新加坡 ASEANSingapore & ASEAN

会行动的 AI 该由谁放行:新加坡为 agent 签发权限护照

当 AI 从生成内容走向调用工具、写入系统、触发交易,治理的落点从“它说了什么”移到“它做了什么、凭谁的授权、能不能撤回”。IMDA 的 agentic AI 框架把每个 agent 当作需要签发权限、逐步放行的对象来管,其真正价值在于能否成为区域可迁移的问责模板。

新加坡ASEAN跨境
一个发光的 AI 智能体在放行闸口前托举数字权限护照,象征身份、范围与放行的治理机制

从“说了什么”到“做了什么”:治理对象换了

过去几年的 AI 治理,几乎都在回答同一个问题:模型说了什么。内容是否带偏见、是否泄露隐私、是否编造事实,评审的落点始终在那段被生成出来的文本上。一句话说错,代价通常是尴尬和一次更正。可当 AI 开始调用工具、写入数据库、触发付款、在企业系统之间自主编排流程,说错和做错就不是一个量级的问题——一个错误动作动的是真实的钱、真实的数据、真实的对外承诺,而且未必能撤回。要治理这样的系统,真正得回答的变成三件事:它做了什么动作、凭谁的授权、出了错能不能收回。

IMDA 在 2026 年 1 月 22 日首发、并于 5 月 20 日更新的 Model AI Governance Framework for Agentic AI,切的正是这个转折。它把“会行动的 AI”当成一个需要被签发和放行的对象来管:每个 agent 上线前先领一本权限护照——写清它能碰哪些系统、能执行哪些交易、身份归属于谁;运行时再过一道放行闸——哪些动作必须留痕、哪一步高风险操作必须由人签字才能继续。护照决定它能走多远,闸口决定它每一步是否放行。这套区分之所以重要,是因为一个能自主触发真实后果的软件,治理的重心天然要从审文本转向控动作。

IMDA 把 agent 拆成八个可检视的零件

框架真正的工程价值,在于拒绝把 agent 当成一个不可分的黑箱,而把它拆成八个可以分别追责的零件:模型、指令、记忆、规划与推理、工具、协议、控制、日志与监控。责任要落到具体的人,前提是先有具体的零件可以指认——出事时能说清到底是指令写歪了、工具授权开得过宽,还是监控压根没打开。把一句模糊的“AI 出错了”拆成八处可检查的地方,追责才有着力点。

框架再用两个维度给风险定位。一个是 action-space,即 agent 能采取的动作范围,主要取决于它拿到的工具和权限;另一个是 autonomy,即它自行决定如何达成目标的程度,主要取决于指令和人工介入的层级。据此它列出四档人工参与:agent 提议、人来操作;人机协作;agent 执行、人来批准;agent 执行、人只旁观。动作越不可逆、autonomy 越高,人签字这一环就该越往前放。它同时点名五类会真实发生的坏结果:错误动作、越权动作、带来不公的偏见动作、数据泄露,以及对相连系统的扰动。与之配套,框架要求测试不能只盯着输出对不对,还要覆盖工具调用、政策合规和工作流的可靠性,并主张先小范围灰度、边监控异常边放量;面向使用者,则把“端用户责任”单列一档——用户必须被告知 agent 能做哪些动作、能碰哪些数据,以及自己该承担什么。

2026 年 5 月那次更新吸收了 60 多家机构的反馈,补进真实案例和多 agent 场景,也顺带承认了框架自己最难管的地带:当多个 agent 以顺序、主管、蜂群三种模式协作,会冒出蔓延、串谋和难以预测的涌现行为。这时候单本护照和单道闸口都开始吃力,因为麻烦出在 agent 之间的交互上,单看任何一个都找不到责任人。

权限护照的三个字段:身份、范围、可撤销

护照的第一个字段是身份。框架要求每个 agent 拥有可追溯的独立身份,不共用一把万能钥匙,并且这个身份必须挂靠到一个负责的人身上。第二个字段是范围:权限按职能做最小化匹配,能只读就不给写入,能放进沙箱就不塞进生产系统。第三个字段最常被忽略、却最关键——可撤销:一旦行为走样,授权要能被即时收回。这三项合起来,正对着框架点名的“越权动作”这类失败:越权之所以危险,是因为很多系统在事前既没界定范围,也没预留收回的开关,等察觉时动作早已发生。

放行闸这一侧靠两样东西撑着:日志与人工批准。日志把 agent 的动作、决策和交互记录下来,让监控、复盘和追责都有据可查;人工批准则在高风险动作前插进一次人的签字。框架同时提醒这道闸有个隐蔽的失效点——automation bias:当人长期只负责旁观、习惯性地点“同意”,签字就退化成盖章,闸门名存实亡。放行闸要真的管用,被放行的每一步就得经过人的判断,而不只是经过人的鼠标。这也解释了为什么框架反复强调,控制手段要随 agent 的能力升级同步收紧,而不是一次配置、长期不动。

五类 agent 失败 × 对应控制:护照与放行闸的落地对照(AI Bridge 框架整理)
失败模式错在哪一步(机制)对应控制(护照字段 / 放行闸)建议人工介入档位上线前检查点
错误动作agent 选错动作或参数,动的是真实的钱与数据,且未必可撤回放行闸日志留痕 + 护照「可撤销」字段不可逆动作 → agent 执行、人来批准是否为每类动作预设了即时撤回 / 回滚开关
越权动作权限边界事前未界定,agent 触及职能范围外的系统护照「范围」字段按职能做最小化匹配(能只读就不给写入)高影响写入 → agent 执行、人来批准权限是否按职能最小化、是否隔离沙箱与生产系统
带来不公的偏见动作agent 的自主决策对特定群体产生不公结果测试覆盖政策合规 + 日志可复盘追责对外承诺类动作 → 人机协作测试是否超出「输出对不对」,覆盖工具调用与合规可靠性
数据泄露agent 读取或外传超出授权范围的数据护照「身份」字段绑定可追溯责任人 + 范围最小化涉敏感数据 → agent 执行、人来批准每个 agent 是否有独立身份、不共用一把万能钥匙
对相连系统的扰动agent 编排触发上下游连锁影响;多 agent 顺序 / 主管 / 蜂群交互会放大先灰度、边监控异常边放量;多 agent 场景已超出单本护照与单道闸口跨系统编排 → 初期人只旁观、异常即转批准是否先小范围灰度放量,并对 agent 间交互单独设监控

IMDA 点名的五类真实失败各自对应护照字段或放行闸的一项具体控制;动作越不可逆、自主度越高,人签字就该越靠前——上线前把每一行的检查点过一遍,等于把「谁在哪一步负责」提前写死。

软法的赌注:没有强制力,赌的是共同语言

得先把框架的法律地位说清楚:它是自愿的、被 IMDA 自称为“活文件”的指引,本身不带强制力。配套的 AI Verify——号称全球首个 AI 治理测试框架与工具包——给的是可操作的检验手段,不是罚则;新加坡还通过 AI Verify Foundation 和参与 ISO/IEC 标准制定,把这套工具往国际上推。5 月更新时,IMDA 另发了一份关于 AI agent 法律责任的讨论文件,把责任究竟如何在开发者、部署方和用户之间划分摆上台面——这恰恰说明连“出事算谁的”都还没有定论。

学界对这条软法路径的质疑很直接:没有执法机制,合规全凭企业善意;中小企业未必有资源认真对待一份自愿指引;框架还高度依赖新加坡特有的条件——体量小、政府能力强、社会信任度高,换到规模与监管文化都不同的经济体,能否照搬是一个公开的疑问。这个批评成立,却看错了框架的用途。这套东西的价值从来不在强制,而在于替一件极难描述的事——一个会自主行动的软件,该由谁、在哪一步、凭什么负责——提供一套不同组织能共用的词汇。护照上该印哪些字段、闸口该设在哪一环,只要说法先统一起来,跨组织、跨国界的问责才谈得上对齐。

真正的考题是可迁移性

把镜头拉到区域,这套框架的意义才完整。ASEAN 的 AI 治理高度碎裂:越南在 2025 年底成为区域内首个正式立法的国家,采用欧盟式的风险分级,分阶段从 2026 年 3 月起落地;泰国在拿欧盟模板改写本地版本;而柬埔寨、缅甸、东帝汶连个人数据保护法都尚未建立,技术安全能力与新加坡相差悬殊。正是在这种落差之下,多数 ASEAN 企业上线 AI agent 时缺的不是模型,而是一套能把权限、日志和事故责任讲清楚的做法。

新加坡至今没有推出具约束力的 AI 法律,它对外输出的一向是参照而非命令。2024 年 2 月由新加坡共同牵头的 ASEAN AI 治理与伦理指南,原则明显对齐它自己的 Model Framework,2025 年又补上生成式 AI 版本——同一套问责语汇正在区域里被复制。但复制一套措辞,和一国的闸口真的认另一国签发的护照,是两回事。agentic 框架能否成为区域可信部署的模板,判断标准不在有多少人抄走它的说法,而在跨境的相互承认能否建立:当一个带着新加坡标准权限护照的 agent——身份、范围、可撤销都按这份框架背书过——去调用别国系统里的服务,对方的放行闸认不认这本护照的签发标准、愿不愿据此直接放行,而不是把它拦下从头重审。触发信号,是出现新加坡以外的监管机构或平台,把“接受按 IMDA 标准背书了身份与权限的 agent”写进自己的放行规则,让这本护照在别国闸口具备通行效力;反过来的失效信号,是各国闸口都坚持只认自己签发的护照、要求 agent 每过一道境就被重新核发,那么框架再被援引,也只是各自为政的本地规范,跨境问责始终无从对齐。说到底,这本护照值多少,不取决于新加坡自己盖了多少章,而取决于别国的放行闸认不认它的签发标准。

在 ASEAN 治理碎裂背景下,判断框架能否成为区域模板的触发信号与失效信号对照
出口价值的触发信号与失效信号
来源核验

资料来源

6 个公开来源,按文章核验用途列出。

  1. 学术资料Governing intelligence: Singapore's evolving AI governance framework
  2. 学术资料What is Shaping Artificial Intelligence (AI) Governance Policies in Southeast Asia?
  3. 权威机构Singapore IMDA Model AI Governance Framework for Agentic AI (v1.5) — Complete Guide
  4. 权威机构Governing AI That Acts: Singapore's New Framework for Agentic AI
  5. 行业资料Model AI Governance Framework for Agentic AI (Version 1.0)
  6. 权威机构The Balancing Act: Harmonising AI Development and Governance in Southeast Asia