最近看到一個很有代表性的企業 AI 訊號:大型公司開始不只是由 IT 團隊集中開發 agent,而是讓一線員工在治理框架下,用低程式碼工具自己做出能改善日常工作的 AI agent。這件事很容易被包裝成「人人都能打造 AI 助理」的故事,但我比較在意的是另一面:當越多人可以建立 agent,護欄本身就不能只是幾份政策文件,它必須變成一套可使用、可檢查、可維護的產品。
如果沒有這一層,民主化很快就會從創新變成混亂。
企業導入 AI 時,最早常見的做法是集中式:少數技術團隊挑幾個場景,接資料、接 API、做權限、寫 prompt、上線後再逐步優化。這種模式比較慢,但邊界清楚。誰負責、資料從哪裡來、出了錯找誰、版本怎麼回復,至少可以在專案範圍內管住。
可是 agent 工具開始成熟後,需求會自然往外擴散。客服想整理回覆草稿,品保想摘要異常紀錄,業務想查詢客戶互動,採購想比對供應商資訊,主管想把例行報表變成每天自動提醒。這些需求如果全部排進 IT backlog,永遠做不完;如果全部禁止,組織又會失去最接近現場的改善能量。
所以 citizen developer 不是口號,它其實是企業 AI 會走到的必然階段。真正的問題不是要不要開放,而是開放到什麼程度,以及開放時有沒有把風險一起設計進去。
我覺得第一個要產品化的護欄,是資料邊界。
很多人談 agent 會先談模型能力,但在企業裡,agent 最危險也最有價值的地方,通常是它能看到什麼資料。一個員工做的 agent,也許只是想幫自己整理待辦;但如果它不小心接到不該看的客戶資料、薪資資料、成本資料,或把內部文件送到不合適的外部服務,問題就不是 prompt 寫得好不好,而是資料治理失守。
資料邊界不能只靠提醒使用者「請勿輸入機敏資訊」。那種提醒在正式流程裡幾乎等於沒有。比較務實的做法,是讓平台本身提供資料連線的分級:哪些資料源可以自由讀取、哪些只能摘要、哪些需要主管核准、哪些永遠不能被個人 agent 存取。最好還要讓建立 agent 的人一開始就看得懂:這個資料源包含什麼、更新頻率如何、能不能輸出、是否會留下查詢紀錄。
第二個護欄,是工具權限。
聊天型 AI 最多回答錯;可執行的 agent 可能會改資料、寄信、建立任務、送出表單、觸發流程。這些動作不應該只用「允許使用工具」一個開關處理。讀取、草稿、建議、送審、執行,應該是不同等級。尤其是會影響正式資料的動作,最好預設只能產生草稿或送出待審核項目,而不是直接替人按下最後的確認鍵。
這裡的關鍵是,不要把所有風險都丟給最後的使用者確認。好的平台應該在 agent 設計階段就把工具能力講清楚:這個 agent 可以讀哪些系統、可以產生哪些輸出、哪些步驟需要人工批准、哪些操作一定會留下 audit log。對技術團隊來說,這些不是額外負擔,而是讓 agent 可以進正式流程的入場券。
第三個護欄,是範本與審批流程。
如果每個員工都從空白頁開始建立 agent,品質一定參差不齊。有人會寫得很細,有人只寫一句「幫我處理這個」,有人會記得測試例外情境,有人只測 happy path。與其期待每個人都懂 prompt engineering、資料治理和流程風險,不如提供可複製的範本。
例如「文件摘要 agent」、「表單檢查 agent」、「會議待辦整理 agent」、「異常分類 agent」可以各自有預設資料源、輸入格式、禁止事項、輸出格式和驗收檢查。使用者可以調整場景,但不需要重新發明安全規則。當 agent 要從個人使用升級到團隊共用,再進入正式流程時,就要經過不同層級的審批。這不是官僚,而是把風險和影響範圍對齊。
第四個護欄,是版本管理與執行紀錄。
我最怕的企業自動化不是沒有做出來,而是做出來之後沒人知道它現在到底怎麼判斷。今天改了一句 prompt、明天換了一個資料源、後天調整了工具權限,三週後某個結果出錯,大家才發現沒有版本、沒有測試、沒有執行紀錄,只剩下一個看起來很聰明但無法追溯的黑盒。
Agent 一旦開始影響工作結果,就要被當成流程資產管理。誰建立、誰修改、改了什麼、何時生效、跑過哪些案例、失敗時怎麼處理,這些資訊都應該自動留下來。不是為了事後追究責任而已,更是為了讓團隊能持續改善。沒有紀錄,就沒有學習;沒有版本,就沒有回滾;沒有測試,就沒有信任。
這也是我覺得技術主管在看企業 AI 民主化時,不能只看「有多少人開始使用」。使用率很重要,但它只代表工具被打開,不代表流程變健康。更值得追的指標,可能是:有多少 agent 使用了標準範本?有多少 agent 經過審批後進入團隊流程?高風險工具的人工審核率是多少?失敗案例有沒有回饋到範本?同一類需求是否逐漸收斂成可重用能力?
換句話說,開放員工自建 agent 的目的,不是讓每個人都在角落裡養一隻自己的小機器人。真正有價值的是,把現場知道的痛點帶回平台,讓組織慢慢形成一套可治理、可重用、可演進的 AI 工作能力。
這件事聽起來不如「一小時完成原本數週的工作」那麼漂亮,但它比較接近長期會留下來的東西。短期效率提升會吸引注意,長期能不能擴散,取決於護欄能不能跟著擴散。
我現在看企業 agent 平台,會越來越少問「模型多強」,而是問幾個比較無聊的問題:資料連線怎麼分級?工具權限能不能細拆?審批能不能依風險調整?版本和執行紀錄在哪裡?範本誰維護?失敗案例怎麼回到平台?
這些問題不性感,但它們決定了 AI agent 是一波部門自動化熱潮,還是可以真正進入企業作業系統的一層能力。
讓員工自建 agent 並不可怕。可怕的是只給大家積木,卻沒有地基、護欄和維修手冊。