Docusign 将在 9 月 30 日把 MCP 服务器向每一个智能体开放,其中真正有意思的地方,不是智能体从此够得着你的合同——而是自 1999 年起,法律就允许一个自动化程序去约束它的委托人,作为交换只要求一件事:这个行为必须可归属于那个将被约束的人。公告里点名的是账号级管理控制。而一项账号级控制,是在事前把一整"类"未来行为一次性归属出去——正是这一点当年让确定性脚本站得住,也正是一个会读条款、会谈条件的模型撑不起的重量。这道缝不归 Docusign 补,归你。
公告说了什么
2026 年 9 月 4 日,Docusign 宣布将于 9 月 30 日把它的 Model Context Protocol 服务器向每一个 AI 智能体开放。卖点是:合同智能与该公司称之为"受治理的动作"(governed action)的能力,可以被 Claude、ChatGPT、Gemini、Copilot、Slack 以及任何其他 MCP 客户端原生调用,并通过 Docusign 的 AI 引擎 Iris,在 Intelligent Agreement Management 与 CLM 工作流里调取历次谈判、既往接受过的条款、条款库与公司政策的全部上下文。面向企业的承诺列了三项:账号级管理控制、全球多区域基础设施、多语言支持。CEO Allan Thygesen 的说法是,智能体"需要一套稳健的框架来分析条款并端到端地执行合同工作流"。
| 要素 | 是什么 | 改变了什么 |
|---|---|---|
| MCP 服务器,向所有客户端开放 | 任何会说 MCP 的智能体,而非一份具名合作伙伴清单 | 客户端由用户挑选,不再由厂商审核 |
| Iris 上下文 | 历次谈判、既往接受的条款、条款库、政策 | 智能体拿你自己的先例来论证,而不是泛泛起草 |
| "受治理的动作" | 执行合同工作流,而不只是读取 | 这次工具调用带有法律后果,不只有信息价值 |
| 账号级管理控制 | 按租户配置智能体可以做什么 | 授权的单位是账号,不是那一份合同 |
把上面每一行单看都是寻常的企业软件新闻,唯独最后两行连在一起读不是。一家整个产品就是"记录的证据分量"的系统,刚刚让这份记录可以由一个进程产出;而决定它可不可以的那个旋钮,由一位管理员按租户拨过一次,而那位管理员在它真正触发的时候并不在场。
这件事法律在 1999 年就解决了,答案叫归属
关于智能体的讨论里有一个反复出现的条件反射:智能体不能签东西,因为签署需要人。法律从来不是这么写的。ESIGN 与 UETA 都定义了电子代理(electronic agent)——一个无需人对每一次单独动作进行审阅、即可发起行动或对电子记录作出响应的程序或自动化手段;UETA 第 14 条规定,合同可以由电子代理之间的交互、或电子代理与人的交互而成立,且不因无人逐一审阅而无效。eIDAS 与英国《2000 年电子通信法》走另一条路,落到相近的位置。自动化订约在法条上已经成立了四分之一个世纪;EDI、采购门户以及你生活里每一次点击同意,靠的都是它。
法条转而要求的是归属:该行为必须在法律上可归属于那个将被约束的人或实体,并且要有一份足以证明这一点的记录。电子签名这个行业的钱正是挣在这里。完成证书不是装饰——它是能在挑战中活下来的那件东西,把一次身份验证事件、一个时间戳、一个 IP 地址和一个文件哈希,绑定到一位被展示过该文件、并做出了刻意动作的具名签署人身上。Docusign 的特许经营权就是这份记录。
所以一台开放的 MCP 服务器抛出的问题,不是智能体可不可以行动。而是当它行动时,记录上写了什么,以及那份记录能不能回答争议唯一会问的那个问题。
为什么按账号的开关曾经够用,又为什么开始不够
对一个确定性电子代理而言,归属靠的是一条关于"规格"的论证。委托人配置了这个程序;程序的行为是该配置的函数;因此它的输出就是委托人的行为。一套在库存低于阈值时自动补货的采购系统之所以可归属,是因为那个阈值由有权限的人选定,而任何人都可以检视这条规则、确认它会做什么。事前授权之所以能覆盖那一类行为,是因为这一类是封闭且可枚举的。
一项账号级管理控制,试图复用同一条论证。"本租户内智能体可执行合同工作流"是一次类授权,由一位管理员一次性作出,覆盖的却是一个从没有人枚举过成员的类——因为它的成员,是一个语言模型在拿到条款库、对方的邮件和一位背着业绩指标的销售发来的提示词之后,决定去做的任何事情。配置不再决定行为,它只是准许行为。这是一种不同的逻辑关系,而恰恰是归属论证原本所倚靠的那一种。
注意中间那一栏同样救不了你。MCP 的授权叙事是 OAuth 2.1,而一个 OAuth 访问令牌标识的是一个客户端和一组范围。它没有任何标准办法去表达此动作代表 Dana Okafor 作出,用于 Northwind 续约,上限 25 万英镑,有效期至本周五。身份工作组明白这一点;今天的实务立场是:协议携带一份凭据,而"代表谁"的语义住在你自己应用里发明的那套东西中。当 A2A 搬进 MCP 的屋檐、身份层却留在门外时,我们从协议治理这一侧写过同一个洞。Docusign 开放服务器并没有制造这个洞。它只是把一个带法律后果的动作径直送了进去。
那次工具调用究竟带着什么上路
横着读一遍,问题的形状就清楚了。每一件东西在它被设计出来要干的活上都很出色,而它们的任何组合都拼不出法庭、对手方或你自己的审计人员要你拿出的那句话。完成证书恰恰强在智能体路径最弱的地方:它点名了一个人和一个行为。工具调用恰恰强在证书沉默的地方:它点名了机器和时刻。没有人把两者连起来,因为根本不存在可供连接的字段。
真实的失败并不戏剧化。它长这样:八个月后,对手方对一条续约条款提出异议。你调出完成证书,上面写着你的销售副总裁的名字,因为那份信封是在她的账号下发出的。她对这份合同毫无印象,因为当时她在飞机上,是一个智能体依着条款库起草并发出的,依据是 IT 部门在九月拨下的一个管理设置。你的日志里有一次来自某个 client id 的 MCP 调用。某处还有一条最初把它挑起来的 Slack 消息。重建意图,现在成了一场横跨三个保留策略互不相同的系统的考古工程——而这正是委托访问与同意记录要防的那种失败,并且它砸得最狠的,恰恰是采纳得最快的那些组织。
这里值得把话说准:Docusign 的公告描述的是账号级管理控制;它没有描述一份逐合同的委托记录,而我也还没有见到 9 月 30 日实际上线的 API 面。产品完全可能比新闻稿写的多带一些东西。可以确定的是:MCP 本身一样都不带;客户端如今是用户装了什么就是什么;而无论路径上是哪家厂商的服务器,产出一份可归属记录的义务,都落在部署方头上。
9 月 30 日之前该动手建什么
以上没有一句是在劝你别接这台 MCP 服务器。合同层确实是最值得放智能体的地方之一——上下文是专有的、起草是重复的、周期时间的收益是真的。它劝的是:把法条默认存在的那份记录真的签发出来。
- 在授予时刻、而不是在动作时刻产出委托记录。五个字段:委托人、智能体身份、用业务语言写的范围(对手方、事项、金额上限)、到期时间,以及委托人当时真正被展示的那段人类可读的用途文本。只追加。要的是一个 ID,不是一个布尔值。
- 把这个 ID 盖在智能体创建的每一份信封上,放进一个会落进审计记录的自定义字段。这就是今天不存在的那把连接键,代价是一个下午。下游的一切——争议、审计、撤销、删除——都从考古工程变成一次查询。
- 把读与执行拆开,并按不可逆性而非金额设闸。Iris 的上下文检索与条款分析是读路径;总结一段谈判史不需要任何委托记录。发送、会签与修订才是产出证据的动作,而它们的面积比公告的框架听起来小得多。
- 让仪式待在意图所在的地方。一个把信封组装得完美无缺、然后交给一位具名的人去完成签署动作的智能体,几乎不损失周期时间上的好处,却让归属论证完整无损。贵的部分从来是起草,不是那一下点击。
- 现在就决定你接受哪些 client id。"任何 MCP 客户端"意味着一位带着个人 ChatGPT 连接器的用户,能从一条你的安全评审从未见过的路径够到你租户的合同层。账号级控制是钝的,但它是你手上有的那个控制——在 30 日之前拨好它,而不是在第一次意外之后。
一句话版本:开关回答的是智能体在这里可不可以动手,而你将被问到的是这个人是否授权了这一份合同。这是两句不同的话,而八个月之后只有一句还值钱。
常见问题
AI 智能体可以在法律上签合同吗?
可以,但有一个承载全部分量的前提。ESIGN 与 UETA 都承认电子代理,UETA 第 14 条规定合同可由其交互而成立,无需任何个人逐一审阅。要求在于归属——该行为必须在法律上可归属于将被约束的人或实体,并有一份足以证明的记录支撑。法律问题不是"准不准",而是"证据"。
Docusign 在 9 月 30 日究竟开放什么?
它的 MCP 服务器,面向每一个 MCP 客户端而非一份具名合作伙伴清单,通过 Iris 引擎在 Intelligent Agreement Management 与 CLM 中暴露合同智能与合同工作流的执行能力。9 月 4 日的公告把账号级管理控制、多区域基础设施与多语言支持列为面向企业的保证。
MCP 有没有办法表达"代表某人行事"?
没有作为标准原语。MCP 的授权建立在 OAuth 2.1 之上,而后者标识的是一个客户端和一组范围。规范里没有任何字段承载委托人、用业务语言写的委托范围、或某一次具体行为的到期时间,所以今天所有"代表谁"的语义都活在应用层约定里。
账号级管理控制算不算够用的治理?
它是必要的,而粒度是错的。它一次性、事前地回答了智能体在某个租户里可不可以行动。它回答不了某个具体的人是否授权了某一份具体的合同——而这正是争议、审计人员或一次撤销请求真正会问的。
最小可用的第一步是什么?
一份带 ID 的委托记录,盖在每一份由智能体创建的信封上、放进会落进审计记录的自定义字段里。这一把连接键,就把之后每一个问题从"跨三个系统的重建"变成"一次查表"。
延伸阅读
本站相关:
- 委托访问与同意记录——那五个字段、只追加的台账,以及撤销演练。
- 环境权限——为什么大多数智能体安全事故都长成"常驻权限"的样子。
- 智能体身份与证明——要用密码学点名"行动中的那个智能体",需要什么。
- MCP 授权与 OAuth 2.1——授权规范带了什么、没带什么。
- 决策回执与审计——为智能体自身的选择所留的那份记录。
- 智能体支付——同一个归属问题,只是产出物从签名换成了钱。
出处:
- Docusign Agreement Layer for the Agentic Enterprise Coming to Every Agent(2026 年 9 月 4 日)
- Uniform Electronic Transactions Act——第 2 条定义与第 14 条自动化交易
- MCP specification — Authorization