AIエージェントが誰にも承認されていないデータにアクセス――3つの最新調査がガバナンスのギャップを裏付け

2026年夏、わずか数日の間に発表された3つの独立した調査は、それぞれ異なる視点から同じ不都合な結論に到達しました。ほとんどの企業は、自社のAIエージェントがどこまでアクセスできるのか、誰がそのアクセスを承認したのか、問題が発生した際にどのようにアクセスを遮断できるのかを把握できていません。

私は1年を通じて多くのこの手の調査を読みますが、その多くは同じような不安を少しずつ異なる言葉で表現しています。この3つの調査が注目に値するのは、数値が実際に一致している点です。1Passwordは米国の大手企業のセキュリティおよびエンジニアリング担当者1,000人に調査を行い、エージェントが誰も承認していない範囲までデータに日常的にアクセスしていることを明らかにしました。Oktaは「Global CISO Insights 2026」レポートのために世界中のセキュリティ幹部306人に調査を実施し、半数未満しか自社環境で稼働しているすべてのAIエージェントを特定できる、ましてやその挙動を制御できると自信を持っていないことが判明しました。そしてKiteworks 2026年データセキュリティ&コンプライアンスリスク年次調査レポートは、459人のセキュリティ・コンプライアンスリーダーへの一次調査をもとに、自己申告の自信ではなく実際のコントロール導入状況で同じギャップを定量化し、場合によってはそれ以上の広がりがあることを示しました。

個別に読むと、それぞれのレポートは説得力のあるストーリーを語っています。しかし、まとめて読むと、業界のベースラインに近いものが見えてきます。AIエージェントのアクセスは、ほぼすべての現場でAIエージェントのガバナンスを上回っており、実運用でエージェントを稼働させている組織ほど、そのアクセス範囲がどこまで広がっているかを最後まで把握できていません。本記事では、それぞれのデータセットが示す内容、3つの調査が収束するポイント、そして人とエージェント両方のアイデンティティに対応したガバナンスモデルに本当に必要なものについて解説します。

主なポイント

  • エージェントは既に誰も承認していない範囲までアクセスしている。1Passwordの調査では、約4割の組織でAIエージェントが承認範囲外のデータにアクセスしており、エージェント全体としては誰かが承認した量の約2倍のデータに触れていることが判明しました。
  • CISOは自分がガバナンス責任を負う範囲を把握できていない。Oktaのグローバル調査では、セキュリティ幹部の半数未満しか自社環境内のすべてのAIエージェントを特定・制御・許可範囲の判断ができると自信を持っていませんでした。
  • Kiteworksの実測データがギャップを独立して裏付け。Kiteworks 2026年データセキュリティ&コンプライアンスリスク年次調査レポートでは、459組織のAIガバナンス成熟度スコアが100点中35点と算出され、平均的な組織が19項目中約7つのAIガバナンス機能しか導入していないことが分かりました。
  • パーパスバインディングとキルスイッチは最も導入率が低いコントロール。AIエージェントを承認されたタスクやデータ範囲に制限している組織は26%、問題が発生した際に自動でエージェントのアクセスを遮断できる組織は21%にとどまっています。
  • 技術が存在してもアカウンタビリティは未解決。1Passwordの調査では、65%が「エージェントが損害を与えた場合、現在責任を負っている人物とは別の人が責任を負うべき」と回答しており、その責任をアクセスコントロールレベルで割り当てられるガバナンスは依然として稀です。

開発現場の現実:エージェントは既に誰も承認していない範囲までアクセス

まずは、日々これらのシステムを構築・運用している現場の人々から見てみましょう。1Passwordが2026年5月下旬から6月上旬にかけて米国大手企業のセキュリティ・エンジニアリング担当者1,000人に実施した調査では、AIエージェントがパイロットから本番運用へと、想定されていたアクセスコントロールよりも速いペースで移行している現状が描かれています。

開発者の46%が、現在AIエージェントを本番環境で稼働させていると回答しています。これは驚くことではありません。エージェント型AIの導入はこの1年で急速に進みました。注目すべきは、エージェントが稼働した後に何が起きているかです。開発者の71%が「自分たちのエージェントは機密情報にアクセスできる」と回答し、約4割の組織ではエージェントが承認された範囲外のデータにアクセスしています。調査全体で見ると、エージェントは誰かが実際に承認した量の約2倍のデータに触れていました。これはアクセスコントロールポリシーの誤差ではなく、組織が強制していると考えているデータ分類と、エージェントが技術的に到達できる範囲との構造的なギャップです。PIIやPHI、その他の規制対象データを扱う組織では、エージェントが承認範囲外のデータにアクセスした場合、人による侵害と同様の通知・対応義務が発生し、しかもエージェントの意思決定経路は人間よりも追跡が難しいという複雑さが加わります。

この「持続的アクセス」の問題も深刻です。開発者の40%が、エージェントに一度与えたシステムやシークレットへのアクセス権が、必要なタスク終了後も有効なまま残っていると回答しています。ガバナンスが行き届いた環境では、エージェントのアクセス権はタスク終了とともに失効すべきです。ちょうど契約社員のIDカードが契約終了時に無効化されるのと同じです。しかし実際には、エージェントが資格情報を無期限に保持し続けるケースが多く、1つのエージェントが侵害された場合やプロンプトインジェクション、ツール連携の設定ミスがあった場合の被害範囲が広がります。エージェントアクセスレベルでのデータ最小化――すなわち、各エージェントにそのタスクに必要なデータソースだけを付与し、タスク終了時に自動的にアクセスを失効させる運用――こそが、1Passwordが40%の開発者で確認した持続的アクセスのギャップを埋める仕組みです。

このリスクは理論上の話ではありません。開発者の47%が、ウェブページやドキュメント、メール、ツール出力内に埋もれた指示に従い、エージェントが意図しない行動を取ったと報告しています。これはフィッシングに相当する現象ですが、エージェントは訓練された従業員のように一度立ち止まって考えることがありません。また、エージェントを扱う開発者の33%が、過剰な権限を持つ非人間アイデンティティに起因する侵害やセキュリティインシデントを経験したと回答しています。

この調査で最も示唆的なのは、アクセスそのものではなく「責任の所在」に関する結果です。エージェントが損害を与えた場合、誰が責任を負うべきかという質問に対し、65%が「現在責任を負っている人物とは別の人が責任を負うべき」と答えました。エージェント自身が責任を負うべきだとしたのはわずか5%です。つまり、現場に最も近い人々は、現行の責任分担モデルが実態に合っていないことを既に認識していますが、どこに責任を置くべきかについてはまだ合意がありません。現状の責任の所在と現場感覚のギャップこそが、1Passwordデータに隠れた本当の見出しだと私は考えます。なぜなら、これはどれだけツールを追加しても自動的には解決しない問題だからです。アクセスレベルのコントロールを導入し、特定のポリシーと承認者に紐づけてログを残すことで、組織は推測ではなく事実に基づいた責任議論の証拠を持つことができます。エージェントインシデントの責任を事前に明確化し、誰がプロンプトインジェクションを調査し、誰がエージェントの資格情報を剥奪し、誰が通知対象データ範囲を評価するかを定めたインシデント対応計画を策定しておくことで、1Passwordが指摘した責任の曖昧さを、実践的かつ事前合意済みの対応手順へと転換できます。

自社のセキュリティを信じていますか?その証明はできますか

Read Now

経営層の視点:CISOはガバナンスすべき範囲を把握できていない

現場から一段上がり、エージェントが生み出すリスクに責任を持つ経営層に目を向けると、状況は改善しません――形が変わるだけです。

Oktaの「Global CISO Insights 2026」レポートは、世界中のセキュリティ幹部306人を対象に調査を行い、81%がAIの過剰アクセスを懸念していることを明らかにしました。これは大多数が懸念を抱いていることを示しています。さらに注目すべきは、その懸念に対処できると感じている人が非常に少ない点です。自社環境で稼働するすべてのAIエージェントを特定できると自信を持つのは47%、そのアクセスを制御できるのは46%、個々のエージェントに何が許可されているかを判断できるのは45%にとどまります。どの基本的な運用可視性の側面でも半数未満です。CISOダッシュボードは、AIを介したすべてのデータアクセスイベントをリアルタイムで可視化し、この運用上の死角を解消します。これにより、Oktaのデータが「半数以上の組織で欠如している」と指摘した統合・継続更新されるエージェントインベントリをセキュリティ幹部に提供します。

こうした背景から、AI関連の脅威が経営層の最大の懸念事項となるのは当然です。AIによるフィッシング(61%)、悪意あるAIエージェント(49%)、ディープフェイクによる認証回避(54%)が上位を占めています。これらは抽象的な将来リスクではなく、現実の運用上の懸念です。そして、Oktaが測定した可視性ギャップこそが、こうしたリスクの検知・封じ込めを困難にしています。

また、このレポートは技術的課題の下に潜む「ガバナンス文化」の問題も浮き彫りにしています。世界全体でセキュリティリーダーの31%――米国ではわずか12%――しか、C-suiteや取締役会とAIリスク許容度について完全に合意できていると答えていません。このギャップは技術スタックの外側に位置します。AIリスク許容度を設定する人と、セキュリティコントロールを実行する人が、ほとんどの組織で異なるリスク定義を持ち、まだ統一されていないのです。AIエージェントのデータアクセスリスクをビジネス用語で定量化し、各エージェントがどの規制対象データカテゴリに、どのようなアクセス条件で、どのような剥奪機能付きで到達できるかをマッピングする正式なリスク評価は、Oktaが指摘した取締役会との合意ギャップを埋めるための証拠基盤となります。

Oktaが発見した運用の詳細は、1Passwordが開発者側から見出したものと密接に一致しています。4分の1の組織だけが、AIエージェントに対して人間ユーザーと同じアイデンティティライフサイクルポリシーを適用しており、残りの4分の3は、より緩い独自プロセスでエージェントアイデンティティを管理しています。21%は、エージェントに共有資格情報や広範な権限を持つサービスアカウントを利用しており、これが1つの侵害で広範囲に被害が及ぶ原因となります。さらに20%は、エージェント管理を各チームに任せており、組織全体で一貫したアクセス付与・見直し・剥奪ポリシーがありません。サプライチェーンリスク管理プログラムを拡張し、サードパーティベンダーが提供するAIエージェントもガバナンス対象とすることで、このアドホックな管理パターンが生むサプライチェーンアイデンティティの表面をカバーできます。

Kiteworks独自データが裏付ける――自己申告の自信ではなく実測コントロールで

上記2つの調査は、自己申告による認識に依拠しています。CISOがどれだけ自信を持っているか、開発者が自分のエージェントの挙動をどこまで把握しているか――これは貴重なデータですが、認識と実際の導入状況は必ずしも一致しません。Kiteworks 2026年データセキュリティ&コンプライアンスリスク年次調査レポートは、まさにこのギャップを埋めるために設計され、1,000人以上の従業員を持つ組織のセキュリティ・コンプライアンス担当者459人から、10業種・3地域にわたり、バイナリかつ検証可能なコントロール導入データを収集しました。

この調査は2つの複合指標を導入しています。データセキュリティ成熟度スコア(DSMS)は暗号化、マネージドファイル転送、SIEM連携、キルスイッチなど11項目の一般的なデータセキュリティコントロールを追跡し、平均スコアは100点中39点――つまり平均的な組織は半分未満のコントロールしか導入していません。AIガバナンス成熟度スコア(AIGMS)は19項目のAI固有データガバナンス機能を追跡し、平均スコアは100点中35点――約7項目の導入にとどまります。さらに、データセキュリティ&コンプライアンス対応度指数(DSCRI)は両者を掛け合わせ、ガバナンスの弱さが中程度のセキュリティの上に重なる複合効果を示します。調査平均DSCRIは100点中16.2点でした。

このギャップの影響は予測ではなく、調査前12か月間に実際に発生した事象として報告されています。全回答者のうち、80%が過去12か月に少なくとも1件のセキュリティインシデント(一般・AI固有問わず)を経験。63%が監査指摘、是正計画、取締役会へのエスカレーション、契約上のペナルティ、正式な規制調査などのコンプライアンス影響を受けています。また、65%が「未承認のAIツールを組織データで従業員が使用していた」と発見しており、これはOktaや1Passwordがそれぞれ測定したアクセス可視性ギャップと密接に対応します。

Kiteworksデータが他2つのレポートと並んで特に有用なのは、どのコントロールが具体的に欠如しているかを詳細に示している点です。これは1PasswordやOktaが指摘した個別ギャップを埋めるコントロールと一致します。

ギャップの本質:パーパスバインディング、キルスイッチ、監査証跡

Kiteworks調査で測定されたAI制御コントロールのうち、導入率が33%を超えるものはありません。これは端的に言えば、AIエージェントが本番稼働した後にできることを制限する技術的メカニズムのどれも、市場の3分の1にすら普及していないということです。

パーパスバインディング――AIエージェントを承認されたタスクとデータ範囲に限定するコントロール――を導入している組織は26%にとどまり、74%は技術的にエージェントを承認範囲に制限していません。これはまさに1Passwordが測定した「承認外データへのアクセス」パターンを防ぐコントロールであり、これがなければエージェントの実効アクセス範囲は技術的到達範囲に依存し、人間の承認範囲では制限されません。コンテンツ層でのアクセスコントロール――各エージェントリクエストをコンテンツの機密性、エージェントの役割、タスクの文脈で同時に評価する――こそが、承認範囲を「文書上の前提」ではなく「実行時の制約」とするパーパスバインディングの技術実装です。

AIキルスイッチ機能――問題が発生した際に全システム横断でエージェントのアクセスを一括遮断できるコントロール――を導入している組織は21%に過ぎず、79%は問題発生時に自動でエージェントを遮断する手段がありません。このギャップは、1Passwordが記録したプロンプトインジェクションシナリオ(開発者の47%が外部コンテンツに埋もれた指示でエージェントが意図しない行動を取ったと報告)に直結します。逸脱を検知できても、即座にアクセスを剥奪する仕組みがなければ、問題の半分しか解決できません。

AIシステムが高リスクデータにアクセスする前の人間によるレビューを導入している組織は30%。AI固有のDLPポリシー(未承認AIツールへの機密データ流出を技術的にブロック)は28%。AIアクセスログをSIEMプラットフォームに転送している(異常なエージェント挙動検知の最低要件)組織は33%にとどまります。完全なAI監査証跡――「このエージェントがいつ何に触れたか」を答えられる記録――の即時生成はさらに困難で、1営業日以内に作成できるのは27%、1時間以内は17%のみ。半数の組織は1営業日以内にその記録を作成できません。

これらの数値は、他2つの調査が別角度から描いたギャップと正確に対応します。Oktaが「CISOの46%しかエージェントのアクセス制御に自信がない」としたのは、Kiteworksが「パーパスバインディングを技術的に強制しているのは26%」と測定したことの自信レベル版です。1Passwordが「開発者の40%がタスク終了後も持続的アクセスを付与」としたのは、キルスイッチ導入率21%=79%のギャップの現場レベルの症状です。これは3つの別々の問題ではなく、同じ根本的ギャップを3つの異なる方法で測定し、同じ規模感に到達しているのです。HIPAA、GDPR、CMMCなどの規制コンプライアンス義務を負う組織は、これらのコントロール導入率を業界ベンチマークと捉えるべきです。パーパスバインディング26%という数字は、同業他社の74%がAIエージェントを人間ユーザーと同じアクセスコントロール枠組みで評価されるにもかかわらず、その枠組みを実証可能にする技術的コントロールを持たずに運用していることを意味します。

人と同じようにエージェントをガバナンスする

こうしたデータを目にした多くの組織がまず考えるのは、「AIエージェントガバナンスは新たな独立分野だ」と捉え、非人間アイデンティティ専用のポリシー・ツール・責任体制を新設しようとすることです。私も「新しいAIガバナンスレイヤー」導入の提案を何度も聞きましたが、データはこの考えに懐疑的です。この直感は理解できますが、ギャップが生じている一因でもあります。Oktaの「4分の1の組織しか人間ユーザーと同じアイデンティティライフサイクルポリシーをエージェントに適用していない」という発見は、エージェント専用ルールブックが必要だという話ではありません。既存のルールブックをまだ適用できていない組織が大半であることを示しています。

このデータセットで浮き彫りになった「欠如しているコントロール」――パーパスバインディング、キルスイッチ、1時間以内に生成可能な監査証跡、RBACやABACの一貫適用、アクセス時点でのゼロトラスト強制――はいずれも、成熟した組織が機密データの人間ユーザーに既に適用しているコントロールです。1Password、Okta、Kiteworksがそれぞれ測定したギャップは、「AIエージェントにガバナンスモデルがない」ことではなく、「人間向けに構築されたガバナンスモデルが、技術的かつ一貫して、すべてのアイデンティティ(人間・エージェント問わず)に拡張されていない」ことなのです。AIエージェントアイデンティティを、初期プロビジョニングからタスク完了・資格情報失効まで、人間アカウントと同じライフサイクルポリシーの下でガバナンス対象とするデータガバナンスフレームワークこそが、Oktaが「4分の3の組織で未解決」と測定したアイデンティティライフサイクルギャップを埋めます。

これがKiteworksコントロールプレーンの基本思想です。人・アプリ・AIエージェントのいずれから発生したアクセスリクエストも、同じ属性ベースアクセス制御ポリシーで評価し、同じ監査証跡に記録し、同じ剥奪メカニズムの対象とする統合ガバナンス環境です。AIエージェントがSecure MCP Server経由で接続する場合、そのアクセスはリクエストごとに範囲が限定され、タスク終了後も持続的に開放されることはありません。これは1Passwordが40%の開発者で測定した持続的アクセスパターンに直接対応します。Kiteworks Compliant AIは、ポリシーレイヤーでパーパスバインディングとデータ最小化を強制し、エージェントの実効到達範囲が「技術的に可能な範囲」ではなく「実際に承認された範囲」に一致するようにします。これはKiteworks調査で74%の組織に欠如していたコントロールそのものです。

これらは、組織が既に運用しているID・アクセス管理スタックの代替ではなく、1Passwordの回答者が未解決と指摘した責任問題も解決しません――それは組織的な意思決定であり、技術的なものではありません。ガバナンスされたセキュアデータ交換レイヤーが提供するのは、証拠です。すべてのアイデンティティ(人間・エージェント問わず)が機密コンテンツに対して実際に何をしたかを、週単位で待たず数分で生成できる、単一かつ帰属可能・監査可能な記録です。この記録こそが、Oktaが指摘した取締役会との合意問題に推測ではなくデータで答える手段となります。なぜなら、取締役会が承認したリスクと実際に付与されたアクセスが、初めて同じ言葉で説明できるようになるからです。CISOダッシュボードは、この統合されたエージェント・人間アクセス記録をリアルタイムで可視化し、セキュリティリーダーシップに「現時点の事実」に基づく取締役会との合意形成を可能にします。

AIエージェントのデータアクセスを、人間ユーザーと同じ厳格さでガバナンスする方法について詳しく知りたい方は、カスタムデモを今すぐご予約ください

よくある質問

AIエージェントガバナンスとは、AIエージェントが何にアクセスできるか、そのアクセスがどれくらい持続するか、どのようにログが残され、剥奪されるかを決定するポリシー・技術的コントロール・監査メカニズムを指します。2026年に急務となった理由は、AIデータガバナンスがAI導入のペースに追いついていないためです。Kiteworks 2026年データセキュリティ&コンプライアンスリスク年次調査レポートによると、64%の組織が本番環境でAIを導入していますが、AIガバナンス成熟度スコアは100点中35点にとどまり、ガバナンス機能が追いついていないことが分かります。1PasswordやOktaによる独立調査も、開発者・経営層双方の視点から同じギャップを裏付けています。規制コンプライアンス義務を負う組織は、AIエージェントガバナンスを直接的なコンプライアンス要件として捉えるべきです。HIPAA、GDPR、CMMCなどの枠組みが人間ユーザーアクセスに課しているアクセスコントロールや監査証跡の基準は、規制データを処理・アクセスするAIエージェントにも等しく適用されます。

アイデンティティおよびアクセス管理は、エージェントが認証されているか、どの役割や資格情報を持っているかを決定します。一方、データガバナンスは、認証後にそのエージェントが実際に何をできるか――どのコンテンツに、どんな条件で、どれくらいの期間アクセスできるか――を決定します。1Passwordが「開発者の40%がタスク終了後もエージェントに持続的アクセスを付与」と指摘したのはこのギャップの好例です。エージェントのアイデンティティは正しく認証されていても、その後のデータガバナンスが徹底されていなければ、アクセスが残り続けてしまいます。サプライチェーンリスク管理プログラムも同様の区別をサードパーティベンダー提供のAIエージェントに拡張すべきです。ベンダーが導入したエージェントは通常ベンダーのIDシステムで認証されますが、組織のコンテンツへのアクセスを制限するデータガバナンス層は、ベンダーではなく組織自身が強制しなければなりません。

いいえ――これはデータのよくある誤読です。これらの調査が測定しているギャップは、「AIエージェントが独自のガバナンス枠組みを必要としている」ことではなく、「機密コンテンツの人間ユーザーに既に適用されているガバナンスが、エージェントアイデンティティにも一貫して拡張されていない」ことです。適切にガバナンスされたゼロトラストアーキテクチャでは、すべてのアクセスリクエスト(人間・エージェント問わず)を同じポリシーで評価し、人間が定義したパーパスバインディングと監督の下で運用します。エージェントに自律的な権限を与えるのではなく、最低限必要なデータだけをエージェント資格情報レベルで付与し、個々のリクエストごとに人間のレビューを必須としなくても、実効アクセス範囲を人間がコントロールできる状態を維持します。

Kiteworks 2026年データセキュリティ&コンプライアンスリスク年次調査レポートでは、パーパスバインディング(26%の組織のみ導入)とAIキルスイッチ機能(21%のみ導入)が、AIガバナンスコントロールの中でも特に導入率が低い2つとして測定されました。パーパスバインディングは、エージェントを承認されたタスクとデータ範囲に制限します。キルスイッチは、問題発生時に全システム横断でエージェントのアクセスを一括遮断できるコントロールです。Kiteworks Compliant AIは、Secure MCP Serverを通じて、すべてのエージェントリクエストをリアルタイムでポリシー評価・範囲設定することで、恒久的・持続的な権限付与ではなく、リクエスト単位でアクセスを制限します。インシデント対応計画に「キルスイッチ発動」シナリオ――エージェント資格情報の剥奪、アクセスログ抽出、データ範囲評価の手順――を明記しておくことで、キルスイッチを技術的機能から実践的な運用対応へと転換できます。

Kiteworks 2026年データセキュリティ&コンプライアンスリスク年次調査レポートによると、完全なAI監査ログを1営業日以内に生成できる組織は27%、1時間以内は17%のみ――つまり半数の組織は1営業日以内にその記録を出せません。このギャップを埋めるには、アクセス発生場所と同じガバナンスプラットフォーム内でAIアクセスログを記録する仕組みが必要です。Kiteworksのセキュアデータ交換環境では、すべてのエージェントと機密コンテンツのやり取りがネイティブに記録されるため、必要な時に即座に記録を取得できます。エージェントがアクセスしたコンテンツにデータ分類を適用し、感度や規制カテゴリを取り込み時点でラベリングすることで、侵害範囲の特定も迅速化され、承認範囲外アクセスが発生した場合にどの記録が通知義務の対象となるか即座に判別できます。

追加リソース

  • ブログ記事
    ゼロトラスト戦略で実現する手頃なAIプライバシー保護
  • ブログ記事
    77%の組織がAIデータセキュリティで失敗している理由
  • eBook
    AIガバナンスギャップ:2025年に91%の中小企業がデータセキュリティでロシアンルーレット状態に
  • ブログ記事
    あなたのデータに「–dangerously-skip-permissions」は存在しない
  • ブログ記事
    規制当局は「AIポリシーがあるか」ではなく「機能している証拠」を求めている

まずは試してみませんか?

Kiteworksを使用すれば、規制コンプライアンスの確保とリスク管理を簡単に始めることができます。人、機械、システム間でのプライベートデータの交換に自信を持つ数千の組織に参加しましょう。今すぐ始めましょう。

Table of Content
Share
Tweet
Share
Explore Kiteworks