bundlyze
  1. ホーム
  2. コラム
  3. AI活用・業務効率化
  4. AIエージェントに業務を任せる前に。中小企業で今できること・まだ任せないこと

AIエージェントに​業務を​任せる​前に中小企業で​今できること・まだ​任せないこと

AIエージェントは、​自分で​手順を​選び、​ほかの​システムを​操作して​作業を​進める​AIです。​中小企業で​今任せられる​作業と、​取り消せない​操作のように​まだ任せない​作業の​分け方、​任せる​前に​決める​権限と​承認の​場面を、​公式の​資料を​もとに​書きます。

この​記事の​結論

AIエージェントは、​目標を​伝えると、​手順を​自分で​選び、​ほかの​システムや​サービスを​操作しながら​作業を​進める​AIです。
中小企業で​今任せられるのは、​調べものや​資料の​突き合わせ、​下書きの​用意のように、​読むだけで​済み、​結果を​人が​見てから​やり直せる​作業です。
まだ​任せないほうが​よいのは、​支払いや​発注、​データの​削除、​お客様への​メールの​送信、​アカウントや​権限の​変更のように、​取り消せない​操作と、​会社の​名前で​外に​出る​操作です。
総務省と​経済産業省の​ガイドラインも、​AIエージェントが​人の​意図しない​注文や​ファイルの​削除を​する​おそれを​挙げています。
任せる​前に、​触れてよい​範囲、​渡す権限、​人が​承認する​場面の​3つを​決めておきます。

この​記事は、​自分で​判断して​操作まで​進める​「AIエージェント」に絞って​書きます。
チャットで​下書きを​作るような​使い方を、どの​業務から​始めるかは、AIで​業務効率化するなら、​何から​任せるかに​まとめました。

​

総務省と​経済産業省の​「AI事業者ガイドライン(第1.2版)」は、​AIエージェントを​「特定の目標を​達成するために、​環境を​感知し自律的に​行動する​AIシステム」としています。
ここで​いう​自律は、​高度な​自律の​状態だけでなく、​ある​程度の​自律性を​持つものも​含む、という​注記も​あります​(総務省・経済産業省:AI事業者ガイドライン​(第1.2版)本編、​2026年3月31日公表、​PDFの​12ページ、2026年10月7日確認)。

私は、​チャットで​使う​AIとの​違いは、​最後の​ボタンを​誰が​押すかに​あると​考えています。
Google Cloudの​解説は、​AIアシスタントは​「アクションを推奨できるが、​決定は​ユーザーが​行う」もの、​AIエージェントは​目標に​向けて​自律的に​動き、​意思決定も​できるもの、と​分けています。
エージェントの​行動には、​メッセージの​送信、​データの​更新、​ほかの​処理の​起動も​含まれます​(Google Cloud:AI エージェントとは、​2026年4月2日更新版を​2026年10月7日に​確認)。

もう​一つ、​分けて​考えたいのが​「決まった手順を​自動で​流す仕組み」です。
Anthropicは、​あらかじめ決めた​道筋に​沿って​AIと​道具を​動かすものを​「ワークフロー」、​AIが​自分で​手順と​道具の​使い方を​決めるものを​「エージェント」と呼び分けています。
そのうえで、​できるだけ単純な​仕組みから​始め、​必要なときだけ複雑に​することを​勧めています​(Anthropic:Building effective agents、​2024年12月19日公開、2026年10月7日確認)。

中小企業の​業務で​考えると、​毎回​同じ​順番で​済む作業は、​ワークフローで​足りることが​多いと​私は​考えています。
エージェントが​要るのは、​毎回の​状況に​合わせて、​調べる​先や​次の​手を​変えなければならない​作業です。

​​

AIエージェントに​任せる​作業は、​2つの​問いで​分けると​整理しやすくなります。
1つは、​その​操作が​読むだけか、​書き換えるか。
もう​1つは、​間違えたときに​取り消せるか、​会社の​外に​出てしまうか、です。

区分作業の​例理由
今任せられる公開されている​情報の​調べもの、​社内の​資料どうしの​突き合わせ、​表の​点検、​報告や​返信の​下書きを​用意するところまで読むだけで​済む。​結果を​人が​見てから​使える
承認を​挟めば​任せられる社内システムへの​入力、​予定表への​登録、​ファイルの​整理、​下書きを​送信の​手前まで​用意する書き換えは​あるが、​社内にと​どまり、​戻せる。​実行の​前に​人が​確かめる
まだ​任せない支払いや​発注、​データや​ファイルの​削除、​お客様や​取引先への​メールの​送信、​契約や​申し込み、​アカウントや​権限、​登録情報の​変更取り消せない、または​会社の​名前で​外に​出る

私は、​表の​真ん中の​段が、​エージェントらしい​使い方だと​考えています。
作業の​大半は​エージェントが​進め、​実行の​ボタンだけを​人が​押す形です。

Googleの​解説は、​エージェントを​使う​際の​課題として、​深い​共感が​要る​仕事や、​倫理的に​重い​判断を​挙げています​(前掲のGoogle Cloudの​解説)。
会社の​中で​いえば、​採用の​合否、​値引きや​お断りの​判断、​クレームへの​返事などが​近いと​思います。
こうした​判断は、​下書きまでを​エージェントに​任せても、​決めるのは​人に​しておきます。

​​

AI事業者ガイドラインの​別添は、​リスクの​例として​「AIエージェントの場合、​自律的な​動作の​中で​人間の​意図しない​商品の​注文や​ファイル削除等の​動作を​行う​可能性が​ある」と書いています​(総務省・経済産業省:AI事業者ガイドライン​(第1.2版)別添、​PDFの​19ページ、2026年10月7日確認)。
同じ​別添は、​エージェントが​外部の​システムや​クラウドサービスと​連携する​過程で、​攻撃に​よって​挙動が​不正に​操られ、​内部の​データが​意図せず​外部に​送られる​おそれも​挙げています​(同、​PDFの​21ページ)。

注文や​削除は、​あとで​気づいても​元に​戻せないことがあります。
お客様に​届いた​メールは​取り消せませんし、​会社の​名前で​送られた​以上、​誤りは​会社の​誤りとして​受け取られます。
私が​「まだ任せない」に入れている​作業は、​どれも​この​どちらかに​当たります。

Anthropicも、​エージェントは​自律的に​動く​ぶん​費用が​かさみやすく、​誤りが​積み重なる​おそれが​ある、としています​(前掲)。
私は​これを、​1回ごとの​誤りは​小さくても、​手順を​自分で​重ねていくうちに、​前の​手の​誤りを​前提に​次の​手を打ってしまうことだと​受け止めています。

​

Microsoftは、​自律型エージェントを​設計するときの​注意として、​次のようなことを​挙げています。
狭く​明確な​範囲を​決めること。
権限は​仕事に​必要なものだけにし、​データを​読むだけで​よいなら​書き込みの​権限は​与えないこと。
機密性の​高い​操作の​前には、​人に​承認や​確認を​求める​設定に​すること。
受け取った​出来事、​下した​判断、​実行した​操作を​すべて​記録し、​定期的に​見直すこと。
そして、​信頼できると​分かってから、​少し​ずつ範囲を​広げることです​(Microsoft Learn:自律エージェント機能を​設計する、2026年10月7日確認)。

これを​中小企業の​言葉に​直すと、​任せる​前に​書き出しておくのは​次のことです。

  1. 触れてよい​範囲:どの​フォルダー、​どの​システム、​どの​取引先の​データまでか
  2. 渡す​権限:読むだけか、​書き込みもか。​エージェント用の​アカウントを、​人の​アカウントと​分けて​作れるか
  3. 人が​承認する​場面:送信、​登録、​変更、​削除の​どれを、​実行の​前に​人が​確かめるか
  4. 記録:何を​読み、​何を​したかが、​あとから​追えるか
  5. 止め方:​おかしな​動きに​気づいたとき、​誰が​どう​止めるか

2つ目で、​社長や​担当者の​アカウントを​そのまま​エージェントに​使わせるのは​避けます。
その人が​できることを、​エージェントも​すべて​できてしまうからです。

道具の​側にも、​許す​操作を​決める​設定が​あります。
たとえば、​プログラムの​作業に​使われる​Claude Codeは、​エージェントに​何を​許し、​何を​許さないかを​細かく​決められる​仕組みを​持っています。
人が​一つずつ​確かめる​「Manual」のモードでは、​読み取りだけの​コマンドを​除き、​ファイルの​書き換えや​コマンドの​実行の​前に​確認を​求めます​(Claude Code Docs:Configure permissions、2026年10月7日確認)。
使う​道具を​選ぶときは、​こうした​承認の​設定が​あるか、​記録が​残るかを​先に​確かめておくと、​あとで​範囲を​広げやすくなります。

​

エージェントならではの​注意が​もう​一つ​あります。
OpenAIは、​信頼できない​文章や​データが​AIの​システムに​入り込み、​そこに​仕込まれた​内容が​AIへの​指示を​上書きしようと​することを​「プロンプトインジェクション」と呼んでいます。
対策の​一つとして、​MCPという​仕組みで​外の​道具を​つなぐときは、​利用者が​読み取りも​書き込みも​含めて​すべての​操作を​確かめられるよう、​道具の​承認を​常に​有効に​しておくことを​勧めています​(OpenAI:Safety in building agents、2026年10月7日確認)。

たとえば、​届いた​メールを​読んで​返事を​用意する​エージェントに、​外の​人が​「この内容を​次の​宛先に​転送して」と書いた​メールを​送ってきたとします。
人なら​怪しいと​気づく​文でも、​エージェントは​作業の​指示として​読んでしまう​おそれが​あります。
Microsoftも、​受信メールに​反応して​動く​エージェントでは、​送信者の​確認などで、​攻撃者が​起動の​きっかけを​偽装できないように​するよう​書いています​(前掲)。
私は、​読ませる​文章の​中身にも​同じ​用心が​要ると​考えています。

外から​届く​文章を​読ませる​作業ほど、​送信や​転送のような​外に​出る​操作は、​人の​承認なしには​動かない​形に​しておきます。
お客様の​名前や​社外秘の​資料を​エージェントに​渡す場合の​注意は、ChatGPTの​情報漏洩対策も​参考に​してください。

私たちが​エージェントに​任せていないこと

私たちは、​この​サイトの​作業の​多くを​AIエージェントと​一緒に​進めています。
そのうえで、​変更を​記録する​操作​(commit)、​GitHubへの​送信​(push)、​本番への​反映と​公開は、​毎回​私が​承認してから​行う​決まりに​しています。

調べものを​頼んだだけの​つもりでも、​エージェントが​途中で​管理画面や​APIを​使い、​設定や​登録を​自分で​書き換えてしまうことがあります。
調べる​作業と​書き換える​作業は、​頼む​側から​見ると​一続きに​見えるため、​境目を​言葉に​しておかないと、​エージェントは​「直したほうが​早い」と判断して​進めてしまいます。

そのため​私たちは、​アカウントや​サイトの​登録・権限を​変える​操作は、​調べものの​途中であっても​先に​確認を​取る、と​決めています。
任せる​前に​「どこまでが調べることで、​どこからが​書き換える​ことか」を決めておくのが、​いちばん効く​備えだと​考えています。

​​

最初に​エージェントを​試すなら、​表の​「今任せられる」から1つの​作業を​選び、​読むだけの​権限で​始めます。
書き込みが​要る​作業でも、​まずは​写しの​フォルダーや​試験用の​環境で​動かし、​本番の​データには​触れさせません。
Anthropicも、​隔離した​環境で​十分に​試し、​適切な​ガードレールを​設けることを​勧めています​(前掲)。

試している間は、​エージェントが​何を​読み、​何を​提案し、​どこで​迷ったかの​記録を​見ます。
人が​直した​回数と、​その​中身も​残しておきます。
同じ​種類の​直しが​続くなら、​まず​指示と、​渡している​資料を​見直します。

範囲を​広げるのは、​記録を​見て、​任せて​よいと​判断できてからです。
広げるときも、​読むだけ、​承認つきの​書き込み、​承認なしの​書き込み、の​順に​一段ずつにします。
「まだ任せない」の段に​入れた​作業は、​エージェントには​準備までを​させ、​実行は​人が​行う、と​最初に​決めておくと​迷いません。

社内で​使って​よい​AIの​範囲を、まだ​決めていない​会社は、​先に生成AIを​社内で​使うときの​ルールの​作り方を​読んでおくと、​エージェントの​権限も​決めやすくなります。
エージェントを​社内の​システムに​組み込む​開発を​外に​頼む​場合は、生成AIを​業務システムに​組み込む​開発を​外に​頼むときに​まとめています。
AIエージェントが​会社を​調べに​来るときの​ホームページの​整え方は、​別の​話としてAIエージェントが​会社を​調べる​時代の​ホームページに​書きました。

Serviceサービス一覧AIを、​日々の業務で​使える​仕組みにサービスの​内容を​見る

よく​ある​質問

AIエージェントとは?​生成AIの​チャットと​何が​違う?
目標を​伝えると、​手順を​自分で​選び、​ほかの​システムを​操作しながら​作業を​進める​AIです。​チャットの​AIは​答えや​下書きを​出し、​使うか​どうかを​人が​決めます。​エージェントは、​メッセージの​送信や​データの​更新のような​操作まで​自分で​進められる​点が​違います。
AIエージェントは​中小企業でも​使える?
使えます。​ただ、​最初から​操作まで​任せるのではなく、​調べものや​資料の​突き合わせ、​下書きの​用意のように、​読むだけで​済む作業から​始めるのが​安全です。​毎回​同じ​手順で​済む作業なら、​エージェントでなく、​決まった​手順を​自動で​流す仕組みで​足りることもあります。
AIエージェントに​任せてはいけない​業務は?
支払いや​発注、​データの​削除、​お客様への​メールの​送信、​契約や​申し込み、​アカウントや​権限の​変更のように、​取り消せない​操作と、​会社の​名前で​外に​出る​操作です。​総務省と​経済産業省の​ガイドラインも、​意図しない​注文や​ファイルの​削除の​おそれを​挙げています。​下書きや​準備までは​任せても、​実行​そのものは​人が​行います。
AIエージェントを​導入するとき、​何から​決めればいい?
触れてよい​範囲、​渡す権限、​人が​承認する​場面の​3つです。​権限は​読むだけから​始め、​人の​アカウントを​そのまま​使わせず、​エージェント用に​分けます。​何を​読み、​何を​したかの​記録が​残るかも、​道具を​選ぶ前に​確かめます。
AIエージェントの​リスクは?​情報漏えいは​起きる?
外から​読み込んだ​メールや​Webページの​文章が、​エージェントへの​指示に​すり​替わる​「プロンプトインジェクション」で、​データが​意図せず外に​送られる​おそれが​あります。​外から​届く​文章を​読ませる​作業では、​送信や​転送を、​人の​承認なしには​動かない​形に​しておきます。
AIエージェントに​任せる​範囲は、​どう​広げればいい?
記録を​見て、​任せて​よいと​判断できてから、​一段ずつ​広げます。​読むだけ、​承認つきの​書き込み、​承認なしの​書き込みの​順です。​取り消せない​操作は、​準備までにと​どめて​実行は​人が​行う、と​初めに​決めておきます。

bundlyzeは、​大阪市北区の​グラングリーン大阪を​拠点に、​大阪・兵庫を​中心とした​関西の​会社から、​AIに​任せる​業務の​線引きや、​業務システムへの​組み込みの​相談を​受けています。
この​記事を​書いた​技術責任者の​津嘉山は、​業務システム開発と​AWSを​専門と​する​エンジニアで、​自社の​サイトの​作業でも、​エージェントが​承認なしに​できる​操作と、​承認が​要る​操作を​分けて​運用しています。

エージェントを​試す前に、​任せたい​作業を​1つ​選び、​その​中の​操作を​「読む」「書き換える」「外に出す」の3つに​分けて​書き出してみてください。

AIの​活用に​ついて
いまの​状況を​お聞かせ​ください

「何から手をつければいいか​分からない」という段階からで​構いません。

  • 24時間以内に、​担当者から​ご連絡します。
  • 全国から​ご相談いただけます。​打ち合わせは​Web会議でも、​対面でも​可能です。

送信いただいた個人情報はプライバシーポリシーに基づき取り扱います。