隨著人工智能(AI)由內容生成逐步發展至自主執行工作,企業需要開始思考:當 AI Agent 代表組織採取行動時,究竟應保留哪些證據,以便日後理解、驗證及解釋整個決策過程?
過去幾年,圍繞人工智能的討論大多聚焦於 AI 能夠創造甚麼。一個聊天機械人可以撰寫電郵,一個大型語言模型可以總結報告,而智能系統可以從數以千計的文件中提取資訊。
AI Agent 的出現則改變了問題的本質。與傳統 AI 只提供建議或輸出結果不同,AI Agent 可以被賦予特定目標,連接不同工具及業務系統,並代表使用者完成一連串工作。根據美國國家標準與技術研究院(NIST)的 AI Agent Standards Initiative,AI Agent 已具備自主執行行動的能力,而相關研究正涵蓋身份管理、授權控制、資訊安全及系統互通性等範疇。
對資訊管理人員而言,這帶來一個十分實際的新挑戰:如果 AI Agent 已經執行某項指令,企業應保存哪些證據,才能在日後清楚理解及解釋當時究竟發生了甚麼?
「最終輸出或許能顯示發生了甚麼,但未必能解釋為甚麼會作出該決定、引用了哪些資訊,以及由誰授權執行。」
從內容生成走向執行業務流程
AI 生成的摘要相對容易被視為一種結果,但由 AI Agent 參與的工作流程則複雜得多。AI Agent 可能會先檢索合約、比對用戶要求、更新案件管理系統、將文件轉交審批,然後自動回覆相關人士,而每一個步驟都可能涉及不同資料來源及不同存取權限。
這種情況已經由理論逐步走向實際應用。NIST 曾公布一項針對 National Vulnerability Database 的 AI Agent Enrichment Workflow,協助自動化補充遺漏資訊。雖然這屬於特殊應用情況,但背後反映的模式對各行各業均具參考價值:AI Agent 已經能夠收集資訊、調用工具,並直接參與真實的業務流程。
因此,企業最終需要保存的業務記錄,可能不再只是最後產生的文件或系統紀錄。企業亦可能需要保留足夠的背景資料,以證明是哪一個 AI Agent 執行工作、接收到甚麼任務、使用了哪些資訊來源、調用了哪些工具、作出了哪些變更,以及最終結果是否曾經經過人員審批、修改或覆核。
哪些資訊應成為正式業務記錄的一部分?
答案將因應業務流程、風險水平及司法管轄區而有所不同。一項簡單的行政工作所需保留的證據,自然無法與涉及付款、合約、員工或客戶權益的決策相提並論。
儘管如此,企業仍應考慮保留若干關鍵資訊,包括 AI Agent 所接收的指令、目標或工作流程規則;支援該項決策的文件、記錄或數據;AI Agent 當時所使用的版本、身份及存取權限;工作流程期間涉及的系統操作及變更;人員審批、介入、例外處理或覆核紀錄;最終產生的交易紀錄或業務文件,以及相關活動日誌,以便日後重建整個處理流程。
然而,這並不代表企業需要永久保存所有提示詞(Prompt)、中間步驟及技術日誌。過度保留資訊不但增加儲存成本,更可能影響日後檢索效率,甚至讓企業保存了大量缺乏實際商業價值的資料。
較理想的做法其實與傳統記錄管理原則一致:明確界定哪些資料屬於證據、哪些屬於正式業務記錄(Authoritative Record),制定適當的保存期限、存取權限及檢索機制,並確保在需要時能夠迅速取得相關資料。
「良好的 AI 記錄管理並非保存所有資料,而是在關鍵時刻保留足夠且可靠的證據,以重構整個決策及行動過程。」
從審計、合規與問責角度思考未來需求
資訊管理上的問題,很多時候只有在企業需要解釋事情時才會浮現。一名審計人員可能需要了解某項批准是如何作出的;客戶可能對決策結果提出質疑;部門主管或許希望知道為何個別案例獲得不同處理方式;法律或合規團隊則可能需要調閱支持某次系統變更的完整記錄。
到了這個時候,單靠最終報告往往不足以解釋整個過程。企業可能需要同時掌握最終結果、原始資料來源、審批歷程及相關活動記錄。如果相關資訊分散於不同系統、使用不一致的識別方式,或按照不同保存規則管理,要重建整個事件將變得十分困難。
因此,在 AI Agent 工作流程大規模普及之前,企業應及早讓記錄管理、資訊管理、風險管理及業務流程負責人共同參與規劃。他們可以共同界定哪些行動屬於重要事件、需要保存哪些證據、應存放於何處,以及由哪些人士擁有檢索權限。這並非為了拖慢 AI 應用,而是為了讓應用更可靠、更具透明度。
從業務流程開始,而非從技術開始
一個實用的起點,是選擇一項由 AI Agent 參與的業務流程,並完整描繪其運作方式。了解 AI Agent 能存取哪些系統、讀取哪些資訊、執行哪些操作,以及在哪些環節仍需人員判斷和參與。
然後提出幾個簡單但重要的問題:如果六個月後有人審查這項決策,我們需要提供哪些證明?哪一項資料屬於正式業務記錄?支援證據能否與該記錄有效連結?參與系統之間的存取權限及保存政策是否一致?在不依賴 AI 平台的情況下,是否仍然能夠完整還原整個事件過程?
這些問題有助企業區分哪些資訊具有長期商業價值,哪些只屬短期技術資料。同時亦能找出潛在缺口,例如審批紀錄存放於某平台,而原始資料及活動歷史則儲存在另一個系統。
嘉栢資訊管理如何協助企業建立 AI 資訊管治框架
隨著 AI Agent 逐步參與更多業務流程,企業需要建立相應的資訊管理機制,以確保決策過程透明、可追溯及符合企業管治要求。
嘉栢資訊管理可協助企業保留 AI 工作流程所需的記錄及相關證據,對匯報結果、審批紀錄及活動記錄進行一致分類,並按照業務、監管及營運要求管理資料保存期限。我們亦協助企業建立適當的存取控制機制,確保敏感資訊只供授權人士查閱,並在審計、調查或合規審查時能快速檢索相關資料。透過數碼資訊管理及文件管理流程,我們協助企業把分散的工作流程連接起來,建立更完善的資訊管理基礎。
將 AI Agent 活動納入企業資訊管理框架
AI 所產生的記錄及 AI Agent 的相關活動,不應成為另一個缺乏管理的數據孤島。這些資訊應與電子郵件、合約、案件檔案、業務系統、掃描文件及紙本文件一樣,納入企業整體資訊管理策略之中。
這代表企業應從一開始便將 AI 工作流程納入資訊生命週期管理範圍,明確界定哪些資訊需要被保存、如何分類、保存多久,以及最終應如何安全處置。同時,當同一業務流程橫跨實體及數碼資訊時,兩者之間的連結亦必須保持清晰可追溯。
AI Agent 或許正在改變企業作出決策及執行例行工作的方式,但它並沒有降低企業對可靠證據的需求。事實上,在許多情況下,這種需求變得更為重要。
未來最能善用 Agentic AI 的企業,未必是擁有最先進技術的企業,而是那些能夠清楚了解 AI Agent 做過甚麼、找到相關證據,並在需要時解釋整個決策過程的企業。
歡迎與嘉栢資訊管理團隊聯絡,了解如何為 AI 驅動的工作流程建立更完善的資訊管理基礎。我們擁有多年管理實體及數碼資訊的經驗,能協助企業建立井然有序、可控且具價值的資訊管理環境。