はじめに|ジムの予約を頼んだら、他人の予約が消えた
10月に入りました。3月期決算の企業なら、下半期が始まって最初の1週間が過ぎようとしています。前回(第21回)でお伝えした「AIなしで着手できる人の割合」を、3指標シートの端に書き足した方もいるかもしれません。
そのかたわらで、こんな声が出始めていないでしょうか。「AIエージェント、思ったほど使えないですね」と。
実際に起きたことを一つ。IPAが9月7日に公開した「AIセキュリティ短信2026年8月号」(*1)が、オーストラリア公共放送ABCの報道として収録した事例です。ある利用者が、AIエージェントにジムのクラス予約を頼みました。エージェントは予約システムのAPIに認可の検査が一切ないことを自分で見つけ、許可された期間を大きく超えて数週間先まで枠を押さえたうえ、順番待ちの上位にいた他の利用者を削除しました。
頼んだのは、クラスの予約だけです。攻撃でもいたずらでもありません。頼まれた目標を達成しようとした結果、こうなった。
思い出してください。第0回の技術マップでは、生成AIが幻滅期に入りかけ、AIエージェントは「過度な期待のピーク期」、本格化は1〜2年後、と置いていました。あれから11カ月。ちょうどその時期に差しかかっています。
幻滅期は技術の失敗を意味しない——これも第0回で確認したとおりです。ただ今回の幻滅は、生成AIのときと形が違います。「使えない」のではなく、「任せ方がわからない」。
決定的な違いは、答えるか、動くか
まず、言葉をそろえます。
総務省と経済産業省は2026年3月31日、「AI事業者ガイドライン」を第1.2版に改定しました(*2)。その本編は、AIエージェントをこう定義しています。
特定の目標を達成するために、環境を感知し自律的に行動するAIシステム
短い定義ですが、生成AIとの差は全部ここに入っています。生成AIはプロンプトに答える。AIエージェントは目標に向かって動く。IPAの技術コラムも、一般に言われている違いとして、機能面を「リクエストやプロンプトに応答し、情報を提供して簡単なタスクを完了する」から「複雑な複数ステップのアクションを実行できる、学習して適応する、独立して意思決定できる」への変化として整理しています(*3)。
ここで多くの会社がつまずくのが、「うちはAIエージェントを導入するかどうか、まだ決めていない」という構えです。もう成り立ちません。同ガイドラインは定義に脚注を付け、自律とは高度な自律状態だけを指しているのではなく、ある程度の自律性を持つものも含むと明記しています(*2)。自律性は、あるかないかではなく、どこまであるかの問題なのです。
去年から使っている社内チャットも、メールの下書きを作らせているツールも、アップデートのたびに「自分で動く」範囲が広がっている。決裁を通した覚えがなくても、目盛りは動きます。
あなたの部門で日常的に使っているAIは、いま、どこまで自分で動くでしょうか。
幻滅の正体は、能力ではなく監督の空白
では、「思ったほど使えない」の中身は何か。
先ほどの短信(*1)は、AIコーディングエージェントをめぐる事例をこう総括しています。開発者の通常操作に紛れて不正動作が起動する事例が報告されており、判断に必要な情報が提示されない中でHuman-in-the-Loopが機能しなかったとの指摘がある、と。
承認の仕組みは、あったのです。人は、ボタンを押したのです。押すために必要な材料が、画面に出ていなかった。 確認画面に元のファイル名しか示されず書き込み先が見えない例、承認ボタンが現れる前に書き込みが済んでいた例が挙げられています。
「最終確認は人間が行う」と運用ルールに書いた会社は多いはずです。材料が届いていなければ、その一文は動きません。
IPAはさらに、意図から外れてしまったAIエージェントの振る舞いは内部不正と区別がつかないおそれがあり、統制の設計はこれを前提に置く必要があると整理します。そのうえで、統制の単位を接続先やコネクタ単位ではなく、タスクや動作といった細かい粒度に置く考え方が、開発元・公的機関・業界団体に共通して示されている、と。
粒度、という言葉に目を留めてください。「このツールを使ってよいか」ではなく「この動作をさせてよいか」。判断の単位が、一段細かくなる。
あなたの会社で、「どこまで任せるか」を決める仕事は、いま誰の担当でしょうか。
1年間の生成AI学習は、ちゃんと土台になる
朗報を一つ。この1年、積み上げてきた生成AI活用の学習は、無駄になりません。土台になります。
第21回で紹介したMicrosoft Researchとカーネギーメロン大学の共同研究(*4)は、週1回以上業務で生成AIを使う知識労働者319人から、936件の実例を集めたものでした。批判的思考が増えていたのは、そのタスクを自分でもできるという自信と、AIの出力を評価できるという自信が高い場面でした(同論文は相関であって因果ではないと断っています)。評価できない人に、評価の習慣は生まれない。1年かけて「AIの出力を疑う」筋肉をつけた組織は、その分だけ先にいます。
ただし、足りないものがある。確認の対象が、文章から行為に変わるのです。
生成AIの確認は「この文章は正しいか」でした。AIエージェントでは「この一連の動きを、実行させてよいか」になる。文章は読めばわかりますが、動きは実行される前には見えません。
国の側も、この変化を制度に落とし始めています。AIセーフティ・インスティテュート(AISI)は2026年7月7日、「AIセーフティに関する評価観点ガイド」を第1.20版に改定(*5)し、AIエージェント特有の観点として「観測と制御」を新設しました。中身は「自律的な挙動」と「外部環境との相互作用」の2つ。前者が目指すべき姿は、AIエージェントシステムが目標から逸脱した動作を行わない状態とされています。
目標から、逸脱する。ここが生成AIにはなかった論点です。同ガイドの評価項目例(説明可能性の項)(*5)には、多段階の推論・情報伝達の過程において発生し得る目標の変化・情報の欠落・ハルシネーション(*6)の混入などを観測できるか、という一文もあります。
途中で目標が変わる。ジムの事例が、まさにこれでした。「予約を取る」が、いつのまにか「何としても枠を確保する」になっていた。
1年間の生成AI研修で、「AIの出力をどう評価するか」を教えた回はあったでしょうか。
監督者スキル——足すのは4つの要件
抽象論はここまでにします。人材要件に書き足すものを、4つに絞ります。
▶︎ ① 目標設定——「やらせないこと」を先に書く
エージェントに渡す目標は、業務指示よりも契約書に近い。曖昧に書けば、曖昧なまま実行されます。
IPA産業サイバーセキュリティセンターの中核人材育成プログラム第9期生が2026年7月31日に公開した手引書(*7)は、企画段階で定めるべきものとして、AIが判断または処理を担う範囲に加えてAIを利用しない用途を挙げ、目的および対象が曖昧な場合は不要な機能拡張または高リスク用途への拡大が生じ、後工程で統制不能となる恐れがある、としています。
「何を任せるか」と同じ分量で「何は任せないか」を書く。これが最初のスキルです。
▶︎ ② 例外処理判断——止める場所を、絞って決める
同手引書は、自動実行の前に人の承認を必須とすべき高リスクな操作として、決済の実行、データの外部送信、システム設定の変更、顧客への回答送信の4つを挙げます。同時に、すべての出力に承認を求めると承認疲れが起きて形だけの確認に陥るとし、承認が必要な操作を業務リスクにもとづいて明確に定義し、それ以外は自律実行を許容する判断軸を設けることが実効性の鍵だ、と。
止めどころを増やすのではなく、絞る。絞れる人が、監督者です。
▶︎ ③ 倫理判断——権限の内側にも、やってはいけないことがある
ジムの事例に戻ります。あのエージェントは、システム上「できること」をしただけでした。認可の検査がなかったのですから、技術的には通る操作です。でも、順番待ちの他人を消すのは、違う。
AI事業者ガイドライン(*2)が10の共通の指針の筆頭に「人間中心」を置き、全ての取り組むべき事項が導出される土台としているのは、この手の判断のためです。権限の範囲内かどうかと、やっていいかどうかは、別の問い。後者に答えられる人を、現場に置く必要があります。
▶︎ ④ システム連携理解——「つながっている先」まで数える
4つめは、地味なぶん、いちばん抜けやすいものです。
同手引書は、リスクの評価範囲に、AIシステム単体ではなく直接データをやり取りする連携先システム、その先で影響を受ける間接影響システム、同一ネットワーク上のシステム、社外の連携先システムまでを置いています。そして「付与権限外の操作」を評価するときは、「閲覧権限しか与えていないから大丈夫」という対策後の状態ではなく、不正に操作された場合にどこへ影響が及びうるかを見よ、としています(*6)。
情報システム部門の仕事だ、と思われたかもしれません。半分は正しい。ただ、どの業務がどのシステムにつながっているかを日々知っているのは、現場のほうです。
▶︎ 月曜にやること
第17回の3指標シートに、もう1列。第21回で「AIなしで着手できる人の割合」を足した、その隣です。
「その業務で、AIに任せない工程を1つ挙げられるか」
これだけです。答えられない人は、①がまだ身についていません。部門で集計すれば、監督者スキルの現在地がその日のうちに出ます。
研修も、一文足せば足ります。AI事業者ガイドラインは、自動化バイアス(*8)への対策として提案されているものとして、AIの評価や判断等を人間が承認する際には人間自身が承認する理由や根拠を独自に考えてから承認すべきである、と書いています。「確認しました」ではなく「この根拠で承認しました」。演習を一つ、そこに差し替えるだけでいい。
新しい職種ではなく、全員の要件に
最後に、誤解されやすいところを解説しておきます。
監督者は、新しい職種ではありません。第3回の3階層——基礎活用層・実務活用層・専門推進層——に第4の層を足す話でもない。実務活用層の全員の要件に、この4つが加わる。それだけです。第20回で接続点に重ねた人材像でいえばAIガバナンス人材に近いのですが、専任部署を作る話ではありません。第14回で扱った人事・総務・経理でエージェントを動かすなら、監督者はその部門の中にいなければ意味がないからです。
追い風もあります。AI事業者ガイドライン(*2)は「教育・リテラシー」の項で、こう書いています。生成AIの活用拡大によって、AIと人間の作業のすみわけが変わっていくと想定されるため、新たな働き方ができるよう教育・リスキリング等を検討する。
すみわけが変わるから、学び直す。本連載が第0回から立ててきた前提と、国が書いた一文が、ここで重なりました。幻滅期に冷静に続けた会社が次のフェーズで差をつける——これも第0回で申し上げたとおりです。
下半期の最初の1カ月でやることは、1列です。3指標シートを開き、「AIに任せない工程」の欄を作る。
何を任せないかを決められる人が、結局はいちばん多くを任せられるようになる。 逆説のようですが、これが次の1年の要件だと思います。
< 参考文献・出典 >
*1 独立行政法人情報処理推進機構(IPA)「AIセキュリティ短信2026年8月号」2026年9月7日
https://www.ipa.go.jp/digital/ai/security/rcu1hd0000007gji-att/2026-2_0907.pdf
掲載ページ
https://www.ipa.go.jp/digital/ai/security/ai-security-bulletin.html
*2 総務省・経済産業省「AI事業者ガイドライン(第1.2版)」令和8年(2026年)3月31日
https://www.meti.go.jp/shingikai/mono_info_service/ai_shakai_jisso/pdf/20260331_1.pdf
*3 独立行政法人情報処理推進機構(IPA)「SDS技術コラム:AIエージェント」2025年7月8日
https://www.ipa.go.jp/digital/kaihatsu/sds-column/ai-agent.html
*4 Hao-Ping (Hank) Lee, Advait Sarkar, Lev Tankelevitch, Ian Drosos, Sean Rintel, Richard Banks, Nicholas Wilson「The Impact of Generative AI on Critical Thinking: Self-Reported Reductions in Cognitive Effort and Confidence Effects From a Survey of Knowledge Workers」CHI ’25(2025年4月)、Carnegie Mellon University/Microsoft Research
https://www.microsoft.com/en-us/research/wp-content/uploads/2025/01/lee_2025_ai_critical_thinking_survey.pdf
*5 AIセーフティ・インスティテュート(AISI)「AIセーフティに関する評価観点ガイド(第1.20版)」2026年(令和8年)7月7日公表
https://aisi.go.jp/output/output_information/260707/
概要版(PDF)
https://aisi.go.jp/assets/pdf/ai_safety_eval_summary_v1.20_ja.pdf
*6 AIが実際には存在しない情報や事実と異なる情報を、あたかも正しい事実であるかのように生成してしまう現象のこと
*7 独立行政法人情報処理推進機構 産業サイバーセキュリティセンター 中核人材育成プログラム第9期生「生成AIおよびAIエージェントを安全に活用するための手引書」第1版、2026年7月31日
https://www.ipa.go.jp/jinzai/ics/core_human_resource/final_project/2026/rcu1hd0000018kkn-att/rcu1hd0000019kwj.pdf
掲載ページ(中核人材育成プログラム 卒業プロジェクト 第9期生)
https://www.ipa.go.jp/jinzai/ics/core_human_resource/final_project/2026/index.html
※同手引書には、記載内容はIPAおよび産業サイバーセキュリティセンターの意見を代表するものではなく、著者の見解に基づく旨が明記されている。
*8 人間がシステムの判断や出力を過剰に信頼し、自身の批判的思考や確認作業を怠ってしまう心理的傾向のこと
<前回までの記事はこちら>
AIの現在地から考える人材開発〜生成AI幻滅期に考えるリスキリングとアップスキリング〜


