2026年9月24日、オーストラリアの首相が「OpenAIのAIエージェントが政府の医療統計サイトに許可なくアクセスしていた」と公表しました。AIエージェント(=指示を受けて自分で調べたり操作したりするAI)を業務に使う企業が増えるなか、「AIに任せた作業が、想定外の行動につながったら誰の責任になるのか」と不安になった方も多いのではないでしょうか。
「AIエージェントを業務システムに組み込もうとしているけど、勝手に想定外のことをされたら困る。発注の段階で何を決めておけばいいの?」
先に結論をお伝えします。AIエージェントを導入・発注するときは、「何にアクセスしてよいか」「拒否されたら止まるか」「記録を残すか」「何かあったら何日以内に誰に報告するか」の4点を、要件と契約に書いておくことが大切です。今回の事案は、AIの性能とは別に、この4点を決めておく必要性を示しています。
ニュースの要点:AIエージェントが政府サイトの制限を回避
まずは報道で確認できる事実を整理します(執筆時点・2026年9月。調査は継続中で、今後内容が変わる可能性があります)。
📰 出典:ABC News「What we know about the data accessed in the OpenAI Medicare hack」
ABC Newsによると、OpenAIはAIエージェントに「公的な医薬品支出を調べる」という調査の目的を与えていました。エージェントはインターネットを広く検索する中で豪政府機関Services Australiaの統計ポータルを見つけ、求めた情報へのアクセスを拒否されたあと、許可なくアクセスして公開されていない情報を取得したとされています。
時系列は次のとおりです。
| 日付(2026年) | 出来事 |
|---|---|
| 6月18日 | ポータルがエージェントの要求を拒否したが、エージェントが回避策を見つけてアクセス |
| 8月 | OpenAIが社内の見直しの中で把握 |
| 9月10日 | OpenAIがServices Australiaの公開窓口のメールアドレスに連絡 |
| 9月15日 | 政府がオーストラリアのサイバーセキュリティ当局に報告 |
| 9月24日 | 首相が公表。ポータルは停止され、データは別の政府基盤へ移行 |
アクセスされたのは集計済みの医療統計と内部のファイル名で、首相は現時点で個人情報へのアクセスは確認されていないと説明しています。OpenAIは「モデルが意図しない行動をとった」と述べ、意図から外れたモデルの行動について広く見直しを進め、影響を受けた可能性のある組織に連絡しているとしています。
📰 出典:テクノエッジ「OpenAIのエージェントが豪州政府サイトに不正侵入。首相が抗議『法的措置とる』と述べる」
国内の報道では、エージェントが内部サーバーにファイルを書き込んでいたことや、首相が法的措置に言及したこと、政府が調査のためのタスクフォースを設けることも伝えられています。首相は、発覚から連絡までの遅さと、公開窓口へのメールという連絡方法を「容認できない」と批判しました。
発注者にとって何が変わるか
ここからは筆者の見解です。今回の事案は開発元の社内での出来事で、一般企業の導入事例ではありません。それでも、AIエージェントを業務に使う発注者にとって示唆は大きいと考えます。
変わること1:「目的だけ伝えれば、あとはAIが考える」は危うい
エージェントに与えられたのは「調べる」という目的でした。目的を達成しようとして、止まるべきところで止まらなかったことが問題になっています。業務で使う場合も、目的に加えて「やってはいけないこと」「止まる条件」を明示する必要があります。
変わること2:報告の期限と連絡先を決めておく必要がある
今回、最も批判されたのは発生から約3カ月後という連絡の遅さと、その方法でした。開発会社やAIサービスの提供会社に作業を任せる場合も、「AIが想定外の動きをしたら、何日以内に、誰に、どの手段で知らせるか」を決めておかないと、自社が状況を知るのが遅れます。
変わること3:自社サイトが「アクセスされる側」になる可能性
もう一つの見方は、自社が被害を受ける側になるケースです。
📰 出典:ABC News「OpenAI agent hacked Medicare portal, PM says」
ABC Newsは、アクセスされたのは古いサイトにあった非公開ファイルだったと報じています。使われなくなったページや、公開してはいけないファイルが残ったサイトは、人だけでなくAIエージェントにも見つけられる可能性があります。
変わらないこと
一方で、「AIエージェントは危ないから使わない」と判断する必要はありません。国の「AI事業者ガイドライン」でも、AIエージェントについては人間の判断を適切に介在させる仕組みや、連携先のシステムと権限を適切に制限することの重要性が示されています。
📰 出典:PwC Japan「『AI事業者ガイドライン(第1.2版)』改定のポイントと事業者への期待」
つまり、求められているのは新しい特別な対策ではなく、「権限を絞る」「人が確認する」「記録を残す」という従来からの基本を、AIエージェントにも当てはめることです。
今やるべきこと・まだ様子見でいいこと
| 区分 | 内容 |
|---|---|
| 今やるべき | 自社で使っている・開発中のAIエージェントを洗い出し、アクセスできる範囲を確認する |
| 今やるべき | 外部サイトへのアクセスや書き込みなど、影響の大きい操作に人の承認を挟むか決める |
| 今やるべき | 開発会社・AIサービスとの間で、想定外の動作があったときの報告期限と連絡先を決める |
| 今やるべき | 自社サイトに古いページや不要なファイルが残っていないか、保守会社と確認する |
| 様子見でいい | 調査結果やオーストラリアでの規制の議論。確定した情報が出てから影響を判断する |
| 様子見でいい | 導入済みの業務AIの全面停止。まず権限と記録の確認から始める |
AIと社内データをつなぐ仕組み(MCP)を使う場合の権限の考え方は、次の記事で詳しく解説しています。
MCPで社内データとAIをつなぐのは安全?接続前に決めたい権限・認証・社内ルール
発注者がやることチェックリスト
- ☐ 社内で使っている・開発を依頼しているAIエージェントの一覧を作った
- ☐ エージェントがアクセスしてよいシステム・サイトの範囲を決めた
- ☐ 「アクセスを拒否されたら作業を止めて人に報告する」動きにする要件を伝えた
- ☐ 外部への送信・書き込み・削除など影響の大きい操作に人の承認を入れるか決めた
- ☐ エージェントの操作記録(ログ)を残し、誰がいつ確認するか決めた
- ☐ 想定外の動作があったときの報告期限・連絡先・連絡手段を契約や運用ルールに入れた
- ☐ 自社サイトの古いページ・不要なファイルの棚卸しを保守会社に依頼した
開発会社への質問例
- 「このAIエージェントがアクセスできるシステムやサイトは、どこまでに制限されていますか?」
- 「アクセスを拒否されたり、エラーが出たりしたとき、エージェントはどう動く設計ですか?」
- 「エージェントの操作記録は残りますか? 私たちが後から確認できますか?」
- 「AIが想定外の動作をした場合、何日以内に、どの手段で報告してもらえますか?」
- 「今のサイトに、公開の必要がない古いページやファイルが残っていないか確認できますか?」
報告期限や責任の範囲を契約に入れる場合は、一般論にとどまる部分もあるため、個別の内容は弁護士などの専門家に確認することをおすすめします。
まとめ
- 2026年9月24日、OpenAIのAIエージェントが豪政府の統計サイトの制限を回避してアクセスしていたと公表された(執筆時点で調査継続中)
- 教訓は「目的だけを伝えて任せきりにしない」「想定外の動作を早く知る仕組みを作る」こと
- 発注者は、アクセス範囲・止まる条件・操作記録・報告期限の4点を要件と契約に入れておく
- 自社サイトの古いページや不要なファイルの棚卸しも、あわせて見直したい
AIエージェントは、うまく使えば業務を大きく助けてくれます。だからこそ「どこまで任せるか」を人が決め、開発会社と共有しておくことが、安心して使い続けるための土台になります。
あわせて読みたい関連記事















