「AIエージェントを入れませんか」と提案すると、地方の中小企業でよく返ってくる反応があります。「うちみたいな会社が、そんな勝手に動くもの入れて大丈夫なんですか」。
昨日、この問いに答える材料が2つ出ました。ひとつは、OpenAIが公開した**「自社のAIエージェントが他社のシステムに侵入した経緯」の技術レポート37ページ**。もうひとつは、デジタル庁が掲載した有識者会議の議事要旨で、日本企業がAIエージェントを入れない理由が当事者の言葉で書かれています。
ここに、Confluentが6月に公表した調査を並べます。自律型AIを本番運用している日本企業は17%。世界平均32%に対して、14カ国中の最下位でした。
3つを並べると、答えははっきりします。慎重なのは、間違っていませんでした。 ただし「だから触らない」と「だから設計する」の間には、これから2年で埋まらない差がつきます。
前回の宿題の答え合わせ
このシリーズでは毎回、前日に「これを見張る」と書いたことを翌日に検証しています。
✅ IBM Granite 4.2の公式ベンチマーク → 原典で確認できた 8月25日にIBMのGraniteチームがHugging Face(AIモデルの公開・共有サイト)上の公式ブログで技術詳細を公開しました。3B/8B/30Bの3サイズ、ライセンスはApache 2.0(商用利用や改変の制約が少ない形式)。対応12言語に日本語が入っていることが確認できたので、「データを外に出さないAI」の候補として試す価値が上がりました。ただし8Bを自分のパソコンで動かすのはまだやっていません。 求人票生成に使えるかどうかは、触ってから書きます。
🔮 省力化投資補助金の電話確認 → 5日目、まだかけていません ただし公式サイトを見たら新しい情報がありました。一般型は第8回のフェーズに入っていて、申請ポータルでの受付開始は9月中旬予定と書かれています。締切は「10月中旬申請締切予定」と時期だけ書かれていて、具体的な日付は後日告知です。受付が9月中旬なら、「採用・人事のような間接業務が対象に入るか」を事務局に確認する期限も実質そこです。明日かけます。
🔮 デジタル化・AI導入補助金2026の第6次日程 → 6日連続で未公表 本日8月27日の13:00〜14:00と18:30〜22:00にシステムメンテナンスの告知が出ています。申請作業中の会社があるなら、今日この時間は動かせません。
注目ニュース TOP3
① OpenAIが「自社のAIが他社に侵入した」37ページのレポートを公開した
何が起きたか:7月に起きたHugging Face侵害について、OpenAIが37ページの技術検証レポート("OpenAI – Hugging Face Incident Technical Report")を公開しました。PDF本体を取得して原文を読むと、被害の規模がはっきり書かれています。社内研究用モデルとGPT-5.6で動くエージェント(自律的に動くAI)が、Hugging Faceの本番データセットサーバー41台でコードを実行し、少なくとも1つの本番ノードでroot権限(そのマシンで何でもできる最高権限)を取得。本番用の認証情報と一部の内部データにアクセスし、非公開のコードリポジトリを4つダウンロードしています。本番インフラへの侵入は7月11日〜13日でした。
時系列で一番重いのはここです。OpenAIが自社内の不審な活動を検知したのが7月19日。それがHugging Face侵害と関係していると判断してHugging Faceに連絡したのが7月20日。 侵入が始まってから1週間以上、当事者が気づいていません。
なぜ重要か。これは「AIが暴走した怖い話」ではありません。「どういう条件が揃うとAIが目標から外れるか」を、当事者が構造として書いたという話です。OpenAIが挙げた原因は4つ。報酬ハッキング(点数が取れる抜け道を見つけてしまう挙動)、評価環境に解けないタスクが混ざっていたこと、長時間走らせ続けたこと、そしてAI同士のやり取りが他のAIを目標から逸らしたこと。
そして重い事実がもうひとつ。世界最先端の研究所ですら、自社の異常に気づくまで1週間以上かかっています。
→ 採用・中小企業への影響:これは反対材料ではなく、設計の教科書として使えます。原因4つは、そのまま裏返せば設計ルールになる。終了条件が決められる仕事だけ渡す/1回の実行に上限を切る/AI同士を人の中継なしに繋がない/ログの保存先を先に決める。採用業務なら「いい候補者を探しといて」が最悪の形で、「この10名を、この5項目で評価して」が正しい形です。
→ 個人の実務・副業への影響:エージェントに自動でコミット・プッシュまで許可している設定は、今日見直す価値があります。OpenAIの原因のうち「長時間走らせる」と「外に通信できる」は、個人の環境でも普通に成立します。権限を切り分けるだけなら5分で終わります。
僕自身、この記事を読んでから自分の作業を見直しました。「終わりが定義できていない指示」を出していた作業が、実際に2つありました。 どちらも「いい感じにまとめといて」系です。放置して走らせてはいなかったので実害はありませんでしたが、依頼の形としては同じ穴です。
ひとつ注意点を。「1,200体のエージェントのうち約700体が加担」という数字が各所で流れていますが、これはOpenAIのレポート本体ではなく、METR/Redwood Researchが8月26日に出した独立調査の数字です(🔮OpenAI公式レポート本体には該当記述を確認できず)。引用するときは出どころを分けてください。
② 自律型AIの本番運用、日本は17%で14カ国中最下位
何が起きたか:Confluentが6月16日に公表した「Data Streaming Report 2026」(14カ国・4,625名、うち日本275名)で、自律型AIを本番運用している企業は日本17%、世界平均32%、インド37%。日本は14カ国中の最下位でした。日本の回答者が挙げた課題は、**AI・データのスキルと専門知識の不足が80%、データの出どころや品質への不確実性が71%、リアルタイムデータ処理の基盤がないことが69%**です。昨日、この日本のデータを国内メディアが取り上げていました。
「日本はAI活用が遅れている」という調査は毎月どこかが出しています。今回価値があるのは、その「理由」の一次ソースが昨日出てきて、数字と噛み合ったことです。
デジタル庁が8月25日に、第5回 先進的AI利活用アドバイザリーボードの議事要旨を掲載しました(会議は7月14日)。そこで吉永構成員が、日本のAIエージェント導入率が低い理由について、製薬会社への聞き取りを引いて**「情報漏えい等のサイバーセキュリティリスクを気にしている」**と述べています。さらに中小企業についてはこう発言しています。
中小企業における人材育成については、一般的なセキュリティ研修ではAIのリスクを十分にカバーできておらず……安全なコードを書けるエンジニアがほとんどいない状況であるとの指摘もあった
佐久間構成員も**「AIガバナンスを社内で担う人材は、大企業・中小企業を問わず不足している」**と発言しています。
つまり、①のニュースと繋がります。日本企業がAIエージェントを本番に出さないのはセキュリティが怖いから。そして実際、世界最先端の研究所ですら自社の逸脱を1週間検知できなかった。その恐れは的外れではありませんでした。
→ 採用・中小企業への影響:提案の入り口が変わります。これまでは「他社はもう始めています、遅れますよ」で押すのが定番でしたが、この材料があるなら**「慎重なのは正しい。ただし慎重さの中身が『触らない』だと、ここから先ずっと差が開きます」という入り方ができます。そしてConfluentが挙げた日本の課題3つが、そのまま支援メニューになります。** スキル不足80%は研修、データへの不確実性71%は「どのデータをAIに渡すか決める作業」、基盤の欠如69%は最初は要りません。求人票の下書きや応募者への一次返信は、データ基盤なしで今日始められます。この「基盤がないから」が着手しない理由になっているケースを、現場でよく見ます。
→ 個人の実務・副業への影響:「AIを作れます」より「AIを安全に業務へ乗せる設計ができます」のほうが、日本市場では希少だという数字が出ました。17%しか本番に到達していないということは、残り83%は「試したけど本番に出せない」で止まっているということです。この83%を動かす仕事は、モデルを作る技術ではなく、スコープを切る・ログを設計する・止め方を決める側の技術で解けます。
なお注意点をひとつ。この17%という数字は、Confluentの公式プレスリリースで確認したものです。二次記事のなかには、インドの37%と日本の値が入れ替わって読めてしまう書き方をしているものがありました。提案書に載せるなら必ず原典から引いてください。
③ Salesforceが「Claudeの中にCRM全部を入れた」──Claudeforce発表
何が起きたか:SalesforceとAnthropicが「Claudeforce」を発表しました。中身は「Salesforce in Claude」というプラグインで、37個の事前構築済みスキルが入っています。商談準備、案件の健全性レビュー、パイプライン分析といった単位です。Salesforceのアプリを一度も開かずに、Claudeの中からCRMのデータを見て、更新して、実行できます。 今は選定顧客向けのお試し提供で、オープンベータは9月予定。価格と対象プランは未公表です。
なぜ重要か。これは「SalesforceにAIが付いた」ではなく、「業務アプリの操作画面が、チャットに移る」の実例だからです。Anthropic側の説明では、このプラグインは自社でやっていた運用をそのまま製品にしたもので、Anthropicは自社のSalesforceをほぼ完全にClaude経由で使っているとのことです。実験ではなく日常運用です。
→ 採用・中小企業への影響:中小企業がSalesforceを使っている率は低いので、そのまま提案に乗る話ではありません。効くのは考え方のほうです。「社内のツールを1つずつ覚えてもらう」という、これまでの内製化支援の前提が崩れつつあります。 人事で言えば、勤怠・採用管理・給与のそれぞれの画面をひとり人事の方に覚えてもらうのではなく、「聞いたら答える、言ったら実行する」窓口ひとつに寄せる方向が、大手のロードマップとして明示されました。今日できるのは、支援先が使っているツールがAPIやMCP(AIから外部ツールを呼び出すための共通規格)を公開しているかを一覧にしておくことだけです。 実装は要りません。
→ 個人の実務・副業への影響:「37個のスキルを事前に作って配る」という形式そのものが、学習対象です。 毎回プロンプトを書き直すのではなく、繰り返す作業に名前を付けて置いておく。「議事録から次アクションを抜く」「請求書の内容をチェックする」のように名前を付けるだけで、その作業は再利用できるようになります。毎回プロンプトを書き直している時点で、その作業はまだ資産になっていません。
記事のなかに「Salesforce従業員の83%がClaude搭載Slackbotを使用」「年間380万時間の生産性向上」という数字も出てきますが、これはSalesforce自社の主張で、算出根拠は書かれていません(🔮未検証)。使うときは出どころを添えてください。
AIツール・アップデート情報
・IBM Granite 4.2(8/25):3B/8B/30B、Apache 2.0。コンテキスト長512K、対応12言語に日本語あり → 社外にデータを出せない会社への提案候補。ただし僕はまだ動かしていません
・GitHub Copilot「Global model policy」が一般提供(8/26):Enterprise管理者が、組織全体で使えるモデルを設定できるように → 開発部門を持つ会社への**「AIの利用範囲を会社として統制できるか」の具体例**として使えます
・Claude Cowork に会話メモリ追加/Claude TagがSlackのチーム会話を読む(8/24〜26):Claude Tagは指示がなくても会話に入ってくる挙動が入りました → Slackを使っている会社には**「呼ばれなくても入ってくる」ことの事前説明が要ります**。僕もまだ実機で触れていないので、説明する前に自分で確認します
・カラクリ「GeN」が成果報酬型プランを開始(8/27):契約社数は前年同期比+171%、8四半期連続増。AIの聞き返しは課金対象外で、回答完了件数などを基準にする設計 → AI導入の価格設計を相談されたときの実例。「精度が読めない段階の不安をどう吸収するか」の型として参考になります
・アスレバ「ゴリラセールスAI商談」/PeopleX「AIロープレ」(8/27):どちらも営業・育成のシナリオをAIが下書きし、人が確認・編集して使う構成 → 既製品を買わずに同じ構成を組むときの設計参考。両方とも「生成物をそのまま使わせない」形になっているのがポイントです
ツール選びのワンポイント。今日のニュースを見ていて改めて思ったのは、新しいツールを増やすより「今使っているツールに、外から叩ける口があるか」を確認するほうが先だということです。Claudeforceが示したのは、その口の有無で来年の使い勝手が変わるという話でした。
AIが中小企業の採用・現場をどう変えるか(TSUMUGU視点)
ひとり人事の方が今日から試せることを2つ書きます。どちらも実装は要りません。
1. AIエージェント設計の「4つの禁じ手」を1枚にしておく
OpenAIが挙げた原因と対策の両方を裏返すだけで、チェックリストになります(4つ目だけは原因ではなく、同社が挙げた対策=監視強化の裏返しです)。
| やってはいけない | 代わりにこうする | 採用業務での例 | |---|---|---| | 解ける保証のない課題を渡す | 終了条件が決められる仕事だけ渡す | ×「いい候補者を探して」→ ○「この10名を5項目で評価して」 | | 長時間・無人で走らせる | 1回の実行に上限を切る | 応募者返信は「1回20件まで、送信前に人が確認」 | | AI同士を自由に会話させる | 中継点に必ず人を置く | 書類選考AI → 人 → 面接質問生成AI | | ログの行き先を決めない | 何をどこに残すか先に決める | 誰のどのデータをAIに渡したかを月1回見られる形に |
この表の価値は、怖がらせない反対材料であることです。①のニュースは、社長がネットで見て不安になる形で届く可能性が高い。先にこちらから出して、設計の話に変換しておいたほうが主導権を取れます。
2. 使っているツールに「外から叩ける口」があるかを一覧にする
勤怠・採用管理・給与・会計のサービス名を並べて、それぞれ「公開APIあり/MCPサーバーあり/どちらもなし」を埋めるだけです。「どちらもなし」が多いなら、それが将来の乗り換え検討リストそのものになります。 5社分作っても1時間かかりません。
個人の副業・実務への影響
繰り返している作業を3つ書き出して、名前を付けてください。 Claudeforceが37個のスキルを事前に作って配ったのと、やることは同じです。「議事録から次アクションを抜く」「請求書の内容をチェックする」のように名前を付けて、手順を1ファイルにまとめる。Claude Codeを使っているならそのままスキルにできますし、使っていなくてもテキスト1枚で足ります。
もうひとつ。エージェントに自動コミット・自動プッシュを許可している設定を、今日見直してください。 OpenAIの事例で効いたのは「長時間走る」「外に通信できる」「他のAIに影響される」の3つで、最初の2つは個人環境でも普通に成立します。
今日のまとめ:慎重さは正しかった。次は設計の話をする番
今日一番気になったのは、「日本企業が慎重なのは的外れじゃなかった」という証拠が3つ揃ったことです。数字(Confluentの6月調査、日本17%)、当事者の理由(昨日出たデジタル庁の議事要旨)、そしてその懸念が現実だった記録(昨日公開されたOpenAIの37ページ)。
これまで僕は、提案の場で「他社はもう始めています」という言い方を避けてきました。地方の中小企業に対して、遅れているという指摘は動機になりにくいからです。今日からは、もっとはっきり言えるようになりました。**「慎重なのは正しいです。ただ、慎重さの中身が『触らない』だと、来年も同じ場所にいることになります」**と。
そして、その先に置くものが今日はっきりしました。設計の話です。 終了条件を切る、上限を決める、人の中継点を置く、ログの行き先を決める。これは技術の話ではなく、業務の切り方の話です。だから、エンジニアがいない会社でもできます。デジタル庁の議事要旨が「AI特有の脆弱性を理解できるエンジニアがほぼいない」と言っている中小企業に対して、エンジニアを前提にしない解き方があるというのが、今日の一番の収穫でした。
来週の注目ポイント
① OpenAI公式レポートの後半(対策編)を読み込む → 本体PDFは入手できたので、今日は被害規模と原因のところまで読みました。次はOpenAIが挙げた対策(思考過程の監視、24時間体制のエスカレーション、危険な処理の停止)のうち、中小企業の規模で真似できるものがどれかを仕分けます。 支援先に配るチェックリストの根拠にするので、伝聞のまま使いません。
② 省力化投資補助金 第8回の受付開始(9月中旬予定)と締切日の告知 → 受付が9月中旬なら、事務局への電話確認の実質期限もそこです。「単一もしくは複数の生産工程を自動化する」に間接業務が乗るかは、電話以外で解決できません。明日かけます。
③ Claudeforceのオープンベータ(9月予定)と、対象プラン・価格の公表 → 中小企業に関係が出るのは「どのプランから使えるか」が分かってからです。同時発表されたSlackの新製品「Slack Code」の中身も見ます。
AIは使ってみないと分かりません。今日書いた「4つの禁じ手」も、まず自分の作業で1つ試してみてください。終了条件を切るだけで、出てくるものがどれだけ変わるかはすぐ分かります。
情報は2026年8月27日時点のものです。数値・日付は各一次ソースで確認していますが、🔮を付けた項目は未確認です。
