AIソリューション > 不動産業界AI活用コラム > AI営業・集客 > AIエージェントとは?不動産会社が任せてよい業務・承認を挟む業務と事故の防ぎ方
公開: ・ 最終更新:
AIエージェントとは?任せる前に決めるのは「どの操作まで任せるか」
AIエージェントとは、目標を伝えると、必要な手順を自分で組み立て、メール・カレンダー・顧客管理システムなどのツールを操作しながら作業を進めるAIです。
総務省・経済産業省の「AI事業者ガイドライン(第1.2版)」(2026年3月)は、AIエージェントを「特定の目標を達成するために、環境を感知し自律的に行動するAIシステム」と定義しています。この定義は第1.2版で新しく加わりました。
不動産会社がAIエージェントに仕事を任せるときに決めるべきなのは、「どの業務を任せるか」より「どの操作まで任せるか」です。社内に閉じていて取り消せる作業は任せ、メールの送信や内見日程の確定のように社外に出る操作は人の承認を挟み、重要事項の説明・契約条件の回答・お金の移動は任せない。この3つに分けると、同じ追客業務の中でも「下書きは任せる、送信は承認する」と線が引けます。
この記事は、任せる範囲の決め方と事故の防ぎ方に絞っています。生成AIとの違いの詳しい整理は生成AIとAIエージェントの違い、AIと人の人員配置の考え方はAIエージェントと人間で回す不動産DX組織、実際の作り方はn8n×ChatGPTで作る営業AIエージェントで扱っています。
この記事でわかること
- AIエージェントとチャットの生成AIの違いと、主要サービスが用意している確認の仕組み
- 任せてよい操作・承認を挟む操作・任せない操作を分ける3つの質問
- 承認ボタンを押す人が見るべき項目
- プロンプトインジェクションを含む事故の4つの型と防ぎ方
- 顧客情報を扱わせるときに会社が決めること、国のガイドラインの位置づけ、始める順番
AIエージェントは、チャットの生成AIと何が違う?
チャットの生成AIは答えや下書きを返し、それを使うかどうかは人が決めます。AIエージェントは、その先の操作まで自分で進めます。物件の紹介文を作るだけでなく、顧客管理システムから対象のお客様を選び、メールを送り、カレンダーに予定を入れるところまでが守備範囲です。
この違いがいちばん表に出るのは、便利さより失敗したときの形です。チャットの誤りは「読めば気づく文章」として手元に残ります。エージェントの誤りは「送信済みのメール」「上書きされた顧客データ」のように、実行されたあとで見つかります。任せる範囲を先に決めておく理由はここにあります。
2026年9月時点では、主要なAI各社がエージェント機能を提供しており、いずれも人が確認する仕組みを用意しています。各社の公式の説明を並べると次のとおりです。
| サービス(提供元) | 提供元が説明している確認・承認の仕組み | 出典の時点 |
|---|---|---|
| ChatGPT Work(OpenAI) | 作業中に進捗を確認し、方向を変え、重要なアクションを承認できる。Enterprise・Eduの管理者は、接続できるツールや実行できるアクションを一元管理できる | 2026年7月の発表 |
| Claude Cowork(Anthropic) | 操作の承認の扱いを設定で選べる。機密ファイルへのアクセス、代理でのメッセージ送信、購入を伴うタスクは定期実行に設定しないよう案内している | 2026年9月時点のヘルプ |
| Gemini Spark(Google) | メッセージの送信、データの変更、購入、ウェブフォームの送信の前に確認を求める。ヘルプでは、現時点で仕事用・学校用のGoogleアカウントでは使えないと案内している | 2026年9月時点のヘルプ |
| Copilot Studio・Microsoft 365(Microsoft) | Copilot Studioのエージェントフローには、処理を一時停止し、指定した担当者の入力を受けてから次の手順へ進める操作がある。Microsoft 365では、組織のカタログに公開するエージェントは管理者の承認を経る | 2026年の公式ドキュメント |
OpenAI・Anthropic・Googleの説明に共通して出てくるのは、送信・支払い・データの変更の前に人の確認を挟むという考え方です。どの会社も、業務の種類ではなく操作の種類で線を引いています。自社のルールもこの線を初期値にしておくと、使うツールが変わっても書き直さずに済みます。ChatGPT Workで任せられる業務の具体例はChatGPT Workの解説にまとめています。
何を任せてよく、どこで人が承認すべき?3つの質問で分ける
任せる範囲は、エージェントにさせたい操作ごとに次の3つを問うと決まります。
- 結果が社外に出るか。
- あとから取り消せるか。
- お金・契約・審査・宅地建物取引士が行う説明に触れるか。
社内に閉じていて取り消せるなら任せてよい、社外に出る・取り消しにくいなら承認を挟む、お金・契約・審査・法定の説明に触れるなら任せない、が目安です。不動産業務に当てはめると次のようになります。
| 区分 | 当てはまる操作 | 不動産業務の例 | 人の関わり方 |
|---|---|---|---|
| 任せてよい | 社内に閉じる・取り消せる・読んでまとめる | 反響の一覧化と対応漏れの洗い出し、物件資料や会議資料の下書き、商談前の履歴の要約、空室状況の集計 | 結果を読んで使う |
| 承認を挟む | 社外に出る・取り消しにくい・データを書き換える | 初回返信や追客メールの送信、内見日程の確定、顧客管理システムの一括更新、ポータルや自社サイトへの掲載、オーナーへの報告の送付 | 実行前に人が内容を確かめて承認する |
| 任せない | お金・契約・審査・法定の説明に関わる | 重要事項の説明と書面への記名、価格や契約条件の回答、申込金などの送金、入居審査の可否の判断 | 人が担う(AIは資料づくりの補助まで) |
同じ業務の中でも、操作によって区分が変わります。追客なら、対象のお客様の抽出と文面の下書きは「任せてよい」、送信は「承認を挟む」です。「追客をAIに任せる」と業務の単位で決めてしまうと、送信まで含めて渡したことになります。社内で話し合うときは、業務名ではなく「抽出する」「下書きする」「送る」「登録する」と動詞に分けて並べると、どこに承認を置くかが自然に見えてきます。
「任せない」に入る操作には、それぞれ理由があります。重要事項の説明と書面への記名は宅地建物取引士が行う業務で、AIが資料を整えても説明の責任は移りません。価格や契約条件の回答は、一度伝えるとお客様にとっては会社の約束になります。送金や審査の可否は、誤ったときに取り返す手段がほとんどありません。いずれもAIに下調べや資料づくりを手伝わせることはできますが、決める操作そのものは人に残します。
承認を挟めば安全?確認する人が見る項目を決める
承認を挟んでも、確認する人が中身を見ずにボタンを押せば、止める仕組みとしては働きません。AI事業者ガイドライン(第1.2版)は、人が自動化されたシステムを過度に信頼してしまう「自動化バイアス」への対策として、AIの判断を人が承認する際には、承認する理由や根拠を自分で考えてから承認すべきだという提案を紹介しています。
OpenAIも、エージェントが確認を求めてきたときは、その操作が正しいか、共有される情報がその場面で適切かを注意深く確認するよう案内しています(OpenAI、2025年11月)。
「内容を確認する」だけでは人によって見る場所が変わるので、承認者が見る項目を先に決めておきます。
- 宛先:送る相手、CCや共有先が合っているか
- 事実:物件名・賃料・日時・面積が元のデータと一致しているか
- 混入:別のお客様の情報や社内向けのメモが入っていないか
- 約束:確認できていない条件や「必ず」などの言い切りを書いていないか
- 範囲:頼んだ作業を超える操作が含まれていないか
承認は、増やすほど安全になるものでもありません。すべての操作に承認を付けると、1日に何十回も押すうちに確認が形だけになります。承認は「社外に出る・取り消せない」操作に絞り、その代わり見る項目を決めておく。この組み合わせのほうが、現場で長く続きます。
AIエージェントの事故はどんな形で起きる?4つの型と防ぎ方
AI事業者ガイドライン(第1.2版)の別添は、AIエージェントのリスクとして、人間の意図しない商品の注文やファイル削除などの動作や、攻撃によって挙動を不正に操作され、内部のデータが意図せず外部に送信されることを挙げています。IPA(情報処理推進機構)の「情報セキュリティ10大脅威 2026」(2026年1月)でも、組織向けの3位に「AIの利用をめぐるサイバーリスク」が初めて選ばれました。
不動産会社の業務に置き換えると、事故は次の4つの型に整理できます(表の「起き方」は説明のための例です)。
| 事故の型 | 不動産業務での起き方(例) | 主な防ぎ方 |
|---|---|---|
| ① 頼んでいない操作をする | 重複した顧客データの整理を頼んだら、対応履歴ごと削除された | 削除・一括更新は承認区分にし、まず一部のデータで試す |
| ② 外から来た文章に操られる | 反響メールに紛れ込んだ指示に従い、顧客リストを外部に送ろうとする | 社外の文章を読む作業と送信の権限を分け、頼み方を具体的にする |
| ③ 誤った内容をそのまま外に出す | 賃料や設備を取り違えた返信が、確認されずに送られる | 送信・掲載の前に、元データと照合する項目を承認者に渡す |
| ④ 権限が広すぎて被害が広がる | 担当者のメールと共有ドライブを丸ごと接続し、無関係な契約書まで読める状態になる | 接続するアプリとフォルダをタスクに必要な分に絞り、台帳で管理する |
① 頼んでいない操作をしてしまう
エージェントは目標に向けて手順を自分で選ぶため、人が想定していなかった手順を選ぶことがあります。ガイドラインの別添が挙げる「意図しない商品の注文やファイル削除」は、不動産会社でいえば、顧客管理システムの一括更新や共有フォルダの整理で起こりやすい型です。
削除や一括の書き換えは取り消しにくい操作なので、「承認を挟む」区分に入れます。初めて任せるときは、全件ではなく一部のデータやコピーで試し、結果を見てから範囲を広げます。
② 外から来た文章に操られる(プロンプトインジェクション)
プロンプトインジェクションとは、ウェブページやメール、文書の中に第三者が指示文を紛れ込ませ、AIに頼まれていない行動を取らせる攻撃です。OpenAIは、フィッシングメールが人をだまして機密情報を渡させるように、AIをだまして要求していないことを実行させようとするものだと説明しています(OpenAI、2025年11月)。
不動産会社にとって見過ごせないのは、OpenAIが挙げている例のひとつが物件探しだという点です。アパートの検索をAIに頼むと、掲載情報に仕込まれた指示によって、利用者の条件に合わない物件を勧められる可能性があるとしています。
不動産会社がエージェントに読ませたい文章の多くは、社外の誰かが書いた文章です。
反響メール、問い合わせフォームの自由記入欄、他社から届く物件資料のPDF。どれも便利な入力元ですが、エージェントにとっては指示にも見えうる文章です。Anthropicも、メールの中に白い文字で隠した指示によって「機密」を含むメールを外部へ転送させる攻撃の例を示し、どのブラウザエージェントもこの攻撃と無縁ではないと述べています(Anthropic、2025年11月)。米国立標準技術研究所(NIST)のAI部門(CAISI)が英国の研究機関などと共同で分析した、大規模な公開攻撃コンテストのデータでも、対象になった最先端のAIモデルのすべてで、少なくとも1回は攻撃が成功しました(NIST、2026年3月)。
つまり、AIの性能が上がるのを待てば解決する問題ではありません。防ぎ方は仕組みの側で考えます。OpenAIは「メールを確認して必要なアクションを取る」のような大まかな指示は隠れた悪意のある内容に誤誘導されやすいとして、具体的な指示を与えるよう勧めています。社内の運用に置き換えると、次の2つです。
- 「反響メールを読んで対応して」ではなく「反響メールから希望条件を抜き出して一覧にして」と、作業と出力を具体的に頼む
- 社外の文章を読むエージェントには、メール送信や外部への共有の権限を同時に持たせない
③ 誤った内容をそのまま外に出す
エージェントが作る文面にも、チャットの生成AIと同じように誤りが混ざります。個人情報保護委員会の注意喚起(2023年6月)は、一般の利用者向けの留意点の中で、生成AIの応答結果には不正確な内容が含まれることがあると挙げています。IPAが「AIの利用をめぐるサイバーリスク」で挙げる問題にも、AIが生成した結果を十分に検証せず鵜呑みにすることが含まれます。
チャットなら、人が読んでからコピーするので、読む工程が自然に入ります。エージェントに送信まで任せると、この工程がまるごと消えます。賃料・設備・入居可能日の取り違えは、お客様から見れば会社の回答です。物件の広告表示には宅地建物取引業法や不動産の表示に関する公正競争規約のルールもあるため、掲載まで自動で進める運用は避け、承認者が元データと照合してから出します。AIの誤りを見抜く観点は「AIの嘘」を見抜く最終チェックのコツで紹介しています。
④ 権限が広すぎて被害が広がる
エージェントが読める範囲と動かせる範囲は、接続したアカウントの権限で決まります。担当者のメールアカウントや共有ドライブを丸ごと接続すると、その作業に関係のない契約書や、別のお客様の情報までエージェントが読める状態になります。①〜③の事故が起きたときに被害の大きさを決めるのは、この範囲です。
OpenAIは、エージェントがタスクに必要な機密データや認証情報にだけアクセスできるよう制限することを勧めています。Anthropicも、Claude Coworkの安全な使い方として、財務書類のような機密ファイルへのアクセスを与えないことや、信頼できるサイトにだけインターネット接続を広げることを挙げています。
人の担当者に渡しているIDを、そのままエージェントに使わせないことが基本です。人なら、メールに紛れ込んだ怪しい指示には従いませんが、エージェントにはその判断が効かない場面があります。人と同じ権限をそのまま渡すと、人の判断力のぶんの安全装置が抜けた状態で、人と同じ範囲を動かせることになります。
AI活用お役立ち資料ダウンロード
顧客情報を扱わせるとき、会社が決めておくことは?
反響対応や追客をエージェントに任せると、お客様の氏名や連絡先がAIのサービスを通ります。個人情報保護委員会は、事業者が個人情報を含むプロンプトを生成AIに入力する場合は、利用目的の達成に必要な範囲内であることを十分に確認するよう求めています。あわせて、あらかじめ本人の同意を得ずに個人データを含むプロンプトを入力し、そのデータが応答以外の目的で扱われる場合は法令違反になる可能性があるとして、提供事業者がそのデータを機械学習に使わないことなどを十分に確認するよう求めています(2023年6月)。
エージェントは、人が1回ずつ入力するチャットと違い、接続した顧客管理システムやメールから自分で情報を取りにいきます。そのため、決めるべきことが「何を入力するか」から「何に接続するか」に変わります。
- 使うアカウントの種類:会社契約のアカウントか個人のアカウントか、入力内容が学習に使われる設定になっていないか
- 接続してよい範囲:顧客管理システム・メール・共有フォルダのうち、どこまでをエージェントに読ませるか
- 委託先としての扱い:外部のサービスに個人データの取り扱いを委託する場合、委託先の監督は事業者の義務
- 記録の扱い:エージェントの作業記録を誰がどこまで見られるか、いつ消すか
顧客情報をAIに入れるときの判断基準はAIにお客様の個人情報を入れてよいかの解説で詳しく扱っています。
AIエージェントの利用は、国のガイドラインで義務づけられている?
義務ではありません。AI事業者ガイドライン(第1.2版)は、事業者の自主的な取り組みを促す「非拘束的なソフトロー」として作られていると本文で説明しています。第1.2版ではAIエージェントの定義が加わり、別添で意図しない操作や情報漏えいなどのリスクが整理されました。人の承認を必ず挟むことを法的に義務づける内容ではありません。
義務でないことは、何もしなくてよいという意味ではありません。法律で線が引かれていないぶん、どこまで任せるかは会社が自分で決めることになります。そして事故が起きたときの責任は、お客様との関係でも、宅地建物取引業法や個人情報保護法との関係でも会社に残ります。この記事の3区分は、その線を引くための出発点として使えます。
最初のAIエージェントはどう始める?読むだけ→下書き→承認付きの送信の順に広げる
最初から送信まで任せるより、次の順で段階的に広げるほうが、どこでつまずくかが見えやすくなります。
- 読むだけの作業から始める。反響の一覧化や社内会議の資料づくりなど、社外に出ない作業。
- 社外向けは下書きまで任せる。返信文や追客メールはエージェントが下書きし、人が確認して自分で送る。
- 承認付きで送信を任せる。承認者と確認項目、記録の残し方を決めてから、送信の操作だけを承認区分で渡す。
各段階で、エージェントの出力を人が何か所直したかを記録しておくと、次の段階に進めるかどうかを感覚ではなく実績で判断できます。修正が続く作業は、前の段階に戻します。
あわせて、社内に1枚の台帳を作ります。項目は、エージェントの名前と用途、使うアカウント、接続しているアプリとフォルダ、承認者、止めるときの連絡先です。退職や異動のときに接続を外す手順もここに書いておくと、誰も把握していないエージェントが動き続ける状態を防げます。社内ルール全体の作り方はAI利用ガイドラインの作り方、ツールの選び方は業務自動化ツールの比較で解説しています。
まとめ
AIエージェントは、目標を伝えると手順を自分で組み立て、ツールを操作して作業を進めるAIです。チャットの生成AIと違い、誤りは実行されたあとで見つかるため、使い始める前に任せる範囲を決めておく必要があります。
範囲は業務ではなく操作で分けます。社内に閉じて取り消せる操作は任せ、送信・日程の確定・データの書き換えは人の承認を挟み、重要事項の説明・契約条件の回答・お金の移動・審査は任せません。承認者には宛先・事実・混入・約束・範囲の確認項目を渡し、社外の文章を読むエージェントには送信や外部共有の権限を同時に持たせない。この2つで、プロンプトインジェクションを含む事故が起きても、被害を小さく抑えられます。
国のガイドラインは義務ではないぶん、線を引くのは会社自身です。今日できることは、エージェントに任せたい業務を1つ選び、「抽出する」「下書きする」「送る」「登録する」と動詞に分けて、どこに承認を置くかを書き出してみることです。





