内部研究综述 · 四份文件压缩为一条主线 · 2026-08

从概念到编制
FDE 研究的一条主线

FDE 不是一个岗位,而是一组组织条件下的必然安排:当决定性信息只存在于现场、且方案必须进入运行中的真实环境,组织就必须把完整的"感知—判断—行动"能力配置到边界上,并给它套一个与变更可逆性和责任可归属性相匹配的决策权包络。

银行的特殊性不在于要不要这样做,而在于监管把"进入生产"设成了一道强制闸门——闸门之前和之后,是两套不同的运行规则、两种不同的权限包络,和两批不同的人。

11 张跨行业案例卡 1 条完整项目时间轴 20 个工作单元反推 4 份研究 → 8 段主线
发现型 · DISCOVERY 裁量权在边界上的人身上 问题在现场被重新定义 · 沙箱内可自决 · 允许失败 规格型 · SPECIFICATION 裁量权收进文档链的关卡里 规格冻结 · 变更走审批 · 现场只保留偏差上报权 闸门 进入生产 独立验证 · 消保审查 · 上线审批 · 变更管理接管

← 左右滑动查看完整示意

全篇的骨架:同一个场景在闸门两侧,是两套规则、两种权限包络、两批人。

读之前:三个标签的意思

  • 强证据11 张案例卡中多张一致支持,可以直接用。
  • 中等证据少数案例支撑,或由公开制度事实推导,方向可信、细节待校。
  • 待验证样本内既证实不了也证伪不了,只能由试点回答。

文中带虚线下划线的名字(如 Palantir×空客)是 11 张案例卡之一,鼠标悬停可看它是什么;本篇的行业映射与项目推演都是外推,不因写得具体而升级证据等级。

为什么现在的 FDE 概念很虚

判据:一个概念是否空洞,看它能排除什么

判断一个概念是否空洞,标准不是它说了什么,而是它能排除什么。当前的 FDE 叙事排除不了任何东西。

虚处一:它用表面特征定义自己

驻场、写代码、复合型人才——但 11 个案例里驻场时长从 3 天(AWS EBA 的集中工作坊)到一年(Palantir×空客,图卢兹每周四天)全谱分布强证据。跨度这么大的变量不可能是定义特征,它更像是"在场剂量"随信息与风险的时间分布配置的结果。以驻场论 FDE,等于以体温论疾病。

虚处二:同一个词罩住了至少五种不同的组织安排

案例里可分出产品共生型(Palantir×空客OpenAI×John Deere)、平台事业部型(AWS FDE 组织微软 Frontier)、强监管现场工程型(DCS 项目医疗器械 FCESLB 现场工程师)、专业服务项目型(Epic 上线)、机制型非常设角色(AWS EBA)。它们的知识沉淀方向甚至相反:Palantir 与 OpenAI 把现场经验拉回自家产品,AWS 明文把语义层与知识图谱留在客户自己的账户里强证据。同一个标签下,两组人在做方向相反的事。

虚处三:概念的主要推广者同时是主要受益方

这一点团队报告第五章已经自陈。补充一个案例证据:微软 2026 年 7 月宣布 Frontier 时,官方口径明确称其"超出 FDE 范畴"——最像的那一家公开拒绝这个标签,本身就是标签失效的信号。

虚的代价是可度量的:一个不能排除任何东西的概念,回答不了组织真正要问的三个问题——编制多少人、授权到哪一级、什么时候退出。本研究的全部工作,就是把这三个问题从概念里逼出来。

跨 11 个案例我们发现了什么

不重新定义 FDE,而是反推它出现的条件

发现一:共同成因只有两个,不是八个 强证据

常被列举的八项因素里,只有两项在所有案例中同时成立:决定性信息只能在现场获得(文档不等于现实),方案必须进入运行中的真实环境(不是实验室,是正在跑着业务的系统)。其余六项都是分族条件而非共同条件——问题能否预定义、反馈链长度、有无单一需求方,这些不生成角色,而是决定生成哪一种角色。

发现二:样本被"问题能否预先定义"切成两族,且不可互相迁移 强证据

发现型(Palantir×空客OpenAI×John DeereAWS FDE 组织Gecko Robotics)与规格型(DCS 项目Epic 上线医疗器械 FCESLB 现场工程师)共享驻场,但不共享问题定义权与迭代自由度。DCS 项目用 URS→FDS→配置→FAT→SAT 的文档链把语义焊死,把判断权从现场人身上移走;SLB把执行权与判断权分给两方——工程师管作业执行,客户地质师管地质判断。这是与"把全栈能力推到边界"平行的另一种修复策略,不是它的落后版本。任何单一"FDE 方法论"跨族迁移都会失败。

发现三:权力由显式机制分配,与汇报线无关 强证据

样本里没有任何一个 FDE 直接向 CEO 汇报(AWS FDE 组织到 VP、微软 Frontier到总裁、Epic 上线到 Director 级)。真正起作用的是机制:AWS EBA 的高管背书 + 资源承诺 + 双向门,Epic 上线 的指挥中心,SLB 现场工程师 的 MoC 变更管理与 24 小时正式交接。同一类机制既能授予权力也能限制权力。反例最有说服力——AWS EBA 不改任何组织结构,客户侧枢纽由客户自己的人担任,照样完成跨部门行动。

发现四:"把现场经验产品化"不是 FDE 的普遍属性 强证据

11 张卡中 8 张的"与研发/产品关系"字段资料未载,这是结构性缺失而非资料不全:在那些行业里,这条回流本就不存在或未制度化。沉淀载体实际有五型——厂商产品(Palantir×空客OpenAI×John Deere)、客户环境内资产(AWS FDE 组织Gecko Robotics)、硬交付文档(DCS 项目)、人(Epic 上线)、制度化知识库(SLB 现场工程师)。方向由商业模式决定,不由角色标签决定。

同时保留三处未被抹平的矛盾:Palantir 的 FDE 与产品团队关系"充满矛盾"却仍是唯一制度化回流的样本;微软公开拒绝标签;AWS 内部 EBA 与 FDE 组织的边界至今未清。这些矛盾不是噪声,它们标出了概念的真实裂缝。

FDE 的第一性原理

去掉行业外衣后,剩下的是一句话

把完整的"感知—判断—行动"能力,配置到决定性信息所在的那个边界上;再给这套能力套一个与变更可逆性、责任可归属性相匹配的决策权包络
决策权包络 感知 判断 行动 变更可逆性 决定包络宽度 责任可归属性 决定包络边界 只给能力不给包络 → 敏捷越狱 只给包络不给能力 → 现场传声筒

← 左右滑动查看完整示意

两半都是必需的。缺哪一半,失败形态是确定的。

由此看两族的关系就清楚了:它们面对同一个问题——传统需求链条的五个前提(问题可完整表述、语义转手不失真、环境可泛化、反馈可等、存在单一需求方)在特定条件下集体失效——但把自由裁量权放在了相反的位置。策略甲把它交给边界上的人(软件族);策略乙把它收回到文档链的关卡里,现场人只保留偏差上报权(强监管族)。选哪一种,取决于错了能不能撤回、以及责任必须归到谁身上。

"驻场写代码"只是策略甲在软件业的一次实例化。把实例当原理,是概念虚化的技术原因。

为什么银行必须区分发现型与规格型

银行同时具备两族的条件,因此不区分的代价最高

分族用三个测试,与技术无关:问题能否规格化(立项时能否写出可验收的需求文档)、决定性信息在文档里还是在一线工作流里、失败是否可逆。判据里没有"是不是用大模型"——同一项技术用在营销文案和用在授信决策上分属两族。

偏发现型

问题在现场被重新定义

  • 对公业务的 AI 辅助(尽调、行业分析)
  • 财富顾问 copilot
  • 流程挖掘与自动化选点
  • 数据资产盘点与语义层建设
  • 新客群、新产品冷启动

偏规格型

规格先于实施存在

  • 核心/信贷/支付清算系统建设与迁移
  • 监管报送类系统(规格外生到字段级)
  • 已定型模型的部署与常规迭代
  • 规则已明确的流程自动化
  • 等保、密评、灾备类工程

银行特有的结构:族别是生命周期属性,不是场景属性 中等证据

监管把"进入生产"设成了强制的发现型→规格型转换闸门。客服大模型在沙箱里可以是发现型;一旦触碰真实客户、真实资金、真实报送,上线审批、模型独立验证、消保审查会把它重写为规格型——问题定义被冻结进文档,现场裁量权被收回关卡。所以银行要建的不是某一种 FDE,而是管理换族的显式协议:什么时点切换、交付哪些移交件、裁量权如何收回。

两个反模式,方向相反,后果同样致命:规格化窒息(把探索按核心系统标准立项,项目死在数据权限谈判上,复现 Palantir×空客 那 8–12 周的权限谈判);敏捷越狱(拿探索期授权直接碰生产、客户或报送)。

判断权必须先拆成四类再分配。业务实质判断归业务专家;技术方案判断归 FDE;合规红线判断归风险条线且必须前置随行而非末端守门;客户权益判断(授信决定、可疑交易定性、适当性匹配)法定锁在持牌岗位,任何项目机制不可授予。FDE 在银行的天花板是技术方案判断。

一条对贵方战略直接相关的推论:外包监管把厂商 FDE 与行内 FDE 的包络切开——核心风控判断不可外包,故发现型能力主要须行内自建,厂商只能作为工具供给方嵌入。这与团队报告"Echo 能力不可外包、Delta 能力可以外包"的结论方向一致,但给出的理由不同:不是因为外部人不懂本行政治,而是因为制度不允许他们持有那类判断。理由不同,边界的划法也就更硬——它不随供应商能力提升而移动。

一个银行项目实际会怎么跑

场景:零售客服中心的坐席实时辅助 · 人在环

坐席接听来电时系统给出建议答案与口径提示,坐席自行决定采纳,客户始终只听到人的声音。选它是因为理解门槛最低,且它是典型的迁移型场景,一条时间轴能把换族闸门完整走一遍。下列周次为推演设定,结构而非数值是结论所在。

发现型 · 裁量在现场 换族闸门 规格型 · 运行期 W-8W0W2W3W8W12W13W17W24 质检发现找 sponsor风险会签第一天试点关口灰度与分批退出 黄点 = 需要拍板的时刻

← 左右滑动查看完整时间轴

三个黄点分别是:sponsor 开门(W0)、风险会签授权表(W2)、继续/终止关口(W12)。

周次发生什么这一步的要害
W-8客服运营团队长从质检月报发现 AHT 从 6'12" 升到 8'40"、新人独立接线从 4 周拖到 7 周、出现口径误导投诉;先加培训、更新知识库,无效问题以业务指标恶化的形式出现,不以 AI 需求的形式出现。此时 FDE 一个人都不该在场
W0客服总经理带到分管零售副行长的经营会;sponsor 的第一个动作是转给 FDE 做初筛,不是批钱sponsor 是开门的人,不是干活的人
W1–2Echo 做价值评估:基线三个数、货币化两条、受益方与工作量增加方(质检团队要多审一层);把"来个 AI 客服机器人"重定义为"坐席辅助,人在环"第一次独占拍板。直接对客属后置类:1% 错误的消保代价过高,且对客即触发换族,90 天窗口装不下
W2立项会:sponsor 具名承诺数据通道、业务专家时间(2 名资深坐席 ×0.5 FTE×8 周,写成数字)、失败豁免;风险条线会签授权表与决策权归属清单 v0风险合规在第 2 周介入,先于任何一行代码。清单三行样例:播报利率数字 = 纯人工,话术建议 = Agent 建议 + 人确认,知识库检索 = Agent 自主
W3就座客服中心工位。Delta 第一天不开 IDE:上午戴耳机跟听 20 通来电,下午坐在资深坐席旁,发现她根本不查知识库,查的是自己的 Excel 和群置顶决定性信息只在现场,这条观察当天改写了检索源设计。同日落实领域专家激励对策:共同署名、贡献计入绩效、明确岗位变化方向
W3–4数据条线裁定介质:脱敏转写 3000 通、知识库全量、工单只读、CRM 不开。因已有预置沙箱通道,两周办结无预置通道则复现 Palantir×空客 那 8–12 周的权限谈判,项目死在这里而非死于技术
W4Delta 提出接入 CRM 画像,数据与集成工程师一票否决:Agent 访问必须继承坐席本人权限,坐席看不到的字段 Agent 也不能看这块板只有他能拍。同期口径打平占掉原型期近一半人天
W4–7双周循环。评测集 v1 由评测工程师与两名资深坐席从真实历史工单构造,含方言问法、复合问题、投诉语气等长尾评测集必须本行自建自有——这是知识转移最硬的验证点
W8总经理提出"让它直接回自动语音渠道";Echo 拍不做,FDPM 把它写进二期候选,评测工程师提供依据(长尾幻觉率 2.1%,对坐席可接受、对客户不可)一个事件三个角色各司其位,但决策没有扩散成三票
W8–1110 名坐席先跑影子模式一周,再转在环显示;启用由客服总经理宣布,不由科技部门宣布。整体采纳率 41% 但集中在头部意图,长尾仅 9%;Echo 拍板收窄谁宣布,决定坐席把它当任务还是当噱头
W12关口:继续线(头部采纳率 ≥35%、有据率 ≥95%、零口径投诉)与终止线在 W2 就写死。实测通过,sponsor 拍板换族。资产入库——走终止线也照样入库停止条件是提前写死的,不是此刻现编;失败项目同样有沉淀,这是探索被允许失败的对价
W13–16换族:规格冻结、决策权清单升 v1.0 三方签署、独立验证、消保审查、红队(结果补入评测集)、上线审批与变更管理接管,Delta 的沙箱裁量权正式收回发现型在此死亡,规格型接管
W17–24灰度 10→50→300,扩量前实际演练一次回滚。分批退出:Echo W16、FDPM W18、数据集成 W20、Delta W22;评测治理不退,转 0.2 FTE 常态漂移监控退出是分批的,不是整队撤离

知识留下什么——五类载体逐项对账:资产库(评测集、连接器与口径映射、反馈单)、制度(决策权清单模板、换族协议模板、授权表模板)、人(共同署名的两名坐席、业务侧产品 owner)、系统(运行手册、配置文档),外加诚实的第五栏:Delta 对哪类意图易幻觉的手感、Echo 对哪些场景不能碰的直觉,大部分随人蒸发。8/11 张卡的结构性缺失在行内团队同样发生,只是形式从"厂商不回流"变成"个人不落纸"。

六个角色在里面分别干什么

先看非他不可的那一刻,再看判定

角色非他不可的时刻
Echo 场景负责人W1 把功能诉求重定义为真问题、W8 守住边界、W10 收窄范围。三次独占拍板,且是唯一在 W0–W2 就必须存在的人
Delta 交付工程师W3 起的现场感知与全部技术选型。与评测是监管强制异人(开发者不得自验证),与数据集成是负载强制异人
FDPM 前线产品经理两个峰值——W8–11 试点设计与期望管理、W13–16 把探索语言翻译成规格语言。结构性理由:试点期 Echo 要踩刹车、FDPM 要踩油门,一人分饰相反姿态两头打折
数据与集成工程师W4 权限继承一票否决与全程口径仲裁;在场横贯 W3–W20,是唯一其资产在 FDE 退出后被平台原样续用的角色
评测与模型治理工程师W4 评测集主责、W12 数据效力、W14 验证准备;六者中唯一退不出去的
资产与知识工程师单场景时间轴上没有一次独占出场

4

真岗位

Echo、Delta、数据集成、评测治理——各有非他不可的拍板时刻。

1

半岗位

FDPM 是真能力,单场景可并入 Echo;并行 ≥2 或同期换族时必须分立。

1

规模函数

资产与知识工程师在 N<3 时是"入库流程 + 月度评审会 + 绩效沉淀分",是机制不是人。

在编制表落地之前,有三处必须先说定

六角色名单不能直接当编制表用——名单里有三处含义未定,每一处未定都会在一个具体的周次以具体的形式出事。

待说定的事不说定会怎样谁能定
Echo 指谁
场景负责人,还是资产侧
HR 按"资产侧"给场景负责人定 KPI,他 W1–W2 做价值评估与业务基线不计分,那两周没人有动力做报告作者
1 天
评测岗装了几份工作
评测、验证、关卡编排
建评测集的人与判定结果算不算数的人是同一个,W14 验证结论可能不被承认,前十三周作废风险条线 + 内审
约 2 周
六角色是矩阵的列,还是到岗名单六人 W1 全员到岗、前六周三人没活,最先被抽走的恰好是 W13 换族时最需要的那两个项目负责人
1 天

三件里两件是本行一天就能定的文档动作,一件必须向外要一份书面答复。其中只有第二件不由本方单裁——独立性是内审与风险条线认定的事实,不是组织图上的位置,文本改完只完成一半。

依据、逐处改法与已落到修订版报告的位置,见《裁定与修订记录》。

两个数字的对齐:单场景最小阵容约 4–4.5 FTE(Echo 兼 FDPM、Delta、数据集成派驻,加评测 0.5、SME 0.4、sponsor 帽子),恰落在团队报告 7.1"低于 5 人不成立"的下缘——两种独立方法(正向时间轴检验与工作流反推)得出同一数字,是本研究最强的一处互证。

我们真正需要什么组织机制

不需要新汇报线,不需要直报 CEO

需要三件套、四条禁令、五个补位。

三件套(每个探索项目立项时落纸)

(a) sponsor 立项承诺书

高管具名承诺数据通道、业务专家时间(写成 FTE 数字)、失败豁免,外加限时。其中数据通道应预置为基础设施(分级沙箱、脱敏层常备),而不是每个项目谈一次——这是把 Palantir×空客 那 8–12 周卡点一次性消解的办法。

(b) 探索期授权表

三层写清——可下放(沙箱内一切可逆动作、脱敏数据实验、评测集迭代)、必须升级(数据等级提升、跨部门专家征用、退出三岔口的选择)、必须审批留痕(生产变更、模型上线、新增对客功能、外包权限开通)。注意银行的可逆区按监管定义划,不按技术回滚能力划:报送已出、资金已动、客户已被告知,技术上可回滚也是不可逆。

(c) 换族协议

触发条件与移交件清单(数据口径、评测集、决策日志、责任移交)。银行不必重新发明它,只需把核心系统投产流程裁剪出一个轻量版给探索项目用。

四条禁止合并(违反其一,某项功能直接失效)

禁令强度同人后失效的是什么
构建 × 独立验证制度验证结论失去效力
场景判断 × 业务 owner结构"你要的功能解决不了你的问题"变成自言自语
sponsor × 场景判断结构W12 关口失去杀掉项目的能力
资产策展 × 交付席位负载沉淀永远排在交付之后,等于宣布它不会发生

五个补位:名单缺的是同一类东西

从工作流反推出 20 个工作单元、聚类成 9 项常设能力 + 4 个项目席位 + 5 个边界位置后,六角色名单的缺口全部落在需求侧、接收侧与治理侧,而名单本身整齐地落在供给侧(谁来建)。按代价排序:

  1. 业务 owner(接收人)——最贵。团队报告把最硬的判据写成 CIO test("这支团队明天全撤走,我们能否运行、监控、质询并安全修改"),但名单里没有任何位置的职责是回答它。后果具体:知识转移没有对手方,4.6 那整章合同条款在自建模式下没有接收人。修法:W2 立项时命名(不是 W18 移交时才找),项目期以副手身份跟场,运行期归业务条线编制。
  2. 风险接口——被误装进评测岗。编排关卡(决策权清单、消保排期、备案判定、变更对接)与建数字(评测集、漂移基线)是两类工作两种人。用模型验证岗的画像去招排关卡的人,W2 会签必然流于形式,合规重新退回流程末端。
  3. 运行接管方。名单终止于上线,工作流不终止于上线。谁值班、谁批新增话术、谁演练回滚、谁在模型升级后触发回归——必须指名,否则 W22 出现真空。
  4. 供应商与退出治理。团队报告推荐混合模式(Delta 外购),却没有人持有那张合同条款清单(评测集归属、知识转移里程碑、投入上限逐期收紧、定制代码季度回收)。这是名单与自身战略推荐之间的直接不一致。
  5. SME 与数据定级人。两者都不进 FDE 编制,但都必须在立项文件里具名:SME 写成 FTE 与共同署名安排,定级人写成裁定路径与时限。

单场景到岗表

这张表补的是团队报告 7.1 说了却没配的东西:6–9 人是并行线的编制,下表才是首个场景的到岗名单。

W1 W4 W8 W12 关口 W16 换族 W24 Echo(兼 FDPM) Delta 交付工程师 数据与集成工程师 评测工程师 领域专家 ×2 业务 owner sponsor 1.01.01.0 → 0.2 常态监控 0.4接管 W2W12 前三行专职到岗,其余为派驻、兼任或事件型出场 · 合计约 4–4.5 FTE

← 左右滑动查看完整甘特图

注意右端:退出是分批的,且评测工程师那条线不结束。

到岗人投入编制归属
Echo 场景负责人(兼 FDPM、兼资产入库、兼排产)1.0FDE
Delta 交付工程师1.0FDE(可外购)
数据与集成工程师1.0数据平台派驻
评测工程师0.5风险条线派驻,W24 后转 0.2 常态监控
领域专家(资深坐席 ×2)0.4业务条线,共同署名
业务 owner(接收人)0.2→接管业务条线
sponsor两次拍板帽子,非岗位
独立验证/风险接口/数据定级事件型风险、合规、数据条线存量岗

永远不进 FDE 编制的四项:数据介质治理、独立验证、风险接口、运行接管——它们是 FDE 的依赖项,不是组成部分。把依赖项误当组成部分,是"独立组织能解决跨部门问题"这一错觉的微观版本;金融科技子公司同构于商业模式隔离舱,解决薪酬编制节奏,不解决跨部门权限。

按规模:N=1 约 4–4.5 FTE(3 名专职 + 派驻);N=2–3 时 FDPM 与排产从 Echo 剥离,6–8 人;N≥4 时资产策展转专职、评测分裂为评测工程与运行监控两班、供应商治理必须显名。

哪些仍需试点验证

先把"能裁的"和"只能试的"分开

能说定的不要放进待验证——第六节那三处是文档与授权层面的动作,拖到试点里只会在 W14 以事故的形式暴露。W2 之前的前置清单:

前置动作谁裁工期不做的后果
说定 Echo 指谁报告作者/项目负责人1 天场景负责人 W1–W2 的工作不计分
"资产未入库不算结项"写进结项标准项目负责人1 天N<3 时沉淀无人负责
评测岗拆分 + 取得书面认可风险条线 + 内审2 周W14 验证结论不被认,前十三周作废
补单场景到岗表(见第七节)项目负责人1 天六人全员到岗、前六周三人无活
业务 owner 具名、SME 写成 FTE、定级人写成裁定路径与时限sponsor立项会当场无接收方、评测集失真、数据卡点复现

以下才是真正尚未被证实也未被证伪的判断。它们应当作为首个试点的观测项,而不是当作结论写进方案。

发现型 FDE 是否只是产品不成熟期的过渡形态 待验证 · 最根本

案例样本内没有任何一个走完全程,无法判断产品成熟后该角色是消失、还是转为常设。若为过渡形态,自建团队的长期编制逻辑需要重写。

AML/反欺诈是否是银行内少数适合常设 FDE 编制的场景 待验证

推理是:问题定义永久漂移(对手在变)+ 行动永久规格化(报送法定),两条件长期并存,角色不会因产品成熟而消失。样本内无银行案例,只能由实践检验。

2026 年三个新建独立 FDE 单元的成效 中等证据 · 时间太短

AWS(6 月宣布 10 亿美元)、微软 Frontier(7 月宣布 25 亿美元)均不足八个月,无独立验证的成效数据;且微软公开拒绝 FDE 标签。以它们的存在论证模式有效,是把公告当成果。

所有阈值与数值 设定 · 需实测校准

兼任触发器(N<3、N≥2)是从负载与冲突方向推出的,不是实测;推演里的周次、采纳率、幻觉率全部为设定。真实触发点应由第二个场景的实际拥堵点校准,不能照抄。

终止分支 未检验

推演只跑了"继续",没有跑 W12 走终止线之后的资产入库质量、团队士气与 sponsor 再次背书的意愿。而这恰恰是"允许失败"能否成立的关键。

换族协议能否真的做轻 未检验

主张是把核心系统投产流程裁剪出轻量版,但银行流程的裁剪历来困难。若裁不动,发现型探索的实际窗口会比 90 天设想短得多。

唯一的检验方式:照最小阵容(约 4–4.5 FTE)跑一个真实场景,在 W12 关口回看——哪一块板出现了没人能拍、或两个人抢着拍的时刻。那个时刻的位置,就是编制表真正该修改的地方。