Архитектура AI-агента для бизнеса: роли, guardrails и handoff
Рабочий AI-агент для бизнеса — это не «чат с нейросетью», а связка ролей, жёстких границ (guardrails) и понятного handoff человеку: без этих трёх слоёв пилот разваливается на первой нестандартной заявке.
Я собираю агентов так, чтобы менеджер или оператор понимал: где агент действует сам, где только готовит черновик, и в какой момент обязан остановиться. Ниже — протокол, который переношу из проекта в проект, без гонки за «лучшей моделью».
Четыре роли, без которых агент превращается в болтливого бота
Если в одном промпте смешать «продажника», «юриста» и «саппорт», получится непредсказуемое поведение. Я разделяю минимум на роли с разными правами на действия.
| Роль | Что делает | Право на действие | Типичный выход |
|---|---|---|---|
| Intake | Классифицирует заявку, извлекает поля | Только чтение + запись в карточку | Тип задачи, confidence, missing fields |
| Worker | Выполняет узкий шаг (черновик, поиск, расчёт) | Ограниченный tool-call по whitelist | Артефакт + обоснование |
| Reviewer | Проверяет артефакт по чеклисту | Reject / approve / escalate | Score, список замечаний |
| Handoff | Собирает контекст для человека | Не закрывает сделку сам | Пакет: история, риск, next step |
Один «супер-агент» на всё — антипаттерн для МСП: проще отладить четыре узких шага с логами, чем один «умный» поток без аудита.
Минимальный контракт роли
- Вход: схема полей (JSON/таблица), источник данных, дедлайн.
- Выход: структурированный результат +
confidence+needs_human(bool). - Запреты: список тем и действий, которые роль не трогает (скидки, юр. формулировки, обещания сроков без данных).
- Инструменты: только whitelist; всё остальное — отказ с причиной.
Guardrails: границы, которые спасают от «агент сам решил»
Guardrails — не «мягкие пожелания в system prompt», а проверки до и после действия. Я ставлю их на три уровня.
| Уровень | Что режем | Пример правила |
|---|---|---|
| Policy | Бизнес-запреты | Скидка свыше 10% — только человек; PII не уходит во внешние логи |
| Tool | Технические границы | Нет delete/update в CRM без флага; rate limit на API |
| Output | Форма ответа | Обязательные поля; запрет «гарантирую» / «одобрено» без review |
Чеклист guardrails перед пилотом
- Список запрещённых действий (деньги, юр. статус, удаление данных) — явно в коде/правилах, не только в тексте.
- Порог confidence: ниже X% → handoff, не «попробуй ещё раз в цикле».
- Максимум tool-call за сессию — защита от зацикливания и счёта за токены.
- Санитизация входа: обрезка вложений, лимиты длины, проверка домена отправителя.
- Аудит-лог: кто/что/когда + версия промпта и политики.
- Kill-switch: кнопка «агент off» для канала без деплоя.
Без kill-switch и лога я не вывожу агента на боевой трафик даже на 10% заявок.
Handoff: как передавать человеку, чтобы не потерять контекст
Handoff ломается не из-за «глупой модели», а из-за пустой карточки: оператор видит «разберись» без полей, истории и риска. Я фиксирую пакет передачи.
| Поле handoff-пакета | Зачем |
|---|---|
| Причина эскалации | policy / low confidence / missing data / user request |
| Что уже сделано | шаги + артефакты (черновик, выписки) |
| Чего не хватает | конкретные поля или решения |
| Риск, если ошибиться | деньги, репутация, SLA |
| Рекомендуемый next step | 1–2 варианта, не эссе |
| Таймстемп и channel | чтобы не потерять тред |
Правила handoff, которые снижают пинг-понг
- Агент не закрывает тикет фразой «обратитесь к менеджеру» без пакета — это сброс ответственности.
- Человек не переписывает с нуля: правит артефакт; правки идут в few-shot / базу кейсов раз в неделю.
- Повторная эскалация по той же причине больше N раз за день → сигнал на доработку Worker/Policy, не «ещё один промпт».
Сквозной протокол: от заявки до закрытия шага
Так выглядит минимальная архитектура «на одном процессе» (лид, саппорт, КП — не важно).
| Шаг | Владелец | Успех | Провал → |
|---|---|---|---|
| 1. Приём | Intake | Тип + поля ≥ порога | Уточняющий вопрос или handoff |
| 2. Исполнение | Worker | Артефакт по схеме | Retry 1 раз / escalate |
| 3. Проверка | Reviewer | Score ≥ порога | Правка или человек |
| 4. Действие вовне | Tool + policy | Подтверждение API | Откат + алерт |
| 5. Закрытие | Система | Метрика в дашборд | Инцидент-тикет |
Я не добавляю «креатив» и «личность бренда» на шаги 2–4, пока не стабилен маршрут 1→5. Харизма без маршрута = красивые галлюцинации в CRM.
Что логирую обязательно
- latency по шагам;
- доля auto / assist / human-only;
- причины эскалации (taxonomy, не free text);
- стоимость прогона (токены + API);
- расхождения review: человек vs Reviewer.
Часто задаваемые вопросы
Можно ли начать с одного промпта без ролей?
Можно для внутреннего черновика. На внешний контур (клиент, деньги, SLA) я сразу режу роли и policy — иначе стоимость переделок выше, чем «лишний» день на схему.
Guardrails в промпте достаточно?
Нет. Промпт — слой поведения. Деньги, удаление данных и отправка наружу должны отсекаться кодом/правилами инструментов. Промпт обходят формулировкой; код — нет.
Сколько handoff «нормально» на старте?
В пилоте 40–70% assist/human — нормально. Цель не «0% людей», а предсказуемый маршрут и снижение времени до первого качественного ответа. Fully auto только на узком, хорошо размеченном классе задач.
Чем это отличается от «оркестрации агентов» из хайпа?
Оркестрация без ролей, guardrails и handoff-пакета — демо. Мне нужен аудит, kill-switch и метрики; фреймворк вторичен.
Читайте также
- 7 ошибок production AI-агентов и handoff человек↔агент
- TCO AI-агента: KPI и стоимость владения за 30–90 дней
- 6 слоёв стека AI-агентов: архитектура enterprise-решений 2026
Нужен разбор вашего процесса и карта ролей/границ под пилот — напишите на raisovich.ru: соберём протокол handoff и guardrails без лишнего хайпа.
Какие четыре роли нужны рабочему AI-агенту в бизнесе?
Intake, Worker, Reviewer и Handoff с разными правами на действия; один «супер-агент» без аудита — антипаттерн для МСП.
На каких трёх уровнях ставить guardrails перед боевым трафиком?
Policy (бизнес-запреты), Tool (whitelist и rate limit) и Output (обязательные поля и запрет обещаний без review); плюс kill-switch и аудит-лог.
Что обязательно положить в handoff-пакет оператору?
Причину эскалации, сделанные шаги, недостающие поля, риск ошибки, 1–2 next step, channel и таймстемп — иначе оператор получает пустое «разберись».
Подпишитесь на @raisovich_news
Первыми получайте новые статьи об AI-автоматизации, нейросетях для бизнеса и создании сайтов. Без спама — только полезный контент.
Часто задаваемые вопросы
Какие четыре роли нужны рабочему AI-агенту в бизнесе?
Intake, Worker, Reviewer и Handoff с разными правами на действия; один «супер-агент» без аудита — антипаттерн для МСП.
На каких трёх уровнях ставить guardrails перед боевым трафиком?
Policy (бизнес-запреты), Tool (whitelist и rate limit) и Output (обязательные поля и запрет обещаний без review); плюс kill-switch и аудит-лог.