この記事の結論
AIエージェントは、目標を伝えると、手順を自分で選び、ほかのシステムやサービスを操作しながら作業を進めるAIです。
中小企業で今任せられるのは、調べものや資料の突き合わせ、下書きの用意のように、読むだけで済み、結果を人が見てからやり直せる作業です。
まだ任せないほうがよいのは、支払いや発注、データの削除、お客様へのメールの送信、アカウントや権限の変更のように、取り消せない操作と、会社の名前で外に出る操作です。
総務省と経済産業省のガイドラインも、AIエージェントが人の意図しない注文やファイルの削除をするおそれを挙げています。
任せる前に、触れてよい範囲、渡す権限、人が承認する場面の3つを決めておきます。
この記事は、自分で判断して操作まで進める「AIエージェント」に
チャットで下書きを作るような使い方を、どの業務から始めるかは、AIで業務効率化するなら、何から任せるかにまとめました。
AIエージェントは、指示を待たずに自分で手順を選んで動くAI
総務省と経済産業省の「AI事業者ガイドライン
ここでいう自律は、高度な自律の状態だけでなく、ある程度の自律性を持つものも含む、という注記もあります(総務省・経済産業省:AI事業者ガイドライン(第1.2版)
私は、チャットで使うAIとの違いは、最後のボタンを誰が押すかにあると考えています。
Google Cloudの解説は、AIアシスタントは「アクションを
エージェントの行動には、メッセージの送信、データの更新、ほかの処理の起動も含まれます(Google Cloud:AI エージェントとは、2026年4月2日更新版を2026年10月7日に確認)。
もう一つ、分けて考えたいのが「決まった
Anthropicは、あらかじめ決めた道筋に沿ってAIと道具を動かすものを「ワークフロー」、
そのうえで、できるだけ単純な仕組みから始め、必要なときだけ複雑にすることを勧めています(Anthropic:Building effective agents、2024年12月19日公開、
中小企業の業務で考えると、毎回同じ順番で済む作業は、ワークフローで足りることが多いと私は考えています。
エージェントが要るのは、毎回の状況に合わせて、調べる先や次の手を変えなければならない作業です。
今任せられるのは、読むだけで済み、結果を見てからやり直せる作業
AIエージェントに任せる作業は、2つの問いで分けると整理しやすくなります。
1つは、その操作が読むだけか、書き換えるか。
もう1つは、間違えたときに取り消せるか、会社の外に出てしまうか、です。
| 区分 | 作業の例 | 理由 |
|---|---|---|
| 今任せられる | 公開されている情報の調べもの、社内の資料どうしの突き合わせ、表の点検、報告や返信の下書きを用意するところまで | 読むだけで済む。結果を人が見てから使える |
| 承認を挟めば任せられる | 社内システムへの入力、予定表への登録、ファイルの整理、下書きを送信の手前まで用意する | 書き換えはあるが、社内にとどまり、戻せる。実行の前に人が確かめる |
| まだ任せない | 支払いや発注、データやファイルの削除、お客様や取引先へのメールの送信、契約や申し込み、アカウントや権限、登録情報の変更 | 取り消せない、または会社の名前で外に出る |
私は、表の真ん中の段が、エージェントらしい使い方だと考えています。
作業の大半はエージェントが進め、実行のボタンだけを人が押す形です。
Googleの解説は、エージェントを使う際の課題として、深い共感が要る仕事や、倫理的に重い判断を挙げています(前掲の
会社の中でいえば、採用の合否、値引きやお断りの判断、クレームへの返事などが近いと思います。
こうした判断は、下書きまでをエージェントに任せても、決めるのは人にしておきます。
まだ任せないのは、取り消せない操作と、会社の名前で外に出る操作
AI事業者ガイドラインの別添は、リスクの例として「AIエージェントの
同じ別添は、エージェントが外部のシステムやクラウドサービスと連携する過程で、攻撃によって挙動が不正に操られ、内部のデータが意図せず外部に送られるおそれも挙げています(同、
注文や削除は、あとで気づいても元に戻せないことがあります。
お客様に届いたメールは取り消せませんし、会社の名前で送られた以上、誤りは会社の誤りとして受け取られます。
私が「まだ
Anthropicも、エージェントは自律的に動くぶん費用がかさみやすく、誤りが積み重なるおそれがある、としています(前掲)。
私はこれを、1回ごとの誤りは小さくても、手順を自分で重ねていくうちに、前の手の誤りを前提に次の手を打ってしまうことだと受け止めています。
任せる前に、触れてよい範囲・渡す権限・人が承認する場面を決める
Microsoftは、自律型エージェントを設計するときの注意として、次のようなことを挙げています。
狭く明確な範囲を決めること。
権限は仕事に必要なものだけにし、データを読むだけでよいなら書き込みの権限は与えないこと。
機密性の高い操作の前には、人に承認や確認を求める設定にすること。
受け取った出来事、下した判断、実行した操作をすべて記録し、定期的に見直すこと。
そして、信頼できると分かってから、少しずつ範囲を広げることです(Microsoft Learn:自律エージェント機能を設計する、
これを中小企業の言葉に直すと、任せる前に書き出しておくのは次のことです。
- 触れてよい範囲:どのフォルダー、どのシステム、どの取引先のデータまでか
- 渡す権限:読むだけか、書き込みもか。エージェント用のアカウントを、人のアカウントと分けて作れるか
- 人が承認する場面:送信、登録、変更、削除のどれを、実行の前に人が確かめるか
- 記録:何を読み、何をしたかが、あとから追えるか
- 止め方:おかしな動きに気づいたとき、誰がどう止めるか
2つ目で、社長や担当者のアカウントをそのままエージェントに使わせるのは避けます。
その人ができることを、エージェントもすべてできてしまうからです。
道具の側にも、許す操作を決める設定があります。
たとえば、プログラムの作業に使われるClaude Codeは、エージェントに何を許し、何を許さないかを細かく決められる仕組みを持っています。
人が一つずつ確かめる「Manual」の
使う道具を選ぶときは、こうした承認の設定があるか、記録が残るかを先に確かめておくと、あとで範囲を広げやすくなります。
外から読み込んだ文章が、エージェントへの指示にすり替わることがある
エージェントならではの注意がもう一つあります。
OpenAIは、信頼できない文章やデータがAIのシステムに入り込み、そこに仕込まれた内容がAIへの指示を上書きしようとすることを「プロンプトインジェクション」と
対策の一つとして、MCPという仕組みで外の道具をつなぐときは、利用者が読み取りも書き込みも含めてすべての操作を確かめられるよう、道具の承認を常に有効にしておくことを勧めています(OpenAI:Safety in building agents、
たとえば、届いたメールを読んで返事を用意するエージェントに、外の人が「この
人なら怪しいと気づく文でも、エージェントは作業の指示として読んでしまうおそれがあります。
Microsoftも、受信メールに反応して動くエージェントでは、送信者の確認などで、攻撃者が起動のきっかけを偽装できないようにするよう書いています(前掲)。
私は、読ませる文章の中身にも同じ用心が要ると考えています。
外から届く文章を読ませる作業ほど、送信や転送のような外に出る操作は、人の承認なしには動かない形にしておきます。
お客様の名前や社外秘の資料をエージェントに渡す場合の注意は、ChatGPTの情報漏洩対策も参考にしてください。
私たちがエージェントに任せていないこと
私たちは、このサイトの作業の多くをAIエージェントと一緒に進めています。
そのうえで、変更を記録する操作(commit)、
調べものを頼んだだけのつもりでも、エージェントが途中で管理画面やAPIを使い、設定や登録を自分で書き換えてしまうことがあります。
調べる作業と書き換える作業は、頼む側から見ると一続きに見えるため、境目を言葉にしておかないと、エージェントは「直した
そのため私たちは、アカウントやサイトの登録・権限を変える操作は、調べものの途中であっても先に確認を取る、と決めています。
任せる前に「どこまでが
最初の1つは、読むだけの権限で、記録を残しながら試す
最初にエージェントを試すなら、表の「今任せられる」から
書き込みが要る作業でも、まずは写しのフォルダーや試験用の環境で動かし、本番のデータには触れさせません。
Anthropicも、隔離した環境で十分に試し、適切なガードレールを設けることを勧めています(前掲)。
試している間は、エージェントが何を読み、何を提案し、どこで迷ったかの記録を見ます。
人が直した回数と、その中身も残しておきます。
同じ種類の直しが続くなら、まず指示と、渡している資料を見直します。
範囲を広げるのは、記録を見て、任せてよいと判断できてからです。
広げるときも、読むだけ、承認つきの書き込み、承認なしの書き込み、の順に一段ずつにします。
「まだ
社内で使ってよいAIの範囲を、まだ決めていない会社は、先に生成AIを社内で使うときのルールの作り方を読んでおくと、エージェントの権限も決めやすくなります。
エージェントを社内のシステムに組み込む開発を外に頼む場合は、生成AIを業務システムに組み込む開発を外に頼むときにまとめています。
AIエージェントが会社を調べに来るときのホームページの整え方は、別の話としてAIエージェントが会社を調べる時代のホームページに書きました。
よくある質問
AIエージェントとは?生成AIのチャットと何が違う?
AIエージェントは中小企業でも使える?
AIエージェントに任せてはいけない業務は?
AIエージェントを導入するとき、何から決めればいい?
AIエージェントのリスクは?情報漏えいは起きる?
AIエージェントに任せる範囲は、どう広げればいい?
bundlyzeは、大阪市北区のグラングリーン大阪を拠点に、大阪・兵庫を中心とした関西の会社から、AIに任せる業務の線引きや、業務システムへの組み込みの相談を受けています。
この記事を書いた技術責任者の津嘉山は、業務システム開発とAWSを専門とするエンジニアで、自社のサイトの作業でも、エージェントが承認なしにできる操作と、承認が要る操作を分けて運用しています。
エージェントを試す前に、任せたい作業を1つ選び、その中の操作を「読む」
AIの活用について、
いまの状況をお聞かせください
「何から
- 24時間以内に、担当者からご連絡します。
- 全国からご相談いただけます。打ち合わせはWeb会議でも、対面でも可能です。