读之前:三个标签的意思
- 强证据11 张案例卡中多张一致支持,可以直接用。
- 中等证据少数案例支撑,或由公开制度事实推导,方向可信、细节待校。
- 待验证样本内既证实不了也证伪不了,只能由试点回答。
文中带虚线下划线的名字(如 Palantir×空客)是 11 张案例卡之一,鼠标悬停可看它是什么;本篇的行业映射与项目推演都是外推,不因写得具体而升级证据等级。
为什么现在的 FDE 概念很虚
判据:一个概念是否空洞,看它能排除什么
判断一个概念是否空洞,标准不是它说了什么,而是它能排除什么。当前的 FDE 叙事排除不了任何东西。
虚处一:它用表面特征定义自己
驻场、写代码、复合型人才——但 11 个案例里驻场时长从 3 天(AWS EBA 的集中工作坊)到一年(Palantir×空客,图卢兹每周四天)全谱分布强证据。跨度这么大的变量不可能是定义特征,它更像是"在场剂量"随信息与风险的时间分布配置的结果。以驻场论 FDE,等于以体温论疾病。
虚处二:同一个词罩住了至少五种不同的组织安排
案例里可分出产品共生型(Palantir×空客、OpenAI×John Deere)、平台事业部型(AWS FDE 组织、微软 Frontier)、强监管现场工程型(DCS 项目、医疗器械 FCE、SLB 现场工程师)、专业服务项目型(Epic 上线)、机制型非常设角色(AWS EBA)。它们的知识沉淀方向甚至相反:Palantir 与 OpenAI 把现场经验拉回自家产品,AWS 明文把语义层与知识图谱留在客户自己的账户里强证据。同一个标签下,两组人在做方向相反的事。
虚处三:概念的主要推广者同时是主要受益方
这一点团队报告第五章已经自陈。补充一个案例证据:微软 2026 年 7 月宣布 Frontier 时,官方口径明确称其"超出 FDE 范畴"——最像的那一家公开拒绝这个标签,本身就是标签失效的信号。
虚的代价是可度量的:一个不能排除任何东西的概念,回答不了组织真正要问的三个问题——编制多少人、授权到哪一级、什么时候退出。本研究的全部工作,就是把这三个问题从概念里逼出来。
跨 11 个案例我们发现了什么
不重新定义 FDE,而是反推它出现的条件
发现一:共同成因只有两个,不是八个 强证据
常被列举的八项因素里,只有两项在所有案例中同时成立:决定性信息只能在现场获得(文档不等于现实),方案必须进入运行中的真实环境(不是实验室,是正在跑着业务的系统)。其余六项都是分族条件而非共同条件——问题能否预定义、反馈链长度、有无单一需求方,这些不生成角色,而是决定生成哪一种角色。
发现二:样本被"问题能否预先定义"切成两族,且不可互相迁移 强证据
发现型(Palantir×空客、OpenAI×John Deere、AWS FDE 组织、Gecko Robotics)与规格型(DCS 项目、Epic 上线、医疗器械 FCE、SLB 现场工程师)共享驻场,但不共享问题定义权与迭代自由度。DCS 项目用 URS→FDS→配置→FAT→SAT 的文档链把语义焊死,把判断权从现场人身上移走;SLB把执行权与判断权分给两方——工程师管作业执行,客户地质师管地质判断。这是与"把全栈能力推到边界"平行的另一种修复策略,不是它的落后版本。任何单一"FDE 方法论"跨族迁移都会失败。
发现三:权力由显式机制分配,与汇报线无关 强证据
样本里没有任何一个 FDE 直接向 CEO 汇报(AWS FDE 组织到 VP、微软 Frontier到总裁、Epic 上线到 Director 级)。真正起作用的是机制:AWS EBA 的高管背书 + 资源承诺 + 双向门,Epic 上线 的指挥中心,SLB 现场工程师 的 MoC 变更管理与 24 小时正式交接。同一类机制既能授予权力也能限制权力。反例最有说服力——AWS EBA 不改任何组织结构,客户侧枢纽由客户自己的人担任,照样完成跨部门行动。
发现四:"把现场经验产品化"不是 FDE 的普遍属性 强证据
11 张卡中 8 张的"与研发/产品关系"字段资料未载,这是结构性缺失而非资料不全:在那些行业里,这条回流本就不存在或未制度化。沉淀载体实际有五型——厂商产品(Palantir×空客、OpenAI×John Deere)、客户环境内资产(AWS FDE 组织、Gecko Robotics)、硬交付文档(DCS 项目)、人(Epic 上线)、制度化知识库(SLB 现场工程师)。方向由商业模式决定,不由角色标签决定。
同时保留三处未被抹平的矛盾:Palantir 的 FDE 与产品团队关系"充满矛盾"却仍是唯一制度化回流的样本;微软公开拒绝标签;AWS 内部 EBA 与 FDE 组织的边界至今未清。这些矛盾不是噪声,它们标出了概念的真实裂缝。
FDE 的第一性原理
去掉行业外衣后,剩下的是一句话
← 左右滑动查看完整示意
两半都是必需的。缺哪一半,失败形态是确定的。
由此看两族的关系就清楚了:它们面对同一个问题——传统需求链条的五个前提(问题可完整表述、语义转手不失真、环境可泛化、反馈可等、存在单一需求方)在特定条件下集体失效——但把自由裁量权放在了相反的位置。策略甲把它交给边界上的人(软件族);策略乙把它收回到文档链的关卡里,现场人只保留偏差上报权(强监管族)。选哪一种,取决于错了能不能撤回、以及责任必须归到谁身上。
"驻场写代码"只是策略甲在软件业的一次实例化。把实例当原理,是概念虚化的技术原因。
为什么银行必须区分发现型与规格型
银行同时具备两族的条件,因此不区分的代价最高
分族用三个测试,与技术无关:问题能否规格化(立项时能否写出可验收的需求文档)、决定性信息在文档里还是在一线工作流里、失败是否可逆。判据里没有"是不是用大模型"——同一项技术用在营销文案和用在授信决策上分属两族。
偏发现型
问题在现场被重新定义
- 对公业务的 AI 辅助(尽调、行业分析)
- 财富顾问 copilot
- 流程挖掘与自动化选点
- 数据资产盘点与语义层建设
- 新客群、新产品冷启动
偏规格型
规格先于实施存在
- 核心/信贷/支付清算系统建设与迁移
- 监管报送类系统(规格外生到字段级)
- 已定型模型的部署与常规迭代
- 规则已明确的流程自动化
- 等保、密评、灾备类工程
银行特有的结构:族别是生命周期属性,不是场景属性 中等证据
监管把"进入生产"设成了强制的发现型→规格型转换闸门。客服大模型在沙箱里可以是发现型;一旦触碰真实客户、真实资金、真实报送,上线审批、模型独立验证、消保审查会把它重写为规格型——问题定义被冻结进文档,现场裁量权被收回关卡。所以银行要建的不是某一种 FDE,而是管理换族的显式协议:什么时点切换、交付哪些移交件、裁量权如何收回。
两个反模式,方向相反,后果同样致命:规格化窒息(把探索按核心系统标准立项,项目死在数据权限谈判上,复现 Palantir×空客 那 8–12 周的权限谈判);敏捷越狱(拿探索期授权直接碰生产、客户或报送)。
判断权必须先拆成四类再分配。业务实质判断归业务专家;技术方案判断归 FDE;合规红线判断归风险条线且必须前置随行而非末端守门;客户权益判断(授信决定、可疑交易定性、适当性匹配)法定锁在持牌岗位,任何项目机制不可授予。FDE 在银行的天花板是技术方案判断。
一条对贵方战略直接相关的推论:外包监管把厂商 FDE 与行内 FDE 的包络切开——核心风控判断不可外包,故发现型能力主要须行内自建,厂商只能作为工具供给方嵌入。这与团队报告"Echo 能力不可外包、Delta 能力可以外包"的结论方向一致,但给出的理由不同:不是因为外部人不懂本行政治,而是因为制度不允许他们持有那类判断。理由不同,边界的划法也就更硬——它不随供应商能力提升而移动。
一个银行项目实际会怎么跑
场景:零售客服中心的坐席实时辅助 · 人在环
坐席接听来电时系统给出建议答案与口径提示,坐席自行决定采纳,客户始终只听到人的声音。选它是因为理解门槛最低,且它是典型的迁移型场景,一条时间轴能把换族闸门完整走一遍。下列周次为推演设定,结构而非数值是结论所在。
← 左右滑动查看完整时间轴
三个黄点分别是:sponsor 开门(W0)、风险会签授权表(W2)、继续/终止关口(W12)。
| 周次 | 发生什么 | 这一步的要害 |
|---|---|---|
| W-8 | 客服运营团队长从质检月报发现 AHT 从 6'12" 升到 8'40"、新人独立接线从 4 周拖到 7 周、出现口径误导投诉;先加培训、更新知识库,无效 | 问题以业务指标恶化的形式出现,不以 AI 需求的形式出现。此时 FDE 一个人都不该在场 |
| W0 | 客服总经理带到分管零售副行长的经营会;sponsor 的第一个动作是转给 FDE 做初筛,不是批钱 | sponsor 是开门的人,不是干活的人 |
| W1–2 | Echo 做价值评估:基线三个数、货币化两条、受益方与工作量增加方(质检团队要多审一层);把"来个 AI 客服机器人"重定义为"坐席辅助,人在环" | 第一次独占拍板。直接对客属后置类:1% 错误的消保代价过高,且对客即触发换族,90 天窗口装不下 |
| W2 | 立项会:sponsor 具名承诺数据通道、业务专家时间(2 名资深坐席 ×0.5 FTE×8 周,写成数字)、失败豁免;风险条线会签授权表与决策权归属清单 v0 | 风险合规在第 2 周介入,先于任何一行代码。清单三行样例:播报利率数字 = 纯人工,话术建议 = Agent 建议 + 人确认,知识库检索 = Agent 自主 |
| W3 | 就座客服中心工位。Delta 第一天不开 IDE:上午戴耳机跟听 20 通来电,下午坐在资深坐席旁,发现她根本不查知识库,查的是自己的 Excel 和群置顶 | 决定性信息只在现场,这条观察当天改写了检索源设计。同日落实领域专家激励对策:共同署名、贡献计入绩效、明确岗位变化方向 |
| W3–4 | 数据条线裁定介质:脱敏转写 3000 通、知识库全量、工单只读、CRM 不开。因已有预置沙箱通道,两周办结 | 无预置通道则复现 Palantir×空客 那 8–12 周的权限谈判,项目死在这里而非死于技术 |
| W4 | Delta 提出接入 CRM 画像,数据与集成工程师一票否决:Agent 访问必须继承坐席本人权限,坐席看不到的字段 Agent 也不能看 | 这块板只有他能拍。同期口径打平占掉原型期近一半人天 |
| W4–7 | 双周循环。评测集 v1 由评测工程师与两名资深坐席从真实历史工单构造,含方言问法、复合问题、投诉语气等长尾 | 评测集必须本行自建自有——这是知识转移最硬的验证点 |
| W8 | 总经理提出"让它直接回自动语音渠道";Echo 拍不做,FDPM 把它写进二期候选,评测工程师提供依据(长尾幻觉率 2.1%,对坐席可接受、对客户不可) | 一个事件三个角色各司其位,但决策没有扩散成三票 |
| W8–11 | 10 名坐席先跑影子模式一周,再转在环显示;启用由客服总经理宣布,不由科技部门宣布。整体采纳率 41% 但集中在头部意图,长尾仅 9%;Echo 拍板收窄 | 谁宣布,决定坐席把它当任务还是当噱头 |
| W12 | 关口:继续线(头部采纳率 ≥35%、有据率 ≥95%、零口径投诉)与终止线在 W2 就写死。实测通过,sponsor 拍板换族。资产入库——走终止线也照样入库 | 停止条件是提前写死的,不是此刻现编;失败项目同样有沉淀,这是探索被允许失败的对价 |
| W13–16 | 换族:规格冻结、决策权清单升 v1.0 三方签署、独立验证、消保审查、红队(结果补入评测集)、上线审批与变更管理接管,Delta 的沙箱裁量权正式收回 | 发现型在此死亡,规格型接管 |
| W17–24 | 灰度 10→50→300,扩量前实际演练一次回滚。分批退出:Echo W16、FDPM W18、数据集成 W20、Delta W22;评测治理不退,转 0.2 FTE 常态漂移监控 | 退出是分批的,不是整队撤离 |
知识留下什么——五类载体逐项对账:资产库(评测集、连接器与口径映射、反馈单)、制度(决策权清单模板、换族协议模板、授权表模板)、人(共同署名的两名坐席、业务侧产品 owner)、系统(运行手册、配置文档),外加诚实的第五栏:Delta 对哪类意图易幻觉的手感、Echo 对哪些场景不能碰的直觉,大部分随人蒸发。8/11 张卡的结构性缺失在行内团队同样发生,只是形式从"厂商不回流"变成"个人不落纸"。
六个角色在里面分别干什么
先看非他不可的那一刻,再看判定
| 角色 | 非他不可的时刻 |
|---|---|
| Echo 场景负责人 | W1 把功能诉求重定义为真问题、W8 守住边界、W10 收窄范围。三次独占拍板,且是唯一在 W0–W2 就必须存在的人 |
| Delta 交付工程师 | W3 起的现场感知与全部技术选型。与评测是监管强制异人(开发者不得自验证),与数据集成是负载强制异人 |
| FDPM 前线产品经理 | 两个峰值——W8–11 试点设计与期望管理、W13–16 把探索语言翻译成规格语言。结构性理由:试点期 Echo 要踩刹车、FDPM 要踩油门,一人分饰相反姿态两头打折 |
| 数据与集成工程师 | W4 权限继承一票否决与全程口径仲裁;在场横贯 W3–W20,是唯一其资产在 FDE 退出后被平台原样续用的角色 |
| 评测与模型治理工程师 | W4 评测集主责、W12 数据效力、W14 验证准备;六者中唯一退不出去的 |
| 资产与知识工程师 | 单场景时间轴上没有一次独占出场 |
4
真岗位
Echo、Delta、数据集成、评测治理——各有非他不可的拍板时刻。
1
半岗位
FDPM 是真能力,单场景可并入 Echo;并行 ≥2 或同期换族时必须分立。
1
规模函数
资产与知识工程师在 N<3 时是"入库流程 + 月度评审会 + 绩效沉淀分",是机制不是人。
在编制表落地之前,有三处必须先说定
六角色名单不能直接当编制表用——名单里有三处含义未定,每一处未定都会在一个具体的周次以具体的形式出事。
| 待说定的事 | 不说定会怎样 | 谁能定 |
|---|---|---|
| Echo 指谁 场景负责人,还是资产侧 | HR 按"资产侧"给场景负责人定 KPI,他 W1–W2 做价值评估与业务基线不计分,那两周没人有动力做 | 报告作者 1 天 |
| 评测岗装了几份工作 评测、验证、关卡编排 | 建评测集的人与判定结果算不算数的人是同一个,W14 验证结论可能不被承认,前十三周作废 | 风险条线 + 内审 约 2 周 |
| 六角色是矩阵的列,还是到岗名单 | 六人 W1 全员到岗、前六周三人没活,最先被抽走的恰好是 W13 换族时最需要的那两个 | 项目负责人 1 天 |
三件里两件是本行一天就能定的文档动作,一件必须向外要一份书面答复。其中只有第二件不由本方单裁——独立性是内审与风险条线认定的事实,不是组织图上的位置,文本改完只完成一半。
依据、逐处改法与已落到修订版报告的位置,见《裁定与修订记录》。
两个数字的对齐:单场景最小阵容约 4–4.5 FTE(Echo 兼 FDPM、Delta、数据集成派驻,加评测 0.5、SME 0.4、sponsor 帽子),恰落在团队报告 7.1"低于 5 人不成立"的下缘——两种独立方法(正向时间轴检验与工作流反推)得出同一数字,是本研究最强的一处互证。
我们真正需要什么组织机制
不需要新汇报线,不需要直报 CEO
需要三件套、四条禁令、五个补位。
三件套(每个探索项目立项时落纸)
(a) sponsor 立项承诺书
高管具名承诺数据通道、业务专家时间(写成 FTE 数字)、失败豁免,外加限时。其中数据通道应预置为基础设施(分级沙箱、脱敏层常备),而不是每个项目谈一次——这是把 Palantir×空客 那 8–12 周卡点一次性消解的办法。
(b) 探索期授权表
三层写清——可下放(沙箱内一切可逆动作、脱敏数据实验、评测集迭代)、必须升级(数据等级提升、跨部门专家征用、退出三岔口的选择)、必须审批留痕(生产变更、模型上线、新增对客功能、外包权限开通)。注意银行的可逆区按监管定义划,不按技术回滚能力划:报送已出、资金已动、客户已被告知,技术上可回滚也是不可逆。
(c) 换族协议
触发条件与移交件清单(数据口径、评测集、决策日志、责任移交)。银行不必重新发明它,只需把核心系统投产流程裁剪出一个轻量版给探索项目用。
四条禁止合并(违反其一,某项功能直接失效)
| 禁令 | 强度 | 同人后失效的是什么 |
|---|---|---|
| 构建 × 独立验证 | 制度 | 验证结论失去效力 |
| 场景判断 × 业务 owner | 结构 | "你要的功能解决不了你的问题"变成自言自语 |
| sponsor × 场景判断 | 结构 | W12 关口失去杀掉项目的能力 |
| 资产策展 × 交付席位 | 负载 | 沉淀永远排在交付之后,等于宣布它不会发生 |
五个补位:名单缺的是同一类东西
从工作流反推出 20 个工作单元、聚类成 9 项常设能力 + 4 个项目席位 + 5 个边界位置后,六角色名单的缺口全部落在需求侧、接收侧与治理侧,而名单本身整齐地落在供给侧(谁来建)。按代价排序:
- 业务 owner(接收人)——最贵。团队报告把最硬的判据写成 CIO test("这支团队明天全撤走,我们能否运行、监控、质询并安全修改"),但名单里没有任何位置的职责是回答它。后果具体:知识转移没有对手方,4.6 那整章合同条款在自建模式下没有接收人。修法:W2 立项时命名(不是 W18 移交时才找),项目期以副手身份跟场,运行期归业务条线编制。
- 风险接口——被误装进评测岗。编排关卡(决策权清单、消保排期、备案判定、变更对接)与建数字(评测集、漂移基线)是两类工作两种人。用模型验证岗的画像去招排关卡的人,W2 会签必然流于形式,合规重新退回流程末端。
- 运行接管方。名单终止于上线,工作流不终止于上线。谁值班、谁批新增话术、谁演练回滚、谁在模型升级后触发回归——必须指名,否则 W22 出现真空。
- 供应商与退出治理。团队报告推荐混合模式(Delta 外购),却没有人持有那张合同条款清单(评测集归属、知识转移里程碑、投入上限逐期收紧、定制代码季度回收)。这是名单与自身战略推荐之间的直接不一致。
- SME 与数据定级人。两者都不进 FDE 编制,但都必须在立项文件里具名:SME 写成 FTE 与共同署名安排,定级人写成裁定路径与时限。
单场景到岗表
这张表补的是团队报告 7.1 说了却没配的东西:6–9 人是并行线的编制,下表才是首个场景的到岗名单。
← 左右滑动查看完整甘特图
注意右端:退出是分批的,且评测工程师那条线不结束。
| 到岗人 | 投入 | 编制归属 |
|---|---|---|
| Echo 场景负责人(兼 FDPM、兼资产入库、兼排产) | 1.0 | FDE |
| Delta 交付工程师 | 1.0 | FDE(可外购) |
| 数据与集成工程师 | 1.0 | 数据平台派驻 |
| 评测工程师 | 0.5 | 风险条线派驻,W24 后转 0.2 常态监控 |
| 领域专家(资深坐席 ×2) | 0.4 | 业务条线,共同署名 |
| 业务 owner(接收人) | 0.2→接管 | 业务条线 |
| sponsor | 两次拍板 | 帽子,非岗位 |
| 独立验证/风险接口/数据定级 | 事件型 | 风险、合规、数据条线存量岗 |
永远不进 FDE 编制的四项:数据介质治理、独立验证、风险接口、运行接管——它们是 FDE 的依赖项,不是组成部分。把依赖项误当组成部分,是"独立组织能解决跨部门问题"这一错觉的微观版本;金融科技子公司同构于商业模式隔离舱,解决薪酬编制节奏,不解决跨部门权限。
按规模:N=1 约 4–4.5 FTE(3 名专职 + 派驻);N=2–3 时 FDPM 与排产从 Echo 剥离,6–8 人;N≥4 时资产策展转专职、评测分裂为评测工程与运行监控两班、供应商治理必须显名。
哪些仍需试点验证
先把"能裁的"和"只能试的"分开
能说定的不要放进待验证——第六节那三处是文档与授权层面的动作,拖到试点里只会在 W14 以事故的形式暴露。W2 之前的前置清单:
| 前置动作 | 谁裁 | 工期 | 不做的后果 |
|---|---|---|---|
| 说定 Echo 指谁 | 报告作者/项目负责人 | 1 天 | 场景负责人 W1–W2 的工作不计分 |
| "资产未入库不算结项"写进结项标准 | 项目负责人 | 1 天 | N<3 时沉淀无人负责 |
| 评测岗拆分 + 取得书面认可 | 风险条线 + 内审 | 2 周 | W14 验证结论不被认,前十三周作废 |
| 补单场景到岗表(见第七节) | 项目负责人 | 1 天 | 六人全员到岗、前六周三人无活 |
| 业务 owner 具名、SME 写成 FTE、定级人写成裁定路径与时限 | sponsor | 立项会当场 | 无接收方、评测集失真、数据卡点复现 |
以下才是真正尚未被证实也未被证伪的判断。它们应当作为首个试点的观测项,而不是当作结论写进方案。
发现型 FDE 是否只是产品不成熟期的过渡形态 待验证 · 最根本
案例样本内没有任何一个走完全程,无法判断产品成熟后该角色是消失、还是转为常设。若为过渡形态,自建团队的长期编制逻辑需要重写。
AML/反欺诈是否是银行内少数适合常设 FDE 编制的场景 待验证
推理是:问题定义永久漂移(对手在变)+ 行动永久规格化(报送法定),两条件长期并存,角色不会因产品成熟而消失。样本内无银行案例,只能由实践检验。
2026 年三个新建独立 FDE 单元的成效 中等证据 · 时间太短
AWS(6 月宣布 10 亿美元)、微软 Frontier(7 月宣布 25 亿美元)均不足八个月,无独立验证的成效数据;且微软公开拒绝 FDE 标签。以它们的存在论证模式有效,是把公告当成果。
所有阈值与数值 设定 · 需实测校准
兼任触发器(N<3、N≥2)是从负载与冲突方向推出的,不是实测;推演里的周次、采纳率、幻觉率全部为设定。真实触发点应由第二个场景的实际拥堵点校准,不能照抄。
终止分支 未检验
推演只跑了"继续",没有跑 W12 走终止线之后的资产入库质量、团队士气与 sponsor 再次背书的意愿。而这恰恰是"允许失败"能否成立的关键。
换族协议能否真的做轻 未检验
主张是把核心系统投产流程裁剪出轻量版,但银行流程的裁剪历来困难。若裁不动,发现型探索的实际窗口会比 90 天设想短得多。