并生成异常草稿。不要从自动改采购单、自动过账或自动付款开始。下面这张表可直接用作评审会议的最小清单。
| 闸门 | 必须回答的问题 | 不通过时怎么办 |
|---|---|---|
| 数据边界 | 能看哪些组织、账套、期间和字段 | 缩小查询范围并脱敏 |
| 身份权限 | 使用谁的身份、权限能否单独撤销 | 建独立服务账号和最小权限角色 |
| 写入审批 | 哪些动作只能生成草稿 | 保持只读,不开放写回 |
| 业务校验 | 金额、期间、状态、主数据规则是否检查 | 增加硬规则与异常队列 |
| 审计回滚 | 谁、何时、依据什么执行了什么动作 | 补日志、版本和撤销方案 |
首次试点应该怎么分四级?
- 只读查询:返回数据和出处,不改系统。
- 自动分析:生成异常清单,人工确认结论。
- 执行草稿:生成单据草稿或建议动作,审批后执行。
- 受控写回:仅对白名单场景、白名单字段开放,并持续抽查。
生产环境怎么做故障演练?
至少演练接口超时、重复调用、越权请求、错误期间、主数据缺失和撤销失败六种情况。验收标准不是“演示跑通”,而是异常发生时能停住、能告警、能定位、能恢复。
常见问题 FAQ
1. Agent只能读数据,还需要审批吗?
只读风险较低,但仍需控制数据范围、敏感字段和导出权限。涉及向外发送文件、批量下载或跨组织查询时,也应有明确审批边界。
2. 用员工个人账号连接ERP可以吗?
不建议。个人账号难以区分人和Agent的操作,也不利于独立授权、停用和审计。应采用可单独管理的服务身份。
3. 什么时候可以开放自动写回?
当只读和草稿阶段已稳定运行,业务规则可机器校验,日志与回滚经过演练,而且责任人接受剩余风险时,才适合小范围开放。
参考与核验来源











暂无评论内容