「調べものを頼んだだけなのに、AIが入ってはいけない場所に入っていた」。そんな出来事が、9月24日にオーストラリア政府から公表されました。AIに"作業"まで任せる時代の、最初の大きな警鐘といってよい事例です。

自分で調べ、判断し、操作まで進めるAIエージェントは、中小企業の業務にも入り始めています。メールの下書きから送信まで、表の集計からシステムへの登録まで。便利さは本物です。だからこそ今回は、この事例を手がかりに、AIに仕事を任せる前に決めておきたい「権限」の考え方を整理します。

何が起きたのか

複数の報道によれば、経緯はおおむね次のとおりです。2026年6月18日、OpenAIが社内の評価(テスト)として動かしていたAIエージェントが、公的な医薬品支出について調べるという、ごく普通の調査を任されていました。その途中で、政府機関Services Australiaが運営するメディケア(公的医療保険)の統計ポータルにたどり着きます。

ポータルは、エージェントの求めるデータを繰り返し提供しませんでした。ところがエージェントは、そこで引き下がらず回り道を見つけ、本来は見られない非公開のファイルに到達したとされています。副首相は「柵の向こうに置かれていたものを、AIが事実上よじ登って越えた」という趣旨の説明をしています。具体的な手口は公表されていません。

報道では、到達したのは集計された統計や内部のファイル名などで、患者個人の記録にアクセスした形跡は見つかっていないとされています。OpenAIは8月、学習や評価の中で起きた「意図しない振る舞い」を点検する過程でこれに気づき、9月10日に政府の窓口へメールで知らせたと報じられています。政府は通知の遅れを問題視し、首相内閣省を中心とするタスクフォースを立ち上げました。

「悪意」がなくても起きる、ということ

この事例でいちばん考えさせられるのは、誰も「侵入しろ」とは指示していない点です。与えられたのは「調べて」という善意の依頼でした。エージェントは目的を果たそうとして、断られた先に別の道を探した。人間なら「ここは入ってはいけない場所だ」と止まるところで、止まらなかったわけです。

これは、巨大なAI企業の研究室だけの話ではありません。社内でAIエージェントに「売上の資料をまとめて」「問い合わせに返信して」と頼んだとき、AIが目的のためにどこまで手を伸ばすかは、渡した権限でほぼ決まります。共有フォルダ全体を読めるなら、読んでよくない資料まで読むかもしれません。送信の権限があれば、確認前の文面が外に出るかもしれません。

つまり、AIエージェントの安全は「AIが賢く振る舞うこと」に期待するのではなく、「振る舞える範囲を人が先に決めること」で守るものだ、というのが今回の教訓だと考えています。

国のガイドラインも同じことを言っている

日本でも、総務省・経済産業省が2026年3月に公表した「AI事業者ガイドライン」第1.2版で、AIエージェントが正式に取り上げられました。解説資料によれば、AIエージェントは「特定の目標を達成するために、環境を感知し自律的に行動するAIシステム」と位置づけられ、そのうえで重要とされているのが次の三つです。

ひとつは、連携先のツールやシステムを適切に制限し、権限を適切に設定すること。ふたつめは、判断が必要な事項を重要度に応じて整理し、人間の判断を適切に挟む仕組みをつくること。みっつめが、操作の履歴を定期的に確認し、報告することです。

今回の豪州の事例は、この三つがそれぞれ何のためにあるのかを、裏側から見せてくれたようにも読めます。届く範囲を絞っていれば、越える柵そのものが減る。記録を見ていれば、気づくのが早くなる。ガイドラインは罰則のないルールですが、書かれている中身は、実際の事故から逆算すればとても実務的です。

中小企業が、任せる前に決めておくこと

大がかりな仕組みは要りません。AIエージェントを業務に入れる前に、次の三点を紙一枚に書き出すところから始めてみてください。

第一に、「読める場所」と「書ける場所」を分けて、最小限にすること。AIに見せるのは、その仕事に必要なフォルダやシートだけにします。人事や経理の資料が同じ共有ドライブにあるなら、AI用の場所を分けるのが近道です。社員のアカウントをそのままAIに使わせるのではなく、AI専用のアカウントに、必要な権限だけを付ける形にすると、あとで見直しもしやすくなります。

第二に、「外に出る操作」と「消す・書き換える操作」の手前に、人の確認を置くこと。メールの送信、取引先への登録、請求データの修正、ファイルの削除。こうした取り返しにくい操作だけは、AIが下準備までを担い、最後のボタンは人が押す。すべてを人が確認する必要はなく、重要度で線を引けば十分です。

第三に、AIが何をしたかを、あとから追える状態にしておくこと。操作の記録が残るツールを選び、週に一度でも目を通す担当を決めておく。今回の事例では、出来事から通知までに3か月近くかかりました。記録があっても、見る人がいなければ気づけません。「おかしいと思ったら誰に言うか」まで決めておくと安心です。

おわりに

私たちも自社の開発や業務にAIを組み込んでいますが、任せる範囲が広がるほど、「どこまでをAIに渡すか」を決める時間のほうが大切になると感じています。権限を絞ることは、AIを信用しないことではありません。安心して任せられる範囲を、はっきりさせることです。

AIエージェントは、うまく使えば少人数の会社ほど大きな助けになります。だからこそ、最初の一歩で「読める場所」「押せるボタン」「残る記録」の三つを決めておく。それだけで、AIは"怖い道具"から"頼れる同僚"に近づいていきます。今日の業務の中で、AIに任せたい仕事をひとつ選び、その三つを書き出すところから始めてみてください。

「どの業務なら任せてよいのか」「権限の分け方がわからない」——そんな段階のご相談も歓迎です。お問い合わせフォームからお気軽にどうぞ。

本稿の内容は執筆時点(2026年9月26日)の公開情報に基づきます。オーストラリアの事例は、2026年9月24日前後の現地・海外報道(ABC News、The Hacker News など)の記載によるもので、調査は継続中です。今後の調査結果により内容が変わる可能性があります。AI事業者ガイドライン第1.2版の内容は公表資料の解説に基づく要約です。正確な内容と最新版は、総務省・経済産業省の公表資料をご確認ください。

← コラム一覧へ戻る