
Microsoft 于 2026 年 9 月 1 日发布第三份 Responsible AI Transparency Report。报告不只回顾模型安全,而是把 Agentic AI 的快速扩展当成治理需要改变的原因:系统可以保留 memory、使用 tools、访问 data,并代替用户采取 actions,风险因此不再只属于单一 model 或 application。
Microsoft 把过去一年的工作分成三个方向:adaptive governance and technical risk management、practical tools and capabilities,以及 shared practices and strong partnerships。公司表示这些投资会跨越五项 AI 趋势,其中包括 agentic AI。这是一份 Microsoft 自己的 transparency report,不是跨公司标准,也不等于外部审计已经确认所有做法。
在治理结构上,Microsoft 表示已经重新设计 Responsible AI Standard,按 models、platform services 和 applications 等 technical stack 元件,以及 Microsoft 在每一层扮演的角色来分配要求。核心要求保持一致,scenario-specific controls 则可因能力、用途、风险和法规变化而调整。对于 Agent 来说,这比一张固定的 model checklist 更贴近真实部署。
报告特别提到,Agent 治理需要看 models、agents、applications、tools、data 和 people 之间的互动。Microsoft 列出的控制包括 agent identities、tool permissions 和 action monitoring。这个观点很重要:即使模型本身拒答表现良好,错误的身份绑定、过宽的工具权限或没有记录的 action,仍然可能令整个 workflow 失控。
Microsoft 同时介绍几个把政策落到工程流程的工具。AI Red Teaming Agent 协助找出和评估风险,Agent evaluators 用来衡量 agentic application 的 quality、safety 和 performance,RAMPART 则把 red-team finding 转成可重复的测试。ASSERT 和 Agent Control Specification 用来按 policy 评估 Agent、在工作流程关键位置放 runtime controls,以及监测行为。
这些工具反映一个由「部署前评估」转向「生命周期治理」的变化。Agent 的风险会随环境、用户、其他系统和数据一起改变,所以 red-team、evaluation、monitoring 和 intervention 不能只在 launch 前做一次。企业需要保留每次工具调用和权限变更,将失败案例回放成测试,再重新检查 policy 是否仍然适用。
Microsoft 也提到自己在 Microsoft 365 Copilot、Foundry 和 GitHub Copilot 等 portfolio 上取得 ISO 42001 certification。这是公司对自身 portfolio 和流程的叙述,不能直接推论每个客户使用的 Agent workflow 都符合同一套控制。合规证明、技术控制和实际操作记录,仍需要按系统和责任边界分开验证。
对于中小企而言,报告最可操作的不是照搬 Microsoft 的工具名称,而是先画出 Agent 的完整行为链:它用什么身份登录、读哪些数据、可调用什么工具、哪一步可以写入或删除、谁批准高风险动作、出了错如何停止和恢复。每条流程再配一组可重跑的 prompt injection、错误权限、空数据、重复执行和下游服务失效测试。
Microsoft 的主要讯号是,Responsible AI 正由原则文件变成运行系统。当 Agent 可以跨工具采取行动,治理就要跟着进入 identity、permission、trace、evaluation 和 incident response。模型能力仍然重要,但不能独自代表一个 AI 系统是否值得在生产环境运行。



