Слово «автономный» мне кажется одним из самых неудобных в разговоре об AI-агентах. Оно звучит как переключатель: вчера был помощник, сегодня стал агент. В реальном процессе всё устроено дробнее.

Система может самостоятельно искать данные, но не менять CRM. Может создать внутреннюю задачу, но не написать клиенту. Может выбрать действие из трёх разрешённых вариантов, но отправить денежную операцию на подтверждение. Поэтому я бы обсуждал не автономность агента целиком, а уровень полномочий в конкретном процессе. Поэтому AI-агент для бизнеса полезнее рассматривать не как статус продукта, а как набор постепенно выдаваемых полномочий.

Так появляется более полезная лестница зрелости. Она не говорит, что компания обязана подняться на верхнюю ступень. Иногда второй или третий уровень даёт почти весь эффект при намного меньшем риске.

Уровень 0–1: AI объясняет и готовит материал, но ничего не меняет

На нулевом уровне AI вообще не участвует в рабочем решении: обычная автоматизация переносит данные и выполняет детерминированные правила. Это полезная точка сравнения. Если задачу можно надёжно решить без вероятностной модели, я бы сначала рассмотрел именно этот вариант.

На первом уровне модель суммирует, классифицирует, ищет по знаниям или готовит черновик. Человек остаётся владельцем решения и сам переносит результат в систему. Риск относительно невысокий, но уже появляются требования к данным, защите контекста и проверке фактов.

Этот уровень часто недооценивают из-за отсутствия красивой автономности. На практике он способен убрать заметную часть чтения и подготовки, не меняя права на действие. Для первого production-сценария это вполне разумный выбор.

Проверяемые источники: NIST — AI Risk Management Framework

Уровень 2: система предлагает следующее действие и объясняет основание

Здесь AI уже влияет на решение, но не исполняет его. Например, рекомендует следующий шаг по сделке, предлагает передать диалог оператору или выделяет сомнительное поле документа. Человеку остаётся принять или отклонить рекомендацию.

Главное новое требование — качество решения нужно измерять отдельно от качества текста. Красиво сформулированная рекомендация может быть неверной. Нужна размеченная выборка, понятный критерий правильности и фиксация тех случаев, где сотрудник не согласился с системой.

Мне нравится этот уровень для задач с большим количеством контекста, но высокой ценой ошибки. Он даёт системе возможность думать вместе с человеком, не заставляя сразу решать проблему безопасного исполнения.

Проверяемые источники: NIST — AI Risk Management Framework · OWASP GenAI Security Project — OWASP Top 10 for Agentic Applications for 2026

MEDIA FRAME · PLACEHOLDERИллюстрация будет добавлена позже
AI-агент для бизнеса: от copilot к ограниченной автономности · временная заглушка

Уровень 3: AI готовит команду, человек подтверждает side effect

Следующая ступень выглядит почти так же для пользователя, но архитектурно отличается сильно. AI не только предлагает «создать задачу», а формирует конкретную команду: объект, срок, ответственный, текст. Policy проверяет параметры, затем человек подтверждает именно это действие.

Появляется важная граница между reasoning и tool execution. Модель не должна получать возможность обойти policy через другую формулировку или универсальный инструмент. OWASP в актуальных материалах по agentic security как раз рассматривает риски, возникающие вокруг инструментов, полномочий и агентного планирования.

Human approval полезен, если человек видит достаточно контекста и объём подтверждений остаётся разумным. Если каждое действие требует ритуального клика, команда начинает обходить контроль или подтверждать автоматически.

Проверяемые источники: OWASP GenAI Security Project — Agentic AI — Threats and Mitigations · NIST AI Resource Center — AI RMF Core: Govern, Map, Measure, Manage

Уровень 4: ограниченная автономность внутри заранее заданного коридора

На этом уровне я бы разрешал системе самостоятельно выполнять только те действия, где хорошо описаны параметры и последствия. Пример: создать внутреннюю задачу определённого типа, обновить технический статус или отправить шаблонное уведомление после проверяемого события.

Ключевое слово здесь — ограниченная. У инструмента есть минимальные права. Суммы, адресаты, типы объектов и доступные операции ограничены не prompt, а техническим контрактом. Неизвестный случай заканчивается безопасным отказом или очередью человеку.

Чтобы перейти сюда, нужно уже уметь наблюдать предыдущие уровни: знать долю ошибок, причины отклонений, качество данных и поведение при сбое. Иначе автономность просто убирает человека из точки, где раньше хотя бы замечали проблему.

Проверяемые источники: OWASP GenAI Security Project — Agentic AI — Threats and Mitigations

Уровень 5: агент планирует несколько шагов — и цена ошибки меняется

Когда агент сам выбирает последовательность инструментов, риск складывается не только из качества каждого шага. Ошибка раннего решения может изменить контекст для всех последующих действий. Повтор внешнего события способен запустить часть цепочки ещё раз. Один сервис может ответить успешно, другой — упасть после изменения состояния.

Я бы здесь требовал явного состояния workflow, идемпотентности критических действий, ограничений на инструменты, audit trail и понятного stop condition. Нельзя полагаться на то, что модель «сама разберётся», когда внешний мир оказался не таким, как ожидалось.

OWASP Top 10 for Agentic Applications 2026 полезен именно как напоминание, что у агентной системы появляются собственные классы угроз. Это не означает, что каждый сценарий нужно считать опасным. Но расширение автономности должно сопровождаться расширением технических гарантий.

Проверяемые источники: OWASP GenAI Security Project — Agentic AI — Threats and Mitigations · NIST AI Resource Center — AI RMF Core: Govern, Map, Measure, Manage

Переход между уровнями должен иметь acceptance gate

Я бы не повышал автономность после фразы «вроде работает». Нужен небольшой набор признаков: тестовая выборка соответствует реальным случаям, ошибки классифицированы, ручные отклонения понятны, исключения не теряются, повтор операции безопасен, а rollback действительно проверяли.

Важно также считать стоимость контроля. Если ограниченная автономность убрала десять минут рутины, но добавила двадцать минут разбора редких и непонятных ошибок, система формально стала самостоятельнее, а процесс — хуже.

NIST AI RMF предлагает связывать риск с контекстом применения и управлять им на протяжении жизненного цикла. В практическом проекте я бы перевёл это в простое правило: новый уровень полномочий должен опираться на данные предыдущего, а не на новую возможность модели.

Проверяемые источники: NIST — AI Risk Management Framework · OWASP GenAI Security Project — OWASP Top 10 for Agentic Applications for 2026

Вопросы, которые я бы уточнил до следующего шага

Чем AI copilot отличается от AI-агента?

В прикладном процессе я бы смотрел не на название продукта, а на право действовать. Copilot обычно помогает человеку принять или оформить решение; агентный контур способен выбирать и вызывать инструменты. Между ними есть несколько промежуточных уровней.

Нужно ли стремиться к полной автономности?

Нет. Оптимальный уровень зависит от цены ошибки, качества данных и стоимости контроля. Для некоторых процессов рекомендация плюс подтверждение человека остаётся рациональнее полного автомата.

Когда можно разрешать AI выполнять действия без подтверждения?

Когда действие ограничено технически, обратимо или имеет приемлемую цену ошибки, качество решения измерено, а исключение и сбой переводятся в понятное безопасное состояние.

Мне кажется, хороший вопрос звучит не «когда мы наконец сделаем автономного агента», а «какое следующее право можно отдать системе без потери управляемости». Иногда ответом будет новый уровень автономности. Иногда — оставить человека в контуре. В обоих случаях это нормальный инженерный и бизнес-выбор.

Рядом с этой темой я бы держал для «AI агент для бизнеса»: Когда бизнесу нужен AI-агент, а когда достаточно обычной автоматизации · Как устроить очередь подтверждения действий AI · Как перенести AI-автоматизацию с прототипа в рабочую систему.