AIが社内システムを操作した時、記録には誰の名前が残る?
ミドリ: タツヤさん、AIエージェントに社内の申請システムを操作させたいという話が出ているんですけど、権限をどう渡せばいいのか誰もわからなくて止まっています。
タツヤ(nodding): それ、2026年のいちばん重い宿題だね。先に1つ聞くけど、「とりあえず担当者のアカウントを使わせる」案は出てる?
ミドリ: ……出ています。いちばん簡単だという理由で。
タツヤ: 気持ちはわかるんだけど、それが最悪手なんだ。理由から順に話そうか。
まず、みんな同じところで詰まっている
ミドリ: うちだけが遅れているわけじゃないですか?
タツヤ: ぜんぜん違うよ。2026年の調査だと、91%の組織がすでにAIエージェントを使っているのに、その権限を管理する明確な戦略やロードマップを持っているのは10%しかない。
ミドリ(surprised): 9割が使っていて、1割しか設計してない……。
タツヤ: つまり8割の組織が「動いているけど統制されていない」状態にある。うちが遅れているんじゃなくて、業界全体がまだ答えを出しきれていない領域なんだ。
ミドリ: それはそれで怖いですね。
人間のアカウントを貸してはいけない理由
ミドリ: 担当者のアカウントを使わせる案、なぜダメなんですか?
タツヤ: 4つの問題が同時に起きる。
- 責任の所在が消える — 監査ログには担当者の名前しか残らない。人がやったのかAIがやったのか永久にわからない
- 権限が広すぎる — 人間のアカウントは業務に必要な全機能を持っている。AIに1機能だけ渡したくても、実際には全部渡すことになる
- 退職・異動で突然止まる — その人のアカウントが無効になった瞬間、AI連携が全部落ちる
- 止められない — AIの動作だけを止めたいのに、担当者本人の業務まで止まる
ミドリ(thinking): 4つ目、盲点でした。緊急停止できないんですね。
タツヤ: インシデント対応で致命的だよ。「AIだけ止める」ができない構成は、本番に出してはいけないというのが原則。
非人間アイデンティティ(NHI)という考え方
ミドリ: じゃあ、どうするのが正解なんですか?
タツヤ: エージェントを独立したアイデンティティとして登録する。これをNHI(Non-Human Identity/非人間アイデンティティ)と呼ぶ。
ミドリ: システムアカウントみたいなものですか?
タツヤ(nodding): 近いけど、従来のシステムアカウントより厳しく扱う必要がある。従来のバッチ用アカウントは決まった処理しかしないけど、AIエージェントは状況によって違う判断をするからね。
ミドリ(thinking): 何をするか事前にわからない、と。
タツヤ: そこが本質的な違い。だから「登録して終わり」じゃなくて、動いている間ずっと監視する前提の設計になる。
登録時に決めるべき5項目
タツヤ: エージェントを1体登録するとき、最低これだけは決める。
| 項目 | 内容 |
|---|---|
| 所有者 | この動作の責任を負う人間は誰か(必ず個人名) |
| 目的 | 何のために存在するか。1体1目的が原則 |
| 権限範囲 | 触れるシステムと操作の種類。読み取りと書き込みを分ける |
| 有効期限 | 無期限は禁止。90日など期限を切って棚卸しする |
| 停止手順 | 誰がどうやって即時停止できるか |
ミドリ: 所有者を必ず個人にするんですね。「情報システム部」じゃなくて。
タツヤ: 部署名にすると、誰も自分ごとにしない。名前が書いてあることが、いちばん強い統制なんだ。
常時特権をなくす(ZSP)
ミドリ: 権限の渡し方に、もっと安全な方法はありますか?
タツヤ: ある。ZSP(Zero Standing Privilege/常時特権の排除)という考え方で、これが2026年の主流になりつつある。
ミドリ(confused): 常時特権を、なくす……?
タツヤ: 普段は権限をゼロにしておく。必要になった瞬間に、目的と期限を限定した権限を発行して、終わったら消す。
ミドリ: ずっと持たせておかないんですか。
タツヤ: そう。たとえ話をしよう。会議室の鍵を常に社員全員に配るのと、予約した人に予約した時間だけ電子キーを発行するのと、どっちが安全?
ミドリ(smiling): 明らかに後者ですね。
タツヤ: AIエージェントの権限も同じ。「ずっと持っている鍵」は、漏れた時の被害が無限大になる。期限付きなら被害が時間で切れる。
実装のイメージ
タツヤ: 具体的には、こういう流れになる。
1. エージェントが「見積書を送りたい」と要求
2. 認可基盤が判定
- このエージェントは見積送信の資格があるか
- 対象の取引先は許可リストに入っているか
- 金額が上限内か
3. OKなら、有効期間15分・対象1件限定のトークンを発行
4. エージェントが実行
5. トークンは期限で自動失効。実行内容は監査ログへ
ミドリ: 権限が「その1回のため」だけに存在するんですね。
タツヤ: そこがポイント。トークンが漏れても、15分後には無価値になる。
「アクセス」から「アクション」への視点移動
ミドリ: 従来のID管理と、考え方はどう違うんですか?
タツヤ(thinking): ここが今いちばん大事な変化でね。従来は「このシステムに入れるか」を管理していた。これからは「この操作をしてよいか」を管理する。
ミドリ: アクセス権から、アクション権へ。
タツヤ: そう。人間なら「経理システムに入れる」まで許せば、あとは常識で判断してくれる。でもAIは常識で止まらない。「入れる」と「やっていい」を分けて管理する必要がある。
ミドリ(thinking): 具体的にはどう分けるんですか?
タツヤ: 操作の粒度を落として定義する。
- ✕ 「経理システムへのアクセス権」
- ○ 「請求データの参照」「下書きの作成」「送信は不可」
ミドリ: 参照・作成・送信で分けるんですね。
タツヤ: 危険なのはたいてい最後の1手なんだ。下書きまでは自由にやらせて、外部に出る瞬間だけ人間が承認する。この線引きが実務では効く。
監査証跡の設計
ミドリ: 記録は何を残せばいいですか?
タツヤ: 「誰が」だけでは足りない。5Wで残す。
| 記録項目 | 内容 |
|---|---|
| どのエージェントが | NHIの識別子 |
| 誰の依頼で | 起点となった人間のID |
| 何を根拠に | 参照した情報・判断材料 |
| 何をしたか | 実行した操作と対象 |
| いつ・どの権限で | 時刻と、使用したトークンの範囲 |
ミドリ(surprised): 「何を根拠に」まで残すんですか。
タツヤ: ここが人間の監査ログと決定的に違うところ。AIの誤動作は、権限の問題じゃなく判断材料の問題であることが多い。古い資料を参照して誤った金額を出した、みたいなケースは、根拠を記録していないと原因究明が不可能になる。
ミドリ: たしかに、後から追えないと再発防止もできないですね。
脱エンジニアの視点で考えると、「どの操作なら取り返しがつくか」を業務側で線引きできるかが分岐点になります。 技術的にはどんな権限設計もできるけれど、どこまでをAIに任せてよいかの判断は、業務の責任を持つ人にしか下せないからね。
段階的に進める4フェーズ
ミドリ: 一気に全部やるのは無理そうです。
タツヤ(nodding): 無理だし、やるべきでもない。4段階で進めるのがいい。
- 棚卸し — 今動いているAI連携をすべて洗い出す。「知らないうちに動いていたもの」が必ず見つかる
- 読み取り専用で分離 — まず人間のアカウント借用をやめ、専用IDに置き換える。権限は読み取りのみ
- 書き込みを限定的に開放 — 下書き作成まで。外部送信・確定処理は人間の承認を挟む
- 期限付き権限へ移行 — ZSPを導入し、常時権限をなくしていく
ミドリ: フェーズ1で「知らないうちに動いていたもの」が出るんですか?
タツヤ: ほぼ確実に出るよ。現場が便利さのために作った小さな自動化が、気づかないうちに本番データを触っている──これがシャドーAIの典型パターン。棚卸しは、そこを見つける作業でもあるんだ。
接続経路そのものを統制する
ミドリ: エージェント本体だけ管理すれば十分ですか?
タツヤ(thinking): 実はもう一段ある。エージェントが外部とつながる経路も管理対象なんだ。
ミドリ: 経路、というと?
タツヤ: 最近はエージェントに外部ツールをつなぐ標準的な仕組みが普及していて、社内システムでも外部サービスでも、同じ手順で接続できるようになった。便利なんだけど、裏を返すと誰でも簡単に接続を増やせるということでもある。
ミドリ(surprised): 現場が勝手につないでしまう、と。
タツヤ: そう。しかも接続先が社外のサービスだと、社内データがどこへ流れているか誰も把握していない状態になる。
接続を管理する3つのルール
タツヤ: うちが推奨しているのはこれ。
| ルール | 内容 |
|---|---|
| 接続先の許可リスト | つないでよい外部サービスを事前に列挙する。列挙外は不可 |
| 接続の申請と記録 | 誰がいつ何をつないだかを台帳に残す。技術的に難しければ運用ルールでよい |
| 資格情報の集約 | APIキーを個人のPCに置かない。共有の保管先に集約し、失効を一括でできるようにする |
ミドリ: 3つ目は、さっきのZSPと同じ発想ですね。
タツヤ(nodding): つながっているね。「どこに鍵があるか把握できていること」が、統制の最低条件なんだ。個人PCに散らばった時点で、回収も失効もできなくなる。
ミドリ: ちなみに、外部サービスにつなぐこと自体はダメなんですか?
タツヤ: ダメじゃない。把握していないのがダメなんだ。禁止すると現場は隠れて使うようになる。申請すれば通る仕組みを先に作るほうが、結果的に統制が効くよ。
ミドリ(thinking): 禁止より、見えるようにする。
タツヤ: そう。ここはシャドーAI対策の考え方とまったく同じだね。
よくある失敗
ミドリ: 気をつけることも教えてください。
タツヤ: 4つ。
- 1つのエージェントに複数目的を持たせる — 権限がどんどん広がり、最後は「なんでもできるID」になる。1体1目的を守る
- 有効期限を無期限にする — 「面倒だから」で無期限にした瞬間、棚卸しの機会が永久に来なくなる
- 停止手順を決めずに本番投入する — 事故は必ず起きる前提で、止め方から先に決める
- ログを取るだけで見ない — 月1回でいいから、実際に何をしたかを人間が読む時間を作る
ミドリ(thinking): 「止め方から先に決める」、いい言葉ですね。
タツヤ: 車で言えばブレーキだからね。アクセルの設計に夢中になって、ブレーキがない車を作ってしまうのが、いま起きている事故のパターンなんだ。
まとめ
タツヤ: 今日の要点を整理しよう。
- 91%の組織がAIエージェントを使い、権限管理の戦略を持つのは10%。ほぼ全社が未整備
- 人間のアカウント借用は最悪手。責任所在の消失・過剰権限・突然の停止・緊急停止不能の4つが同時に起きる
- エージェントはNHI(非人間アイデンティティ)として独立登録する。所有者・目的・権限範囲・有効期限・停止手順を必ず定義
- ZSP(常時特権の排除) — 普段は権限ゼロ、必要な時だけ期限付きで発行する
- 管理対象は「アクセスできるか」から「そのアクションをしてよいか」へ。参照・作成・送信を分ける
- 監査証跡には「何を根拠に判断したか」まで残す。AIの誤動作は判断材料の問題が多い
ミドリ(smiling): 「AIに権限を渡す」じゃなくて「AIを社員として登録する」感覚に近いですね。
タツヤ: それはいい表現だね。ただし常識を持たない社員として扱う。だからこそ、権限の範囲と記録を人間より厳密にする必要があるんだ。
次のアクション
ミドリ: まず何からやりましょう。
タツヤ: この3つから。
- 現在動いているAI連携をすべて洗い出し、使用アカウントを一覧化する — 人間のアカウントを借りているものに印を付ける
- 最も権限の広い1件について、専用IDへの置き換え計画を書く — まず読み取り専用で分離する
- 各連携の「停止手順」を1行で書く — 誰がどうやって止めるか。書けないものは本番から外す
タツヤ: Shimanto AI Solutionsでは、この整備を支援しているよ。
- AI連携の棚卸しとリスク評価 — 現在動いている連携を洗い出し、権限の過剰さと停止可能性を評価する
- エージェントID設計と段階移行計画 — 1体1目的の原則に沿った登録設計と、4フェーズの移行ロードマップを策定
- 監査証跡と停止手順の実装支援 — 判断根拠まで残るログ設計と、緊急停止の仕組みづくりを伴走
ミドリ: 棚卸しからですね。まず現状を知らないと始まらない。
タツヤ: そう。見えていないものは統制できないからね。
参考にした情報
執筆時点(2026年8月)に確認した資料です。本文の「91%が利用・戦略保有は10%」はOktaの調査によります。
- AIエージェント時代の到来で高まる「非人間アイデンティティ」管理の重要性 — Okta
- AIエージェント時代のアイデンティティ:「行動するAI」が生み出す新たなリスクと対応 — PwC Japanグループ