AIエージェント・ガバナンスのパラドックス:96%の企業が使用、12%しかガバナンスできない
- Aisha Washington

- 6月5日
- 読了時間: 17分
現在、企業の96%が本番環境でAIエージェントを運用している。94%がすでにスプロールの制御不能を訴えている。実際に自社で稼働するすべてのエージェントを棚卸しできるのは12%に過ぎない。
OutSystemsの2026 Agentic AI Production-Scale Survey(ITリーダー約1,900人を対象)によるこれらの数字は、エンタープライズソフトウェア史上最も偏った採用対ガバナンス比率を示している。デプロイメントの計算はレビューの計算を上回る速度で進み、今そのツケが回ってきている。
AIエージェントのガバナンスは、ほとんどの企業のロードマップでコーディングエージェントの展開やカスタマーサポートのパイロットの3四半期後ろに位置づけられていた。人気のエージェントルーティングライブラリ経由の3月のサプライチェーン侵害、約50万件のIDに影響する300GBの認証情報流出により、1週間で取締役会レベルの問題となった。Microsoft Agent Governance Toolkitは4月2日にGAを迎え、EYは4月7日に13万人規模のエージェント展開を発表した。2月に公開されたAnthropicのResponsible Scaling Policy v3.0は、エージェント展開を能力評価に明示的に紐づけた初のポリシーとなった。
本稿では、2026年におけるエンタープライズAIエージェントのスプロールの実態、採用とガバナンスのギャップがこれほど拡大した理由、そして本気のプログラムがどのように対処しているかを解説する。
The Governance Paradox in 2026
エンタープライズにおけるエージェント採用は、ガバナンスを1年ではなく、桁違いの規模で追い越した。
OutSystemsのagentic AI survey(2025年12月から2026年1月にかけて金融サービス、ヘルスケア、小売、製造業のITリーダー約1,900人を対象に実施)では、現在の状況を定義する3つの数字が明らかになった。調査対象企業の96%が本番環境でエージェントを保有、94%がスプロール懸念を報告し、12%のみが集中型ガバナンスを運用している。1つ目と3つ目の数字の開きがパラドックスである。ほぼすべての企業がエージェントを採用しているが、どこにすべてが存在するかを答えられる企業はほとんどない。
続いて明らかになった数字で状況はより鮮明になる。回答者の26%のみが自社環境で稼働するすべてのエージェントを棚卸し可能と回答した。62%はIT部門の監督外で事業部門がエージェントを展開していると認め、従来の「シャドー」パターンが自律型ソフトウェアに適用された形となっている。この2つのデータポイントがエージェントスプロールの運用面を示している。ほとんどのプログラムが未知のサーフェスを抱えていることを認識しており、誰がそれを作り出しているかも把握している。
規模予測は問題をさらに複雑にする。Gartnerは2026年末までにエンタープライズアプリケーションの約40%がタスク特化型エージェントを組み込むと予測しており、2024年の5%未満から大幅に増加する。IDCは年末までに13億を超えるアクティブなエンタープライズエージェントを予測している。Forresterの2026 WaveではAIエージェントガバナンスが最も急成長するインフラセグメントとして位置づけられ、2028年までのCAGRは約47%と見込まれている。暗黙の予測は、現在エージェント問題を抱えるすべての企業が18ヶ月以内に10倍の問題を抱えるというものだ。
有用な歴史的並行事例がある。2010年代半ば、企業は従業員がコーポレートカードでSaaS製品を購入し、IT承認なしに展開していることに気づいた。「シャドーIT」カテゴリはCloud Access Security Brokers、SaaS管理プラットフォーム、そして最終的にゼロトラストアーキテクチャにつながった。その是正には約5年を要し、完全なベンダーカテゴリを生み出した。エージェント版の同じ物語は、100倍の速度で進行しているように見える。2010年代のSaaSの過ちは今繰り返されており、年単位ではなく四半期単位に圧縮されている。
What "Sprawl" Actually Means Inside a Fortune 500
エージェントスプロールは抽象的なガバナンスのバズワードではない。事業部門がセキュリティ部門がプロジェクトの存在を知る前に本番データベースアクセスを持つエージェントを展開することである。
「エージェントスプロール」というフレーズはバズワードとしての地位を保っているが、根本的なパターンはきわめて具体的である。典型的なFortune 500プログラムでは3種類のスプロールが確認される。1つ目はインベントリスプロール:存在し、稼働中でツールアクセスを持つが、どの中央レジストリにも登録されていないエージェント。2つ目はパーミッションスプロール:本来のタスク範囲を大幅に超える認証情報やツールアクセスを持つエージェント。3つ目はオーナーシップスプロール:誤作動時に責任を負う指名された人間が存在しないエージェント。中堅企業プログラムの多くは少なくとも2つの露出があり、大企業は通常3つすべてに露出がある。
典型的な中堅組織は現在、12から40のエージェントフレームワークを同時に運用している。あるエンジニアリングチームは状態グラフモデルを理由にLangGraphを選択する。別のチームはエージェント役割のメタファーが既存プロセスに適合するためCrewAIを選択する。3つ目のチームはMicrosoft 365ライセンスにバンドルされているためMicrosoft Copilot Studioエージェントを展開する。4つ目のチームはエンジニアがカンファレンスで聞いた話を理由にAutoGenを実行する。これらの選択は個別には誤りではないが、まとまると各フレームワークが独自のログモデル、独自の認証フロー、独自の障害モードを持つ断片化された攻撃サーフェスを生み出す。
アイデンティティは断片化が最初に現れる場所である。ほとんどのエージェントフレームワークはデフォルトで「開発者の認証情報を使用する」または「共有サービスアカウントを使用する」というパターンを提供する。どちらも企業が人間のために構築したセキュリティモデルを破壊する。開発者が退職すると、展開したエージェントは残る。サービスアカウントの侵害が発生すると、そのアカウントを使用するすべてのエージェントが同時に影響を受ける。Oktaの2026年Q1におけるAgent Identityのローンチは、これが破綻していること、そしてすべてのエージェントが独自のスコープ付き権限を持つ固有のアイデンティティを必要とすることを明示的に認めたものだ。Microsoft EntraとAuth0も同じ目的地に向かって競争している。エージェントアイデンティティ標準を制する者が、デフォルトでガバナンスレイヤーを獲得する。
監査証跡は2つ目の構造的ギャップである。Graviteeの2026 Agentic AI Security Report(本番エージェントを運用する調査対象企業の88%でインシデントが発生したと報告)も部分的にはログに関する物語である。多くのエージェントフレームワークはツールコールレベルのデフォルト監査ログを備えていない。インシデント時にエージェントの行動を再構築しようとするセキュリティチームは、3つの異なるシステムからLLMトレース、ツール呼び出し、出力成果物を寄せ集めることになる。IDCのRitu Jyotiは96%という本番数字の別の側面を指摘する。「本番」とは「1つの内部FAQボット」から「顧客向けワークフローをオーケストレーションする数千のエージェント」まで幅がある。品質のばらつきは採用指標の中に隠れている。
2026年3月のTeamPCP侵害は、これらが仮定のリスクではないことを証明した。LiteLLM(人気のエージェントルーティングライブラリ)内部で使用されるパッケージに悪意のあるアップデートが配信され、約50万件のIDに影響する約300GBの認証情報とシークレットが流出した。LiteLLM supply chain incidentにより、エージェントインフラが第一級の攻撃サーフェスであることが確立された。直後にブログで述べたBruce Schneierの表現は「エージェントスプロールは2020年代のシャドーIT問題だが、より速く、より深刻だ」というものだ。Palo AltoのUnit 42は対応遅延の角度を加え、ガバナンスされていないエージェントを運用する企業はベースラインのエージェントインベントリを持つ企業より検知から封じ込めまでのギャップが約4倍長いと報告している。
Why the Governance Gap Got This Wide
AIエージェントの採用曲線は、業界が通常最初に走るガバナンスの周回をスキップした。
タイムラインを見ればギャップの理由は自明である。ChatGPTが2022年11月にviralとなり、初の本番グレードのエージェントフレームワークであるLangChainの初期エージェントプリミティブとAutoGPTの初期デモが2023年半ばにリリースされた。エンタープライズパイロットは2024年を通じて拡大し、本番展開は2025年に垂直に立ち上がった。エージェント向けの正式なガバナンスフレームワークが着地し始めたのは2026年Q1になってからである。「誰も持っていない」状態から「誰もが大規模に持っている」状態になるまで約3年を要した。クラウド採用は同等のガバナンス形式化に約5年、SaaSは約7年を要した。エージェントはサイクルを半分に圧縮した。
圧縮を駆動した3つの構造的要因がある。1つ目はエージェントに調達が不要なことだ。APIキーとLangGraphのimportを持つ開発者は、午後のうちに本番ツールアクセスを持つ自律ワークフローを展開できる。従来の技術波でガバナンスが追いつくのに十分な時間を与えていた調達ゲート(SOC2レビュー、ベンダーリスク評価、アーキテクチャレビューボード)は、「ベンダー」が公開パッケージレジストリから取得したPythonライブラリである場合にはバイパスされる。歴史的にガバナンスチームに数ヶ月の準備期間を与えていたオンボーディング曲線は、今や分単位で測定される。
2つ目の要因は継承である。主要なSaaSベンダーはすべて2025年にエージェントSKUを出荷した。Salesforce Agentforce、ServiceNow Now Assist、Microsoft Copilot Studio、Zendesk AI Agents、Workdayのエージェントスイート、これらはすべて企業がすでに購入済みのライセンスにバンドルされていた。企業がこれらのエージェントを展開することを決定したわけではない。ライセンス更新の一部として継承したのである。1つのベンダーに対して機能するガバナンスレビューは、典型的なFortune 500がデフォルトで持つ約15の異なるエージェントサーフェスにはスケールしない。インベントリ問題は、これらのエージェントの多くが技術的に企業のクラウドではなくベンダーのクラウド内で実行されているため、監査証跡の所有権に関する曖昧さを生むことでさらに悪化する。
3つ目の要因は、セキュリティコミュニティがまだLLM脅威モデルを調整している最中に、エージェント脅威モデルがその上に到着したことである。OWASPのLLM Top 10は2023年にリリースされたが、OWASP Agentic AI Top 10が形式化されたのは2026年Q1になってからである。この2年間のギャップが、企業がエージェントを大規模に展開したまさにその窓である。ASI01 Agent Goal Hijackはエージェントリストの新1位である。攻撃者がRAGポイズニング、操作されたツール出力、または細工されたユーザー指示を通じてエージェントの目的に影響を与えられれば、エージェントの正当な権限を武器化できる。ASI02 Prompt InjectionとASI03 Over-Permissioned Tool Accessが上位3つを占める。これらのカテゴリはいずれも2026年以前には正式な脅威カタログに存在しなかった。
GartnerアナリストのAnushree Vermaは結果を率直に表現した。「ガバナンス債務は2027年を通じてエンタープライズエージェントROIに対する最大の足かせとなる」。ギャップはポリシーの失敗ではなく、タイミングの失敗である。企業はエージェントを統治するためのツールが存在する前に購入し、今やエージェントがすでに稼働している状態で安全レイヤーを逆エンジニアリングしている。このパターンを早期に認識したプログラムは、ガバナンスを将来の作業フェーズとして扱い続けているプログラムよりも意味のある優位性を持っている。
What Serious AI Agent Governance Actually Looks Like
2026年に機能しているプログラムは、エージェントをソフトウェアではなく従業員のように扱い、アイデンティティ、権限、パフォーマンスレビューを備えている。
「問題を抱えていることを認識している」フェーズを脱したエンタープライズプログラムの間でパターンが現れつつある。3つの柱が繰り返し登場する。1つ目はインベントリである。見えないものは統治できない。4月2日にGAを迎えたMicrosoft Agent Governance ToolkitはCopilot Studio環境向けの frontrunner である。2月にシリーズBを完了した独立系ベンダーKiloは、Microsoft、AWS、Googleのエージェントサーフェスを横断した可視性を必要とする企業向けにマルチフレームワークインベントリを提供する。
2つ目の柱はアイデンティティである。各エージェントは共有サービスアカウントではなく固有のIDを必要とする。これにより、展開した人間とは独立して権限をスコープし、取り消すことができる。2026年Q1にリリースされたOktaのAgent Identity製品は現時点で最もクリーンな実装である。Microsoft Entraはベータで同等の機能を持つ。Auth0のエージェントアイデンティティ取り組みはまだ初期段階だが進行中である。このレイヤーを標準化する者が、隣接性だけでガバナンス市場の意味のあるシェアを獲得する。
3つ目の柱は評価である。行動評価がデプロイメントをゲートし、モデル評価がトレーニングをゲートするだけではない。2月24日に公開されたAnthropicのResponsible Scaling Policy v3.0はこれを明示した。一定の能力閾値を超えるClaudeベースのエージェントの展開には、定義されたエージェント評価スイートが必要となった。LangSmithは観測可能性と評価ツールの既存勢力である。Langfuseは規制産業が好むセルフホスト型オープンソース代替を提供する。Arize AIはエージェントレベルのドリフト監視を専門とする。2月にGAを迎えたWeights & Biases Weaveが評価ベンダーの短名单を締めくくる。
EYの事例は、3つの柱モデルがスケールすることを示す最大の実世界証明である。EYは4月7日、年間約16万件の監査を実行する13万人のアシュアランス専門家にエージェントAIを展開すると発表した。プラットフォームはMicrosoft Foundry、Fabric、Azure上に構築されたEY Canvasである。ガバナンスはエージェント単位ではなく監査単位で人間のサインオフにより実施される。すべてのエージェントアクションは結果に責任を負う指名された監査人に紐づけられる。EYのグローバルチェアであるJanet Truncaleは「実験ではない。アシュアランス業務の新しいベースラインだ」と表現した。この規模のプログラムが機能するのは、ロールアウト開始前にインベントリ、アイデンティティ、評価が整備されているからであり、後付けではないからである。
規制レイヤーは並行して強化されている。シンガポールのIMDAは2026年1月に初の国家Model AI Agent Governance Frameworkを公開した。ISO 42001(AIマネジメントシステム規格)は2026年3月に初のエンタープライズエージェントプログラム認証を発行した。EU AI ActのArticle 52a(自律エージェントシステムを対象)は2026年Q3に施行フェーズに入り、EUで事業を行う企業はエージェントレジストリの公開を義務付けられる。米国の企業は金融サービスやヘルスケアのバイヤーからのRFPに対応するためISO 42001経由で事前遵守しており、「ISO 42001認証をお持ちですか」という質問が調達アンケートに登場し始めている。NISTのAI RMF 1.2は1月にAgentic AI Profileを追加し、米国連邦調達の標準リファレンスになりつつある。
フロンティアラボはこの点で異なる位置づけを取っている。AnthropicのRSP v3.0はエージェント評価を能力ゲートとして扱い、最も積極的な姿勢である。3月に公開されたOpenAIのEnterprise AI Governance白書は、すべてのエンタープライズエージェントプログラムに必須の3つのインベントリ項目(エージェントID、意図宣言、ツールアクセスマニフェスト)を推奨している。Googleの2026 Responsible AI Progress Reportは「3層ガバナンス」(モデル、ツール、エージェント)を明示しており、企業がすでに構築に向かっている運用パターンと一致する。ラボは初めて、AI安全哲学ではなくエンタープライズアーキテクチャガイダンスのように読めるガバナンス意見を提供している。
今日から開始するプログラムにとって、実践的なプレイブックは明快である。Microsoft Agent Governance ToolkitまたはKiloを使用してインベントリから始める。OktaまたはEntraでアイデンティティを追加する。LangSmithまたはLangfuseを通じて評価を接続する。プログラム全体をNIST AI RMFおよびISO 42001にマッピングする。ツールは存在する。問題は、プログラムが次のインシデントがより不体裁なバージョンの同じ会話を強いる前に、それを使用する経営陣のスポンサーシップを持っているかどうかである。
The Contrarian Read
2026年の最大のガバナンス勝利の一部は、より多くのエージェントを展開するのではなく、より少ないエージェントを展開する企業からもたらされるだろう。
96%という本番採用数字は能力の表明であり、品質の表明ではない。「本番」にすべての内部FAQボットや月に1回ツールコールを実行するCopilot Studio生成ワークフローが含まれる場合、その指標は運用シグナルというより虚栄の数字に近づく。IDCの隠れたばらつきに関する指摘が重要な対抗フレームである。同じ数字が、福利厚生の質問に答える1つのエージェントを持つ企業と、顧客向けワークフローをオーケストレーションする数千のエージェントを持つ企業を覆っている。これらは比較可能なプログラムではなく、96%を一枚岩として扱うことは計画を誤らせる。
意味のある企業のサブセットにとって賢明な動きは、拡大ではなく統合である。成功しているガバナンスプログラムは「展開したエージェント」と並んで「廃止したエージェント」を測定するようになっている。より狭くスコープされたワークフロー、スケジュールされたジョブ、エージェントループのない決定論的スクリプト、またはより単純なLLMコールで置き換え可能なエージェントはすべて、インベントリに1つ少なく、管理するアイデンティティに1つ少なく、インシデント発生時に再構築する監査証跡に1つ少ないものである。Graviteeの調査対象企業における88%のインシデント率は、しばしば不可避のように語られる。IDCのばらつきの指摘と併せて読むと、スケール依存の問題のように見える。200のエージェントを持つプログラムは20のエージェントを持つプログラムよりインシデント発生確率が意味のあるほど高い。規模は常に味方とは限らない。
反論への反論は、予測される軌道が統合を一時的な修正にしているというものだ。IDCの2026年末までに13億のアクティブエンタープライズエージェントという予測は、統合が勝利する世界とは両立しない。現在抱えているインベントリを賢明に剪定する企業が何をしようとも、長期的にはより少ないエージェントではなく、より多くのエージェントへの道である。意思決定者にとって現実的なフレームは、今後18ヶ月が「持っているエージェントを統治する」か「必要としないエージェントを剪定する」かの選択であり、最良のプログラムは両方を並行して行うというものだ。現在のほとんどのプログラムはどちらも十分にできていない。
What to Watch Next
2026年後半はアイデンティティ標準、規制執行、そして2回目のサプライチェーン侵害によって決定される。
短期では、1〜3ヶ月窓はEU AI Act Article 52aの施行準備が支配する。EUで事業を行う企業はQ3に初のエージェントレジストリを公開し、レジストリの作成に伴い公開および内部の発見の波が予想される。それらのレジストリの一部はOutSystemsの62%という数字が示唆する「シャドーエージェント」を表面化させ、ガバナンスの会話は「ポリシーは何か」から「実行していたことが判明したもののリストは何か」へと移行する。
アイデンティティの統合は次の構造的イベントである。Okta、Microsoft Entra、Auth0はエージェントアイデンティティ標準の定義を競っている。勝者は隣接性によりガバナンスレイヤーを獲得する。2026年末までの単一の買収またはクロスベンダーアライアンスはあり得るものであり、ベンダー風景を意味のある形で圧縮するだろう。フレームワークの収束はより緩やかな弧で続く可能性が高い。OWASP Agentic Top 10とNIST AI RMFのAgentic Profileは年末までにコントロールを調和させる軌道にあり、ISO 42001認証をエンタープライズバイヤーにとってよりクリーンなターゲットにする。
主要なセキュリティ指標は2回目のTeamPCP級のインシデントである。Unit 42の、ガバナンスされていないエージェントに対する4倍の検知から封じ込めまでのギャップがカナリアである。広く展開されているエージェントフレームワーク(AutoGen、CrewAI、LangGraph、Model Context Protocol統合)における2回目のサプライチェーン侵害は、今後2四半期以内にあり得る。最初のインシデントはインベントリの必要性を示した。2回目はアイデンティティと分離の必要性を示すだろう。
フロンティアラボの方向性はより長い弧のシグナルである。AnthropicのRSP v3.0の「ガバナンスを能力ゲートとする」モデルは、OpenAIとGoogleによって採用されるか、明示的に拒否されるかのいずれかであり、その選択は今後10年のエンタープライズバイサイド要件を形作る。ガバナンス債務は現実であり、Gartnerの2027年を通じてROIを圧迫するという指摘はおそらく控えめである。実際の圧迫は、ガバナンス前の窓に展開されたレガシーエージェントを改修または廃止する企業にとって2028年まで及ぶ可能性がある。
Closing the 96-94-12 Gap
本稿冒頭の3つの数字は予測ではない。すべてのエンタープライズエージェントプログラムが現在採用対ガバナンス曲線のどこに位置しているかのスナップショットである。2026年にギャップを埋める組織は、エージェントインベントリを機能ではなくベースラインとして扱い、エージェントアイデンティティをサービスアカウントではなく従業員記録として扱う組織である。ツールは存在する。フレームワークは存在する。規制圧力は着地している。プログラムごとに依然として変数であるのは、AIエージェントガバナンスが次のインシデントの前にリソース配分されるか、後にリソース配分されるかである。ほとんどの企業は高くついてその区別を学ぶだろう。少数の企業は、コストがまだ時間と人員のみであった時点でインベントリの構築を開始したため、その教訓を回避できる立場にある。運用側の誰にとっても、最も実践的な出発点は、把握しているすべてのエージェントのリストと、把握していないと疑われるものの2つ目のリストを作成し、それら2つのリストの間のギャップを最初のプロジェクトとして扱うことである。AI-native second brainは、ナレッジワークツールというより、ガバナンスプログラムがその上で動作する制度的記憶のように見え始めている。


