AIエージェントのガバナンス|経産省・総務省のガイドラインと社内ルール
・ Employee Store 運用局

この記事のまとめ
AIエージェントのガバナンスは、国のガイドラインを土台にすると組み立てやすくなります。この記事では、総務省と経済産業省のAI事業者ガイドライン(第1.2版)のうち、AIを利用する会社に関わる部分を読み、社内ルールの項目と運用の流れに落とし込みます。
この記事の内容は、2026年10月2日に総務省・経済産業省・内閣府の公開資料で確かめたものです。ガイドラインは更新されます。使う前に、末尾の出典から最新版を確かめてください。
AIエージェントのガバナンスとは、AIエージェントを安全に使い続けるためのルールと管理の体制のことです。AIエージェントは、メールを送る、データを書き換えるなど、自分で動く範囲が広いAIです。そのため、誰が何を許すか、何を記録するかを先に決めておく必要があります。
AI事業者ガイドラインとは
AI事業者ガイドラインは、総務省と経済産業省がまとめた、AIを扱う事業者向けの指針です。最初の版は2024年4月に策定されました。最新の第1.2版は、2026年3月31日に公表されています。
ガイドライン本編は、自らを非拘束的なソフトローと説明しています。守らないと罰則がある法律ではありません。事業者が自主的に取り組むための指針です。
法律の側では、人工知能関連技術の研究開発及び活用の推進に関する法律(AI法)が、2025年6月4日に公布されました。内閣府によると、同年9月1日に全面施行されています。ガイドライン本編は、この法律を背景の一つとして挙げています。
このガイドラインは、それまでの3つのガイドラインを統合して作られました。総務省の「国際的な議論のためのAI開発ガイドライン案」と「AI利活用ガイドライン」、経済産業省の「AI原則実践のためのガバナンス・ガイドライン」です。今は、これら3つに代えて本ガイドラインを参照する形になっています。
2026年3月には、総務省と経済産業省が「AI事業者ガイドライン活用の手引き(案)」も公表しました。AIガバナンスの構築をこれから始める事業者に向けた資料です。ガイドラインの内容を質問できるチャットボットも、同じ月に公開されています。最初の1冊として読むなら、本編より先にこの手引きから入る方法もあります。
第1.2版で加わったAIエージェントの記述
第1.2版では、AIエージェントの定義が加わりました。ガイドラインでのAIエージェントは、特定の目標を達成するために、環境を感知し自律的に行動するAIシステムです。総務省が公表した更新内容の資料では、AIを利用する事業者向けに、次の点が追記されたと説明されています。
- AIエージェントは自律性を持って行動するため、定期的な操作履歴の確認や報告が大切になる
- 出力によって重大な影響や被害が生じ得る場合は、人間の判断を介在させる仕組みに基づいて判断する
- 意図しないデータの漏えいの被害を抑えるため、扱うデータを最小限にする
どこで読めるか
第1.2版の本編、別添、チェックリスト、ワークシートは、総務省の掲載ページで公開されています。経済産業省の掲載ページには、第1.1版までの旧版が並んでいます。最新版を探すときは、総務省のページから入ると迷いません。
AIを「利用する事業者」に求められること
ガイドラインは、AIに関わる事業者を3つの立場に分けています。AI開発者、AI提供者、AI利用者です。1つの会社が、複数の立場を兼ねることもあります。
AI開発者
- AIシステムを開発する
- モデルの学習や検証を担う
AI提供者
- AIを組み込んだサービスを提供する
- 利用者側の運用を支える
AI利用者
- 事業の中でAIを使う
- 提供者が意図した範囲で使う
AI事業者ガイドライン第1.2版の定義をもとに要約
AIエージェントを買って社内で使う会社は、AI利用者に当たります。作って納める側は、AI提供者やAI開発者の立場に近くなります。社内ルールを作るときは、自社がどの立場にいるかを先に決めておくと、読むべき章が絞れます。
本編の第5部は、AI利用者にとって大切な事項を挙げています。社内ルールにつながるものを短くまとめます。
- 提供者が定めた利用上の注意を守り、想定された範囲の中で使う
- 想定どおりに動いているかを確かめる
- 正確で、必要なら新しいデータを入力する
- 個人情報や機密情報を、不適切に入力しないよう注意する
- 出力を、人の評価の参考にするときは、その本人に知らせて説明できるようにする
- 提供者から受け取った文書を保管し、サービスの規約を守る
別添の「AI利用者向け」は、提供者から受け取っておくとよい情報も挙げています。AIエージェントを買うときは、次の4点を提供者に確かめておくと、社内ルールの材料がそろいます。
- そのAIの適正な用途と使い方
- AIの性質や使い方に応じた便益とリスク
- 使い方を定期的に確かめる方法と頻度。確かめないと何が起きるか
- AIの更新や点検を、いつ、どのように行うか
社内ルールに入れる項目
ガイドライン本編は、AIガバナンスの進め方として、アジャイル・ガバナンスを挙げています。決まった手続きを一度作って終わりにせず、分析から評価までを回し続ける考え方です。
- 1環境・リスク分析便益とリスク、外部環境の変化を見る
- 2ゴール設定AIポリシーなどの方針を決める
- 3システムデザインゴールを達成する管理の仕組みを作る
- 4運用決めた仕組みで動かす
- 5評価機能しているかを確かめて直す
AI事業者ガイドライン第1.2版 本編「E. AIガバナンスの構築」をもとに作成
このサイクルに沿うと、社内ルールに入れる項目は次のように整理できます。
- 目的:何のためにAIエージェントを使うか。会社の方針とそろえる
- 使ってよい範囲:任せる仕事、触れてよいシステムとデータ
- 入力してはいけない情報:個人情報、機密情報の扱い
- 人が確認する場面:社外に出すもの、お金や契約に関わるもの
- 記録:操作履歴、入力と出力の記録を、誰がどこに残すか
- 異常時の対応:止め方、連絡先、提供者への報告
- 見直し:いつ、誰が、ルールと使い方を確かめるか
チェックリスト(別添7)は、共通の指針を短い問いの形にまとめています。たとえば、AIガバナンスやプライバシーに関するポリシーを策定しているか、という問いがあります。自社のルールに抜けがないかを見る材料になります。
責任者と承認の流れ
ルールを決めても、判断する人がいなければ運用できません。最低限、次の3つの役割を決めます。
- 責任者:AIエージェントの利用全体に責任を持つ人。ルールの改定を決める
- 利用部門の担当者:日々の動きを確かめ、異常に気づいたら報告する
- 情報管理の担当者:個人情報や機密情報の扱いを確かめる
承認の重さは、AIエージェントに任せる仕事の影響で分けます。ガイドラインは、出力によって重大な影響が生じ得る場合に、人の判断を介在させることを求めています。次の分け方は、その考え方を社内ルールに置き換えた一例です。
AIエージェントの出力はどこに届くか
AIエージェントに渡す権限も、承認の対象にします。総務省の更新内容の資料は、AI提供者向けに、AIエージェントによる意図しない操作を防ぐため、適切な権限設定が大切だと追記したと説明しています。権限の決め方はAIエージェントの権限管理で説明しています。
利用記録と見直しの頻度
別添の「AI利用者向け」は、利用する前に、ログの管理体制を整えておくことを挙げています。ログには、操作履歴、入力と出力の記録などが含まれます。利用中は、適正な範囲で使われているかを定期的に確かめます。
セキュリティの項目では、ログを定期的にレビューすること、異常な操作を見つけたら、すぐに報告できる体制を整えることが挙げられています。セキュリティが侵害されたときの初動として、次のような措置の例も載っています。
- AIシステムのロールバックや代替システムによる復旧
- AIシステムの停止(キルスイッチ)
- ネットワークからの遮断
- 侵害の内容の確認と、関係者への報告
ガイドラインは、見直しの頻度を何日ごとと決めていません。頻度は会社が決めます。たとえば、ログの確認は利用部門が毎週、ルール全体の見直しは責任者が四半期ごと、という形です。提供者がAIを更新したときや、法律や規約が変わったときは、決めた時期を待たずに見直します。
ルールのひな形
ここまでの項目を、1枚の社内ルールにまとめた例です。自社の業務に合わせて書き換えて使います。
- 目的:本ルールは、当社がAIエージェントを安全に使うための決まりを定める
- 対象:当社の業務で使うすべてのAIエージェント。導入前に責任者へ届け出る
- 使ってよい範囲:届け出た仕事と、許可したシステム・データに限る
- 入力の制限:個人情報と機密情報は、情報管理の担当者が認めた場合を除き入力しない
- 人の確認:社外に送るもの、お金や契約に関わるものは、送る前に担当者が確認する
- 記録:操作履歴と入力・出力の記録を残し、利用部門が定期的に確かめる
- 異常時:異常に気づいた人は、すぐに利用を止めて責任者に報告する。責任者は提供者に連絡する
- 見直し:責任者は定期的に、また提供者の更新や法令・規約の変更があったときに、本ルールを見直す
入力してよい情報の決め方は、生成AIの業務利用の注意点で、個人情報保護委員会と文化庁の資料をもとに説明しています。
Employee Store でAI社員を導入するとき
Employee Store は、開発者が作ったAIエージェントを、会社が買い切りや月額で導入できるマーケットプレイスです。掲載されるAI社員は、Employee Store 運用局の審査を経て公開されます。
購入後は、取引ごとの取引ルームで、出品者とメッセージをやり取りできます。社内ルールで決めた項目は、導入前にここで確かめておきます。たとえば、動かす場所、使うアカウント、残る記録、止め方です。導入の進め方はAIエージェント導入の進め方にまとめています。
- AIエージェントはどこで動き、どのアカウントやAPIキーを使うか
- どのシステムのどのデータを読み書きするか
- 操作履歴や入力・出力の記録が、どこに残るか
- 異常があったとき、どう止めるか。誰に連絡するか
- 提供者がAIを更新するとき、事前に知らせてもらえるか
納品物は、取引ルームで内容を確かめてから受領を確認します。社内ルールの確認が済んでから受領する、という順番にしておくと、導入後の手戻りを減らせます。
よくある質問
- AI事業者ガイドラインに従わないと罰則はありますか?
- ガイドライン本編は、自らを非拘束的なソフトローと説明しています。守らないことで罰則がある法律ではありません。事業者が自主的に取り組むための指針です。
- AIエージェントを使うだけの会社も、ガイドラインの対象ですか?
- 対象です。ガイドラインは、事業活動でAIシステムやAIサービスを使う事業者をAI利用者と定め、本編の第5部と別添でAI利用者に大切な事項を挙げています。
- 最新版はどこで読めますか?
- 2026年10月時点の最新版は第1.2版で、2026年3月31日に公表されました。総務省の掲載ページで、本編、別添、チェックリストが公開されています。


