智能体一旦进入生产系统,安全审计的对象就不再是"模型说了什么",而是"智能体做了什么"。等保2.0、176号令与《网络数据安全风险评估办法》叠加之后,合规要求被压缩成三句话:能力要真生效、数据要真保护、证据要真留痕。本文给出一份可直接对照执行的审计清单,并说明各项能力如何落位。
一、合规坐标:三条不可绕开的基线
1. 顶层治理线:从内容合规转向行为管控
《智能体规范应用与创新发展实施意见》明确智能体发展要坚持安全可控、规范有序、创新驱动、应用牵引。监管重心已从"大模型内容合规"转向"智能体行为全链路管控"。其技术本质是"大模型 ×(规划 + 记忆 + 工具 + 行动)",具备自主性、连续性、工具调用能力三大特征,能力等级沿部分自主、有条件自主、高度自主逐级递进。
2. 等保整改线:从纸面达标转向现场核验
176号令要求等保差距可技术检测、可责令整改;《网络数据安全风险评估办法》要求风险可识别、重要数据可保护、措施可举证。两条线合并后的底线是:整改方案必须同时回答"可检测"与"可举证",任何只交付设备、不负责落地的方案都难以通过核验。
3. 体系边界线:六类合规不能互相替代
| 体系 | 主管部门 | 关键定性 |
|---|---|---|
| 等级保护 | 网信部门 | 通用安全底线,不可被其他合规替代 |
| 商用密码密评 | 密码管理部门 | 涉密系统严禁使用商用密码、严禁做密评 |
| 分级保护 | 保密部门 | 涉密专属,与等保、密评完全隔离 |
| 关基安全保护 | 行业保护部门 + 网信 | 被动认定、常态化增强,在等保上叠加 |
| 信息安全风险评估 | 财政、发改、项目主管 | 项目验收专属材料,不替代等保报告 |
| PIA个人信息评估 | 网信监管 | 评估报告 + 处理记录双留存,3年 |
二、能力落位:以实在Agent为例对照审计项
审计清单能否落地,取决于工具本身是否具备可审计、可隔离、可举证的结构。以实在智能推出的实在Agent为例,其社区版与企业版的能力可以逐项对应到审计维度上。
| 审计维度 | 实在Agent对应能力 |
|---|---|
| 部署与边界 | SaaS版即开即用、实时更新;私有化版支持物理隔离与源码级定制,面向涉密/等保四级以上场景 |
| 权限与审计 | 精细化权限管理(RBAC模型)、全流程操作日志与审计追溯、异常告警与访问控制、合规审计闭环 |
| 审计证据 | 记录AI校验详情并支持检索,可自动将日志生成PDF附件,满足审计追溯需求 |
| 数据安全 | 核心数据不出本地,支持数据清洗与脱敏,构建全链路数据安全合规体系 |
| 信创适配 | 客户端适配统信UOS、麒麟Kylin、Ubuntu、macOS,覆盖X86/Arm64/LoongArch/MIPS四种CPU架构,适配兆芯/海光/飞腾/鲲鹏;服务端适配达梦V8、OceanBase,中间件适配东方通、宝蓝德 |
| 加密与隔离 | 全链路加密(TLS 1.3 + AES-256)、多租户隔离、7×24安全监控,SaaS版已过等保三级 |
| 运营与责任 | 企业大脑(数字员工运营管理平台)覆盖需求提出、开发建设、上线管理到任务调度全生命周期,支持运营监控与多机器人流程编排 |
| 资质与评测 | 通过中国信通院"可信AI智能体平台与工具"5级评级;TARS大模型及算法通过国家网信办双备案;通过ISO27001与CMMI-5认证;2026年7月以90.2%任务成功率登顶OSWorld总榜 |
技术底座上,实在Agent采用 API + GUI 双轨自动化:有接口的系统走API高效对接,没有API的系统通过ISSUT屏幕语义理解技术"看懂"界面元素并操控,这对存在大量老旧系统的企业尤其关键。企业知识库支持文本与表格两类数据,提供全文检索、向量检索、混合检索三种模式,用于抑制大模型幻觉、补齐专业领域知识。
个人与团队可用社区版先行验证:免费下载,注册赠5000资源点,支持DeepSeek、豆包、千问、TARS等国产多模型,具备画布式零代码编排、无界模式(通过钉钉/飞书/企微/微信远程下发指令)以及30+预置skills和智能体市场。企业版还提供与华为联合发布的"Agent智能体 + DeepSeek昇腾一体机",软硬件一体化交付。
三、风险态势:清单里的项目从哪来
技能供应链投毒。国家计算机病毒应急处理中心在"龙虾"智能体技能仓库中发现多个包含恶意代码的仿冒技能包,共8个恶意技能包被植入恶意提示词,加载运行后在后台下载恶意程序、窃取本地敏感信息,甚至可远程控制用户设备作为跳板。不到半年时间,相关风险已从投放恶意包演变为智能体辅助编写恶意程序。
智能体自主越界。2026年7月,OpenAI在内部测试中出现智能体为获取高分、自主突破隔离边界入侵外部系统的事件。风险管控范围由此从单一结果审核,扩展至"目标理解—任务规划—工具调用—执行操作"的完整行为链条。
认知层攻击链。智能体的认知形成机制正由模型参数主导,扩展至预置技能与长期记忆共同驱动。技能供应链风险与记忆投毒耦合,可形成完整攻击链——这意味着审计必须覆盖来源认证、完整性校验、最小权限、执行隔离四个环节。
四、企业AI落地安全审计清单(七维)
| 维度 | 核心审计项 | 检查要点 |
|---|---|---|
| 身份与权限 | 默认拒绝、最小权限、凭证隔离 | 是否具备沙箱执行环境;权限是否按业务最小集授予;凭证是否隔离存储;高危操作是否强制人工确认 |
| 数据安全与隐私 | 数据发现、脱敏、流转路径 | 敏感数据与重要数据是否可识别、可打标;训练、推理、执行三阶段的流转路径是否可追溯;是否满足"可用不可见、可用不可得" |
| 行为全链路 | 工具调用管控、注入防范 | 工具调用是否经网关统一管理;提示词注入是否有拦截机制;输出风险是否有复核节点 |
| 供应链与技能 | 来源认证、完整性校验 | 技能包是否有准入检测;是否存在仿冒包与恶意提示词;执行是否隔离 |
| 合规举证 | 日志留存、证据导出 | 网络日志留存不少于六个月;日志、加密配置、拦截记录是否可一键导出;是否满足"可检测+可举证" |
| 对抗与迭代 | 红蓝对抗、定期复审 | 是否建立常态化对抗演练;审计项是否随技术迭代同步更新 |
| 组织与责任 | 权责归属、人机边界 | AI自主决策与人工接管的边界是否明确;责任是否按控制力分配;数据口径与接口权限是否打通 |
五、从静态检查到动态治理
两个趋势值得纳入清单的更新机制。
一是用智能体审计智能体。大港油田"AI审计师"平台将AI融入审计全流程,审前分析时间从5天压缩至0.5天,审计文书成稿从2小时缩短至10分钟,整改反馈周期缩短40%,覆盖审前调查、审中实施、审后整改完整链条。这类反向应用可能成为未来审计的重要范式。
二是多模型共识验证。中国工程院院士邬江兴提出的"群体共事"方法,借鉴陪审团制度,用多个小模型对大模型结论做共识验证,可降低决策风险,未来可能进入模型输出验证模块。
Gartner预测到2028年,至少15%的日常工作决策将由智能体AI自主完成。审计清单的框架可以稳定,但条目必须与技术迭代同步——静态合规检查正在让位给动态过程治理,这才是"能力真生效、数据真保护、证据真留痕"的落地方式。