
ModelFold 編集デスク
AIが企業の現場に実際どう根づくのかを取材しています。出典を明示した情報源から出発し、取材で分かった事実と私たちの見解を区別したうえで、文書化された編集管理のもとで調査と草稿にAIを活用しています。個々の専門家による確認に代わるものではありません。
説明責任あるAIプログラムのための明確で情報源に基づく実践知。
業務AIアシスタントを機能単位で分解し、利用者、情報範囲、ツール権限、実行上限、承認、拒否、証跡、評価、変更管理を一つの運用設計に結び付ける方法を、社内サポート業務の権限マトリクスとともに解説します。プロンプト上の禁止文に頼らず、許可された処理と境界外での停止を実行系で確かめるための実務ガイドです。

AIアシスタントの本当の境界は、「送信しないでください」と書いたプロンプトではなく、実行可能なサービス契約で決まります。送信ツールと有効な資格情報を持つモデルは、禁止文を誤って解釈しても操作できるからです。そこで、製品全体を一括して許可するのではなく、検索、要約、下書き、更新、送信など、利用者から見える機能ごとに情報、権限、操作上限、証跡、試験、責任者を分けます。
設計時に外せない5原則

まず、サービス憲章を一文で書きます。「対象利用者に対し、承認済みの情報範囲を使って許可された業務を行い、定めた成果物を作れるが、明示した判断や結果は扱わない」という形です。NIST AI RMFが扱う目的、利用環境、対応タスク、知識の限界、人の監督、リスク許容度も確認します。ただし、機能単位の設計法はNISTの必須様式ではなく、OWASPの最小機能原則などを基にした実務上の整理です。

コンテキスト制限は、モデルに渡せる文字量ではなく、機能ごとの情報エンベロープとして定義します。対象システム、レコード種別、情報分類、部署や顧客などのオブジェクト条件、期間、鮮度、利用者本人の閲覧資格、禁止データを並べ、必要な証拠が取得不能、欠落、期限切れなら回答を限定または拒否します。大きなコンテキスト窓は、新しい権限も情報の正しさも生みません。

境界は、認証、認可、承認を別々に判定し、ツールゲートウェイと下流システムで強制します。認証は誰または何が接続したか、認可はどの保護対象にどの操作が許されるか、承認は提示された一つの操作案を受け入れたかを答えます。モデルの判断や自然言語のガードレールは認可制御ではありません。利用者の委任権限か、制御されたワークロードIDかを明示し、特権管理者の権限を暗黙に引き継がせないことが重要です。
会話は連続して見えても、その権限は小さく独立した機能へ分けて守るべきです。

各機能には、外部状態をどこまで変えられるかという操作上限を明示します。実務上は、回答・要約、提案、下書き、限定された可逆的更新、重大な外部操作、禁止判断の順に分けると整理しやすくなります。この段階はNISTやOWASP所定の等級ではなく、最小権限と判断・実行分離の原則を業務設計へ落とし込んだ編集上の枠組みです。
承認は不足する認可を補わず、恒常的に広すぎる権限を正当化しません。送信、支払い、アクセス付与、破壊的変更、本番変更、重要な外部約束、高い専門性を要する判断には、組織の影響度に応じて、適格な人の判断と決定論的な実行ポリシーを置きます。承認後に宛先や内容が変われば、以前の承認を流用せず、改めて検証します。

拒否、安全な範囲の部分回答、人への引き継ぎ、セキュリティ対応を、正式なサービス結果として設計します。理由は、対象外業務、利用不適格な情報、認可不足、承認待ち、証拠の欠落・期限切れ、専門判断の必要、依存先停止、運用上限、セキュリティ兆候などに分類します。内部ポリシーの機微な詳細は見せず、どの境界で止まったかを平易に伝え、失敗した検索や書き込みを成功したように表現してはいけません。

利用者から見える操作ごとに設計表を一行作り、制御、証跡、試験、運用指標、責任者まで結び付けます。行には、対象者と認証、情報エンベロープ、会話履歴とメモリ、狭いツール操作、実行IDと資源範囲、操作上限と承認、運用制限、拒否、ログ、評価、引き継ぎ先を記録します。文書を埋めるだけで終えず、各項目を実行設定、試験ケース、監視画面、停止権限へ対応させることが要点です。
| 機能 | 情報・ツール境界 | 操作上限・承認 | 証跡、試験、指標、責任者 |
|---|---|---|---|
| 対象事例の検索・要約 | 担当者本人が閲覧できる指定顧客の事例だけを委任された読み取り権限で取得し、別顧客や非表示メモを除外する。 | 回答・要約のみ。根拠が取得できなければ回答を限定し、更新は行わない。 | 参照事例と検索結果区分を記録し、別顧客、古い事例、非表示情報、添付内の敵対的指示を試す。例外はサービス責任者へ送る。 |
| 返信の下書き作成 | 対象事例と承認済みナレッジを使い、非確定の下書き領域だけに保存する。送信権限は持たせない。 | 下書きまで。根拠のない約束や判断は除き、必要な判断を担当者へ示す。 | 参照元、ポリシー版、下書きID、根拠不足の印、レビュー結果を記録する。内容・ポリシー責任者が未確定判断を処理する。 |
| 承認済み返信の送信 | 送信専用操作を分け、意図した顧客チャネルだけに有効な実行IDと権限を使う。 | 宛先、承認済み内容、認可、有効期限、重複防止状態が一致した場合だけ送る。 | 宛先変更、内容変更、期限切れ、認可不足、再試行、停止を試す。結果はメッセージング責任者、業務承認は人の送信責任者が担う。 |

公開には、許可された業務が成功する証拠と、境界外の要求が拒否、停止、引き継ぎになる証拠の両方が必要です。通常の要求に加え、別アカウント、未許可ツール、期限切れ情報、汚染された検索文書、禁止データ、承認回避、パラメーター変更、重複再試行、依存先停止、データ流出の試み、止まらない処理連鎖を実環境に近い条件で試します。合格した試験一式も、将来の安全を永久に保証するものではありません。
モデル、プロンプト、検索、メモリ、ツール、権限、ポリシー、データ、提供事業者、利用環境が実質的に変わったら、影響する試験と公開証拠を開き直します。最初は価値のある最小機能から始め、許可と拒否の双方を観測できてから、レビュー済みの変更として権限を広げます。機微情報、永続メモリ、特権アクセス、外部約束、破壊的変更、インシデント対応に触れる場合は、社内のセキュリティ、ID、プライバシー、記録管理、リスク、サービスの各責任者を参加させます。
許可する業務、情報、実行ID、ツール、操作、証跡、拒否、責任者が明示的に制限された業務サービスです。境界はモデルへの指示だけでなく、ツールゲートウェイ、認可基盤、下流システム、運用手続きで強制します。
検索、下書き、送信など、利用者から見える機能ごとに一行を作ります。対象者、情報範囲、ツール操作、実行ID、資源権限、操作上限、承認、制限、ログ、試験、指標、責任者を記入し、それぞれを実行可能な制御へ結び付けます。
利用可能なシステムとレコード、本人の閲覧資格、オブジェクト条件、期間、鮮度、信頼区分、会話履歴、永続メモリ、禁止データを定めます。容量や有効期限は普遍的な数値を流用せず、用途、リスク、プライバシー、記録管理に合わせます。
承認だけでは十分ではありません。承認は提示された一つの操作案を受け入れるものですが、下流システムの認可を付与せず、広すぎる恒常権限や禁止された判断を正当化しません。
対象外業務、利用できない情報、認可不足、承認待ち、証拠の欠落・期限切れ、専門判断、依存先停止、運用上限、セキュリティ兆候に達したときです。安全な下書きや不足情報の依頼だけを返し、理由、証拠、次の対応、追跡IDを適切な責任者へ渡して処理を停止します。
この記事の調査では、以下の情報源を使用しました。

AIが企業の現場に実際どう根づくのかを取材しています。出典を明示した情報源から出発し、取材で分かった事実と私たちの見解を区別したうえで、文書化された編集管理のもとで調査と草稿にAIを活用しています。個々の専門家による確認に代わるものではありません。

承認済み資料を証拠カードへ変換し、生成文との境界を保ったまま、根拠確認、専門確認、最終承認を別々の判断として進める設計を解説し、証拠不足の表示、意味や約束を変える修正の記録、資料更新と例外処理までを、責任者が後から追跡できる社内文書向けの無理のない運用手順としてまとめます。

一つの業務フローを起点に、日常業務、重要な境界条件、既知の失敗、禁止行為を網羅するシナリオ評価セットの設計手順を解説し、再現可能な事例票、妥当な採点、審査担当者の校正、開発用セットと保護されたリリーステストの分離、版管理までを整理します。

AI活用をモデル名ではなく業務文脈ごとに登録し、結果の重大性、自律性、規模、情報感度の4軸で固有のエクスポージャーを判定する実務設計を解説し、最も高い評価から社内レビュー経路を決め、証拠を必要に応じてリンクし、法的分類とは分けて管理しながら、変更時の再評価と廃止確認まで無理なく続ける方法を具体化します。