お知らせ

NEWS

2026.09.30

お知らせ

【SAKURA法律事務所 代表弁護士 道下剣志郎 Legal Update】AIエージェントを企業が導入する際の法的リスク――権限管理、Human-in-the-Loop、セキュリティ及びガバナンス【2026年版】について公開いたしました。

SAKURA法律事務所 代表弁護士 道下剣志郎 Legal Update

2026年9月24日

SAKURA法律事務所 代表弁護士 道下 剣志郎

SAKURA法律事務所は、このたび、代表弁護士 道下剣志郎によるLegal Update第7弾として、「AIエージェントを企業が導入する際の法的リスク――権限管理、Human-in-the-Loop、セキュリティ及びガバナンス【2026年版】」を公開いたしました。

生成AIの企業利用は、文章を生成し、人間がその結果を確認するという段階から、AIが電子メール、クラウドストレージ、社内データベース、CRM、開発環境、会計システムその他の外部ツールへ接続し、情報を取得し、判断し、一定の処理を自律的又は半自律的に実行する「AIエージェント」の段階へ急速に移行しています。企業にとってAIは、単なる情報提供ツールではなく、業務プロセスの一部を実行する存在になりつつあります。

この変化は、生産性及び事業機会を大きく拡張する一方で、法的リスクの性質を根本的に変えます。従来の生成AIでは、誤った回答が出力されたとしても、人間がそれを採用しなければ損害を回避できる場合が少なくありませんでした。これに対し、AIエージェントが電子メールを送信し、ファイルを変更し、顧客へ回答し、コードを本番環境へ反映し、外部サービスへデータを送信し、支払その他の取引に関与する場合、AIの判断がそのまま企業の外部行為へ接続される可能性があります。

したがって、AIエージェントの導入について最も重要なのは、モデルの性能そのものではありません。AIにどの情報へのアクセスを認め、どの操作権限を付与し、どの場面で人間の承認を要求し、誤作動した場合にどのように停止し、誰がその結果について責任を負うのかという権限設計及びガバナンスです。

2026年7月31日に独立行政法人情報処理推進機構が公表した「生成AIおよびAIエージェントを安全に活用するための手引書」は、全社AIガバナンス、AIシステムのライフサイクル、発生被害、固有リスク評価、技術的対策、運用対策及び人的統制を一体として整理しています。また、IPAが2026年9月7日に公表したAIセキュリティ短信では、AIエージェントへのゼロトラストの適用、アイデンティティ及び隔離環境の統制、Human-in-the-Loopの必要性等が重要な論点として示されています。

本稿では、2026年9月24日時点の日本の法令及び関係機関の公表資料を基礎として、企業がAIエージェントを導入する際に検討すべき法的リスク、権限管理、人による監督、個人情報及び営業秘密、セキュリティ、契約、インシデント対応並びに経営レベルのAIガバナンスについて、実務的な観点から体系的に整理します。

本稿の要旨

AIエージェントの企業利用において、最も重要な法務上の論点は、AIが「考えること」よりも、AIに「何を実行させるか」です。企業は、AIエージェントに付与するアクセス権限及び実行権限を必要最小限に設定し、支払、契約締結、対外送信、人事判断、重要データの削除その他の重大な結果を生じさせる処理については、原則として人間による確認又は承認を残す必要があります。また、プロンプトインジェクション、外部ツールの偽装、過剰権限、誤送信、機密情報の外部流出その他の固有リスクを前提として、ログ、監査、停止手段、資格情報の失効、インシデント対応まで含む一連の統制を設計することが重要です。AIエージェントは独立した法的責任主体ではなく、企業はAIの動作を自社の業務プロセスの一部として管理しなければなりません。

1 AIエージェントとは何か――生成AIとの違いは「実行権限」にある

AIエージェントについて、2026年9月24日時点の日本法上、全ての場面に共通する単一の法定定義が設けられているわけではありません。実務上は、生成AI等のモデルが一定の目標又は指示を受け、外部情報を取得し、複数の処理を計画し、必要に応じて外部ツール又は他のシステムを利用しながら、一定のタスクを自律的又は半自律的に遂行するシステムを広くAIエージェントと呼ぶことがあります。

従来の生成AIとの違いは、単に回答の高度さにあるのではありません。AIエージェントは、情報を「出力する」だけでなく、電子メールの送信、ファイルの作成又は変更、データベースへの登録、外部APIの呼出し、チケットの起票、ソースコードの変更、スケジュールの登録その他の操作を行うことが可能です。したがって、AIエージェントを法務及びリスク管理の観点から評価する際には、使用するモデルだけでなく、接続先、資格情報、実行可能な操作、承認フロー及び停止手段まで確認しなければなりません。

同じAIモデルを利用していても、文章案を作成するだけの構成と、社内システムへ接続して顧客へ自動送信できる構成とでは、法的及びセキュリティ上のリスクは全く異なります。AIエージェントのリスク評価は、「どのAIを使うか」ではなく、「そのAIに何を見せ、何をさせるか」から始める必要があります。

2 AIエージェントに独立した法的責任主体性があるわけではない

AIエージェントが高度に自律的な処理を行う場合であっても、現行の日本法においてAIエージェント自体が人又は法人と同様の独立した法的責任主体として一般的に扱われるわけではありません。企業がAIエージェントを自社業務に利用する場合、その利用に伴う契約上、個人情報保護上、知的財産上、不法行為上その他の法的問題は、AIを導入、設定、運用又は利用した企業及び関係者との関係で検討することになります。

したがって、「AIが勝手に行った」という説明だけで、企業の責任が当然に切断されるわけではありません。むしろ、企業がどの程度の権限をAIへ付与し、どのような監督及び停止手段を設け、予見可能なリスクに対してどのような管理措置を講じていたかが重要になります。

法務部門としては、AIエージェントの行為を例外的な技術現象として扱うのではなく、自社の情報システム及び業務プロセスの一部として捉え、既存の権限規程、情報管理規程、承認フロー及び内部統制へ組み込むことが基本となります。

3 AI法及び政府指針は、リスクベースで一気通貫のAIガバナンスを求めている

日本では、2025年にいわゆるAI法が施行され、同年12月19日にはAI法第13条に基づく「人工知能関連技術の研究開発及び活用の適正性確保に関する指針」が決定されています。同指針は、人間中心、公平性、安全性、透明性、アカウンタビリティ、セキュリティ、プライバシー・個人情報、AIリテラシー等を重要な要素として示し、リスクベースでのアプローチ、一気通貫でのAIガバナンス及びアジャイルな対応を基本的な考え方として掲げています。

また、2026年3月31日の「AI事業者ガイドライン(第1.2版)」も、AI開発者、AI提供者及びAI利用者に応じた取組を整理しています。AIエージェントを企業内で利用する場合、企業は多くの場面でAI利用者として位置付けられますが、自社サービスへAIエージェントを組み込み顧客へ提供する場合には、AI提供者としての検討も必要となります。

これらの指針は、AIエージェントについて特定の一律ルールを定めるというより、リスクの性質と大きさに応じて統制を設計する考え方を示すものです。したがって、AIエージェントについても、全ての利用を一律に禁止するのではなく、閲覧権限、実行権限、扱う情報、外部への影響及び誤作動時の損害を基準として統制水準を設定する必要があります。

4 最初に設計すべきものは「エージェントの権限表」である

AIエージェントを導入するとき、法務及びセキュリティ部門が最初に作成すべきものの一つが、当該エージェントに付与される権限の一覧です。エージェントがアクセスできるデータ、閲覧できるフォルダ、使用できるAPI、送信可能な宛先、書換え可能なデータ、削除可能な情報、決済又は契約に関与できるか、管理者権限を有するか等を具体的に可視化する必要があります。

権限の把握が不十分なままAIエージェントを導入すると、モデルの誤判断よりも、過剰な権限そのものが重大なリスクとなります。例えば、顧客対応エージェントに会社全体のファイルストレージへの検索権限を与えれば、本来回答に不要な機密資料を取得する可能性があります。コーディングエージェントに本番環境への直接反映権限を与えれば、誤ったコードが人の確認を経ずに反映される可能性があります。

権限設計は、AIエージェントの利便性を下げるためのものではありません。AIが誤った判断をした場合でも、損害の範囲が一定の境界内に収まるようにするための重要な法的及び技術的統制です。

5 AIエージェントにも「最小権限の原則」を適用する

AIエージェントへ付与する権限は、当該業務の遂行に必要な最小限度に限定することが基本です。IPAの2026年8月のAIセキュリティ短信も、エージェント型AIに対するゼロトラストの適用、アイデンティティ及び隔離環境の統制を重要な論点として取り上げています。

実務上は、一つのAIエージェントへ広範な権限を集中させるのではなく、業務ごとに役割を分け、読み取り専用権限と書込み権限を分離し、重要なデータベース又は本番環境へ直接アクセスさせない設計を検討すべきです。アクセスキー、APIトークンその他の資格情報についても、人間の従業員と同様又はそれ以上に厳格なライフサイクル管理が必要です。

また、AIエージェントの資格情報を共有アカウントとすると、事故発生時にどのエージェントがどの操作を行ったか追跡できない場合があります。可能な限りエージェントごとに識別可能なIDを付与し、権限付与、変更、停止及び失効の履歴を残すことが重要です。

6 Human-in-the-Loopは「人が最後に見る」だけではない

AIエージェントの導入において頻繁に用いられる概念がHuman-in-the-Loopです。しかし、単に最終画面で人間が「承認」ボタンを押すだけであれば、実質的な監督にならない場合があります。

人による監督を実効的なものとするためには、承認者がAIの提案内容、根拠、対象データ、実行予定の操作及び影響範囲を理解できること、十分な時間と情報が与えられること、承認を拒否又は修正できること、必要に応じてAI処理を停止できることが必要です。

2026年9月24日時点で、全てのAIエージェント利用について一律にHuman-in-the-Loopを義務付ける一般法が存在するわけではありません。もっとも、Human-in-the-Loopは単なる形式的承認ではなく、人間が意味のある判断を行える状態を制度及びUIの双方で設計する考え方です。特に、支払、契約締結、対外公表、顧客への重要通知、人事上の不利益決定、重要データの削除、本番環境への変更その他の不可逆性又は重大性の高い処理については、実質的な人間の承認を残す設計を強く検討すべきです。

7 どの処理をAIだけで完結させ、どの処理に人の承認を残すべきか

AIエージェントの自律性をどこまで認めるかは、処理の重大性、可逆性、金額、第三者への影響、法的権利義務への影響及び誤作動の検知可能性を踏まえて決定する必要があります。

例えば、公開情報の収集、社内の定型的なチケット整理、草案作成等については一定範囲で自動化しやすい一方、顧客との契約締結、銀行口座からの支払、第三者への個人データ送信、従業員の採否又は懲戒、重要な広報発表、ソースコードの本番反映等は、通常、より強い統制を要します。

企業としては、「AIが実行できること」と「AIに実行させてよいこと」を明確に区別しなければなりません。技術的に実行可能であることは、法務及び内部統制上許容されることを意味しません。

8 契約締結、支払その他の対外行為をAIエージェントへ任せる場合

AIエージェントが注文、予約、購買、見積回答、契約締結、支払その他の対外的行為に関与する場合には、企業内部の権限規程及び承認手続との整合を慎重に確認する必要があります。AIの操作によって第三者に対する法律関係又は経済的負担が生じ得る以上、誰の承認に基づき、どの範囲の取引を、どの金額上限で実行できるのかを事前に定めるべきです。

特に、自動発注又は自動支払を行うエージェントでは、取引先、金額、商品又はサービスの種類、回数、時間帯等に制限を設け、一定の閾値を超える場合には人間の承認を要求する設計が考えられます。

また、AIエージェントが第三者から受け取った情報又はウェブ上の情報を根拠に取引を実行する場合、外部コンテンツに埋め込まれた不正な指示によって意図しない操作を行うリスクもあります。契約及び決済に関わるエージェントについては、外部情報をそのまま命令として扱わない構造、承認済み相手先の制限、取引上限及び異常検知を組み合わせることが重要です。

9 会社法上の内部統制との関係

AIエージェントの利用が企業の重要な業務プロセスへ組み込まれる場合、その管理は単なるIT部門の技術課題にとどまらず、企業のリスク管理及び内部統制の問題となり得ます。会社法上、一定の取締役会設置会社では、業務の適正を確保するための体制の整備が取締役会の重要な職務として位置付けられています。会社法施行規則も、損失の危険の管理に関する規程その他の体制や、使用人の職務執行が法令及び定款に適合することを確保する体制等を掲げています。

もちろん、AIエージェントを導入したという理由だけで、直ちに特定の取締役会決議又は個別の内部統制制度が一律に義務付けられるわけではありません。もっとも、AIエージェントが売上、決済、顧客対応、財務報告、開発又は重要な情報管理に深く関与する場合には、当該AIの権限、監督、ログ、停止及び事故対応を既存の内部統制及びリスク管理体制の中で位置付けることが重要です。

経営陣は、AIエージェントの採用件数ではなく、どの重要業務でAIが実行権限を持ち、どのデータへアクセスし、どの程度の損失を生じさせ得るかを把握する必要があります。

10 個人情報保護法上のリスクは、AIエージェントによって拡大し得る

AIエージェントは、複数のシステムから情報を横断的に取得し、必要な情報を自動的に集約することができます。この特性は業務効率を大きく向上させる一方、個人情報保護法上のリスクを拡大させる可能性があります。

例えば、顧客対応エージェントがCRM、メール、購買履歴及びサポート履歴へ同時にアクセスできる場合、従来は別々に管理されていた個人情報を容易に統合することができます。その利用が特定された利用目的の範囲内か、外部AI提供者による取扱いが委託、第三者提供又は外国にある第三者への提供との関係でどのように評価されるか、入力情報が学習又はモデル改善に利用されるか等を確認する必要があります。

AIエージェントについては、ユーザーが直接プロンプトへ入力していない情報も、エージェント自身が接続先から取得する場合があります。そのため、従業員向けの「個人情報をプロンプトに入力しない」というルールだけでは十分ではありません。エージェントのアクセス権限そのものを個人情報保護の観点から審査する必要があります。

11 営業秘密及びNDA対象情報は、エージェントの「検索範囲」に注意する

AIエージェントが社内検索又はRAGを利用する場合、営業秘密、M&A資料、顧客とのNDA対象情報、取締役会資料、ソースコードその他の機密情報が検索対象に含まれる可能性があります。問題は、エージェントが情報を外部へ送信する場合だけではありません。そもそも当該エージェントにその情報へのアクセス権限を付与する必要があるのかを検討すべきです。

特に、ユーザーの権限を超えてAIエージェントが検索できる設計、共通インデックスを通じて本来分離されるべき情報が検索できる設計又は外部AI提供者が入力内容を保存若しくは学習に利用できる設計は、重大な情報管理リスクとなります。

企業は、AIエージェント導入時に、既存の情報分類及びアクセス制御を維持できるかを確認しなければなりません。AIを利用することを理由に、既存のNeed-to-Know原則又はNDA上のアクセス制限が実質的に解除されるような設計は避ける必要があります。

12 プロンプトインジェクションは、AIエージェントでは「誤回答」ではなく「不正操作」につながる

生成AIのセキュリティにおいて、プロンプトインジェクションは重要な脅威です。AIエージェントがウェブページ、電子メール、文書その他の外部コンテンツを読み取る場合、その中にAIへの隠れた指示が含まれていると、ユーザーの本来の意図とは異なる処理を行う可能性があります。

従来型のチャットAIであれば、攻撃が成功しても不適切な回答が出力されるにとどまる場合があります。しかし、ツール実行権限を持つAIエージェントでは、機密情報の送信、ファイル変更、外部APIの呼出し、資格情報の利用その他の具体的な操作へつながり得ます。

したがって、AIエージェントでは、外部コンテンツを「情報」と「命令」に分離する設計、実行可能なツールの制限、センシティブな操作への人間の承認、外部送信先の制限、サンドボックス化、入力及び出力の監視等を組み合わせる必要があります。単一のフィルタ又はシステムプロンプトだけで安全性を確保できると考えるべきではありません。

13 外部ツール、プラグイン、MCP等の接続先もサプライチェーンとして管理する

AIエージェントは、多数の外部ツール、プラグイン、API又はツール連携の仕組みを利用することがあります。近時は、Model Context Protocol等を利用してAIと外部サービスを接続する構成も広がっています。

法務及びセキュリティ上は、AIモデルの提供者だけを審査すれば足りません。エージェントが接続する外部ツール、その運営者、再委託先、認証方式、取得するデータ、送信先及び権限範囲についてもサプライチェーンの一部として評価する必要があります。

特に、外部ツールが侵害され、又は悪意あるツールが登録された場合、AIエージェントは正規の機能であると誤認して利用する可能性があります。承認済みツールのホワイトリスト化、署名又は真正性確認、バージョン管理、利用停止手順等を整備することが重要です。

14 AIエージェントのメモリ機能は、情報管理の新しい論点を生む

AIエージェントには、過去の会話、ユーザーの選好、タスク履歴又は外部データを記憶し、次回以降の処理に利用する機能が設けられる場合があります。メモリは利便性を高めますが、どの情報が、どの期間、誰のために保存され、どの処理に再利用されるのかが不明確であれば、個人情報及び機密情報の管理上の問題となります。

企業は、メモリへの保存対象、保存期間、ユーザー単位又は組織単位の分離、削除方法、管理者による確認、退職者又は異動者に関する処理、契約終了時の削除等を確認する必要があります。

また、AIエージェントが誤った情報をメモリへ保存すると、その誤りが将来の判断に反復利用される可能性があります。重要な事実を長期記憶させる場合には、正確性の確認及び訂正手続も検討すべきです。

15 ログはAIエージェントの「説明責任」と事故調査の基盤になる

AIエージェントが企業の業務を実行する場合、事故発生後に「なぜその操作が行われたのか」を再現できることが重要です。そのためには、単にチャット履歴を残すだけでは足りません。

実務上は、ユーザーから与えられた指示、AIが参照した主要な情報、呼び出したツール、実行した操作、使用したアカウント又は資格情報、外部送信先、人間による承認又は拒否、実行時刻、モデル及び主要設定のバージョン等について、リスクに応じて記録を残すことが望まれます。

もっとも、ログ自体に個人情報又は秘密情報が大量に含まれる場合もあります。ログを残せば安全になるということではなく、保存目的、アクセス権限、保存期間、改ざん防止及び削除についても管理が必要です。

16 AIエージェントの誤作動に備え、「止める権限」を設計する

高度なAIエージェントほど、通常時の自動化機能だけでなく、異常時に即時停止できることが重要です。企業は、エージェントの実行を停止する機能、APIトークンその他の資格情報を失効させる手段、外部ネットワークへの通信を遮断する手段、対象システムを読み取り専用へ切り替える手段等を事前に準備すべきです。

「キルスイッチ」という言葉が使われることもありますが、実務では単一の停止ボタンだけでは十分ではありません。AIサービス自体を停止できても、すでに発行された資格情報又は自動処理が残存していれば、影響が継続する可能性があります。

インシデント対応手順には、エージェント停止、資格情報の失効、関連システムの隔離、ログ保全、影響範囲の確認、データ削除要請、関係者への連絡、法令上の報告又は本人通知の要否の検討等を組み込む必要があります。

17 AIエージェントが誤送信、誤削除又は誤更新をした場合の初動

AIエージェントによる事故が発生した場合、最初に責任論を議論するよりも、被害拡大の防止及び証拠保全を優先する必要があります。送信先、対象データ、実行された操作、時刻、利用アカウント、外部接続先及びログを確認し、必要に応じてエージェント及び関連資格情報を停止します。

誤送信については、送信先への削除依頼、外部サービス提供者への削除又は保存停止要請、個人情報又は秘密情報の性質に応じた法務評価を行います。誤削除又は誤更新については、バックアップ及び変更履歴からの復旧可能性を確認するとともに、AIが同様の操作を再実行しないよう権限又はワークフローを直ちに制限します。

また、事故後にエージェントの設定又はログを上書きすると、原因究明が困難になります。技術部門と法務部門が連携し、復旧と証拠保全を並行して行うことが重要です。

18 AIエージェントと人事、採用、評価その他の高影響判断

AIエージェントを採用候補者の選別、従業員の評価、配置、懲戒、退職勧奨その他の人事判断に利用する場合には、通常の業務効率化よりも慎重な管理が必要です。AIが過去のデータ又は不完全な情報に基づいて判断し、その結果が個人の権利利益へ重大な影響を及ぼす可能性があるためです。

人事領域では、AIが推薦又はスコアを出力することと、その結果だけを根拠として会社が最終判断を自動化することは区別すべきです。判断の重要性に応じ、人間が評価基準、基礎情報及びAI出力の妥当性を確認し、例外事情を考慮できる手続を設けることが重要です。

また、人事データには要配慮個人情報その他のセンシティブな情報が含まれる場合があります。AIエージェントがどの情報へアクセスできるかについて、業務上必要な範囲を厳格に限定する必要があります。

19 顧客対応AIエージェントでは「説明」と「権限の境界」を明確にする

顧客対応AIエージェントが問い合わせへ回答し、予約、注文変更、返金その他の処理まで行う場合、顧客がどこまでの行為をAIとのやり取りだけで完結できるのかを明確に設計する必要があります。

AIの回答が企業の正式見解又は契約上の約束として受け取られ得る場合、誤回答は単なる情報品質の問題ではなく、顧客との紛争、表示上の問題又は契約上の問題につながり得ます。価格、保証、返金、解約その他の重要事項については、承認された情報源のみを参照させ、一定範囲を超える回答又は処理について人間へエスカレーションする設計が重要です。

また、顧客にAI利用をどの程度明示すべきかは、業種、利用場面、法令及び期待される透明性によって異なります。少なくとも、顧客が人間の担当者による対応を合理的に期待する高影響場面では、AIと人間の役割分担及びエスカレーション経路を明確にすることが望まれます。

20 AIエージェント提供者との契約で確認すべき事項

AIエージェントを外部サービスとして導入する場合、通常の生成AI契約以上に、ツール実行及び権限に関する契約条件を確認する必要があります。入力データ及び取得データの利用目的、学習への利用、保存期間、再委託、国外処理、セキュリティ、ログ、インシデント通知、責任制限及び補償に加え、エージェントが実行した操作についてサービス提供者がどこまで責任を負うのかを確認すべきです。

また、モデル又はエージェント機能がサービス提供者によって変更される場合、利用企業の承認なく実行範囲又は挙動が実質的に変わらないか、重要変更の通知、旧バージョンの利用可能期間、停止又は代替手段等を確認する必要があります。

企業固有の業務フローへAIエージェントを組み込む場合には、一般的な利用規約だけでなく、DPA、SLA、セキュリティ付属書、個別契約又はSOW等を通じ、企業が求める権限管理及び監査可能性を契約上担保することが重要です。

21 PoC段階から本番権限を与えない

AIエージェントのPoCでは、実際の業務に近い環境で試した方が性能を評価しやすいため、本番データ又は本番システムへの接続を早期に求める場合があります。しかし、性能検証のために過剰な本番権限を付与することは避けるべきです。

PoCでは、可能な限り匿名化又はマスキングされたデータ、サンドボックス環境、読み取り専用権限、テスト用アカウント等を利用し、実行可能な操作を限定した上で評価することが望まれます。

本番移行時には、PoCで使用した仮設定をそのまま継承するのではなく、本番用の権限、ログ、監視、承認フロー、資格情報、障害時対応及び契約条件を改めて審査する必要があります。

22 マルチエージェントでは責任及び権限の連鎖を確認する

複数のAIエージェントが役割分担し、一つのタスクを協働して実行するマルチエージェント構成では、単一エージェントよりも処理経路が複雑になります。どのエージェントが情報を取得し、どのエージェントが判断し、どのエージェントが外部操作を実行するのかを明確にする必要があります。

一つのエージェントが誤った前提を出力し、別のエージェントがそれを信頼して操作を実行する場合、事故原因が連鎖のどこにあるか把握しづらくなります。エージェント間通信についても、入力、出力及び主要な判断経路を記録し、重要な処理に関しては最終実行主体と承認主体を明確にすることが重要です。

また、エージェント同士が互いの指示を無制限に信頼する構成は、攻撃又は誤動作が横展開する可能性があります。信頼境界を設定し、各エージェントに必要最小限の権限を与える考え方が必要です。

23 AIエージェントを海外拠点で利用する場合

グローバル企業がAIエージェントを複数国で利用する場合、日本法だけでなく、各国の個人情報保護法、AI規制、労働法、消費者保護法、輸出管理その他の規制を確認する必要があります。

特に、AIエージェントが国境を越えてデータへアクセスし、又は各国のクラウドサービス及び業務システムへ接続する場合、データの保存場所だけでなく、誰がどの国からアクセスできるかという観点も重要です。

グローバルAIポリシーを作成する場合には、世界共通の基本原則と、各国法に応じたローカルルールを分け、権限管理及び高リスク処理についてグループ全体で最低基準を設定する方法が実務上有効です。

24 AIエージェントの導入審査は、モデル審査ではなく「ユースケース審査」にする

企業がAI導入審査制度を設ける場合、サービス名又はモデル名だけを承認対象とすると不十分です。同一のAIエージェント基盤であっても、公開情報の整理に利用する場合と、顧客データへアクセスして返金処理を行う場合ではリスクが異なるためです。

承認の単位は、可能な限り、利用目的、対象部署、接続システム、扱う情報、実行権限、人間の承認、外部送信、想定損害等を組み合わせたユースケースとすることが望まれます。

また、モデル又はツールの変更、権限追加、接続先の変更、取扱情報の拡大等が生じた場合には、再審査が必要となる条件を予め定めておくべきです。

25 導入から廃棄までAIエージェントのライフサイクルを管理する

AIエージェントのガバナンスは、導入審査で終わるものではありません。企画、調達、PoC、設計、本番導入、運用、変更及び廃棄というライフサイクル全体で管理する必要があります。IPAの2026年7月の手引書も、AIシステムのライフサイクルに沿ったセキュリティ対策を整理しています。

運用開始後は、エージェントの利用状況、失敗例、権限変更、モデル更新、インシデント、外部ツールの変更等を継続的に監視し、必要に応じて統制を見直します。

廃棄時には、エージェント本体を停止するだけでなく、APIキー、サービスアカウント、OAuthトークン、外部ツール連携、保存データ、メモリ、ログ及びバックアップ等を確認し、不要なアクセス権限が残存しないよう処理する必要があります。

26 AIエージェント利用規程に追加すべき事項

既に生成AI利用規程を策定している企業でも、AIエージェントの導入に際しては、追加のルールが必要となる場合があります。特に、外部システムへの接続及び操作権限、資格情報の管理、自動実行可能な処理の範囲、Human-in-the-Loopを要求する高リスク操作、外部送信先、ログ保存、緊急停止、ツール追加及び権限変更の承認、エージェント間連携等について明確にすることが重要です。

「生成AIへ入力してよい情報」を定めるだけでは、AIエージェントのリスク管理として不十分です。AIエージェントは自ら情報を取得するため、アクセスできる情報及び実行できる操作そのものを規程及び技術設定で管理する必要があります。

27 AIエージェントに関するモデル条項の考え方

社内規程へAIエージェントに関する条項を追加する場合、例えば、「会社が承認したAIエージェント及び接続先に限り業務利用を認める」「AIエージェントに付与するアクセス権限及び実行権限は、当該業務に必要な最小限度とする」「会社が指定する高リスク操作については、人間の承認なくAIエージェントに実行させてはならない」「AIエージェントへ新たな外部ツール、API又はデータソースを接続する場合には、会社所定の審査を受けなければならない」「異常な挙動又は情報漏えいのおそれを認識した場合には、直ちにエージェントの利用を停止し、所定の責任者へ報告する」等の基本原則を定める方法が考えられます。

もっとも、実際の規程は、AIエージェントの種類、企業のシステム構成、業種、既存の情報セキュリティ規程及び権限規程との関係に応じて具体化する必要があります。

28 経営陣へ報告すべきAIエージェントの指標

経営陣にAIエージェントの状況を報告する際、単純な利用件数又はコストだけを示しても、リスク管理には十分ではありません。重要なのは、重大な権限を持つエージェントが何体存在するか、どの重要システムへ接続しているか、どの種類の機密情報又は個人情報を扱うか、どの操作が人間の承認なしで実行できるか、重大インシデント又はニアミスがどの程度発生しているか等です。

また、高リスクエージェントについて、最終審査日、権限見直し日、重大なモデル又はツール更新、外部委託先変更等を定期的に確認する体制を設けることが考えられます。

AIエージェントが企業の中核業務へ浸透するほど、経営陣には、AIを単なるITツールではなく、重要な業務委任先に近いリスク対象として把握する視点が求められます。

29 SAKURA法律事務所が考えるAIエージェント法務の核心

AIエージェントに関する法務で最も危険なのは、「AIだから特別な法体系が必要だ」と考えることと、「既存の生成AI利用規程があるから十分だ」と考えることの双方です。AIエージェントは新しい技術である一方、実際に生じる法的問題の多くは、個人情報、営業秘密、契約、知的財産、労務、内部統制、セキュリティその他の既存の企業法務に接続しています。

しかし、AIエージェントには、従来の生成AIにはなかった「実行権限」があります。この一点が、従来のAI法務を大きく変えます。入力情報の管理だけでなく、AIがどのシステムへアクセスし、何を実行し、誰に送信し、どこまで自律的に判断できるかを統制しなければなりません。

企業法務に求められるのは、AIエージェントの利用を止めることではなく、AIが安全に行動できる法的及び技術的な境界線を設計することです。その境界線は、権限、承認、契約、ログ、セキュリティ、データ管理及び事故対応を一体として構築して初めて実効性を持ちます。

30 よくあるご質問

Q1 AIエージェントと通常の生成AIは何が違いますか

通常の生成AIが主として文章その他の情報を出力するのに対し、AIエージェントは外部システムへ接続し、情報を取得し、複数の処理を計画し、電子メール送信、ファイル更新、API呼出しその他の操作を実行できる点に大きな違いがあります。法務上は、回答内容だけでなく実行権限の管理が重要になります。

Q2 AIエージェントに契約締結や支払を任せてもよいですか

一律に禁止されるものではありませんが、重大な法的又は経済的効果を生じるため、企業内部の権限規程、金額上限、相手先制限、人間の承認その他の統制が必要です。特に高額取引、重要契約又は例外処理については、人間の実質的承認を残すことが望まれます。

Q3 Human-in-the-Loopを入れれば安全ですか

人間の承認が形式的であれば十分ではありません。承認者がAIの提案内容及び実行予定の操作を理解し、拒否又は修正できることが必要です。高リスク処理については、承認画面に必要な情報を提示し、十分な判断時間を確保することが重要です。

Q4 AIエージェントに社内ファイルを全部検索させてもよいですか

原則として推奨されません。業務に必要な情報だけへアクセスできるよう最小権限とし、ユーザー自身が閲覧できない情報をAIが検索できないようアクセス制御を維持する必要があります。個人情報、営業秘密及びNDA対象情報について特に慎重な設計が必要です。

Q5 プロンプトインジェクションとは何ですか

ウェブページ、メール、文書その他の外部コンテンツにAIへの指示を埋め込み、AIを本来の目的と異なる動作へ誘導する攻撃等を指します。AIエージェントがツール実行権限を持つ場合、不正な外部送信又はシステム操作につながる可能性があるため、特に重要な脅威です。

Q6 AIエージェントのログはどこまで残すべきですか

全てを無制限に保存すべきという意味ではありません。リスクに応じて、ユーザー指示、主要な参照情報、ツール呼出し、実行操作、外部送信、人間の承認、時刻、モデル及び設定のバージョン等を記録することが考えられます。ログ自体の個人情報及び秘密情報管理にも注意が必要です。

Q7 既存の生成AI利用規程だけでAIエージェントにも対応できますか

基本原則は共通しますが、通常は追加対応が必要です。特に、アクセス権限、実行権限、資格情報、Human-in-the-Loop、外部ツール連携、緊急停止、ログ、エージェント間連携等について明確にする必要があります。

Q8 AIエージェントが誤送信した場合、最初に何をすべきですか

まずエージェント及び関連する資格情報を必要に応じて停止し、送信先、送信内容、時刻、原因及びログを確認します。その上で削除依頼、影響範囲の確認、個人情報又は秘密情報の評価、法令上の報告又は通知の要否等を検討します。証拠保全と被害拡大防止を並行して行うことが重要です。

Q9 AIエージェントの導入は取締役会で決議すべきですか

全ての導入について一律に取締役会決議が必要というものではありません。もっとも、AIエージェントが重要な業務、重大な財産取引、決済、財務報告又は中核システムに深く関与する場合には、会社の機関設計、重要性及び既存の権限規程に応じて、適切な経営レベルの承認及び内部統制上の位置付けを検討すべきです。

Q10 AIエージェント導入前に法律事務所へ相談する意味はありますか

あります。導入後に問題が発生してから規程又は契約を修正するより、PoC又は調達段階で利用目的、データ、権限、Human-in-the-Loop、ベンダー契約、個人情報、営業秘密及び事故対応を整理した方が、実装変更のコストを抑えながら安全な設計を行いやすくなります。

31 代表弁護士 道下剣志郎「Legal Update」について

SAKURA法律事務所では、代表弁護士 道下剣志郎のプロフィールページに「Legal Update」の項目を設け、企業法務及び社会を取り巻く重要な法律問題について、継続的に情報を発信してまいります。

第1弾では企業における生成AI利用とAIガバナンス、第2弾では生成AIと個人情報保護法、第3弾では生成AIと著作権、第4弾では生成AIと営業秘密・機密情報・NDA、第5弾ではAIサービス契約、第6弾では生成AI利用規程・社内ガイドラインを取り上げました。

第7弾となる本稿では、AIが情報を生成する段階から、企業のシステムへ接続して実際の業務を遂行する段階へ移行することを踏まえ、AIエージェントの権限管理、Human-in-the-Loop、プロンプトインジェクション、外部ツール連携、ログ、インシデント対応及び内部統制を体系的に整理しています。

今後も、AIと労務、AIを利用した新規事業、AIによる名誉毀損及び虚偽情報、M&A、国際取引、Web3・暗号資産、危機管理その他の企業法務上重要なテーマについて、実務に即したLegal Updateを順次公開してまいります。

32 AIエージェントの導入・ガバナンスに関してご相談いただける事項

SAKURA法律事務所では、企業におけるAIエージェントの導入、PoC、本番移行及び運用に関する法務・ガバナンスについて、各種ご相談を承っております。

AIエージェント導入前のリーガルチェック、ユースケース及び権限設計のレビュー、Human-in-the-Loopの承認フロー、AIエージェント利用規程の策定、AIサービス利用規約及び契約書のレビュー、DPA・SLA・セキュリティ付属書の確認、個人情報及び営業秘密へのアクセス設計、RAG及び社内検索の権限制御、AIエージェントによる契約・支払・顧客対応の統制、プロンプトインジェクションその他のセキュリティリスクに関する法務整理、ログ及び監査方針、インシデント対応手順、海外拠点を含むグローバルAIエージェントポリシー等についてご相談いただくことが可能です。

既にAIエージェントを導入済みで、どの権限を付与しているか又はどの情報へアクセスしているか十分に把握できていない場合でも差し支えありません。現在のシステム構成、接続先、利用目的、扱う情報及び既存規程を確認した上で、優先順位を付けて法的及びガバナンス上の対応を整理いたします。

33 AIエージェント・AIガバナンスに関するお問い合わせ

AIエージェントの導入、権限管理、Human-in-the-Loop、AIサービス契約、AI利用規程、個人情報、営業秘密、RAG、外部ツール連携、セキュリティ、ログ、インシデント対応その他のAI・IT法務に関するご相談は、SAKURA法律事務所までお問い合わせください。

法人のお客様からのご相談については、個別の法的論点への回答だけでなく、PoC段階の設計、本番導入前のレビュー、承認フロー及び権限表の整備、ベンダー契約、既存規程との整合、経営層への報告設計並びに運用開始後の定期見直しについても承っております。

お問い合わせの際には、ご相談内容に「AIエージェント・AIガバナンスに関する相談」とご記載いただけますと、担当弁護士へのご案内が円滑です。

SAKURA法律事務所 東京オフィス

〒106-0032 東京都港区六本木一丁目4番5号 アークヒルズサウスタワー4F

TEL 03-6910-0692

公式ウェブサイト https://sakura-lawyers.jp/

お問い合わせ https://sakura-lawyers.jp/contact/

主な参考資料

内閣府・人工知能戦略本部「人工知能関連技術の研究開発及び活用の適正性確保に関する指針」(2025年12月19日) https://www8.cao.go.jp/cstp/ai/ai_guideline/ai_guideline.html

経済産業省「AI事業者ガイドライン(第1.2版)」(2026年3月31日) https://www.meti.go.jp/shingikai/mono_info_service/ai_shakai_jisso/20260331_report.html

IPA「生成AIおよびAIエージェントを安全に活用するための手引書」(2026年7月31日) https://www.ipa.go.jp/jinzai/ics/core_human_resource/final_project/2026/ai-security.html

IPA「AIセキュリティ短信」(2026年9月7日最終更新) https://www.ipa.go.jp/digital/ai/security/ai-security-bulletin.html

IPA「重要インフラ分野におけるAIセキュリティトレーニング 2026年度」 https://www.ipa.go.jp/jinzai/ics/short-pgm/ai-security/2026.html

経済産業省「AIの利用・開発に関する契約チェックリスト」(2025年2月) https://www.meti.go.jp/press/2024/02/20250218003/20250218003.html

個人情報保護委員会「生成AIサービスの利用に関する注意喚起等について」 https://www.ppc.go.jp/news/careful_information/230602_AI_utilize_alert/

e-Gov法令検索「会社法」及び「会社法施行規則」 https://laws.e-gov.go.jp/

文化庁「AIと著作権に関する考え方について」関連資料 https://www.bunka.go.jp/seisaku/chosakuken/aiandcopyright.html

経済産業省「営業秘密管理指針」関連資料 https://www.meti.go.jp/policy/economy/chizai/chiteki/trade-secret.html

本記事の執筆・監修 SAKURA法律事務所 代表弁護士 道下 剣志郎

※本記事は、2026年9月24日時点におけるAI法、人工知能戦略本部の指針、経済産業省「AI事業者ガイドライン(第1.2版)」、IPAの生成AI・AIエージェント及びAIセキュリティに関する公表資料、個人情報保護委員会その他の関係機関の公表資料並びに一般的な企業法務実務を基礎として、一般的な法的情報を提供することを目的とするものです。個別具体的なAIエージェントの適法性、契約上の責任、必要な統制及び社内承認手続は、企業の業種、システム構成、利用目的、扱う情報、エージェントの自律性、接続先、適用法令及び契約関係等によって異なります。本記事は個別案件について法的助言又は法律上の結論を示すものではなく、具体的な事案については最新の法令、技術仕様及び事実関係を踏まえた個別の検討が必要です。

NextPrev