79%の企業がAIエージェントを運用、それを統制できるのは2%

10月6日、4つの企業が同じギャップを狙った製品をそれぞれ出荷した。このタイミングは偶然ではなく、そのギャップ自体が物語だ。
SailPoint自身の「Horizons of Identity Security」レポートは数字を率直に示している。企業の79%はすでにAIエージェントを本番環境で運用しており、それらを統制するために特別に構築されたIDセキュリティツールを導入しているのはわずか2%にすぎない。英国では、企業は月あたり最大1万のAIエージェントとマシンIDを追加している。その量のアクセスを手作業でレビューしている者はいない。
この2つの数字を合わせて読むと、問題の輪郭が明らかになる。業界は能力を先に構築し、統制を後から構築した。これはインフラとしては普通の順序だが、能力が不可逆的な行動を取れる場合には危険な順序だ。資格情報と目標を与えられたエージェントは、誰かが各ステップを承認することなく、データを移動し、金を使い、システムを変更できる。「これを配備した」と「それが何をしたか説明できる」の間の窓が、インシデントが起きる窓である。
2%という数字も、実際には自分に甘い。ツールを配備していることは、ガバナンスを実装していることとは同じではない。そうした組織のほとんどは、誰も読まないダッシュボードをツールが生成する段階にとどまっている。
同じ日に出荷されたもの
SailPointはオースティンで開催されたNavigate 2026カンファレンスでAutonomous Agentsを発表した。ランタイムの行動を監視し、ポリシーを強制し、各ステップに人間を介在させることなく特権を適正化する3クラスのエージェントだ。それらと並んで、Autonomous Identity Security Posture ManagementはSailPoint AtlasプラットフォームからのライブIDコンテキストを使い、あらゆるIDタイプにわたる露出を継続的に表面化し、リアルタイムで修復をトリガーする。終わった瞬間に陳腐化する定期アクセスレビューを置き換えるものだ。
拡張されたAgentic Fabricは、組織のAIエージェントの表面領域全体をマッピングし、シャドーAIの発見、ランタイム認可コントロール、そして他のすべてを中断せずに単一エージェントのアクセスを取り消せる即時キルスイッチを追加する。Zero Standing Privilegeはジャストインタイムのプロビジョニングを通じて実現され、アクセスは特定のタスクに対して発行され、タスクが終わると撤回される。SailPointは同じモデルを人間、サービスアカウント、AIエージェントに適用する。
同社の最高技術責任者であるChandra Gnanasambandamは、設計上の制約を率直に述べた。管理者が毎秒1万回のツール呼び出しを行う自律エージェント群のアクセスをレビューして承認するという考えは、時代遅れではない。それは幻想だ。自律的な機械を統制する唯一の方法は、自律的な機械による防御だと彼は主張する。
AppViewXは同じ日にAgent Identity Securityを出荷した。承認済みおよびシャドーAIエージェントを発見する軽量エンドポイントGuardian Agent、シャドーサーバーを統制するMCP Gateway、そしてエージェントを自動またはオンデマンドで終了できる独自のAgent Kill Switchを提供する。さらに拡張されたAI Bill of Materials、コスト追跡、OWASP、MITRE ATLAS、GDPR、NIST AI RMFに対する整合性チェックを追加する。
PRE SecurityはAgentGuardをローンチした。これは各エージェントを、ミッション、行動履歴、期待される活動パターンを持つ永続的なIDとして扱う。孤立したプロンプトを検査する代わりに、エージェントがまだミッション上にあるか、次に何をする可能性が高いかを評価する。デモンストレーションでは、AgentGuardは買掛金管理エージェントが通常のワークフローから逸脱し、資格情報ストアへのアクセス、機密データの列挙、外部送金の試行へと向かうのを監視した。個々の行動は正当に見えた。しかし全体としては進行中のデータ持ち出しを描写しており、データが環境を出る前に送金はブロックされた。

Hack The BoxはAI Range Enterprise Editionを発表した。これは問題のもう半分を狙っている。組織はベンダーのベンチマークに合格した後にエージェントを追加し、その後、継続的に処理する実際の業務に対してそれらをテストしない。この製品により、セキュリティチームは、モデル、データ、脅威が変化する中でエージェントが割り当てられた役割を実行できるかを評価できる。
最後の製品は、他が扱っていない微妙なギャップを指摘している。ガバナンスツールは、エージェントが何をすべきかを知っていることを前提とする。コンピテンスツールは、そもそもその仕事を遂行できるかを問う。割り当てられたミッション内で完璧に統制されていても、そのミッションを確実に遂行できないエージェントは、依然として問題だ。ただ、より静かな問題である。業界は、ベンチマーク性能を本番準備完了の証拠として受け入れることに異常なほど寛容であり、HTBはその懐疑に対して課金している。
なぜガバナンス層が一斉に登場したのか
エージェントが資格情報を持つようになったとき、エージェントガバナンスは理論ではなくなった。APIを呼び出し、データベースにクエリを実行し、コマンドを実行できるエージェントは、実際の特権を持つ非人間IDであり、従業員向けに構築されたIDツールは、毎月数千単位で増え、マシン速度で行動する集団を想定して設計されていなかった。
4製品すべてに共通する失敗モードは同じだ。個々のエージェント行動は問題なく見える。その連続はそうではない。与えられた入力が危険かどうかを問うプロンプトフィルターは、その形を見ることができない。行動分析はそれを見ることができる。だからこそ、AgentGuardはプロンプトが危険かではなく、エージェントが危険になりつつあるかを問うというPREの枠組みが、より有用な問いなのだ。
技術的なものの下には、率直な商業的シグナルがある。保険業界は、取締役および役員賠償責任保険の下でAI役員に対する請求に備えている。根拠は、暴走したエージェントによる損害は事故ではなくガバナンスの失敗だという考えだ。保険会社がエージェント監督の価格設定を始めれば、「ポリシー文書があります」は答えではなくなる。
誰も解決していない部分
4社がキルスイッチを出荷したことは前進だ。それはまた、依然として標準を必要とする問いへの4つの答えでもある。エージェントのIDは実際に何で構成されるのか、そしてそれが変わるときに誰が承認するのか。
現時点では、各プラットフォームがエージェントIDを独自の用語で定義している。SailPointは人間やサービスアカウントと並ぶ統制されたIDとして扱う。AppViewXは部品表を持つエンドポイント発見可能な実体として扱う。PREはミッションを持つ行動軌跡として扱う。それらは同じ言葉をまとった3つの異なるプリミティブであり、3社すべてにまたがって相互作用するエージェントを運用する企業は、分類が一致しないことに気づくだろう。エージェントIDにはまだSAMLハンドシェイクに相当するものはなく、別のプラットフォームが検証できる形で「このエージェントは主張する通りの存在であり、このスコープで認可されている」と述べる可搬な証明もない。
SailPointはFedRAMP High、PCI DSS 4.0、EU Sovereign Cloudコンプライアンスを追求しつつ、韓国にデータセンターを開設している。これは、規制対象の買い手がエージェントガバナンスを既存のコンプライアンス境界の内側に置くことを望むという賭けだ。合理的な賭けである。しかし2%という数字は、より良いツールが存在するからといって動くわけではない。動くのは、エージェントを統制しないままにすることが企業をトラブルに陥れる事柄になったときだ。保険市場の方向性を考えれば、そのタイミングは問いというより不可避に見える。
関連記事
衛星写真がロボットの訓練データになる時代
フィジカルAIの学習におけるボトルネックは、もはや計算資源でもモデル能力でもなくなった。それは合成世界の品質である。
GoogleのGemini 3.5 Live Translateが会話の間をなくす
話者本人の声で、すでにポケットにあるスマートフォン上で継続的に動く翻訳は、この機能をわざわざ開くものから、ただオンになっているものへと変える。
中国、AIエージェント初の強制安全標準を制定
安全性は、宣伝する機能から、通過すべきゲートへと移る。リスク一覧は13カテゴリ・97項目に上る。
AI生成コンテンツ、身元を明示する段階に入る
この一歩はすべての問題を解決しないが、「AI生成」を、隠せる選択肢から、必ず答えなければならない問いへと変える。