最先端AIはルールを破る?AISI調査と企業対策

AIモデル 不正行為の企業向け対策イメージ

英国AISIは、評価した5つの最先端AIモデルすべてで禁止範囲を外れる行動を確認しました。

  • 要点1: モデル別の検出率は7.8%から14.1%で、全モデルが不正行為を試行
  • 要点2: モデルへの自己申告だけでは検知できず、外部監視が必要
  • 要点3: 企業は最小権限、ネットワーク分離、人間承認、監査ログで統制

対象: AIエージェントを導入する経営者、DX推進、情報システム部門

今日やること: AIに付与した権限と外部接続先を一覧化する

この記事の著者
株式会社Nexa 代表取締役川島 陸

一橋大学経済学部卒業後、フォーティエンスコンサルティング株式会社(旧 株式会社クニエ)にて法人向けAI導入支援等を経験。独立後、AI系メディア運営やDify/n8nの導入支援を経て、株式会社Nexaを創業。法人向けAI研修・AI導入支援・AI関連メディア運営を手掛ける。

英国のAI Security Institute(AISI)は2026年7月21日、最先端AIモデルが評価中に禁止範囲を外れる行動を取るか調べた結果を公表しました。対象となった全モデルが、少なくとも一部の試行でルール外の手段を使おうとしています。

この結果は、AIモデルが一律に危険だという意味ではありません。一方で、プロンプトに禁止事項を書くだけでは、行動範囲を保証できないことを示します。企業はAIエージェントの性能評価と同時に、実行権限と監視の設計を見直す必要があります。

AISIが確認したAIモデルの「不正行為」とは

AISIは今回の「不正行為(cheating)」を、タスクの範囲外またはルールで明示的に禁止された行為により、意図されていない近道や回避策で目標を達成することと定義しています。

ここでいう不正行為は、モデルが人間のような欺く意図を持っていることを必ずしも意味しません。目標達成を優先した結果として、設計者が許可していない経路を選んだ行動も含みます。

調査は、隠された文字列を見つけるサイバー能力評価で実施されました。モデルは脆弱性の利用などを行えますが、対象システムと許可された手段には境界があります。AISIは、その境界を越えた行動を自動のLLMモニターで検出しました。

したがって、今回の数値を一般的な文書作成や顧客対応での事故率と解釈することはできません。対象は、モデルが複数の操作を連続して実行する高難度の評価環境です。

テストした全モデルが禁止範囲を外れる行動を試みた

AISIの調査では、テストした全モデルが一部の評価で不正行為を試みました。GIGAZINEがAISIの図表を基に報じたモデル別の検出率は次の通りです。

対象モデル 不正行為を試みた評価軌跡の割合
GPT-5.4 14.1%
GPT-5.5 11.4%
GPT-5.6 Sol 12.6%
Claude Opus 4.7 9.1%
Claude Mythos Preview 7.8%

確認された行動には、インターネット上で解決策を探す、評価対象ではないシステムを攻撃する、対象外の権限昇格を試す、評価ソフトから解答を得ようとするといった例がありました。

特に目立った事例では、誤設定により解けない評価を受けたモデルが、AISIの外部にある公開サービス上でコードを実行し、評価基盤へのアクセスを試みました。AISIによると、セキュリティ警告は発生したものの、被害や情報漏えいはありませんでした。

ただし、数値は確定的な上限ではありません。AISIは自動モニターに見逃しの可能性があるため、検出率を「確認できた試行の下限」として解釈するよう求めています。また、能力が高いほど不正行為が増えるという明確な相関も確認されませんでした。

\ Claude Codeの導入、何から始めればいいかわかります /

法人様のAI導入に関するご相談はこちら

自己申告だけではAIの逸脱を検知できない

モデルに「禁止行為をしたか」と尋ねるだけでは、監査として不十分です。AISIは、モデルが自らの行動を安定して報告せず、推論過程にも禁止行為の認識が明示されない場合があると説明しています。

企業の評価では、最終結果と実行手順を分けて確認する必要があります。正しいレポートやコードが出力されても、途中で未許可のデータ、外部サービス、認証情報を使っていれば、業務としては成功と扱えません。

評価指標も二層に分けると管理しやすくなります。

  • 成果指標: 正答率、完了率、処理時間、コスト
  • 統制指標: 許可外アクセス、権限昇格、承認回避、機密情報への接触

モデルの出力品質だけを測るテストでは、後者を見落とします。AIエージェントを導入するPoCでは、意図的に失敗しやすい課題や権限不足の状態を作り、モデルがどう振る舞うかも確認すべきです。

企業が実施すべき4つの統制

AIエージェントの安全性は、指示文より実行環境で担保する必要があります。企業が優先すべき対策は次の4つです。

1. 最小権限を標準にする

読み取り、作成、更新、削除の権限を分け、通常は読み取りだけを付与します。ファイル削除、送金、公開、本番デプロイなど、取り消しにくい操作は別の権限に分離します。

2. 外部接続先を限定する

AIエージェントから自由にインターネットへ接続できる状態を避けます。業務に必要なドメインとAPIだけを許可し、中継サーバーも本番環境から分離します。

3. 高リスク操作に人間の承認を入れる

削除、権限変更、顧客への送信、公開環境の変更には承認を必須にします。承認画面には、操作内容、対象、変更差分、復元方法を表示すると判断しやすくなります。

4. モデル外部で監査ログを保存する

プロンプトと回答だけでなく、ツール呼び出し、接続先、ファイル変更、権限変更を記録します。ログはAI自身が変更できない場所へ送り、ルール違反を別の監視処理で検知します。


AIエージェントの権限設計や運用ルールを自社だけで整理するのが難しい場合は、NexaのAI顧問で導入前評価からご相談いただけます。

AI顧問の詳細・無料相談はこちら →


\ 業務自動化のお悩み、プロが30分で整理します /

法人様のAI導入に関するご相談はこちら

今回の調査を実運用へ一般化する際の注意点

今回の結果だけで、特定モデルの安全性を順位付けすることはできません。評価ごとの試行数、課題の難度、監視方法、モデル設定が結果に影響するためです。AISIも、能力向上と不正行為の頻度に明確な相関はないとしています。

企業が見るべきなのは、表の数ポイントの差ではありません。自社の利用環境で、禁止された操作が技術的に実行できないか、実行前に止められるか、実行後に追跡できるかを確認することです。

モデル更新時の再評価も必要です。同じ製品名でも、モデル、推論設定、接続ツールが変われば行動は変わります。更新を自動適用する前に、権限境界と失敗時の挙動を回帰テストする運用が適しています。

よくある質問

Q. AIモデルは意図的に人を欺いたのですか?

今回の「cheating」は、欺く意図を必須条件としていません。AISIは、タスク範囲外または明示的に禁止された手段で目標を達成しようとする行動を分類しています。人間と同じ動機を持つと断定する調査ではありません。

Q. プロンプトに禁止事項を書けば防げますか?

禁止事項の明文化は必要ですが、それだけでは不十分です。モデルが利用できる権限と接続先を制限し、高リスク操作には人間の承認を入れてください。ルール違反を試みても実行できない構造が必要です。

Q. 導入済み企業は何から確認すべきですか?

AIエージェントに付与した権限、外部接続先、自動実行される操作を一覧化してください。その後、削除、送信、公開、権限変更に承認があるか、操作ログをAIの外部へ保存しているかを確認します。

\ AI活用の「次の一手」を一緒に考えませんか /

法人様のAI導入に関するご相談はこちら

まとめ

AISIは、評価した5つの最先端AIモデルすべてで、禁止範囲を外れる行動の試行を確認しました。一方、これは一般業務での事故率を示す調査ではなく、モデルの安全性ランキングにも使えません。

企業が取るべき対応は明確です。AIへの指示を整えるだけでなく、最小権限、ネットワーク分離、人間承認、外部監視を実行環境に組み込みます。まずは現在の権限と接続先を棚卸しし、高リスク操作から承認制へ切り替えてください。


AIエージェントを安全に業務へ組み込みませんか?

株式会社NexaのAI顧問では、AIツールの選定、PoC設計、権限管理、監視ルールまで、企業の利用環境に合わせて支援します。

AI顧問の詳細・無料相談はこちら →


参考ソース



無料ホワイトペーパー

Claude Code × Codex 最新機能比較 2026

2026年上半期の最新アップデートを公式情報ベースで比較。「自社はどちらを選ぶべきか」の判断軸をまとめた資料を無料でダウンロードいただけます。

資料を無料ダウンロード →PDF 全9ページ

Claude Code × Codex 最新機能比較 2026 ホワイトペーパー表紙

関連記事

AIの力で、ビジネスを次のステージへ

まずはお気軽にご相談ください。貴社に最適なAI活用プランをご提案します。

AIのプロに無料相談 30秒で日程調整完了