ИИ-агент в корпоративном процессе — это модель с правом вызывать инструменты и продолжать шаги, пока не выполнено условие остановки. Это не «умный чат» и не синоним RAG. Чат отвечает. RAG ищет в ваших документах. Агент ещё и действует в системах.
Именно право действовать делает агентов привлекательными для автоматизации и неприемлемыми без предохранителей. Ниже — граница, которую стоит провести до пилота, а не после первого инцидента.
Где агент уместен
Узкий процесс с понятными инструментами: «создать черновик тикета в ITSM по письму», «достать поля из счёта и положить в карточку на проверку». Человек подтверждает спорное. Модель не распоряжается деньгами и доступами сама.
Это стыкуется с автоматизацией процессов: агент — способ исполнения шага, не замена владельца процесса.
Где агент ломает процесс
Бесконечный цикл «подумай ещё» без лимита шагов. Вызов любых HTTP-адресов из промпта. Смешение песочницы и прода. Агент, который сам выбирает модель и сам повышает квоту.
Отдельно — агент над всей компанией: почта, календарь, ERP, проходная. Это не архитектура, а поверхность атаки. Имеет смысл один процесс — один набор инструментов.
Минимальные предохранители
Список инструментов явно, не «весь API компании». Лимит шагов и лимит денег на один запуск. Подтверждение человека на отправку писем, смену статуса «закрыто», удаление. Журнал: какой инструмент, с какими аргументами, какой ключ.
Вызовы модели — только через шлюз, иначе теневой ИИ переедет из чата в ботов. DLP на промпт агента тот же, что на чат: агент охотно кладёт в аргументы инструмента кусок ПДн.
Как не перепутать с ассистентом по базе знаний
Корпоративный ассистент по регламентам отвечает и ссылается на документ. Ему не нужно создавать заявки. Если продукт называется «агент», а по факту это чат с RAG — так и пишите в постановке. Слово «агент» в закупке без списка инструментов потом невозможно приёмкой закрыть.
Про поиск по документам — отдельная статья RAG. Про выбор текстовой модели — как выбрать LLM.
Частые вопросы
ИИ-агент — это языковая модель, которой разрешено не только ответить текстом, но и вызвать инструменты: создать заявку, найти документ, вызвать другую модель, записать поле в CRM. От чата он отличается правом действовать. От RAG — тем, что поиск по базе может быть лишь одним из шагов, а не всей системой.
Чат ошибается словами. Агент может ошибиться действием: открыть не ту заявку, отправить письмо, зациклиться и сжечь лимит. Без лимита шагов, списка разрешённых инструментов и журнала вызовов это не автоматизация, а неподписанный робот в проде.
Нет, не всегда. Если задача — ответить по регламенту, хватает поиска и генерации. Агент нужен, когда после ответа надо что-то сделать в системе. Путать их — частая причина провальных пилотов «универсального ассистента».
Через корпоративный [шлюз](/platform#gateway): отдельный ключ, квота, allow-list инструментов, человеческое подтверждение на необратимых действиях, журнал каждого tool-call. Прямой ключ поставщика в агенте обходит DLP и учёт.