ボットを慎重に管理せねば混沌が生じる恐れ
ガートナーは、2028 年までに企業内で AI エージェントが爆発的に増加し統制不能になるリスクを警告し、アクセス制限ではなく包括的なガバナンス体制の構築を提言している。
キーポイント
AI エージェントの急増と「スプラウル」リスク
2028 年までに Fortune 500 企業で 15 万個を超える AI エージェントが稼働すると予測され、統制されない「エージェント・スプラウル」により情報誤りやデータ損失のリスクが高まっている。
アクセス制限はガバナンスではない
内部導入を低リスクユーザーに限定する企業は、強固なガバナンスの下で広くアクセスを認める企業と比較して、生成 AI からの高いリターンを得る確率が低いという調査結果が示された。
二層構造によるガバナンスモデルの提言
ガートナーは、CISO や CIO が戦略を策定する中央集権的な委員会と、各ドメインで具体的な統制を実行する運用チームからなる二層構造のガバナンス体制を推奨している。
AI TRiSM ツールの活用必要性
承認されたプラットフォームだけでなくシャドウ AI 領域も含めてエージェントを発見・カタログ化し、リスク管理を行う「AI TRiSM」ツールの導入が、価値創出を高める鍵となる。
影響分析・編集コメントを表示
影響分析
この記事は、企業における AI エージェントの爆発的普及に伴う重大な運用リスクを浮き彫りにし、単なる技術導入ではなく「ガバナンス」が競争優位性の源泉であることを明確に示しています。今後、CISO や CIO はセキュリティ対策と並行して、AI エージェントのライフサイクル管理やポリシー策定を組織戦略の中心に据えるよう迫られるでしょう。
編集コメント
AI の普及が「導入」から「管理」フェーズへ移行する転換点を示す重要な記事です。技術的な機能拡張よりも、組織体制とツールの整備が急務であることがデータで裏付けられています。
2028 年までに、平均的なグローバル・フォーチュン500 企業は現在より少ない 15 件から 15 万件を超える AI エージェントを実行すると予想されており、そこには無秩序が生じる余地が十分にあります。分析ファームであるガートナー(Gartner)は、適切なガバナンスがない場合、これらのエージェントが増殖して暴走するだろうと述べています。ガートナーの研究者たちは今週ロンドンで開催された同社のデジタル・ワークプレイス・サミットでこの問題に深入りし、「AI 展開から価値を引き出す鍵はガバナンスにある」と指摘しています。「CIO や IT リーダーが組織内で AI エージェントの爆発的な増加を目にする中、多くの企業が統制されないエージェントの蔓延(スプレッド)に対処している」と、ガートナーのシニア・ディレクター・アナリストであるマックス・ゴス氏はサミットで述べました。ガートナーが調査した組織の半数は、内部での AI ロールアウトを低リスクまたは信頼できるユーザーに限定していると回答しましたが、その一方で、強力なガバナンスの下でアクセスをより広く拡大し、より広範な採用者が高価値を報告する可能性が 3.3 倍高いという事実と比較すると、これらの組織は生成 AI ツールからの高リターンを報告する可能性が低くなる傾向にあることが示されました。アクセス制限自体がガバナンスであるわけではないと、分析ファームは主張しています。データによると、サードパーティのガバナンスツールに投資した組織は、AI 展開からより高い価値を得ていると報告する可能性がほぼ 2 倍高かったのです。
ガートナーのガバナンス・モデルでは、二層構造を求めています。最上位には CIO(最高情報責任者)、CISO(最高セキュリティ責任者)、Chief AI Officer(最高 AI 責任者)、エンタープライズ・アーキテクト、法務およびビジネスリーダーで構成される中央集権型の AI ガバナンス委員会があり、戦略とポリシーを策定します。その下には、各アプリケーション・ドメインに埋め込まれた運用ガバナンスチームが存在し、これらのポリシーをそれぞれのプラットフォーム固有のコントロールに変換します。
CRM や ERP プラットフォームから Microsoft 365 Copilot などのデジタル・ワークプレイス・ツールに至るまで、エンタープライズ・ソフトウェア全体で AI エージェントが急速に普及しており、これはアナリストたちが「エージェントのスプレッド(蔓延)」と呼ぶものを生み出しています。これは自律型 AI ツールの絡み合った状態であり、組織を誤情報、データ損失、そして膨れ上がる IT 複雑性のリスクにさらすものですとガートナーは述べています。
ガートナーの 2025 年調査(360 名の IT アプリケーション・リーダーを対象)によると、回答者のうち完全に自律型 AI エージェントを検討中、パイロット運用中、または展開中だと答えたのはわずか 15% でした。また、組織全体のガバナンスが適切に整っていると考えているのはわずか 13% にとどまっています。
Google と ServiceNow の最近の発表では、エージェントの作成と封じ込めの両方を謳っており、Okta と Commvault はそれぞれエージェントを追跡する方法を導入し、Commvault の場合はそのアクションをロールバックする機能も提供しています。ガートナーは AI エージェントの増殖を制御するためのフレームワークを示しました。
組織は、エージェントがいつどのように構築され、誰が作成・共有でき、どのデータにアクセスできるかを定義する明確なガバナンス方針を確立する必要があります。また、企業内のすべてのエージェントを網羅した中央集権型のインベントリ(在庫管理)を構築すべきです。
分析ファームは、承認されたプラットフォームとシャドウ AI 展開の両方でエージェントを発見・カタログ化するために、「AI TRiSM」と呼ぶカテゴリの AI 信頼性・リスク・セキュリティ管理ツールを使用することを推奨しています。組織が自社の状況を把握した後は、各エージェントのリスクレベルに基づいて適応型コントロールを適用し始めることができます。
ガートナーは、すべてのエージェントには定義されたアイデンティティ(ID)、明確な権限セット、そしてライフサイクル計画が必要だと述べています。これは、最小権限アクセスの強制と、蓄積する前に冗長なエージェントの廃止を意味します。
企業は、使用パターンの追跡、異常のフラグ付け、スコープを超えて逸脱したエージェントの修正などを通じて、エージェントの行動を継続的に監視する方法を見つける必要があります。
ガートナーのアナリストたちは、責任ある AI に関する教育がサイバーセキュリティ訓練と同様に不可欠となり、おそらく必須のセキュリティプログラムに組み込まれるだろうと述べています。®
原文を表示
With the average Global Fortune 500 enterprise expected to run more than 150,000 AI agents by 2028, up from fewer than 15 today, there’s plenty of room for chaos. Analyst firm Gartner says that, without proper governance, those agents will multiply and run amok. Governance is key to deriving value from AI deployments, according to Gartner researchers who delved into the problem for the company’s Digital Workplace Summit in London this week. "As CIOs and IT leaders see an explosion of AI agents across their organizations, many are contending with an ungoverned sprawl of agents," Max Goss, senior director analyst at Gartner, said at the summit. Half of the organizations Gartner surveyed said that they limited internal AI rollouts to low-risk or trusted users, but, in doing so, those same organizations were less likely to report high returns from their generative AI tools compared with companies that expanded access more broadly under strong governance, with broader adopters being 3.3 times more likely to report higher value. Limiting access is not governance, the analyst firm posited. Organizations that did invest in third-party governance tools were nearly twice as likely to report higher value from their AI deployments, the data showed. Gartner's governance model calls for a two-tier structure: a centralized AI governance committee at the top — staffed by the CIO, CISO, chief AI officer, enterprise architects, legal and business leaders — sets strategy and policy. Below that, operational governance teams embedded in each application domain translate those policies into specific controls for their platforms. There is a rapid spread of AI agents across enterprise software from CRM and ERP platforms to digital workplace tools like Microsoft 365 Copilot and it is creating what analysts call "agent sprawl," a tangle of autonomous AI tools that exposes organizations to misinformation, data loss and ballooning IT complexity, Gartner said. Only 15 percent of respondents said they were considering, piloting, or deploying fully autonomous AI agents, according to Gartner’s 2025 survey of 360 IT application leaders. And just 13 percent of organizations believe that they have the right governance in place overall. Recent announcements from Google and ServiceNow have boasted both of creating and containing agents. Okta and Commvault have both introduced ways to track agents and, in Commvault’s case, roll back their actions. Gartner laid out a framework for getting AI agent proliferation under control. Organizations need to establish clear governance policies that define when and how agents get built, who can create and share them, and which data they can access. They should build a centralized inventory of every agent in the enterprise. The analyst firm recommends using AI trust, risk and security management tools, a category it calls AI TRiSM, to discover and catalog agents across both sanctioned platforms and shadow AI deployments. Once an organization knows what it has, it can start applying adaptive controls based on each agent's risk level. Gartner says that every agent needs a defined identity, a clear set of permissions and a lifecycle plan. That means enforcing least-privilege access and retiring redundant agents before they pile up. Companies need to find a way to continuously monitor agent behavior, tracking usage patterns, flagging anomalies and correcting agents that drift beyond their scope. Gartner's analysts said responsible AI education will become as essential as cybersecurity training and will likely fold into mandatory security programs. ®
関連記事
今日のまとめ
AI日報で今日の重要ニュースをまとめ読み