IPAは2026年9月7日、「AIセキュリティ短信 2026年8月号」を公開しました。目次には、AIコーディングエージェント、AIエージェントへのゼロトラスト、無許可の行動、外部サービスへの侵入といった項目が並びます。これは大企業や開発会社だけの話ではありません。中小企業が生成AIを問い合わせ対応、見積作成、社内検索、予約・申請処理に使うときも、「AIに何を見せるか」だけでなく「AIに何を実行させるか」が重要になります。
AIエージェントは、文章を作るAIとは違い、ファイルを読む、ツールを呼び出す、システムに入力する、メールやチャットの下書きを作るなど、業務の途中まで動ける設計になっていきます。だからこそ、導入前に決めるべきことは「便利そうな機能」ではなく、操作権限の範囲、重要操作の承認、問題が起きた時の停止手順です。
AI利用ルールは「入力禁止」だけでは足りなくなる
これまでの社内AIルールは、個人情報や機密情報を入力しない、出力を人が確認する、著作権や誤情報に注意する、といった内容が中心でした。これらは今後も必要です。ただし、AIエージェントを使う場合は、それだけでは足りません。
たとえば、社内資料を検索して回答するだけなら、主なリスクは情報の取り扱いと回答の正確性です。しかし、カレンダーを更新する、顧客管理システムに登録する、発注書の下書きを作る、Webサービスを操作する、といった実行を任せると、誤った操作や想定外の連鎖が業務に直接影響します。
AISIが2026年7月7日に公表した「AIセーフティに関する評価観点ガイド(第1.20版)」でも、AIエージェントシステムの普及を踏まえ、特有の観点として「観測と制御」が追加されています。自律的な挙動や外部環境との相互作用を考える必要がある、という整理は、中小企業の実務にもそのまま当てはまります。
停止線1: 見るだけ、下書きまで、実行までを分ける
最初に決めたいのは、AIエージェントが業務情報に対してどの段階まで関与してよいかです。おすすめは、「見るだけ」「下書きまで」「実行まで」の3段階に分けることです。
見るだけの段階では、AIはマニュアル、FAQ、過去の議事録、商品情報などを検索し、回答候補を出します。下書きまでの段階では、メール文、見積説明、報告書、顧客向け返信案を作ります。実行までの段階では、予定登録、ステータス変更、チケット作成、フォーム送信、通知送信など、業務システム側に変更を加えます。
中小企業では、最初から実行まで任せる必要はありません。むしろ、効果が見えやすく、事故が起きにくいのは「見るだけ」または「下書きまで」です。問い合わせ回答の候補を作る、見積説明文を整える、日報から要点を抜き出す、といった用途なら、担当者が確認してから次に進められます。
実行まで任せる場合は、対象業務をさらに絞ります。顧客への送信、金額変更、契約条件、請求、発注、在庫調整、権限変更などは、AIが直接完了できる操作にしない方が安全です。AIが提案し、人が承認する形を基本にします。
停止線2: 重要操作には人の承認を残す
2つ目は、重要操作に人の承認を残すことです。IPAのAIセキュリティ短信は、防御側AIの可能性と限界に触れながら、人が関与する確認の必要性も整理しています。AIエージェントを使う側の企業にとって、この視点は「全部自動化するか、使わないか」ではなく、「どの操作に確認を入れるか」を決める材料になります。
確認を入れるべき操作は、会社ごとに違います。ただし、多くの中小企業に共通するのは、外部へ送る、金額を変える、顧客データを書き換える、社外サービスへログインする、ファイルを削除する、担当者や権限を変更する、といった操作です。これらはAIの提案をそのまま反映せず、承認ボタン、チェックリスト、二人目確認などを残します。
承認の設計では、承認者を増やしすぎないことも重要です。何でも責任者確認にすると、結局使われなくなります。軽微な文章修正は担当者確認、金額や顧客影響があるものは責任者確認、削除や権限変更は管理者確認、というように、リスクに応じて分けます。
停止線3: ログと停止手順を先に決める
3つ目は、ログと停止手順です。AIエージェントは、複数の画面やツールをまたいで動くほど、後から何が起きたのかを追いにくくなります。導入前に、最低限、誰が、いつ、どのAIに、どの業務を依頼し、どの情報を参照し、どの操作案を出し、誰が承認したのかを残せるようにします。
ログは、監視のためだけではありません。うまくいった使い方を社内に広げる、ミスが起きた時に原因を確認する、委託先や外部サービスとの責任分担を確認するためにも必要です。AI利用の記録が残らないまま業務に組み込むと、便利になったように見えても、問題発生時の説明が難しくなります。
停止手順も、導入前に決めておきます。AIの接続を止める、外部サービスのトークンを無効化する、対象フォルダへのアクセスを外す、承認待ちの操作をすべて保留にする、関係者へ知らせる、といった手順です。特別な事故対応文書を作り込むよりも、まずは「誰が止められるか」「どこを止めるか」「止めた後に誰へ連絡するか」を1枚にまとめることが現実的です。
外部サービスや委託先に任せる時ほど確認する
中小企業では、AIエージェントの仕組みを自社だけで作るより、既存SaaS、業務システム、外部パートナーの機能として使い始めるケースが多くなります。その場合も、確認すべき観点は変わりません。
導入前に、AIが参照できるデータ、実行できる操作、ログの保存範囲、管理者の停止方法、権限の分け方、外部連携の範囲を確認します。特に、担当者個人のアカウントでAI連携を許可している場合、退職や異動、端末紛失、権限変更の時に管理が抜けやすくなります。可能であれば、個人任せではなく、会社として管理できる接続にします。
また、AIが作った下書きや操作案の責任は、最終的に業務側が負います。外部サービスの機能説明だけで判断せず、自社の業務に置き換えて、誰が確認し、どの情報まで見せ、どの操作は許可しないかを決めます。
最初の導入テーマは「止めやすい業務」から選ぶ
AIエージェントを試す最初の業務は、効果があり、かつ止めやすいものが向いています。たとえば、社内FAQ検索、議事録要約、問い合わせ返信の下書き、見積説明文の整理、日報の要約、マニュアル検索などです。これらは、AIを止めても元の業務に戻しやすく、確認者も明確にできます。
反対に、顧客へ自動送信する、金額や在庫を自動更新する、外部サービスに自動ログインして処理する、削除や権限変更を行う、といった業務は、最初のテーマには向きません。どうしても必要な場合は、AIは案を作るだけにし、実行は人が行う形から始めます。
便利さより先に、止め方を設計する
IPAのAIセキュリティ短信とAISIの評価観点ガイドが示しているのは、AIエージェントが「使えるかどうか」だけでなく、「制御できるかどうか」を見る段階に入っているということです。これは、中小企業にとってAI導入をためらう理由ではなく、失敗しにくく始めるための判断材料になります。
AIエージェントを業務に入れる前に、見るだけ、下書きまで、実行までを分ける。重要操作には人の承認を残す。ログと停止手順を先に決める。この3つを押さえるだけでも、生成AIの便利さを業務改善につなげながら、想定外の操作や責任のあいまいさを減らせます。
中小企業のAI活用は、大きな仕組みを一度に作るより、止めやすい業務から小さく始める方が定着しやすくなります。AIに何を任せるかを考える時は、同時に「どこで止めるか」を決めておく。それが、これからのAIエージェント導入の基本になります。