AIエージェントに渡す権限は、AIに「できること」ではなく、任せる業務に「必要な最小限」で決めます。線引きの基本は3つです。読み取り専用から始めること、社外へ出す・消す・お金を動かす操作の前に人の承認を挟むこと、どの担当範囲にも当てはまらない仕事はAIに寄せずに「担当不在」として人へ戻すことです。ここでいうAIエージェントとは、指示を受けて、メールやファイル、業務システムなどを自分で呼び出しながら作業を進めるAIのことです。
この記事では、AIエージェントの権限で何が起きるのか、経営者が決めること、権限を段階で線引きする方法、「担当不在」の扱い方、導入の手順を、IPA(情報処理推進機構)、総務省・経済産業省の「AI事業者ガイドライン」などの公開資料をもとに整理します。
自社の状況に当てはめて整理したい方は、情報セキュリティのお問い合わせはこちら
この記事の要点
- IPA「情報セキュリティ10大脅威 2026」組織編で、「AIの利用をめぐるサイバーリスク」が初めて選ばれ3位になりました
- OWASPは、AIエージェントの「過剰な権限の付与」の原因を、機能・権限・自律の「持たせすぎ」の3つに整理しています
- 権限は、相談のみ→読み取り専用→下書きまで→承認制→限られた範囲の自動実行、の段階で、業務ごとに決めます
- 止めたい操作は、指示文に「しないで」と書くのではなく、設定でできないようにします
- どの担当範囲にも当てはまらない仕事は「担当不在」として人へ戻し、AIの権限を少しずつ広げないようにします
なぜ今、AIエージェントの権限が問われるのか?
AIが「答えを返す」道具から、メールを読み、ファイルを書き換え、システムを操作する「作業を代わりに進める」道具に変わってきたためです。国や公的機関の資料も、AIの利用そのものを組織のセキュリティ上のリスクとして扱い始めています。
IPAが2026年1月29日に公表した「情報セキュリティ10大脅威 2026」の組織編では、「AIの利用をめぐるサイバーリスク」が初めて選ばれ、3位になりました。同じ組織編のプレゼンスライドは、AIの脆弱性の例として、2025年6月に報道された業務向けAIアシスタントの脆弱性を挙げています。不正な指示文が注入されると、AIに想定外の動作をさせ、AIにアクセスを許可していた社内の秘密データなどが流出する可能性があった、というものです(その後修正済み)。AIに広くアクセスを許可しているほど、こうした弱点を突かれたときに外へ出うる情報も増えます。
総務省と経済産業省の「AI事業者ガイドライン(第1.2版)」の別添(2026年3月31日)も、AIエージェントについて次のように述べています。自律的な動作の中で、人間の意図しない商品の注文やファイル削除などの動作を行う可能性があること。外部のシステムやクラウドサービスと自律的に連携する過程で、脆弱性を突いた攻撃などにより挙動が不正に操作され、内部のデータが意図せず外部に送信されるなど、機密情報が漏えいする可能性があること。入力の経路や外部との連携が増えるため、攻撃を受けうる対象が広がることです。
どれも「AIが悪意を持つ」話ではありません。AIに渡した権限の範囲の中で、想定していない操作が起こりうる、という話です。だからこそ、最初に決めるべきは「AIに何をさせるか」と同じくらい「AIに何をさせないか」です。
AIエージェントの権限で、何が起きるのか?
起きることの多くは、機能を持たせすぎる、権限を持たせすぎる、自律を任せすぎる、の3つの組み合わせから生まれます。特に、外から届いた文書やメールにAIへの指示が紛れ込み、AIがそれに従ってしまう攻撃では、渡していた権限がそのまま被害の大きさになります。
AIアプリケーションのセキュリティを扱う国際的なプロジェクトOWASP(オワスプ)は、「LLM06:2025 Excessive Agency(過剰な権限の付与)」として、この問題の原因を次の3つに整理しています。
| 原因 | 例 | 減らし方 |
|---|---|---|
| 機能の持たせすぎ | メールを要約させたいだけなのに、送信や削除もできる連携機能を選んでいる | 業務に要らない機能を最初から渡さない |
| 権限の持たせすぎ | 読むだけでよいのに、書き込みや全社員分のデータへのアクセスまで許可している | 読み取り用の範囲だけを許可し、対象のデータを絞る |
| 自律の任せすぎ | 送信・公開・削除などの影響が大きい操作を、人の確認なしに実行させている | 影響の大きい操作の前に、人の承認を挟む |
同じ資料は、具体的な攻撃の例として次の場面を挙げています。受信メールを要約するAIアシスタントに、読み取りだけでなく送信の機能も付いていた。そこへ、AIへの指示を仕込んだメールが届き、AIがその指示に従って受信箱から機密情報を探し、攻撃者へ転送してしまう、というものです。このように、AIが読む文書やメールの中に指示を紛れ込ませる攻撃を、間接的なプロンプトインジェクション(指示文の注入)と呼びます。
同じ資料は、この例は、読み取りしかできない連携機能を使う、読み取り用の範囲だけで認証する、AIが作ったメールは人が中身を見て送信を押す、のいずれかで避けられた、としています。つまり、被害を防げるのはAIの賢さではなく、権限の線引きです。
ここで大事なのは、「指示」と「強制」を分けることです。AIへの指示文に「送信はしないこと」と書くのは指示で、紛れ込んだ別の指示で上書きされる余地があります。送信の権限そのものを渡さない、送信の前に人の承認が要る設定にする、というのが強制で、AIが何を読んでも、AIの判断だけでは越えられません。OWASPの資料も、操作を許可するかどうかの判断を、AIに任せずに接続先のシステムの側で行うことを求めています。
経営者は、何を決めればよいのか?
経営者が決めるのは、AIに任せる業務とその範囲、人の承認が要る操作の一覧、AIが誰の名前で動き、誰が記録を見て止めるか、の3つです。どれも技術の設定より先に、業務と責任の分担として決めることです。
IPAの10大脅威 2026のプレゼンスライドは、AIの利用をめぐるリスクへの経営者層の対策として、AIガバナンスとサービス利用の規定の整備、規程違反時の対応の明確化、トラブルに備えた専門家や相談窓口の確保などを挙げています。高度化するソーシャルエンジニアリング(人をだまして情報や操作を引き出す手口)への備えとして、業務の決裁・承認のプロセスに複数名によるチェックを規程化し、運用を徹底することも挙げています。システム管理者や従業員の対策としては、IT資産と構成を管理し、通信の記録などでAIサービスの利用状況を把握することが挙がっています。
AI事業者ガイドラインの別添も、AIの利用者向けの記述で、出力によって重大な影響や被害が生じうる場合は、人間の判断を介在させる仕組みに基づいて判断すること、操作履歴などの記録の管理体制を整えることを挙げています。AIを提供する側への記述では、ユーザーやシステムに与える権限を、業務の遂行に必要な最小限に設定することを求めています。
| 決めること | 中身の例 | 決めないと起きること |
|---|---|---|
| 任せる業務と範囲 | 「受信した問い合わせの分類と返信の下書き」まで。契約や価格の回答は範囲外 | 使う人ごとに任せる範囲が広がり、誰も全体を把握していない状態になる |
| 承認が要る操作 | 社外への送信・公開、データの削除、支払い・発注、権限や設定の変更 | 影響の大きい操作が、確認なしに実行される |
| 誰の名前で動くか・誰が止めるか | AI専用のアカウントで動かし、記録は担当者が週1回確認。止める権限は担当者と責任者 | 事故のとき、どの操作がAIによるものか追えず、止め方も分からない |
AIの利用を始める前の社内ルール(入れてよい情報・使ってよいサービス)の作り方は、生成AI・AIエージェントの社内ルールの作り方で扱っています。この記事は、そのルールの上で、AIエージェントにどこまで操作を任せるかに絞って説明します。
権限は、どの段階で線を引けばよいのか?
権限は、相談のみ、読み取り専用、下書きまで、承認制、限られた範囲の自動実行、の5段階で考え、業務ごとにどの段階まで任せるかを決めます。初めて任せる業務は、読み取り専用か下書きまでから始めます。
5つの段階と、業務の例は次のとおりです。
- 段階1 相談のみ:社内のデータやシステムにつながず、一般的な質問や文章の相談に使う
- 段階2 読み取り専用:社内の文書やメールを検索・要約・分類する。書き込みや送信はできない設定にする
- 段階3 下書きまで:返信メールや報告書の案を作り、所定の場所に置く。出すかどうかは人が中身を見て決める
- 段階4 承認制:送信・公開・削除・支払い・発注・権限や設定の変更は、AIが準備まで行い、人が中身を確かめて承認したときだけ実行する
- 段階5 限られた範囲の自動実行:社内の集計や定型の整理など、取り消しができ、記録が残り、異常を見張る仕組みがある作業に限って、人の承認なしに実行させる
操作の種類ごとの初めの設定は、プレラナとしては次の目安をおすすめしています。
| 操作の種類 | 初めの設定 | 理由 |
|---|---|---|
| 読む(検索・要約・分類) | 段階2。対象のフォルダや受信箱を絞る | 読める範囲が、漏れうる範囲になる |
| 社内向けに書く(下書き・集計表) | 段階3。置き場所を決める | 誤りがあっても、人が見る前に外へ出ない |
| 社外へ出す(メール送信・公開・投稿) | 段階4。人が中身を見て送る | 一度出たものは取り消せない |
| 消す・上書きする | 段階4。可能なら権限自体を渡さない | バックアップがあっても戻せない場合がある |
| お金を動かす(支払い・発注・振込) | 段階4。複数名の承認を挟む | なりすましの指示と見分けにくい |
| 権限・設定を変える | 段階4。AI自身の権限を広げる変更は渡さない(人が行う) | AI自身の権限が広がる入口になる |
消す・上書きする操作に慎重になる理由の一つは、バックアップから戻せるとは限らないことです。詳しくはバックアップがあっても戻せないのはなぜかで解説しています。
「担当不在」とは何か。どう扱えばよいのか?
担当不在とは、あらかじめ決めたAIの担当範囲のどれにも当てはまらない仕事のことです。担当不在の仕事は、いちばん近いAIに寄せず、人の判断へ戻します。AIに任せるなら、先に担当範囲を書き足し、必要な権限を見直してから渡します。
AIを複数の業務に使い始めると、「経理のAIに頼めばついでにできそう」「総務のAIでも何とかなりそう」という境目の仕事が必ず出てきます。そのたびに一番近いAIへ寄せると、そのAIの権限が少しずつ広がり、気づいたときには、誰も全体を把握していない強い権限を持ったAIができてしまいます。人の組織で、兼務を重ねた担当者に権限が集まりすぎるのと同じ構造です。
プレラナ自身も、社内で業務を受け持つAI社員(AI経理、AI社労士、AI税理士、AIシステム担当、AIマーケターの5職種)に、それぞれの担当範囲と、人へ判断を戻す条件を書面で定めて運用しています。どの担当にも当てはまらない仕事は「担当不在」として扱い、無理にどれかへ寄せないことにしています。担当不在は、仕組みの欠けではなく、「ここから先は人が決める」という正規の行き先です。
担当範囲は、人の職務記述と同じ形で1枚に書けます。
AIの担当範囲表の例(1業務あたり)
1.担当する業務:受信した問い合わせの分類と、返信の下書きの作成
2.使ってよいデータ:問い合わせ用の受信箱、製品の案内資料のフォルダ(読み取りのみ)
3.任せる段階:段階3(下書きまで)。送信は担当者が中身を見て行う
4.範囲外として人へ戻すもの:価格・納期・契約条件の回答、苦情、個人情報の開示の請求、担当範囲表に無い依頼
5.動かすアカウント:AI専用のアカウント(担当者個人のアカウントは使わない)
6.記録と見直し:操作の記録を担当者が週1回確認し、月1回責任者へ報告。範囲を広げるときは責任者が承認する
導入の手順は? 今週できる最初の一歩は何か?
今週できる最初の一歩は、社内で使っているAIツールが、どのサービス(メール・ファイル保管・カレンダー・チャットなど)につながっていて、何を許可されているかを画面で確かめ、一覧に書き出すことです。そのうえで、業務ごとに担当範囲表を作り、権限を絞ります。
- つながっている先を書き出す:AIツールの管理画面や連携の設定で、接続先と許可の内容(読む・書く・送る・消す)を一覧にする(今週できる最初の一歩)
- 業務ごとに担当範囲表を作る:前の節の例を1業務1枚で作り、任せる段階と、人へ戻すものを決める
- 権限を絞る:要らない連携を外し、読み取り用の範囲だけを許可する。対象のフォルダや受信箱も絞る
- 専用のアカウントで動かす:担当者個人や管理者のアカウントを共有せず、AI用のアカウントを作る
- 承認を設定で入れる:送信・削除・支払い・設定変更の前に、人の承認が要る設定にする。指示文に書くだけで済ませない
- 記録を見て、見直す:操作の記録を定期的に確認し、使わなくなった連携は外す。退職者のアカウントと同じように棚卸しする
利用するAIサービスのプランによって、取れる操作の記録の範囲や、管理者が設定できる項目は異なります。導入前に、記録がどこまで残るか、管理者が連携を一括で止められるかを確かめておきます。
現場ではどんな論点が出ているのか?
プレラナが打ち合わせで伺う中でも、判断を現場の一人ひとりにさせたくない、最初は社内のシステムとつながずに始めたい、操作の記録をなるべく残したい、といった声や進め方の合意がありました。どれも、権限を使う人の判断に任せず、会社が先に決めておくと整理しやすくなる論点です。
論点1:入れてよいか・してよいかの判断を、現場の一人ひとりにさせたくない
自動車部品の製造業で、生成AIを業務に取り入れるにあたり、入れてよい・いけないの判断を現場の人にさせたくない、という声がありました。AIエージェントの権限も同じで、使う人がその都度「この操作は任せてよいか」を判断する形では、人によって線がずれます。使う人に任せず、会社が担当範囲表で先に線を引いておくことが答えになります。
論点2:最初は社内のシステムとつながずに始めたい
機微な取引情報を扱う専門商社では、進め方として、最初は厳しめに決めて必要なものを許可する形で広げること、研修の間は社内のシステムと連携しないこと、データを置く場所を指定すること、会社が契約したアカウント以外のAIは使わないことで合意しました。5段階で言えば、段階1から始め、記録を見ながら段階を上げていく進め方です。
論点3:操作の記録は、なるべく取りたい
同じ会社では、記録はなるべく取りたい、という声もありました。記録は、事故のときにどの操作がAIによるものかを追う大事な手がかりで、段階5の自動実行を許す前提でもあります。ただし、記録が取れる範囲はサービスとプランによって違うため、契約の前に確かめておく必要があります。
プレラナは、社内の説明の基準として、「AIは渡した権限以上のことはできないので安全です」とは言わず、「渡した権限の内側では、想定外の操作が起こりうる」と説明することにしています。お客様宛てのメールは、AIが下書きまでを作り、人が中身を確かめてから送ることを原則にしています。社内の自動処理(318本のうち87本が監査・見張り。2026年8月25日時点の社内の実測)についても、止めたいことは指示ではなく仕組みで止める、という考え方で運用しています。
社内で使っているAIツールの接続先と権限の棚卸しから、業務ごとの担当範囲表、人の承認が要る操作の一覧づくりまで、貴社の業務に合わせて一緒に整理します。AIエージェントの権限の棚卸しを相談する
プレラナがお手伝いできること・しないこと
プレラナは、AIツールの接続先と権限の棚卸し、担当範囲表と承認の一覧づくり、記録と見直しの運用設計をお手伝いします。法的な判断、保険商品の紹介や推奨、認証の審査、特定のAI製品の販売や推奨は行いません。
| 企業が解決すべき課題 | プレラナのお手伝い |
|---|---|
| AIが何につながり、何を許可されているか分からない | 接続先と許可の内容(読む・書く・送る・消す)の棚卸しと一覧表の作成 |
| どこまでAIに任せてよいか決められない | 業務ごとの担当範囲表と、人の承認が要る操作の一覧づくり |
| 導入するAIツールの設定が適切か分からない | 学習への利用・保持期間・シングルサインオン・記録の観点での比較と、許可設定の案 |
プレラナは、AI導入のご支援(AI導入企業50社以上・10業界以上)の中で、AI利用のルールづくりと現場への定着に関わってきました。
プレラナが行わないこと:個別の法的判断(弁護士にご確認ください)、保険商品の紹介や推奨、ISMSやPマークなど認証の審査と合否の見込み、特定のAI製品の販売や優劣の断定。貴社に代わって経営判断をすることもありません。必要な場合は、専門家へ確認する事項の整理までをお手伝いします。
情報セキュリティのお問い合わせはこちら
AIエージェントの権限の線引き、生成AIの利用ルール、取引先から届いたチェックシートなど、自社の状況に合わせてご相談いただけます。
情報セキュリティについて相談するよくある質問
- AIへの指示文に「送信しないこと」と書けば、送信は防げますか?
- 指示文に書くことは「指示」で、AIが読んだ別の文書に紛れ込んだ指示などで上書きされる余地があります。止めたい操作は、送信の権限を渡さない、送信の前に人の承認が要る設定にする、といった「強制」で止めます。指示は補助として使い、線引きは権限と設定で行います。
- AIエージェントには、社員と同じ権限を渡してよいですか?
- おすすめしません。社員の権限は、その人がさまざまな業務を判断しながら行う前提で与えられています。AIには、任せる業務に必要な範囲だけを、専用のアカウントで渡します。社員個人や管理者のアカウントを共有すると、事故のときにどの操作がAIによるものかを追えなくなります。
- 小さな会社でも、担当範囲表は必要ですか?
- 規模にかかわらず、AIに業務を任せるなら1業務1枚で書いておくことをおすすめします。任せる業務、使ってよいデータ、任せる段階、人へ戻すもの、記録の見直し方の5〜6行で足ります。社員が使い方を相談するときの拠りどころにもなります。
- どの段階まで任せてよいかは、どう判断しますか?
- その操作が取り消せるか、外へ出るか、お金や権限が動くか、の3点で考えます。取り消せない・外へ出る・お金や権限が動く操作は承認制にします。初めは読み取り専用か下書きまでで始め、記録を見て問題がないことを確かめてから1段ずつ広げます。
出典(確認日:2026年10月11日)
- 独立行政法人情報処理推進機構(IPA)「情報セキュリティ10大脅威 2026」(2026年1月29日公表) https://www.ipa.go.jp/security/10threats/10threats2026.html
- IPA「情報セキュリティ10大脅威 2026[組織編]プレゼンスライド」p.4・p.24・p.28〜31(3位 AIの利用をめぐるサイバーリスク) https://www.ipa.go.jp/security/10threats/omgdg50000008fi8-att/presen_2026_soshiki_16_9.pdf
- 総務省・経済産業省「AI事業者ガイドライン(第1.2版)別添(付属資料)」(2026年3月31日)p.19・p.21(別添1)、p.146(別添4 AI提供者向け)、p.167(別添5 AI利用者向け) https://www.soumu.go.jp/main_content/001064286.pdf
- (参考・国際)OWASP Gen AI Security Project「LLM06:2025 Excessive Agency」 https://genai.owasp.org/llmrisk/llm062025-excessive-agency/
プレラナの実績・社内運用の数値は、株式会社プレラナの社内測定(AI社員の職種・自動処理は2026年8月25日時点)によります。
