聊企业 AI 治理,最容易得到的是一个漂亮但空洞的回答:"我们有 AI 使用政策。"几乎所有大公司都能拿出一份签了字的文件。但一份 2026 年 9 月发布的调研问了一个更狠的问题:当业务催着你赶紧把一个 Agent 推上线、而治理流程要走三天审批时,你会不会直接把那份政策绕过去?
给出答案的是安永(EY)的《US AI Risk and Governance Survey》。它在 2026 年 5 月 28 日至 6 月 15 日间,访问了 202 位美国上市公司(年营收至少 10 亿美元)的资深 AI 决策者。样本不大,但含金量高——全是真正在大规模部署 AI 的一线负责人。结论构成了一记响亮的耳光:98% 的受访者声称公司已有正式的 AI 治理政策,然而同一批人里有 47% 承认,为了紧急部署曾经绕过自家这套治理流程。
一、98% 与 47% 之间:那道叫"橡皮图章"的缝
先把这组核心数字摆在一起看:
| EY 调研指标(n=202,美国上市公司 AI 决策者) | 占比 |
|---|---|
| 称公司已有正式 AI 治理政策 | 98% |
| 承认曾为紧急部署绕过该治理流程 | 47% |
| 无法检测内部未经授权运行的 AI Agent | 26% |
| 高管层对全部在用 AI 工具缺乏完整可见性 | 41% |
| 经历过一次造成实质负面影响的 AI 事故或失败 | 36% |
98% 对 47%,几乎可以当成一句话读:接近一半的企业,其 AI 治理政策在真正需要它把关的时刻是被跳过的。政策不是没有,而是"重要但不紧急"——一旦业务侧按下"今天就得上线"的加速键,那套审批、评估、留痕的流程就成了第一个被牺牲的东西。
这正是治理领域一个经典陷阱的最新版本:把"有一份政策"等同于"有一个控制"。一份锁在共享盘里的 PDF,和一个会在 Agent 越权时真的报警、真的拦截、真的留下证据的系统,是完全两回事。EY 的数据说明,绝大多数企业目前拥有的是前者,却在向董事会汇报时把它当成了后者。
二、更尴尬的一半:治理框架是为"上一个时代"的 AI 写的
调研还捕捉到一个正在快速扩大的错配。在使用 Agentic AI 的企业中,85% 表示他们已经有成规模的 Agent 在替人干活——跑代码、下库存采购单、检测网络安全事件等;但与此同时,49% 表示自己的治理框架并没有针对 Agent 这一形态做过专门更新。
这个数字组合的意味很直白:将近一半的企业,是拿着一套为"报表格、答问题"的传统 AI 设计的治理规则,去管一群会自己动手改系统、下单、调接口的自主 Agent。老框架管的是"输出内容合不合规",而 Agent 的真正风险在于"行为"——它调了哪个 API、动了哪张表、在无人复核下做了哪个决定。用管内容的尺子去量行为,天然量不准。
这一点和我们此前看到的两份材料严丝合缝地接上了:微软数字防御报告强调"每个 Agent 都要有独立身份、能被归因和撤销",Uber 则因为"纯算法处置、没有真人实质复核"被罚了 8.25 亿欧元。EY 的调研补上了中间那块拼图——原来近半数企业压根没为 Agent 修改过治理框架,那么"给 Agent 发身份证、留审计痕迹"这些动作,自然也就无处落地。
三、26% 看不见影子 Agent:治理失效的第一个物理证据
如果说"绕过流程"还是意愿问题,那下面这个数字就是实打实的工程能力缺口:26% 的受访企业表示,它们根本无法检测内部是否有未经授权的 AI Agent 在运行;41% 表示高管层看不到公司里到底在用哪些 AI 工具。
换句话说,四分之一的巨头连"我们家现在跑着多少个 Agent、都是谁偷偷装的"都没有一张完整的清单。这在传统 IT 时代是不可想象的——没有资产台账就谈不上安全,这几乎是入门常识。但 AI Agent 来得太快、太散、太容易自助开通(一个员工用一个 API key 就能起一个能读写系统的 Agent),把很多企业原有的资产管理和采购管控直接击穿,形成了业内所说的 "agent sprawl(Agent 蔓延)"。
这里必须给一条口径提醒:以上所有百分比都来自决策者的自我申报,反映的是"管理者认为/承认的状态",不是外部审计后的客观测量。而且样本清一色是美国十亿美金级上市公司——它们已经是全球 AI 治理资源最充裕的一档企业。所以更稳妥的解读是:连最有钱、最该规范的这一档都做到这个程度,其余企业的真实水位只会更低,而不是更高。方向比绝对数值更值得警惕。
四、为什么"写政策"和"做控制"是两门完全不同的生意
把这五个数字串起来,会发现它们指向同一个根因:大多数企业的 AI 治理停在了"文档层",没能下沉到"工程层".一份政策文件回答的是"我们应该怎样",而一套控制要回答的是三个具体得多、也难得多的问题:
- 识别:现在公司里到底有哪些 Agent 在跑、各自有什么权限?(对应那 41% 看不全、26% 检不出的缺口)
- 拦截:当一个 Agent 试图做一次高利害操作(改账、封号、下大额采购)时,系统能不能在"那一刻"强制要求人工复核、或直接阻断?(对应那 47% 能绕过流程的软肋——因为绕过靠的是人治,而不是架构上绕不过去的硬卡点)
- 留证:每个动作是否留下了不可篡改、且下游审计方无需信任 Agent 供应商就能独立验证的日志?(对应出事后的追责与举证)
这三件事没有一件是靠"再发一封全员邮件重申政策"能完成的,它们全是基础设施。这也解释了为什么 47% 能轻松绕过流程——如果治理只是一道人工审批的门,业务加把劲就能推门而过;只有当治理被编进 Agent 的运行底座,越权动作从架构上就过不去,它才不再是"建议",而成为"事实".
五、36% 已经付过学费:事故不是假设,是既成事实
最后压上一块最沉的石头:36% 的受访企业已经历过一次"造成实质负面影响的 AI 事故或失败".注意措辞——不是"差点出事""发现隐患",而是已经产生了真金白银或声誉上的负面后果。也就是说,在被调查的这批顶级上市公司里,超过三分之一已经为治理赤字买过单。
结合前面几篇我们分析过的真实案例,这条趋势线非常清晰:监管侧已经开始用罚单代替劝导(Uber 的 8.25 亿欧元就是一张"没有实质性人工参与"的账单),供给侧厂商也在自曝攻击面(微软报告里四类手法占了 Agent 攻击的九成)。EY 这 36% 补的是需求侧最后一块——事故已经在企业内部发生过,只是很多尚未演变成对外披露的监管事件而已。它意味着"先上线、后补票"的策略,代价不再只是理论风险,而是大概率会兑现的账单。
对企业而言,这份调研最实用的价值,是给了一个自查清单:别再问"我们有没有 AI 政策"(98% 都有),而要逐条追问——上一次为了赶进度绕过治理是什么时候?我们能不能列出当前所有在跑的 Agent 及其权限?任何一个 Agent 想做高利害操作时,有没有一道它在架构上绕不过去的人工闸门?这三个问题只要有一个答不上来,那份 98% 的政策就还是纸。
六、把 EY 的五个数字变成一张落地优先级表
调研的价值不在数字本身,而在它能被直接翻译成行动顺序。把这五组数据按"先做什么、后做什么"重排,会得到一条清晰的治理工程路线:
| 暴露的问题(EY 数据) | 对应的第一步动作 | 为什么排在这个优先级 |
|---|---|---|
| 41% 高管看不全在用工具 / 26% 检不出未授权 Agent | 建立并持续维护一份全量 AI/Agent 资产台账 | 看不见的东西无法治理,盘点是一切控制的前置条件 |
| 49% 治理框架没为 Agent 更新 | 把治理对象从"输出内容"扩展到"行为与权限" | Agent 的风险在动手,老规则管不到调用 API、改数据这类动作 |
| 47% 会为紧急部署绕过流程 | 给高利害操作设架构级硬卡点(而非人工审批门) | 能被"加把劲"推开的门必然会被推开,只有编进底座的拦截才绕不过 |
| 36% 已发生过实质事故 | 补齐不可篡改、可独立验证的动作审计日志 | 出过事却没有留证,等于既付了学费又没学到教训 |
这张表的读法是:它把"AI 治理"这个听起来务虚的大词,拆成了四个有明确先后关系的具体工程任务——先盘清家底,再更新规则去管住"行为",然后把最关键的那道闸门做成绕不过的硬约束,最后用日志兜住事后追责。值得注意的是,这四步里没有一步是靠"再发一次政策文件"完成的,这也正回应了第一节的核心矛盾:98% 的政策存在率之所以掩盖不了风险,恰恰是因为大多数企业把治理当成了一份要签署的文件,而不是一套要运行的系统。把文件思维换成系统思维,是这份 EY 调研给所有正在狂奔上线 Agent 的团队,最值钱的一句提醒。
FAQ
Q1:98% 有政策、47% 会绕过,是不是说明企业 AI 治理政策根本没用、干脆别写了?
A:不是"别写",而是"别只写"。政策是必要条件、远非充分条件。真正的问题在于把"有政策"误当成"有控制"。正确的做法是让政策往下游延伸出三件工程物:一份持续更新的 Agent 资产台账、一套嵌进运行时的权限与人工闸门、一条不可篡改的审计日志链。政策负责定义红线,工程负责让红线踩不动——两者缺一,才会出现"签字画押却照样绕过"的局面。
Q2:26% 连内部有没有未授权 Agent 都查不出来,这对普通企业意味着什么?
A:意味着"影子 AI"已经和当年的"影子 IT"一样成为常态风险。一个员工用一个 API key 就能拉起一个能读写核心系统的 Agent,绕过了采购和安全审查。务实的第一步不是买昂贵的治理平台,而是先做一次全量盘点:把公司里所有能调用模型、能对外发起请求的入口列清楚,再谈管控。你无法保护你根本不知道存在的 Agent。
Q3:这份 EY 调研样本只有 202、还全是美国大公司,能代表中国企业或中小企业吗?
A:不能直接照搬数值,但方向极具参考价值。样本小、且都是十亿美金级美国上市公司,它们是全球治理资源最厚的一档,所以各项比例更像是"上限乐观估计"而非普遍下限。合理的用法是把"98% 有政策 / 47% 会绕过 / 26% 查不到 Agent"当作一组警示性的结构比例——资源最好的企业尚且如此,资源更少的团队只会差距更大。数值别抄,趋势要认。
参考来源:
- EY, "US AI Risk and Governance Survey", 2026-09-15——样本 n=202 美国上市公司(年营收≥10 亿美元)资深 AI 决策者,调研窗口 2026-05-28 至 06-15;关键数据:98% 称有正式 AI 治理政策、47% 承认曾为紧急部署绕过治理流程、使用 Agentic AI 企业中 85% 已有 Agent 执行跑代码/下单/检测安全事件等任务而 49% 治理框架未针对 Agent 更新、26% 无法检测内部未授权 Agent、41% 高管对全部在用 AI 工具缺乏完整可见性、36% 经历过造成实质负面影响的 AI 事故——均为决策者自评口径,非外部审计
- 交叉印证(本站既有分析):微软 2026 数字防御报告(Agent 攻击面四类手法占比)、荷兰 DPA 对 Uber 依 GDPR 第 22 条开出的 8.25 亿欧元罚单("纯算法处置、无实质人工参与"的现实代价)、德勤《2026 企业 AI 现状》(74% 拟两年内部署 Agentic AI vs 仅 21% 具备成熟治理)——不同机构口径,仅作方向对照,不可简单相加
- 概念补充:"agent sprawl(Agent 蔓延)"指员工自助开通、脱离资产台账与采购管控的 Agent 无序扩张,是 41%/26% 两项可见性缺口的直接成因