
AIエージェントのセキュリティとは、AIが社内のメールやファイル、外部のサービスにつながって自分で操作を進めるときに、情報の持ち出しや意図しない操作が起きないように守るための考え方と対策のことです。結論から言うと、社内データにつなぐ前に、使わせるAI・つなぐ先・許す操作の3つを管理者が絞り、誰が何をしたかのログを残すことが土台になります。OpenAIも公式ヘルプで、対策を重ねてもプロンプトインジェクションなどのリスクはなくならないと明記しています。以下、ChatGPT・Claude・Geminiの管理画面で実際に触る設定の名前から、社内で使える判断表と通知文のひな形までを順に並べました。
AIエージェントのセキュリティとは|チャットのAIとの違い
AIエージェントのセキュリティで守る対象は、AIが答える文章だけでなく、AIが代わりに行う操作とその操作に使う権限にまで広がります。チャットだけのAIであれば、社員が貼り付けた情報の扱いが主な心配ごとでした。これに対してエージェントは、メールを読み、ファイルを探し、予定を入れ、ときには社外へ送るところまで自分で進めていきます。文章を守る発想から、操作と権限を守る発想へ切り替えることが出発点になります。
自分で判断して動き、動きを予測しにくいのが大きな違い
従来のセキュリティは、人が画面を操作することを前提に、誰に何を見せるかを決めてきました。AIエージェントでは、その人の権限を借りたAIが、指示の文面や読み込んだ資料の内容をもとに次の操作を選びます。同じ指示でも毎回同じ手順になるとは限らず、どこで何を読んで何をするかを事前にすべて書き出すことは出来ません。生成AIのチャットと比べて、自律性(自分で次の手順を決めて進める性質)と予測しにくさが加わる点が、守り方を変える理由となります。
IPAが公表した「情報セキュリティ10大脅威2026」では、組織編の3位に「AIの利用をめぐるサイバーリスク」が初めて選ばれました。社員数の少ない会社でも、AIの使い方そのものが経営のリスクとして扱われる段階に入ったと受け止めておきたいところです。エージェントの仕組みや使いどころはAIエージェントとはでまとめていますので、あわせてご覧ください。
MCPとは|AIアプリを社外・社内のシステムにつなぐ共通の規格
MCP(Model Context Protocol)は、AIアプリを社外・社内のシステムにつなぐための共通の規格です。つなぐ先ごとに個別に作り込む代わりに、規格に沿ったMCPサーバーを用意すれば、対応するAIアプリから同じ形で呼び出すことが出来ます。ChatGPTではカスタムアプリ、Claudeではカスタムコネクタとして、社外のMCPサーバーを追加する仕組みが用意されています。便利さの裏側で、会社から見るとAIが触れる範囲が一気に広がる入口にもなります。MCP公式の仕様も、ツールは任意のコードの実行にあたるため、相応の注意を払って扱うべきだと書いています。
社内でエージェントの話をするときは、どのAIを使うか、そのAIを何につなぐか、つないだ先で何をさせるか、の3つに分けて考えると混乱が減るでしょう。この3つは、後の節で扱う管理画面の設定とそのまま対応しています。社内の会議で連携の是非を話し合うときも、この3つの分け方をそのまま議題に使えます。
情報漏洩の経路と、与えた権限が悪用される仕組み
エージェントの被害は、外から仕込まれた指示と、会社が自分で与えた権限の組み合わせで起きます。IPAのサイトで公開された、中核人材育成プログラム受講者による手引書「セキュリティ担当者のための生成AIセキュリティ」(2026年7月31日公開)は、想定される被害を7つに分け、その中に「付与権限外の操作」や「過剰課金の発生」を挙げています。以下の6つは、どれも社内データにつないだ時点から現実の話になってきます。
プロンプトインジェクション|メールや文書に仕込まれた指示に従ってしまう
プロンプトインジェクションとは、AIへの指示に見える文章を入力や資料に紛れ込ませ、AIに本来の目的と違う動きをさせる攻撃です。利用者が直接打ち込む場合だけでなく、エージェントが読みに行くメール・共有ファイル・Webページに書かれた文章が指示として働いてしまう形もあり、こちらは間接プロンプトインジェクションと呼ばれています。読ませる資料が増えるほど、紛れ込む余地も広がってしまいます。Claudeの公式ヘルプも、悪意あるMCPサーバーはClaudeに意図しない動作をさせようとする隠れた指示を含むことがある、と注意を促しています。対策の詳しい手順はプロンプトインジェクション対策にまとめました。
実名の事例|Microsoft 365 CopilotのEchoLeak
間接プロンプトインジェクションが実際の製品で問題になった例として、Microsoft 365 CopilotのEchoLeakがあります。脆弱性の識別番号はCVE-2025-32711と報じられており、CVEの登録情報(採番機関はMicrosoft)には、Microsoft 365 CopilotにおけるAIコマンドインジェクションにより、権限のない攻撃者がネットワーク経由で情報を開示できる、と説明されています。2025年6月11日に公開され、深刻度の指標であるCVSS 3.1の基本値は9.3(CRITICAL)、攻撃に利用者の操作を必要としない評価がついていました。
前述の手引書は、この脆弱性をAim Security社が発見したもので、細工したメールを送るだけで利用者の操作なしに機密情報が流出しうる状態だったと紹介しています。Microsoftは2025年5月に修正したとされ、CVEの登録情報でも公式の修正がある評価です。メールを受け取るだけで情報が外に出るおそれがあったという点は、社内のメールボックスをAIに読ませる前に覚えておきたい事実になります。
ツール連携の悪用|与えた正規の権限の範囲内で被害が出る
エージェントがメール送信やファイル編集の権限を持っていれば、乗っ取られた指示もその正規の権限の範囲内で実行されてしまいます。不正ログインのような分かりやすい侵入がなくても、記録の上では社員本人のAIが普通に操作しただけに見えるのが厄介なところです。OWASPがLLMアプリ向けのトップ10(2025年版)で挙げているExcessive Agency(過剰な権限・自律性)も、この問題に関わる項目になります。
実際に、Claudeの公式ヘルプは、外部のアプリに書き込む操作をするツールを無効にするよう勧めています。OpenAIの管理画面でも、読み取りの操作(Read actions)と書き込みの操作(Write actions)を分けて許可する形です。読むだけの権限と、書く・送る権限は別物として扱い、書く側から絞りましょう。
情報漏洩の範囲と速度|一度つなぐと人の手作業より広く速く動く
人が情報を持ち出す場合は、ファイルを開き、選び、送るまでに手間がかかり、量にも限りがありました。エージェントは、つながったメールボックスや共有ドライブの中身を短い時間で横断して読めるため、一度指示を乗っ取られると、漏れる範囲と速さが人の手作業とは違ってきます。利用者1人の権限であっても、その人が見られる範囲の全部が対象になりうる点に注意が必要です。共有ドライブの権限が広めに設定されている会社ほど、その差は大きくなります。
個人情報が漏えいした場合、個人情報保護委員会への報告は、要配慮個人情報を含むおそれがある場合や、本人の数が1,000人を超えるおそれがある場合などに義務となり、速報は発覚から3〜5日以内、確報は30日以内(不正の目的によるおそれがある場合は60日以内)が期限とされています。AIが読める範囲に顧客名簿が入っていないかは、つなぐ前に確かめておくべき項目になります。
データやメモリの汚染(ポイズニング)と敵対的な入力
ポイズニングとは、AIが参照するデータや、エージェントが覚えておく記憶(メモリ)に誤った情報や悪意ある指示を混ぜ、後の判断をゆがめる手口です。OWASPが2025年12月に発表したエージェント向けのトップ10にも、Memory & Context Poisoning(記憶と文脈の汚染)が入っています。社内文書を読み込ませて答えさせる仕組みでは、誰でも書き込める共有フォルダを参照先に含めると、そこに置かれた文書が答えを左右してしまいます。参照先は更新できる人が決まった場所に限り、誰が置いた文書かを追える状態にしておきましょう。記憶(メモリ)の機能を使う場合は、覚えた内容を利用者や管理者が確かめて消せるかも見ておきたい点です。
サプライチェーンのリスク|外部のモデル・プラグイン・悪意あるMCPサーバー
エージェントは、AIの提供元に加えて、プラグインやMCPサーバーを作った第三者の部品の上で動きます。OpenAIは、ChatGPTのカスタムアプリはOpenAIが検証したものではなく開発者向けの機能であり、中身を知っていて信頼できる場合にだけ追加するよう案内しています。Claudeのヘルプにも、カスタムコネクタはAnthropicが検証していないサービスにつなぐ仕組みなので、信頼できる組織のサーバーにだけつなぐように、という注意書きがあります。提供元の名前が知られているかどうかより、誰が作り、誰が保守しているかを確かめる姿勢が大切になります。
MCPなど連携の規格に固有のリスクと公式の安全原則
MCPそのものを危険と考えるより、つなぎ方と任せ方を誤ると被害が広がりやすい仕組みと捉えるほうが、実態に近いでしょう。MCPの公式サイトは、仕様の中に安全と信頼についての節を設け、別にセキュリティのベストプラクティスも公開しています。ここでは外部の分類と公式の原則を順に確かめ、社内の言葉に置き換えていきます。
OWASPのエージェント向けトップ10で全体像を確かめる
脅威の全体像を外部の分類で確かめたいときは、OWASPの一覧が役に立ちます。OWASP(Webアプリの安全性に取り組む国際的なコミュニティ)は2025年12月9日に「Top 10 for Agentic Applications for 2026」を発表しており、発表記事に挙がっている項目名は次の10個です。
- ASI01 Agent Goal Hijack(エージェントの目的の乗っ取り)
- ASI02 Tool Misuse(ツールの悪用)
- ASI03 Identity & Privilege Abuse(IDと権限の悪用)
- ASI04 Agentic Supply Chain Vulnerabilities(エージェントのサプライチェーンの脆弱性)
- ASI05 Unexpected Code Execution(予期しないコードの実行)
- ASI06 Memory & Context Poisoning(記憶と文脈の汚染)
- ASI07 Insecure Inter-Agent Communication(エージェント間の安全でない通信)
- ASI08 Cascading Failures(連鎖的な障害)
- ASI09 Human-Agent Trust Exploitation(人がエージェントを信頼しすぎる点の悪用)
- ASI10 Rogue Agents(制御を外れたエージェント)
中小企業が最初に向き合う項目は、目的の乗っ取り、ツールの悪用、IDと権限の悪用、サプライチェーンの4つが中心になるでしょう。いずれも、次の節以降で扱う管理画面の設定と権限の絞り込みで手当てしやすい項目です。
※OWASPの項目名は、2026年9月25日時点で確認した発表記事の本文によるものです。括弧内の訳は内容をつかむための目安で、公式の日本語訳ではありません。
MCPやA2Aなど連携の規格に固有のリスク
連携の規格に固有のリスクは、AIアプリとつなぐ先の間に、MCPサーバーという仲介役が1つ増えることから生まれます。仲介役が受け取った認証の情報(トークン)をそのまま別のサービスに流したり、権限の強い仲介役が頼まれた操作を確かめずに代行したりすると、本来その利用者に許されていない操作まで通ってしまいます。後者は、公式のベストプラクティスでConfused Deputy(混乱した代理人)問題と呼ばれている項目です。A2Aのようにエージェント同士をつなぐ仕組みでも、相手が本物か、やり取りの中身が書き換えられていないかを確かめる必要がある点は変わりません。OWASPのエージェント向けトップ10にも、エージェント間の安全でない通信が入っています。
MCP公式仕様が求める安全原則
仕様(2025年11月25日版)と、公式サイトのセキュリティのベストプラクティスから、利用する会社の側で確かめられる原則を5つ抜き出しました。
- ツールを実行する前に、利用者から明示的な同意を得ること。仕様は、利用者がすべてのデータの利用と操作を理解したうえで同意すべきだとしています。
- ツールの説明文(どんな動きをするかの注記)は、信頼できるサーバーから得たものでない限り、信頼できないものとして扱うこと。
- MCPサーバーは、自分宛てに発行されていないトークンを受け入れてはならないこと(トークンの素通しの禁止)。
- ワンクリックで設定するローカルのMCPサーバーは、実行するコマンドを正確に表示し、同意を得てから動かすこと。悪用されるとデータが消える事態もありうると書かれています。
- 求める権限の範囲(スコープ)は最小から始め、必要に応じて段階的に広げること。
この中で社内の運用に直結するのは、同意の画面を省略しないことと、ツールの説明を鵜呑みにしないことの2つになります。便利さを優先して確認の画面を減らす設定は、原則とは逆向きの判断だと覚えておいてください。確認の手間を減らしたい場合も、読み取りだけの操作に限って緩めるのが原則に沿った緩め方です。同意の画面に見慣れないツール名やコマンドが出てきたら、その場で承認せず担当者に確かめてもらう流れを、社員に伝えておきましょう。
連携を広げる前に、社員が使うAIの入口を会社で1つにまとめ、管理者が見える状態を作るのが近道です。UPGEAR AI(アップギアAI)は、ChatGPT・Claude・Gemini・Perplexityを1つの契約で使える法人向けサービスです(人数無制限)。
管理画面で連携を絞る|ChatGPT・Claude・Geminiの設定
法人向けのAIサービスには、管理者が連携先と操作を絞るための設定がすでに用意されています。困るのは、既定のまま使い始めると連携がオンになっている製品がある点です。自社が契約しているサービスの管理画面を開き、次の設定を1つずつ確かめてみてください。
ChatGPT Business・Enterpriseの設定(Admin > Plugins)
ChatGPTの連携はAdmin > Pluginsで管理し、Appsの管理ページが残っている環境もあります。ワークスペースの設定では、アプリがWorkspace settings > Apps、プラグインがWorkspace settings > Pluginsに分かれています。注意したいのは、ChatGPT Businessではアプリが既定で有効になっている点です。Businessの管理者が決められるのはアプリをワークスペース全体で有効にするか無効にするかで、役割ごとにアプリを出し分ける制御はEnterpriseとEduに限られます。Enterprise・Eduでは、新しいプラグインやアプリは原則として既定で無効になります。Google Driveの統合アクションも、Enterprise・Eduでは管理者が有効にするまでオフ、Businessでは既定でオンという違いがあります。
アプリごとに、読み取りの操作(Read actions)と書き込みの操作(Write actions)を選んで許可することが出来ます。後から追加される操作の扱いはNew actionsで決め、Enable all new actions、Only enable new read actions、Disable new actionsの3つから選ぶ形です。ただしDisable new actionsは後から加わる操作にだけ効き、すでに有効にした操作は止めません。いま有効になっている操作の一覧は、別に開いて確かめる必要があります。
操作の前にAIが利用者へ確認する頻度は、Workspace settings > GeneralのPlugin permissionsで決めます。読む前も変更の前も確認するAlways ask、読むのは確認なしで変更の前だけ確認するAllow read actions、低リスクの操作を確認なしで通すAllow low-risk actionsが選択肢で、確認なしですべて通すAllow all actionsはリスクが高いとされ、個別のアプリにだけ設定できる扱いです。最初はAlways askから始め、慣れてきた用途だけ緩めていくのが無理のない順番になります。
MCPで作るカスタムアプリを追加できるのは、オーナー、管理者、明示的に権限を与えられたメンバーに限られます。学習については、Business・Enterprise・Eduのワークスペースの内容は、アプリ経由の情報を含めて既定で学習に使われません。一方で、外部サービスへ送った情報は、その提供元の保存・処理・データ所在地の条件に従うことになります。
Claude Team・Enterpriseの設定(Organization settings > Connectors)
Claudeでは、Organization settings > Connectorsで組織のコネクタを管理します。TeamとEnterpriseでは、OwnerまたはPrimary Ownerが組織で有効にしない限り、メンバーはコネクタを使えません。有効にしても誰かに自動で権限が付くわけではなく、メンバーが各自で接続先のサービスに認証する仕組みです。
Ownerは、接続先のサービスに対する操作を、組織全体で制限することも出来ます。公式ヘルプの例は、Google Driveのファイルを読むことは許し、文書の作成や編集は止めるという設定になっています。権限は読み取り系と、書き込み・削除系に分けて扱われます。なお、Claudeの側で書き込みを許しても、元のシステムで利用者に権限がなければ変更は出来ない仕組みです。Enterpriseでは、自社の検証済みドメインのサービスを、組織の外のClaudeアカウントに接続させない設定も用意されています。
カスタムコネクタ(リモートのMCPサーバー)を組織に追加できるのは、OwnerとPrimary Ownerに限られます。公式ヘルプの注意書きは、そのまま社内のチェック項目に使えます。
- 信頼できる組織のサーバーにだけつなぐ
- MCPサーバーが求める権限を確認し、出来るだけ絞る。不要に見える権限を求められたら接続を断る
- 悪意あるMCPサーバーは、Claudeに意図しない動作をさせる隠れた指示を含むことがある。Claudeには防御の仕組みがあるものの、ツールへの入力と出力に目を配る
- 外部のアプリに書き込む操作をするツールは無効にする
Google Workspaceの設定(管理コンソール > 生成 AI > Gemini アプリ)
Google Workspaceでは、GeminiアプリからGmail・ドライブ・カレンダーなどのWorkspaceアプリへの接続が、既定でオンになっています。変更する場所は、Google 管理コンソールのメニュー > 生成 AI > Gemini アプリ > アプリです。ここでWorkspaceアプリ、Classroomアプリ、その他のGoogleアプリを選び、組織部門(部署)かグループの単位で、一部の利用者にだけオフを当てることが出来ます。設定を変えるにはGeminiの設定に関する管理者権限が必要で、反映までは最長で24時間ほどかかることがあります。Google以外のアプリ(GitHub用Geminiなど)へのアクセスも、管理の対象として注記されています。
反映に時間がかかる以上、問題が起きてから慌てて止めるのではなく、使わせない部署は先にオフにしておきましょう。
※管理画面の項目名と既定値は、2026年9月25日時点でOpenAI・Anthropic・Googleの公式ヘルプに記載されている内容です。画面の表記は変わることがあるため、設定の前に各社の最新のヘルプをご確認ください。
最小権限の原則と権限の判断表
権限は、仕事に要る最小限から渡し、足りなくなったら広げるのが基本です。これを最小権限の原則と呼び、MCPのベストプラクティスでも、求める範囲(スコープ)を最小から段階的に広げる考え方が示されています。エージェントにも、社員と同じくらい慎重に当てはめたい原則になります。
最小権限の原則とアクセス制御の考え方
アクセス制御で決めるのは、どのAIが、誰の権限で、どのデータに、どの操作をしてよいか、の4点です。社員が見られる範囲をそのままAIに渡すと、社員本人が普段は開かない古いフォルダまでAIの読める範囲に入ってしまいます。共有ドライブの権限が長年の運用で広がりすぎていないかを、AIにつなぐ前に見直してみましょう。読み取りと書き込みを分けて許可できる製品が増えているため、判断はデータの区分と操作の2つの軸で考えると整理しやすくなります。
権限の判断表|データの区分×読み取り・書き込み
次の表は、社内データを3つに分け、読み取りと書き込み・送信のそれぞれを「許可」「管理者の承認制」「禁止」のどれにするかを決めるためのたたき台です。顧客・個人情報につながる書き込みと送信は、最初は禁止から始めましょう。自社の実情に合わせて、マスを書き換えて使ってください。
| データの区分 | 例 | 読み取り | 書き込み・送信 | 確認の聞き方の目安 |
|---|---|---|---|---|
| 公開情報 | 自社サイト、公開済みの資料、製品カタログ | 許可 | 管理者の承認制(社外への送信を伴うもの) | 読むのは確認なし、変更の前は確認 |
| 社内限り | 議事録、社内規程、見積のひな形、社内チャット | 管理者の承認制(つなぐ先ごとに承認) | 禁止(下書きの作成までは承認制で可) | 読む前も変更の前も確認 |
| 顧客・個人情報 | 顧客名簿、契約書、人事・給与、問い合わせの履歴 | 禁止(専用の仕組みを別に検討) | 禁止 | つながない |
表の中で迷いやすいのは、社内限りのデータの読み取りでしょう。議事録の要約など効果の大きい使い方が多いため、一律に禁止すると現場が個人のAIへ流れてしまい、かえって見えない利用が増えかねません。つなぐ先を管理者が1つずつ承認し、承認した連携の一覧を残す運用にすれば、使いやすさと管理の両方を保つことが出来ます。確認の聞き方の列は、ChatGPTであればPlugin permissionsの選択肢に当てはめて考えると分かりやすいでしょう。
重要な操作は人が承認する(ヒューマン・イン・ザ・ループ)
ヒューマン・イン・ザ・ループとは、AIの処理の途中に人の確認を挟み、重要な操作は人が承認してから実行させる考え方です。MCPの仕様も、ホスト(AIアプリ)はツールを呼び出す前に利用者の明示的な同意を得なければならないとしています。ChatGPTのAlways askやClaudeの書き込みの制限は、この考え方を管理画面で形にした設定と言えます。
承認を挟む場面は、社外へのメール送信、ファイルの削除や上書き、支払いや発注につながる操作、権限の変更の4つを目安にするとよいでしょう。一方で、確認の画面が多すぎると、中身を読まずに承認を押す癖がついてしまいます。OWASPの一覧にある、人がエージェントを信頼しすぎる点の悪用(Human-Agent Trust Exploitation)も、この隙に関わる項目です。承認は数を絞り、本当に止めたい操作にだけ残すほうがうまく働きます。
エージェントの認証・ID管理とゼロトラスト
エージェントは人の代わりに動くため、誰の権限で動いているかを後から説明できる状態にしておく必要があります。認証と権限の扱いを整えると、ログを見たときに操作の持ち主をたどれるようになります。
エージェントの認証・ID管理|人間向けの認証がそのまま使えない問題
人間向けの認証は、本人がパスワードを入れ、スマートフォンで確認するといった操作を前提にしています。エージェントは画面の前に座っていないため、一度認証した後は、保存されたトークン(認証の情報)で動き続けることになります。このトークンが共有されたり、別のサービスに素通しされたりすると、誰の操作なのかが分からなくなってしまいます。
エージェントを使うときも、1人に1つのアカウントを割り当て、共有しないことが出発点です。Claudeのコネクタが、有効にした後もメンバーが各自で接続先に認証する作りになっているのは、この考え方に沿ったものと読めます。退職や異動のときは、AIのアカウントと一緒に、接続先で許可した連携も取り消す手順を決めておきましょう。
ゼロトラストの適用|社内からのアクセスでも毎回確かめる
ゼロトラストとは、社内のネットワークからのアクセスであっても信用せず、アクセスのたびに利用者と端末と権限を確かめる考え方です。エージェントに当てはめると、一度つないだ連携を信じ続けず、操作のたびに許可の範囲と同意を確かめることに当たります。MCPの仕様がツールの説明文を信頼しないよう求めているのも、同じ発想から来ていると読めます。大がかりな製品を入れなくても、承認制・読み取り中心の権限・ログの確認という3つを組み合わせれば、考え方は十分に取り入れられます。
暗号化などデータ保護の基本
暗号化は、通信の途中と保存された状態の両方で、データを第三者に読めない形にしておく基本の対策です。法人向けのAIサービスを選ぶときは、各社がセキュリティの資料で公開している暗号化の方式と、データの保存場所を確かめておきましょう。学習への利用については、ChatGPTのBusiness・Enterprise・Eduは既定で学習に使わず、ClaudeのTeam・Enterpriseも既定では学習に使わないとされています。Google Workspaceも、事前の許可や指示がない限り顧客データをモデルのトレーニングに使わないとの案内です。ただし、連携先の外部サービスへ送った情報は、その提供元の条件に従う点を忘れないでください。
コネクタを有効にする前の社内チェック手順
新しい連携を有効にする前に確かめる項目を、6つの手順にまとめました。各項目は、OpenAI・Anthropic・MCPの公式の記述に対応しています。申請を受けた担当者が、この順に確かめてから管理画面で有効にする流れを想定した並びです。
- 1. 提供元は信頼できるか誰が作り、誰が保守しているかを確かめます。OpenAIはカスタムアプリを検証していないと明記し、Claudeのヘルプも信頼できる組織のサーバーにだけつなぐよう求めています。
- 2. 読み取りだけか、書き込み・送信もするか書き込みをする操作は既定で外し、必要な場合だけ承認制で足します。ChatGPTならRead actionsとWrite actions、Claudeなら読み取り系と書き込み・削除系の区分で確かめられます。
- 3. 求める権限(スコープ)は必要最小限か不要に見える権限を求める連携はつなぎません。Claudeのヘルプは求められた権限を確認して絞るよう勧め、MCPのベストプラクティスもスコープの最小化を求めています。
- 4. つながる社内データの機密度はどの区分か判断表の区分に当てはめます。顧客・個人情報に届く連携は、原則として見送ります。
- 5. ログがどこに、どこまで残るかChatGPTの公式ヘルプは、ログを取得できる範囲がアプリ・製品・ワークスペースの設定で異なるため、事前に確かめるよう注意しています。
- 6. 止め方と責任者は決まっているか管理画面のどこでオフにするか、反映までにかかる時間、問題が起きたときの連絡先を書き出しておきます。
手順を通った連携は、名前・承認日・承認した人・つながるデータ・許した操作を一覧に残しておけば、次の棚卸しの台帳を兼ねることが出来ます。項目全体の点検には、生成AIのセキュリティ対策チェックリストも参考になります。
動かし始めてからの運用|ログ・棚卸し・止め方
設定を決めた後の運用で効いてくるのは、何が起きたかを後から追えることと、問題が起きたときにすぐ止められることの2つです。どちらも、事故が起きる前に手順を決めておかないと間に合いません。
モニタリングと操作ログ・監査|何がどこまで残るかを先に確かめる
ログを残すと決めても、実際に何が記録され、どこで見られるかは製品と契約によって違います。OpenAIの公式ヘルプは、Compliance APIやアプリのログを取得できる範囲はアプリ・製品・ワークスペースの設定によって異なるため、コンプライアンスの目的でログに頼る前に、アプリごとの対象範囲を確かめるよう注意しています。Compliance Platformを使えるのも、対象となるEnterprise・Eduのワークスペースに限られます。
前述の手引書は、取得すべきログとして、利用者と端末(ユーザーID・所属部門・端末情報・IPアドレス)、利用時間、どのAIシステムと基盤モデルを使ったか、入力の生データと添付ファイル名、出力の内容と消費トークン数、ブロックの履歴を挙げています。保存期間の例は、メタデータ(誰がいつ何を使ったかの記録)が1年、プロンプトや出力の本文が3か月です。ログ監査は3段階に分けられ、ためたログを後から確認するレベル1を、すべての企業が最低限実施すべき段階と位置づけています。
自社で確かめる手順は、次の3つになります。
- 管理画面で、誰がいつどのAIを使ったかの記録を実際に開いて見る
- 連携(アプリ・コネクタ)を経由した操作が、その記録に含まれるかを確かめる
- 書き出しの方法と保存期間を確認し、足りない部分を社内の記録で補う
記録が取れない連携は、判断表で承認制にしていても、後から確かめる手段がありません。ログの範囲を確かめられない連携は、有効にしない判断も選択肢に入れましょう。記録を月に一度でも見返す習慣があれば、おかしな動きに早く気づけます。
エージェントの棚卸し・ライフサイクル管理|登録・所有者・廃止
棚卸しとは、社内で動いているエージェントと連携を洗い出し、それぞれに持ち主と使い道が決まっているかを確かめる作業です。ライフサイクル管理では、使い始めるときの登録、使っている間の所有者の明示、使わなくなったときの廃止までを一続きで管理します。使われなくなった連携ほど権限だけが残り、誰も見ていない入口になってしまいます。四半期に一度など間隔を決めて、台帳と管理画面の実際の状態を突き合わせてみてください。
インシデント対応手順と訓練|止め方と戻し方を決めておく
インシデント(事故)への備えで最初に決めるのは、どこを押せば連携が止まるかです。ChatGPTではワークスペースでのアプリの無効化、Claudeでは組織のコネクタの設定、Google Workspaceでは管理コンソールのアプリの設定が、止める場所になります。Googleの設定は反映に最長24時間かかるため、その間は利用者のアカウントを止めるなど、別の手段も用意しておく必要があります。
止めた後は、エージェントが送ったメール、作成・変更したファイル、変更した権限を洗い出し、必要なものを元に戻します。個人情報が含まれていた場合は、前述の個人情報保護委員会への報告の期限も頭に入れて動くことになります。手引書が被害の1つに挙げる過剰課金についても、利用量の急な増え方に気づける仕組みがあるかを確かめておきたいところです。年に一度でも、架空の事故を想定して止める・洗い出す・戻すを通しで試しておけば、手順の抜けに早く気づけるでしょう。
シャドーAIを防ぐ社員研修と通知文のひな形
会社が管理画面を固めても、社員が個人のAIに社内データをつないでしまえば、その外側で同じ危険が生まれます。ルールを作り、伝え、困ったときの相談先を示すところまでが対策の一部になります。
シャドーAI・管理外エージェントの乱立
シャドーAI(野良AI)とは、会社が把握していないところで社員が使っているAIのことです。エージェントの時代には、個人のアカウントで作ったエージェントや、会社が承認していないコネクタが、社員のメールやファイルにつながったまま動き続けるおそれがあります。手引書も、IT部門が安全性を検証した組織公認AIを全社に提供することを、シャドーAI対策の有効な前提条件の1つと位置づけています。禁止だけで終わらせず、会社として使ってよいAIを先に用意しておくほうが、見えない利用は減らしやすくなります。詳しくはシャドーAI(野良AI)対策をご覧ください。
社員研修・利用ポリシーの周知
研修で伝えたいのは、仕組みの細部よりも、つないでよいもの・いけないもの・困ったときの連絡先の3点になります。特に、AIが読んだメールや資料の中の文章が指示として働くことがあるという点は、多くの社員にとって初めて聞く話でしょう。社内規程の作り方は生成AIの社内ガイドラインの作り方にまとめていますので、エージェントの項目を足す形で使ってみてください。
社内通知文のひな形
社員への通知は、長い規程よりも、守ってほしいことを短く並べたほうが伝わります。次のひな形は、手引書が示す組織公認AIの提供という考え方を下敷きにしたものです。社名や窓口の部署名を書き換えれば、そのまま社内に送ることが出来ます。
件名:AIとほかのサービスの連携(エージェント・コネクタ)の利用ルールについて 社員各位 業務でのAIの利用が広がり、AIにメールやファイル、外部のサービスをつなぐ機能(エージェント、コネクタ、アプリ、MCPなど)が使えるようになりました。便利な一方で、AIが読んだメールや資料に仕込まれた指示によって、情報が外へ送られるおそれがあります。本日から、次のルールで運用します。 1. 業務で使うAIは、会社が用意したAIに限ります。 2. 会社が認めたAI以外に、会社のメール・共有ドライブ・チャット・顧客管理の仕組みをつながないでください。 3. 新しい連携を使いたいときは、総務(情報システム担当)に申請してください。確認のうえ、管理者が有効にします。 4. 個人のアカウントのAIに、社内の資料や顧客の情報を入れないでください。 5. AIがメールを送る、ファイルを消す・上書きする、社外に共有するといった操作は、内容を読んでから承認してください。 6. AIの動きがおかしい、覚えのない送信があったと気づいたら、すぐに総務(情報システム担当)へ連絡してください。 問い合わせ先:総務部 内線〇〇〇 以上
会社で安全に使うには|使わせるAIを1つにまとめる
ここまでの対策をまとめると、中小企業が最初に整えたい土台は、社員が使うAIの入口を会社で1つにまとめることです。入口がばらばらのままでは、管理画面の設定もログの確認も、サービスの数だけ繰り返すことになってしまいます。入口を1つにすれば、どのAIを使わせるか、どのモデルを有効にするか、誰がいつ使ったかを、1か所で見られるようになります。
進める順番は、使わせるAIを会社で1つにまとめる、管理者が使えるモデルと機能を絞る、利用ログを残して定期的に見る、そのうえで各サービスの管理画面で、社内データへの連携を判断表とチェック手順を通したものから1つずつ広げる、の4段階が無理のない形でしょう。エージェントの機能はこれからも増えていくと見込まれますが、土台が整っていれば、新しい機能が出るたびに同じ手順で判断することが出来ます。社内データをつなぐのは、使わせるAIを絞り、ログが残る状態を作った後にしましょう。複数のAIを1つの環境で使う方法は、マルチAIとはで比べています。
使わせるAIを絞り、ログが残る環境から始める
UPGEAR AI(アップギアAI)は、ChatGPT・Claude・Gemini・Perplexityを1つの契約・1つの画面で使える法人向けサービスです。管理者ダッシュボードで利用ログ・権限・モデルのON/OFFを管理でき、社員に使わせるAIを会社側で絞ることが出来ます。自社資料を読み込ませて回答させる社内文書RAGも備え、基盤はAWSの日本リージョンで稼働し、データの保管とログ管理は国内で行っています。料金は月額30,000円(税抜)から。どのプランも利用人数は無制限で、料金は利用量に応じたプラン設計です(人数の目安はライト1〜5名、スタンダード6〜20名、プレミアム21〜50名)。
UPGEAR AIの詳細を見るよくある質問
AIエージェントと生成AIのチャットでは、セキュリティの考え方は何が違いますか?
MCPを使うこと自体が危険なのですか?
ChatGPT Businessでアプリ連携を部署ごとに制限できますか?
エージェントの操作ログはどこまで残りますか?
Google WorkspaceのGeminiでは、ドライブやGmailとの連携を止められますか?
中小企業はまず何から始めればよいですか?
まとめ
AIエージェントのセキュリティで守る対象は、AIが代わりに行う操作と、その操作に使う権限です。メールや文書に仕込まれた指示に従ってしまうプロンプトインジェクションは、EchoLeakのように実際の製品でも問題になり、会社が与えた正規の権限の範囲で被害が広がることがあります。MCPやコネクタは便利な入口である一方、提供元の確かさと求める権限の範囲を確かめずにつなぐと、サプライチェーンの弱点にもなってしまいます。
対策の中心は、ChatGPT・Claude・Geminiの管理画面で連携と操作を絞り、判断表で許可・承認制・禁止を決め、チェック手順を通した連携だけを有効にすることになります。ログが実際にどこまで残るかを確かめ、止め方と責任者を決め、社員に通知文でルールを伝えれば、明日からでも動き出すことが出来ます。土台として、使わせるAIを会社で1つにまとめ、管理者がモデルを絞り、利用ログを残す状態を先に作ってみてください。法人のAI活用に関するほかの記事は、AI活用コラム一覧にまとめています。
※本文の製品の設定・既定値・公開資料の内容は、2026年9月25日時点で各社の公式ヘルプ、MCP公式サイト、OWASP、CVEの登録情報、IPAのサイトで確認したものです。IPAのサイトで公開された手引書は、中核人材育成プログラム受講者のプロジェクトによる成果物で、IPAが組織として定めたガイドラインではありません。
