Agent 隔离治理期:从 ServiceNow 九倍增长、Replica Cyber 与 Kyndryl Incore Bank,看 OntiCards 的提前卡位
企业级 Agent 在 8 月最后一周同时进入两条主线:ServiceNow 生产部署 9 个月增长 9 倍、Replica Cyber 给 Agent 装上隔离引擎、Kyndryl × Incore Bank 用语义层 + 守门员 Agent 把银行 KYC 锁进治理范围。Gartner 预测 2027 年底 40% Agent 项目将被取消 —— 不是 Agent 不行,是治理还来不及。
过去两周,OntiCards 连续写了 语义层成 Agent 新底座 与 Text-to-SQL 进企业准确率只剩 25%,反复强调一件事:模型能力已经够用,决定落地的不是模型,是治理。
8 月最后一周,三家不同类型的厂商用同一个动作证明了这个判断:把 Agent 锁进可观察、可叫停、可审计的范围。ServiceNow 用「AI Control Tower」让 Agent 客户 9 个月增长 9 倍;Replica Cyber 用「零信任隔离工作空间」让受监管行业敢把高风险 Agent 跑起来;Kyndryl 联合 Google Cloud 给瑞士 Incore Bank 做的 KYC Agent PoC,在银行受监管场景里达到了 99% 的资料抽取准确率。
三条新闻,三个角度,落到同一个结论:企业级 Agent 进入「隔离治理期」。
一、ServiceNow:把 AI Agent 当作 CMDB 的一项 CI
8 月 27 日,ServiceNow 在 Deutsche Bank 技术大会前夕被市场密切关注。背景是 7 月 22 日公布的 Q2 2026 财报:总营收 39.9 亿美元同比增长 24%,AI ACV 突破 10 亿美元,生产环境运行 Agent 的客户数量 9 个月增长 9 倍,百万美元以上 AI 合同数同比增长 3 倍。财报发布后一个月股价反弹 29%。
在所有数字里,最值得玩味的是这条:50% 的净新合同已不再是按席位计价。ServiceNow CFO Gina Mastantuuno 一句话点透了——「客户不是在为 token 付费,是在为 resolution 付费」。
支撑这个商业变化的,是 ServiceNow 的 AI Control Tower。它的架构思路非常「ServiceNow」:把 AI Agent、模型、MCP Server 都当作 CMDB(配置管理数据库)里的 Configuration Item 统一纳管,复用 IT 服务管理几十年沉淀的审计、权限、合规工作流。
- 顶层 Control Tower:治理、合规、发现、编排 —— 解决「这台企业里到底跑了多少个 Agent」
- 中层 AI Orchestrator:跨域任务分配、跨 Agent 协同 —— 解决「这件事到底该派给谁」
- 底层 AI Specialists:IT、HR、安全、客服领域的专家 Agent —— 解决「每个领域真正做事的角色」
这是一套「治理即产品」的设计。ServiceNow 把治理能力从内部成本中心变成了可单独计价的 SKU。每一个部署的 Agent 都要被登记、被发现、被授权、被审计 —— 这不是麻烦,是新的收入来源。
二、Replica Cyber:当 Agent 需要 exception,就别让它跑
同一天(8 月 31 日),McLean 弗吉尼亚的 Replica Cyber 发布了一个看上去更激进的方案:让 Agent 跑在隔离环境里。每个 Agent 一个独立 OS、独立网络、独立数据视图。安全团队可以观察它、暂停它、终止它,并且完整回放它做过的每一件事。
Replica 的创始人 Kristopher Schroeder 用了很直白的一句话总结他们的商业论点:「An agent that needs an exception is an agent no regulated enterprise should ever run. 一个需要被特批才能跑的 Agent,受监管的企业压根儿就不该让它上线。」
为什么这个观点重要?因为这是过去一年企业 AI 项目最真实的失败原因,不是模型不够强,而是治理跟不上:
- Gartner:预测到 2027 年底将有 40% 的 agentic AI 项目因风险控制不足被取消。
- Replica Cyber《Exception Economy》调查:32% 的安全负责人在过去一年里推迟或取消过 AI 部署,原因是没有合适的安全环境。
这里的「exception」是关键 —— 安全策略一旦给某个 Agent 开例外,这个 Agent 就拥有了对生产网络的高权限,复制同样的操作可以在一晚上跑完一万次。Replica 的隔离环境提供的不是功能,是「结构性兜底」:即便 Agent 行为出问题,破坏范围被锁在沙箱里,企业网络主干不受影响。
CTO Ryan Underwood 把这一原则总结得更锋利:「Guardrails 和 permission list 装不住 Agent。隔离才是唯一能兜底的边界。」
这不是产品口号。Replica 的隔离平台已经在美国国防和全球金融客户的生产环境里跑了 8 年,24+ AI 相关专利、SOC 2 Type II、DoD Authority to Operate —— 把 AI Agent 放进隔离环境,对受监管行业不是新概念,是把已有的安全实践直接接上一个新工作负载。
三、Kyndryl × Incore Bank:银行 KYC Agent 的 99%
8 月 31 日的第三条新闻同样来自金融业。Kyndryl 联合 Google Cloud 在瑞士 Incore Bank(FINMA 监管的 B2B 交易银行)完成了 Agentic AI KYC 客户尽调的 PoC。技术栈是 Google Gemini 模型 + Kyndryl Agentic AI Framework,重点不在模型本身,而在治理侧:
- 多 Agent 协同处理结构化与非结构化数据
- Policy-as-Code:合规规则、风险因子、风控阈值全部写成代码
- Guardrail Agents(守门员 Agent):每个高风险操作前自动校验策略
- 客户风险评分全程可解释、可审计
PoC 期间,这套方案在客户开户资料的自动抽取环节达到了 99% 准确率,并把原本以「月」为单位的开户流程压到了「天」。
Incore Bank CEO Mark Dambacher 强调的是治理语言:「innovation 必须与 trust、transparency、strong regulatory governance 同行」。Kyndryl Alps 负责人 Jacqueline Wild 说得更直白:「银行这类行业能否成功,取决于 governance、explainability、auditability、secure data access、human oversight 这五件事,模型能力本身反倒是次要的。」
这条 PoC 验证的不是 Agent 能不能做 KYC,而是 「Agent 在受监管行业能落地的最低门槛」:每一步都要能被审计,每一个判断都要能被解释,每一个高风险动作都要能被叫停。
四、OntiCards 的卡位:横向贯穿的「全域安全权限体系」
三家公司从不同方向收敛到同一件事:把 Agent 锁进治理范围。OntiCards 在产品架构里对这件事的回应,不是某个模块,是一个横向贯穿体系 —— 「全域安全权限体系」。它不属于四层核心架构中的任何一层,而是它们的底座。
具体来说,是三层权限链 + 四道治理动作:
| 层级 | 守的是什么 | 怎么落 |
|---|---|---|
| 第一层 · 数据卡片访问权限 | 谁可以读哪份数据 / 哪些字段脱敏 | 在数据卡片生成时配置,AI 自动生成初稿,FDE 业务校准 |
| 第二层 · Agent 岗位权限 | 谁可以调度哪个 Agent / Agent 只能调哪类卡片 | Agent 注册时绑定岗位,跨岗调用直接拒绝 |
| 第三层 · 技能执行操作权限 | 技能调用前的最小权限确认 | 默认拒绝,按需临时授权 |
四道治理动作则贯穿这三层:
- 最小权限原则:Agent 拿到的 token 只够完成当前任务,拿不到完整账号。
- 全链路审计:每一步访问、调用、修改全部留痕,可以事后回放。
- 全行为溯源:从用户提问到技能调用,全路径可追到具体的卡片字段与技能版本。
- 高风险操作强制审批:写库、删除、转账这类动作,系统自动暂停等待人工签字,不靠 Agent 自律。
这套体系解决的不是「Agent 不能做坏事」,而是「即便 Agent 想做坏事,它也做不到、做完了能立刻被发现、能立刻被叫停」。这正是 ServiceNow、Replica、Kyndryl 在做的同一件事 —— 用结构性约束替代道德约束。
五、对企业 AI 负责人的三条判断
如果你正在为 2026 下半年的 Agent 路线做规划,下面这三条判断可能比任何一个工具选型都更值得先想清楚:
1. 治理能力本身就是预算项。 ServiceNow 的财报已经验证:50% 的新合同按 resolution 计价,不是按 token 也不是按席位。这意味着「谁能给 Agent 装上治理,谁就能从按席位收费转向按价值收费」。预算项的级别变了,采购的逻辑也变了。
2. 隔离不是可选项,是受监管行业的入场券。 Replica 32% 的调查不是孤例。金融、医疗、政府、能源这类行业的 Agent 项目,过不了安全审批的根本原因从来都是模型能力不够,而是「没有一个能让安全团队点头的工作环境」。把隔离当成产品的早期投入,而不是事后补救,回报比想象的高。
3. 数据语义层是 Agent 治理的地基,不是上层应用。 过去一年半我们反复写这个观点:语义层 是 Agent 选对数据的前提,数据卡片 是语义层的产品化形态,权限与脱敏规则又是数据卡片六大要素之一。Kyndryl 的 PoC 把 Gemini 模型藏在「Policy-as-Code」后面,但真正让它跑得稳的,是底下那层把客户尽调语义结构化、可追溯的语义层。OntiCards 把这一层做成产品本身。
写在最后
2026 年下半年,企业级 Agent 的竞争焦点已经从「谁的模型更聪明」转向「谁的治理更可控」。ServiceNow、Replica、Kyndryl 三条独立的新闻印证了同一件事。
模型能力的进步会继续推着 Agent 往前走,但企业愿意为 Agent 付多少钱,取决于企业愿意为 Agent 的错误付多少保险费。治理能力才是那道天花板。
OntiCards 的判断是:Agent 时代真正稀缺的不是更强的模型,而是让 Agent 跑得起来、跑得稳、跑错了能立刻叫停的那一层语义与权限基础设施。这也是我们把「全域安全权限体系」作为横向贯穿体系,而不是做成付费模块的原因 —— 它是 OntiCards 的底色,不是可选配置。
想体验数据卡片 + Agent 生态 + 全域权限体系的完整闭环,可发邮件至 hello@onticards.com 申请测试账号。我们会安排 FDE 工程师与你一起跑一次最小可行 PoC。
参考来源
- ServiceNow Q2 2026 Earnings: AI ACV Crosses $1B, Zacks Equity Research, 2026-07-23. https://www.zacks.com/stock/news/2981296/agentic-ai-adoption-boosts-now-s-growth-prospects-against-msft-crm
- ServiceNow AI Revenue Crosses $1B as Non-Seat Deals Hit 50% of New Business, Tech Times, 2026-08-27. https://www.techtimes.com/articles/325759/20260827/servicenow-ai-revenue-crosses-1b-non-seat-deals-hit-50-new-business.htm
- Replica Cyber Makes High-Risk AI Automation Safe for Financial Institutions, PR Newswire / Replica Cyber, 2026-08-31. https://www.prnewswire.com/news-releases/replica-cyber-makes-high-risk-ai-automation-safe-for-financial-institutions-302864439.html
- Replica Cyber puts financial AI agents in isolation, with an off switch, RuntimeWire, 2026-08-31. https://runtimewire.com/article/replica-cyber-isolates-financial-ai-agents
- Kyndryl and Google Cloud advance agentic AI at Incore Bank, Kyndryl Newsroom, 2026-08-31. https://www.kyndryl.com/us/en/about-us/news/2026/08/agentic-ai-incore-bank
- AI Agents Directory News Brief: August 31, 2026, AI Agents Directory, 2026-08-31. https://aiagentsdirectory.com/news/ai-agents-news-brief-august-31-2026