信頼ではなく、構造で守る。

弊社のAIセキュリティーの考え方 ― 社内共有資料

KANASEKI / 2026年7月
01基本思想

AIをどこまで信頼するか、ではない

問いの立て方そのものを変えます。

「信頼が裏切られても大丈夫な構造を、先に作る」

AIの信頼性は年々上がっています。しかし100%には決してなりません。だからこそ、AIの賢さに賭けるのではなく、失敗しても被害が広がらない仕組みを先に用意する側が、これからもずっと正解であり続けます。

ポイント:これは「AIを警戒して使わない」という話ではありません。むしろ逆で、構造を先に作った者だけが、安心してAIをフルに使えるようになる、という話です。

02現在の運用

私個人が既に実践している4つの構造

どれもエンタープライズセキュリティの教科書的原則と一対一で対応しています。

STRUCTURE 1

サンドボックス専用PC or Github

AIの自動化はメインPCではなく専用PCで動かかGithub内。何かが壊れても、失うものは専用PCかGithubの中だけ。

→ 爆発半径(blast radius)の物理的限定
STRUCTURE 2

自動化専用アカウントの分離

AIが動く環境には自動化専用アカウントのみを置き、メインアカウントは置かない。「奪われて痛いもの」をそもそも置かない。

→ 認証情報の分離
STRUCTURE 3

スタッフ任せるときは最小権限キー(Googleドライブ)

スタッフ用には業務に必要な範囲だけのロール・キーを発行する。全員が全権限を持つ状態を作らない。

→ 最小権限の原則
STRUCTURE 4

元データは削除・上書きしない

元動画・元データは絶対に削除・上書きしないルールで運用。失敗してもいつでも元に戻せる。

→ 不可逆操作の禁止
03リスク予測

これから世の中で起こる事故 ― 4つの類型

メインPCでAIに強い権限を渡す運用が広がると、次の事故が積み上がると予測されます。

1

自己事故(AI自身の誤操作)

ファイルの誤削除・上書き、宛先を間違えた一斉送信、クラウド設定の意図しない変更、API課金の暴走。悪意ゼロでも起こり、多くが不可逆。件数としては最多数派で、企業の実害として一番累積します。

2

プロンプトインジェクション攻撃

最重要警戒

攻撃者がメール・Webページ・PDF・カレンダー招待の中に「AIへの指示」を仕込み、それを読んだAIが実行してしまう攻撃。人間には見えない白文字でも成立します。危険なのは次の3条件が揃ったときです。

外部の情報を
読める
× 外部へ
送信できる
× 認証済み
セッションがある
= 危険

メインPCで受信箱もブラウザも触れるAIは、まさにこの条件を満たします。個人情報の流出、認証情報の窃取、不正送金への誘導がここから発生します。AI側の防御は年々強化されていますが、確率的な防御であって完璧ではありません。

3

サプライチェーン汚染

悪意ある外部パッケージ・MCPサーバー・共有された「スキル」がAIの手足として動いてしまう事故。「AIに渡す道具の出所を確認する」は、今後「知らない添付ファイルを開かない」と同格の基本動作になります。

4

組織の統制不能(シャドーAI)

従業員が会社に無断で顧客データを個人契約のAIに投入する、退職者のキーが生きたまま残る、誰がAIに何をさせたか記録がない。技術ではなく管理の事故で、監査や取引先チェックで露見して信用問題になるパターンです。

04規制の予測

ルールはどの順番で来るか

歴史的に、この種の規制は「大きな事故の後に、粗い形で」やって来ます。

先に来る

保険と取引条件

法規制より速く動きます。サイバー保険の約款に「AIエージェントの権限管理」条項が入り、大企業が取引先にAI利用ポリシーの提出を求める。中小企業が実際に対応を迫られるのは、おそらくこのルートです。

後から来る

法規制

①送金・決済・契約締結など金銭に関わる自動実行への人間承認の義務化、②AIが何をしたか事後追跡できる監査ログの保存義務、③AIによる対外的コミュニケーションの表示義務(なりすまし規制)。

並行して

OS・プラットフォームの自衛

エージェント用のサンドボックスや権限APIの強制など、システム側での防御も並行して進みます。

重要:規制は、私個人が既にやっていること(権限分離・ログ・人間承認)を後追いで義務化する形になります。先にやっている企業には規制対応コストがほぼ発生しません。「規制が来たら考える」企業との差は、そこで開きます。

05行動指針

弊社の進め方 ― 5つの指針

全社員に共有する基本ルールです。

1

「何をさせるか」より先に「何を渡さないか」を決める

次の4つは初期設定でAIに渡しません。渡すときは必ず個別承認にします。

金銭の実行権限
本人認証情報
不可逆な削除
対外的な発信
2

自律性は段階で与える

全業務を一気にAI化するのではなく、業務ごとに「いま階段のどこにいるか」を意識します。最上段に置けるのは「失敗しても翌月リカバリできる」「金銭実行を含まない」業務だけです。

STEP 1

読むだけ

STEP 2

下書きを作る

STEP 3

承認を得て実行

STEP 4

限定範囲で自動実行

3

ボトルネックは「指示力」ではなく「検証力」

AIの出力を鵜呑みにせず、動作確認し、おかしいときに気づける人が安全装置です。「AIに詳しい人」を増やすより、「自分の業務の正解を知っていて、AIの結果を検証できる人」に権限を集める方が事故は減ります。

4

紙一枚の内規を持つ

大げさな規程は不要です。①AIに渡してよいデータの範囲、②人間の承認が必須の操作、③使ってよいツールの一覧、④事故ったときの報告先――この4項目で十分。事故の被害の大半は「事故そのもの」より「隠して対応が遅れること」から来るため、④が一番効きます。

5

資産はモデルではなく「設計とデータ」に貯める

AIモデルは今後も入れ替わり続けます。しかし、ワークフローの記述、権限設計、運用ルールといった土台はモデルに依存しない資産です。企業のAI活用の実力とは、モデルの賢さではなく、この土台の厚みのことです。

KANASEKIロゴ

これから来るのは、
「権限設計ができる者だけが
AIをフルに使える世界」

事故も規制も、その線引きを制度化するだけです。弊社は事故が話題になる前に、コストのかからないやり方でその線の内側に入っています。この方式を崩さず、業務ごとに自律性の階段を一段ずつ上げていきましょう。

構造で守り、一段ずつ上げる。

本資料は社内限りとします ― KANASEKI

7 / 7
🟠 点線の枠内はクリックで文字を編集できます。
🖼️ ロゴ画像はクリックで差し替えできます。
終わったら「💾 保存してダウンロード」を押してください。