AI时代企业组织、业务及安全变革思考
章华鹏 2026-06-26 10:32 北京

安全会越来越重要,但这波机会并不一定属于现在这批安全岗位。
写在前面
最近我们每周直播都在聊“AI 和安全”,但一直关注我视频号直播的朋友们会发现,我们在这个大主题下,讨论的重点是不一样的。
上周直播我更想讲清楚的一件事是:今天 AI 对安全的冲击,并不是直接从安全部门开始的,它是先从企业的业务流程、组织方式、岗位协作和结果交付方式开始变化。
企业先变了,安全才会被迫跟着变,它其实更像是被这场变化一路推着往前走。
这也是为什么今天很多安全团队会觉得压力越来越大,他们面临的不只是多了几个新模型和几个新工具,而是大家会慢慢发现:以前用来理解安全工作的那套前提,本身就在被改写。
所以今天很多安全团队真正要补的,是对业务的理解、对目标的定义,以及借助 AI 交付结果的能力,而不只是去学习某一个单点工具。
这里,我也把上周直播里围绕企业组织、业务和安全变化提到的几层判断,再分享出来。
01 企业组织一旦变成“更少的人,交付更多结果”,安全的老工作方式就会失效
上周直播里,我反复提了三个词:团队变小、逆分工协作、交付结果。
我觉得这三个词,其实比很多技术名词都更值得企业管理者和安全团队认真看。
为什么?因为它们指向的是组织逻辑的变化。
过去企业为什么要把岗位拆得很细?
因为要靠专业分工来保证质量。研发写代码,测试做测试,运维管系统,安全单独设一道关卡,这种分工方式,本质上是一种典型的工业化协作逻辑。
但今天 AI 正在带来另一种可能:岗位能力半径变大了,很多原来只能由某个专业角色完成的动作,现在其他岗位借助 AI 也能做一部分,甚至能做得不错。
研发可以自己补测试、补运维、补一部分安全;产品和运营也能自己看一部分技术内容;非技术人员对代码、流程、数据的理解门槛也被拉低了。
一旦能力半径变大,组织就会天然往另一个方向走:用更少的人,去覆盖更多的环节,减少中间层层传递,直接要求每个岗位交付结果。
而这件事一旦发生,安全团队以前那种“我负责发现问题、提要求、出报告,后面你们自己修”的工作方式,就一定会受到冲击。
因为这种工作方式,本质上交付的是过程,不是结果。
而 AI 时代,企业会越来越不愿意为“过程”买单。
所以很多安全团队接下来要面对的,会是整个工作方式的升级。工具升级只会是其中的一部分,组织协作方式的变化才是更深的一层。
02 组织变化背后,是企业日常生产方式正在被 AI 改写
我先讲两组数据,一组是攻击面和攻击效率在快速变化:
公开 CVE 的数量持续上升;
漏洞被利用的窗口在缩短;
投毒包数量在增加;
很多以前用来防守的安全工具,也在被拿去反向武器化。
这当然说明 AI 正在加速攻击侧。
但我更想提醒大家注意的,其实是另一组数据:
今天大量企业已经在不同经营环节里使用 AI;
大量非研发岗位也在直接使用 AI;
到 2028 年,头部企业内部 Agent 的使用数量可能会非常夸张;
越来越多的软件开发、办公协作和流程执行,都在被 AI 接管。
这背后看的不是某个数字本身,而是一个底层变化:任务执行的成本,正在快速下降。
以前很多工作之所以要拆那么细,是因为执行本身很昂贵。
写代码、做测试、做运维、做分析、做汇报,每一步都依赖具体的人来完成。
但 AI 进来以后,很多原来需要大量人工反复完成的动作,已经可以被压缩、复用、自动化。
当执行成本下降到一定程度之后,企业最先发生变化的,往往就是整个生产方式。
03 业务和系统对象变了,安全的问题结构也跟着变了
如果只是攻击变快,其实还不算最麻烦。最麻烦的是,企业业务和系统的形态正在变,安全要保护的对象也跟着变。
过去我们讲应用安全、代码安全,很多时候保护的还是相对静态的软件系统。你看代码、看依赖、看配置、看漏洞,核心还是围绕传统软件对象在做治理。
但今天不一样,今天一个应用系统里,除了代码,还有大量自然语言提示、Agent 行为链、模型调用逻辑、数据流里的语义内容。
这些东西以前不是安全检测的核心对象,但现在,它们越来越成为会影响执行结果的关键部分。
这意味着什么?
意味着安全的攻击面在变;
意味着传统很多基于规则、基于策略、基于固定对象的治理方式,会越来越吃力;
也意味着安全团队接下来面对的挑战,不只是“发现风险”这一个动作,还包括:
这些风险哪些是真的?
哪些优先级最高?
怎么更快验证?
怎么更快闭环?
怎么避免噪音把团队淹掉?
所以今天安全团队面对的,除了问题数量变多了,更重要的是问题的结构本身已经变了。
04 安全会越来越重要,但不等于“现在这套安全团队更重要”
这一点我觉得特别值得聊。
很多人会自然地认为,既然 AI 时代风险更多了,那安全肯定更重要了。
这句话没错,但问题在于:安全变重要,不等于现在这套安全团队,以及这种工作方式会变重要。
甚至有可能恰恰相反。如果安全团队还是持续离业务很远,还是主要停留在专业术语、自我循环和过程交付里,还是没法把安全问题翻译成业务问题,那很可能企业越来越重视安全,但真正吃到这波机会的,并不一定是现在这批安全岗位。
因为越来越多贴近业务、贴近研发、贴近产品的一线岗位,也会借助 AI 去分走一部分原来由安全团队独占的工作。
这就是为什么我会反复强调:安全会越来越重要,但这个机会,不一定天然属于安全工程师。
谁更懂业务,谁更会定义目标,谁更能借助 AI 交付结果,谁才更有可能在新的组织结构里占到更关键的位置。
05 未来企业安全团队能力的核心,是“业务理解 + 目标定义 + 结果交付”
AI 时代,安全团队最危险的,不是用的工具不够新,而是还在按旧组织里的老办法工作。
这里面最核心的升级,我觉得至少有三件事。
第一,必须更懂业务。
不是口头上说“要贴近业务”,而是真的能拆解业务经营模式、业务流程、业务链路里的核心价值点和脆弱点。
比如价格数据为什么重要,为什么某个接口权限问题在技术上看只是个漏洞,在业务上看却可能是非常高优的竞争风险。
如果你不懂这些,你就很难真正定义业务场景下的安全目标。
第二,必须更会定目标。
今天很多安全工作做着做着会跑偏,一个很重要的原因就是目标没定义清楚。
安全团队自己觉得很努力,但管理层未必认,业务未必买单。因为大家根本没有在一个目标坐标系里对齐。
第三,必须更能交付结果。
未来企业越来越不缺“发现问题的人”,越来越缺的是:
谁能低成本地验证问题?
谁能更快推动闭环?
谁能少增加协作摩擦?
谁能把结果直接交到业务和研发手里?
从这个意义上讲,未来安全团队真正该补的,是一整套更有效的工作方法,而不是某个新的工具。
06 从组织到安全治理,“安全度量 + 通用 AI Agent”会成为下一阶段的关键架构
如果未来企业安全真的要适应这一轮组织和业务变化,我觉得有两头会变得特别重要:一头是安全度量,一头是通用 AI Agent。
为什么是这两头?因为前者解决的是:
你怎么把安全真正翻译成业务和管理层能理解的问题?
你怎么定义目标?
你怎么证明价值?
你怎么建立共识?
你怎么让安全不再只是一个纯技术成本项?
后者解决的是:
你怎么把越来越多高频、重复、复杂、需要闭环的安全任务更高效地执行掉?
你怎么在不扩大人力成本的情况下,把结果交出去?
你怎么让安全团队从“永远人不够用”的状态里慢慢走出来?
所以我现在越来越觉得,未来安全团队的核心能力架构会慢慢变成:
人负责理解业务、定义目标、做判断、做权衡、为结果负责;
AI Agent 负责执行大量标准化、复杂但可拆解的安全任务;
而安全度量,负责把两者真正连起来
写在最后
所以安全团队现在最该考虑的,就不再是“我要不要上 AI”,而是当企业已经开始按新的方式运转时,我是不是还在按旧的方式做安全?
如果这个问题还没开始认真想,后面会越来越被动。
如果你最近也在思考这些问题,或者你已经在公司里开始推进一些 AI 相关的安全实践,但也碰到了很多很现实的问题。
欢迎点击下方卡片预约直播,周日(6月28日)晚19:30,一起来直播间聊聊。
也欢迎大家把想讨论的问题留言给我,一个好问题才会有一个好答案。