「AIに任せたい。でも、どこまで触らせていいんでしょうか」。この迷いは、ここ半年でかなり現実的になりました。文章を作るだけならまだいい。ファイルを読む、設定を直す、社内ツールを操作するとなると、話が一段変わります。
Anthropicは2026年5月25日、Claudeを自社の各製品でどう「封じ込めている」かを公開しました。読んでみると、これは大企業だけの話ではありませんでした。中小企業のAI導入に置き換えて、渡す権限の線引きを整理します。
先にまとめ
論点は賢さではなく、失敗したときに届く範囲です。人が毎回承認する運用は、回数が増えるほど形だけになります(Claude Codeでは承認率が約93%でした)。だから、危ない場所へそもそも行けないようにしておく。始め方は簡単で、「AIに渡さないもの」を先に決めるだけです。
AIを業務に入れたい経営者・担当者に向けた内容です。モデルの性能比較を探している方には向きません。
論点は「賢さ」ではなく「触れる範囲」
Anthropicの記事の中心にあるのは、AIが賢くなるほど、失敗したときに届いてしまう範囲も広がるという問題です。英語では blast radius、爆風の届く範囲という言い方をしています。物騒ですが、的確な比喩です。
| 任せる内容 | 失敗したときに届く範囲 |
|---|---|
| 文章の下書きを作る | 書き直せば済む |
| 社内フォルダのファイルを読む | 見せてよい範囲を誤ると、情報が広がる |
| 設定やデータを書き換える | 元に戻す作業が発生する |
| 顧客へ直接送る | 取り消せない。謝罪から始まる |
大事なのは、「AIが間違えるかどうか」だけを見ないことです。間違いをゼロにできないなら、間違えても被害が広がらない置き方にする。これが封じ込めの考え方です。表の上のほうから渡していけば、事故の規模は自然に小さくなります。
人の承認だけに頼ると、だんだん形だけになる
印象に残る数字がありました。Claude Codeで、ユーザーが権限確認の画面をおよそ93%承認していたという記録です。確認が何度も出れば、人はだんだん読まなくなる。誰にでも心当たりのある話だと思います。
流れは決まっています。最初は「この操作を許可しますか」を丁寧に読む。似た確認が続いて、内容を流し見するようになる。そして急いでいる日に、危ない操作も同じ勢いで通してしまう。承認疲れです。
人の側が悪いわけではありません。1日に何十回も出る確認を、毎回同じ集中力で読める人はいない。仕組みのほうが、人の性質に合っていないだけです。
つまり「毎回、人がOKを押すから安全です」では足りません。押す前に、そもそも危ない場所へ行けないようにしておく。そのほうが長く続きます。確認の回数を増やすほど安全になる、という感覚は、現場では逆に働きます。
封じ込めは、AIの周りに作る仕事部屋
Anthropicは、守る対象を大きく3つに分けています。AIが動く環境。AIが相談するモデル。そして実行の前後に挟む仕組み。中小企業向けに言い換えるなら、AI専用の仕事部屋を作るイメージが近いです。
部屋に入れる資料を選ぶ。持ち出しの窓口を1つにする。作業の記録を残す。この3つが揃えば、部屋の中で何が起きても、外へは広がりません。特別なソフトを買う話ではなく、置き場所と権限の設計の話です。
具体的に想像してみてください。AIに社内の共有フォルダを丸ごと見せると、確かに便利です。過去の見積書も、議事録も、契約書も参照して答えてくれます。ただ、その状態で「先月の取引条件を教えて」と聞ける人が社内に5人いるなら、実質5人が全部の契約書を読めることになります。権限を渡した相手はAIですが、広がる先は人です。
「全部見せたほうが便利」なのは、そのとおりです。ただ、便利さを優先して鍵束を丸ごと渡すと、あとから回収するのが大変になります。最初は狭く、慣れたら少しずつ広げる。順番はこちらです。
まず決めるのは「渡さないもの」
実務では、何をさせるかより先に、渡さないものを決めたほうが進みます。専門的なセキュリティ設計がなくても、今日から書き出せるからです。
- check_circle顧客の個人情報、契約金額、未公開の採用情報
- check_circle削除・上書き・送信・公開など、戻しにくい操作
- check_circle会社の全アカウントに入れる管理者権限
- check_circle確認なしで顧客へ届く返信文や請求書
以前の記事「AIに任せていい業務、任せちゃダメな業務の線引き」でも触れましたが、AIは下書きや分類には向いています。責任の重い最後の一手だけ、人が握っておく。この形が、いまのところいちばん無理がありません。
今日やるなら、この3ステップ
いきなり本格的な隔離環境を作らなくて大丈夫です。まず、AIに触らせる仕事を1つ選び、そこに小さな境界線を引いてみてください。
- AIに読ませる専用フォルダを1つ作る。
そこに入れた資料だけを見せます。判断が「どのフォルダに置くか」に変わります。 - 最初の権限は「読む・要約する」だけにする。
書き換えと送信は、まだ渡しません。 - 1週間使って、危なかった場面をメモする。
そのメモを見てからルールを足します。想像で作ったルールは、たいてい外れます。
AIに仕事を任せる前に整える「ハーネス」入門で書いた足場づくりと、根は同じです。賢い道具を選ぶだけでは安定しません。道具が動く場所を整えるところまでが、導入設計です。
よくある質問
AIエージェントの封じ込めとは何ですか?
判断を毎回人が見張るのではなく、AIが触れる場所、使える道具、外へ送れる情報をあらかじめ制限しておく考え方です。
中小企業でも必要ですか?
必要です。ただし専用環境をいきなり作る必要はありません。閲覧専用アカウント、共有用フォルダ、送信前の人の確認。この3つからで十分です。
人が毎回承認すれば安全ですか?
承認は大切ですが、数が増えると形だけになります。Claude Codeでは、権限確認の約93%が承認されていたと紹介されています。
最初に渡してよい権限はどこまでですか?
読み取り専用、社外秘を含まないデータ、失敗しても戻せる作業まで。削除、送信、決済、顧客への直接返信は後回しにします。
まとめ:狭く始めるのは、消極的な判断ではない
冒頭の「どこまで触らせていいんでしょうか」に、答えを返します。最初は、読むだけ。それで十分です。渡す順番は、読む、下書きする、提案する、実行する。1段ずつ上げていけば、事故の規模は最後まで小さいままです。
i-Styleでは、AIを入れるかどうかより、どの範囲で安全に働いてもらうかを決める設計のほうが、半年後、1年後に効いてくると見ています。範囲を狭く始めるのは、後ろ向きな判断ではありません。長く使い倒すための、いちばん現実的な一歩です。
参考: How we contain Claude across products(Anthropic Engineering / 2026年5月25日)
AIに渡す権限、一緒に整理します
「社内でAIを使いたいけれど、どのデータを見せてよいか不安」── その段階から一緒に整理できます。業務の棚卸し、権限の線引き、最初の小さな自動化まで、現場に合わせて設計します。
お問い合わせページへ arrow_forward
関連記事