「AIに社内のデータベースや会計ソフト、メールをつなげば、もっと仕事が楽になる」。そんな話とあわせて「MCP」という言葉を耳にする機会が増えました。一方で、情シスを兼任している方からは、社内データとAIをつないで本当に安全なのか判断できない、という声をよく聞きます。
「MCPで社内データとAIをつなぐのは安全なのか。Claude Codeに会計ソフトやメールのログイン情報、社内データを渡しても大丈夫なのか分からない」
先に結論をお伝えします。MCPという仕組みそのものが「安全」「危険」と決まっているわけではありません。安全かどうかは、どのMCPサーバーを、どの権限で、どの認証方法でつなぐかで決まります。つなぐ前に「つなぐ範囲」「使ってよいサーバー」「ログイン情報の渡し方」「承認と記録」の4点を会社として決めておけば、リスクを小さくしながら試すことができます。
この記事では、MCPで社内システムとAIをつなぐ前に発注者・情シス担当者が決めておきたいことを、チェックリストと開発会社への質問例とあわせて解説します(執筆時点:2026年9月)。
MCPで社内データとAIをつなぐとは?仕組みをやさしく解説
📰 出典:Anthropic「Donating the Model Context Protocol and establishing the Agentic AI Foundation」
MCP(Model Context Protocol)は、AIアプリと外部のデータやツールをつなぐための共通ルールです。2024年11月にAnthropicが公開し、2025年12月にはLinux Foundationの新団体「Agentic AI Foundation」へ寄贈されました。特定の1社だけの仕組みではなく、業界共通の規格として扱われています。
📰 出典:Model Context Protocol「What is the Model Context Protocol (MCP)?」
公式サイトでは、MCPを「AIアプリ用のUSB-Cポート」にたとえています。これまで製品ごとに別々に作っていた「AIとシステムのつなぎ込み」を、共通の差し込み口にそろえたもの、とイメージすると分かりやすいでしょう。
用語を2つだけ押さえておきます。
- MCPサーバー:社内システムやSaaSとAIの間に立つ「通訳役」のプログラム。「顧客を検索する」「チケットを作る」といった操作をAIに提供します
- MCPクライアント(AIアプリ側):Claude Code、GitHub Copilot、Claude・ChatGPTのアプリなど、MCPサーバーを呼び出す側です
業務ではこんな使い方がある
| 使い方の例 | つなぐもの | AIにできるようになること |
|---|---|---|
| 社内の問い合わせ対応 | 社内Wiki・共有フォルダ | マニュアルを探して回答の下書きを作る |
| 売上・在庫の確認 | 社内データベース | 「先月の地域別売上は?」に集計して答える |
| 開発の進行管理 | GitHub・課題管理ツール | 課題の一覧を読み、対応状況をまとめる |
| 日程調整 | カレンダー・メール | 空き時間を調べて候補を出す |
便利な反面、AIが「読める」「操作できる」範囲が一気に広がることが、MCPを検討するときの出発点になります。
MCP接続で気をつけたい5つのリスク
MCPの仕様書自体が、ツール(AIが実行できる操作)は任意のコード実行にあたるため慎重に扱うべきこと、操作やデータ利用には利用者の明確な同意が必要なことを原則として掲げています。そのうえで、こうした原則をプロトコル(通信のルール)の側で強制することはできず、各製品の実装に委ねられているとも書かれています。
📰 出典:Model Context Protocol Specification「Security and Trust & Safety」
つまり安全性は「どの製品を、どう設定して使うか」次第です。発注者が押さえておきたいリスクを5つに整理します。
1. 権限が広すぎる
MCPサーバーに「全データの読み書き」「管理者権限」をまとめて与えると、AIの誤操作や認証情報の漏えいが起きたときの被害範囲が大きくなります。MCPの公式セキュリティガイドも、最初は読み取りなど低リスクの最小限の権限から始め、必要な操作のときだけ権限を追加する考え方を推奨しています。
📰 出典:Model Context Protocol「Security Best Practices」
2. 提供元がよく分からないMCPサーバー
MCPサーバーは誰でも作って公開できます。同じガイドでは、パソコン上で動くMCPサーバーは利用者と同じ権限で動くため、信頼できない提供元のものは情報の持ち出しやデータ消失につながりうると注意しています。
Claude Codeの公式ドキュメントも、接続前に各サーバーを信頼できるか確認するよう呼びかけています。Anthropicはディレクトリに載せるコネクタ(連携機能)を掲載基準に照らして審査していますが、MCPサーバーのセキュリティ監査や管理は行っていない、と明記しています。
📰 出典:Claude Code Docs「Security」
3. 設定ファイルに置かれたパスワード・APIキー
APIキー(=システムに接続するための合言葉のような文字列)やパスワードを、設定ファイルにそのまま書き込む運用は珍しくありません。セキュリティ企業のトレンドマイクロが2026年4月に公表した調査では、分析した約1万9,000件のMCPサーバーのソースコードのうち約48%が、秘密情報を安全でない形式のファイルや平文の設定に置くよう案内していたと報告されています。
📰 出典:TrendAI(トレンドマイクロ)「Update on Exposed MCP Servers: The Threat Widens to the Cloud」
4. AIが読んだデータに紛れ込む「指示」
メールやWebページ、チケットの本文などに、AIへの指示のような文章が紛れ込んでいると、AIがそれに引きずられてしまうことがあります。これをプロンプトインジェクション(=データに紛れた指示でAIの動作をねじ曲げること)と呼びます。Claude Codeのドキュメントでも、外部のコンテンツを取得するサーバーはこのリスクにさらされうると書かれています。
「社外から届くデータを読むAI」と「社内データを書き換えられるAI」を同じ権限で動かさないことが、発注者にできる現実的な対策です。
5. 認証なしで外から届くサーバー
MCPの仕様では、認証の仕組みは「任意」とされています。上記のトレンドマイクロの調査では、ネットワーク上で公開状態になっているMCPサーバーが1,467件見つかり、2025年7月の調査時点(492件)からおよそ3倍に増えたと報告されています。開発会社にMCPサーバーを作ってもらう場合は、認証と通信の暗号化を必須要件として明記することが大切です。
なお、IPAの「情報セキュリティ10大脅威 2026」(2026年1月公表)では、組織向けの脅威として「AIの利用をめぐるサイバーリスク」が初めて選ばれ、3位に入りました。
MCPで社内システムをつなぐ前に決める6つのこと
ここからは、実際につなぐまでの進め方をステップで紹介します。
ステップ1:目的と「つなぐデータ」を1つに絞る
最初から「社内の全部をAIに」とせず、「社内Wikiを検索させたい」のように目的とデータを1つに絞ります。顧客の個人情報や、取引先から預かった秘密情報を含むデータは、最初の対象から外すのが無難です。
ステップ2:MCPサーバーの提供元を確認する
使うMCPサーバーについて、次の点を確認します。
- 連携先のサービス提供元が公式に出しているものか、有志(コミュニティ)が作ったものか
- 誰が保守していて、最近も更新されているか
- どんな操作(ツール)ができるのか、一覧で説明されているか
有志のサーバーが一律に危ないわけではありませんが、社内データをつなぐなら、開発会社や社内の詳しい人に中身を確認してもらってから使いましょう。
ステップ3:読み取り専用・最小権限から始める
最初は「読むだけ」にし、書き込み・削除・送信の操作は必要になってから追加します。たとえばGitHubの公式MCPサーバーについて、GitHub Docsは「必要なツールセット(機能のまとまり)だけを有効にすると、性能と安全性が向上する」と説明しています。
📰 出典:GitHub Docs「About Model Context Protocol (MCP)」
ステップ4:本番ではなくテスト用データで試す
いきなり本番の会計データや顧客データにつながず、ダミーデータやコピーした検証用の環境で試します。AIが想定外の操作をしても、影響が出ない状態で挙動を確かめられます。
ステップ5:ログイン情報はチャットに貼らず、正規の認証でつなぐ
会計ソフトやメールのIDとパスワードを、AIとの会話欄や設定ファイルにそのまま書き込むのは避けましょう。多くのサービスには、パスワードをAIに渡さずに、サービス側の画面で「このアプリに○○を許可する」と承認する仕組み(OAuth)があります。
Claude Codeは、リモートのMCPサーバーに対してOAuth 2.0による認証に対応しており、クライアントシークレット(アプリ用の秘密の鍵)は設定ファイルではなくOSのキーチェーンなどに保存すると説明しています。
📰 出典:Claude Code Docs「Connect Claude Code to tools via MCP」
あわせて、つなぐアカウントも「全権限を持つ管理者アカウント」ではなく、閲覧だけできる専用アカウントなどを用意すると安心です。入力したデータがAIの学習に使われるかどうかは、プランや設定によって異なります。この点はChatGPTに社内情報を入れても大丈夫?社員の無断利用が心配なときの対処法で詳しく解説しています。
ステップ6:操作の承認と記録を残す
MCPの仕様は、ツールを実行する前に利用者の同意を得ることを原則にしています。Claude Codeでは、手動で承認するモードの場合、ファイルの編集やコマンド実行の前に確認を求め、承認・拒否のルールを組織として設定することもできます。「自動で全部許可」にせず、書き込みや送信の操作は人が承認する設定にし、誰がいつ何をしたかの記録を残せるようにしておきましょう。
会社として決めること:使ってよいMCPサーバーを管理者が絞る
個人の判断でMCPサーバーが増えていくと、情シスが把握できない「つなぎ込み」が社内に散らばります。主なAI開発ツールには、管理者が使えるサーバーを制限する仕組みがあります(執筆時点:2026年9月)。
| ツール | 管理者ができること(公式ドキュメントより) |
|---|---|
| Claude Code | 初期状態では誰でも任意のMCPサーバーを接続できる。管理者は、承認済みサーバーだけを配布する、許可リスト・拒否リストで制限する、MCPを無効にする、といった設定ができる |
| GitHub Copilot | Business/Enterpriseでは「MCP servers in Copilot」ポリシーでMCPの利用可否を管理(初期状態は無効)。許可リストは管理用の設定ファイルでの運用が推奨されている |
📰 出典:Claude Code Docs「Control MCP server access for your organization」
📰 出典:GitHub Docs「MCP server usage in your company」
注意したいのは、GitHub Copilotのこのポリシーが対象とするのは組織から付与されたBusiness/Enterpriseのユーザーだけで、個人向けのFree・Pro・Pro+・Maxには及ばない点です。社員が個人契約のツールで業務データをつないでいないか、という観点も社内ルールに入れておきましょう。
独自のMCPサーバーを開発会社に頼むときの伝え方
「自社の販売管理システムとAIをつなぎたい」といった場合は、開発会社に独自のMCPサーバーを作ってもらうことになります。依頼時に次の項目を要件として伝えると、安全面の抜け漏れを防ぎやすくなります。
- 提供する操作の一覧:最初は「検索」「参照」など読み取りのみ。更新・削除・送信は別フェーズで判断する
- 認証方法:利用者ごとにログインし、社員の権限に応じて見えるデータを分ける。パスワードや鍵は設定ファイルに書かない
- 公開範囲:社外からアクセスできる状態にするか。する場合は認証と暗号化を必須にする
- 記録:どの利用者のAIが、いつ、どの操作をしたかをログに残す
- テスト環境:本番とは別の検証用データで動作確認できるようにする
- 保守:利用するライブラリの更新や、脆弱性が見つかったときの対応を誰が行うか
作る際のセキュリティ要件全般の伝え方は、システム発注時のセキュリティ要件の決め方もあわせて参考にしてください。
「『読み取りだけ』『このデータだけ』と範囲が決まっていると、こちらも安全な設計を提案しやすく、見積もりもブレにくくなります」
注意点:対策をしても「絶対安全」にはならない
ここまでの対策で、リスクは大きく減らせます。ただし、Claude Codeのドキュメント自身も、あらゆる攻撃を完全に防げるシステムはないと明記しています。AIの回答や操作結果は人が確認する前提で使い、つなぐ範囲は「使ってみて必要になったら少しずつ広げる」のが現実的です。
また、顧客の個人情報や取引先との秘密保持契約が絡むデータをAIにつなぐ場合は、契約や社内規程との関係を確認し、必要に応じて弁護士など専門家にも相談しましょう。
発注者がやることチェックリスト
- ☐ AIにつなぐ目的とデータを1つに絞り、個人情報・秘密情報を最初の対象から外した
- ☐ 使うMCPサーバーの提供元(公式か有志か)と保守状況を確認した
- ☐ 最初は読み取り専用・最小権限で接続する方針にした
- ☐ 本番ではなくテスト用データ・検証環境で試す段取りをつけた
- ☐ ログイン情報はチャットや設定ファイルに書かず、OAuthなど正規の認証を使うルールにした
- ☐ 書き込み・送信の操作は人が承認し、操作の記録を残す設定にした
- ☐ 使ってよいMCPサーバーの一覧を決め、管理者設定で制限できるか確認した
- ☐ 個人契約のAIツールで業務データをつながないことを社内ルールに入れた
開発会社への質問例
- 「このMCPサーバーでAIができる操作を一覧で教えてください。最初は読み取りだけにできますか?」
- 「認証はどの方式ですか?パスワードやAPIキーはどこに保管されますか?」
- 「社外からアクセスできる状態になりますか?その場合、認証と暗号化はどう担保しますか?」
- 「AIが行った操作のログは、誰が・いつ・何をしたか分かる形で残りますか?」
- 「使っているライブラリに脆弱性が見つかったとき、更新対応はどちらが行う想定ですか?」
まとめ:MCPは「どこまでつなぐか」を決めてから小さく始める
MCPは、社内データとAIをつなぐための便利な共通ルールです。安全に使えるかどうかは、MCPという仕組みではなく、つなぎ方と運用で決まります。
- 目的とデータを絞り、読み取り専用・最小権限から始める
- 提供元の分からないサーバーは使わず、使ってよいサーバーを会社として決める
- ログイン情報はAIに直接渡さず、正規の認証でつなぐ
- 書き込みや送信は人が承認し、記録を残す
最初から完璧なルールを作る必要はありません。まずは1つのデータ・1つのサーバーで小さく試し、分かったことをもとにルールを育てていきましょう。
あわせて読みたい関連記事














コメント
コメント一覧 (3件)
[…] […]
[…] […]
[…] MCPの安全性については「MCPで社内データとAIをつなぐのは安全?」で詳しく解説しています。 […]