全社展開とガバナンスをどう両立させる? 伊藤忠が明かす、大企業がAIエージェントを安全に実装する方法:Google Cloud Next Tokyo 26
AIエージェントの全社展開を進める伊藤忠商事。セキュリティと利便性の両立という壁に対し、「最速ミニマムスタート」と「段階的なガバナンス拡張」で克服した。グループの専門企業と連携し、高度なインフラとAIガバナンスを構築する取り組みに迫る。
AIエージェントを業務効率化や意思決定の支援に活用するニーズが高まっている。しかし、大企業における全社展開やシステム実装のフェーズへ進むと、厳格なセキュリティ、コンプライアンス基準の順守や、複雑なクラウドインフラ設計といった課題に直面することになる。
Google Cloud Next Tokyoの事例講演で、伊藤忠商事におけるAIエージェント基盤の構築事例が紹介された。講演では開発を担ったパートナー企業2社の取り組みを含めた現状が報告され、AIエージェントを安全に使うためのセキュリティ、ガバナンスの確保についても言及があった。
講演冒頭に登壇したジーアイクラウドの原隆太氏は「安全のために制限を厳しくすると開発スピードや利便性が失われる。しかしスピードを優先すれば、セキュリティリスクにさらされる。安全とスピードをいかにして両立させるか、そのリアルを紹介したい」と語った。
本稿は、Google Cloud主催の年次イベント「Google Cloud Next Tokyo 26」(2026年7月30〜31日開催)で、伊藤忠商事の黄瀬貴信氏(IT・デジタル戦略部 DXプロジェクト推進室 室長)と伊藤忠テクノソリューションズ(CTC)の多田周平氏(産業ビジネス第3本部 ソリューション営業第4部 部長)とジーアイクラウドの原 隆太氏(執行役員 技術本部 本部長)が「伊藤忠が挑むAIエージェント戦略の最前線:安全と革新の両立」と題した講演を、編集部で再構成したものだ。
伊藤忠商事におけるAIエージェント構想と業務プロセスの変革
次に登壇した伊藤忠商事の黄瀬貴信氏は、同社のAIエージェント開発、運用体制について説明した。同社におけるデジタル戦略は、経営陣直下のIT・デジタル戦略部が統括している。同部署は、営業部署や海外現地法人との人材交流もすることで、現場視点と全社ガバナンスを融合させたデジタル施策を推進している。
同社のデジタル戦略は「コーポレート」「ビジネス」「デジタル事業」の3軸で構成され、社内業務の効率化から、既存ビジネスのブラッシュアップ、外部へのサービス展開までをカバーしている。デジタル事業は、同社が出資するデジタル関連のグループ企業群が主体となって推進している。
同社は2023年にバーチャル組織「生成AIラボ」を設置し、セキュアな生成AI環境の構築に着手した。「当初は限定的な利用だったが、専門機能の拡張を通じて全社員の約8割が常時活用する基盤へと成長している。今後1、2年は、自律的に業務を遂行するAIエージェントを全社業務プロセスへ展開すると同時に、AIガバナンスの整備も並行して進める段階にある」と黄瀬氏は説明する。
AI環境のインフラとして、「Google Cloud」と「Microsoft Azure」のプラットフォーム上に、同社のセキュリティ基準を満たすプライベート環境を構築している。Geminiなどの標準モデル活用に加え、自社固有の専門機能を内製開発で組み込んでおり、インフラ構築と保守は、伊藤忠テクノソリューションズ(CTC)とジーアイクラウドが支えている。
同社はAIエージェントの適用において、ガートナーが定義する「弱いエージェント型」と「強いエージェント型」の区分も参考に、独自に3段階のレベル定義をしている。対話や検索を主体とする「レベル1」から、あらかじめ定められた手順を実行する「レベル2」、そしてAIエージェントが自律的にITツールや専門機能を組み合わせて処理する「レベル3」という分類だ。
レベル2のエージェントは既に運用を開始している。その一例が投資業務であり、企業の深掘り調査(デューデリジェンス)において、約80項目の指標に基づいてレポートを出力する他、投資の申請プロセスにおいても活用している。黄瀬氏は「精度の高い事業計画の策定に向けて、過去の類似の投資案件で議論された論点や成功事例、失敗事例を踏まえ、一定の示唆を出す仕組みを構築した」と説明する。
黄瀬氏は、同社がレベル3のAIエージェントを全社展開する際の課題として、業務プロセスの可視化と構造化を挙げる。
「社内には、1万以上の業務プロセスが存在する。自動化の実現には、手作業や暗黙知を含む業務アクティビティーをAIで収集、整理した上で、オーケストレーターが複数の専門業務エージェントやITツールを組み合わせて処理する必要がある。また、現場ごとの商習慣に対応するための市民開発ルール策定や、アクセス権限を含むセキュリティルールの継続的更新も、解決すべき課題だ」(黄瀬氏)
グループのデジタルバリューチェーンを使いインフラを構築
全社的なAI活用が進む中、ITインフラやセキュリティの在り方も見直しを迫られている。続いて登壇したCTCの多田周平氏は、「特にセキュリティとリスク対策は、人間の目視判断に頼る従来の運用では変化の速さに対応できなくなっている。ITインフラの戦略的再設定と、技術動向に合わせたインフラ構造の継続的な更新が必要となる」と語る。
伊藤忠グループは国内外に多数のグループ企業を抱える大規模な企業体だ。「どこが攻撃を受けてもサービスを提供できるように設計され、かつ利便性の高い基盤が必要である」と多田氏は述べる。伊藤忠商事とCTCは長年にわたりセキュリティ基盤の構築で連携しており、2010年代半ばのプライベートクラウド構築を経て、各種パブリッククラウドの導入を進めてきた。2025年10月にはGoogle Cloudを基盤とした新たなシステムをリリースした。
高度な技術要件とセキュリティの確保を両立させるため、同社は「伊藤忠デジタルバリューチェーン」と呼ばれるグループ内の専門企業群を活用している。コンサルティングからITサービス、クラウド開発、BPOまで幅広い領域の専門会社が連携する。本プロジェクトでは、総合SIerのCTCとGoogle Cloudに強みを持つジーアイクラウドが協働して推進体制を整えているという。
大規模システムに複雑なセキュリティを実装するための工夫
最後に原氏が再び登壇し、伊藤忠グループが構築したAIエージェント基盤のセキュリティ、ガバナンスについて詳細を説明した。
Google Cloudに構築されたAIエージェント基盤は、運用性と安全性を考慮した3つの領域で構成されている。第1の領域は、システム管理者が統合作業や監査をする環境だ。各プロジェクトで発生するログはログシンク機能で一元管理され、「Access Context Manager」を活用したアクセス制限によって権限の分離と監査の効率化を実現している。
第2の領域は、Azureの生成AI環境である「I-Colleague」と、Google CloudのAPIを連携させる環境だ。サービスアカウントによる認証に加え、「VPC Service Controls」を使ったネットワーク境界制御を導入し、不正アクセスを防ぐ構造をとっている。そして第3の領域は、利用者が「Gemini notebook Enterprise」などを活用する環境だ。「Workforce Identityを使って既存の『Microsoft Entra ID』と連携し、自社ネットワークからのみアクセスを許可している」(原氏)
大企業において、パブリッククラウドに新たなAI基盤を整備する際、厳格なセキュリティ要件が壁となる。原氏は「従来の開発手法のように、全てのセキュリティ要件を最初から完全に満たそうとすると、検証を進めること自体が困難になり、事業の推進を阻害してしまう」と語る。
この課題を克服するため、開発チームは2つのアプローチを採用した。一つは「最速ミニマムスタート」と呼ぶ手法だ。膨大な規定の中から不可欠な最小限の要件を切り出し、プロトタイプ環境を構築して検証を速やかに開始する。もう一つは、「インクリメンタルなガバナンス拡張」だ。ミニマム環境で検証を進めながら、CTCや伊藤忠商事との協議を通じて必要なセキュリティ対策を段階的に定義、実装し、ガバナンス水準を引き上げていく方法を採っている。
人とAIが協調する未来に向けた展望
伊藤忠商事は、自社が求める高度なガバナンス要件に対し、グループ内のデジタルバリューチェーンによる組織的な対応を取り、Google Cloudの技術を理解した上で適切なアプローチを選択することで、安全性を維持したままAI基盤の構築を進めている。
今後の展開として、同社は人とAIの関係性を再定義しようとしている。原氏は「これまでのAI利用は、人が指示を出して単一タスクを実行させる『道具としての扱い』が中心だったが、今後はAIが意図を理解し、人と双方向に協調しながら業務を遂行するパートナーへの移行を目指している」と語った。人とAIが共に働く新たな業務モデルの確立に向け、伊藤忠グループ全体の取り組みは続いていくだろう。
Copyright © ITmedia, Inc. All Rights Reserved.


