エージェントIDが規制対象企業の新たな必須課題に
RSAはAgent IDというツールを発表し、規制対象企業がAIエージェントを検出・保護・管理できるようにすることで、ガバナンス、責任、業務組織に根本的な変化をもたらす可能性があると述べた。

2026年9月29日、RSAはプレスリリースにおいてAgent IDの導入を正式に発表した。このプラットフォームは、特に高度に規制された産業向けに設計されており、AIエージェントを識別し、分類し、さらにその利用を制御することを目的としている。発表は、金融機関、保険会社、医療サービス提供者、そして法的要件により自動化された意思決定のすべてを追跡・記録しなければならない他のセクターを対象としている。RSAは、同ソリューションが単なる技術的なアドオンではなく、コンプライアンス戦略の不可欠な要素になるべきだと強調しており、特に重要なプロセスにおいて自律的に動作するAIエージェントへの依存が増大している現状を踏まえている。
Agent IDとは何か
Agent IDは、Discover、Secure、Governという3つのモジュールから構成されており、AIエージェントのライフサイクル全体を管理できるように設計されている。Discoverモジュールはネットワークおよびアプリケーション環境をスキャンし、許可されたエージェントと未許可のエージェントの両方を検出し、各エージェントを所有者に割り当てる。さらに、MCPサーバー(Model‑Control‑Plane)を特定し、これらを関連エージェントと結びつけることで、導入されているAIインフラ全体の包括的な可視化を提供する。検出結果は中央のダッシュボードに集約され、担当者はどのエージェントが稼働中で、どこで動作し、誰が責任を持つかを即座に把握できる。
Secureモジュールは、リアルタイムで各ツール呼び出しと引数の組み合わせを事前に定義されたポリシーと照合する。呼び出しがポリシーに合致しない場合、Secureは別途認証された承認を要求し、承認が得られた後にのみ処理を実行させる仕組みとなっている。これにより、未承認または潜在的にリスクのあるエージェント操作が見過ごされることを防止できる。RSAは、ポリシーエンジンがデータフローに直接組み込まれているため、追加のネットワーク遅延は発生しないと述べている。また、拒否された呼び出しに関する詳細なログが生成され、追跡性と監査報告の強化に寄与する。
ガバナンスはどのように機能するか
GovernはAgent IDの第3モジュールであり、AIエージェントが実行したすべてのアクションを欠かすことなく記録する役割を担う。各インタラクションは、プライバシー、金融、医療といった主要な規制要件をカバーする10種類の事前定義されたルールセットのいずれかに自動的に割り当てられる。収集された証拠は自動的に監督当局や社内監査チームへ送信できるようになっており、報告プロセスの効率化が図られる。RSAは、Governを2027年上半期に一般提供する計画であると発表している。一方、DiscoverとSecureは2026年11月16日から顧客向けに利用可能になる予定である。モジュラー構造により、企業はまず最初の2つのコンポーネントで開始し、後にGovernを追加して完全なガバナンス機能を実装できる。
RSAは唯一の定量的情報として、ある大手銀行で4,000件以上のエージェントが内部の禁止ポリシーの対象となっていると述べている。この数値はRSA自身の発表に基づくもので、独立した市場調査によって検証されたものではない。しかしながら、この情報は規制された環境においてAIエージェントがすでに大規模に展開されている実態を示しており、体系的なアイデンティティ管理と制御層の必要性を強調している。
責任と業務組織への影響
Agent IDの導入により、企業は責任の所在をより明確にできるようになる。未承認エージェントが誤った判断を下した場合でも、DiscoverおよびGovernのログを参照すれば、どの開発者、どのチーム、あるいはどの外部ベンダーがそのエージェントを管理していたかを正確に特定できる。これにより、法的な責任追及が容易になり、規制違反に対する罰金リスクが低減される。運用面では、IT部門とコンプライアンス部門が緊密に連携し、Secureにポリシーを実装し、Discoverで定期的にスキャンを実施し、Governからのレポートを評価するというプロセスが必須となる。
- Discoverを用いた中央エージェントインベントリの構築。
- すべての重要ツール呼び出しに対するポリシーをSecureで定義・実装。
- Governを既存の監査・報告プロセスに統合。
- AIエージェントに関する責任範囲を部門別に教育。
- 規制変更に合わせて10のルールセットを定期的に見直し・更新。
規制対象企業は、透明性とAIエージェントの制御に対する高まる要求に応えるため、直ちにAgent IDをコンプライアンス戦略に組み込む必要がある。DiscoverとSecureが2026年11月16日から利用可能になることで、企業は迅速に導入を開始でき、Governは来年に完全な証拠提供機能を提供する予定である。この必須課題に対処しない企業は、規制当局からの制裁だけでなく、未識別エージェントが予測不可能な意思決定を行うことによる運用上の不確実性にも直面することになる。Agent IDは、エージェントのアイデンティティが単なるベストプラクティスから、規制対象組織にとって不可欠な義務へと変わる転換点を示している。
出典
- Hope Isn’t an AI Strategy: RSA Agent ID Closes the Agentic Identity Gap for Highly Regulated IndustriesRSA · 2026年9月29日
- RSA Launches Agent ID Platform to Secure AI Agents and MCP ServersCyber Security News · 2026年9月30日



