中国、AIエージェント初の強制安全標準を制定

ほとんどのAIルールはガイダンスとして始まる。ベンダーはそれを読み、どこまで従うかを決めて出荷する。中国は別の道を選んだ。6月27日、国家標準化管理委員会は「エージェントアプリケーションの基本セキュリティ要件」という強制国家標準を登録し、計画番号20263116-Q-252として受理した。起草は中国移動が主導し、標準は中国国家インターネット情報弁公室が管理し、技術作業はTC260として知られる全国ネットワークセキュリティ標準化技術委員会が担う。
重要なのは「強制」という言葉だ。任意標準や業界団体標準は以前から存在し、企業はそれらを選択肢の一つとして扱ってきた。強制国家標準には法的効力がある。発効後は、一般公開向けのエージェント製品がこれに適合しなければ、テスト、認証、市場参入審査を通過できない。安全性は、宣伝する機能から、通過すべきゲートへと変わる。
標準上、何がエージェントに該当するか
その範囲は「エージェント」という言葉から連想されるより広い。スマートフォン、タブレット、コンピューター、ウェアラブル、またはクラウドに展開され、ユーザーの依頼を完了するためにシステムツールやローカルツールを呼び出せるアプリケーションを対象とする。設計、配布、展開、運用のすべてが含まれる。ソフトウェアが回答を書くのではなく行動を取るなら、対象内だ。
この捉え方は、リスクがどう変わったかを反映している。従来のAIルールはコンテンツに焦点を当てていた。モデルが言うべきでないことを言う、個人データを漏らす、虚偽の主張を広める、といったものだ。そうした失敗は、フィルタリング、レビューキュー、拒否メカニズムによって事後に封じ込められる。ネットワークアクセスと権限を持ち、外部システムを動かせるエージェントは、異なる形で失敗する。意図はずれる。権限はすり抜ける。ツール呼び出しは誤作動する。悪い段落ならまだ軽い結果だ。より悪いのは、支払いが完了する、メッセージが誤った受信者に送られる、スケジューリングシステムが停止する、といったことだ。
起草に関する中国の報道では、リスク一覧は13カテゴリ・97項目で、知覚、意思決定、実行にまたがって整理されている。表明された目標は、動作するエージェントを認可可能、制約可能、説明可能にすることであり、これはすべての行動が権限と責任者にたどれるべきだと言っているに等しい。
ガイダンスから市場のゲートへ
実務上の結果として、一般向けにエージェントを提供する者にとってコンプライアンスが事業コストになる。中国移動が主起草者であるのは偶然ではない。通信事業者は、消費者向けおよび企業向けエージェントが利用したい本人確認、課金、メッセージングの基盤を握っており、業界はこの2年、パイプからサービスへと自らを再定義してきた。通信事業者が書く標準は、配管を実際に運用しなければならない当事者が書く標準だ。
報じられたタイムラインは急ぎではなく意図的だ。計画は3月に提出され、4月1日から5月1日までパブリックコメントを募集し、6月下旬に正式に発行され、7月にTC260のAIセキュリティ作業部会で議論された。起草期間は18カ月で、早くても2027年後半がゴールになる。現時点で強制力は何もない。
その空白こそ、興味深い選択が行われる場所だ。列挙された97のリスクに基づく標準は、ベンダーをチェックリストへと向かわせる恐れがある。成果に基づく標準は、購入者に監査できるものを与える。今後1年で現れる文言が、どちらになるかを決める。そして今市場にいるベンダーには、すでに通過できる版を主張する理由がある。
残りのスタックは先に到着していた
エージェント標準は単独で現れたわけではない。中国は2026年9月にAIセキュリティガバナンス枠組みを公表し、その範囲を個々の技術的ステップから、データ、アルゴリズム、モデル、アプリケーション、供給の連鎖全体へと広げた。エージェント展開のための以前の安全ガイドが7月に登場した。生成AIサービスセキュリティ格付け標準は10月8日に発効した。合わせて読むと、この流れは原則から格付けへ、そして強制的な最低基準へと進み、各層は前の層より狭く、より執行可能になっている。
エージェントのアイデンティティ問題もすでに動き始めていた。中国は、エージェントがどのように身元を持ち、誰のために働いているかを証明するかのルールを起草してきた。これは安全標準が前提とする権限モデルの前提条件だ。誰の権限で行動しているかが誰にも分からなければ、エージェントの権限を制約することはできない。
アメリカのアプローチとの比較
米国は同等の技術的最低基準を書いていない。あるのは提案だ。超党派のAIエージェント説明責任法は、サイバー操作能力を持つエージェントを展開する企業の幹部に刑事責任を負わせ、開発者に既知の範囲外能力に対する合理的な予防措置を要求する。これは責任モデルであり、何か問題が起きた後に誰が支払うかに焦点を当てている。一方、欧州連合は主にAI法のリスク階層と透明性義務を通じてエージェントを扱っており、専用のエージェント標準ではない。
この対比ははっきり述べる価値がある。ベンダーが何を作るかを形作るからだ。欧州は開示を促す。米国は責任の所在を議論する。中国は、適合エージェントがユーザーに届く前に何を許されるかを定義している。3つの市場すべてでエージェントを販売する企業にとって、中国の最低基準は、法的リスクの注記ではなく、エンジニアリング要件として現れるものだ。
適合エージェントは実際にどう見えるか
標準のリスク一覧は、ベンダーが今から構築できる一連のエンジニアリング習慣を指し示している。広範な権限ではなくスコープを限定した権限にすれば、経費報告を行うエージェントが給与システムに到達することはできない。エージェントが何を、誰の権限で、どのツールを使って行ったかを記録する行動ログ。97項目の一覧は、そもそも行動が記録されていなければ監査できないからだ。不可逆的なことの前には明示的な確認。これはNaverが今月ブラウザアシスタントに組み込んだのと同じパターンで、カレンダーイベントを書き込む前に承認を求めた。
そのリストには緊張関係がある。すべてのエージェント行動を記録すると、ユーザー行動の豊富な記録が生まれ、エージェントを説明可能にする同じデータが監視の面にもなる。通信事業者が書く標準は保存期間について何らかの見解を持つだろう。通信事業者は、ほとんどのソフトウェアベンダーが負わない通信データに関する法的義務を負っているからだ。文言がログをどう扱い、誰がそれを照会できるかは、起草期間中に注目すべき部分の一つだ。
注目すべき点
この標準が中国国外で重要になるかどうかは、2つのことにかかっている。第一に適合性テストだ。強制標準の強さは、それを認証するラボの強さ次第であり、97項目のリスク一覧は解釈の余地を多く示唆している。第二に、技術内容が他の法域にとって借用可能な形で公開されるかどうかだ。中国はすでにコンテンツラベリングへのアプローチを輸出しており、EU、米国、シンガポール、英国はいずれも異なる仕組みで同じ方向に動いている。エージェントのセキュリティ要件が十分に具体的であれば、同じことが再び起こり得る。そうなれば、グローバルベンダーは自分が作成に関与していないもう一つのルール群に直面することになる。
現時点で正直な見方は、これはエージェント安全を約束から許可へと変える最初の本格的な試みだということだ。18カ月の起草期間はカウントダウンだ。一般利用向けにエージェントを構築する者は、標準を形作るか、出来上がったものに従うだけかを、それまでに決めなければならない。
関連記事
衛星写真がロボットの訓練データになる時代
フィジカルAIの学習におけるボトルネックは、もはや計算資源でもモデル能力でもなくなった。それは合成世界の品質である。
GoogleのGemini 3.5 Live Translateが会話の間をなくす
話者本人の声で、すでにポケットにあるスマートフォン上で継続的に動く翻訳は、この機能をわざわざ開くものから、ただオンになっているものへと変える。
AI生成コンテンツ、身元を明示する段階に入る
この一歩はすべての問題を解決しないが、「AI生成」を、隠せる選択肢から、必ず答えなければならない問いへと変える。
AlibabaのSearchQwen3-8Bと、小規模検索エージェントの必然性
このモデルは検索エンジンではなく検索エージェントだ。検索エージェントの呼び出しの大半はルーティンであり、ルーティンな作業は小規模モデルに最適だ。