2026 年 8 月 · 7 分钟阅读

关键定义
特权执行层(Privileged Execution Layer) CyberCube在其H1 2026威胁简报中对AI Agent的定位:能直接与关键系统交互、执行多步骤工作流的自主软件层,由此引入新的企业网络风险路径。
生成式AI除外责任(Generative AI Exclusion) 保险服务社(ISO)于2026年1月发布的三项通用责任险除外条款(CG 40 47、CG 40 48、CG 35 08),将源自生成式AI的损害排除在商业通用责任保障之外。
过去十年,网络保险把AI当作"力量倍增器"——增强恶意行为者能力的工具。这一假设正随着自主系统(即Agentic AI)的出现而过时。新一代AI Agent能在有限人工监督下跨企业环境执行多步骤任务。当保险无法为Agent定价,它就会把Agent除外——而这一波除外条款在2026年已经落地。
AI采用正在各行业快速加速。Darktrace数据显示78%的组织已在至少一个业务职能中使用生成式AI,超过80%预计到2026年底在生产环境部署AI模型或应用。与此同时,自主Agent开始"端到端"执行多步骤操作工作流,实质性地嵌入核心业务流程。
CyberCube的H1 2026威胁简报将AI Agent定义为新的"特权执行层",能够直接与关键系统交互。与AI仅被当作工具不同,这些Agentic AI能在看似遵循指令的同时执行有害动作,或在相互连接的系统中传播错误。即使没有外部攻击者,自主故障也能触发中断或数据丢失。CybeCube的William Altman指出:"AI正在压缩网络攻击生命周期,使影响在检测和遏制生效之前就已发生。"
2026年1月,保险服务社(ISO)为商业通用责任险发布三项生成式AI除外条款:CG 40 47(排除覆盖A与覆盖B)、CG 40 48(仅限制覆盖B的个人与广告伤害)、CG 35 08(配套表单)。多家承运商在数周内即采用。到2026年4月,包括W.R. Berkley、Chubb、Travelers、伯克希尔·哈撒韦和辛辛那提金融在内的承运商已提交采用ISO条款或自有的AI除外语言。
更广的图景更尖锐。Berkley保险为D&O、E&O和受托责任险提交了绝对AI除外条款,覆盖"任何实际或被指控的AI使用、部署或开发"。Hamilton Select使用类似措辞。伯克希尔·哈撒韦、Chubb和Travelers获得州监管机构批准,从企业保单中完全剥离AI相关损害。网络险是例外——多数承运商在那里确认覆盖AI引发的攻击。整体责任市场正走向全面除外。
Agentic AI带来的敞口意味着传统以防御为中心的安全控制可能不足。恢复能力——能否快速恢复系统和数据——正成为损失严重度的关键决定因素。CyberCube强调承保人正在关注的三个领域:
权限——AI Agent是否遵循最小权限原则,还是拥有过宽且危险的访问级别。控制——Agent执行删除数据或系统更改等高影响操作前是否有保障措施。监控——组织是否对Agent如何与系统交互有足够可见性,能否检测并响应异常行为。
Altman强调稳健的身份安全和定期补丁仍是基础:"AI不会引入全新的弱点;它放大已有的弱点。"承保人定价的是Agent背后的安全项目,而非技术本身。
一个AI Agent事故很少干净地落入单一保单。同一个事故可以同时是专业失误、安全失败和产品缺陷,每个指向不同险种、不同措辞、不同除外。以一家欧洲咨询公司运行的自主客户面向Agent为例:攻击者构造提示注入,使Agent同时(1)泄露另一客户机密文件,(2)给出错误的监管建议造成量化财务损失,(3)自动执行设置变更使门户中断一天。
错误的监管建议指向职业责任险/E&O;泄露第三方机密文件指向网络险(数据泄露与隐私责任);门户中断指向网络险的营业中断部分。恢复取决于三份独立保单同时成立、彼此无缺口、也不重复计算。失败模式很少是完全没有保障,而是保单之间的接缝——网络险公司辩称损失是专业建议,职业责任险公司辩称是安全事件,理赔卡在未分配状态。
Capgemini的2026世界P&C保险报告显示,42%的保险公司完全不追踪AI指标。没有损失频率、严重度或相关性数据,承保人无法定价风险;当无法定价时,他们就会除外。企业应在续保前做好三件事:
书面AI清单——运行哪些系统、访问哪些数据、能调用哪些工具、被授权做什么。已实施的控制——与新兴基线匹配,包括访问控制、监控、审计线索、提示注入防御,就位而非计划中。控制已测试的证据——对抗性测试输出、修复记录、定期测试节奏。列清单而不附测试结果,在承保人看来只是自我声明;带对抗性测试输出和修复记录的申请,才是可承保的风险。
参考来源:
保险服务社(ISO)发布了三项生成式AI除外条款(CG 40 47、CG 40 48、CG 35 08),2026年1月生效,多家承运商在数周内即采用。Berkley保险为D&O、E&O和受托责任险提交了绝对AI除外条款,覆盖'任何实际或被指控的AI使用、部署或开发'。伯克希尔·哈撒韦、Chubb和Travelers获得了州监管机构批准,完全从企业保单中剥离AI相关损害。这是承保端对Agent化AI风险的集中回应。
CyberCube的H1 2026威胁简报将AI Agent定义为'特权执行层',能直接与关键系统交互。与AI被当作'力量倍增器'的时代不同,今天的自主系统能在有限人工监督下跨企业环境执行多步骤任务,甚至在没有外部攻击者的情况下,自主故障也能引发中断或数据丢失。Darktrace数据显示78%的组织已在至少一个业务职能中使用生成式AI,超80%预计到2026年底在生产环境部署AI模型。
CyberCube指出三个承保关注点:权限——AI Agent是否遵循最小权限原则,还是拥有过宽且危险的访问级别;控制——Agent执行删除数据或系统更改等高影响操作前是否有保障措施;监控——组织是否对Agent如何与系统交互有足够可见性,能否检测并响应异常行为。恢复能力(能否快速恢复系统和数据)正成为损失严重度的关键决定因素。
同一个AI Agent事故可以同时呈现为专业失误、安全失败和产品缺陷。例如提示注入可能同时导致:向客户披露他人机密文件(指向网络险与隐私责任)、给出错误的监管建议造成财务损失(指向职业责任险/E&O)、以及自动执行的设置变更导致门户中断(指向网络险营业中断)。各险种之间的接缝成为理赔分配的争议点,而非单一保单能否承保。
承保人无法定价的风险就会被除外。Capgemini的2026报告显示42%的保险公司完全不追踪AI指标。企业应准备好三件事:书面AI清单(运行哪些系统、访问什么数据、能调用什么工具);与新兴基线匹配的已实施控制(访问控制、监控、审计线索、提示注入防御);以及证明这些控制经过测试的证据(对抗性测试输出、修复记录、定期测试节奏)。控制测试证据是把清单变成可承保风险的关键。