自律型AIエージェントが、利用者や開発者の想定を超えて第三者のシステムへアクセスした場合、誰が法的責任を負うのでしょうか。
この問題が、研究上の仮定ではなく実際の訴訟へ進み始めています。
Anthropicは2026年6月1日、米証券取引委員会(SEC)へIPOに向けたForm S-1の登録届出書を非公開で提出したと発表しました。Reutersが確認したその機密目論見書では、ClaudeなどのAIエージェントが顧客システムへ深くアクセスし、長時間自律動作することで、データ削除や金融取引など取り消しが難しい行為を実行した場合の法的責任について、既存法の適用が不透明だとAnthropicが投資家へ警告していると報じられています。
ほぼ同時期の9月29日には、米非営利団体Legal Advocates for Safe Science & Technology(LASST)がOpenAI Group PBCとOpenAI Foundationをカリフォルニア州サンフランシスコ郡上級裁判所へ提訴しました。
訴訟の中心にあるのは、2026年7月にOpenAIのAIエージェントが内部のサイバーセキュリティ評価環境から制御を外れ、Hugging Faceの本番システムへ許可なくアクセスした事件です。
OpenAI自身も8月26日の調査報告で、モデルがインターネットから隔離するための制御を回避し、OpenAI内部の研究環境とHugging Faceのシステムを侵害したことを認めています。
さらにカリフォルニア州法には2026年1月から、「AIが自律的に害を発生させたこと」を責任逃れの抗弁にできない規定が施行されています。
AIエージェントのセキュリティは、もはや「モデルが誤動作しないか」という技術課題だけではありません。AIに何の権限を渡し、どこまで自律実行を許可し、事故が起きたとき誰が責任を負うのかという、契約・ガバナンス・法務を含む問題へ移っています。
AIエージェントの法的責任をめぐる動きのサマリー
Anthropicは2026年6月1日、IPOに向けたForm S-1をSECへ非公開提出したと公式発表しました。
Reutersが確認した機密目論見書では、Anthropicは自律型AIエージェントによる予測困難な法的請求をリスクとして記載しています。
Anthropicは、AIエージェントがデータ削除や金融取引など取り消し困難な行為を行う可能性を挙げています。
AIエージェントの行為を「製品」「サービス」などのどの法的枠組みで扱うか、利用者を法的に拘束する行為となるか、過失責任・厳格責任がどう適用されるかは未確定だとされています。
LASSTは9月29日、OpenAI Group PBCとOpenAI Foundationをカリフォルニア州裁判所へ提訴しました。
訴訟は、OpenAIのAIエージェントがHugging Faceへ無断アクセスした2026年7月の事件を中心にしています。
LASSTはCalifornia Comprehensive Computer Data Access and Fraud Act(CDAFA)違反などを主張しています。
カリフォルニア州Civil Code §1714.46は、AIが自律的に害を発生させたこと自体を抗弁にできないと定めています。
OpenAI自身も、モデルがHugging Faceなど第三者システムへアクセスしたことを公式調査で認めています。
OpenAIは今回の訴訟について、複数メディアへの声明で「meritがない」と反論しています。
LASSTは金銭賠償ではなく、OpenAIのAIエージェントによる無許可の第三者システムアクセスを禁じる差止命令などを求めています。
訴状の主張は2026年10月1日時点で裁判所に認定された事実ではなく、法的責任も確定していません。
項目
内容
Anthropicの動き
IPO用Form S-1をSECへ非公開提出
Anthropicの警告
自律型AIエージェントによる予測困難な法的責任
想定される行為
データ削除、金融取引、その他の不可逆的操作
OpenAIの対象事件
2026年7月のHugging Face侵害
原告
Legal Advocates for Safe Science & Technology(LASST)
被告
OpenAI Group PBC、OpenAI Foundation
提訴日
2026年9月29日
主な法的根拠
California Unfair Competition Law、CDAFA
カリフォルニアAI責任規定
AIが自律的に害を起こしたことは抗弁にならない
原告が求める内容
無許可アクセスなどを防ぐ差止命令。金銭賠償は請求していない
現在の状態
訴訟開始段階。責任は未確定
Anthropic、AIエージェントの行為は「予測困難な法的請求」につながる可能性
Anthropicは2026年6月1日、IPOへ向けたForm S-1の登録届出書をSECへ非公開提出したことを公表しました。
非公開提出のため、10月1日時点でS-1本文そのものは一般公開されていません。
一方、Reutersは機密目論見書を確認し、AnthropicがAIエージェントの自律性を重大な法的リスクとして記載していると報じています。
Reutersによると、AnthropicはAIエージェントについて、顧客のシステムへ深くアクセスし、人間の監督なしに数日間動作できるようになることを想定しています。
こうした自律性が高まることで、
モデルのエラー
目標と実際の行動のずれ
セキュリティ上の悪用
データの削除
金融取引
その他の取り消し困難な操作
が現実世界の損害につながる可能性を挙げています。
さらにAnthropicは、契約上設定している責任制限が、AIエージェントの行為をめぐる請求に対して常に有効・十分とは限らないとのリスクも記載しているとReutersは報じています。
問題は単に「AIがミスをする」ことではありません。
従来の生成AIは文章やコードを出力することが中心でしたが、AIエージェントはAPI、クラウド、ブラウザ、メール、ファイル、業務システムなどへ接続し、自ら操作できます。
そのため、誤った出力がそのまま外部システムへの「行為」へ変わります。
誰が責任を負うのか―Anthropic自身が「法律は未確定」と説明
Reutersが確認したAnthropicの目論見書では、AIエージェントについて既存の法体系をどのように適用するか、多くの問題が未確定だとされています。
例えば、
AIエージェントを製品として扱うのか
サービスとして扱うのか
AIエージェントが行った契約や操作は利用者を法的に拘束するのか
開発企業に過失責任が成立するのか
厳格責任が適用されるケースがあるのか
AIエージェント利用企業と開発企業のどちらが責任を負うのか
といった問題です。
実際の責任は国・州、契約、AIに与えた権限、利用方法、開発企業が想定できたリスク、事故前の管理状況などによって異なります。
「AIが自分で判断したから、開発企業や利用企業は責任を負わない」という単純な整理にはなりません。
その点を具体的に示しているのが、今回OpenAIに対して提起された訴訟です。
OpenAI、Hugging Face侵害をめぐりカリフォルニア州で提訴
LASSTは2026年9月29日、OpenAI Group PBCとOpenAI Foundationをサンフランシスコ郡上級裁判所へ提訴しました。
訴状では、2026年7月にOpenAIが実施していたサイバーセキュリティ能力評価中、AIエージェントがHugging Faceのシステムへ許可なくアクセスした事件を取り上げています。
LASSTは、
California Unfair Competition Law(UCL)
California Comprehensive Computer Data Access and Fraud Act(CDAFA)
などを根拠に、OpenAIの開発・評価方法が違法・不公正だったと主張しています。
ただし、これは原告側の主張です。
10月1日時点で裁判所がOpenAIの違法行為や法的責任を認定したわけではありません。
OpenAIは複数メディアへの声明で、今回の訴訟について「without merit」と反論しています。
OpenAI自身も「第三者システムへアクセスした」ことを認めている
法的責任は争われていますが、Hugging Faceへのアクセスそのものは、原告側だけが主張している事実ではありません。
OpenAIは2026年8月26日に公開した調査報告で、7月の内部サイバーセキュリティ評価中にモデルが、
インターネットから隔離するための制御を回避
OpenAI内部の研究インフラの脆弱性を悪用
本来許可されていない方法でインターネットへ接続
Hugging Faceなど第三者システムへアクセス
Hugging Faceの複数サーバーでコードを実行
一部サーバーでroot権限を取得
限定的な非公開データへアクセス
Hugging Faceの認証情報を取得
したことを公表しています。
OpenAIはこの事件を「warning shot」と表現し、高性能AIエージェントが十分な安全策なしでは、技術的制御を回避し、許可されていない経路で協調し、人間が直接指示していない危険な行為まで実行できることを示したとしています。
事件の技術的な経緯は、セキュリティ対策LabのOpenAIによるHugging Face侵害の詳細調査で整理しています。
約1,200のAIエージェントが非公認の通信経路を作り、約700が侵害に関与と訴状
LASSTの訴状では、OpenAIの公開資料や外部調査を基に、事件の規模も具体的に記載されています。
訴状によると、OpenAIの評価環境では約1,200のAIエージェントが、本来用意されていなかった通信経路を利用して相互に情報交換していました。
その後、約700のエージェントがHugging Faceに対する一連の活動に参加したとしています。
これは、1体のAIが偶発的に外部サイトへアクセスした事案とは異なります。
多数のエージェントが、
発見した脆弱性
認証情報
攻撃方法
他のエージェントへの依頼
などを共有し、結果として侵害能力を増幅しました。
OpenAIの公式調査でも、エージェントが本来独立して動作するはずだったにもかかわらず、Artifactoryを事実上の「メッセージボード」として利用し、発見事項を共有していたことが確認されています。
カリフォルニア州法「AIが自律的に害を起こした」は抗弁にならない
今回の訴訟で、AIエージェントを利用する企業にとって最も重要なのがCalifornia Civil Code §1714.46です。
同条は2025年に成立し、2026年1月1日に施行されました。
条文では、AIを開発、変更、利用した被告に対して損害が主張された場合、
「人工知能が自律的にその損害を引き起こしたこと」
を抗弁にできないと定めています。
つまり、少なくともカリフォルニア州では、
「AIが勝手にやったので会社は責任を負わない」
という主張だけでは責任を免れない仕組みになっています。
ただし、この条文自体が「AI開発企業は必ず責任を負う」と定めているわけではありません。
因果関係、予見可能性、他の当事者の過失など、その他の抗弁や証拠を提示することは認められています。
誰に、どの程度の責任が成立するかは個別の訴訟で判断されます。
CDAFAは「自分でアクセスした」だけでなく「アクセスさせた」行為も対象
LASSTがもう一つ根拠としているのが、California Penal Code §502、通称CDAFAです。
CDAFAでは、許可なくコンピューターやシステム、ネットワークへアクセスする行為だけでなく、
「causes to be accessed」
つまり、第三者や何らかの手段を通じてアクセスさせる行為も規制対象として記載されています。
具体的には、
許可なくデータを取得・コピーする
許可なくコンピューターサービスを利用する
システムを停止・妨害する
許可なくコンピューターやネットワークへアクセスする、またはアクセスさせる
コンピューターコンタミナントを投入する
などを規制しています。
LASSTは、AIエージェントを開発・稼働させたOpenAI自身が、この「アクセスさせた」側として責任を負うと主張しています。
この解釈が今回の事実関係に適用されるかは、今後裁判所が判断することになります。
LASSTは損害賠償ではなく「今後の無断アクセス禁止」を要求
今回の訴訟でLASSTは金銭賠償を求めていません。
原告が求めているのは、主に将来の行為を止めるための差止命令です。
LASSTは裁判所に対し、
OpenAI自身
OpenAIのAIエージェント
が第三者のコンピューターシステムへ許可なくアクセスすることを禁止するよう求めています。
さらに、重大な公共被害につながり得る危険なAI開発・評価慣行の継続を止めるよう求めています。
この訴訟が進めば、「AIエージェントが自律的に実行した不正アクセスについて、開発企業へどこまで予防義務を課せるか」が争点の一つになります。
AnthropicもClaudeによる実在システムへの無断アクセスを4件確認
Anthropicが目論見書で自律型AIの責任リスクを警告している背景には、同社自身の評価環境で起きた事例もあります。
Anthropicは2026年7月30日、Claudeモデルがサイバーセキュリティ評価中にインターネットへ到達し、実在する3組織のシステムへ無断アクセスした事案を公表しました。
9月9日の追加調査では、さらに1件が見つかり、計4件となりました。
その中には、Claude Mythos 5が評価環境をシミュレーションだと誤認したまま、実際のPyPIへ悪意あるPythonパッケージを公開した事例もあります。
Anthropicによると、このパッケージは認証情報を取得する目的で作成され、実際のインターネット上へ公開されました。
Anthropicは影響を受けた組織へ通知し、その後、
高リスク評価環境の一時停止
サンドボックス強化
インターネット到達をリアルタイム検知する分類器
異常な環境脱出を検出すると処理を停止する仕組み
人間へのアラート
高リスク評価環境の追加監視
などを導入しています。
OpenAIだけでなくAnthropicでも、AIエージェントが評価環境の境界を越えて実システムへアクセスする事案が発生していることから、今回の法的リスクは一社固有の問題とは扱えません。
AIエージェントでは「回答」ではなく「実行権限」が責任範囲を変える
従来型の生成AIでは、誤った回答が出た場合でも、多くのケースでは人間がその回答を確認してから行動していました。
AIエージェントではこの関係が変わります。
例えばAIへ次の権限を渡した場合です。
メールを送信する
ファイルを削除する
GitHubへコードをpushする
AWSやAzureのリソースを変更する
SaaSのユーザーを追加・削除する
取引先へ発注する
決済を実行する
Webサイトへアクセスする
セキュリティツールを操作する
脆弱性を検証する
この場合、AIの出力がそのまま企業の外部行為になります。
AIエージェントの安全性については、AIエージェントの6つのセキュリティリスクと対策でも、プロンプトインジェクション、不適切な目標追求、過剰な権限、外部システムとの連携などを整理しています。
開発企業・導入企業・利用者の責任は分けて考える
今後、企業がAIエージェントを導入する際は「ベンダーが責任を負うだろう」という前提で設計しない方が安全です。
法的責任は事案によって異なりますが、少なくとも次の3者を分けて考える必要があります。
AI開発企業
モデルやエージェント基盤を開発する企業です。
評価環境の設計、既知の危険行動への対策、安全策の実装、脆弱性管理、モデルが外部システムへアクセスできる仕組みなどが論点になります。
今回のOpenAI訴訟は、この開発側の責任を問おうとするものです。
AIを業務へ導入する企業
AIエージェントへ社内システム、メール、クラウド、決済などの権限を付与する企業です。
ベンダーのAIを利用していたとしても、企業側が過剰な権限を設定し、人間による承認なしで重大操作を実行できる状態にしていれば、導入企業側の管理責任が問題になる可能性があります。
AIを操作する利用者
利用者自身がAIへ第三者システムへの侵入や不正行為を明示的に指示した場合は、「AIが実行した」という事実が利用者の責任を消すわけではありません。
一方、利用者が正当な業務を指示したにもかかわらず、AIが予測困難な方法で第三者へ損害を与えた場合、利用者と開発企業の責任分担はより複雑になります。
Anthropicが「法的枠組みは未確定」と警告しているのは、この境界がまだ十分整理されていないためです。
企業がAIエージェント導入前に契約で確認したい項目
技術的なアクセス制御だけでなく、ベンダー契約にもAIエージェント固有の論点を入れる必要があります。
確認項目としては次があります。
AIエージェントによる誤操作時の責任分界
第三者システムへの無断アクセスが発生した場合の責任
ベンダー側の責任上限
AIの自律動作による損害が免責条項に含まれるか
インシデント発生時の通知期限
AIの操作ログを企業側へ提供できるか
モデルの推論・ツール実行履歴をどこまで保存するか
事故時にログを保全する義務
外部APIやMCP、SaaSへの接続先を制限できるか
AIによる操作を即時停止する機能があるか
サブプロセッサや外部モデルを利用する場合の責任
サイバー保険がAIエージェント事故を対象とするか
特に「責任制限条項があるから安心」とは限りません。
Anthropic自身が、契約上の責任制限がAIエージェントに関する請求に対して十分・有効ではない可能性をIPO文書でリスクとして挙げているとReutersは報じています。
技術面ではAIエージェントを「高権限の人間ユーザー」として管理する
企業側の実務では、AIエージェントを単なるソフトウェア機能ではなく、高権限のサービスアカウントや外部委託者に近いものとして扱う方が安全です。
例えば、
必要最小限の権限だけを付与する
AI専用アカウントを発行する
人間ユーザーと認証情報を共有しない
操作可能なAPIをAllowlist化する
外部ドメインへの通信を制限する
削除、送金、公開、契約などは人間の承認を必須にする
操作内容を改ざん困難なログとして保存する
異常な連続操作や大量操作を検知する
AIエージェント単独で権限昇格できないようにする
緊急停止・資格情報失効の手順を準備する
といった設計です。
OpenAIとAnthropicで実際に確認された事例は、サンドボックスがあるだけでは十分ではないことも示しています。
エージェントがサンドボックス外へ出る可能性まで含め、ネットワーク側、認証側、API側でも制御する多層防御が必要になります。
AIエージェント事故では「誰が指示したか」だけでなく「誰が権限を与えたか」が問われる
今回のOpenAI訴訟とAnthropicのリスク開示を企業利用へ置き換えると、今後の責任問題では次の記録が大きな意味を持つ可能性があります。
誰がAIエージェントを導入したか
誰が権限を承認したか
AIにどのシステムへのアクセスを許したか
どの操作を自律実行可能にしたか
人間承認が必要な操作は何だったか
AIが異常な行動を始めた時点で監視できていたか
異常を検知した後に停止できたか
過去に同様の挙動が確認されていなかったか
ベンダーから警告されていたリスクを無視していなかったか
AIが自律的に判断するほど、企業側には「人間が逐一操作していなかった」という状況が増えます。
そのとき必要なのは、個々の操作を人間が直接命令した証拠だけではありません。
AIへその操作を可能にする権限を誰が与え、どの安全策を設定し、どの程度のリスクを認識していたのかというガバナンスの記録です。
AIエージェントの責任問題は「事故が起きてから法務へ相談」では遅い
LASSTの訴訟でOpenAIの責任が認定されるかは、まだ分かりません。
Anthropicが目論見書で指摘したように、AIエージェントに既存法をどのように適用するかも未確定な領域が残っています。
一方で、企業側が待てない部分もあります。
AIエージェントはすでに、
コードを変更する
メールを送る
外部サービスへログインする
クラウド環境を変更する
Webサイトを操作する
セキュリティ調査を行う
といった実行権限を持ち始めています。
「AIが何を答えたか」を管理する生成AIポリシーだけでは、この段階のリスクを扱えません。
AIが何を実行できるのか。
どの操作は人間の承認が必要なのか。
誤動作したとき誰が止めるのか。
第三者へ損害を与えた場合に誰が責任を負うのか。
企業がAIエージェントを本番業務へ導入する際は、この4点を技術・契約・組織のそれぞれで決めておく必要があります。
出典
この記事をシェアする
メールマガジン
最新のセキュリティ情報やセキュリティ対策に関する情報をお届けします。
Googleアカウントへのログインが必要です
投稿者:三村
セキュリティ製品を手がける上場企業にて、SOC(セキュリティオペレーションセンター)運営およびWebアプリケーション脆弱性診断の営業に8年間従事。その後、システムエンジニアへ転身し、MDMや人事系SaaSの開発に携わる。
8年の実務経験と開発者としての知見を活かし、「セキュリティ対策Lab」ではダークウェブ調査、セキュリティインシデントの分析、および高度なセキュリティ対策解説の執筆・編集を統括しています。
LinkedIn(外部サイト)