介绍
Agentic AI 改变了尽职范围,因为软件可以从生成信息转变为发起行动。代理可以起草付款、创建用户、更改云基础设施、与客户沟通、提交库存、批准退款、提交备案或准备受监管的结论。同一模型在只读研究工作流程中风险较低,而在连接到凭证和生产工具时则具有事务关键性。因此,采购团队需要在工作流程层面尽职调查权限和结果。
当前的标准格局正在发展。 NIST 于 2026 年 2 月启动了 AI 代理标准倡议,并分别提出了软件和 AI - 代理身份和授权方面的工作 [7-10]。其公布的材料将身份识别、授权、审计、不可否认性和即时注入控制视为实际问题。 OWASP 将过度代理描述为过度功能、许可或自治的组合,并建议对高影响力的操作采用最小特权、下游授权和人工批准 [17-19]。这些来源定义了有用的控制问题。它们并未确定目标已实施控制措施或任何特定的责任分配具有法律效力。
人的监督也必须在事实上发挥作用。欧盟AI法案第14条要求设计某些高风险系统以进行有效监督,包括在适当情况下忽略、覆盖、逆转或中断输出的能力[23-24]。显示的批准按钮并不表明审核者理解该操作、拥有足够的信息、拥有适当的权限或可以阻止执行。交易尽职调查必须测试从请求到结果和补救的完整路径。
本文提供了这条路径。它将责任视为需要法律建议的经济风险,将权限视为需要安全证据的技术和组织系统。然后,它将价格、交易保护和整合联系起来。该框架专为评估 AI 代理业务或 AI 启用的目标的战略买家、私募股权发起人、董事会、交易团队和贷方而设计。
1 定义收购决策和责任范围
第一份文件应说明买方收购该业务的原因以及价值中包含哪些代理能力。该论文可能取决于客户分布、专有工作流程数据、较低的服务成本、专家团队、买方操作的自动化或控制层的所有权。每篇论文都会提出不同的责任和整合问题。为内部部署而购买的产品可能会使买方直接面临员工、客户和监管后果,而这些后果在目标公司作为供应商运营时受到限制。
外围应识别每个法人实体、产品、代理、工作流程、环境、客户配置、模型、连接器、工具、凭证、服务帐户、策略引擎、审批服务、数据存储和事件流程。它应该将目标拥有的组件与客户控制的身份、开源软件、第三方模型和合作伙伴平台区分开来。演示可以显示一个操作,而不显示使用了谁的权限或该权限在结束时是否转移。
买方应在审查通用架构之前列出相应的行动。后果包括资金流动、权利的设立或终止、信息披露、生产系统的变更、向客户或监管机构的声明、雇佣决定、安全影响和不可逆转的发布。该清单成为法律、安全、财务、运营和保险尽职调查的组织记录。
责任应分为观察到的义务、主张的索赔、可能的义务和预期的操作风险。 IAS 37 定义了拨备和或有负债的原则,而 IFRS 3 则讨论了企业合并中假设的负债[1-3]。会计结论是特定于交易的。尽职调查记录应保留事实、范围、不确定性和负责任的顾问,而不是用技术分数代替法律或会计分析。
2 映射委托代理权限链
每一个生产行为都应该通过委托-代理-权威链进行追溯。委托人是其目标所追求的个人或组织。代理是在定义的工作流程中运行的软件实例。权限是委托人或其他授权方委托的一组有界行动。该链还包括使用的身份、应用的策略、选择的工具、提供的参数、收到的批准、执行响应和保留的证据。
目标应该演示如何表示用户的权限。通过员工的 OAuth 范围代表员工的代理与使用共享特权服务帐户的代理不同。共享账户可以在操作上方便的同时削弱归属、隔离和撤销。买方应测试授权是否仍受用户、目的、资源、时间、价值和行动类型的限制。
权威可能会在编排中丢失。协调代理可以委托专家代理通过另一个平台调用工具。最终系统可能只记录最后一次工具调用。尽职调查应重建完整的委托链,并验证下游组件无法获得比原始委托人更大的权限。控制应该由受信任的系统来执行,而不仅仅是由模型解释的指令来执行。
当行为引起争议时,不可否认性就很重要。记录应显示哪个经过身份验证的身份请求该工作、哪个代理和版本操作、提交了哪些证据、哪个人批准了、执行了哪些具体操作以及记录是否可以更改。 NIST 当前的代理身份工作强调审计和不可否认性作为实施关注的领域 [8-10]。买方应检查目标的实施和测试代表记录。
3 构建生产权限图
当权限清单列出帐户但未将其连接到操作时,权限清单是不够的。生产权限图应连接主体、代理、工具、资源、功能、环境和审批规则。它应该显示通过组、角色、令牌、平台和客户集成继承的显式权限和有效访问权限。临时权限、紧急角色和休眠连接器属于同一图表。
权限应按操作分类:发现、读取、创建、修改、删除、批准、执行、导出、模拟、委托和管理。该图应区分生产和测试以及内部和客户环境。它还应确定凭证是否可以在预期代理路径之外使用。狭义描述的工具仍然可以在具有广泛数据库、云或消息传递权限的帐户下运行。
买方应比较所需的权限和有效的权限。所需的权限遵循定义的任务和客户承诺。有效权限是身份和底层系统实际允许的权限。差异是许可剩余。盈余应通过可获得的资源、行动类型和潜在后果来量化。目标可以减少接口选项,同时保留广泛的下游权力,保持爆炸半径不变。
证据应包括当前身份提供商导出、云和应用程序角色、工具定义、连接器配置、策略即代码、令牌生命周期、秘密存储、批准规则和撤销测试。屏幕截图和政策文件提供了背景信息。机器可读的导出和观察到的执行为生产状态提供了更有力的证据。
4 按后果和可逆性对行为进行分类
操作分类确定哪些控制和交易响应是相称的。有用的矩阵可以对财务后果、法律效力、信息敏感性、运营中断、外部可见性、受影响人群和可逆性进行评分。分数应该基于操作的合理结果,包括连锁操作,而不是工具调用的明显简单性。
可逆性需要的不仅仅是相反的命令。已删除的记录可以恢复,但外部披露则无法撤回。有时,资金转移后付款可能会被撤销,但可能存在延迟和恢复风险。客户信息可以被纠正,但合同依赖或声誉损害仍然存在。因此,分类应区分技术上可逆的、操作上可恢复的、财务上可恢复的和实际上不可逆的行为。
动作速度影响曝光。审查后执行的薄弱决策与检测前在数千个账户中执行的相同薄弱点不同。对价值、数量、频率和客户数量的限制可能会限制损失。买方应测试限制是否适用于策略执行点,以及代理是否可以将活动分散到多个调用中以规避这些限制。
分类应推动审批、记录、监控、恢复和保险分析。只读证据收集可以在自动控制下进行。后续行动的准备可能需要验证。执行不可逆转或外部可见的行动可能需要独立的授权人员。实际的法律要求取决于工作流程和管辖范围。
5 在模型之外测试策略执行
自然语言指令可以指导代理。它们不应是授权采取相应行动的唯一机制。买方应确定策略执行点,根据身份、资源、操作、上下文和限制验证每个工具请求。完整的中介意味着检查每个相关请求,包括重试和通过辅助代理或缓存凭据进行的调用。
OWASP 的过度代理指南建议限制功能、权限和自主权,并在下游系统中强制执行授权 [17]。采购团队应该通过对抗性和普通场景来测试这些控制。它应该尝试不允许的资源、修改的参数、间接提示注入、过期的权限、冲突的指令、重复的调用和跨越值或数量限制的请求。
政策变化也随之而来。目标应显示谁可以修改工具架构、允许的操作、批准阈值、系统提示、模型路由和服务帐户角色。变更应该遵循隔离、审查、测试、发布和回滚。可以修改代理逻辑和生产策略的开发人员也许能够绕过名义上的批准控制。
买方应保留将保单版本与生产版本相关联的测试证据。仅当与客户工作相同的执行路径时,实验室控制才有用。例外情况、打破玻璃访问和手动超越应具有明确的权限、有限的持续时间、增强的记录和回顾性审查。
6 区分建议准备批准和执行
交易团队应避免人类或自主的二元分类。工作流程可以观察证据、建议操作、准备交易、请求批准、执行批准的交易并验证结果。不同的组件可能拥有每个阶段。尽职调查图应确定信息在何处成为决策以及决策在何处成为世界的变化。
如果建议是明确的、系统地依赖的或根据未经授权的数据生成的,那么它仍然可能产生责任。当准备填充审阅者例行批准的付款、合同或配置时,准备工作可能会产生风险。当审阅者只看到摘要时,批准可能会很弱。如果批准后参数或状态发生变化,执行可能会偏离批准的操作。
买方应测试批准和执行之间的绑定。批准记录应明确具体的行动、资源、金额、交易对手、政策和有效期。重大变更应使批准失效。执行应拒绝陈旧、更改或重播的批准。系统应保留提议状态和执行状态并协调差异。
这种分离也影响了估值。在人类权威下可靠地准备工作的产品可以在没有自主执行的情况下提供巨大的价值。当客户、监管机构或保险公司要求问责时,管理层的预测不应假设取消批准会增加价值。经济模型应包括客户实际接受的控制设计的成本和吞吐量。
7 评估人工干预是否有效
人在环标签应分解为能力、信息、权威、时间、独立性和工作量。审核者需要足够的信息来理解该操作及其后果。审查者必须有实际权力拒绝、修改或阻止它。干预必须在不可逆转的执行之前或尽早进行以遏制伤害。
界面设计很重要。批准显示应区分模型生成的解释和源证据,显示关键参数并突出显示政策例外情况。它应该避免可操纵的默认值和不明确的捆绑。批准疲劳可以将名义控制转变为例行确认。目标应衡量审核量、时间、拒绝、修改、升级和下游结果。
独立性取决于行动。用户可以批准普通工作流程,而财务、安全或监管行动则需要不同的角色。职责分离应在身份和政策中实施,而不仅仅是记录在案。代理人不应该能够选择自己的审查者、压制不方便的证据或在人为决定后重写批准请求。
超越和停止机构应在负载和故障下进行测试。买方应注意吊销代理证书、中断排队行动、遏制飞行中的工作以及安全回收。欧盟 AI 法案第 14 条将监控、解释、覆盖、逆转和中断确定为某些高风险系统的相关监督能力 [23]。适用性需要法律分析;操作测试在跨事务中仍然有用。
8 重建未遂事故和隐藏干预事件
事件调查应包括未经授权的操作、过度许可、提示注入、数据暴露、错误决策、失败批准、重放、工具滥用、成本失控、客户投诉和控制绕过。未遂事件和手动恢复很有价值,因为它们显示了系统在哪里几乎造成了后果或依赖于未记录的干预。
买方应核对多项记录:安全票据、客户支持、服务积分、工程问题、模型评估失败、云日志、保险通知、法律索赔、退款和董事会报告。单个寄存器可能会忽略分类为产品质量、客户成功或操作错误的事件。通用标识符和时间线分析可以揭示相关事件。
对于每个事件,尽职调查应确定起始条件、使用的权限、检测时间、受影响范围、遏制、恢复、客户沟通、成本、法律评估和补救验证。根本原因标签应区分模型行为、数据、编排、工具、身份、策略、界面、人工审查和组织流程。
隐性干预会影响风险和经济。专家可以持续监控客服人员、修复操作并安抚客户,而无需出现在产品指标中。买方应该对从请求到最终结果的工作流程进行抽样,并将人工时间与工资和支持系统相协调。在重新设计控制之前消除这种劳动力的收购模式可能会增加责任,同时夸大协同效应。
9 通过行动队列量化暴露
预期暴露应根据行动队列而不是单个公司范围内的概率来估计。群组可以按工作流程、操作类别、客户、管辖范围、权限级别、审批设计、模型版本和环境来定义。每个队列都应该观察数量、异常、未经授权的尝试、覆盖、逆转、事件和恢复措施。
简化的预期损失模型将行动量乘以事件概率和后果,然后加上检测、响应、客户、法律、监管和补救成本。尾部情景需要单独处理,因为历史频率可能较低且影响集中。当共享策略、凭证、模型或连接器同时影响许多客户时,相关性就很重要。
管理假设应该是明确的,并与观察到的证据分开。当部署历史较短、权限最近扩大或未捕获事件时,缺乏声明并不表示概率较低。外部基准可以为场景设计提供信息,但很少与目标的工作流程、控制和合同分配相匹配。
该模型应显示总风险暴露、保险假设、合同上限、赔偿权利、可收回性和剩余风险。应测试可恢复性的排除、限制、通知、保留、交易对手信用和时间安排。如果恢复被延迟或存在争议,收购决策应保持稳健。
10 审查客户合同和责任分配
客户合同应映射到实际工作流程。相关条款包括服务描述、允许使用、客户说明、批准、数据角色、模型和子处理者变更、安全、审计、事件通知、保证、免责声明、服务水平、赔偿、责任上限、保险、终止和过渡。买方应比较不同客户之间协商的例外情况。
责任可以在提供商、客户、模型供应商、云平台、集成合作伙伴和最终用户之间划分。如果产品在没有有意义的客户控制的情况下执行操作或者销售流程代表了受管理的结果,则说明客户仍然对决策负责的条款可能具有有限的实用价值。法律顾问应评估每个司法管辖区的可执行性和行为。
尽职调查团队应协调合同许可与技术许可。如果合约授权只读访问,而生产凭证允许修改,则差距是交易关键的。如果客户在模型更改之前需要批准,则目标应显示如何管理版本和通知。未记录的客户特定控制可能会延迟集成。
收入质量与负债分配相关。结果定价可以提高支付意愿,同时将运营风险转移给提供商。最低承诺可以支持现金,同时客户保留广泛的终止或服务信用权利。该模型应包括实际承诺所需的交付和控制成本。
11 评估监管和司法途径
Agentic AI 可能与行业、消费者、就业、金融、隐私、网络安全、产品、竞争和专业规则相交叉。交易团队应将每个后续工作流程映射到提供该工作流程的法人实体、客户位置、受影响人员、数据位置和决策类型。全球产品在不同的部署中可以有不同的义务和风险分配。
欧盟 AI 法案建立了一个基于风险的框架,并包括对高风险系统的人工监督要求 [23-24]。数据保护机构发布有关自动化决策、问责制和数据治理的指南[25-26]。美国联邦和州的要求不断发展,而行业监管机构可以将现有法律应用于 AI 支持的行为。该文件没有提供适用性的法律结论。
买方应要求目标公司提供合法清单、分类分析、影响评估、监管机构信函、客户陈述和变更监控流程。它应该测试库存是否与当前产品和司法管辖区相关。当工作流程、权限或客户群发生变化时,通用策略可能会过时。
监管变化属于估值和整合。合规工作可能需要新的审批角色、数据控制、文档、测试、客户通知或产品限制。交易模型应包括成本、时间和收入影响。如果合法运营或转让取决于实质性同意或补救措施,则关闭条件可能是适当的。
12 测试数据隐私知识产权和保密性
操作权限通常意味着访问数据的权限。买方应映射每个工作流程的数据源、目的、法律依据、客户指示、保留、传输、模型使用和删除。代理内存、痕迹和可观察性可以将敏感信息复制到主系统之外。工具结果可以引入来自用户无权访问的源的数据。
权利登记册应涵盖代码、提示、策略、工具架构、工作流程设计、评估集、客户配置、培训和反馈数据、文档、专利、商标和商业秘密。它应标识创建者、转让、许可、限制、再许可、控制权变更和终止。执行服务所需的客户数据访问不会自动创建可转让资产。
保密风险延伸至行动。代理可以发送信息、填充外部系统或通过批准界面公开推理。买方应测试目的地许可名单、数据丢失防护、编辑、客户隔离和日志记录。它应该验证控制措施是否适用于重试、辅助代理和支持工具。
IFRS 3 和 IAS 38 提供了与企业合并中可识别无形资产相关的会计要求[1,4]。购买价格分配并不能解决买方是否具有使用客户数据或第三方技术的操作权限。法律和技术转让分析应先于估值假设。
13 评估第三方模型工具和代理协议
代理产品通常依赖于模型提供商、云、身份系统、企业应用程序、数据服务和连接器。买方应清点每个依赖项、协议、许可范围、服务水平、价格、数据处理、审核权、变更控制、连续性、赔偿和终止。物质依赖性可能位于工具或协议后面,而不是出现在目标的主要架构中。
协议互操作性可以增加分发并扩大许可面。买方应确定如何发现、验证、描述和信任服务器和工具。工具元数据可以影响模型选择。对连接器或架构的更新可以更改有效行为,而无需更改模型。应检查注册表、签名、许可名单、版本固定和测试。
即使故障源自第三方服务,提供商条款也可以将责任分配给目标。目标公司欠客户的钱可能会超过其所能收回的金额。交易模型应显示上限、排除和保险的链条。集中度应包括客户之间的通用模型、云、身份和连接器依赖性。
可移植性声明需要类似生产的测试。替换模型或工具可以改变行为、延迟、成本、评估和客户认可。买方应衡量过渡和功能受限的任何时期。未经测试替代的多提供商图是弹性的弱证据。
14 检查安全提示注入和混淆副风险
当代理人利用合法权力追求未经授权的目标时,它可能会成为混乱的代理人。间接提示注入、被操纵的工具输出、受损的内存或恶意对等代理都可能影响操作。结果取决于有效的许可和策略执行。因此,安全审查应将攻击路径与业务操作和恢复联系起来。
买方应检查威胁模型、红队结果、安全测试、依赖性扫描、秘密管理、隔离、监控和事件响应。它应该测试来自客户文档、消息、网站和工具输出的输入。它还应该测试批准内容是否可以被操纵,以便审阅者授权与执行的操作不同的操作。
最小特权可以减少潜在的危害。如果设计正确,代理、用户和服务的独立身份可以提高归因。短期凭证、资源限制、交易限制、目的地控制和独立验证可以限制暴露。日志记录应保留足够的上下文来重建事件,而不会创建不受控制的机密数据存储。
MITRE ATLAS 和 OWASP 提供了可以构建测试的威胁和控制分类法 [17-21]。目标公司的风险应通过其自身的工作流程、架构和客户承诺进行评估。通过通用检查表并不能证明生产操作已获得授权且可恢复。
15 将负债与估价和购买价格联系起来
传统的估值方法仍然具有相关性,包括贴现现金流、市场法、先例交易和成本法[5-6]。代理责任通过收入持久性、贡献、控制成本、保险、营运资金、补救、客户保留、整合时间和尾部风险来影响投入。买家在重建这些物品之前应避免应用高增长倍数。
独立预测应包括客户和监管机构可接受的运营控制模型。人工审查、安全操作、评估、法律支持和事件准备都是交付成本。由于直接协同效应而将其删除可能会夸大其价值。额外的控制可能会提高转化率和保留率,但这种好处应该有证据支持并单独建模。
责任表应区分已知义务、具体或有事项、控制补救和未来操作风险。已知项目可能会影响净债务或营运资金,具体取决于协议和会计。不确定的事项可能会影响价格、托管、赔偿或保险。预期风险可能会影响业务计划和整合,而不是产生收购日负债。
价值应由证据状态发布。具有有限权限、经过测试的人为控制、完整的行动记录、稳定的事件性能和一致的合同的目标比依赖政策声明的目标支持更强大的预测。概率加权模型应显示每个未解决的控制如何改变现金、时机和负面影响。
16 设计陈述赔偿托管和保险
当定义反映技术现实时,交易文件可以分配已识别的风险。陈述可能涉及权力、客户指示、数据使用、知识产权、安全、事件、法规遵从性、材料模型或工具变更、评估记录和保险。披露时间表应识别工作流程和客户级别的例外情况。
具体赔偿可以解决已知的索赔或规定的风险。托管或保留可以支持可恢复性。保修和赔偿保险可以转移选定的代理风险,但须遵守排除、保留和承保的规定。应审查网络、技术错误和遗漏、专业赔偿和其他政策的受保实体、期限、触发、排除、限制、次级限制和通知。
保险不应按面值建模。对算法错误、自主行为、监管处罚、合同责任或已知情况的承保可能受到限制或排除。买方应与顾问一起审查保单措辞、经纪人提交的材料、索赔历史和控制权变更处理。在限制、保留和收集延迟之后,残留暴露仍然存在。
交易团队应将法律保护与行动群体结合起来。广泛的保修可能难以证明和恢复。与生产许可导出、事件记录和客户异常相关的定义表示可以更容易测试。起草和执行需要交易顾问。
17 使用结束条件和契约来弥补控制差距
交割条件应重点关注转让和经营所收购业务所需的事项。示例包括撤销孤立凭证、减少关键权限过剩、实施批准绑定、保留日志、分配知识产权、获得客户或供应商的实质性同意以及解决严重事件。如果可能的话,应在签署之前定义证据和验收测试。
较低严重性的工作可以通过成交前契约、整合计划和具体预算来管理。卖方应维持常规控制,并通知模型、工具、权限、事件和客户义务的重大变更。买方应避免在成交前以造成法律或竞争问题的方式承担运营控制权。
推迟考虑可以与持久的运营证据联系起来。措施可能包括结束关键发现、验证客户保留、控制成本后调整贡献、测试可移植性以及完成商定的集成里程碑。在没有接受度、安全性和现金的情况下,激励措施不应奖励自动驾驶数量的增加。
交易文件应显示哪些差距影响决策、价格、结构、时间安排或整合。没有实质性内容的长清单可能会延迟交易,同时无法解决影响最大的路径。治理应该为每个条件指定所有者、证据标准和期限。
18 构建四个假设的收购案例
财务支付代理准备并在一定限度内执行供应商付款。其主要风险包括支付权限、受益人变更、价值限制、隔离、重放和恢复。客户合同代理在批准的模板内起草并发送修正案。其暴露的风险包括明显的权威、未经授权的承诺、披露、版本控制和客户依赖。
云管理代理诊断事件并更改基础设施。其暴露的风险包括权限升级、安全配置、服务中断、数据访问和级联更改。受监管的索赔代理人收集证据并建议或执行部分索赔流程。其风险包括不公平的结果、不正确的付款、解释、上诉、记录保留和部门义务。
每个案例都使用假设的管理假设来展示框架如何运作。这些假设并未描述指定的公司或市场。真正的收购需要合同、生产许可出口、批准记录、行动轨迹、事件、索赔、保险、财务记录和法律分析。
这些案例还表明,自主权并不是唯一的驱动因素。合同代理人的诉讼量可能较小,但法律后果较高。云代理可以在强大的变更控制下运行,同时保留大的技术爆炸半径。即使证据准备是高度自动化的,索赔代理人也可能需要人为决定。价格应遵循经过验证的风险和经济模型。
19 说明性暴露和修复经济学
假设的财务案例假设每年发生 120 万起行动,未经授权行动的概率较低,平均后果较高,产生的预期年度损失和响应成本为 USD 4.8 million。合同案例假设 420,000 次操作和 USD 3.6 million。云案例假设 750,000 次操作和 USD 7.2 million。索赔案件假设有 240 万起诉讼和 USD 5.4 million。这些金额是管理说明。
这四个案例还假设 USD 22 million 在身份、策略执行、批准绑定、日志记录、测试、客户工作和操作流程变更方面进行一次性修复。经常性增量控制成本假设为 USD 9 million。商业计划应确定哪些金额可以保护现有收入、实现增长或减少损失。
单独的概率加权责任模型将支付事件、合同承诺、云中断、数据披露和监管结果事件的预期总风险分配为 USD 29.4 million。它不包括保险和赔偿追偿,因为插图中的可收回性是不确定的。该数字是决策工具,而不是会计估计。
敏感性应随行动量、事件概率、后果、检测时间、恢复、客户集中度、保险和控制有效性而变化。相关的失败需要一个具体的案例。即使单个工作流程历史记录看起来很强大,共享策略更改也会暴露许多客户。
20 围绕权力连续性规划前一百天
第一个目标是责任权力的连续性。买方在建立所有权时应保留生产身份、政策、批准、日志、客户承诺和事件响应。在更改平台之前,它应该识别关键凭证、人员、供应商和客户特定的控制措施。
整合应通过行动队列进行。只读工作流程通常可以提前移动。高后果执行应等待买方环境中经过测试的身份、策略、批准绑定、监控和恢复。每次迁移都需要基线、变更计划、测试、回滚以及客户或监管机构的决策(如果需要)。
买方应避免同时更改模型、提示、工具、身份和批准。受控排序有助于识别性能或控制变化的原因。在系统整合后,目标公司的证据应仍可用于收益、保修、客户和监管目的。
协同报告应包括已接受的行动、人工审查、例外情况、事件、调整后的贡献和现金。如果异常成本、客户流失或剩余风险增加,较低的劳动力成本就无法实现协同效应。董事会应该收到与收购主题相关的简明权力和责任仪表板。
21 关闭后治理代理权限
交割后治理应为每个材料工作流程分配业务所有者、技术所有者、安全所有者、法律或合规所有者以及独立保证角色。运营委员会应批准行动分类、风险偏好、权限限制、客户例外和重大变更。如果法律、政策或客户的授权有要求,相应的决策应保留负责任的人的所有权。
指标应包括有效权限、权限剩余、批准量、拒绝和修改、未经授权的尝试、策略失败、逆转、事件、检测和恢复、客户投诉、服务信用、剩余风险和控制成本。措施应按工作流程和客户进行细分。较低的总体事件发生率可能会掩盖集中的高后果群体。
变更治理应涵盖模型、工具、提示、策略、身份、阈值、数据和客户配置。发布证据应显示针对普通、边界和对抗场景的测试。根据合同或法律的要求,重大变更应引发客户、保险公司或监管部门的审查。
独立保证应该测试生产系统,而不仅仅是政策。内部审计、外部专家或控制职能部门可以对权限链进行抽样、重放决策并验证补救措施。调查结果应与资本配置、产品范围和客户承诺相关。
22 建立投资委员会权限记录
投资委员会文件应将技术发现转化为有关价值、保护和运营责任的决策。它应该确定导致最大似然风险的十个或更少的相应行动路径、针对每条路径审查的生产证据、未解决的差距以及负责接受残余风险的人员。大量的次要配置观察可能会掩盖改变价格或运营能力的采购问题。
对于每条物质路径,记录应说明主体、委托目的、有效身份、权限、执行点、人为控制、行动量、可能的后果、检测方法、恢复路线和客户分配。它应该将观察到的生产证据与管理陈述和情景假设区分开来。然后,委员会可以了解风险是否已经存在、取决于不确定事件、由紧密整合后产生或取决于计划的控制改进。
本文应将负债观点与财务模型相协调。如果适用,控制人员配置、保险、客户补救、技术工作和集成延迟应出现在预测现金流中。具体索赔、准备金或或有事项应由会计和法律顾问审查。价格调整、托管、赔偿和或有对价不应被视为交易结束后为客户提供服务所需的运营控制的替代品。
决策方案应该是明确的。买方可以在验证后按建议价格继续进行、调整价值、排除工作流程或实体、延迟成交直至满足条件、分阶段部署、要求额外的卖方保护或拒绝交易。每个替代方案都应说明将改变决定的证据以及获得该证据的截止日期。这种结构可以防止未解决的危险信号成为未记录的假设。
委员会还应批准关闭后授权模式。它应该列出拥有代理业务的高管、保留相应决策权的官员、技术和安全控制所有者、保证途径以及需要董事会升级的情况。第一个百天的预算和顺序应符合批准的风险偏好和客户承诺。
最后,决策记录应保留异议和条件。审稿人可以接受商业论文,同时要求较低的权威级别,直到积累更多的证据。另一些人可能会将客户同意、第三方模型依赖或保险排除视为最终问题。记录这些职位可以提高问责制,并为集成团队提供释放自主能力的明确边界。
证据发布时间表可以将条件转化为可衡量的签署后工作。每个项目应指定基线记录、测试人群、通过阈值、独立审核者、失败响应以及价格、时间或部署的后果。证据应保留在具有稳定标识符的受控存储库中,以便委员会、交易顾问、保险公司和整合团队参考相同的结果。当测试失败时,响应应该解决受影响的行动群体和客户承诺,而不仅仅是关闭票证。该时间表应该终止仍然不受支持的假设,并在扩大权限之前需要重新批准。该规则将投资决策与所有权变更后的运营行为联系起来。
季度审查应将残留风险与批准的收购案例进行比较,并记录每项材料的偏离、所有者、补救措施和截止日期。
结论
AI-代理收购不能仅通过模型能力和软件收入来理解。买方正在获得一个权威系统,其身份、权限、工具、批准和行动可以创造价值和责任。因此,尽职记录必须证明谁可以造成什么后果、在谁的权力下、有哪些证据和补救措施。
拟议的框架将该问题转化为事务工作。它定义了边界,重建了委托代理链,构建了权限图,对后续行动进行了分类,测试执行和人为干预,量化了行动队列暴露,并将发现与估值和交易保护联系起来。它将当前的标准和法规视为问题和控制的来源,同时需要针对具体目标的证据。
最强有力的收购案例得到了有限的权力、下游执法、有意义的人为控制、完整的行动记录、一致的客户合同、经过测试的回收和成本核算的交割后运营模式的支持。如果证据还不成熟,买方可以降低假设价值、要求补救、阶段整合或通过交易结构分配风险。投资决策应记录剩余风险暴露和负责接受该风险暴露的人员。
权限及许可证据室
提供生产委托-代理映射、身份、服务帐户、组、角色、令牌、秘密、工具定义、策略即代码、权限导出、客户范围、临时权限、打破玻璃访问、吊销测试和更改历史记录。协调所需的有效权限,并通过相应的行动确定权限剩余。
人类控制和行动档案
提供操作分类、批准规则、审阅者角色、界面捕获、批准到执行绑定、到期、重放预防、覆盖和停止测试、审查指标、分歧、升级、逆转和恢复证据。包括从请求到最终状态的代表签名痕迹。
责任合同及保险档案
提供客户和提供商协议、协商例外、投诉、索赔、规定、或有事项、保险单、经纪人提交材料、通知、追偿和法律分析。将技术权限和操作行为映射到合同权限和责任分配。
交易和集成控制文件
提供估值调整、风险情景、补救预算、陈述、披露、赔偿、托管、成交条件、契约、或有对价、首百日计划、客户同意、控制权所有者和董事会报告。保留测试每次价值发布所需的证据。

提议的交易-勤勉链;每一个物质生产行为都应该是可归因的和可复制的。

拟议的分类;较暗的单元需要更强的独立审批恢复和交易保护。

管理层假设 USD 百万;价值不包括保险赔偿追偿税和购买价格处理。

管理层假设 USD 百万;恢复前的预期总暴露总额为 USD 29.4 million。

提议的顺序;时间安排应遵循客户法律监管安全和集成要求。
| 成分 | 所需证据 | 交易问题 | 主要失败 |
|---|---|---|---|
| 权威 | 主要目的授权和限制 | 谁授权了该行动 | 无证据暗示的权威 |
| 身份和权限 | 生产出口角色代币和政策 | 代理实际上可以做什么 | 许可剩余或共享特权 |
| 人为控制 | 审批记录接口时序和独立性 | 一个人可以预防或扭转伤害吗 | 仪式性认可或自动化偏见 |
| 结果 | 行动队列容量严重性和可逆性 | 会产生什么价值或责任 | 技术上的成功隐藏了法律或财务影响 |
| 补救 | 检测遏制回收合同和保险 | 谁承担成本以及多快 | 假设回收率不具有收藏性 |
拟议的尽职调查结构;结论需要针对具体目标的法律会计技术和商业审查。
| 等级 | 代理能力 | 人类角色 | 最低限度的证据 |
|---|---|---|---|
| 观察 | 发现并阅读批准的证据 | 定义目的和访问权限 | 源范围身份和审计跟踪 |
| 推荐 | 分析并提出建议 | 解释并决定 | 标题来源替代方案和分歧 |
| 准备 | 填充交易或更改 | 验证完整的操作 | 精确的参数隔离和过期 |
| 有界执行 | 在可执行的限度内行事 | 批准政策并监督 | 下游执行签名跟踪和回滚 |
| 后果性决定 | 确定权利、资金安全或受监管的结果 | 必要时保留问责权力 | 决定记录能力上诉和保证 |
提议的控制梯;特定于工作流程的法律政策和客户要求管辖实际权限。
| 方面 | 勤奋测试 | 故障指示灯 | 交易响应 |
|---|---|---|---|
| 信息 | 审查者看到证据、行动和后果 | 摘要隐藏了参数或不确定性 | 重新设计界面和门释放 |
| 权威 | 审阅者可以拒绝修改、停止并升级 | 审阅者缺乏角色或系统权限 | 重新分配权力并强制隔离 |
| 定时 | 决定发生在不可逆转的执行之前 | 批准具有追溯力 | 阻止执行或添加有界预授权 |
| 独立 | 当结果需要时,审稿人是独立的 | 代理人选择或影响审稿人 | 独立的路由和冲突控制 |
| 工作量 | 评论量可以引起有意义的关注 | 接近普遍认可或极端延迟 | 风险分级人员配置和抽样重新设计 |
| 装订 | 批准的行动等于执行的行动 | 陈旧的更改或重播批准 | 加密绑定到期和协调 |
除非每个维度都在生产中运行,否则可见的批准步骤是不够的。
| 工作流程 | 每年行动数百万 | 预期曝光和响应成本 USD 百万 | 主要控制依赖性 |
|---|---|---|---|
| 国库支付代理 | 1.20 | 4.8 | 受益人验证值限制和隔离 |
| 客户合同代理 | 0.42 | 3.6 | 批准的语言表面权威和版本控制 |
| 云管理代理 | 0.75 | 7.2 | 最小权限变更批准和回滚 |
| 受监管的索赔代理人 | 2.40 | 5.4 | 人工决策解释上诉和记录保留 |
管理假设;数字不是观察、预测、会计估计或估值结论。
| 工作流程 | 一次性费用 | 经常性年度费用 | 完成的证据 |
|---|---|---|---|
| 身份和权限重新设计 | 5.0 | 1.5 | 生产图最小权限和撤销测试 |
| 政策执行和审批约束力 | 4.5 | 1.2 | 被阻止的场景签署批准和重播拒绝 |
| 记录评估和事件操作 | 4.0 | 2.0 | 完整的痕迹检测和恢复练习 |
| 客户合同和配置修复 | 3.5 | 1.3 | 商定的权力和技术协调 |
| 安全监管和保证计划 | 3.0 | 2.0 | 测试控制结果和结束 |
| 整合和运营模式变革 | 2.0 | 1.0 | 群体移民接受和治理 |
| 全部的 | 22.0 | 9.0 | 董事会批准的证据登记册 |
管理层假设 USD 百万;实际范围需要经过验证的架构客户和法律证据。
| 事件 | 严重后果 | 可能性 | 加权曝光 |
|---|---|---|---|
| 支付转移 | 55 | 10% | 5.5 |
| 未经授权的合同承诺 | 32 | 15% | 4.8 |
| 云服务中断 | 48 | 12% | 5.76 |
| 机密数据泄露 | 70 | 12% | 8.4 |
| 不正确的调节结果 | 38 | 13% | 4.94 |
| 全部的 | 29.4 |
管理层假设 USD 百万;在保险赔偿追偿税或购买价格处理之前,预期总风险敞口为 USD 29.4 million。
| 证据状态 | 寻找 | 潜在的交易反应 | 关闭后测量 |
|---|---|---|---|
| 已验证权威 | 有界身份权限和批准 | 支持基础值和计划整合 | 许可盈余和政策例外 |
| 可弥补的差距 | 通过明确的修复和成本控制弱点 | 价格调整契约预算或里程碑 | 封闭测试和残留暴露 |
| 已知暴露 | 已识别的事件索赔或客户异常 | 披露特定赔偿托管或保险 | 索赔现金和追偿 |
| 不确定的尾巴 | 历史稀疏或相关的高后果 | 场景折扣保留或限制部署 | 事件先行指标和保证 |
| 传输拦截器 | 缺乏权威同意或关键控制 | 关闭条件延迟周界或禁行 | 经核实的移交和运营验收 |
拟议的框架;实际工具需要现行法律税务会计监管保险和财务建议。
来源
- 国际财务报告准则基金会。 IFRS 3 企业合并。 阅读主要来源
- 国际财务报告准则基金会。 IAS 37 规定了或有负债和或有资产。 阅读主要来源
- 国际财务报告准则基金会。企业合并中或有对价的会计处理。 阅读主要来源
- 国际财务报告准则基金会。 IAS 38 无形资产。 阅读主要来源
- 国际财务报告准则基金会。 IFRS 13 公允价值计量。 阅读主要来源
- 国际评估标准理事会。国际估值标准。 阅读主要来源
- 国家标准与技术研究所。 AI 代理标准倡议。更新于 2026 年 8 月 14 日。 阅读主要来源
- 国家标准与技术研究所。宣布 AI 代理标准倡议。 2026 年 2 月 17 日。 阅读主要来源
- 国家标准与技术研究所。加速软件和 AI 代理身份和授权的采用。 2026 年。 阅读主要来源
- 国家标准与技术研究所。关于软件代理的身份和权限的新概念文件。 2026 年 2 月 5 日。 阅读主要来源
- 国家标准与技术研究所。人工智能风险管理框架。 阅读主要来源
- 国家标准与技术研究所。生成 AI 配置文件 NIST AI 600-1。 阅读主要来源
- 国家标准与技术研究所。网络安全框架2.0。 阅读主要来源
- 国家标准与技术研究所。数字身份指南。 阅读主要来源
- 国家标准与技术研究所。零信任架构 SP 800-207. 阅读主要来源
- 网络安全和基础设施安全局。设计安全。 阅读主要来源
- OWASP 基金会。 LLM06 2025 代理过多。 阅读主要来源
- OWASP 基金会。 AI 代理安全备忘单。 阅读主要来源
- OWASP 基金会。代理 AI 威胁和缓解措施。 阅读主要来源
- OWASP 基金会。 Agentic AI 安全验证标准。 阅读主要来源
- 米特雷。 AI 系统的 ATLAS 对抗威胁格局。 阅读主要来源
- 米特雷。安全 AI 框架。 阅读主要来源
- 欧洲联盟。欧盟 2024 1689 法规《人工智能法》第 14 条。 阅读主要来源
- 欧盟委员会。 AI法案监管框架和实施。 阅读主要来源
- 英国信息专员办公室。 AI 和数据保护指南。 阅读主要来源
- 欧洲数据保护委员会。自动决策和分析指导。 阅读主要来源
- 国际标准化组织。 ISO IEC 42001 人工智能管理系统。 阅读主要来源
- 国际标准化组织。 ISO IEC 23894 人工智能风险管理。 阅读主要来源
- 国际标准化组织。 ISO IEC 27001 信息安全管理系统。 阅读主要来源
- 国际标准化组织。 ISO IEC 27005 信息安全风险管理。 阅读主要来源
- 经合组织。经合组织 AI 原则。 阅读主要来源
- 经合组织。 AI系统分类框架。 阅读主要来源
- 世界知识产权组织。人工智能和知识产权。 阅读主要来源
- 美国联邦贸易委员会。请检查您的 AI 索赔。 阅读主要来源
- 美国证券交易委员会。人工智能和投资欺诈投资者警惕。 阅读主要来源
- 开放人工智能。代理 SDK 跟踪。 阅读主要来源
- 开放人工智能。评估代理工作流程。 阅读主要来源
- 开放人工智能。代理的跟踪分级。 阅读主要来源
- 人为的。负责任的扩展政策。 阅读主要来源
- 谷歌云。代理 AI 系统的设计模式。 阅读主要来源
- 微软。代理AI架构和负责AI。 阅读主要来源
- Linux 基金会。 Agentic AI 粉底。 阅读主要来源
- 云安全联盟。 AI 控制矩阵。 阅读主要来源
- 互联网安全中心。 CIS 关键安全控制。 阅读主要来源
- 互联网工程任务组。 OAuth 2.0 安全当前最佳实践。 阅读主要来源
- 互联网工程任务组。 JSON Web 令牌当前最佳实践。 阅读主要来源
- OpenID 基金会。金融级 API 安全配置文件。 阅读主要来源
- 国家标准与技术研究所。回到未来 为什么 Agentic AI 需要强大的身份基础。 2026 年 8 月 27 日。 阅读主要来源
- 模型评估和威胁研究。前沿 AI 模型的任务完成时间范围。 阅读主要来源
- MLCommons。 AI安全基准。 阅读主要来源

