WorkBuddy接入ERP前的治理清单:数据、权限、审批、校验与回滚

WorkBuddy接入ERP前的治理清单:数据、权限、审批、校验与回滚

本文简介: AI Agent进入ERP,关键不是模型有多聪明,而是数据边界、最小权限、写入审批、业务校验和审计回滚是否完整。

更新于 2026 年 9 月。 我是老汪(汪斌),长期做制造业财务、业财系统和数据建模实务。本文是公众号内容的官网扩容版:保留原文主案例,并补充底稿字段、验收标准、边界说明、FAQ 与可下载资料;文中模拟案例不对应真实客户,也不替代企业会计政策、内控审批或专业意见。

AI Agent进入企业系统以后,真正决定它能不能创造价值的,不只是模型能力,而是企业有没有能力约束它。

假设一场典型的制造企业经营会上,老板提出一个听起来非常合理的要求:

“能不能让AI Agent直接连接ERP、MES和WMS?每天自动看经营数据,发现异常就通知责任人,月底再把分析报告做好。”

模型选型、提示词和接口方案还没讨论,信息化负责人先问了五个问题:

它能看哪些数据?用谁的身份登录?能不能改采购单、成本单和凭证?执行错了由谁确认?改完之后能不能追溯和撤回?

会议室突然安静下来。

这五个问题,才是AI Agent从演示走向企业生产环境的分水岭。

工业和信息化部2026年7月披露,全国规上工业企业数字化改造覆盖率已达到九成,规上制造业企业人工智能技术应用普及率突破30%。企业开始讨论AI如何进入真实流程,并不奇怪。可一旦AI从“回答问题”升级为“读取数据、调用工具、执行动作”,风险也会跟着能力一起进入系统。

本文不讨论哪家模型更聪明,而是想讲清一个更现实的问题:制造企业准备让AI Agent连接ERP之前,至少要补上哪五道闸门,以及怎样从低风险场景开始落地。

本文中的企业、人物和流程均为教学模拟,只用于解释治理逻辑,不对应任何真实客户。

一、智能体和聊天机器人的差别,不只是回答得更好,应该怎么判断?

很多人第一次接触AI Agent,会把它理解成“更聪明的聊天机器人”。

这个理解只说对了一半。

聊天机器人主要交付答案;智能体则可能自己规划步骤、调用工具、观察结果、调整方案,再继续行动。Anthropic在2026年4月关于可信智能体的文章中,也用“规划—行动—观察—调整”的循环来区分智能体与普通问答工具。

放到企业里,这个差别非常具体。

你问聊天机器人“本月材料成本为什么超预算”,它可能根据你贴进去的数据给出几个解释。你让智能体完成同一个任务,它可能会去ERP读取采购入库,去MES读取产量和报废,去WMS核对库存变动,再生成差异清单,并把异常任务发给采购或车间。

前者的主要风险,是答案可能不准确;后者的风险,还包括读错数据、越权访问、错误写入、误发通知和无法撤回。

因此,企业评估智能体时,不能只问“模型准确率有多高”,还要问:

它在什么身份下,可以读取什么、判断什么、执行什么;一旦出错,谁能发现,谁能叫停,谁能恢复。

OpenAI的企业工作区Agent文档把工具连接、身份认证、角色权限、写入确认和连接器动作约束分开管理。写操作默认要求确认,也是同一个道理:模型能力和行动权限,本来就不该混为一谈。

二、第一道闸门:先划清数据边界,再谈“全系统接入”,应该怎么判断?

制造企业的数据从来不是一个整齐的数据库。

ERP里有客户、供应商、采购、销售和财务数据;MES里有工单、报工、停机、良率;WMS里有批次、库位和收发存;共享盘里还有报价、合同、工资和各种临时表格。

如果一句“连接企业数据”就把这些来源全部开放,智能体拿到的很可能不是完整上下文,而是一片没有边界的数据海洋。

第一道闸门要回答三件事:

  1. 哪些数据域允许读取,例如库存余额、已审核采购入库和已关闭工单;
  2. 哪些敏感字段必须屏蔽,例如个人信息、薪酬、未公开报价和账户信息;
  3. 数据是否经过业务状态过滤,例如草稿、作废、未审核和已审核单据能否混在一起。

这里最容易犯的错误,是把“技术上能查到”当成“业务上可以使用”。

例如,一个成本分析Agent如果把未审核领料单、已冲销入库和正式凭证一起抓进来,分析链路即使运行成功,结果也可能从起点就错了。

所以,企业不应先给智能体一把总钥匙,而应先给它一张清楚的数据地图:能看什么、不能看什么、按什么状态看、数据口径由谁负责。

三、第二道闸门:给智能体一个身份,而不是借用某个人的账号,应该怎么判断?

智能体进入系统后,必须回答“它是谁”。

如果Agent直接使用财务经理或系统管理员的个人账号,它继承的往往不只是完成任务所需的权限,还包括这个人能够看到和修改的全部内容。更麻烦的是,日志最后只会显示“某某账号执行”,无法区分是本人操作、脚本操作,还是智能体操作。

更稳妥的做法,是为每一个进入生产环境的智能体建立独立身份,并按最小权限原则授权:

  • 库存预警Agent只读指定组织、仓库和物料范围;
  • 成本分析Agent读取已审核的业务单据和成本结果,但不直接改会计凭证;
  • 供应商对账Agent可以生成差异草稿,但不能自行修改银行账户或付款信息。

OpenAI关于企业工作区Agent的文档也建议,共享连接尽量使用服务账号,并只开放完成任务所需的最少访问范围。

身份独立还有一个经常被忽略的价值:当岗位调整、系统升级或项目暂停时,企业可以停用这个Agent,而不用同时冻结某位员工的正常工作。

四、第三道闸门:把“会分析”和“能写入”分成两种权限,应该怎么判断?

读取数据和修改数据,不是同一等级的风险。

一个Agent读错一张报表,通常还可以由人复核;但如果它自动修改采购订单、释放生产工单、调整库存或生成正式凭证,错误就会进入业务流程,甚至继续触发后续动作。

因此,第三道闸门不是简单地问“要不要人工审批”,而是把动作分级:

  • 低风险动作可以自动执行,例如读取、汇总、比对和生成分析草稿;
  • 中风险动作应先生成待办,由责任人一次确认,例如发送内部提醒、建立异常任务和提交改单建议;
  • 高风险动作必须经过业务与权限双重校验,例如改主数据、改价格、改付款信息、过账和删除单据。

对于需要频繁执行的流程,逐步弹窗确认也可能让人产生“审批疲劳”。更好的设计,是让Agent先展示完整计划:准备读取哪些数据、调用哪些工具、生成哪些结果、在哪一步请求写入。人先审计划,再在关键动作处确认。

真正成熟的自动化,不是把人从流程里全部删掉,而是把人的判断留在风险最高的位置。

五、第四道闸门:模型判断之后,还要经过业务规则校验,应该怎么判断?

智能体擅长在复杂信息中寻找线索,但企业系统不能只靠“看起来合理”运行。

继续用月末成本分析做一个教学模拟。

Agent发现某产品单位材料成本比上月增加12%,于是判断“采购价格上涨”。如果它继续核对,可能会发现实际采购单价只上涨2%,剩下的差异来自替代料使用、补录领料和产量下降。

这时,企业需要的不是一句自然语言结论,而是一组可验证的业务规则:

  • 采购数量与入库数量能否勾稽;
  • 领料、退料与工单完工数量能否对应;
  • 成本差异能否拆成价格、用量、结构和产能影响;
  • 报告里的数字能否追溯到单据和主数据;
  • 异常是否超过企业设定的金额或比例阈值。

模型负责发现值得关注的线索,规则负责证明这个线索能不能进入管理结论。

OpenAI与普华永道2026年公布的财务Agent合作,也把重点放在真实财务流程、清晰治理和人工监督上,涉及预测、报告、采购、付款、资金、税务和结账等场景。这个方向值得注意:财务Agent不是悬浮在系统上方的“万能大脑”,它必须嵌入已有控制、口径与责任链。

六、第五道闸门:每一次行动都要留痕,并且能够回滚,应该怎么判断?

传统信息系统里,我们习惯记录谁在什么时间修改了什么。智能体进入以后,还需要多记录一层:它为什么这样做。

一个可审计的Agent运行记录,至少应保留:

  • 任务由谁触发,使用了哪个Agent和哪个版本;
  • 读取了哪些数据源和时间范围;
  • 调用了哪些工具,执行顺序是什么;
  • 生成了什么判断,哪些规则通过、哪些规则未通过;
  • 哪个动作由谁批准,写入了哪些字段;
  • 发生异常后,如何暂停、补偿或恢复。

没有这些记录,企业只能看到结果,却无法复盘过程。

回滚也不能只理解成“把数据库恢复到昨天”。在真实业务里,很多动作已经产生了连锁影响。错误的采购订单可能已被供应商确认,错误的生产任务可能已经下发,错误的内部通知也已经被阅读。

所以,更实用的设计是为不同动作提前定义补偿方案:改单、红冲、撤销审批、关闭任务、发更正通知,或者把流程交回人工处理。

Anthropic对智能体风险的公开讨论特别提醒,智能体的自主性会增加误解意图和产生非预期后果的空间,提示注入也可能诱导模型执行本不该执行的动作。单一安全措施不可能覆盖全部风险,权限、工具、运行环境和人工控制必须一起设计。

Agent进入ERP前要过五道闸门

七、制造企业应该怎么开始:先走四级路径,不要一步到位

如果五道闸门还没有建好,是不是就不能使用AI Agent?

也不是。

更可行的方法,是把“接管系统”拆成四个等级,先证明价值,再逐步增加权限。

第一级:只读查询

让Agent读取一组范围明确、已经审核的数据,回答固定问题。例如每天汇总缺料工单、识别长期未清采购暂估、检查库存负数和重复物料编码。

这一阶段不写回系统,重点验证数据口径、权限边界和结果准确性。

第二级:自动分析

在只读基础上增加规则计算、异常归因和报告草稿。例如生成材料成本差异、采购价格波动和库存呆滞分析,但仍由责任人确认结论。

这一阶段重点验证Agent能否把不同系统的证据链连起来。

第三级:执行草稿,由人确认

让Agent生成待办、改单建议、回复草稿或调整方案,但提交、发送和写入必须由人确认。

这一阶段重点观察审批是否清楚、责任是否明确,以及人有没有能力发现Agent的错误。

第四级:受控写回

只对规则稳定、影响范围有限、历史表现经过验证的动作开放自动写回,并设置金额阈值、对象范围、频次上限、异常暂停和完整审计。

这一阶段的目标也不是“无人值守”,而是让少量低风险动作在明确护栏内自动运行。

企业应从只读逐步升级到受控写回

结语:先建设可控的行动能力,再追求更强的自主性,应该怎么判断?

AI Agent正在从会聊天的工具,变成能够跨应用完成任务的执行者。对企业来说,这当然是机会。

但越靠近ERP、MES、WMS和财务系统,越不能只靠模型能力建立信心。

企业真正需要补的,是五种组织能力:数据边界清楚、身份权限独立、写入动作受控、业务结果可验证、执行过程可追溯且能撤回。

这五道闸门不是为了阻止AI,而是为了让AI真正进入生产环境。

如果你准备在企业里试用Agent,今天先不要做一个“什么都能干的数字员工”。选一条只读、高频、结果可核验的工作流,限定数据范围,连续跑几轮,把错误类型和人工复核点记录下来。这个小实验,比一场宏大的演示更接近真正的数字化落地。

我是老汪,持续分享人工智能、数字化、系统与信息化的真实实践和判断。

官网加餐:一条ERP工作流怎样做上线验收?

先选“只读、高频、结果可核验”的流程,例如每天读取库存余额并生成异常草稿。不要从自动改采购单、自动过账或自动付款开始。下面这张表可直接用作评审会议的最小清单。

闸门 必须回答的问题 不通过时怎么办
数据边界 能看哪些组织、账套、期间和字段 缩小查询范围并脱敏
身份权限 使用谁的身份、权限能否单独撤销 建独立服务账号和最小权限角色
写入审批 哪些动作只能生成草稿 保持只读,不开放写回
业务校验 金额、期间、状态、主数据规则是否检查 增加硬规则与异常队列
审计回滚 谁、何时、依据什么执行了什么动作 补日志、版本和撤销方案

首次试点应该怎么分四级?

  1. 只读查询:返回数据和出处,不改系统。
  2. 自动分析:生成异常清单,人工确认结论。
  3. 执行草稿:生成单据草稿或建议动作,审批后执行。
  4. 受控写回:仅对白名单场景、白名单字段开放,并持续抽查。

生产环境怎么做故障演练?

至少演练接口超时、重复调用、越权请求、错误期间、主数据缺失和撤销失败六种情况。验收标准不是“演示跑通”,而是异常发生时能停住、能告警、能定位、能恢复。

常见问题 FAQ

1. Agent只能读数据,还需要审批吗?

只读风险较低,但仍需控制数据范围、敏感字段和导出权限。涉及向外发送文件、批量下载或跨组织查询时,也应有明确审批边界。

2. 用员工个人账号连接ERP可以吗?

不建议。个人账号难以区分人和Agent的操作,也不利于独立授权、停用和审计。应采用可单独管理的服务身份。

3. 什么时候可以开放自动写回?

当只读和草稿阶段已稳定运行,业务规则可机器校验,日志与回滚经过演练,而且责任人接受剩余风险时,才适合小范围开放。

参考与核验来源


© 版权声明
THE END
喜欢就支持一下吧
点赞14 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容