OneTrust报告:企业加速AI应用并将重心转向治理
要点速览
- •OneTrust报告发现,尽管经历了知识产权泄露以及智能体使用、传输或删除数据等AI相关事件,大多数企业并未放慢或暂停AI部署。
- •据OneTrust首席创新官Blake Brannon称,董事会层面在业务转型和避免被颠覆方面的压力是企业持续采用AI的主要驱动因素。
- •Brannon表示,为人类节奏设计的传统治理框架正随着平民开发者让任何人都能构建AI智能体而失效,各企业预计两年内智能体数量将超过人类。
- •Brannon认为AI模型本身不可信任,因此治理架构必须由独立于被治理系统的约束框架构成。
- •随着企业运行碎片化的模型和框架组合,治理正转向在AI系统采取影响企业数据和运营的行动的环节部署防护栏。

OneTrust(一家AI数据隐私与安全厂商)的最新报告显示,尽管AI前沿实验室的负责人呼吁放缓发展,大多数企业仍选择优先加强治理,而不是暂停人工智能的使用。
报告发现,尽管许多企业过去一年经历了AI相关的问题,大多数企业并未放慢或暂停其AI部署。这些事件包括知识产权泄露,以及AI智能体使用、传输和删除数据等行为。
在一次问答中,OneTrust首席创新官Blake Brannon探讨了企业为何继续推进AI,以及如何在AI模型快速发展的同时更加注重治理。
董事会压力推动应用势头
报告指出,尽管发生了AI事件,企业仍在鼓励使用AI和AI智能体。在被问及是什么推动了部署该技术的势头时,Brannon指出压力来自组织高层。
他表示:“在每家公司,自上而下,董事会问你的头号问题就是‘我们在用AI做什么?我们如何转变工作方式以及所构建的产品和服务?我们会被前沿模型或现有初创公司颠覆吗?我们的护城河是什么?’”
“这种压力让每个人都有些激进,大家都在加速摸索如何使用AI。”
Brannon表示,一旦组织开始评估和部署这些工具,治理和安全方面的担忧很快就会浮现。所有人都在面对这样一个现实:未来两年内,全球每家公司中发挥作用的智能体数量将超过人类员工。
他认为,企业长期以来为治理自身而建立的程序和流程,是在由人主导公司一切行为的时代设计的——要么由人来完成工作,要么由人来构建确定性的软件系统去完成。这使得这些活动可控,因为它们以人类的节奏推进。
Brannon说:“如今,出现了平民开发者和平民构建者。人人都能构建一个智能体。”他解释说,这从根本上瓦解了传统治理和安全在组织中的运作方式,因为组织过去为保护和保障数据所做的工作需要数周时间——而现在必须在数秒内完成。
从概念验证到规模化
被问及这一转变如何促使组织投资治理时,Brannon表示,信任是自主运行的关键门槛。
他说:“你可以创造出如此出色的AI,但如果不信任它,就不能放手让它运行。”“你不能让它自主运行,所以必须解决这个问题。”
他补充说,投资正变得至关重要,因为企业正在超越概念验证阶段,迈向规模化。规模化带来了一个简单的问题:如何信任AI、了解AI的运行情况并对其进行控制——这正是组织投入更多时间应对这一问题的原因。
Brannon表示,理解这一挑战的一种方式是:AI系统的行为必须像组织或其一名员工那样。一家公司认为可接受的行为,根植于合规、安全实践和品牌承诺等因素,智能体必须遵循这些标准。他说,这只是问题的一部分。
第二部分是防止坏事发生。“你必须像给汽车装上紧急刹车。你必须发现这个智能体即将采取破坏性行动,并阻止它,”Brannon说。这是一项需要细致处理的任务,因为AI系统并不继承人的身份和权限等属性,而且“我们希望人类于这类事务之中”。
治理快速演进AI的两项原则
在组织快速使用AI、技术供应商又以极快速度更新模型之际,Brannon阐述了决定如何将信任附加到这些系统上的架构的两项原则。
第一项是认识到模型本身不可信任。他说:“几乎每个周末都有人发博客或文章称,‘请监管我们,我们无法信任自己的系统,这非常危险。’”
这意味着组织必须假设模型会挣脱其约束,而且模型可能会自我操纵,让自己相信它所做的任何事情都是可以接受的。因此,治理架构必须是一个独立于被治理对象的、分离的约束框架。
Brannon说:“人类社会数千年来就是这样运作的。政府权力被有意分立。公司部门也被有意分开,以便在治理主体和被治理对象之间建立清晰、无偏见的界限。”他表示,对AI而言,这意味着模型和供应商需要一个独立的治理智能体或治理框架,来评估AI系统和智能体的所作所为。
第二项新兴原则涉及跟上不断变化的模型和约束框架的复杂性。Brannon表示,每个组织都将运行一套碎片化的不同模型供应商、模型和框架的组合,因为市场部门想用某一种工具,客服需要另一种,工程部门又需要另一种。这种碎片化使得对众多行为各异的系统进行控制和治理变得极其复杂。
他说,架构正在转向一个更简单的问题:谁在乎模型在做什么?谁在乎模型为何这样想?作为企业或组织,真正重要的是AI系统实际采取行动的时刻——当它试图从企业系统中读取数据、发送电子邮件或删除记录时。
“那才是我关心治理的时刻,”Brannon说。“我可以在它连接到我关心的内容这一固定节点周围设计治理控制措施,并在这个固定节点上部署恰当的防护栏和策略。”
编者注:本次问答经过风格和篇幅方面的编辑。
本次问答由AI Business新闻撰稿人Esther Shittu完成,她自2021年起报道AI技术和行业趋势,并共同主持Targeting AI播客。
本文基于AI Business于2026年9月21日发布的报道:Accelerating AI adoption and governance amid an AI slowdown。