2026 年 9 月 · 7 分钟阅读

关键定义
SOC 2 信任服务准则(Trust Service Criteria) AICPA 发布的服务组织控制审计标准,覆盖安全、可用性、处理完整性、保密性与隐私五类准则。2017 版准则与 2022 版修订要点仍是现行标准——审计师没有改写准则,而是开始把准则套用到自主 AI Agent 上。
Agent 清单(Agent Inventory) 2026 年审计中三类标准证据之一:一份带每个 Agent 身份、所有者、风险层级与认证状态的登记表。审计师期望拿到的是完整清单,包括未经 IT 批准、员工自建的影子 Agent。
SOC 2 审计正在变化——不是因为 AICPA 改写了信任服务准则,而是因为审计师开始把 2017 版准则套用到一套框架从未设计过的系统上:自主 AI Agent。如果你的 Agent 能访问客户数据、自主执行动作或连接外部系统,它就在 SOC 2 范围内,而你现有的控制程序大概率没有为它准备证据。
控制范围扩张有硬数据:报告里包含 150 项以上安全控制的 SOC 2 报告,一年内从 16% 升到 23%;保密性准则(Confidentiality)的覆盖从 2023 年的 34% 升到 64.4%,几乎翻倍;可用性出现在 75.3% 的报告里。范围在扩,因为在范围的系统在扩——AI Agent 是最新的组成部分。
SOC 2 为确定性系统设计,Agent 打破了它的三个假设。第一,控制可以在某个时点被文档化并测试——传统控制(防火墙规则、访问策略)在有人主动改之前一直有效,Agent 的行为却会随模型更新、数据分布漂移、依赖工具改 API 而自行变化。上个月还合规的 Agent,这个月可能就不合规,而没人碰过它。
第二,系统按文档化逻辑『按预期』处理信息——传统软件给定 X 输出 Y,Agent 输出非确定性且表现出涌现行为,你无法像文档化数据库查询那样文档化它的『预期』处理逻辑。第三,访问由人中介——Agent 自主调用 API、查询数据库、执行代码、与其它 Agent 交互,没有人类逐个发起动作,访问控制模型必须扩展到非人类自主身份。
这些不是理论缺口。97% 遭受 AI 相关违规的组织缺少适当的访问控制;33% 的组织完全没有审计追踪,61% 的日志跨系统碎片化——审计师需要的证据根本不存在于可查询的形式。
三类 Agent 专属证据正在成为 2026 年审计的标准期望:一是 Agent 清单,带每个 Agent 的身份、所有者、风险层级与认证状态——审计师要的是完整清单,包括员工自建的影子 Agent;二是提示与完成日志,带时间戳、模型版本、用户身份与 PII 处理说明;三是漂移证据,有文档化的检测节奏,以及观察期内捕捉到的偏差样本。
三类都拿不出,你的 CC6.1、CC7.2、CC8.1 控制就有风险——无论其它程序多仔细。多数为 SaaS 基础设施设计的 SOC 2 程序,三类证据一项都没有。这就是治理团队把 Agent 合规认证当作独立于传统安全审查的工作流的原因。
安全(CC 系列,强制)
每个 Agent 必须有唯一可验证身份(CC6.1),不是共享服务账号、不是开发者的个人 API key。工具访问遵循最小权限(CC6.3):需要读客户库的 Agent 不该有写权限,调用一个 API 的 Agent 不该握着十个凭据。提示与完成日志现在是 CC6.1/CC7.2 的期望——每条提示与响应都要记录时间戳、用户身份与模型版本。
处理完整性(PI 系列)
用概率术语定义『准确』:分类任务『验证集上周度至少 95% 准确率』、生成任务『输出至少 98% 基于所给上下文』——门槛必须文档化、可测量、被监控。文档化不可接受的输出边界(金融 Agent 永不编造交易记录),用护栏强制而不是只写进政策。连续监测行为漂移,时点评估不够——审计师会测试你的漂移检测在整个观察期内是否有效运作。
可用性(A 系列)
Agent 必须明确 fail-safe 或 fail-open:连不上 LLM 供应商会发生什么?监控层宕机时 Agent 是停止还是无人监控地继续?需要可季度测试的终止开关与防级联失效的熔断器——Agent 超过违规阈值时自动停止,直到管理员审查并复位。
保密性与隐私(C / P 系列)
数据分类必须延伸到 Agent 可访问的每个数据源:公开/内部/机密/受限,Agent 的风险层级反映它能访问的最高分类。PII 会进入发给 LLM API 的提示吗?输出会不会泄漏机密?提示日志受数据保留政策约束,而隐私披露必须告知个人:如果 Agent 参与对个人的决策(资格评估、风险评分、客户路由),当事人必须被告知 AI 参与其中。
SOC 2 证明安全控制有效运行,但它不评估 AI 治理。ISO 42001 是首个可认证的 AI 管理体系标准,覆盖 AI 全生命周期:政策、AI 风险评估、角色定义、持续改进循环,显式覆盖数据溯源、模型选择、偏见测试、透明度文档与人类监督。到 2026 年 1 月获证组织不到 100 家,但微软、AWS、谷歌云均已认证,企业采购正在把 ISO 42001 加入供应商问卷。对一个运行几十个 Agent 的企业,它是防止混乱的治理脚手架。
审计师不会等待 Agent 专属标准——他们已经开始用既有控制族评估 Agent。要过审计,逐项核对:① 完整的 Agent 清单(含已批准 + 发现的影子工具);② 每个实质 Agent 有具名所有者;③ 基于身份的最小权限访问;④ 高影响动作的人工闸门;⑤ Agent 决策日志标准;⑥ 按 Agent 层级的数据最小化规则;⑦ 按节奏进行的 AI 影响/风险评估;⑧ 漂移与异常的连续监测;⑨ 映射到 SOC 2 / ISO 27001 / ISO 42001 / NIST AI RMF 的自动化证据。
框架在追赶,但方向已定:可归因与可回滚必须成为系统的结构属性,而不是事后流程。证据是模式而不是报告工件——生产环境里任何字段可选,审计师最终都会在事件抽样中索取它。对正在跑 Agent 的企业,最务实的起点是:从最高风险的工作流开始,追溯一次决策到它的 Agent、模型、数据源与授权规格,然后问输出能否无级联失败地回滚。任一答案是『不能』,架构就需要先改,而不是等审计季。
参考来源
没有。2017 版信任服务准则与 2022 版修订要点仍是现行标准,AICPA 没有改写 CC6.1、CC7.2、PI1.1 这些控制项。变的是审计师开始把既有准则套用到自主 AI Agent,并期望为每个控制项提供 Agent 专属证据。
一是 Agent 清单(每个 Agent 的身份、所有者、风险层级与认证状态);二是提示与完成日志(带时间戳、模型版本、用户身份与 PII 处理说明);三是漂移证据(有文档化的检测节奏,和观察期内捕捉到的偏差样本)。三类都拿不出,CC6.1、CC7.2、CC8.1 就悬了。
SOC 2 为确定性系统设计,三个假设被 Agent 打破:控制可定点测试(Agent 行为在没人改动的情况下随模型更新/数据漂移而变);系统按文档化逻辑处理信息(Agent 输出非确定性且涌现);访问由人中介(Agent 自主调 API、查库、执行代码,没有人类逐个发起动作)。
算。CC6.6 要求记录子处理器的安全要求、每年审阅其 SOC 2 报告并保持合同安全义务。你的 Agent 调用 Anthropic、OpenAI 或任何模型供应商,这个关系就必须进入供应商风险管理程序。
对非确定性系统定义『准确』:分类任务可以是『验证集上周度至少 95% 准确率』,生成任务可以是『输出至少 98% 基于所给上下文』——门槛必须文档化、可测量、被监控。同时问你怎么检测幻觉、怎么监测行为漂移、什么护栏阻止 Agent 越界行动。
SOC 2 是控制审计:证明安全控制有效运行,但对 AI 治理不提供保证。ISO 42001 是首个可认证的 AI 管理体系标准,覆盖 AI 全生命周期。到 2026 年 1 月仅不到 100 家组织获证,微软、AWS、谷歌云均已认证,采购问卷正在把 ISO 42001 加进去。两者互补:SOC 2 证明安全,ISO 42001 证明 AI 治理。
NIST 启动 AI Agent 安全标准制定——三大支柱战略重塑 Agent 安全格局
2026 年 2 月,NIST 宣布 AI Agent 标准倡议,以三大战略支柱应对 Agent 安全挑战。Gravitee 报告显示仅 14.4% 的 Agent 经过完整安全审批。NIST 的标准制定将从自愿指南演变为监管期望和法律责任。
Okta调查:影子AI正超越治理——高管信心与现实的巨大落差
Okta 2026调查显示58%企业过去一年发生过AI安全事件,而95%高管仍确信员工在用AI时合规。52%员工使用未经批准的AI工具。
94% 的企业相信 Agent 权限没超配,只有 33% 真正执行——书面治理与运行时治理的裂缝
Cequence × EMA调查202名企业安全与IT负责人:94%相信自家Agent没有超配权限,但只有33%真正做了最小权限。仅34%在Agent行动当下校验授权。
Broadcom 发布 AgentMinder:Agent 治理进入『意图级』运行时时代
VMware Explore 2026 上 Broadcom 推出 AgentMinder,把 AI Agent 当企业级身份,按『声明使命+批准意图』做动作级运行时授权——治理从静态权限转向意图绑定。