2026年10月5日〜7日、日本経済新聞社主催の「GenAI/SUM 2026」が開催されました。
Citadel AIからはCEOの小林裕宜とCOOの松葉威人とが登壇し、AIエージェントの自律性を活かすためのガバナンスとセキュリティについて発信しました。
イベント初日の松葉による単独講演「AIエージェントを戦力に変えるAIガバナンス」では、自律的に動くエージェントに対応したリスク管理を取り上げました。以下は講演の概要となります。
対話型の生成AIでは、人が回答を確認してから業務に使えます。
しかし、AIエージェントは自ら計画し、ツールを選び、操作を実行します。
その過程で生じる多数のアクションを人が逐一確認していては、自律性による利点を活かせません。
リスクの一つが、タスクを進めるうちに依頼者の意図や委任範囲から逸脱する「インテントドリフト」です。
例えば、顧客ファイルを読む、要約を保存する、メールを送るという操作は、単独では問題がないように見えても、一連の行動としては顧客情報の社外流出につながる場合があります。
操作ごとの確認だけでは、こうしたリスクを捉えきれません。
外部資料に埋め込まれた悪意ある指示を、ユーザーからの指示と誤認する「間接プロンプトインジェクション」というリスクもあります。
エージェントがその指示に従うと、本来の依頼とは異なる操作を実行する危険があります。
自律性は価値と不確実性の両方を生むため、行動を一律に制限するだけでは活用の効果も損なわれます。
講演では、こうした課題への対策として、登壇当日の10月5日に発表した「Citadel Radar for Agents」を紹介しました。
複数のエージェント基盤に共通のポリシーを適用し、設定と実行の両面から全社のリスクを管理する製品です。
その役割を担うのが「ポスチャーマネジメント」と「セッションマネジメント」です。
ポスチャーマネジメントは、エージェントの権限や設定を可視化し、危険な設定の検知から是正方法の提示、修正後の確認までを支援します。
セッションマネジメントは、実行時の危険なアクションを検知・制御し、その記録を残します。

セッションマネジメントの特徴は、「Agent-Native型」のアプローチにあります。
EDR型、Proxy型、Gateway型による個々の操作や通信への「点」の介入に対し、エージェントの一連の行動を「線」として捉えることができます。
これを「コンテキストガードレール」と呼び、ユーザーの指示と行動のつながりを照らし合わせ、個々の操作だけでは見えない、当初の意図からの逸脱を検知し、制御します。
一方、小林は二日目のパネルディスカッション「AIエージェントは誰のために〜導入ブームの先にある経営判断を問う」に参加しました。
データ活用で成果を出すための議論を受け、業務に適したアクセス権限の整備が出発点になると説明しました。
ただし、エージェントが外部情報に含まれる指示に誘導されるなどして危険な操作を実行した場合、強いアクセス権限を持つエージェントほど被害が深刻化すると指摘しています。
人間の社員が常識や暗黙の了解で避ける行動も、エージェントが同様に避けるとは限りません。
こうした違いを踏まえ、リスクを恐れて導入を止めず、実際に活用を進めながら、自律的な行動に対応するセキュリティ対策を講じる必要があるとの考えを示しました。