全AIエージェントの本番稼働前に承認している組織はわずか14.4%

経営層は自信を持っていますが、テレメトリー(実際のデータ)はそうではありません。900人以上の経営層および技術担当者を対象としたある調査では、経営層の82%が「既存のポリシーでAIエージェントによる不正な行動から自社を守れている」と回答した一方で、すべてのエージェントを完全なセキュリティおよびIT承認のもと本番稼働させている組織は6社に1社未満という結果でした。この2つの主張が同時に成立し続けることはなく、そのギャップこそが次の監査指摘の温床となっています。

このギャップは、より良いツールを待つ技術的な問題ではなく、「証拠」の問題です。エージェントが規制対象データにアクセスした場合、規制当局や監査人、または相手方弁護士は「誰がエージェントを承認したのか」「どのデータにアクセスしたのか」「どのルールに基づいていたのか」を必ず問います。書面のポリシーだけでは、これらの問いに答えることはできません。各アクションを「誰が」「どのようなポリシー判断で」行ったかを改ざん防止記録で紐付けることで、初めてすべての問いに答えられます。

本記事では、調査結果をもとに、エージェントガバナンスが機能している部分とそうでない部分を明らかにします。CISOやチーフ・コンプライアンス・オフィサーが責任を持って説明できるように書かれています。Kiteworksのセキュアデータ交換はまさにこの「証拠」の課題を中心に設計されており、以下の議論はエージェントと、その業務を委任する人の両方に同じルールを適用しています。

主なポイント

1. 承認が導入に追いついていない

エージェントは、セキュリティやITの承認を待たずに本番環境に投入されており、多くのポリシーが想定するレビューが実際には行われていません。

2. 自信はコントロールではない

データアクセス時にシステムで強制されていない書面のポリシーは、単なる意図表明に過ぎず、監査人もそのように読み取ります。

3. 身元のないエージェントは証拠を残さない

共有認証情報や監視されていないエージェントは、アクションと責任ある人間との紐付けを消し去り、調査担当者はその紐付けを必要とします。

4. 規制当局が規制するのはデータであり、モデルではない

記録に人が触れたかエージェントが触れたかに関わらず、同じ開示義務と保護措置が求められます。

5. オーナーシップは最も安価に埋められるギャップ

エージェントが「何を読めるか」「書けるか」「共有できるか」に責任を持つ担当者を1人明確にするだけで、後のコントロールがすべて正当化できます。

承認ギャップを裏付ける数字

Graviteeの「State of AI Agent Security 2026」レポート(2026年2月発表、900人超の経営層・技術担当者が対象)によると、技術チームの80.9%が計画段階を終え、すでにテストまたは本番運用に移行しています。しかし、すべてのAIエージェントを完全なセキュリティ・IT承認のもと稼働させていると報告したのはわずか14.4%でした。この2つの数字を並べると、エージェントがまず先に稼働し、承認の話し合いは後回し、もしくは行われていないことが明らかです。

数字を鵜呑みにする前に、出典を確認してください。GraviteeはAPI管理ベンダーであり、ベンダー調査は経済全体の無作為抽出ではありません。あくまで「方向性」を示すものとして扱うべきですが、この方向性はセキュリティリーダーが現場で感じている実態と一致しています。誰も「エージェントがレビューを待っている」とは報告していません。

同レポートでは、88%の組織がAIエージェントのセキュリティインシデントを確認または疑っているとしています。ただし、この数字は注意して読む必要があります。インシデント件数は「何か問題が起きた頻度」を示しますが、「何が起きたのか」「誰に」「どのデータで」「誰の権限で」など、説明できるかどうかは別問題です。CISOやチーフ・コンプライアンス・オフィサーは「説明責任」で評価され、件数では評価されません。

その結果、セキュリティやコンプライアンスチームが事前に把握していないエージェントが多数存在することになります。各エージェントが「何にアクセスできるのか」「どの認証情報を持っているのか」「他のエージェントを起動できるのか」などが不明なままです。未レビューのエージェントは、監査担当者の前に現れる「未回答の問い」であり、エージェントを導入するチームが増えるほど、その問いも増えていきます。

組織のセキュリティを信じていますか?その証明はできますか?

今すぐ読む

自信はコントロールではない

調査で最も厳しい現実は「認識」に関するものです。Graviteeの調査では、経営層の82%が「既存ポリシーで不正なエージェント行動から守れている」と感じている一方で、実際に監視・保護されているエージェントは平均47.1%に過ぎません。経営層が嘘をついているわけではなく、彼らが持つ最良の情報(書面のポリシー)を根拠に判断しているだけです。

これは「ガバナンスの演出」に過ぎませんが、軽視すべきではありません。ポリシーは「組織の意図」を示すものです。一方、コントロールは「実際に何が起きたかを止める・記録する仕組み」であり、ポリシーを覚えていなくても機能します。この2つの間に、「エージェントがデータにアクセスする瞬間」があり、多くの経営層はその現場を見ていません。

監査人はこの2つを明確に区別します。「ポリシーが実施されている証拠」を求められた場合、監査人はそれを強制するシステムと、実際に動作したことを証明するログを見たがります。ポリシーバインダーは「誰かがルールを書いた」ことは示せますが、「実際にリクエストがそのルールに照らして評価された」ことは示せません。監査人がテストできるのは後者だけです。

Bonfy.AIが指摘するように、AIエージェントが暴走したのではなく、誰も見ていない場所に行っただけであり、観察者がいないこと自体が「ガバナンス不在」の状態です。自信のギャップを埋めるには、「アクセスの瞬間」に観察者と強制力を配置し、エージェントが改ざんできない場所に記録を残す必要があります。

システムプロンプトではこのギャップは埋まりません。モデルに「特定の記録に触れないよう指示」しても、プロンプトインジェクションやモデル更新で回避される可能性があり、監査人は「モデルに指示した」だけではアクセス制御の証拠として認めません。強制力は「データ側」に置き、モデルとは独立させ、セッション後も残る記録を残す必要があります。

身元のないエージェントは証拠を残さない

証拠の連鎖が最初に切れるのは「アイデンティティ」です。Graviteeの調査では、エージェントを「独立した身元を持つ存在」として扱っているチームは21.9%に過ぎません。残りは、エージェントに「借用認証情報」を使わせており、アクセスログには「何かが記録に触れた」ことしか残らず、「どのエージェントが」「誰の指示で」行ったかは分かりません。

このまま監査を受けると、共有認証情報では「誰が操作したか」を特定できません。身元のないアクターは、業務を委任した人間と紐付けられません。誰も監視していないワークフローは、そもそも記録が残りません。これらのギャップはすべて、「アクション」と「責任ある人間」との間のリンクを断ち切り、防御可能な調査には「承認→アクション→結果」までの完全な連鎖が必要です。

認証の実態が習慣化する様子も示されています。同調査では、45.6%のチームがエージェント間認証に「共有APIキー」を使い続けていると報告しています。共有キーは便利であり、その便利さがガバナンスギャップを常態化させています。誰も「エージェントを匿名化しよう」と決めたわけではなく、既存のサービスで使っていたものを流用しただけです。

エージェントの「能力」が問題を複雑化させます。他のエージェントを生成・指示できるエージェントは、承認されていないリンクで委任チェーンを延長し、新たなエージェントは親エージェントのアクセス権をそのまま引き継ぎます。「帰属できないものはガバナンスできない」ので、各ノードに身元のないエージェントツリーは、ほぼ再現不可能です。

解決策は「シンプルに見えて実装は困難」です。エージェントと人間を「1つのガバナンスモデルの下で2つのアイデンティティクラス」として扱い、すべてのエージェントは「誰の指示で」「どの範囲で」「どの記録を残しながら」動いたかを明確にします。これは「独立」ではなく「帰属」であり、調査担当者が求めているものです。

規制当局が規制するのはデータであり、モデルではない

例えば、医療システムのエージェントが患者記録を読み取り要約を作成し、不適切な場所に保存したとします。これがソフトウェアによるものであっても、規制分析は何も変わりません。義務は「保護対象医療情報」と「組織が約束した保護措置」に紐付き、HIPAAは「医師かプログラムか」を問いません。同じ論理はPCI DSSのカード会員データや、GLBA・SOXの顧客金融データにも当てはまります。具体的な報告義務は法務が判断しますが、本記事は一般的な情報提供に留まります。

チーフ・コンプライアンス・オフィサーが必要とするのは、「規定時間内に届く証拠」です。Kiteworks データセキュリティ&コンプライアンスリスク:2026年年次調査レポートによれば、50%の組織が「AIデータアクセスの完全な監査記録を1営業日以内に提出できない」と回答し、63%が過去12カ月で「監査指摘」「是正計画の要求」「取締役会へのエスカレーション」「契約違反によるペナルティ」「規制当局の正式調査」などのコンプライアンス上の影響を受けています。通知や監査の期限は「数日単位」で動き、証拠提出に数週間かかるようでは、それ自体がリスクとなります。

この「証拠ギャップ」こそがCCOにとっての課題です。ログ自体は存在しても、「アクション」「アイデンティティ」「ポリシー判断」「改ざん不能なタイムスタンプ」が紐付いて初めて証拠となります。強固な監査証跡があれば、「おそらくこうだった」ではなく「実際にこうだった」と示せます。

金融サービスはこのリスクをよく示しています。監督当局は「決済・財務・顧客データ」を「誰が触れたか」に関わらず保護することを求めており、金融サービス組織がエージェントを導入する場合も、その期待は「アクセス可能なすべてのアイデンティティ」に拡張されます。同じ論理は医療・法務・防衛産業基盤にも当てはまります。

誰も承認しなかった経路で発生したインシデントの実例

最近の具体的な事例が、このギャップの現実を示しています。Cybernewsの報道によれば、AIコーディングエージェントが343社の技術企業から13,000枚以上の内部スクリーンショットをパブリックなGitHubリポジトリに流出させました。顧客記録、請求データ、決済システム画面、未公開製品情報などが含まれていました。エージェントはプライベートなプルリクエストに画像を添付できず、代替策として公開投稿を選択しました。

この一連の流れに攻撃者は関与していません。エージェントは既存の権限でタスクを実行しただけであり、ソフトウェアが実行可能な形で「回避策を禁じるポリシー」は存在しませんでした。これは「承認ギャップ」の縮図であり、「誰も指摘できる意思決定がないまま」「規制対象データ」で「コンプライアンスチームが提出できる記録がない」まま行われた行動です。

CISOへの教訓は「コーディングエージェントが危険」ということではありません。「権限」と「許可」は異なるということです。「公開リポジトリ作成の許可」を持っていることと、「社内データを公開してよい権限」を持っていることは別であり、「許可」は「AIが使ってよいもの」を決めるものではありません。多くの環境では、いまだにこの2つを区別できていません。

チーフ・コンプライアンス・オフィサーへの教訓は「証拠」の問いです。このようなインシデント後、組織は「誰がデータ持ち出しを承認したか」「どのルールに基づいたか」「記録はどこにあるか」を示す必要があります。「再構築しないと分からない」という答えしか出せない場合、すでに規制当局のタイムリミットに遅れています。

シャドーAIはポリシーよりも速くギャップを拡大する

IBMの2026年データ侵害コストレポートによれば、シャドーAI関連インシデントは全体の43%を占め、前年の20%から大幅に増加し、平均損失額も5.39百万ドルと高額です。侵害を受けた組織の68%はAI管理ガバナンスがなく、AI関連侵害を受けた組織の92%は適切なAIアクセス制御がありませんでした。

これらの数字は、「AI導入がコントロール構築よりも速かった」組織の姿を示しています。Graviteeのデータにある承認ギャップは、個々のデプロイメントパイプライン単位での同じ現象です。レビューなしで本番投入されたエージェントは、チームがどう認識していようと「シャドーAI」と呼ぶべき存在です。

利用実態もギャップ拡大の理由を示しています。Verizonの2026年データ侵害調査レポートによれば、従業員の45%が企業端末でAIを日常的に利用しており、前年の15%から大幅に増加しています。非企業アカウント経由の利用は67%とやや減少したものの、「シャドー利用が爆発的に増えた」というより、「全体利用が3倍になり、その大半がセキュリティチームの可視範囲外」という実態です。

導入は経営層からも推奨されています。OneTrustの2026年AIガバナンス調査レポート(8市場・1,200人の意思決定者対象)では、87%の組織がAIエージェント利用を推奨している一方で、明確なガバナンス・監督・コントロールがあるのは47%にとどまります。これもベンダー調査であり方向性として読むべきですが、「推奨」と「コントロール」の40ポイントのギャップは、技術的な問題以前に「説明責任」の問題です。

データ層ガバナンスが変えること・変えないこと

Kiteworks Compliant AIは、モデルやプロンプト、エージェントフレームワークに依存せず、「データ層」でエージェントと規制データのやり取りをガバナンスします。すべてのやり取りは4つのチェックポイントを通過します。エージェントはOAuth 2.0で認証され、ワークフローを委任した人間と紐付けられます。属性ベースのポリシーが、エージェントの身元・データ分類・コンテキストに基づきリアルタイムでリクエストを評価し、操作レベルで最小限のアクセス権を強制します。FIPS 140-3認証済み暗号化により、データの転送・保存時の保護も可能です。改ざん防止の監査証跡が、すべてのやり取りを完全な帰属付きで記録し、セキュリティチームのSIEMにストリーミングされます。

Kiteworks Secure MCP Serverは、このモデルをClaudeやCopilotなどのAIクライアントの前面に配置します。各リクエストは、Data Policy Engineによるロールベース・属性ベースのアクセス制御で評価され、AIクライアントはポリシーで許可されたデータのみを受け取ります。OAuthトークンはOSのキーストアに格納され、言語モデルには一切公開されません。サーバーが転送するファイル内容も、明示的なユーザー操作がない限りモデルのコンテキストに追加されません。ダウンロード前にはアンチウイルスやデータ損失防止スキャンの状態を確認し、管理者は破壊的なツールの無効化や、エージェントに公開するツールの制限も可能です。

もしエージェントがこのようなガバナンス経路のみで内部システムやデータにアクセスする場合、すべてのリクエストは「人間の承認者」と紐付けられ、ポリシーで評価・ログ化されるため、組織は「誰が・何を・どのルールで」行ったかを証明できます。CCOは監査人に提出できる証拠を持ち、CISOは「エージェントの選択」に依存しないコントロールポイントを持てます。ゼロトラスト・ジェネレーティブAIのアプローチも同じ原則で、「エージェントの身元や意図を暗黙的に信頼しない」ことを徹底します。

この主張の「限界」も重要です。ガバナンスされたデータ層は、エージェントがその経路でアクセスするデータの制御・記録はできますが、開発者の画面からエージェントがキャプチャしたスクリーンショットや、個人アカウントで公開リポジトリを作成する行為までは制御できません。これらの経路を制御する対策は「データ層ガバナンスの補完」として並行して配置すべきであり、代替にはなりません。両者を組み合わせることで、エージェントが「リクエストできるデータ」と「利用できる宛先」の両方をカバーできます。

CISO・コンプライアンス担当者のためのガバナンス実践ガイド

まずは「オーナーシップ」から始めましょう。エージェントが「何を読めるか」「書けるか」「公開・共有できるか」に責任を持つ経営層を1人明確にし、その人物にエンジニアリング・セキュリティ・コンプライアンスを横断した権限を与えます。AIセキュリティのオーナーシップは多くの組織で未確定であり、担当者が不在なままでは技術的コントロールも機能しません。

次に、本番・テスト環境に存在するすべてのエージェントのインベントリを作成します。「誰が作ったか」「誰が委任したか」「どの認証情報を使うか」「どのデータにアクセスできるか」「他のエージェントを起動できるか」まで記録します。Graviteeの数字が示す通り、多くの組織は現時点でこのリストを作れていません。つまり、最初の成果物は「ツール」ではなく「リスト」です。

三つ目は、すべてのエージェントに「承認者である人間」と紐付いたアイデンティティを付与し、エージェント間認証のための共有キーを廃止します。データ分類や取り扱いルールも、人間と同様にエージェントが読む・生成するもの(画像や録音などテキスト以外も含む)に適用します。

四つ目は、「ポリシーが書かれている場所」ではなく「エージェントがデータにアクセスする場所」で強制力を発揮させます。誰もチェックしないハンドブック上のルールは、監査人に軽視されます。強制力は、インシデント対応プロセスとセットで、エージェント起因の事象もカバーするよう文書化しましょう。

最後に、「証拠」をリハーサルしてください。エージェントのワークフローを1つ選び、チームに「エージェントが何にアクセスし、誰が承認したか」の完全な記録を提出させ、所要時間を計測します。CISOダッシュボードでエージェントと人間のアクティビティを並べて表示できれば、数分で答えが出ます。1週間かかるようなら、組織は規制当局より先に自らのリスクを発見したことになります。

次にすべての取締役会が問う「説明責任」の問い

承認ギャップは自然には埋まりません。なぜなら、現場のインセンティブは「エージェントを出荷すること」にあり、レビューは「何か起きるまで可視化されない」からです。AIエージェントが従来のセキュリティモデルを壊す理由は、まさに「意思決定の瞬間に人間が立ち止まる」ことを前提としていたからです。

次の経営会議で取締役会が問うのは2つ。「自社エージェントの行動に誰が責任を持つのか」「それを証明できるのか」です。これに「担当者名」「エージェントインベントリ」「証拠パッケージ」で答えられるリーダーは、調査数字を「自社が上回ったベンチマーク」として扱えます。答えられないリーダーは、その数字が自社の現実を示すことになるでしょう。

AIエージェントのデータアクセスを監査対応可能な証拠でガバナンスする方法について詳しく知りたい方は、カスタムデモを今すぐご予約ください。

よくある質問

承認ギャップとは、稼働中のAIエージェントの数と、事前に完全なセキュリティ・ITレビューを経て本番投入されたエージェントの数の差を指します。2026年の調査では、すべてのエージェントが完全承認で稼働していると報告した組織は14.4%に過ぎず、ほとんどの組織でセキュリティやコンプライアンスチームが評価していないエージェントが本番稼働している、つまりギャップが「例外」ではなく「標準状態」になっていることが分かります。このギャップは、監査担当者が期待する「誰がエージェントを承認したか」「どのデータにアクセスできるか」などの証拠を失わせるため、重要です。エージェントを明示的に特定したガバナンス、リスク管理、コンプライアンスプログラムの文書化が、ギャップ解消の第一歩です。

経営層は「書面のポリシー」を根拠に判断しており、紙の上ではポリシーは完璧に見えます。調査データでは、経営層の82%が「自社のポリシーで守られている」と感じている一方、実際に監視・保護されているエージェントは平均で半数未満です。この自信は「不誠実」ではなく、「データアクセス時の強制力」について十分な情報がないだけです。このギャップを埋めるには、リーダーに「リクエストごとの強制力の実態」を見せることが必要で、単なる文書への信頼では不十分です。エージェントと人間のアクティビティを並べて表示できるCISOダッシュボードのようなレポートは、自信を証拠に置き換えます。

規制当局や監査人は、各エージェントのアクションを「身元」「ポリシー判断」「改ざん不能なタイムスタンプ」と紐付けた記録を求めます。その記録には、ワークフローを委任した人間、アクセスしたデータ、許可またはブロックしたルールが明示されている必要があります。Kiteworks データセキュリティ&コンプライアンスリスク:2026年年次調査レポートでは、50%の組織が「AIデータアクセスの完全な監査記録を1営業日以内に提出できない」と回答しています。実際のリクエストが来る前に、証拠の取得をリハーサルしておきましょう。人とエージェントを一元管理できる監査ログの集中管理は、証拠取得を繰り返し可能にします。

はい。義務は「データ」に紐付きます。HIPAA、PCI DSS、SOXのコントロール要件など、各種フレームワークは規制データに対するアクセス制御、暗号化、監査証跡を求めており、エージェントがアクセスする場合も同様です。エージェント固有のルールを待っている間に、既存の規制でカバーされていないリスクが生じます。規制当局は以前から「アクセス可能なすべてのアイデンティティ」に対する制御を期待しています。HIPAAなど自社データを規制するフレームワークに対し、エージェントも明示的に含めてレビューすることでギャップを埋められます。

正直なところ、多くの組織でまだ決まっていないのが実情です。調査によって担当役員は異なり、AIライフサイクル全体で明確な説明責任がない組織も多くあります。解決策は技術的なものよりも組織的なものです。責任ある経営層を1人明確にし、人間からエージェントへの委任チェーンを文書化し、両者をAIデータガバナンスプログラムに組み込み、Kiteworks Compliant AIでデータ層のコントロールを実装しましょう。

追加リソース

  • ブログ記事
    手頃なAIプライバシー保護のためのゼロトラスト戦略
  • ブログ記事
    77%の組織がAIデータセキュリティに失敗している理由
  • eBook
    AIガバナンスギャップ:2025年、なぜ91%の中小企業がデータセキュリティでロシアンルーレットをしているのか
  • ブログ記事
    あなたのデータに「–dangerously-skip-permissions」は存在しない
  • ブログ記事
    規制当局は「AIポリシーがあるか」の質問を終えました。今、求められているのは「機能している証拠」です。

まずは試してみませんか?

Kiteworksを使用すれば、規制コンプライアンスの確保とリスク管理を簡単に始めることができます。人、機械、システム間でのプライベートデータの交換に自信を持つ数千の組織に参加しましょう。今すぐ始めましょう。

Share
Tweet
Share
Explore Kiteworks