スペイン初の AI エージェント侵害から自社のエージェントを見直す
スペインのデータ保護機関に届いた、AI エージェントによるとされる初の侵害通知について、報告された内容と自社のエージェントで確認すべき点をまとめました。
- アクセスと共有
- ガバナンスと保持
- GDPR
スペインのデータ保護機関が受け取った侵害通知には、AI エージェントが脆弱性の探索から悪用までを担った攻撃が記されています。事実関係はまだ検証されていません。しかし、業務ファイルでエージェントを使う組織にとっての教訓は、その真偽に左右されません。各エージェントがアクセスできる範囲を決めること、そして何かを変更する操作の前には必ず人による確認を置くことです。
AEPD が公表した内容
2026年9月14日、スペインデータ保護庁(Agencia Española de Protección de Datos、AEPD)はブログ記事を公開し、同庁が初めて受け取った種類の個人データ侵害通知について説明しました。この侵害は「広く知られた言語モデルを使用する AI エージェントによって実行されたとみられる」ものです。通知によると、エージェントは汎用的なファイルを調べて脆弱性を探し、ログインに成功しました。侵入後はアプリケーションの弱点を自律的に探し、その結果、個人データを変更し、請求書にアクセスできたとされています。(本資料で引用しているスペイン語資料の文言は、当チームによる翻訳です。)
この件では、出来事そのものと同じくらい重要な点が3つあります。
- AEPD は、この情報は「影響を受けた組織が提出した通知に基づくもの」であり、今後の分析が必要だとしています。組織名、業種、モデル名は明らかにしていません。
- 第三者がこのエージェントを攻撃の手段として使ったとされています。企業が自社で使うアシスタントが制御不能になった事例ではありません。
- AEPD は、特定のモデルが使われたからといって、そのモデルや提供元が侵害されたことにはならず、1件の通知で統計的な傾向が示されるわけでもないと強調しています。
自社で運用するエージェントにとっての意味
多くの組織にとって、エージェントは攻撃者として出会う相手ではなく、許可を与えて自社のファイルに使うものです。AEPD の助言は、どちらの状況にも当てはまります。同庁は、これまでと同じ基本事項が引き続き決め手になるとして、「取扱いを把握し、データを最小化し、アクセスを制限し、脆弱性を修正し、委託先を管理し、対応に備えること」を挙げています。さらに、「過剰な権限を持つアカウント、API キー、トークンを手にしたエージェントは、機械の速度で動作し得る」と警告し、人による監督は引き続き不可欠だが、それに見合う速さの検知と対応が必要だとしています。
これはモデルではなく、アクセスの問題です。必要なフォルダーにしかアクセスできず、人が承認するまで何も変更できないエージェントであれば、入力が悪意のあるものだった場合や認証情報が漏えいした場合でも、問題が及ぶ範囲を限定できます。
AEPD のガイダンスに示された判断基準
AEPD は2026年2月、データ保護の観点から見たエージェント型 AI に関するガイダンスを公表しました。その中で紹介されているのが「Rule of 2」です。これは2021年に Chromium ブラウザー向けに最初に作られたサイバーセキュリティのルールで、その後 Meta などが AI エージェント向けに応用しています。対象となる3つの特性は、信頼できない入力を処理すること、機密情報にアクセスすること、自動的に行動することです。ガイダンスは3つすべてを備えたメールエージェントを例に挙げ、「許可すべきではないエージェント構成ということになります」と明確に結論づけています。ガイダンスによれば、エージェントが信頼できない入力を扱い、かつ機密データにアクセスする場合、組織の内外に影響を及ぼす自動的な行動は、人の監督なしには行えないようにしなければなりません。AEPD 自身も、このルールは最低限の基準であり分析の出発点であって、データ保護の評価を網羅するものではないとしています。
これを文書を扱うエージェントに当てはめてみます。組織の外から届くファイルは、信頼できない入力です。文書には、モデルに向けた指示が仕込まれている可能性があります。エージェントが読み取るフォルダーには、個人データが含まれているかもしれません。したがって取り除くべきなのは3つ目の特性、つまり自律的に行動することです。
Marketplace のエージェントはこの基準にどう当てはまるか
Marketplace のエージェントは、Kiteworks コネクタを通じて Claude 上で動作し、選択したフォルダーを対象に、実行する人のコネクタ権限で動きます。ほとんどのエージェントは、読み取りとレポートだけを行います。書き込みを行うエージェントでは、事前に確認を求めることが指示で定められています。Sharing Auditor は、保存先の確認を得てからでなければレポートを保存せず、共有設定を変更するツールも持っていません。Invoice Organizer は、提案したファイル名が承認された後にのみファイル名を変更します。パイロットの前に、各エージェントの掲載情報で、何を読み取り、何を書き込めるか、何が見えないかを確認してください。
AEPD が最初に挙げた基本事項には、さらに2つのエージェントが役立ちます。Sharing Auditor は、指定した範囲の中でどのフォルダーツリーが共有されているか、共有がどこから始まっているかを示します。これにより、エージェントや他の誰かがそこを通じて何にアクセスできるかがわかります。Sensitive Content Scanner は、フォルダー内の機密性の高い用語や一般的な個人データを見つけます。これにより、外部の文書を扱うエージェントからどの範囲を切り離しておくべきかがわかります。どちらもレポートを作成するだけで、共有やファイルを変更することはありません。
エージェントを接続する前に確認すべき質問
- エージェントはどのフォルダーを読み取りますか。そこに、エージェントに必要のない個人データは含まれていますか。
- 入力はどこから来ますか。その一部を外部の第三者が書いた可能性はありますか。
- エージェントは何を変更できますか。すべての変更は、特定の担当者の承認を待ってから行われますか。
- エージェントは誰の認証情報を使いますか。その認証情報をどのくらい早く無効化できますか。
- AEPD が管理者に検討を求めているとおり、リスク分析に AI を利用した攻撃を含めていますか。
- エージェントのレポートは誰が確認し、判断はどこに記録されますか。
パイロットの前にこれらの質問に沿ってエージェントを検証したい場合は、sales@kiteworks.com までメールでご連絡いただくか、お問い合わせください。ご質問に Claude や MCP の設定は不要です。各エージェントに明記された制約は、エージェントカタログでご確認いただけます。
出典
- Primera notificación de una brecha de datos personales causada por un ataque ejecutado mediante un agente de IA · Agencia Española de Protección de Datos (AEPD) ·
- Inteligencia Artificial Agéntica desde la perspectiva de protección de datos · Agencia Española de Protección de Datos (AEPD) ·
- Agents Rule of Two: A Practical Approach to AI Agent Security · Meta AI ·