AI社員の安全設計。止まる、残る、見せない。
AI社員の安全は、賢さではなく設計で守ります。送信・支払い・削除のような重要な操作の前でAIは必ず止まり、人の承認を待ちます——858の業務Actionのうち427件が実行前承認の設定です。承認した操作は内容の指紋(ハッシュ値)で束縛され、実行の記録は監査ログに残ります。AIに見せる情報・AIから返す情報は、許可した項目だけに絞られます。
不安の正体: 「任せる」は「渡しきる」ではない
AI社員の導入で最初に出る不安は、能力ではなく権限です。会社のデータを見せて、操作を任せて、暴走しないのか。
この不安は正しい感覚です。だからMieru AI社員は、AIの賢さを信頼の根拠にしません。
根拠にするのは設計です。重要な場面で止まる、実行を記録に残す、見せる情報を絞る。この3つを、AIの判断ではなく仕組みの側で強制します。
見分け方: どのAIエージェントにも、同じ質問をする
AIエージェントの安全は、デモの印象では分かりません。どの製品にも同じ質問をするのが確実です。
承認が必要な操作の一覧を出せますか。その一覧は手書きですか、それとも実装から機械的に集計されていますか。実行のあとに結果を検証しますか。監査ログは、AIの操作だけでなく管理者の操作も覆いますか。
公開情報でこれに答えられるかどうかが、最初の分かれ目です。このページの数字はすべて、当社の登録内容から機械集計した値です。出どころは、このページの下部に常設しています。
止まる: 承認は「その操作」に束縛される
メールの送信、支払い、データの削除。影響が外へ出る操作の前で、AI社員は必ず止まり、人の承認を待ちます。この停止はAIの善意ではなく、操作の種類に紐づいた強制です。858の業務Actionのうち427件が、実行前に承認を求める設定になっています。
承認したはずの操作が、あとから別の内容に変わっていたら意味がありません。そこで承認の瞬間に操作内容の指紋(ハッシュ値)を取り、実行の直前にもう一度照合します。承認のあとで中身がすり替わった操作は実行されません。
承認には有効期限があります。古い承認が残り続けて、忘れた頃に実行されることはありません。
残る: 「やりました」を信用せず、記録で確かめる
AIの報告は、それだけでは証拠になりません。Mieru AI社員は、書き込みを伴う操作の前に実行予定を記録し、実行後の結果と突き合わせます。434件のActionが実行後に保存結果を読み直し、同数が失敗時の復旧手順を持ちます。
同じ操作が二重に走ることを防ぐ仕組みが、記録と同じ場所で働きます。
誰が(人かAIか)、いつ、何をしたかは監査ログに残り、あとから読み直せます。問題が起きたときに「分からない」で終わらないことが、任せられる条件だと考えています。
見せない: AIに渡す情報は許可制
AI社員が業務データを扱うとき、データベースの中身を丸ごと見ているわけではありません。AIへ返す項目は業務に必要なものだけを許可リストで絞り、リストにない項目は最初から渡りません。858件すべてのActionに、この許可リストが設定されています。
パスワードやAPIキーのような資格情報は、AIが直接触れる場所から隔離しています。この隔離が後退していないかを、コードが変わるたびに自動検査しています。
会社ごとのデータは、認証済みの会社IDで常に絞り込まれます。他社のデータと混ざらないことは、実装の前提であり、テストの対象です。
疑う: 外から来た文章はまず信用しない
AI社員がWebページや外部の文書を読むとき、その中に「これまでの指示を忘れて」のような、AIを操ろうとする文章が仕込まれていることがあります。
Mieru AI社員は、外部から取り込んだ文章に「これは信頼できない外部情報である」という印を付けてAIへ渡し、疑わしい命令文が含まれていないかを分類器で検査します。
印は情報を書き換えません。本文はそのまま、扱いだけを変える。これが誤検知で業務が止まることと、見逃しで乗っ取られることの間の、実務的な線です。
確かめ続ける: 安全は一度きりの検査ではない
ここまでの仕組みは、作った日に安全だったかではなく、今日も安全かが問われます。
Mieru AI社員の開発では、権限の宣言と実際の挙動が一致しているかを、コードが変わるたびに機械検査しています。読み取り専用のはずの機能が書き込みに到達していないかまで、呼び出しの連鎖を辿って調べます。
本番への反映は、検査を通った正確にそのバージョンだけを、人の承認を経て行います。検査と違うものが本番に出る経路を、運用ではなく仕組みで塞いでいます。
よくある質問
AI社員が勝手にメールを送ったり、データを消したりしませんか。
しません。送信・支払い・削除のような影響が外へ出る操作は、実行前に必ず止まり、人の承認を待つ設計です。この停止は操作の種類に紐づいた強制で、AIの判断では外せません。
承認した内容と違うことが実行される心配はありませんか。
承認の瞬間に操作内容の指紋(ハッシュ値)を取り、実行直前に照合します。内容が一致しない操作は実行されず、承認には有効期限もあります。
承認が多いと、かえって手間になりませんか。
承認が必要なのは、影響が外へ出る操作だけです。確認・下書き・集計のような読む仕事は承認なしで進み、止まるのはお金・送信・削除の手前です。
AIが何をしたか、あとから確認できますか。
できます。実行の予定と結果が記録され、誰が・いつ・何をしたかを監査ログで読み直せます。AIの自己申告ではなく記録で確かめる設計です。
他社のデータと混ざることはありませんか。
データの読み書きは、認証済みの会社IDで常に絞り込まれます。この絞り込みは実装の前提であり、自動テストの検査対象です。
セキュリティの詳細な仕様や契約条件はどこで確認できますか。
導入時にセキュリティ体制の説明資料をお渡ししています。契約・法務に関わる条件は営業担当へお問い合わせください。
止まる場所を、決めてあります
支払い、外部送信、通常の手順から外れる判断は、実行の前で止まります。下書きは確定前に直せます。会社ごとに情報を分けて扱い、操作の記録を残します。
本人確認や画像認証のように、人にしか許されない確認は突破しません。人に戻します。
この数字の出どころ
このページに出す数字は、すべて機械で生成した棚卸しか、参照専用の集計クエリから取っています。手で書いた値、推計値、四捨五入した見込み値は掲載していません。確認できていない数字は、載せずに省いています。
- 登録済みの業務Action: 約850
- Action Registry から生成した能力棚卸し(mieru-ai-capability-coverage.json)/厳密値 858
測定日 2026-08-27 / source dcff24af1e55 - 業務領域: 89
- Action Registry から生成した能力棚卸し(mieru-ai-capability-coverage.json)/実Actionを持つ領域数
測定日 2026-08-27 / source dcff24af1e55 - 実行前に承認を求めるAction: 427
- Action Registry から生成した能力棚卸し(mieru-ai-capability-coverage.json)/confirmation が explicit 304+strong 123
測定日 2026-08-27 / source dcff24af1e55 - 実行後に結果を読み直すAction: 434
- Action Registry から生成した能力棚卸し(mieru-ai-capability-coverage.json)/verificationMode が read_after_write 273+external_receipt 161
測定日 2026-08-27 / source dcff24af1e55 - 失敗時の復旧手順を持つAction: 434
- Action Registry から生成した能力棚卸し(mieru-ai-capability-coverage.json)/compensationMode が rollback 207+manual_recovery 227
測定日 2026-08-27 / source dcff24af1e55 - データを書き換えるAction: 429
- Action Registry から生成した能力棚卸し(mieru-ai-capability-coverage.json)/mutating=true
測定日 2026-08-27 / source dcff24af1e55 - 能力棚卸しの生成物
- sha256 dcff24af1e55a1342571e8a97047aff59bfb7932208b3bdc9ea1fb1d7b8fac9b
repo commit ae5e8fec6fbbf269a12180195ccc43f4958ce375 - 競合の比較条件
- 各社の公式サイト・公式ドキュメント・公式リリースのみを一次情報として扱い、記事や比較サイトは根拠に使っていません。確認日は各セルの根拠に記載しています。公式情報で確認できなかった項目は「公開情報で未確認」と表示し、「非対応」とは区別しています。
- 更新
- 最終更新 2026-08-10
AI社員、入社
まずは、あなたの分から。