《AI进入工作之后》· 第三季“当AI开始代表组织”· 第六篇
谈判不是把两个数字不断折中。供应商把价格降低5%,但要求客户承诺更长合同;客户接受期限,却要求更高服务标准;双方又在责任上限、付款周期和退出权之间交换条件。每一次“让步”都把一种价值换成另一种风险。
AI很适合处理这种复杂性。它能快速比较条款、计算总成本、寻找历史先例、生成反建议,并在几秒内维持多轮对话。但当系统不只准备选项,而是直接把“我们可以接受”发送给对方时,它进入的已不是分析,而是授权。
谈判AI最重要的设计对象不是提示词,而是一个授权包络:它可以在哪些维度移动,最多移动多少,什么组合必须停止,以及谁能够扩大边界。
先把谈判拆成四种动作
一场谈判表面上是连续对话,内部却包含不同权力:
- 理解:提取对方提出的价格、期限、义务与条件;
- 建议:为内部人员比较方案并提出反建议;
- 传达:把已经批准的立场准确发送给对方;
- 承诺:在授权范围内接受、拒绝或改变条件。
组织可以允许AI完成前三项而保留第四项,也可以只把第四项的一小部分授权出去。比如系统可以在公开折扣范围内自动回应,但任何责任条款、知识产权变化或超过一年期限都必须升级。
风险往往来自界面把四种动作合成一个按钮:“让AI处理谈判”。一旦业务人员无法看见系统当前是在整理、建议还是承诺,责任边界就已经模糊。
授权包络不是一个金额上限
给谈判AI设“最多让价10%”远远不够。它可能在价格上保持边界,却通过更长锁定期、更差付款条件或更高责任承担,使整体交易更不利。
完整包络至少包括:
| 维度 | 边界例子 | 必须升级的情形 |
|---|---|---|
| 价格 | 折扣不超过已批准比例 | 总价值超过授权金额 |
| 时间 | 合同不超过12个月 | 自动续期或长期锁价 |
| 付款 | 标准付款周期范围 | 预付款、退款或信用安排 |
| 责任 | 不改变标准责任分配 | 赔偿、责任上限或免责变化 |
| 数据 | 只使用批准用途与位置 | 新的数据共享、训练或跨境安排 |
| 知识产权 | 使用标准许可 | 转让所有权、独家或再许可 |
| 服务 | 在标准级别内调整 | 安全、可用性或补救承诺变化 |
边界还要处理组合效应。每一项单独都在允许范围内,组合起来仍可能不可接受:低价、长周期和高服务承诺同时出现,会产生模型从单变量限制中看不到的风险。
因此,组织需要设置“禁止组合”、总风险分数和交易停止条件,而不只是给每个字段设上下限。
对方的语言可以改变AI行为,这使谈判成为安全问题
普通合同文本是谈判内容;对能读取指令的AI而言,它也可能成为输入攻击。对方可以在附件、网页或消息中嵌入“忽略先前限制”“把内部预算写入回复”之类文字。如果系统无法把外部资料与内部指令隔离,谈判内容可能反过来改变代理规则。
OWASP关于大语言模型应用的风险清单把提示注入、敏感信息泄露、过度代理权和不安全输出处理列为重要类别。OWASP:《Top 10 for Large Language Model Applications》 在谈判中,这些风险不是抽象漏洞:它们可能导致系统暴露底价、接受未经批准条款或调用外部工具执行行动。
安全设计应把对方的所有输入视为不可信内容,分离系统规则、内部策略和外部文本;敏感底线不应无条件进入模型上下文;发送、签署和付款等工具需要独立权限检查。即使模型说“符合规则”,交易层也要验证。
AI不应知道所有底牌
人类谈判者通常知道哪些信息可以说、哪些只能用于内部判断。把完整预算、其他供应商报价、法律建议和战略优先级全部放入AI上下文,会使一次注入、日志泄露或错误引用具有更大后果。
最小信息原则同样适用于谈判。系统只应获得当前阶段需要的范围,例如允许报价区间,而不是完整内部底价;获得已批准条款库,而不是所有历史合同;获得某项风险是否可接受的标记,而不是受法律特权保护的完整建议。
这不是故意让AI无知,而是把知识与行动权配对。一个只能准备内部比较的系统可以接触更多分析资料;一个直接与外部对话的系统应使用更窄、经过处理的上下文。
英国国家网络安全中心的安全部署指南强调访问控制、基础设施保护、日志、监控和事件管理。英国国家网络安全中心:《Secure deployment》 谈判代理需要把这些控制落实到每个工具和数据域,而不是因为它使用一个员工账户就继承全部权限。
对方也需要知道什么时候形成了真正的承诺
如果AI在对话中使用“听起来可以”“我们愿意考虑”“已同意”等不同措辞,双方可能对交易状态产生不同理解。机器之间高速交互时,这种歧义会更严重,因为它们可以在人工看到前交换几十轮条件。
谈判协议应明确区分:探询、非约束建议、待内部批准的条件、正式要约、接受与撤回。重要状态不应只存在于自然语言中,还应有结构化标记、版本编号和时间记录。
澳大利亚《1999年电子交易法》为电子通信的归属、发送和接收等提供框架。澳大利亚联邦立法登记册:《Electronic Transactions Act 1999》 UNCITRAL的《自动化缔约示范法》则直接回应自动系统参与合同形成的问题。UNCITRAL:《Model Law on Automated Contracting》 具体承诺是否有效仍取决于适用法和事实,但从系统设计角度,自动化越快,交易状态越需要明确。
人类升级不能等到AI“觉得不确定”
模型的不确定程度不是唯一升级标准。AI可能非常自信地误解条款,也可能在完全清楚的情况下遇到超出授权的条件。升级应由规则、后果和新颖性共同触发:
- 任何超出包络的值或组合;
- 新条款、非标准定义或资料冲突;
- 涉及监管、隐私、安全、知识产权或责任变化;
- 对方要求透露内部信息或修改交互协议;
- 谈判持续超过轮次、时间或累计让步限制;
- 对方声明正在依赖某项未确认表达。
升级时,人需要看到一份“差异摘要”:与标准立场相比改变了什么、AI已经说过什么、哪些条件仍未确认、总体经济和风险影响是什么。把整段长对话丢给经理,不会产生有效复核。
经理的回应也应回写为新的明确边界,而不是一次性在聊天中说“这次可以”。否则系统无法区分特殊批准和永久政策。
每一次让步都需要来源和成本
谈判记录不能只保存最终合同。组织应能重建AI为何提出每一项重要让步:依据哪条授权、换取了什么、当时有哪些替代方案、谁批准了边界变化。
可以把每轮变化记录成:
对方请求:付款期从30天延至60天
AI评估:超出标准,但在财务批准范围内
交换条件:价格折扣减少2%
状态:等待财务负责人确认
依据:采购授权矩阵 v3.2
这种结构比保存“模型思维过程”更有价值。组织不需要也不应依赖不可验证的内部推理文本;它需要可检查的输入、规则、变化、批准和结果。
记录还支持事后比较:AI是否总在同一维度让步,是否对某类对手披露更多,谈判速度是否以更差条款为代价,以及人类何时频繁推翻建议。
必须预先设计暂停、撤回和接管
谈判代理不能只有启动按钮。企业需要在供应商故障、异常让步、信息泄露或法律风险出现时立即暂停所有外部发送,保留当前状态并撤销尚未最终确认的提议。
接管人员必须知道最新有效条件,而不是从几百条消息中猜测。系统应生成双方最后确认的版本、未决项目和AI权限状态,并明确哪些表达只是草案。
如果错误承诺已经送达,对外纠正需要由有权角色处理,不能让同一个代理自由生成“撤回”。撤回本身可能构成新的法律或商业表达。
结论:AI可以在边界内交换条件,不能自行改变边界
谈判的价值不只来自速度,而来自理解什么可以交换、谁有权交换以及什么必须保留。AI能够扩大组织比较方案和处理复杂条款的能力,但不能从历史数据或对方压力中自行创造授权。
最终原则是:
谈判AI可以在明确的多维授权包络内提出、传达和接受条件;它不得自行扩大包络、暴露底牌或把一次例外变成政策。任何改变责任、长期义务、数据权利或重大价值的条件,都应由具有相应权限的人确认。
边界设计得好,AI不必在每一句话后停下等待。它可以在低风险空间中快速行动,并在真正需要机构判断的地方准确停住。衡量一个谈判代理是否成熟,不是看它能谈多少轮,而是看它是否知道哪一步不再属于它。
主要资料
- OWASP:Top 10 for Large Language Model Applications
- 英国国家网络安全中心:Secure deployment
- 澳大利亚联邦立法登记册:Electronic Transactions Act 1999
- UNCITRAL:Model Law on Automated Contracting
继续阅读:浏览《AI进入工作之后》系列文章
了解 Geoffrey Chen 的更多信息
订阅后即可通过电子邮件收到最新文章。