當AI不再只是工具:企業真正需要管理的是一支新型數碼團隊

過去企業引入軟件,通常會把它視為一項技術部署:先採購系統,再進行設定、整合及員工培訓,只要系統運作正常,使用者願意採用,項目便算大致完成。
然而,當AI由回答問題的生成式工具,進一步演變為能夠自行推理、規劃和執行任務的AI代理(AI agents),企業面對的已不再只是另一項資訊科技建設,而是一種會直接參與營運、影響決策,甚至可以修改資料及啟動交易的新型工作力量。
《Harvard Business Review》2026年9月至10月號刊登了Rahul Telang、Muhammad Zia Hydari及Raja Iqbal合著的文章〈To Scale AI Agents Successfully, Think of Them as Team Members〉,分析企業為何不能沿用傳統軟件的部署方法來擴大AI代理的應用。
文章指出,一場流暢的產品示範很容易令人產生錯覺,以為只要把AI代理接駁至企業系統,它便可以處理客戶查詢、更新紀錄、草擬方案及傳送審批。可是,示範環境通常資料乾淨、權限清楚,而且每一個步驟均經過精心設計,真正的企業環境卻充滿歷史系統、互相矛盾的政策、分散的資料,以及大量不能單靠程式規則處理的灰色地帶。
文章用一句簡潔的說話點出這個根本轉變:
“Agentic AI breaks that model.”
中文可譯為:「自主型AI打破了這套既有模式。」
Screenshot
傳統軟件主要按照預先設定的規則執行工作,但AI代理能夠根據取得的資料作出判斷,規劃下一步,並跨越不同系統完成任務。當它只能草擬電郵或整理文件時,錯誤通常仍屬於內容風險;可是,當它能夠更改價格、發出退款、更新客戶資料或傳送款項時,錯誤便會升級為執行風險。
換言之,生成式AI可能「說錯話」,但AI代理卻可能真的「做錯事」,而這兩種風險所需要的管理方法並不相同。
這也解釋了為甚麼企業不應把AI代理視為一套安裝後便可以自行運轉的交匙軟件,而應把它當作一名新加入的數碼團隊成員。
一位員工加入公司時,組織會界定他的職位、權限、匯報對象、可使用的資料及需要遵守的政策;同樣道理,AI代理也必須擁有清楚的身分、有限的權力、獲認可的資料來源,以及遇到例外情況時的上報機制。企業一方面要求AI代理工作,另一方面也必須知道究竟是「誰」在執行每一項操作,以及最後應由哪一位管理者承擔責任。
報導將企業擴展AI代理時最常遇到的問題,歸納為身份、脈絡、控制與問責四個互相關連的管理難題。
這四方面表面上涉及技術架構,實際上卻指向企業的治理能力,因為AI代理是否值得信任,並不只取決於模型有多聰明,而是取決於組織有沒有建立一套足以約束、監察及解釋其行為的制度。
很多企業為了方便部署,會讓多個AI代理共用一個擁有廣泛權限的服務帳戶,可是,一旦代理作出不當操作,管理者便很難追查究竟是哪一個代理、根據哪一項任務指令作出決定。假如客戶服務人員最多只能批出500美元退款,但AI代理透過共用帳戶卻可以一次批出5,000美元,企業原本為人類員工建立的審批制度,便可能被自動化流程繞過。
因此,每一個AI代理都應該擁有獨立而可追蹤的數碼身份,其存取權限亦只應限於完成特定工作所必需的範圍。企業管理人員遵守的「最小權限」原則,同樣應該適用於AI代理;如果一名員工超過指定退款金額便需要取得批准,負責相同工作的代理也不應獲得更寬鬆的權力。它所執行的每一項操作,都應該記錄在可以追查的審計軌跡之中,否則企業根本未具備把它投入正式營運的條件。
AI代理在示範環境中表現出色,是因為資料整齊、指令明確,而且「正確答案」只有一個版本;現實中的企業資料卻散落在不同系統及部門,同一項政策可能存在多份互相矛盾的新舊文件。人類員工可以憑經驗判斷哪一份文件已經失效,但AI代理如果從資料庫取回過時的規定,便可能有信心地執行一項完全不合時宜的決定。
這種情況未必屬於一般所說的AI「幻覺」,而可能是一項資料檢索錯誤。假如人力資源代理引用數年前的舊政策,指導主管處理員工解僱程序,即使它準確複述了文件內容,企業仍可能因此承受法律風險。問題並不是AI虛構了資訊,而是企業沒有清楚界定哪一份資料才是獲認可的事實來源。
外來資訊亦可能成為另一種風險。
當AI代理閱讀電郵、表格、客戶留言或支援個案,並根據內容執行工作時,攻擊者便可能在文件中埋藏指令,誘使代理忽略原有規則、取得敏感資料,甚至把資料傳送至外部。企業因此不能把所有外來內容都視為中性的背景資訊,而應把它們看成潛在的攻擊入口,在代理採取行動之前進行驗證及隔離,同時保留它在決策時引用過的資料來源。
傳統軟件在相同輸入下,通常會產生相同結果;大型語言模型的輸出則具有機率性,即使輸入相同,答案也可能略有差異。這種彈性用於草擬文案或整理摘要時未必構成重大問題,但當輸出涉及退款、修改紀錄或啟動交易時,微小差異便可能變成真實的營運錯誤。
企業不應讓具有機率性的模型直接控制關鍵營運系統,而應在AI建議與實際執行之間加入確定性的驗證層。代理可以提出退款、更新紀錄或發出指令的建議,但正式執行之前,系統仍須檢查金額、權限、政策及審批條件。當多個AI代理互相交接工作時,這些邊界尤其重要,因為一個代理產生的錯誤或惡意指令,可能經由其他代理逐級傳遞,最終在自動化系統中形成連鎖反應。
當員工犯錯時,管理者可以向他了解事情經過;當傳統系統故障時,工程人員可以檢查程式及操作紀錄。AI代理的決定則可能來自一連串推理步驟、資料檢索、提示指令及工具調用,事後未必容易完整重建。假如一個採購代理誤把保密合約內容發布到公開頻道,企業必須能夠回答它讀取了哪些文件、收到甚麼指令、使用過哪些工具,以及為甚麼認為自己有權披露資料。
文章提到加拿大航空聊天機械人的相關裁決,正好說明企業不能把AI視為一個可以與公司分割的獨立個體。當航空公司嘗試辯稱聊天機械人屬於另一個實體,審裁機構拒絕接受這個說法,並裁定公司需要為錯誤資訊負責。這個案例提醒管理者,無論決定由員工、傳統程式或AI代理產生,面對客戶及監管機構時,最終責任仍然屬於企業。
因此,企業必須從設計之初便建立問責制度,而不是在事故發生後才補做紀錄。每一個代理所使用的資料、收到的提示、調用的工具及採取的行動,都應該留下足以重建決策過程的證據;公司內部亦必須指定明確的負責人,持續監察代理的行為和表現。否則,當監管機構、審計人員或客戶要求解釋某項決定時,企業可能只能說「系統自行作出了判斷」,而這在法律、商業及信譽層面均不是可以接受的答案。
企業要安全地擴展AI代理,較實際的方法並不是一步到位追求全面自動化,而是建立一條循序漸進的「自主階梯」。最初階段,AI只負責製作草稿、摘要及建議,所有內容均由人員審閱;第二階段,代理可以根據受治理的內部資料回答問題,但仍不能執行操作;其後,它可以提出退款或更新資料等行動建議,惟必須由人員確認;只有當身份、資料、權限、驗證及審計機制均經過充分測試,企業才應考慮讓代理在狹窄範圍和預設門檻內自主執行工作。
這種做法未必如「全自動企業」的想像般吸引,卻更符合真正的管理需要。AI代理的價值不在於自主程度愈高便愈好,而在於它能否在可接受的風險範圍內,穩定地改善工作效率、決策質素及客戶體驗。管理者衡量成果時,也不應只計算公司正在進行多少項AI試驗,而應觀察處理時間、錯誤率、合規事故及人工介入次數等真正反映營運表現的指標。
報導最後提出了一個值得企業領導者深思的判斷:
“The companies that succeed with agentic AI will build the structures that allow the agents to be trusted.”
中文可譯為:「能夠在自主型AI時代取得成功的企業,將會建立一套讓AI代理值得信任的制度結構。」
這句話點出了AI競爭的真正分水嶺。
未來企業之間的差距,未必取決於誰安裝了最多代理,也未必取決於誰採用了最大的模型,而是取決於誰能夠建立清晰的身份、可靠的資料、堅實的控制及可追溯的責任制度。信任不能由供應商的產品示範產生,也不能由AI自行宣稱;它只能透過組織的治理設計、日常監察和一次又一次可以解釋的行動逐步建立。
我們可以把AI代理當作一名能力出眾的新同事,但不能因為它工作迅速,便讓它在沒有職位說明、沒有權限界線、沒有主管和沒有績效檢討的情況下自由行動。
當企業願意用管理團隊的認真態度來管理AI,代理才有可能由令人驚嘆的示範,轉化為可以長期信賴的生產力。真正需要規模化的,從來不只是AI代理的數量,而是企業駕馭新型數碼勞動力的能力。