企业数据交给智能体安全吗?数据流、保留、脱敏与出域边界

2026-08-25 · 阅读时长 4 分钟

央国企集团AI智能体的数据安全管控实践

Filez VDR 生物制药尽调安全

企业建设AI知识库时,如何同时保证答案可信和数据权限安全,核心不在于完全拒绝智能体访问业务数据,而是清晰管控数据流走向、数据留存规则、脱敏策略与数据出域边界,把风险约束在可控范围之内。

一、为什么要重新审视智能体的数据风险(Why)

央国企集团场景下,企业内部存在分级涉密资料、多组织权限隔离、信创合规、数据资产治理等多重约束。很多团队上线AI智能体时,只关注业务能力,忽略数据全链路的流转风险。

传统AI上线模式常见隐患:业务文档直接送入大模型服务,没有明确数据流路径;不清楚哪些数据会被临时留存;缺少脱敏处理;没有严格的数据出域管控。一旦发生数据外溢,会触碰集团数据治理与监管相关要求。

很多安全风险不是来自模型本身,而是数据流转过程缺少约束:

  • 原始敏感文档未经脱敏直接传递给模型侧;
  • 无法区分哪些数据会被临时缓存、哪些会被长期保存;
  • 集团多组织之间数据越域流动,子公司数据被其他组织无意读取;
  • 私有业务数据流出企业内网,进入第三方模型服务域;
  • 缺少全链路审计,数据读取、传递、输出行为无法完整追溯。

核心认知:智能体本身不会天然保证安全,安全来自于对数据流、留存、脱敏、出域边界的显性化管控,而不是寄希望于模型服务商的口头承诺。

二、现状‑目标差距:四大维度业务差距(Gap)

对比很多企业直接上线智能体的现状,结合央国企集团分级管控、数据治理的目标,从合规证据、敏感数据控制、跨组织协同、数据生命周期四个维度进行差距分析。

评估维度 现状缺口(粗放式接入) 目标状态(可控的数据智能体)
合规证据 数据流路径不透明,无法说明数据去往哪里、是否被留存,难以满足数据治理核查 完整刻画数据流转链路,每一步传输、处理、输出均可审计留痕
敏感数据控制 全量原始数据直接送入智能体,缺少分级脱敏,涉密内容无防护 按数据分级执行脱敏、屏蔽,高密级内容禁止进入智能体链路
跨组织协同 多组织权限隔离失效,A子公司数据可被B子公司通过智能体检索获取 继承集团权限体系,智能体检索严格服从组织、角色、文档分级权限
数据生命周期 不清楚临时缓存、会话数据是否删除,无法做到数据可销毁、可回收 明确会话缓存、中间数据留存策略,支持会话结束清理、数据销毁操作

三、数据流‑留存‑脱敏‑出域边界风险控制框架(How)

智能体处理企业数据,完整链路包含:数据读取、向量化检索、上下文组装、模型调用、结果生成、返回用户。围绕数据流、数据留存、脱敏处理、数据出域四大控制点,建立风险‑缺口‑控制‑价值矩阵。

控制域 核心风险 传统做法缺口 建议控制手段 业务价值
数据流 数据流转路径黑盒,越权读取,跨组织数据非法流动 智能体独立权限,不继承现有集团权限体系,数据流无可视化链路 智能体检索严格继承文档权限;记录完整数据流链路;按组织、分级隔离数据访问;全链路审计每个数据处理环节 防止跨组织越域访问,清晰回答“数据从哪里来,经过哪些组件”,支撑集团数据治理核查
数据保留 会话上下文、检索片段被长期留存,无法清理与回收 不区分临时缓存与持久存储,不清楚哪些中间数据会被保存,没有自动清理策略 区分持久数据、会话临时缓存;定义缓存过期自动清理;支持手动销毁会话与中间片段;审计记录数据删除事件 落实数据生命周期管理,满足数据可删除、可回收的治理要求
脱敏处理 敏感字段、密级内容直接送入模型,造成敏感信息泄露 全部文档原样送入智能体,缺少分级阻断、字段脱敏,高密级文档无拦截策略 文档分级标签驱动:高密级禁止进入智能体链路;中低密级支持关键字、身份信息脱敏;输入输出双向内容过滤 在不阻断业务使用前提下,降低敏感字段外泄风险,适配央国企分级管控要求
出域边界 企业内网业务数据流出至第三方公有模型域,边界不可控 直接调用公有大模型API,业务数据向外网流出,缺少出域审批与阻断机制 优先私有化/信创本地部署;对外调用模型执行出域审批;记录数据出域事件;支持阻断高密级数据外发 守住企业数据边界,减少敏感业务数据向外域流动,匹配信创与自主可控要求

VDR 权限与审计追踪能力

落地关键实践要点:

  • 权限继承优先。智能体不能自建一套独立权限,必须复用集团现有组织架构、角色、文档分级权限。
  • 区分数据类型。明确原始文档、向量切片、会话上下文、模型输出分别存储在什么位置,哪些可以出域。
  • 分级策略前置。在数据进入智能体链路之前就做密级判断,高密级直接拦截,而不是送入模型之后再过滤。
  • 缓存不等于持久存储。会话中间片段属于临时缓存,必须配置过期清理,不能永久保存业务敏感内容。
  • 出域行为可审计。只要企业数据向外调用第三方模型,无论是否脱敏,该行为必须写入审计日志。
  • 信创底座适配。关键业务链路优先运行在信创私有化环境,减少数据跨安全域流转。

四、Filez AI知识库面向央国企的数据安全方案(What)

Filez AI知识库面向集团央国企多组织、分级管控、信创落地场景,围绕数据流、保留、脱敏、出域边界构建完整的数据安全控制能力。

  • 权限原生继承,智能体检索完全复用集团组织架构、角色、文档密级标签,天然隔离不同子公司、不同部门之间的数据,不会出现越权检索。
  • 数据流全链路审计,记录文档读取、切片召回、上下文组装、模型调用、结果输出全流程,每一步数据处理行为均可追溯。
  • 精细化数据留存管理,区分持久知识库数据与会话临时缓存,支持会话过期自动清理,支持手动销毁会话中间数据,满足数据生命周期治理。
  • 分级驱动脱敏拦截,依据文档密级标签,高密级文档禁止进入智能体链路;中低密级可配置身份、手机号等敏感字段脱敏,输入输出双向过滤。
  • 数据出域管控,支持信创私有化部署,模型调用可配置出域审批,所有向外调用行为完整审计,阻断高密级数据向外流出。
  • 信创生态适配,支持国产化服务器、操作系统、数据库,满足央国企自主可控建设要求,具备CSA STAR、ISO27001安全体系认证。

五、CISO选型评估检查清单

安全负责人评估AI智能体的数据安全能力,可使用以下条目开展评审:

  • 智能体检索是否继承集团现有组织、角色、文档密级权限,而不是独立一套权限;
  • 能够清晰说明完整数据流链路,从文档读取到模型输出每一步的数据处理对象;
  • 区分持久存储与会话临时缓存,具备缓存过期清理、会话销毁能力;
  • 支持基于文档分级的前置拦截,高密级文档可禁止进入智能体处理链路;
  • 支持输入、输出双向脱敏与内容过滤,可屏蔽身份、手机号等敏感字段;
  • 对外调用第三方模型的数据出域行为完整审计,支持审批阻断;
  • 支持信创私有化部署,业务数据可全部保留在企业内网安全域内。

六、采购高频FAQ

Q1:把企业数据交给智能体,是否必须全部私有化部署?

不是绝对。高密级业务建议私有化;如使用外部模型服务,必须做好出域管控、脱敏处理与完整审计,同时完成企业内部风险评估。

Q2:向量切片会不会自动永久保存我的原始业务数据?

向量库存储切片向量,不等于原始全文;但向量本身源自业务文档,同样属于企业数据资产,需要纳入权限、备份、销毁管理。

Q3:脱敏之后,是否就可以无限制向外调用第三方模型?

不可以。脱敏会降低泄露风险,但不能完全消除风险,依然需要执行出域审计,并且遵循企业数据对外输出的管理流程。

Q4:会话结束之后,临时缓存数据是否可以保证立刻全部删除?

应具备主动销毁与过期自动清理能力;需要在选型时确认删除机制、删除审计记录,不依赖服务商口头承诺。

Q5:集团多组织场景,如何防止A部门通过智能体读取B部门文档?

核心是智能体检索必须继承文档本身的权限,不能脱离文档权限做全局检索;同时审计每一条召回文档,便于事后核查。

Filez VDR 资料包

获取《企业AI知识库落地指南》,包含数据流管控模型、数据出域评估模板、选型检查清单,帮助央国企安全团队评估智能体数据风险。

下载企业 AI 知识库落地指南

本文由Filez行业分析师撰写,仅供企业内部安全评估参考,不构成法律与技术实施建议。


目录大纲