top of page

Salesforce、Agentforce 360 AIエージェントでDOD IL5認可を取得

Salesforceは、Agentforce 360でImpact Level 5の認可を取得し、Google Newsで取り上げられた。これにより、機密性の高い米国防総省の業務ワークフローへ参入する道が開かれた。この承認は、管理対象非機密情報および非機密の国家安全保障システムデータを対象とする。機密扱いのワークロードは対象外だ。

この区別こそが今回の要点である。Salesforceは今後、認可済みの防衛環境内で自律型および支援型のソフトウェアエージェントを提供できる。ただし認可が証明するのは、その環境が必要なセキュリティ統制を満たしていることにすぎず、すべてのエージェントがあらゆる任務で確実に機能することを意味しない。

同社が最初に発表した導入先は、陸軍人事司令部である。Salesforceによると、同組織は1日あたり1,500件超の案件を処理し、月間5,500万件超の会話を管理している。これらの数字は大規模な事務負荷を示すものの、独立して報告された実績ではなく、あくまで同社の推計である。

したがって、当面の争点はSalesforceと他のソフトウェア企業との競争ではない。認可と運用上の証拠との間の競争である。国防総省はプラットフォームによる機密性の高いデータの取り扱いを認められるが、各導入には依然として、明確な権限、人によるレビュー、信頼できるソースデータ、そして測定可能な成果が必要となる。

この隔たりが重要なのは、Agentforce 360が単に質問に答えるだけではないためだ。エージェント型AIとは、目標を解釈し、行動を選択し、接続されたシステムを利用してタスクを完了するソフトウェアを指す。こうしたソフトウェアに軍の記録へのアクセスを与えることは、価値とリスクを同時にもたらす。

Salesforceはいま、この環境に参入する許可を得た。より困難な試験は、そのエージェントが内部で実際に行動を始める時に始まる。

Salesforceの認可が実際に変えること

Agentforce 360は今後、機密性の高い非機密の防衛データを扱えるようになり、省全体への導入を阻む大きな障壁が取り除かれる。

国防総省はこのプラットフォームを、一般にIL5と呼ばれるImpact Level 5として承認した。この認可により、承認済みのクラウド環境は、管理対象非機密情報(CUI)を保存・処理できる。また、非機密の国家安全保障システム情報も対象となる。

CUIは公開情報ではないが、機密情報でもない。人事、物流、調達、運用支援、その他の保護対象記録が含まれ得る。この情報を不適切に扱えば、重大なセキュリティおよびプライバシー上の影響を招く可能性がある。

そのため、この認可によりSalesforceは、実用的な防衛ワークフローをはるかに幅広く扱えるようになる。こうしたワークフローには、承認済みの環境と運用境界がなければ商用AIサービスが受け取れない記録が関与する可能性がある。

DOD agent plansによると、Agentforce 360はSalesforce Government Cloud Plus Defense上で稼働する。この環境はAWS GovCloudでホストされ、対象となる政府顧客向けに分離されている。

SalesforceはAgentforce 360を、企業データ、アプリケーション、事前定義されたアクションと連携するエージェントを構築するためのプラットフォームとして説明している。一部のエージェントは、情報を準備することで人を支援する。ほかのエージェントは、各段階で指示を待たずに、承認済みの手順を実行できる。

IL5の決定は、無制限のSalesforce機能群ではなく、承認済みのプラットフォーム境界に適用される。Salesforce自身のgovernment product matrixも、個別機能では認可状況が異なり得ると注意を促している。

この制約は見落とされやすい。組織は、商用のAgentforce機能がすべて防衛環境内で自動的に利用可能になると考えることはできない。管理者は、どのモデル、統合、チャネル、アクションが認可済みの境界内にあるかを確認しなければならない。

IL5は機密情報の処理も認可しない。防衛クラウドの分類はIL6でより厳格になり、同レベルはSecretに分類される情報をサポートする。IL7はさらに機密性の高い、トップシークレット環境を対象とする。

Salesforceによると、同社のMissionforce組織は、別個のエアギャップ化されたトップシークレット環境を運用している。エアギャップ環境は、データ移動を制限するため通常のネットワークから隔離されている。この説明は、新たなIL5認可が機密情報向け認可と同等であることを意味しない。

それでも新たなステータスは重要だ。これ以前は、Agentforceに関心を持つ防衛部門は、まずコンプライアンス上の敷居という問題に直面していた。今後、当局者は、適格な環境内でのユースケース、権限、統合、テスト、調達に注力できる。

認可は、「このプラットフォームではこのデータを扱えない」という答えを、「このワークフローに対してこのプラットフォームを評価できる」へと変える。門を開くことと、何を通すべきかを決めることは別である。

なぜ陸軍人事司令部が先行するのか

Salesforceは、反復的でレビュー可能なタスクの方が有用な自動化への道筋が明確なため、事務的なケース業務から着手している。

陸軍人事司令部は、人事プロセスを通じて兵士、退役軍人、民間人、家族を支援している。その業務には、大量のコミュニケーション、ケース記録、給付に関する質問、複数システムの情報を必要とする依頼が含まれる。

Salesforce幹部は、自動化されたケース要約を初期のAgentforce 360ユースケースとして挙げた。エージェントはケースから関連する詳細を集め、人間の分析担当者向けに要約を作成できる。その後、分析担当者は結果を確認してから次の対応を決定できる。

これは、エージェントに運用上の意思決定をさせるよりも範囲が限定されたタスクだ。入力ソースを定義でき、期待される出力には認識しやすい形式があり、人間は要約を元の記録と照合できる。

Salesforceによると、1日あたり1,500件超の案件がこの支援を受けられる可能性がある。また、人事司令部は月間5,500万件超の会話を管理していると推計している。同社は導入スケジュール、基準となる処理時間、精度、予想される滞留案件の削減について公表していない。

こうした欠けている測定値は重要である。会話量は、自律型エージェントが解決できる案件数と同義ではない。一部のやり取りは定型的だが、他には資格要件、争いのある記録、医療上の事情、重要な人事判断が関わる。

有用なパイロットでは、これらのカテゴリーを分けるべきだ。低リスクの依頼では、より高い水準の自動化を導入できる可能性がある。慎重な対応を要する案件では、人間のレビュアーが管理を維持し、エージェントの情報源と行動に関する明確な記録を残す必要がある。

Salesforceの先行するArmy contractは、この取り組みの商業的な経路を提供している。この無期限納入・無期限数量契約は、5年間の基本期間と5年間のオプション期間にわたり、上限額56億ドルとなっている。

契約上限額は、支出を保証するものではない。参加組織がこの契約枠組みの下で発注できる注文の最大額を定めるものだ。実際の業務は、予算措置されたタスクオーダーと実装の成功に左右される。

人事司令部のプロジェクトはこの契約の下に置かれている。これはSalesforceにとって目立つ最初の顧客となる一方、陸軍にはエージェントの挙動を評価するための限定的な環境を提供する。

ただし、事務業務は決して単純ではない。誤ったケース要約は、証拠の省略、本人情報の混同、方針の誤記、あるいは分析担当者を誤った結論へ導くことにつながり得る。大量処理は、低いエラー率であっても影響を増幅させる。

エージェントは接続される記録の品質にも依存する。システムに重複した本人情報、古い方針、欠落フィールド、一貫しない用語が含まれていれば、エージェントは弱い根拠に基づくもっともらしい回答を生成しかねない。

このため、文書に根拠を置くシステムを構築するチームは、自動化を追加する前にsearchable knowledge baseを必要とすることが多い。検索の品質、権限、バージョン管理、来歴は、モデルが推論を始める前に回答を形作る。

人事司令部はSalesforceに対し、自社プラットフォームがこうした基盤を管理できることを証明する機会を与える。意味のある成果は、AIに接続された会話の数ではない。分析担当者に修正、異議申立て、プライバシー事故、または目に見えない追加作業を増やさずに、サービスを迅速化できるかどうかだ。

Google Newsの注目は、より大きな防衛プラットフォーム戦略を覆い隠す

見出しはAIエージェントに関するものだが、Salesforceは主要な防衛ソフトウェア請負業者として、より幅広い地位を追求している。

Salesforceは2025年、国家安全保障に焦点を当てた組織としてMissionforceを設立した。そのリーダーたちは、この部門を既存企業の内部で活動するスタートアップと説明している。この組織は国防総省、情報機関、その他の連邦政府ミッションを対象とする。

この構造は、野心の変化を反映している。Salesforceはこれまで、政府プログラムを管理する大手システムインテグレーターを通じて技術を提供してきた。同社幹部は現在、より直接的に防衛案件を競い、元請業者としてより大きな責任を担うことを目指している。

陸軍契約はこの戦略を支える。対象はデータ統合、分析、クラウドサービス、コラボレーションソフトウェア、将来のエージェント型システムに及ぶ。Agentforceは単体のチャットボットではなく、より広範なアーキテクチャの一層となる。

これは、エージェントの価値がアクセスできるシステムに左右されるため重要だ。モデルは大規模な統合なしでもテキストを要約できる。しかし、適切な記録を見つけ、最新の方針を適用し、承認済みの更新を書き込めなければ、人事案件を解決することはできない。

Salesforceの強みは、ワークフローソフトウェアにおける確立された地位にある。同社のプラットフォームはすでに、記録、権限、業務ルール、ダッシュボード、API、ケース管理を接続している。Agentforceは、分離されたモデルから始めるのではなく、これらのコンポーネントの上に配置できる。

同社は、自社プラットフォームがモデル非依存であり、顧客がサポート対象の言語モデルから選択できるとしている。ただし、IL5構成には重要な例外がある。報道によれば、Salesforce当局者は認可を得るため、Anthropicモデルが無効化されていることを証明する必要があった。

この制限は、軍事アクセスとモデルの安全策をめぐるAnthropicと国防総省の対立に、このエンタープライズソフトウェアの話を結び付ける。Salesforceによると、国防総省が方針を変更した場合にAnthropicのサポートを復元できる、方針によって制御された設定がある。

現時点では、モデルの選択は政府方針に従う。この条件は、ベンダー中立性の限界を示している。プラットフォームは技術的な柔軟性を提供できるが、認可済みの導入は依然として、調達判断、セキュリティ規則、より広範な国家安全保障政策の下で運用される。

国防総省は、他のAIおよびインフラプロバイダーとの関係も拡大している。同省のclassified AI expansionには、OpenAI、Google、Microsoft、AWS、Oracle、Nvidia、Reflection、SpaceXが関わる契約が含まれる。

これらの企業がすべて、Salesforceと同じ形で競合するわけではない。基盤モデルのプロバイダーは推論エンジンを提供する。クラウド企業はインフラを提供する。エンタープライズプラットフォームは、モデルを記録やワークフローへ接続する。システムインテグレーターは、完全な環境を組み立てて運用する。

Salesforceは、ワークフロー層が戦略的に重要になると見込んでいる。防衛組織がSalesforce内でエージェントを構築すれば、同社はデータ、権限、自動化、人間によるレビューがどのように組み合わされるかに影響を及ぼせる。

運用ワークフローの置き換えは、単一のモデルエンドポイントを置き換えるより難しいため、この立場は持続的になり得る。一方で、依存関係を生む可能性もある。各機関は、エージェント定義、データマッピング、監視記録、アクションロジックが引き続き移植可能かを評価する必要がある。

Google Newsの見出しが示すのは、コンプライアンス上の節目だ。より大きな争点は、商用AIモデルと政府ミッションの間にある運用層を誰が支配するかにある。

認可はAIエージェントの妥当性を証明しない

IL5の承認はセキュリティ環境を対象とするものであり、運用上の保証には別個かつ継続的な評価プロセスが必要となる。

クラウド認可では、システムが特定の情報に対して求められる統制要件を満たしているかを審査する。その統制には、アクセス、ID、暗号化、監査、インシデント対応、人員、インフラ、データ処理が含まれ得る。

このプロセスは不可欠だ。必要な保護が欠けた環境に機微な情報が入る可能性を減らす。また、定義済みのリスクを評価・受容するための文書も各機関に提供する。

しかし、セキュリティ認可はエージェントが正確に回答することを証明しない。エージェントが正しい行動を選ぶこと、不確実性を認識すること、要求が権限の範囲外である場合に停止することも保証しない。

エージェント型システムは、通常の情報保管を超えるリスクをもたらす。エージェントが誤った記録を取得したり、方針を誤解したり、文書に埋め込まれた悪意ある指示に従ったり、誤った人物に対して有効な操作を実行したりする可能性がある。

ユーザーも曖昧な要求を出し得る。エージェントはその要求を意図より広く解釈し、複数の記録を変更するかもしれない。従来のソフトウェアは通常、明示的なルールに従うが、言語モデルのエージェントは独自に中間ステップを選択できる。

権限はそのリスクの封じ込めに役立つが、完全には排除できない。読み取り専用アクセスのエージェントはケースを変更できないが、それでも情報を誤って開示する可能性がある。書き込みアクセスを持つエージェントでは、推論に失敗した際の影響がより大きくなる。

国防総省の責任あるAIツールキットは、製品ライフサイクル全体にわたるリスクの特定と軽減を求めている。このライフサイクルのアプローチは、モデル、プロンプト、ツール、データ、方針が変わるとエージェントの挙動も変化し得るため、極めて重要だ。

したがって、テストは実際のタスクを反映しなければならない。一般的な言語ベンチマークでは、エージェントが陸軍の人事案件を正確に要約できるかは示せない。評価者には、代表的な記録、難しい例外ケース、敵対的入力、明確な採点基準が必要だ。

人間による監督にも、運用上の具体性が必要となる。人が関与し続けると言うだけでは、その人がすべての操作を承認するのか、ランダムサンプルを確認するのか、エスカレーションのみを扱うのか、完了後に誤りを修正するのかは分からない。

各モデルは異なる作業負荷とリスクを生む。すべての軽微なステップに承認を求めれば、期待された効率化は失われかねない。制限のない操作を許せば、誰かが気づく前に誤りが接続先システムへ広がる可能性がある。

実用的な導入では、影響度に応じて操作を分けられる。エージェントは要約や推奨を作成し、人が給付、ステータス、資格、公式記録に影響する変更を承認する。定型的な取得タスクには、テストが裏付ける場合、より軽いレビューを適用できる。

ログも同様に重要だ。運用担当者は、エージェントがどの記録にアクセスし、どの指示を受け、どのモデルバージョンが応答し、どの操作を試みたかを再構成できるべきだ。

システムは、不確実性を隠すのではなく示すべきでもある。矛盾する記録から作られた自信に満ちた要約は、明白な失敗より危険になり得る。証拠が不完全な場合にレビューを促すシグナルがユーザーには必要だ。

NISTの生成AIプロファイルは、信頼性、プライバシー、セキュリティ、透明性、サードパーティーのコンポーネントに関するリスクを重視している。こうしたカテゴリーは、モデル、データストア、統合、自動化された操作を組み合わせるプラットフォームに直接当てはまる。

Salesforceは、ガードレールがプラットフォームに組み込まれているとしている。各機関がテスト方法と運用結果を公表するまでは、これはベンダー側の主張にとどまる。重要なのはガードレールが存在するかではなく、現実的な失敗を止められるかだ。

真のトレードオフは速度と統制にある

国防総省は導入の迅速化を望んでいるが、エージェントの自律性を拡大するほど、より限定的な権限と強い根拠が必要になる。

防衛組織は正当な生産性の課題に直面している。職員は、分断されたシステム全体での検索、要約の作成、情報の転記、繰り返される質問への回答に時間を費やしている。遅延は管理業務のサービスと任務即応性の両方に影響する。

AIエージェントは、こうしたワークフローを圧縮する手段を提供する。1つのエージェントが記録を集め、指示を適用し、出力を作成し、その結果を転送できる。人間は、すべてのステップを手作業で繰り返す代わりに、完成済みのパッケージを受け取れる可能性がある。

この期待こそが、今IL5が重要である理由だ。同省はすでに商用の生成AIを広範に利用しており、個別の部門は物流、データ運用、計画、人材支援のためのエージェントを検討している。

しかし、速度と統制は逆方向に作用する。エージェントが独力で下せる判断が多いほど、誤った操作が及ぼす損害は大きくなる。エージェントを制限すればそのリスクは減るが、人件費の削減効果も限定される。

Salesforceの幹部は、人と並んで働くエージェントと、独立して行動するエージェントを区別してきた。この区別は有用だが、調達や監督には十分ではない。

エージェントはあるステップでは支援的であり、別のステップでは自律的になり得る。記録を独力で集め、要約を作成し、操作を推奨する一方、最終的な変更は人が承認するかもしれない。各ステップには、それぞれ固有の権限と評価が必要だ。

ミッションの文脈も、許容できるバランスを変える。定型的な問い合わせを要約することと、限られた装備を優先順位付けすることは異なる。連絡先情報の更新と、軍人の資格ステータスの変更も異なる。

最初の導入では、タスク単位の境界を公表すべきだ。各機関は、エージェントが何を読めるか、何を書き込めるか、いつ停止しなければならないか、どの判断に常に人間が必要かを把握する必要がある。

フォールバック手順も必要だ。モデルサービスが利用不能になった場合、ワークフローは安全に手動処理へ戻るべきである。監視が異常な挙動を検出した場合、管理者はケース履歴を失うことなく操作を停止できるべきだ。

ベンダーの集中も別のトレードオフを加える。統合プラットフォームは統合作業を減らし、一貫した統制を確立できる。一方で、データ、ワークフロー、エージェント定義、監視を1つの商用環境に集約する可能性もある。

Salesforceのモデル非依存型の設計は、単一のモデル供給元への依存を減らせる。ただし、より広範なワークフローが自動的に移植可能になるわけではない。各機関は、プロンプト、方針、評価、ログ、アクション定義を実用的な形式でエクスポートできるかテストすべきだ。

Anthropicに関する制限は、移植性が重要である理由を示している。政治的、法的、契約上の判断によって、モデルが承認済み環境から除外される場合がある。1社の提供元が利用不能になっただけで、防衛ワークフローが崩壊してはならない。

データアクセスも同様の課題をもたらす。有用なエージェントには広い文脈が必要だが、広い文脈は最小権限のセキュリティと衝突し得る。最小権限とは、定義されたタスクに必要な最小限のアクセスのみを付与することだ。

チームは、データ資産全体への一般的なアクセスより、小さく監査可能な権限セットを優先すべきだ。人事エージェントは、プラットフォームが接続されているというだけで、無関係な運用システムにアクセスすべきではない。

このアプローチは初期導入を遅らせる。ただし、より良い根拠も生み出す。各機関は、省全体に及ぶ約束から始めるのではなく、狭い境界内での性能を測定した後に自律性を拡大できる。

Salesforceが顧客の安全な拡大を支援できれば、同社は勝つ。認可が導入規律の代替となれば、信頼性を失う。

DODの展開が機能しているかを示す3つのシグナル

次の段階は、タスク単位の結果、認可範囲の拡大、各機関が実質的な統制を維持できることを示す証拠によって評価されるべきだ。

第1のシグナルは、陸軍人事コマンドの成果だ。Salesforceと陸軍は、初期のケース処理について、基準となる処理時間、滞留件数の変化、訂正率、エスカレーション、ユーザー満足度を報告すべきだ。

これらの指標では、下書きの要約と完了した解決を分けるべきである。人間がケースを完了させる場合でも、有用な下書きを作成するエージェントは価値を提供している。両方の活動を自律的な解決として数えれば、結果が見えにくくなる。

単一の正確性スコアより、エラーの重大度が重要だ。書式上の誤りと誤った給付判定は、同じ影響を持たない。報告では、無害な欠陥と、人や公式記録に影響するエラーを区別すべきだ。

不服申立て、手戻り、プライバシー事故を増やさずに処理が速くなれば、展開の信頼性は高まる。分析担当者が節約した時間を信頼できない要約の確認に費やすなら、信頼性は低下する。

第2のシグナルは、陸軍との契約に基づく新たなタスクオーダーの範囲だ。56億ドルの上限は能力を生むが、実際のオーダーが需要を示す。追加の部門が加われば、初期導入が信頼を生んでいることが分かる。

業務の種類も重要だ。要約から物流、保守、運用支援へと拡大すれば、プラットフォームの価値とリスクはいずれも高まる。各ユースケースには独自の評価を行うべきだ。

省全体への展開は、1つの構成をあらゆる場所に複製することを意味すべきではない。部門ごとに、異なる記録、方針、任務、リスク許容度を持つ。再利用可能なインフラであっても、ローカルでのテストが必要だ。

第3のシグナルは、Salesforceと防衛分野の顧客が具体的なガバナンスの詳細を公表するかどうかだ。有用な証拠には、権限モデル、評価スケジュール、インシデント手順、人間の承認ポイント、モデル変更の統制が含まれる。

Anthropicに関する制限がどのように変化するかも注視すべきだ。Claudeの復帰は技術的柔軟性を示すだろうが、より広範な方針上の対立を解決するものではない。無効のままなら、プラットフォームの中立性が依然として政府の方針に従属していることを示す。

Google Newsは新たな契約と導入発表を追う可能性が高い。読者はこうした節目を超えて、基礎となる証拠がより具体的になるかを問うべきだ。

最も重要な数字は、契約上限額でも総会話量でもない。検証済みの処理時間短縮、重大なエラー率、人間によるエスカレーション率、安全に完了したタスク数だ。

Salesforceは難しいコンプライアンスの閾値を越え、信頼できる最初の顧客を獲得した。しかし、自律型エージェントがDODの業務全体で大規模に運用できることは、まだ示していない。

テクノロジーの購入担当者、開発者、公共部門のリーダーにとって、次の一歩は明確だ。人事コマンドでの導入を追跡し、タスク単位の性能データを読み、認可されたインフラと検証済みの挙動を区別する。Salesforceは、自社のエージェントが成果を改善することを示す十分な証拠を公表するのか。それとも認可が最も強い成果であり続けるのか。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page