top of page

企業のAI支出急増でアイデンティティ・ガバナンスが不可欠に

Google Newsは、企業のAI支出が、その背後で稼働するアイデンティティを多くの企業が統制できる速度を上回って増加しているという警告を取り上げた。この課題は、もはや実験的なチャットボットに限られない。AIエージェントは現在、データを要求し、業務アプリケーションを呼び出し、認証情報を生成し、企業システム全体でタスクを実行している。

この拡大は、セキュリティ上の問いを変える。企業はこれまで、どの従業員がリソースにアクセスできるかを決めることに注力してきた。今後は、同一環境内で人間のユーザー、サービスアカウント、アプリケーション・アイデンティティ、自動化ツール、AIエージェントを統制しなければならない。

その負担は、最高情報責任者、セキュリティ責任者、アイデンティティ担当チームにかかる。明確な所有者、限定的な権限、信頼できる監査証跡を維持しながら、より迅速なAI導入を支援するよう求められている。エージェントが作業を計画し、タスクを委任し、アプリケーションの境界をまたげる場合、これらの目標はしばしば相反する。

したがって中心的な問題は、企業がAIへの支出を増やすかどうかではない。その支出が追跡されない権限の層を拡大させることを、アイデンティティ・ガバナンスが防げるかどうかである。

企業のAI支出加速で何が変わったのか

エンタープライズAIは、行動を推奨するソフトウェアから、実際に行動できるシステムへと移行している。

従業員によるチャットボットの利用は、従来からあるガバナンス上の問題を生む。組織は、その従業員とアプリケーションがどの情報にアクセスできるかを決めなければならない。AIエージェントは、複数のシステムに接続し、認証情報を保持し、ツールを呼び出し、人が各手順を承認せずに作業を実行できるため、より難しい課題を生む。

エージェントが本番ワークフローに入ると、この違いは重要になる。カスタマーサービスのエージェントは、アカウント記録を読み取り、過去のやり取りを要約し、返金依頼を発行し、チケットを更新するかもしれない。コーディング・エージェントは、リポジトリを調査し、開発ツールを開き、インフラ変更を作成し、レビュー用のコードを提出する可能性がある。

どの行為にもアイデンティティが必要となる。また、認証後にそのアイデンティティが何をできるかを定義する認可も必要になる。ログインだけでは、そのエージェントが顧客データベース全体を読むべきか、それとも割り当てられた一つのタスクに必要な記録だけを読むべきかは判断できない。

従来のアイデンティティ・アクセス管理システムは、主に従業員、請負業者、アプリケーション、比較的予測可能なサービスアカウントを中心に設計されてきた。一般に、管理者が安定したロールを定義し、それに安定した一連の権限を付与できることを前提としている。

AIエージェントはこのモデルに負荷をかける。タスクは実行中に変化する可能性があり、一つのエージェントが別のエージェントやサービスにワークフローの一部を完了するよう依頼することもある。その結果生じる委任チェーンにより、元の権限がどこから来たのかを特定することが難しくなる。

企業支出が緊急性を高めるのは、資金を得たプロジェクトが増えるほど接続も増えるからだ。本番導入のたびに、APIキー、サービスアカウント、データコネクター、モデルエンドポイント、プラグイン、アクセスポリシーが追加される可能性がある。一つのAIアプリケーションに見えるプロジェクトでも、舞台裏では複数のアイデンティティを生み出しかねない。

Gartnerは、2026年のCIO調査の回答者の84%が、年内に自組織の生成AI向け資金を増やすと見込んでいると報告した。同社によるゼロトラスト・ガバナンスの議論では、AI生成情報の拡大に伴うデータの検証と既存ガバナンスポリシーの更新に焦点が置かれた。

その支出が自動的に安全でないシステムを生むわけではない。しかし、アイデンティティ担当チームが発見、分類、監視しなければならないプロジェクトの数は増える。また、事業部門が成果を期待する前に統制を設計するための時間も短くなる。

Google Newsの見出しはこの変化を捉えているが、実際の出来事は一つの報道より広範だ。エージェントは、定義された所有者と取り消し可能な権限なしには安全に稼働できないため、アイデンティティ・ガバナンスはAIインフラの一部になりつつある。

組織はもはや、アイデンティティ審査を最終的なコンプライアンス確認として扱えない。設計、導入、実行、廃止の各段階でアイデンティティに関する判断を行う必要がある。そうしなければ、放棄されたエージェントが、元のプロジェクト終了後も有効な認証情報や権限を残しかねない。

Google NewsがAI統制のギャップを指摘する理由

支出の急増は、AIに誰が責任を負うのかと、その行動を実際に制約できるのは誰かとの間にある統制のギャップを露呈させる。

IBMは、2026年6月に発表した最高情報責任者および最高技術責任者に関する調査で、このギャップを説明した。同社のAI統制調査によると、調査対象のリーダーの3分の2は、自らが完全には統制していないAIシステムに責任を負っていると回答した。

この調査結果が重要なのは、統制を伴わない説明責任が組織の曖昧さを生むためだ。CIOが企業全体のAIプログラムを担っていても、個々の部門が独自にモデルを選び、データソースを接続し、自動化を作成する場合がある。セキュリティチームが結果として生じたアイデンティティを把握するのは、審査やインシデントの後になるかもしれない。

AI調達も権限を分散させ得る。ある部門は、エージェント・プロジェクトとして説明せずに、組み込みエージェントを含むアプリケーションを購入する可能性がある。別のチームは、モデルAPIと既存の複数の自動化ツールを使い、社内ワークフローを構築するかもしれない。

どちらの導入でも、非人間アイデンティティが生まれる可能性がある。これらのアイデンティティは、クラウドプラットフォーム、ソフトウェアサービス、社内データベース、開発環境にまたがる場合がある。単一のインベントリが、その完全な経路を必ずしも把握できるとは限らない。

問題は単にアカウント数ではない。アイデンティティ・ガバナンスは、エージェントが何であるか、誰が所有するか、なぜ存在するか、どのリソースに到達できるか、そしてその権限がいつ失効すべきかという五つの情報を結び付けなければならない。

人間の従業員には、これらの問いのいくつかに対する自然な基準点がある。上司がアクセスを承認し、職務ロールが権限を制限し、退職時にはオフボーディング手続きが開始される。企業が同等の組織上の位置付けを作らない限り、AIエージェントにはそれに相当するものがない。

エージェントは、人間のユーザーから借りた権限を使う場合もある。この設計は導入を簡素化できるが、ログが人の行為とエージェントの行為を区別できなければ、帰属の特定を弱める。共有認証情報は、調査担当者がどのワークフローで使われたのかを把握できない可能性があるため、さらに大きなギャップを生む。

そのため、セキュリティチームは両側から圧力を受ける。事業リーダーは短い導入サイクルを求める一方、規制当局や顧客は機密情報への統制されたアクセスを期待する。アイデンティティ担当チームは、すべてのエージェント要求を長期の手作業審査に変えることなく、その両方を支援しなければならない。

統制のギャップはナレッジシステムにも及ぶ。企業のナレッジベースに接続されたAIアシスタントは、単体では無害に見える情報を取得できる。それでも、要求元のワークフローが本来はまとめて分析すべきでなかった複数の文書を組み合わせることで、機密性の高い事実を推論するおそれがある。

このため、アクセス制御はフォルダー権限を超えて拡張されなければならない。組織は、ユーザー、エージェント、データソース、生成された出力の間の関係を理解する必要がある。適切に構造化されたAIナレッジベースは検索の精度を高められるが、その価値は適切な境界を維持できるかどうかに依存する。

AIの変化がアクセスレビューより速い場合、課題はさらに難しくなる。四半期ごとの認定プロセスでは、ある目的のためにエージェントを承認するかもしれない。その数週間後、開発者が別のツールを追加したり、新たな分類のデータを処理できるようにしたりする可能性がある。

すると、静的な承認は導入済みシステムを反映しなくなる。アイデンティティ・ガバナンスは、新しい統合、より広いスコープ、変更された委任経路、修正された保持ルールを含む重要な変更を追跡しなければならない。

Google Newsは、予算増加によって顕在化するセキュリティ問題を取り上げている。企業はAIを通じて行動する能力に資金を投じている一方で、多くのガバナンス・プログラムは依然としてログイン能力の統制に注力している。

AIエージェントが権限を主要なトレードオフに変える

中核となるトレードオフは明快だ。エージェントは権限が広がるほど有用になるが、権限が広いほど障害の影響も大きくなる。

文章の下書きしかできないエージェントの運用リスクは限定的だ。顧客ファイルにアクセスし、決済システムを呼び出し、インフラを変更し、外部メッセージを送信できるエージェントは、より大きな価値を生み出せる。一方で、エラー、操作、認証情報の窃取によって、より大きな損害をもたらす可能性もある。

最小権限とは、定義されたタスクに必要なアクセスだけを付与する実践である。ロールは変化し、権限は蓄積するため、従業員への適用ですらすでに難しい。必要なタスクが動的に展開し得るエージェントへの適用は、さらに難しい。

請求書に関する異議を解決するよう割り当てられたエージェントを考えてみよう。請求書を読み、注文を確認し、契約を照合し、社内承認者に連絡し、調整案を作成する必要があるかもしれない。ただし、すべての請求書への恒常的なアクセスや、自らの調整案を承認する権限を得るべきではない。

広範なサービスアカウントを使えば、そのワークフローは容易に構築できる。狭くスコープされたアイデンティティは統制しやすいが、より精密なポリシー設計を必要とする。この緊張関係は、パイロットが本番サービスになった後に初めて表面化することが多い。

委任はさらに一層の複雑さを加える。オーケストレーションを担うエージェントは、専門エージェントにデータ取得や分析実行を依頼する場合がある。企業は、二つ目のエージェントがすべての権限を継承するのか、縮小されたサブセットを受け取るのか、一つの操作に限った一時的なアクセスを得るのかを決めなければならない。

権限が複数のエージェントを経由して渡る場合、ログはそのチェーンを保持しなければならない。調査担当者は、どの人間またはサービスがタスクを開始したか、どのエージェントが各判断を行ったか、どのリソースが使用されたか、結果としての行為が承認済みの目的の範囲内にとどまったかを把握する必要がある。

McKinseyは、エージェントに焦点を当てた技術が、3年以内に企業のサイバーセキュリティ予算の最大15%を占める可能性があると推計した。同社の分析では、支出はデータ保護と並んで、アイデンティティとガバナンスに集中するとされている。

この予測は、セキュリティアーキテクチャの転換を反映している。組織は長年にわたり、ネットワーク、デバイス、人間のアカウントを中心に統制を構築してきた。エージェント型システムでは、エージェントがその三つすべてにまたがって稼働し得るため、アイデンティティが中核的な強制実施ポイントとなる。

継続的認可は、考えられる対応策の一つだ。ログイン時に一度だけアクセスを承認するのではなく、システムが特定の行為が要求された時点でも許可されるかを評価する。この判断では、エージェント、タスク、リソース、時間、リスク水準、起点となったユーザーを考慮できる。

一時的な認証情報も露出を減らす。エージェントは一つのタスクに対する認証情報を受け取り、タスク終了時に自動的にそれを失うことができる。このアプローチは、盗まれたトークンの価値を限定し、不要になったアクセスが無期限に残る可能性を減らす。

ただし、どちらの手法もガバナンスの問題全体を解決するものではない。ポリシーエンジンには、エージェントの目的と所有者に関する信頼できる情報が依然として必要だ。一時的な認証情報でも、すぐに失効するからといって危険なほど広範な権限でないとは限らない。

企業にも職務分掌が必要です。支払いを提案するエージェントが、その支払いを承認または実行するべきとは限りません。影響の大きい操作には、人によるレビュー、異なる権限の下で動作する第2のエージェント、あるいは決定論的な業務ルールを求めることができます。

こうした統制は自律性を低下させるため、完全自動化されたワークフローを期待するチームを失望させる可能性があります。しかし、目標は最大限の自律性であるべきではありません。許容可能な証跡、説明責任、そして復旧手段を維持できる範囲で、最も高い自律性を実現することです。

ここで、企業のAI支出はアイデンティティ・ガバナンスと最も直接的に交わります。資金はモデル、インフラ、統合作業に充てられます。同時に、それらのシステムが実行できる操作を決定する統制にも資金を投じなければなりません。

アイデンティティ・セキュリティ市場にも証拠の問題がある

ベンダー調査は同じ方向性を示しているが、その数値は慎重に解釈する必要がある。

セキュリティプロバイダーは、急速なエージェント導入と脆弱なアイデンティティ統制を示す複数の調査を発表しています。ベンダーは顧客環境やインシデントの傾向を観察しているため、これらのレポートは有用なシグナルを提供します。一方で、それらはレポートを公表する組織が販売する製品を支えるものでもあります。

Teleportは、2026年の企業調査で、過剰な権限を持つAIシステムは4.5倍高いインシデント発生率と関連していたと報告しました。同社はまた、調査対象企業の92%がAIを導入する一方、アイデンティティ統制が遅れていると述べています。詳細は同社の企業向けセキュリティレポートに示されています。

これらの数値を普遍的な測定結果として扱うべきではありません。結果は、標本、質問文、定義、そして回答者がAI導入やセキュリティインシデントをどのように分類するかに左右されます。コーディング支援ツールを試験的に利用する組織は、エージェントに本番システムの変更を許可する組織と同一ではありません。

正確な比率に差があっても、大まかな傾向には信頼性があります。企業は非人間アイデンティティを増やしており、既存のアイデンティティプログラムの多くはサービスアカウントやAPIキーの棚卸しに苦慮しています。AIエージェントは、この既存の問題にさらに動的な振る舞いを加えます。

もう一つの制約は用語です。ベンダーはAIエージェント、マシンアイデンティティ、ワークロードアイデンティティ、サービスアカウント、非人間アイデンティティといった言葉を、それぞれ異なる意味で使用しています。調査は複数の自動化カテゴリをまとめながら、エージェント・ガバナンスを測定しているように見える場合があります。

この曖昧さは支出に関する主張にも影響します。ある企業は、強化された特権アクセス管理システムをAIセキュリティ投資に分類するかもしれません。別の企業は、同じ統制をクラウドプラットフォームや一般的なアイデンティティ予算から調達する可能性があります。

IDCは、計画されている世界のAI投資の16.7%がAIエージェントのセキュリティとガバナンスに割り当てられていると報告しました。CISOの優先課題に関する同社の分析では、ツールの乱立、技術的負債、スキルギャップ、ベンダーロックインも購買判断の障害として挙げられています。

この数値は買い手の有意な関心を示すものですが、支出が成熟したガバナンスを生み出していることの証明ではありません。組織は、信頼できるアイデンティティのインベントリや一貫した承認モデルを構築しないまま、重複するツールを購入することがあります。

統合は依然として難しい部分です。アイデンティティデータは、アイデンティティプロバイダー、クラウドプラットフォーム、シークレット管理ツール、人事システム、アプリケーションカタログ、セキュリティ運用プラットフォームに分散している可能性があります。エージェントのメタデータは、別の開発環境またはオーケストレーション環境に存在する場合があります。

ガバナンス製品が表示できるのは、接続されたシステムが明らかにする情報だけです。未承認または未発見のAI利用を指すシャドーAIは、その可視範囲の外に残る可能性があります。従業員が正式なアプリケーションを登録せず、消費者向けAIツールを業務データに接続することもあり得ます。

Oktaの2026年の調査は、経営層の自信と従業員の行動の間に乖離があると説明しました。同社はこの隔たりを、不明確なポリシー、未承認のAIツール、そしてエージェント型企業における不十分な安全対策に結び付けています。

慎重な結論は、すべての企業が直ちにアイデンティティ危機に直面しているということではありません。企業には、エージェントのアイデンティティ、有効な権限、実際の振る舞いを測定する一貫した仕組みが欠けている、ということです。

有効な権限は、割り当てられた権限より重要です。エージェントは複数のシステムからのアクセスを組み合わせたり、許可された情報源をまたいで情報を推論したりする可能性があります。個々の権限は単独では妥当に見えても、組み合わせた能力が想定された境界を超えることがあります。

したがって、テストは設定レビューにとどめてはなりません。セキュリティチームは、試行された操作、拒否されたリクエスト、委任のパターン、認証情報の利用、データの移動を観察する必要があります。また、エージェントが悪意ある指示を受け取った場合や、破損したコンテンツに遭遇した場合に、システムがどのように振る舞うかもテストする必要があります。

インシデント対応には別の不確実性があります。組織は一つのエージェントアカウントを無効化できても、それに関連するすべての認証情報、ワークフロー、下流タスクを特定できない可能性があります。完全な停止メカニズムには、インシデント発生前の依存関係マッピングが必要です。

証拠が支持するのは、特定のプラットフォームや統計への盲目的な信頼ではなく、注目の強化です。アイデンティティ・ガバナンスが有効になるのは、組織がエージェントの所有者、その実行可能な操作、そしてその権限がどのように終了するかを示せる場合に限られます。

ガバナンスの転換で圧力を受けるのは誰か

CIOは提供に関する圧力を担い、CISOはリスクの多くを担い、アイデンティティチームは運用負荷を引き継ぐ。

最高情報責任者は、AI投資を測定可能な事業成果へと転換することを求められます。分散した支出や互換性のないプラットフォームを管理しながら、プロジェクトをプロトタイプの段階から前進させなければなりません。ガバナンスの導入が遅すぎると、本番化が遅延したり、高コストな再設計を余儀なくされたりする可能性があります。

最高情報セキュリティ責任者は、異なるインセンティブに直面します。過剰なアクセスを防ぎ、不正利用を検知し、インシデントを説明しなければなりません。共有認証情報を通じて行動するエージェントは、これら3つの責務すべてを損なう可能性があります。

アイデンティティ・アクセス管理チームは、こうした優先事項の間に位置します。彼らはディレクトリ、認証、特権アクセス、アクセスレビュー、アカウントのライフサイクルを理解しています。一方で、エージェントのオーケストレーション、モデルの振る舞い、データガバナンス、アプリケーション設計を管轄していない場合があります。

企業が明確な責任を割り当てなければ、この役割分担はギャップを生みます。本番環境のすべてのエージェントには、その目的と結果を引き受ける事業責任者が必要です。また、統合、認証情報、ポリシー、監視を維持する技術責任者も必要です。

アイデンティティ統制はアーキテクチャに影響するため、開発者にも圧力がかかります。プロトタイプでは、環境変数に保存された単一の長期有効APIキーを使用するかもしれません。本番導入では、管理されたシークレット、範囲を限定した認証情報、ローテーション、有効期限、追跡可能なリクエストを使用すべきです。

こうした要件は、過小評価されがちなエンジニアリング作業を増やします。モデルは数秒で回答を生成できても、周辺システムは認可された情報を取得し、ツール呼び出しを検証し、判断を記録し、障害を処理し、安全でない再試行を防止しなければなりません。

企業の買い手は、モデルの品質だけを検討してはなりません。AI製品が、エージェントごとに独立したアイデンティティ、きめ細かな権限スコープ、管理者承認、エクスポート可能なログ、認証情報のローテーション、即時取り消しをサポートしているかを確認する必要があります。

また、ベンダーが委任をどのように扱うかも問うべきです。エージェントが別のサービスを呼び出す場合、顧客は下流のログにどのアイデンティティが表示されるか、元のユーザーコンテキストが維持されるかを知る必要があります。

データ所有者にも役割があります。アクセス判断を中央集権的なセキュリティチームだけに完全に依存することはできません。財務、医療、顧客、またはエンジニアリングのデータに責任を持つ人は、許容される目的と高リスクな操作を定義すべきです。

法務・コンプライアンスチームは証拠を重視します。エージェントが最小権限を使用するというポリシー文書は、どの権限が付与され、誰が承認し、どのような操作が行われ、いつアクセスが失効したかを示す記録よりも弱いものです。

従業員もガバナンスの転換を経験します。厳格に統制されたエージェントは、より頻繁に承認を求めたり、権限の範囲内で完了できないタスクを拒否したりする可能性があります。承認済みシステムが使いにくいと感じられる場合、こうした摩擦はユーザーに未承認ツールの利用を促しかねません。

したがって企業の対応では、統制と使いやすさの均衡を取る必要があります。ポリシーは、低リスクの下書き作成と影響の大きい実行を区別すべきです。両方に同じ承認プロセスを求めると、最も重要な保護を改善しないまま遅延を生む可能性があります。

調達部門は、製品をその権限に応じて分類することで、この区別を支援できます。文書を要約するツールは、記録を編集したり外部と通信したりするツールとは異なるリスクをもたらします。

取締役会は、AIプロジェクトの数ではなく、エクスポージャーに焦点を当てるべきです。公開情報への読み取り専用アクセスを持つ10のエージェントは、広範な本番認証情報を保持する1つのエージェントよりも運用リスクが低い場合があります。

この再定義により、アイデンティティ・ガバナンスは事業上の意思決定になります。すべての導入を同等のソフトウェア購入として扱うのではなく、AI支出を自動化される操作の価値とリスクに結び付けます。

したがってGoogle Newsの読者は、アイデンティティ・ガバナンスをめぐる動きを、作業の再配分として捉えるべきです。AI支出の増加は人間の責任をなくしません。その責任を、マシンの権限を設計、承認、監視する人々へと移します。

企業の買い手が次に注視すべきこと

次の段階は、エージェントの発表件数ではなく、アイデンティティのカバレッジ、権限の質、インシデント対応態勢によって測られる。

最初のシグナルは、主要なAIプラットフォームが相互運用可能なアイデンティティ標準を採用するかどうかです。現在、企業はエージェント環境ごとに異なるアイデンティティオブジェクト、ログ、ポリシーシステムを管理するリスクがあります。

共通標準は、組織がモデルプラットフォーム、オーケストレーションフレームワーク、クラウドサービス、業務アプリケーションをまたいで、エージェントを一貫して識別する助けになります。また、委任チェーンの保持も容易にします。

ベンダーがエージェントアイデンティティのサポートを発表するだけでは不十分です。買い手は、そのアイデンティティが一意で、永続的で、所有者に帰属し、既存の認証システムと互換性があるかを確認すべきです。さらに、下流のアプリケーションがそれを認識できることも検証する必要があります。

2つ目のシグナルは、実行時認可の品質です。多くのプラットフォームは設定時にアクセスを制限できますが、現在のタスクとコンテキストに照らして各操作を評価できるものは少数です。

実行時統制は、実務的な問いに答えるべきです。このエージェントは、このリクエストにおいてこの顧客記録へアクセスすることを許可されているか。得られた情報を社外へ送信できるか。財務上の操作には2回目の承認が必要か。

短期有効の認証情報、タスク単位のスコープ、ポリシーチェック、明確な拒否記録をサポートする製品に注目してください。こうした機能は、アイデンティティ・ガバナンスが管理上のレビューにとどまらず、実行の段階へ移行していることを示します。

3つ目のシグナルは、インシデントと監査から得られる証拠です。エージェントが予期しない振る舞いをした場合、操作された指示を受け取った場合、または想定した目的を超えて権限を使った場合に、企業は自社の統制が機能するかを知ることになります。

有用な公開証拠には、詳細なインシデントレポート、規制当局の調査結果、保険要件、監査ガイダンスが含まれます。こうした情報源は、組織がエージェントの操作を追跡し、関連するすべての認証情報を迅速に取り消せるかを示すことができます。

過剰な権限が減少すれば、アイデンティティプログラムが追いつきつつあるという見方を強めるでしょう。共有アカウントや不明確な所有権に関わるインシデントが増加すれば、支出が引き続きガバナンスを上回っていることを示すでしょう。

企業は、新しい標準を待たずとも、自社の現在地を測定し始められる。本番環境のエージェント数を把握し、所有者を特定し、認証情報をマッピングし、有効な権限を記録し、アクセスの有効期限を追跡すべきだ。

最初に役立つ指標はカバレッジである。組織は、発見していないエージェントを統制することはできない。インベントリには、エージェントを組み込んだ購入済みアプリケーション、社内で構築したワークフロー、従業員が作成した自動化を含めるべきだ。

2つ目の指標は権限の品質である。チームは、広範または恒久的なアクセス権を持つエージェントの数、リクエストが拒否される頻度、機密性の高い操作に追加承認が必要かどうかを測定すべきだ。

3つ目の指標はライフサイクルのパフォーマンスである。企業は、エージェントIDの作成、レビュー、変更、停止、廃止にどれだけ時間がかかるかを把握する必要がある。プロセスが遅いと回避策が促される一方、廃止時の統制が欠けていれば不要なアクセス権が残る。

最終的なテストとなるのが、インシデントへの対応準備だ。チームは、エージェントを無効化し、その認証情報を失効させ、キューに入ったタスクを停止し、影響を受けたリソースを特定し、操作の時系列を再構築できなければならない。

こうした措置を講じるために、企業が既存のIDシステムを放棄する必要はない。多くの組織は、それらのシステムがマシンID、一時的な権限、詳細なイベントデータをサポートしているなら、現在のガバナンスプロセスを拡張できる。

ただし、エージェントを従業員向けの役割に単に当てはめるだけでは、動的な委任やタスク固有のアクセスは解決しない。企業には、役職だけでなく、行動と目的を軸に設計されたポリシーが必要になる。

Google Newsは時宜を得た見出しを取り上げたが、長く続く論点は運用面にある。エンタープライズAIへの支出は、マシンの速度で権限を行使できるシステムを生み出している。IDガバナンスは、それらが誰の権限を使うのか、どこまで及ぶのか、そしていつ停止するのかを定めなければならない。

すべてのAI購入者にとって、次の問いは具体的だ。自組織は、本番環境のすべてのエージェントを列挙し、その所有者を特定し、有効な権限を説明し、無関係な業務を妨げずにそれらを取り消せるだろうか。答えがなお不明確であれば、AI予算はすでに、セキュリティ予算で対処すべきガバナンス上の責務を生み出している。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

脳内に検索バーを追加

ただremioに尋ねるだけ

すべてを思い出す

何も整理しない

bottom of page