AIブラウザを社内で使う前の確認項目|代わりに操作させる線

「営業の担当者が新しい閲覧ソフトを入れて、顧客管理の画面の入力をAIに代わりにやらせていた」「ページの要約だけなら便利そうだが、どこまで許してよいのか線が引けない」。情報システムの担当者からは、こうした声が増えています。迷うのは無理もありません。調査会社のガートナーは2025年12月8日付の報告書で、企業の情報セキュリティの責任者は当面、AIブラウザをすべて止めるべきだと勧めました。一方で、現場では便利さを知った社員が使い始めています。ここで必要なのは、使うか使わないかの二択ではありません。本当は、読んで要約させるだけか、代わりに操作させるかで線を分け、それぞれに確認項目を持つことです。この記事では、AIブラウザの危なさの中心と、会社として使う前に確かめる項目を、比較表と一覧表で整理します。
カメ先生AIブラウザは、ページを読んで要約するだけじゃなく、ログインしている画面でクリックや入力まで代わりにやってくれる閲覧ソフトなんだ。便利な分、業務システムの権限をそのままAIに貸すことになる。
カメ子要約してもらうのと、操作してもらうのとでは、そんなに違うものですか。
カメ先生違うね。要約なら困るのは読んだページの中身が外に送られることが中心だけど、操作を任せると、間違った送信や購入が本当に起きてしまう。だから確定の操作はAIにさせず、押す前に人が確かめる。どのサイトで使ってよいかも、会社が先に決めておくんだ。
カメ子読むだけか操作させるかで線を分けて、確かめる項目を変えるわけですね。
- AIブラウザの危なさは、ログイン中の権限で操作できること・ページに仕込まれた指示に従うこと・見た中身が送られること・記録が残らないことの4つ
- 要約だけの使い方と、操作を任せる使い方で線を分け、確認項目を変える
- 許可する製品と版・業務アカウントの扱い・使ってよいサイト・確定の操作の禁止・管理機能・申請と棚卸しを先に決める
AIの導入・活用、何から始めるべきかお悩みですか?
デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。
AIブラウザとは 読むものと、代わりに操作するもの
AIブラウザとは、閲覧ソフトそのものにAIが組み込まれ、見ているページについて質問したり要約させたりできるものを指します。ガートナーの報告書は、その機能を二つに分けています。一つは、画面の横に開くAIの欄で、ページの要約・検索・翻訳などを行うものです。もう一つは、AIがサイトを自分で移動し、クリックや入力をして作業を終わらせる機能で、ログインした状態のサイトの中でも動きます。
報告書の時点では、パープレキシティの「コメット」や、オープンエーアイの「アトラス」が例に挙げられていました。アトラスは2025年10月21日にアップルのパソコン向けに公開され、有料の利用者向けに、画面の中でAIが代わりに操作する形が用意されました。そのアトラスも2026年8月に単体の閲覧ソフトとしての提供を終え、代わりに操作させる機能は同社の対話型AIの側へ移されています。この分野は、製品の顔ぶれや提供の状況がこれほど短い期間で変わります。製品名は社内の決まりに書き込む前に、提供元の公式情報で確かめ直すことを前提にしてください。
なお、既存の閲覧ソフトに後から入れるAIの拡張機能は、閲覧ソフト本体にAIが組み込まれたものとは別物です。拡張機能の権限と許可の進め方は「AIの拡張機能を安全に許可する方法」の記事で扱っています。また、自社のサイトがAIブラウザにどう読まれるかというサイト側の対策は「サイトはAIブラウザにどう読まれる?」の記事に譲り、本稿は社員が使う側の確認に絞ります。
調査会社は「当面は止める」と勧めた
ガートナーが「当面はすべて止めるべき」と勧めた理由は、報告書の中で具体的に挙げられています。一つは情報の流出です。AIの欄を使うと、開いているページの中身・閲覧の履歴・開いているタブといった情報が、提供元のクラウドの側へ送られることが多いと指摘しています。設定を意図して固め、会社として一元的に管理しない限り、流出の危なさが高まるという見方です。
もう一つは、AIが代わりに操作する機能の誤りです。報告書は、閲覧中のページに仕込まれた指示に乗せられて勝手な操作をする、推論の誤りで誤った操作をする、偽のサイトへ誘導されて認証情報が悪用される、といった危なさを挙げています。例として、購買の申込み画面にAIが誤った内容を入力し、不要な物品を買ったり、違う便の航空券を取ったりする場面が示されています。
一方で報告書は、使うことを認める組織に向けて、AIの欄を使うと情報が送られることを利用者に周知する、AIがメールに触れられる範囲を絞る、情報を残さない設定にする、提供元の側の安全性を点検する、利用の状況を監視する、といった手当ても示しています。止めるにせよ認めるにせよ、会社として決めないまま社員の判断に任せる状態がいちばん危ないという点は共通しています。
提供元自身も、完全には防げないと認めている
危なさを指摘しているのは調査会社だけではありません。当時アトラスを提供していたオープンエーアイは2025年12月、ページに仕込まれた指示でAIを乗っ取る手口について、詐欺や人をだます手口と同じように、完全に解決されることはおそらく無いという見方を示しました。提供元は防御を強め続けるとしていますが、利用者の側が危なさゼロを前提にできないことは明らかです。
同じ提供元は、代わりに操作させる作業を、サイトにログインしない状態で始める使い方も案内しています。調べものだけで済む作業なら、ログインした状態の権限を渡さずに済むためです。これは、操作を任せる範囲を、必要な権限の範囲で絞るという考え方の具体例で、会社の決まりを作るときの手がかりになります。
外部の指示で乗っ取られる仕組みと、その対策の本論は「プロンプトインジェクション対策」の記事で詳しく扱っています。本稿では、その危なさを前提にしたうえで、社内でどこまで使わせるかを決める確認項目に進みます。まず、危なさの中心を四つに分けて見ておきます。
危なさ1 ログイン中の権限で、AIが操作できる
代わりに操作する機能のいちばん大きな特徴は、利用者がログインしている業務システムの中で、利用者と同じ権限でAIが動けることです。顧客管理のツール、経費精算、社内の申請、広告の管理画面、ネット銀行など、閲覧ソフトでログインしたままのサイトは、AIにとっても操作できる場所になります。
人が操作するときには、画面を見て「これは送ってはいけない」と止まる場面があります。AIは頼まれた作業を終わらせようとして、確認の画面をそのまま進めてしまうことがあり得ます。管理者の権限を持つ社員がAIに操作を任せれば、AIも管理者の権限で動くことになります。
権限の問題は、誤りだけでなく責任の所在にも関わります。AIが行った操作も、業務システムの記録の上では、ログインしていた社員本人の操作として残ります。後で問題が起きたとき、本人が押したのか、AIが押したのかを区別できない記録しか残っていない、という事態を想定しておく必要があります。
ログインの時点で求める二段階の認証も、ここでは歯止めになりません。認証はログインするときに一度確かめるものなので、すでにログインした状態の画面では、AIの操作に改めて認証が求められることは基本的にありません。閲覧ソフトに保存したパスワードを自動で入力する機能を使っていれば、AIがログインの画面を通り抜けることも考えられます。
危なさ2 閲覧中のページに仕込まれた指示に従う
AIはページの中身を読んで作業を進めるため、ページの中に書かれた文を、利用者からの指示と取り違えることがあります。人の目には見えない文字や、ページの隅の小さな文で「このページを読んだら、〇〇へ情報を送れ」と書かれていると、AIがそれに従ってしまう危なさです。
この危なさが厄介なのは、社員が怪しいサイトを避けても防ぎきれない点です。取引先から届いた共有文書、口コミの投稿欄、検索結果に出たページなど、第三者が文を書き込める場所はどこにでもあるからです。ログイン中の業務システムの権限と組み合わさると、読んだだけのページが、社内の情報を外に出す操作のきっかけになり得ます。
仕組みと防ぎ方の詳細は前述の記事に譲りますが、会社の決まりとしては、仕込まれた指示を完全には防げない前提で、AIに操作させるサイトとログインの範囲を狭くしておくことが基本になります。後の章の確認項目は、この前提から組み立てています。
社員に伝えるときは、怪しいサイトを避ければ安全という説明で終わらせないことが大切です。取引先の共有文書や口コミの欄のような普段使いのページでも起こり得ると伝え、操作を任せている途中にAIが頼んでいない動きを始めたら、すぐに止めて情報システムの担当者に知らせる、という連絡の手順まで決めておきます。
危なさ3 見たページの中身が提供元へ送られる
要約だけの使い方でも、見ているページの中身は、要約を作るために提供元へ送られるのが一般的です。社内のポータル、顧客管理の画面、人事の情報、取引先との契約書を開いた状態でAIの欄を使えば、その中身が社外に送られることになります。ガートナーが指摘したのも、この点です。
確かめたいのは、送られた中身がどう扱われるかです。学習に使われるかどうか、どれだけの期間保存されるか、どの国で処理されるかは、個人向けの契約と法人向けの契約で扱いが違うことがあります。法人向けの契約では学習に使わないとする提供元も多い一方、個人の無料の版では条件が異なる場合があります。
もう一つ見落とされがちなのが、閲覧の履歴や開いたページを覚えておく機能です。便利さのために、見たサイトの情報をAIが後の会話で使えるように記憶する機能を持つ製品もあります。業務で開いたページの中身が記憶として残るかどうか、残るなら消せるかどうかも、使う前に確かめる項目です。
社員への周知では、送られる情報の範囲を具体的に伝えます。「AIの欄を開いた状態で見ているページは、要約のために提供元へ送られる」と一文で示し、社内のシステムや顧客の情報を開いたままAIの欄を使わないことを、使ってよい例と使ってはいけない例の両方で説明すると伝わりやすくなります。
危なさ4 操作の記録が会社に残らない
社員が個人で入れたAIブラウザでは、AIが何を読み、何を操作したかの記録が、会社の手元に残らないのが普通です。記録があるとしても、利用者の端末の中か、提供元の側にあり、情報システムの担当者が見られる形になっていないことが多いでしょう。
記録が無いと、困るのは事故の後です。顧客に誤ったメールが送られた、申請が勝手に出された、といったことが起きたとき、AIが何を読んで、なぜその操作をしたのかをたどれないため、原因を突き止めて再発を防ぐことができません。取引先への説明にも困ります。
このため、代わりに操作させる使い方を認めるなら、記録をどこに残すかを先に決めておく必要があります。製品に操作の履歴を残す機能があるか、会社の管理の仕組みから確かめられるかを、提供元の法人向けの説明で確かめます。確かめられない製品には、操作を任せる使い方を認めないのが筋です。
要約だけの使い方と、操作を任せる使い方の比較
四つの危なさは、使い方によって重さが変わります。読んで要約させるだけの使い方と、代わりに操作させる使い方を並べると、会社として確かめる項目がはっきり分かれます。
| 観点 | 要約だけの使い方 | 操作を任せる使い方 |
|---|---|---|
| AIがすること | 開いたページを読み、要約・翻訳・質問への答えを返す | サイトを移動し、クリック・入力・送信までを行う |
| 中心になる危なさ | 見たページの中身が提供元へ送られる | ログイン中の権限での誤操作・仕込まれた指示による勝手な操作 |
| 起きたときの影響 | 情報の流出(取り消しにくい) | 流出に加え、誤送信・誤購入・誤申請が実際に起きる |
| 会社が決めること | 使ってよいサイトの範囲・送られる情報の扱い・記憶の設定 | 左に加え、ログインの範囲・確定の操作の禁止・記録の残し方 |
| 認め方の目安 | 法人向けの契約と設定を確かめたうえで、範囲を決めて認める | 対象の作業とサイトを絞り、申請と承認を経て認める |
表から分かるとおり、操作を任せる使い方は、要約だけの使い方の確認項目をすべて含んだうえで、さらに項目が増えます。まず要約だけの使い方で認める範囲を決め、操作を任せる使い方は、別の申請として扱うと、社内の説明もしやすくなります。
確認1 許可する製品と版を決める
最初に決めるのは、どの製品のどの版なら使ってよいかです。同じ提供元でも、個人向けの無料の版と法人向けの契約とでは、送った情報の扱いや管理の機能が違います。許可するのは、法人向けの契約で、学習に使わない扱いと保存の期間が文書で確かめられる版に限るのが基本です。
版を決めるときには、更新の扱いも確かめます。閲覧ソフトは自動で更新されることが多く、更新のたびにAIの機能が増えたり、既定の設定が変わったりすることがあります。要約だけだった製品に、ある日から代わりに操作する機能が加わる、ということも起こり得ます。更新の告知を誰が読み、機能が増えたときに許可を見直すかを決めておきます。
許可した製品は、名前・版・契約の種類・許可した使い方・許可した日を一覧にして、社内に公開します。一覧に無い製品は使わない、という決まりにしておくと、社員が迷ったときに確かめる場所ができます。
一覧には、許可しない製品とその理由も載せておくと役に立ちます。「法人向けの契約が無く、送った情報の扱いが確かめられない」「管理機能でAIの機能を止められない」のように理由を書いておけば、社員は別の製品を探すときにも同じ物差しで考えられます。理由のついた不許可は、理由の無い禁止より守られやすいものです。
確認2 業務アカウントで使ってよいかを決める
次に、AIブラウザに業務のアカウントでログインしたまま使ってよいかを決めます。ここが操作を任せる使い方の危なさを左右します。閲覧ソフトで会社のアカウントにログインしていれば、AIは社内のメール・文書・業務システムに届く状態になるからです。
現実的な分け方は、AIブラウザでは業務のアカウントにログインしない、というものです。調べものや公開情報の要約に使い、業務システムは会社が指定した従来の閲覧ソフトで開きます。前述のとおり、提供元自身もログインしない状態で代わりに操作させる使い方を案内しており、権限を渡さない使い方から始めるのは理にかなっています。
どうしても業務のアカウントで使う必要がある場合は、対象の業務と社員を絞り、管理者の権限を持つアカウントでは使わないことを条件にします。閲覧ソフトの利用者の設定を業務用と個人用で分けている会社では、AIブラウザを業務用の設定の中で使わせない、といった決め方もできます。
共有のアカウントにも注意が要ります。部署で一つのアカウントを使い回している広告の管理画面や、取引先から発行された共有のログイン情報は、誰がAIに操作させたかを後からたどれません。共有のアカウントが残っている業務は、AIブラウザの対象から外すか、個人ごとのアカウントに切り替えてから対象にするかを決めます。
確認3 使ってよいサイトの範囲を決める
AIに読ませたり操作させたりしてよいサイトの範囲も、会社が決めます。基本は、社内のシステムは範囲から外すことです。社内のポータル、顧客管理、人事や経理のシステム、取引先との共有の場は、要約だけの使い方でも中身が外へ送られるため、原則として対象外にします。
範囲の決め方は、禁止する先を並べるより、使ってよい先を並べるほうが運用しやすくなります。たとえば「公開されているニュースや調査のページの要約」「自社が公開しているサイトの見え方の確認」のように、用途と種類で書きます。禁止の一覧だけでは、新しいサービスが増えるたびに漏れが出ます。
代わりに操作させる使い方を認める場合は、さらに対象のサイトを名前で決めます。公開情報の収集や、ログインの要らない予約の空き状況の確認など、間違えても取り消せる作業のサイトに限るのが目安です。ネット銀行、広告の管理画面、取引先の発注の仕組みのように、操作が直接お金や契約につながるサイトは対象にしません。
範囲を決めた後も、社員が範囲の外のサイトを開いたままAIの欄を使ってしまうことはあります。使ってよいサイトの一覧は、閲覧ソフトの管理機能で指定できるなら仕組みとして設定し、できない場合は、業務システムを開くときはAIブラウザを閉じる、という手順を決まりに書いておきます。
確認4 確定の操作はAIにさせない
代わりに操作させる使い方で、何より大事な決まりは、確定の操作をAIにさせないことです。確定の操作とは、購入・支払い・メールやメッセージの送信・申請や承認・投稿や公開・削除・契約の同意など、押した後に取り消しにくい操作を指します。AIには確定の一歩手前までを任せ、確定のボタンは人が内容を見て押すと決めます。
この決まりは、ガートナーが例に挙げた誤購入のような事故を、最後の段階で止めるためのものです。入力の内容が正しいか、宛先が合っているか、金額や数量に誤りがないかを、人が画面で確かめてから確定します。製品によっては、重要な操作の前に利用者の確認を求める仕組みがありますが、その仕組みに頼りきらず、会社の決まりとして書いておくことが大切です。
確定の操作をさせないことは、AIの判断を信用しないという意味ではありません。操作の結果に責任を持つのは会社と社員であり、AIではないという整理です。AIに判断させず、何をしようとしているかを画面に示させ、人が確認する範囲を先に決める。この順番が、代わりに操作させる使い方の土台になります。
社内の決まりには、確定の操作を具体的な動作の名前で並べて書いておきます。「重要な操作」とだけ書くと、社員ごとに解釈が分かれるからです。あわせて、AIが入力した内容を人が確かめた記録を残すかどうかも決めます。たとえば、取引先への送信や社内の申請は、確定の前の画面を確かめたことを業務の記録に一言残す、といった運用です。
確認5 管理機能で何を制御できるか確かめる
決まりを作っても、社員が守るかどうかに任せるだけでは続きません。閲覧ソフトの管理機能で、何を仕組みとして止められるかを確かめます。確かめる観点は、製品を社員が勝手に入れられないようにできるか、AIの機能を会社として無効にできるか、代わりに操作する機能だけを止められるか、の三つです。
加えて、送られた情報を残さない設定、閲覧の記憶を無効にする設定、使ってよいサイトを管理者が指定する設定、利用の記録を管理者が見られる機能があるかも確かめます。どこまで制御できるかは製品と契約の種類によって大きく違い、個人向けの製品では管理の機能がほとんど無いこともあります。
- 管理機能の名前や設定の場所は更新で変わる。必ず提供元の法人向けの最新の説明で確かめる
- 管理機能で止められない製品は、決まりだけでは守られにくい。操作を任せる使い方は認めない判断も選択肢になる
社員の端末に入る閲覧ソフトそのものを会社が管理している場合は、許可していない閲覧ソフトの導入を端末の管理の仕組みで止める方法もあります。製品ごとの管理機能と、端末の管理の両方から、決まりが仕組みで裏打ちされているかを確かめておきます。
確認6 利用の申請と棚卸しを回す
許可の範囲を決めたら、社員が使い始めるときの申請と、定期的な棚卸しの流れを作ります。申請を重くしすぎると、社員は申請せずに使い始めます。要約だけの使い方は届け出で済ませ、操作を任せる使い方は承認を要する、というように使い方で重さを変えると続きやすくなります。
社員は、要約だけか操作を任せるかを選び、使う製品と版、対象の業務とサイトを書いて申請します。操作を任せる場合は、確定の操作を自分で行うことに同意します。
製品と版が許可の一覧にあるか、対象のサイトに社内のシステムが含まれていないか、業務のアカウントを使うかを確かめます。
誰が、どの製品を、どの使い方で使っているかを一覧にします。一覧は、製品の更新で機能が変わったときに、影響を受ける人をすぐ探すためにも使います。
一覧の利用者に、今も使っているか、使い方が変わっていないかを確かめます。製品の側で機能が増えていないかもあわせて見直します。
棚卸しの下読みには、AIを使うこともできます。提供元の更新情報を読ませて、機能の追加や既定の設定の変更が含まれていないかを洗い出させる作業です。ただしAIには根拠となる更新情報の箇所を必ず書かせ、許可を続けるかどうかは人が決めます。
確認項目の一覧
ここまでの確認項目を、使い方ごとに一覧にします。社内の決まりを作るときの下書きとして使ってください。
| 確認項目 | 要約だけの使い方 | 操作を任せる使い方 |
|---|---|---|
| 許可する製品と版 | 法人向けの契約で、学習と保存の扱いが文書で確かめられる版 | 同左に加え、操作の履歴を残せる版 |
| 業務アカウント | 業務のアカウントにログインしない | 原則ログインしない。例外は対象の業務と社員を絞り、管理者の権限では使わない |
| 使ってよいサイト | 公開情報に限る。社内のシステムは外す | 取り消せる作業のサイトを名前で決める。お金と契約につながるサイトは外す |
| 確定の操作 | 該当しない | 購入・送信・申請・承認・公開・削除はAIにさせず、人が確かめて押す |
| 情報の扱い | 送られる情報の周知・記憶の無効化・保存しない設定 | 同左 |
| 管理機能 | 導入の制限とAIの機能の無効化ができるか | 同左に加え、操作の機能だけを止められるか・記録を見られるか |
| 申請と棚卸し | 届け出・半年ごとの棚卸し | 承認・利用者の一覧・更新のたびの見直し |
一覧のうち、確定の操作の欄は、どの会社でも外さないでほしい項目です。ほかの欄は、会社の業種や扱う情報の重さに合わせて厳しくも緩くもできますが、確定の操作をAIに任せる判断は、事故が起きたときの影響が大きすぎます。
やりがちな失敗と、AIに判断させない範囲
社内の決まりを作る場面で、よく見られる失敗を挙げておきます。
- 「便利なので各自の判断で使ってよい」とだけ周知し、使ってよいサイトを決めない
- 要約だけの使い方と操作を任せる使い方を区別せず、まとめて許可または禁止する
- 製品の確認画面があるから大丈夫と考え、確定の操作の禁止を決まりに書かない
- 許可した後に棚卸しをせず、更新で増えた機能をそのまま使わせる
すべて止めるという判断も、それ自体は筋の通った選択です。ただし、止めると決めた場合も、社員が個人の端末や個人の契約で使っていないかを確かめる必要があります。止めた理由と、どの条件がそろえば認めるかを社内に示しておくと、隠れて使われることを減らせます。
最後に、AIに任せない範囲を確認しておきます。どの製品を許可するか、どのサイトで使わせるか、確定の操作を押すかどうかは、人が決めます。AIには、更新情報の下読みや、申請の書類の抜けの洗い出しといった手伝いを任せ、指摘には根拠を書かせます。AIに代わりに操作させるほど、人が確認する範囲を先に決めておく必要があります。
まとめ
AIブラウザは、ページを読んで要約するだけでなく、ログイン中の画面でクリックや入力を代わりに行えるようになりました。ガートナーは2025年12月に当面はすべて止めるべきと勧め、提供元自身も、ページに仕込まれた指示による乗っ取りは完全には防げないという見方を示しています。危なさの中心は、ログイン中の権限でAIが操作できること、ページに仕込まれた指示に従うこと、見たページの中身が提供元へ送られること、操作の記録が会社に残らないことの四つです。会社としては、要約だけの使い方と操作を任せる使い方で線を分け、許可する製品と版、業務アカウントの扱い、使ってよいサイト、確定の操作の禁止、管理機能での制御、申請と棚卸しを決めます。購入や送信などの確定の操作はAIにさせず、人が内容を確かめて押します。まずは社内でAIブラウザを使っている人がいるかを確かめ、要約だけの使い方で認める範囲を決めるところから始めてください。
※本記事にはAIが活用されています。編集者が確認・編集し、可能な限り正確で最新の情報を提供するよう努めておりますが、情報の完全性、正確性、最新性、有用性等について保証するものではありません。本記事の内容に基づいて行動を取る場合は、読者ご自身の責任で行っていただくようお願いいたします。
AIの導入・活用、何から始めるべきかお悩みですか?
デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。
