メインコンテンツへスキップ
見出し画像

AIエージェントとMCPを用いたシステム連携におけるリスク管理と内部統制

    はじめに:生成AIの自律化と会計業務における新たな課題

    画像

    近年のテクノロジーの進化により、生成AIは単なる「対話型の言語モデル」から、自律的に思考し外部のツールやシステムを操作してタスクを遂行する段階へと移行しています。

    これに伴い、企業の根幹を支える会計システムや基幹業務システムにおいても、AIを活用した高度な自動化の検討が急速に進んでいます。

    このようなシステム間の連携を標準化し、安全に行うための技術として注目を集めているのが、新たな規格MCPです。これにより、AIは組織内のデータベースや外部のクラウドサービスと直接データをやり取りし、これまで人間が行っていた複雑な入力作業やデータ照合を代替することが可能になりつつあります。

    しかしながら、AIに基幹システムへの直接的なアクセス権限を与えることは、業務効率を飛躍的に向上させる一方で、これまでのITシステム運用では想定されていなかった全く新しいセキュリティ上の脅威や、内部統制における重大なリスクを生み出します。

    特に、厳密な正確性が求められる会計業務においては、一つの誤操作やデータの混入が組織全体に致命的な影響を及ぼす可能性があります。

    本記事では、生成AIを外部システムと連携させる際に生じる特有のリスクを詳細に分解し、それらをいかにして防ぎ、管理するべきかという「リスクと統制活動(コントロール内容)」について、現時点で考え得るものを解説します。安全な業務実行基盤を構築するための実践的なガイドとしてご活用ください。

    【用語解説】AIエージェント
    ユーザーからの指示に基づき、自律的に計画を立て、外部のツールやシステム(Web検索、API、データベースなど)を操作しながら複雑なタスクを実行するAIシステムのこと。単に質問に答えるだけでなく、行動を起こす能力を持つ点が特徴です。

    【用語解説】MCP
    Model Context Protocolの略称。AIモデルと外部のデータソースやツールとの間で、安全かつ標準化された方法で情報をやり取りするために定められたオープンな通信プロトコルのこと。これにより、AIが様々なシステムと共通の規格で連携できるようになります。

    AIシステム連携における中核的なセキュリティ概念

    画像

    具体的なリスクと統制の解説に入る前に、AIを基幹システムと連携させる上で絶対に欠かすことのできない、中核となるセキュリティの考え方について整理します。これらの概念は、すべての統制活動の基礎となるものです。

    最小権限の原則の厳格な適用

    情報セキュリティの基本であるこの原則は、AIを運用する上でも極めて重要です。システムやユーザーに対して、特定の業務を遂行するために必要最低限の権限のみを付与するという考え方です。

    AIに「何でもできる権限」を与えてしまうと、誤った推論や外部からの悪意ある操作によって、本来アクセスすべきでない機密情報を読み取ったり、破壊的な書き込みを行ったりする危険性が高まります。

    特定の業務に必要なシステム、特定のデータベース、必要な操作(読み取りのみか、書き込みも含むか)を厳密に定義し、それ以外の機能をシステム的に遮断することが求められます。

    【用語解説】最小権限の原則(Principle of Least Privilege)
    ユーザー、プログラム、システムプロセスなどに対して、それぞれの業務や目的を達成するために必要となる最小限のアクセス権限のみを与えるという、情報セキュリティ管理における基本的な設計原則のこと。

    コンテキスト隔離による防壁の構築

    AIが「何を実行できるか(機能)」の制限に加えて、AIが「今どのような情報を見ているか(コンテキスト)」を管理・隔離することが、新たなセキュリティ対策として急浮上しています。

    例えば、外部からの不特定多数のメールを受信するシステムと、厳密な管理が求められる会計システムを、AIが同じセッション内で同時に参照できる状態は非常に危険です。

    AIは文脈を統合して処理するため、外部システムから流入した悪意のあるデータと、内部システムの正常な操作要求を混同してしまう可能性があります。これを防ぐためには、業務単位やチャット単位で、AIが参照できる環境(コネクタ)を物理的・論理的に切り離す必要があります。

    会計システム連携におけるリスクと統制活動の詳細

    画像

    ここからは、会計システムを例にとり、AI連携によって想定される具体的なリスクと、それを防ぐための統制活動(コントロール)について、領域ごとに詳細に解説します。

    1. 処理対象(事業所や顧客)の選択誤りに関するリスクと統制

    AIは自然言語の処理には優れていますが、名称の類似性や表記ゆれがある場合、人間の意図とは異なる対象を誤って認識してしまうリスクが存在します。

    • リスクの概要(推論の誤り): AIが類似した社名、事業所名、顧客名を読み違え、誤った事業所のデータを参照したり、全く別の事業所に対して処理を実行(データの書き込み等)してしまう。
      例えば、グループ会社間の取引についてホールディングスなどでまとめて会計業務を行っている場合、売手と買手を間違い、担当者に両方の権限があるがゆえに売手の情報を書いての会計情報に登録してしまう。※税理士事務所だと顧客間の取引が発生した場合に、推論を誤るリスクがあります。
      また、過去の処理のコンテキストが残っている状態で、別の事業者を作業した場合に、AIが事業者の切り替えを失念することも可能性として考えられます。

    • 予防のための統制活動(手動運用・一意識別子の利用): ユーザーがAIへ指示を出す際、曖昧さを含む「会社名」や「事業所名」をそのまま使用するのではなく、システム上で一意に特定可能な識別番号である事業所IDなどを直接指定する運用ルールを定めます。これにより、AIの推論によるブレを排除し、対象を確実に行動させます。しかし、これはAIが誤作動を起こすリスクをゼロにすることはできません。

    • 予防のための統制活動(手動運用・人間による承認): システムへのデータの書き込みや更新といった重大な処理を行う前に、AIに対して「これから処理を実行する対象の事業所名」と「実行するパラメータ(金額や日付など)」を画面上に明示的に提示させます。人間の担当者がその内容を目視で確認し、明示的に承認した時のみ実際のAPI通信が実行されるフローを構築します。

    • 予防のための統制活動(システム自動制御): サーバー側において、現在保持している正規のセッションIDと、AIから送られてきたAPIリクエスト内の事業所IDが一致するかをプログラムによって自動検証します。不一致が検出された場合は、不正なリクエストとして通信を即座に遮断します。また、ユーザ単位の認証の場合、事業所IDについて単なるパラーメータの一つであり、チェックする仕組み自体がない場合もあるため、扱う会計ソフトの仕様を理解する必要があります。

    2. 権限管理の不備による不正アクセス・誤操作リスクと統制

    AIがユーザーの代理として操作を行う場合、本来そのユーザーが持っている権限を超えた操作が行われないよう、厳格な制御が必要です。

    • リスクの概要(権限の逸脱): AIを経由することで、一般メンバーの権限しか持たないユーザーが、管理者向けの操作を実行できてしまったり、アクセス権のない他部署のデータに干渉してしまう。
      業務要件として、AIには過去のデータの「閲覧のみ」を行わせたい場合でも、連携に使用しているアカウント自体が「更新」の権限を持っていると、AIの誤動作によってデータが書き換えられてしまう危険性がある。

    • 予防のための統制活動(システム自動制御・トークンの利用): AIが外部システムと連携するためのAPIを実行する際は、ユーザー間共通の強力な権限を持たせるのではなく、常に「操作を行っているユーザー本人」のアクセストークンを使用するようにシステムを設計します。これにより、対象システムの本来の権限設定(ロールベースのアクセス制御)がAIの操作にも自動的に適用され、権限外の操作はシステム本体によってブロックされます。
      また、リモートMCPサーバーなどを活用している場合、権限に関する設定が行えない場合があるため、そのサーバーがどのようなAPI権限があるものか明確に知っておく必要があります。

    • 予防のための統制活動(手動運用・物理的な権限分離): プロンプト(AIへの自然言語の指示)で「書き込んではいけない」と制限する手法は脆弱です。確実な統制として、個別に権限管理ができない場合、対象のシステム上にAI連携専用の「閲覧専用アカウント」を物理的に作成します。AIからのアクセスには必ずこの閲覧専用アカウントを使用させることで、システムレベルで書き込み権限を完全に奪取します。こちらもリモートMCPサーバーによっては実現できない可能性もあるため注意が必要です。

    【用語解説】アクセストークン
    コンピューターシステムにおいて、特定のユーザーやアプリケーションが、保護されたリソース(データや機能)に対してアクセスする正当な権利を持っていることを証明するために発行される、一時的な文字列データのこと。

    3. システムの可用性低下に関するリスクと統制

    人間が手作業で行う処理と比較して、AIは極めて短時間に大量のリクエストをシステムに対して送信する能力を持っています。

    • リスクの概要(API制限の抵触): 大人数のユーザーが同時にAIを利用して一括処理などを実行した場合、連携先の基幹システムが定めているAPIの利用制限(レートリミット)に短時間で到達してしまい、システムへの接続が遮断され、組織全体の業務が停止してしまう。

    • 予防のための統制活動(IT基盤・トラフィック制御): システムの管理者によって、AIから外部システムへのリクエスト数を常時監視します。同時に、一定時間内のアクセス上限を設けるスロットリング技術を導入するか、APIゲートウェイなどのネットワーク制御機器を配置し、システムへの流量を安全な範囲内に自動制御します。

    【用語解説】可用性(Availability)
    情報セキュリティの三大要素の一つ。情報システムやサービスが、認可されたユーザーによって、必要な時にいつでも中断することなく確実かつ継続的に利用できる状態を維持している特性のこと。

    【用語解説】スロットリング(Throttling)
    コンピューターネットワークやシステムにおいて、サーバーの過負荷を防いだり帯域幅を確保したりするために、意図的にデータ転送速度や処理要求の受け付け頻度を制限する技術のこと。

    4. 外部データ入力に起因するデータ侵害リスクと統制

    画像

    AIが外部の非定型データを処理できるようになったことで、これまでのシステムには存在しなかった「間接的プロンプトインジェクション」という極めて深刻な脅威が生じています。

    • リスクの概要(悪意ある外部データの読み込み): 取引先からのメールや、インターネット上からダウンロードした請求書ファイルなどに、攻撃者によって「システム内のデータをすべて消去せよ」といった隠された命令(プロンプト)が仕込まれていた場合。AIがこれを読み込むと、自身のシステムに対する正規の指示であると誤認し、連携している会計システムに対して破壊的な操作を実行し、データの流出や破壊を引き起こす。
      AIに対して、会計システムの「あらゆる機能」にアクセスできる包括的な連携モジュールを与えてしまうと、万が一AIが乗っ取られた際の被害が甚大になる。

    • 予防のための統制活動(運用権限・コンテキストの完全分離): AIの「権限隔離」を徹底します。AIを利用するセッションやチャット環境において、連携するツール(コネクタ)を完全に分離管理します。
      例えば「外部からの請求書データ(PDFやメール)を読み取るためのチャット」と、「読み取ったデータを会計システムに登録するためのチャット」を同一にしないという運用ルールを徹底します。これにより、仮に外部データに悪意ある指示が含まれていても、その環境には会計システムを操作する機能(コネクタ)が存在しないため、被害を防ぐことができます。

    • 予防のための統制活動(システム設定・機能の制限): 「最小権限の原則」を徹底し、特定の業務(例えば経費精算業務のみ)を行うAI環境に対しては、経費登録に必要な機能のみを露出させます。顧客情報の変更や、月次決算の締め処理など、その業務に不要なAPI連携機能は、システム設定によって物理的に無効化し、攻撃対象領域を極小化します。

    【用語解説】間接的プロンプトインジェクション
    ユーザーが直接AIに悪意のある指示を入力するのではなく、AIが読み込んで処理することを想定した外部の文書ファイル、Webページ、メール本文、PDFの中に、特殊な命令文を紛れ込ませておくサイバー攻撃の手法。AIがその情報を処理した際、仕込まれた命令を管理者からの正規の指示だと勘違いし、意図しない不正な動作を引き起こします。

    5. 監査証跡の欠如に関するリスクと統制

    システムに記録されるデータが、人間の操作によるものか、AIの自律的な処理によるものかを区別できなくなることは、内部統制上大きな問題となります。

    • リスクの概要(操作主体の不透明化): システム上で誤ったデータ処理や不正な書き換えが発覚した際、AIによる自動操作と人間による手動操作がログ上で明確に判別できない場合、後日の事故原因の調査や責任の所在の明確化が極めて困難になる。

    • 発見のための統制活動(IT基盤・統合的なログ管理): AIとシステムを連携させる中間サーバー側の実行ログを極めて詳細に記録します。具体的には「どのユーザーの指示に基づき」「AIがどのように推論し」「どのタイミングでどのようなAPIリクエストを発行したか」をすべて保存します。さらに、そのログ情報が、連携先の基幹システム側で記録される監査ログと完全に突き合わせ(トレース)可能な状態を維持する仕組みを構築します。これにより、事後の検証性を担保します。

    【用語解説】監査証跡(Audit Trail)
    情報システムの運用において、いつ、誰が、どのデータに対して、どのような操作(参照、追加、更新、削除など)を行ったのかという履歴を、時系列に沿って追跡・確認できるように記録した一連のログ情報のこと。不正の抑止や事後調査のために不可欠な要素です。

    組織のガバナンスと人間中心の業務設計

    画像

    テクノロジーによるシステム的な統制と並行して、組織のガバナンス体制を整備し、人間とAIの適切な関係性を設計することが重要です。

    AIエージェントは非常に強力なツールですが、前述した間接的プロンプトインジェクションのリスクや、推論の不確実性を完全に排除することは現在の技術では困難です。そのため、AIが「意図せぬクラッシャー」になってしまうことを防がなければなりません。

    業務プロセスを設計する際は、情報の収集や下書きの作成、データの構造化といった「作業」の部分はAIに委ねつつも、最終的にシステムへデータを反映させる際の「判断」や「承認」は、必ず人間の担当者が介入する仕組み(ヒューマン・イン・ザ・ループ)を構築することが推奨されます。

    まとめ:安全基準(ガードレール)に基づく持続可能なAI活用

    画像

    AIエージェントによるシステム連携は、従来の自動化技術では到達できなかったレベルの生産性向上をもたらす可能性を秘めています。しかし、その強力な能力は、運用方法を誤れば組織に甚大な損害をもたらす刃にもなり得ます。

    本記事で解説したリスクコントロールの考え方は、AIを組織に導入する際の明確な「安全基準(ガードレール)」として機能します。

    1. AIが今何を見ているか(コンテキストの隔離)

    2. AIに何ができるか(最小権限の原則に基づく機能制限)

    3. AIの行動を誰が監視・承認するか(人間による統制とログ管理)

    これらの要素をシステム要件や業務ルールとして事前に組み込むことで、初めて安全かつ持続可能なAIの活用基盤が完成します。

    新しいテクノロジーの恩恵を最大限に引き出すためには、それを制御するための強固なセキュリティ設計と、論理的な内部統制の構築が必要不可欠です。

    画像
     
     
    会計事務所や税理士事務所の視点から生成AIの活用に関して様々な視点から情報を提供していきます。#推しはGemini

    あなたへのおすすめ