AI时代企业组织、业务及安全变革思考

· 2026-06-26 10:32 · 0 阅读

章华鹏 2026-06-26 10:32 北京

安全会越来越重要,但这波机会并不一定属于现在这批安全岗位。

写在前面

最近我们每周直播都在聊“AI 和安全”,但一直关注我视频号直播的朋友们会发现,我们在这个大主题下,讨论的重点是不一样的。

上周直播我更想讲清楚的一件事是:今天 AI 对安全的冲击,并不是直接从安全部门开始的,它是先从企业的业务流程、组织方式、岗位协作和结果交付方式开始变化

企业先变了,安全才会被迫跟着变,它其实更像是被这场变化一路推着往前走。

这也是为什么今天很多安全团队会觉得压力越来越大,他们面临的不只是多了几个新模型和几个新工具,而是大家会慢慢发现:以前用来理解安全工作的那套前提,本身就在被改写。

所以今天很多安全团队真正要补的,是对业务的理解、对目标的定义,以及借助 AI 交付结果的能力,而不只是去学习某一个单点工具

这里,我也把上周直播里围绕企业组织、业务和安全变化提到的几层判断,再分享出来。

01 企业组织一旦变成“更少的人,交付更多结果”,安全的老工作方式就会失效

上周直播里,我反复提了三个词:团队变小、逆分工协作、交付结果

我觉得这三个词,其实比很多技术名词都更值得企业管理者和安全团队认真看。

为什么?因为它们指向的是组织逻辑的变化

过去企业为什么要把岗位拆得很细?

因为要靠专业分工来保证质量。研发写代码,测试做测试,运维管系统,安全单独设一道关卡,这种分工方式,本质上是一种典型的工业化协作逻辑。

但今天 AI 正在带来另一种可能:岗位能力半径变大了,很多原来只能由某个专业角色完成的动作,现在其他岗位借助 AI 也能做一部分,甚至能做得不错。

研发可以自己补测试、补运维、补一部分安全;产品和运营也能自己看一部分技术内容;非技术人员对代码、流程、数据的理解门槛也被拉低了。

一旦能力半径变大,组织就会天然往另一个方向走:用更少的人,去覆盖更多的环节,减少中间层层传递,直接要求每个岗位交付结果

而这件事一旦发生,安全团队以前那种“我负责发现问题、提要求、出报告,后面你们自己修”的工作方式,就一定会受到冲击。

因为这种工作方式,本质上交付的是过程,不是结果。

而 AI 时代,企业会越来越不愿意为“过程”买单。

所以很多安全团队接下来要面对的,会是整个工作方式的升级。工具升级只会是其中的一部分,组织协作方式的变化才是更深的一层。

02 组织变化背后,是企业日常生产方式正在被 AI 改写

我先讲两组数据,一组是攻击面和攻击效率在快速变化:

公开 CVE 的数量持续上升;

漏洞被利用的窗口在缩短;

投毒包数量在增加;

很多以前用来防守的安全工具,也在被拿去反向武器化。

这当然说明 AI 正在加速攻击侧。

但我更想提醒大家注意的,其实是另一组数据:

今天大量企业已经在不同经营环节里使用 AI;

大量非研发岗位也在直接使用 AI;

到 2028 年,头部企业内部 Agent 的使用数量可能会非常夸张;

越来越多的软件开发、办公协作和流程执行,都在被 AI 接管。

这背后看的不是某个数字本身,而是一个底层变化:任务执行的成本,正在快速下降。

以前很多工作之所以要拆那么细,是因为执行本身很昂贵。

写代码、做测试、做运维、做分析、做汇报,每一步都依赖具体的人来完成。

但 AI 进来以后,很多原来需要大量人工反复完成的动作,已经可以被压缩、复用、自动化。

当执行成本下降到一定程度之后,企业最先发生变化的,往往就是整个生产方式。

03 业务和系统对象变了,安全的问题结构也跟着变了

如果只是攻击变快,其实还不算最麻烦。最麻烦的是,企业业务和系统的形态正在变,安全要保护的对象也跟着变

过去我们讲应用安全、代码安全,很多时候保护的还是相对静态的软件系统。你看代码、看依赖、看配置、看漏洞,核心还是围绕传统软件对象在做治理。

但今天不一样,今天一个应用系统里,除了代码,还有大量自然语言提示、Agent 行为链、模型调用逻辑、数据流里的语义内容。

这些东西以前不是安全检测的核心对象,但现在,它们越来越成为会影响执行结果的关键部分。

这意味着什么?

意味着安全的攻击面在变;

意味着传统很多基于规则、基于策略、基于固定对象的治理方式,会越来越吃力;

也意味着安全团队接下来面对的挑战,不只是“发现风险”这一个动作,还包括:

  • 这些风险哪些是真的?

  • 哪些优先级最高?

  • 怎么更快验证?

  • 怎么更快闭环?

  • 怎么避免噪音把团队淹掉?

所以今天安全团队面对的,除了问题数量变多了,更重要的是问题的结构本身已经变了

04 安全会越来越重要,但不等于“现在这套安全团队更重要”

这一点我觉得特别值得聊。

很多人会自然地认为,既然 AI 时代风险更多了,那安全肯定更重要了。

这句话没错,但问题在于:安全变重要,不等于现在这套安全团队,以及这种工作方式会变重要

甚至有可能恰恰相反。如果安全团队还是持续离业务很远,还是主要停留在专业术语、自我循环和过程交付里,还是没法把安全问题翻译成业务问题,那很可能企业越来越重视安全,但真正吃到这波机会的,并不一定是现在这批安全岗位

因为越来越多贴近业务、贴近研发、贴近产品的一线岗位,也会借助 AI 去分走一部分原来由安全团队独占的工作。

这就是为什么我会反复强调:安全会越来越重要,但这个机会,不一定天然属于安全工程师

谁更懂业务,谁更会定义目标,谁更能借助 AI 交付结果,谁才更有可能在新的组织结构里占到更关键的位置。

05 未来企业安全团队能力的核心,是“业务理解 + 目标定义 + 结果交付”

AI 时代,安全团队最危险的,不是用的工具不够新,而是还在按旧组织里的老办法工作

这里面最核心的升级,我觉得至少有三件事。

第一,必须更懂业务

不是口头上说“要贴近业务”,而是真的能拆解业务经营模式、业务流程、业务链路里的核心价值点和脆弱点。

比如价格数据为什么重要,为什么某个接口权限问题在技术上看只是个漏洞,在业务上看却可能是非常高优的竞争风险。

如果你不懂这些,你就很难真正定义业务场景下的安全目标。

第二,必须更会定目标

今天很多安全工作做着做着会跑偏,一个很重要的原因就是目标没定义清楚。

安全团队自己觉得很努力,但管理层未必认,业务未必买单。因为大家根本没有在一个目标坐标系里对齐。

第三,必须更能交付结

未来企业越来越不缺“发现问题的人”,越来越缺的是:

谁能低成本地验证问题?

谁能更快推动闭环?

谁能少增加协作摩擦?

谁能把结果直接交到业务和研发手里?

从这个意义上讲,未来安全团队真正该补的,是一整套更有效的工作方法,而不是某个新的工具

06 从组织到安全治理,“安全度量 + 通用 AI Agent”会成为下一阶段的关键架构

如果未来企业安全真的要适应这一轮组织和业务变化,我觉得有两头会变得特别重要:一头是安全度量,一头是通用 AI Agent

为什么是这两头?因为前者解决的是

你怎么把安全真正翻译成业务和管理层能理解的问题?

你怎么定义目标?

你怎么证明价值?

你怎么建立共识?

你怎么让安全不再只是一个纯技术成本项?

后者解决的是

你怎么把越来越多高频、重复、复杂、需要闭环的安全任务更高效地执行掉?

你怎么在不扩大人力成本的情况下,把结果交出去?

你怎么让安全团队从“永远人不够用”的状态里慢慢走出来?

所以我现在越来越觉得,未来安全团队的核心能力架构会慢慢变成

人负责理解业务、定义目标、做判断、做权衡、为结果负责;

AI Agent 负责执行大量标准化、复杂但可拆解的安全任务;

而安全度量,负责把两者真正连起来

写在最后

所以安全团队现在最该考虑的,就不再是“我要不要上 AI”,而是当企业已经开始按新的方式运转时,我是不是还在按旧的方式做安全?

如果这个问题还没开始认真想,后面会越来越被动。

如果你最近也在思考这些问题,或者你已经在公司里开始推进一些 AI 相关的安全实践,但也碰到了很多很现实的问题。

欢迎点击下方卡片预约直播周日(6月28日)晚19:30,一起来直播间聊聊。

也欢迎大家把想讨论的问题留言给我,一个好问题才会有一个好答案。

跳转微信打开