9月20日、SiliconAngleが「AI governance shifts toward provable control」と題した記事を公開した。この記事では、AIエージェントが本番環境に普及するなかで、企業のAIガバナンスが「何が起きたかの可視化」から「何が許可されていたかの証明」へとシフトしつつある動向について詳しく紹介されている。
エンタープライズのAIガバナンスが、ログとダッシュボードによる事後確認から、リアルタイムの認可証明へと転換を迫られている。Traefik Labs(マイクロサービス向けのAPIゲートウェイ・エッジルーティング製品を手がけるフランス発のインフラベンダー)CEOのSudeep Goswami氏と、SUSE(エンタープライズ向けLinuxおよびKubernetesディストリビューションを提供するオープンソース企業)の主権戦略担当Andreas Prins氏が、theCUBE ResearchのAppDevANGLEポッドキャストで語った内容をもとに、その構造的な変化を整理する。
「認証情報があること」と「その行動が許可されていること」は別問題
AIエージェントが普及する以前、企業のアクセス制御は「人間・アプリケーション・サービスアカウント」を前提に設計されていた。エージェントが別のエージェントにタスクを委譲し、APIを呼び出し、さらに別のサブエージェントに処理を渡すという連鎖は、この前提を根本から崩す。
Goswami氏はこの問題を端的に表現している。
「エージェントが何らかの認証情報を持っているとして、それは今この瞬間、この特定のアクションを実行することを許可されているのか? 単純な認証情報ではその問いに答えられない」
従業員バッジがビル入館を許可するからといって、財務トランザクションの承認権限まで付与されるわけではない。AIエージェントのガバナンスもこれと同じ構造が必要だ。エージェントのアイデンティティだけでなく、タスクの内容・環境・委譲チェーン・操作コンテキストに基づいてポリシーを判断する仕組みが求められる。
さらにGoswami氏は委譲のスコープについてこう述べている。
「あるエージェントが別のエージェントにタスクを渡すとき、その権限は縮小されるべきであり、漏れ出てはならない」
エージェント8,000体問題:把握できない規模が統治の前提を崩す
Prins氏は、あるエグゼクティブとの会話を紹介した。そのエンジニアリング組織では、約8,000体のエージェントが作成されていたという。なお、この数字はPrins氏が紹介した特定組織の事例であり、業界平均を示すものではない。
「いくつ作られたか把握できていなければ、それらが何をしていて、どんな機能を持つかも把握できていない」
この状況はCICD(継続的インテグレーション/継続的デリバリー)パイプライン普及時の課題と構造的に似ている。かつてソフトウェアチームは手動リリースから自動化パイプラインへ移行する際、承認フロー・セキュリティチェック・シークレット管理・リリースポリシーをコードとして明文化することを強いられた。Prins氏はエージェント管理でも同じ発想の転換が必要だと指摘する。
「同じ思考プロセスを繰り返す必要がある。再考し、そしてより重要なのは、コードとして表現することだ」
監査ログは改ざん可能である:暗号的証明への移行
ガバナンスにおいてより本質的な問題が、監査ログの信頼性だ。Goswami氏は車のオドメーター(走行距離計)を例に挙げる。車両のオーナーが走行距離を改ざんでき、報告も自分でしか行わないなら、その記録が正しいかどうかを第三者が検証する手段はない。
「ログは改ざんできる。そしていつ、どのように改ざんされたかを知る第三者的な手段がない」
この問題への対応として、暗号署名によるエージェント決定の記録が挙げられているが、それだけでは不十分だとGoswami氏は主張する。
「暗号レベルのロギング機能が必要だが、さらに生成後に証跡が変更されていないかを確認できる、第三者検証メカニズムも必要だ」
規制の厳しい業界では、「エージェントが何をしたか」に加えて、「その記録が事後に改ざんされていないことを独立して証明できるか」が問われる局面が来るとしている。
ソブリンAI:外部SaaSの制御プレーンに依存できない環境
記事中で引用された調査によれば、47%の回答者が接続・非接続の混在環境で運用しており、11%がオンプレミスまたはエアギャップ環境でのみ生成AIを展開している。エアギャップとは、セキュリティ上の理由からインターネットや外部ネットワークと物理的に切り離された閉域ネットワーク環境を指す。
防衛・医療・金融・政府などの規制業界では、AIモデル・ガバナンス制御・検証インフラのすべてを自組織がコントロールする環境内で動かす必要が生じる。
「自分でコントロールできない、あるいは自国の土地にない第三者SaaSサービスに依存した瞬間、すべての前提が崩れる」(Goswami氏)
Prins氏はモデルの選択(クローズドフロンティアモデル・オープンウェイトモデル・オープンソースモデル)とデプロイ環境(SaaS提供 vs 自組織管理インフラ)のそれぞれにトレードオフがあると述べ、こう結論付けている。
「規制が厳しければ厳しいほど、コントロールの度合いも高くなるべきだ」
ガバナンスの4つの問い
記事は、エージェントAIを採用する企業が答えるべき4つの問いを提示して締めくくられている。
- どのエージェントが動作しているか
- それぞれの権限は何か
- そのエージェントは、そのコンテキストで特定のアクションを実行することが許可されていたか
- 事後に、何が起きたかを独立して証明できるか
この問いに早期に答えられる組織が、エージェントAIをスケールさせながら認可・ガバナンス・信頼モデルの制御を保てるとしている。
なお、Traefik LabsはAPIゲートウェイとエージェントガバナンスのレイヤーを、SUSEはエンタープライズLinux・Kubernetesを中心とした基盤インフラとオープンソース技術のレイヤーをそれぞれ担い、「ソブリンAIを単独で実現できるベンダーは存在しない」(Goswami氏)という認識のもとでエコシステムアプローチを取っている。
詳細はAI governance shifts toward provable controlを参照していただきたい。




