2026 年,企业上 AI 已经不再只讨论“要不要”,而是在讨论“怎么上、先上什么、怎样控制风险”。Gartner 预测,到 2026 年底,40% 的企业应用将集成面向具体任务的 AI Agent。AI 正在从聊天窗口进入合同审查、知识检索、财务分析和业务执行流程。
问题也随之改变。过去,企业主要担心 AI 回答得准不准;现在更需要担心的是:AI 读取了哪些数据、是否看到了不该看的文件、执行了哪些操作,以及出了问题能不能追溯。
当 AI 开始读取合同、调用工具和访问内部系统时,企业必须先回答两个问题:数据能去哪里?AI 能看什么?

一、先划清数据边界:哪些数据可以使用,哪些不能离开企业环境
“数据不出域”并不意味着所有企业、所有数据都被法律一律禁止出境。我国已经建立数据出境安全评估、个人信息出境标准合同和个人信息保护认证等数据出境合规机制。
真正重要的是,企业必须知道自己处理的是什么数据、数据将被发送到哪里,以及这种处理是否满足法律和行业监管要求。
2026 年 1 月 1 日起施行的修订版《网络安全法》,进一步明确了人工智能风险监测、评估和安全监管要求。对于金融、政务、医疗、能源、研发制造等敏感场景,合同、客户资料、业务数据和技术文件能否离开内网,必须在接入 AI 之前完成分类和判断。
如果企业无法确认第三方 AI 服务会在哪里处理数据、保留多长时间、是否产生副本,以及日志能否被企业控制,就不应直接把核心文件接进去。
此时,通过私有化 AI 与数据不出域方案,让文件、向量索引和模型调用留在企业指定环境中,往往更容易建立清晰的数据边界。
数据不出域真正要解决的,不是简单地“断开外网”,而是让文件、索引、提示词、问答记录和审计日志始终处于企业可控制的范围内。
二、再建立权限边界:AI 能看到什么,也必须由原有权限决定
如果说数据边界解决的是“数据能去哪里”,权限治理解决的就是“谁能通过 AI 使用哪些数据”。
传统权限体系围绕员工账号、部门、岗位、项目和文件 ACL 建立。AI Agent 虽然不是员工,却会代表用户批量检索文件、生成摘要,甚至调用工具执行任务。
如果 AI 使用另一套独立权限,或者直接获得整个知识库的访问权,企业原本建立的文件边界就可能被绕开。
权限失控通常表现为三种情况:
1. 越权检索
全部文档进入同一个共享向量库,AI 只根据语义相关性召回,不判断提问者是否有权访问原文件。员工可能通过一次普通提问,获得原本无权查看的合同、报价或内部纪要。
2. 操作权限过大
Agent 为了完成任务获得了读取、修改、分享甚至删除权限,但系统没有区分“完成当前任务需要什么”和“账号最多能做什么”。
一旦提示被误解、流程配置错误或受到提示注入影响,风险就会从信息泄露扩大到误操作。

3. 权限变更不同步
员工调岗、离职或项目结束后,文件权限已经发生变化,但 AI 索引、缓存或 Agent 授权没有及时更新,旧权限仍可能继续生效。
Gartner 在 2026 年关于 AI Agent 治理的研究中指出,只有 13% 的组织认为自己已经建立了合适的 Agent 治理体系。
问题通常不是 AI 主动“作恶”,而是企业给了过大的权限,却没有同步设置身份、范围、期限和审计要求。
因此,企业文件权限治理不能在 AI 上线后再补。正确的做法,是让人和 AI 使用同一套身份与文件权限体系,并遵循最小权限原则:当前用户无权查看的文件,AI 同样不能检索;当前任务不需要的操作,Agent 就不应获得授权。
三、数据不出域和权限治理,还要与审计形成闭环
企业 AI 的安全边界至少要包含三层:
- 数据边界:明确文件、索引、模型请求和问答记录在哪里处理、保存和备份;
- 权限边界:明确哪个用户或 Agent 可以读取哪些文件、执行哪些操作;
- 审计边界:记录谁发起了任务、AI 调用了哪些文件、依据什么生成结果,以及是否执行了修改或外发操作。
数据留在内网,但所有员工都能通过 AI 搜到全部文件,仍然不安全;权限设置很细,但 AI 调用没有日志,出了问题仍然无法追溯。
只有把数据不出域、权限治理和全过程审计放在同一条链路中,AI 才能真正进入企业工作流。
四、企业上 AI 的正确顺序
企业不应该从“先选哪个大模型”开始,而应该按照下面的顺序建设:
第一步:盘点数据和文件
明确合同、客户资料、研发文件、财务数据和制度文档分别存在哪里,哪些属于敏感数据,哪些可以进入 AI 使用范围。
第二步:梳理身份与权限
按照部门、岗位、项目和文件密级建立访问边界,并确认员工入职、调岗、离职以及外部协作时,权限如何授予和回收。
第三步:确定部署与数据流向
根据数据敏感度选择公有云、专属云或本地私有化部署,并明确文件、向量索引、模型调用和日志是否会离开企业边界。
第四步:建设权限继承 RAG
RAG 检索不能只看内容相关性,还必须在召回阶段判断当前用户权限。权限继承 RAG让 AI 只在用户有权访问的文件范围内检索,无权限文档不进入候选集,回答同时保留文件来源。
第五步:建立问答与操作审计
记录用户问题、召回文件、回答来源和 Agent 操作。对于修改、删除、分享和外发等高风险动作,还应设置确认或审批机制。
完成这五步,企业才能把散落的文件建设成可被 AI 安全调用的知识库,而不是一个绕开原有权限的共享数据池。

五、赛凡智云:让 AI 在数据与权限边界内访问企业文件
赛凡智云把企业私有云盘、17 级精细化权限、私有化部署、文件问答与检索,以及面向 AI 的权限继承能力放在同一套文件底座中。
在数据边界上,企业文件、向量索引和 AI 调用可以运行在企业指定环境中,核心数据不必上传到第三方公共服务。
在权限边界上,AI 检索继承文件原有权限。不是先搜索全部文档再决定是否展示,而是在召回阶段就按当前用户权限收口。用户无权访问的文件,不进入本次检索候选范围。
在审计边界上,用户提出了什么问题、AI 召回了哪些文件、回答引用了什么内容,都可以进入审计记录,让 AI 使用过程可查询、可追溯。
企业上 AI 之前,真正需要先完成的不是模型选型,而是把数据边界、文件权限和审计链路建立起来。
数据边界决定 AI 能在哪里使用企业文件,权限治理决定 AI 能使用哪些文件,审计记录决定出了问题能否查清。三者缺一不可。
如果企业正在评估本地 AI、企业知识库或 Agent 文件访问方案,可以预约产品演示与部署评估,结合现有文件结构、权限体系和数据边界规划落地路径。