著者:
Adam Preis、Director Product and Solution Marketing, Ping Identity
Deepak Goyal、Senior Manager, Cyber and Strategic Risk, Deloitte & Touche LLP
自律型インテリジェンスの新時代
金融サービス業界は、インテリジェント・オートメーションと自律型インテリジェンスの間にある決定的な転換点を迎えようとしています。過去10年にわたり、銀行、保険会社、資産運用会社は、予測精度、効率性、統制を強化するために、アナリティクス、ロボティクス、機械学習へ多額の投資を行ってきました。現在、この変革の次なる段階として、新たな進化を遂げた人工知能(AI)であるAgentic AIが台頭しています。
この進展は、単にパターンを分析・報告するツールから、インサイトを業務に組み込み、顧客価値を提供し、コンプライアンスを強化し、ロイヤルティを高めることで持続的な収益性を推進するインテリジェントシステムへのパラダイムシフトを示しています。これは単なる技術的進歩ではなく、金融機関が事業を計画し、提供し、拡張する方法における抜本的な変化を意味します。業界全体の文脈においても、このパラダイムシフトは従来の金融仲介モデルに挑戦を突きつけるでしょう。その機会は極めて大きい一方で、自律性が高まるたびにリスクも比例して増大します。
Agentic AIは、金融機関、顧客、そしてそれらを結ぶテクノロジーの境界を再定義しています。AIエコシステムが分析エンジンから、取引の実行、信用供与、保険契約の締結を担う自律的アクターへと進化するにつれ、従来の説明責任や監督の枠組みが試されています。金融機関は現在、インテリジェント・オートメーションの価値を実現すると同時に、Agentic AIソリューションを信頼の維持、リスク管理、そして最高水準の規制および運用上の整合性を満たす形で設計・実装・保護するという二重の要請に直面しています。
本ホワイトペーパーでは、この要請が金融サービスをどのように再形成しているのかを考察し、Agentic AIを安全かつ責任ある形で大規模に運用可能にするアイデンティティ・ファブリックを、機関がどのように設計・実装・保護できるかについて、DeloitteとPing Identityによる共同の見解を提示します。
金融サービスにおけるAIの進化
金融サービスにおけるAIは、より広範な機会、増大するリスク、そして高まる投資を特徴とする4つの変革の波を経て進化してきました。単純なバックオフィスの自動化として始まった取り組みは、業界全体に組み込まれた高度なAI主導のインテリジェンスへと発展しています。
各段階を経るごとに、AIは最終顧客により近づき、金融機関の業務運営、顧客との関わり方、リスク管理の方法を根本的に変えてきました。AIの影響力が拡大するにつれてリスクプロファイルも拡大しており、最新のAgentic AIシステムの開発、展開、ガバナンスにおいては、セキュリティ・バイ・デザインが不可欠となっています。Deloitte(図1参照)は、この進化を4つの主要な段階で示す包括的なフレームワークを提示しています。
第1の波:ルールベースの自動化
第2の波:機械学習
第3の波:大規模言語モデル(LLMs)
第4の波:Agentic AI
図1. 金融サービスにおけるAgentic AIの進化1
1 Deloitte. 2025年8月。
Identity-Enabled Autonomy:エージェント関係のアーキテクチャ
Agentic AIは、ユーザーという概念そのものを変革します。初めて、デジタルアクターが人間による直接的な制御を最小限に抑えながら、意思決定を行い、行動を起こし、他のシステムと連携できるようになります。この新たな環境では、アイデンティティが自律性を組織化する原則となります。すなわち、エージェントが誰または何であるか、何を実行できるのか、そしてその行動がどのように記録・統制されるのかを決定する枠組みとなるのです。
Ping Identityは、この新たなパラダイムを「Identity for AI」と定義しています。これは、次世代のインテリジェントな非人間エージェントを統制するための基盤的な機能です。従来のアプリケーションやサービスアカウントとは異なり、AIエージェントは自律的に思考し、学習し、行動し、多くの場合、目的を達成するために創造的な方法を見いだします。
そのため、これらは新たなアイデンティティのクラスを形成します。すなわち、あらゆる行動において説明責任と検証可能な信頼を確保するために、認証、認可され、継続的に監視されなければならないインテリジェントな非人間エンティティです。「Identity for AI」は、これを可能にするガードレールを提供し、なりすましではなく委任を組み込み、最小権限とジャストインタイムアクセスを強制し、人間の主体、代理で行動するエージェント、そしてエージェントが下すすべての意思決定の間の完全なトレーサビリティを維持します。
エージェント関係の3つのユースケース
金融サービスにおけるすべてのAgentic AIワークフローは、3つの反復的な関係パターンのいずれか、または複数に該当します:および誰の代理として行動するか。
顧客対エージェント
個人または企業は、自身の金融プロバイダーとやり取りするためにエージェントを活用します。これらの顧客向けエージェントは、支払い、保険更新、投資ポートフォリオの管理などを担う場合があります。プロバイダーは、それらを正当な仲介者として認識し、認証および認可を行い、それぞれのエージェントの行動を記録システムに紐づける同意フレームワークを適用する必要があります。
企業対エージェント
金融機関は、オンボーディングや顧客確認(KYC)検証から不正検知、請求処理に至るまで、社内または顧客向けの業務を実行するために独自のエンタープライズエージェントを運用します。これらのエージェントには、人間の従業員と同等の厳格さでのプロビジョニング、監督、ライフサイクル管理が求められ、事業責任者に明確に紐づけられた説明責任の系統が必要です。
エージェント対エージェント
自律型エージェントは、企業およびエコシステムの境界を越えてますます連携するようになっています。銀行の不正検知エージェントが決済ネットワークのエージェントに問い合わせたり、保険会社の請求エージェントが修理工場のエージェントと連携したりする場合があります。これらの相互作用には、双方向の認証、ポリシーベースの委任、そしてすべてのエージェント間のやり取りが正当で、範囲が限定され、完全に監査可能であることを保証するための不変の取引記録が求められます。
自律性に説明責任をもたらすIAM機能
顧客対エージェント、企業対エージェント、エージェント対エージェントの各ユースケース全体において、一貫したアイデンティティおよびアクセス管理(IAM)機能のセットが、Agentic AIのためのコントロールプレーンを構築します。これらの機能は、アイデンティティを静的なセキュリティ層から動的なガバナンスシステムへと変革し、Agentic AI時代の金融仲介に不可欠な信頼を維持しながら、セキュリティを強化し、規制遵守を可能にします。
認証およびプロビナンス検証
自律性を保護する最初のステップは、エージェントが誰または何であるか、そしてその出所がどこであるかを検証することです。エージェント型エコシステムでは、アイデンティティの証明はユーザーやデバイスにとどまらず、自律型デジタルエンティティやそれらが扱うデータにも拡張されます。プロビナンス検証は、エージェントとそれが利用するデータセットの双方が、正当で監査可能なソースに遡って追跡できることを保証するために設計されています。
金融機関にとって、これは出所に関する暗号学的保証を確立することを意味します。すなわち、支払いエージェントが登録済み顧客に属していること、引受エージェントが当該機関のポリシードメイン内で稼働していること、そしてパートナーや取引相手からの外部データが改ざんされていないことを検証することです。すべてのやり取りを検証済みのアイデンティティおよびデータソースに結び付けることで、認証とプロビナンス検証は、将来のAgentic AI環境が直面する主要な脅威であるスプーフィング、なりすまし、データポイズニングを防止します。
委任された認可
エージェントが独立して行動し始めるにあたり、それは明示的かつ限定された権限の下で行われなければなりません。委任された認可は、短期間有効でタスク固有の資格情報を発行することでこのバランスを管理します。これにより、エージェントが何を、どの条件下で、どの期間実行できるかが正確に定義されます。これらの資格情報は最小権限の概念を組み込み、エージェントがタスク完了に必要なデータやシステムのみにアクセスでき、それ以上はアクセスできないことを保証します。
ヒューマン・イン・ザ・ループの統制はこのモデルを補完し、機微または影響の大きい行為には常に明示的な人による承認または事後レビューが伴うことを保証します。これにより、エージェントが自律的に稼働する場合でも人間の説明責任が維持され、すべてのエージェント活動における信頼と透明性が強化されます。
実務においては、例えば顧客の個人エージェントが特定の閾値未満の送金のみを開始できるよう制限したり、エンタープライズ請求エージェントを担当地域内の保険契約の処理に限定したりすることが考えられます。委任された認可は攻撃対象領域を縮小するだけでなく、内部の職務分掌も強制します。これは、次のようなフレームワークの下で重要な統制です。 Digital Operational Resilience Act (DORA) および FCAのOperational Resilience規則.
ポリシーベースのアクセス制御
ポリシーベースのアクセス制御(PBAC)は、エージェントの役割、取引の機微性、現在のリスク状況、適用される規制義務に関する情報を組み合わせ、あらゆる認可判断にコンテキストインテリジェンスを適用します。エージェント型システムでは、PBACは静的なアクセスリストをリアルタイム評価に置き換え、取引額、顧客の脆弱性、または管轄区域の境界などの動的なコンテキストに基づいてアクションを許可または拒否します。この機能により、機関はコンプライアンスポリシーをシステムロジックに直接組み込むことができ、次のような規制を変革します。 EU AI Act, Monetary Authority of Singapore (MAS) Pathfinder, または Consumer Duty を、強制可能かつ自動化された統制へと変換します。これにより、PBACはリスク管理およびコンプライアンス保証の運用上の具現化となります。
同意管理
AIエージェントが人間に代わって行動する場合、その正当性は同意に基づきます。同意管理は、人間の主体とエージェントの行為を結び付ける許可情報を取得・保存・適用します。これにより、データ共有や取引実行に対する顧客の承認が各リクエストとともに安全に引き継がれ、かつそれらの許可がいつでも取り消し可能であることを保証します。金融サービスにおいて、この機能はEUのコンプライアンス維持において中核的な役割を果たします。 General Data Protection Regulation (GDPR)、および Singaporean Personal Data Protection Act (PDPA)ならびに同様のプライバシー法への対応に不可欠です。また、目的の乗っ取りや不正なデータ利用に対する防御手段としても機能し、すべてのエージェントの行為が顧客の明示的な意思に沿っていることを証明可能な形で示します。
ライフサイクルガバナンス
エージェントも人間のアイデンティティと同様に、統制された条件下で作成、監視、廃止されなければなりません。ライフサイクルガバナンスはこのプロセスをエンドツーエンドで管理し、定義された役割を持つ新規エージェントのプロビジョニング、パフォーマンスおよび行動の継続的監視、不要になった場合やリスク条件が変化した場合の廃止を実行します。金融サービス業界のような規制環境において、この機能は監督当局が求める運用上の透明性を提供し、アクティブなエージェント、そのアクセス権、およびビジネススポンサーのインベントリを維持します。また、休眠または孤立したエージェントが重要システム内に見えない形で残存することを防ぐことで、内部監査およびリスク管理機能も支援します。
監査可能性および否認防止
最終的に、すべての自律的な行為は可視化および再構築可能でなければなりません。監査可能性と否認防止は、すべてのエージェント活動について改ざん不可能でタイムスタンプ付きの記録を保持し、各イベントをそれを認可した認証情報、同意トークン、およびポリシー決定に関連付けます。これらの記録により、機関はEU AI Actにおける説明可能性の要件や、DORAおよびMAS Pathfinderにおけるインシデント追跡性の要件を満たすことが可能になります。さらに重要なのは、信頼を支える証拠基盤を提供する点です。顧客、規制当局、取引相手は、エージェントが何を行ったかだけでなく、それが正当な権限の下で承認された範囲内で実行されたことも確認できます。
Model Context Protocol:信頼のための共通言語
金融機関全体で自律型エージェントと接続システムの数が増加するにつれ、独自仕様やポイントツーポイント統合によってアイデンティティ、アクセス、信頼を管理することは持続不可能になります。顧客のパーソナルアシスタント、銀行の不正検知エンジン、またはサードパーティの決済ネットワーク間など、エージェント間またはクロスドメインのあらゆるやり取りには、参加者を認証し、認証情報を安全に交換し、ポリシー境界を適用するための一貫した方法が必要です。
この Model Context Protocol (MCP)は、このニーズに応えるために登場しました。MCPは、認証、認可、同意、監査といった中核的なIAM機能を分散型マルチエージェント環境全体で結び付ける標準フレームワークを提供します。OAuth 2.0やOpenID Connectなどの確立されたセキュリティプロトコルを拡張することで、MCPは信頼のための共通言語を確立し、エージェント、ツール、データソース間の安全な検出、認証情報交換、コンテキストに基づく通信を可能にします。金融サービスのエコシステムにおいては、顧客のパーソナルエージェント、銀行の業務エージェント、サードパーティのサービスエージェントが相互に認識および検証し合い、相互信頼と明示的な権限範囲を適用することを可能にします。
このモデルでは、アイデンティティは単なる一度限りの検証ステップではなく、すべての取引における能動的な参加者となります。認証は発信元を確認し、認可は範囲を定義し、監査は証拠を保持します。この三位一体により、機関は人間、企業システム、またはAIエージェントによって開始されたあらゆる自律的行為が承認された境界内に留まり、責任主体に追跡可能であることを確保できます。
図3. 信頼の共通言語としてのMCP。
The Identity-for-AI Framework
エージェント型AIがより広く普及するにつれ、MCPのような標準は相互運用性と信頼のための技術的基盤を提供します。しかし、標準だけでは十分ではありません。金融サービス事業者には、自律的アクターに対してアイデンティティ保護策をどのように適用すべきかを定義する設計思想も必要です。
Ping Identityは、その基盤を「Identity for AI」ソリューションを通じて提供することを目指しています。これは抽象的なガバナンス概念を実行可能な設計原則へと変換し、金融システムにおける自律性が継続的な人間の説明責任の下で運用されることを確実にします。本ソリューションは、銀行、保険、資産運用全体でエージェント型AIの安全かつコンプライアントでスケーラブルな導入を可能にする5つの指針に基づいています。
原則1:なりすましではなく委任
金融サービスにおいて、説明責任は誰がどの権限の下で行為を実行したかを把握することに依存します。したがって、エージェントは人間に代わって行動しますが、人間そのものとして振る舞うことはありません。パーソナルバンキングアシスタント、デジタル保険査定担当者、取引アルゴリズムなど、いずれのエージェントも、代表する個人や企業とは区別された、暗号学的に検証可能な独自のアイデンティティと権限セットを付与されます。
委任により、エージェントが支払いを開始、請求を承認、または取引を実行する際、その認証情報は説明責任を負う主体にさかのぼることができますが、その人物や組織になりすますために使用されることはありません。このアイデンティティの分離は、内部不正やサプライチェーン侵害の主要因である認証情報の共有を排除し、デジタル信頼の礎を形成します。
原則2:最小権限と Just-in-Time Access
金融機関は厳格なコンプライアンス監督の原則の下で運営されています。これはエージェント型AIにも同様に適用されなければなりません。エージェントには特定のタスクを実行するために必要最小限のアクセスのみが付与され、その完了に必要な正確な期間に限って許可されます。最小権限の原則は、エージェントが侵害された場合の横方向移動やデータ露出を制限し、Just-in-Time(JIT)アクセスは恒久的な認証情報を排除することで持続的リスクを低減します。
実際には、ローン審査エージェントは顧客データの閲覧は可能でもエクスポートは不可とし、保険金処理エージェントは定められた金額上限内でのみ承認でき、アドバイザリーエージェントの顧客ポートフォリオへのアクセスは実行直後に失効します。時間と範囲で権限を制限することで、機関はシステム全体のエクスポージャーを低減し、リスク封じ込めに関する規制当局の期待への適合を強化します。
原則3:Human-in-the-Loop
最先端のエージェント型システムであっても、受託者責任および倫理的説明責任の最終判断者は人間です。高額資金移動、通常と異なる保険金支払い、越境データアクセスなど、高影響・高リスクまたは異常なエージェント行為は、完了前にHuman-in-the-Loopによる確認をトリガーしなければなりません。
この安全策は、二重承認、四眼原則レビュー、例外時のエスカレーションといった、金融監督で長年用いられてきた運用管理を反映しています。これらのトリガーをエージェント型ワークフローに直接組み込むことで、事後ではなく自動化のスピードに合わせた監督を実現します。
原則4:継続的モニタリングとトレーサビリティ
自律システムが信頼性を維持するためには、継続的な可視性が不可欠です。エージェントによって実行されるすべての意思決定、データ要求、行為は、誰が承認したか、どのデータが使用されたか、どのような結果になったか、どの統制が適用されたかといった完全なコンテキストメタデータとともに記録されなければなりません。継続的モニタリングは、このデータをインテリジェンスへと変換します。これにより、機関は異常行動を検出し、コンプライアンスを検証し、得られた知見をモデルリスク管理へフィードバックすることができます。
規制当局にとって、このトレーサビリティはますます求められる透明性を提供し、顧客にとっては自律的な運用であっても可視化され説明責任が果たされているという安心感をもたらします。事実上、モニタリングとトレーサビリティはエージェント時代の監査証跡なのです。
テネット5:ライフサイクルガバナンス
エージェントは人間の従業員と同様に、作成およびオンボーディングから、監督、変更、最終的な廃止に至るまで、完全なライフサイクル監督を必要とします。ライフサイクルガバナンスは、各エージェントの目的、権限、説明責任の連鎖が導入前に定義され、運用期間を通じて継続的にレビューされ、機能やコンテキストが変更された場合には正式に退役させられることを保証します。
この機能は、新たなAI規制における重要な統制ギャップ、すなわち運用中のAIシステムの完全かつ最新のインベントリを維持するという要件に対応します。アイデンティティガバナンスを非人間アイデンティティ(NHI)にまで拡張することで、金融機関はモデルインベントリ、アクセスレビュー、ポリシー証明に関する監督当局の期待に応えると同時に、本番環境に見えないまま残存する「ゴーストエージェント」を防止できます。
一貫して適用されることで、「Identity for AI」ソリューションはIAMを受動的なコンプライアンス機能から、信頼できる自律性を実現するアーキテクチャへと変革します。これにより金融機関は、あらゆる自律的な意思決定が認証され、認可され、観測され、帰属可能であることを確信しながら迅速にイノベーションを推進できます。設計から実行まで、完全なトラストチェーンが確立されます。
エージェント型AIとコンプライアンスの融合
金融機関が自律的な意思決定を組み込む中で、世界中の規制当局は一つの重要な概念で足並みを揃えています。それは、自律性が説明責任を希薄化させてはならないということです。EU AI ActやDORA、英国FCAのオペレーショナルレジリエンス規則、シンガポールのMAS Pathfinderなどの新たな枠組みは、ガバナンスがシステム自体に組み込まれていることを求めています。コンプライアンスは事後的な報告から、アーキテクチャによる保証へと移行しています。
Identityは、規制要件が加速し多様化する中で、金融機関がコンプライアンスを達成するための共通基盤となります。認証、認可、同意、監査は、エージェント型AI時代における透明性、監督、説明可能性を証明するための共通言語となります。地域や規制に関係なく、すべてのAIエージェントは識別可能でなければならず、その行動は追跡可能であり、権限は時間および範囲の両面で制限されている必要があります。
このアイデンティティファブリックにより、コンプライアンスは継続的かつ自己証明的なものとなります。来歴検証はデータの完全性を担保し、委任認可は自律性を制限し、ポリシーベースのアクセス制御は規制をコードに組み込み、ライフサイクルガバナンスは可視性と監査可能性を維持します。規制は静的なチェックリストではなく、動的なコントロールプレーンへと進化します。
これらのアイデンティティ保護策を組み込むことで、金融機関はコンプライアンスを制約から推進力へと転換します。Deloitteが「compliance by design」と呼ぶアプローチは摩擦を信頼へと置き換え、エージェント型AIが安全にスケールし、リアルタイムで説明責任を実証し、金融の安定性を支える信頼を維持することを可能にします。
LLMモデルバイアスの制御
LLMを含むエージェント型AIは、金融サービスにおける自律的な意思決定を可能にし、商品レコメンデーション、顧客アドバイザリー、コンプライアンスチェック、リスク評価を支えています。しかし、LLMはバイアスの影響を受けやすく、コンプライアンス、評判、金融の安定性の分野で重大なリスクを生み出します。
モデルバイアスが深刻な懸念である理由
これらの課題に対処するためには、多面的なアプローチが推奨されます。厳格なバイアス評価はモデル設計段階から開始し、多様で代表性のあるトレーニングデータセットを採用するとともに、特にセンシティブまたは過小代表のカテゴリにおけるカバレッジのギャップを補うために合成データを活用する必要があります。ワークフロープロンプトの定期的な監査は、実運用における意図しないバイアスの軽減に役立ちます。
高度なモニタリングとテストが不可欠であり、ドメイン特化型のバイアス検出ハーネスの導入や、継続的な公平性を確保するための定期的な第三者監査が含まれます。特に融資や顧客セグメンテーションなど影響の大きい意思決定においては、ヒューマン・イン・ザ・ループの統制が依然として重要です。専門家によるレビューおよびオーバーライドのプロトコルは、自動化されたエラーに対するセーフガードとして機能します。さらに、説明可能なAI技術や包括的な文書化を通じて説明可能性と透明性を組み込むことで、ステークホルダーおよび規制当局の双方がAI主導の結果を理解し、監査し、異議を唱えることが可能になります。
業界ユースケース:現在の現実からエージェント型の未来へ
金融サービス業界は、効率性だけではもはや進歩を意味しない段階に到達しています。長年にわたるプロセスの自動化とデジタル化はスケールを実現しましたが、同時にエクスポージャーも拡大し、攻撃対象領域を広げ、監督を断片化し、規制統制に負荷をかけてきました。悪意ある主体は顧客と同じデジタルチャネルを悪用し、データプライバシー義務やオペレーショナルレジリエンス規則は、インシデントが発生するたびに厳格化しています。銀行、保険会社、資産運用会社がエージェント型AIの導入を開始する中で、中心的な問いはもはや意思決定を自動化するかどうかではなく、それをいかに安全かつ効率的かつ効果的に実行するかです。
その答えは、次の確立にあります。 アイデンティティファブリック: 人間およびエージェント型のインタラクション全体にわたり、セキュリティ、信頼、コンプライアンスを統合する一貫したレイヤーです。このファブリックは、ベストオブブリードの認証、認可、同意、ポリシー適用、監査をあらゆるインタラクションに統合し、各自律的アクションが検証され、制約され、追跡可能であることを保証します。これによりアイデンティティは防御的なセーフガードから、能動的なガバナンスフレームワークへと進化します。すなわち、不正利用を未然に防ぎ、リアルタイムでコンプライアンスを証明し、規制当局と顧客の双方が信頼できるイノベーションを可能にします。
エージェント型AIの中核にセキュリティ・バイ・デザインの原則を組み込むことで、アイデンティティファブリックは金融機関がリスクを抑制しながら、自律的運用による生産性向上、パーソナライゼーション、顧客体験の向上を実現できるようにします。以下のユースケースは、これらの機能がどのように測定可能な価値をもたらすかを示しています。
銀行業
自律型不正検知および対応
課題
不正は依然として世界最大級のオペレーショナルリスクの一つであり、authorized push payment(APP)詐欺だけでも83億ドル超に達すると予測されています。2 2024年には世界全体でその規模に達すると見込まれています。静的なルールや手動トリアージは遅く、後手に回りやすく、人為的ミスが発生しやすいものです。顧客の信頼は低下し、規制当局はより迅速な補償を求め続けており、コンプライアンス要件の増加に伴い、運用チームはアラート疲れに直面しています。
2 Deloitte、2025年10月。
目標状態
Agentic AIによる不正対策は、アイデンティティを基盤とした継続的なコントロールループを確立します。認証された事業者側の不正エージェントが支払いをリアルタイムで監視し、異常が発生した場合には顧客エージェントとの双方向確認を開始します。委任認可および顧客主導の同意を通じて、双方が実行前に意図を検証します。取引は自動的に実行または一時停止され、すべてのイベントは監査および返還対応のために改ざん不能な形で記録されます。
バリュードライバー
Agentic不正管理は、コンプライアンスと損失防止を単一かつ継続的な保護と保証のプロセスとして再定義します。インテリジェント・オートメーションに関するDeloitteの調査によれば、業務リスクに高度なAIを適用する銀行は、調査時間の短縮と精度向上により、不正損失および関連処理コストを大幅に削減できる可能性があります。価値を実現するために、金融サービスの意思決定者は次の取り組みを行うべきです。
- 自社のアイデンティティ基盤に連動した統合不正エージェント・アーキテクチャを定義する。
- 取引を即時確認するための顧客エージェント・チャネルを確立する。
- リスク閾値に整合した委任認可の上限を統合する。
- コンプライアンス報告のための証跡取得を自動化する。
AI機能のためのアイデンティティ
ヒューマン・イン・ザ・ループ管理
リアルタイムのAgentic不正防止においても、信頼、説明責任、規制上の保証を維持するためには人による監督が不可欠です。不正エージェントは異常行動を即座に検知して対応できますが、紛争案件や高額案件に関する最終判断は、定義されたエスカレーションポリシーの下で業務を行う訓練されたアナリストが担う必要があります。ヒューマン・イン・ザ・ループ管理はその安全策を提供し、例外事象、顧客からの異議申し立て、またはポリシーの曖昧さがある場合に、資金が解放されたり意思決定が確定されたりする前に、責任ある担当者によってレビューおよび解決されることを保証します。
パーソナライズされた金融アドバイザリー・エージェント
課題
アドバイザリーモデルは、手作業によるデータ収集と断続的なエンゲージメントによって制約を受けています。アドバイザーは助言の提供よりもデータの取りまとめに多くの時間を費やしています。プライバシー法は明示的な同意と完全なトレーサビリティを要求しており、新たな統制なしには継続的なパーソナライゼーションを困難にしています。さらに、多くの顧客は、人間およびAgentic AIアドバイザーに自らの口座やデータへの無制限のアクセスを許可することに不安を感じています。
ターゲット状態
インテリジェントでアイデンティティに基づくエージェントのネットワークにより、継続的かつコンプライアンスに準拠したパーソナライゼーションが可能になります。顧客エージェントは明示的な同意の下で財務目標や行動インサイトを安全に収集し、プロバイダー側のアドバイザリー・エージェントは機関のポリシーおよびリスクエンジンを通じてこの情報を解釈し、組み込まれた適合性および開示ルールを適用します。各推奨事項はデータソースから提供まで追跡可能であり、人間のアドバイザーによって検証されることで、受託者責任の監督を維持しつつ、常時稼働で透明性の高い助言を提供し、信頼と顧客エンゲージメントの双方を強化します。
バリュードライバー
アイデンティティ管理を組み込むことで、実証可能なコンプライアンスとセキュリティを備えたハイパーパーソナライゼーションが実現します。価値を実現するために、金融サービスの意思決定者は次の取り組みを行うべきです。
- 同意トークンをCRMおよびアドバイザリーシステム内のコンプライアンスアーティファクトとして活用する。
- 投資ポリシールールに連動したPBACを通じて適合性チェックを自動化する。
- エージェント活動のためのリアルタイムの可視化ダッシュボードをアドバイザーに提供する。
- コンプライアンス監査のためにアドバイザリー関連のコミュニケーションを取得・保管する。
- 顧客エンゲージメント頻度および規制レビュー効率によって効果を測定する。
AI機能のためのアイデンティティ
ヒューマン・イン・ザ・ループ統制
エージェント型アドバイザリーモデルでは、意思決定が顧客の財務上の健全性や規制上の義務に関わるため、人による監督は不可欠です。アドバイザリーエージェントは自律的にデータを分析し提案を生成できますが、最終承認は、実行前に専門的判断と文脈理解を適用する有資格アドバイザーが行わなければなりません。これらのヒューマン・イン・ザ・ループ統制は受託者責任を維持し、すべての自動化されたインサイトが顧客適合性および規制遵守の観点から解釈されることを確実にします。また、顧客の信頼強化にもつながります。
エージェント型ローン引受およびクレジットスコアリング
課題
信用引受は、銀行業務において最も分断され、リスクにさらされているワークフローの一つです。手作業による書類確認、繰り返されるデータ入力、不透明な意思決定ロジックが承認時間を長期化させ、運用コストを増大させています。特にEU AI Actの下で、規制当局が自動化された与信判断に対する透明性、説明可能性、人間の説明責任を求める中、モデルリスクガバナンスへの圧力も高まっています。その結果、運用コストが高く、バイアスに脆弱で、顧客が現在リアルタイムで期待する成果を迅速に提供できないプロセスとなっています。
ターゲット状態
引受判断を連携して行う、認証済みエージェントのエンドツーエンドネットワークを活用します。このユースケースでは、顧客エージェントが、本人確認情報、収入証明書、オープンバンキングデータなどの検証済みデジタル資格情報を、真正性検証を通じて収集します。その後、銀行の引受エージェントがMCPを介して信用情報機関のエージェントと接続し、当該申請に対して許可された情報のみを取得するために委任権限を使用します。PBACにより、意思決定が管轄ごとの貸付規制や内部リスク制限に準拠していることを確保し、すべてのデータ交換と意思決定は監査のために不変の形で記録されます。
価値創出要因
エージェント型引受は、従来はコンプライアンス上の義務であったものを競争優位へと転換し、デジタルスピードで透明かつ説明可能な与信判断を実現します。価値を最大化するために、金融サービスの意思決定者は次の点に取り組むべきです。
- 借り手データ交換のための検証可能な資格情報標準を採用する。
- 信用情報機関やフィンテックデータプロバイダーとのMCPベースのエージェント間通信を確立する。
- 地域のコンプライアンス要件に整合した説明可能性レポーティングを自動化する。
- データの過剰公開を防ぐため、意思決定発行時に失効する委任アクセストークンを適用する。
- 承認精度の向上、処理時間の短縮、監査工数の削減を通じて投資対効果を定量化する。
AI機能のためのアイデンティティ
Human-in-the-Loopコントロール
リアルタイムのエージェント型不正防止においても、信頼性、説明責任、規制遵守の確保には人による監督が不可欠です。不正検知エージェントは異常行動を即座に特定して対応できますが、異議申し立てや高額案件の最終判断は、定義されたエスカレーションポリシーの下で業務を行う訓練されたアナリストが担う必要があります。Human-in-the-Loopコントロールはその安全策を提供し、例外対応、顧客からの異議申し立て、ポリシーの解釈上の曖昧さについて、資金が支払われたり最終決定が下されたりする前に、責任ある担当者によってレビューおよび解決されることを保証します。
保険
自動化された請求管理
課題
請求業務は、保険業界において最もコストが高く、かつ顧客の目に触れやすい機能の一つです。手作業による審査、分断されたワークフロー、一貫性のない不正チェックにより、処理期間の長期化、損害調整費用の増加、規制リスクの上昇が生じています。規制当局は、より迅速な解決、透明性のある判断根拠、人による監督を求めており、顧客は保険会社を、請求をどれだけ迅速かつ公正に解決するかで評価する傾向が強まっています。レガシーシステムでは、業務リスクを高めることなくこれらの要件に対応することが困難です。
目指す姿
アイデンティティ基盤によって支えられたエージェント型自動化が、請求ライフサイクルのあらゆるステップを単一のガバナンスされたワークフローで接続します。顧客エージェントは検証済みの証拠を収集し、認証済みの資格情報を用いて保険会社の請求プロバイダーエージェントに送信します。プロバイダーエージェントは来歴検証を通じて補償範囲を確認し、委任された認可を用いて、医療ネットワークや修理工場などの外部パートナーエージェントと連携します。PBACは支払限度額および不正チェックを自動的に適用し、ライフサイクルガバナンスはアクティブな請求エージェントが継続的に監督され、不要になった際には適切に廃止されることを保証します。すべてのアクションは監査可能性と否認防止を通じて記録され、コンプライアンスと公正性の不変の証跡を作成します。
価値推進要因
アイデンティティを基盤とした自動化は、コストとリスクを同時に削減しながら、コンプライアンスの実証を可能にします。先進的な保険会社は、保険コパイロットの活用を含め、平均支払期間を短縮するためにAIへの投資を拡大しています。価値を実現するために、金融サービスの意思決定者は次の取り組みを行うべきです。
- すべての請求申請に対してエンドツーエンドの来歴検証を導入する。
- 委任トークンを使用して、定義された閾値内で自動支払いを承認する。
- コンプライアンスチームに対し、請求状況および例外を可視化するリアルタイム監査ダッシュボードを提供する。
- すべての保険契約にわたりPBACおよび同意管理を拡張する。
- 不正損失および規制対応時間の削減を通じて成果を測定する。
AIのためのアイデンティティ機能
Human-in-the-Loopコントロール
請求管理において、自動化は解決を迅速化できますが、公平性、正確性、コンプライアンスを確保するためには人による監督が不可欠です。エージェント型システムは証拠の検証、支払額の算出、異常の検出を行えますが、高額または係争中の請求は、公平な判断と顧客の信頼を維持するために人によるレビューへエスカレーションする必要があります。Human-in-the-Loopコントロールにより、請求担当者は複雑な案件を評価し、エージェント型の推奨を上書きまたは承認し、その根拠を規制当局や監査担当者向けに文書化できます。
動的リスクプライシングおよびポリシー推奨
課題
プライシングモデルは大半が静的で、年次で再調整されることが多く、しばしば古いデータに依存しています。この遅れにより、保険会社は引受リスクにさらされ、競争力が制限されます。プライバシー規制はテレメトリーデータの利用を制限し、規制当局は保険料算定における透明性と公正性を求めているため、リアルタイムの価格設定イノベーションにおけるコンプライアンス上のボトルネックが生じています。
目指す姿
顧客エージェントとプロバイダー価格設定エージェントによるガバナンスされたネットワークは、継続的かつ説明可能な価格設定を実現します。顧客エージェントは、明示的かつ取り消し可能な同意のもとでテレメトリや行動データを送信します。価格設定エージェントは、PBACおよび委任された認可を適用し、エクスポージャー計算に許可されたデータのみを使用します。すべての料率変更は監査可能性によって検証され、監督のために記録され、MCP接続を通じて再保険会社または販売パートナーのエージェントと安全に共有されます。
価値推進要因
アイデンティティガバナンスに支えられた継続的な価格設定は、顧客にとってより公平な結果と、保険会社にとって持続可能な利益率を実現します。価値を最大化するために、金融サービスの意思決定者は次の取り組みを行うべきです。
- 各地域のプライバシー要件に準拠した同意管理フレームワークを導入する。
- 料率調整および顧客通知に関する監査レポートを自動化する。
- 管理された閾値内での保険料更新に委任資格情報を使用する。
- エクスポージャーの可視性を高めるために再保険会社およびブローカーのエージェントを統合する。
- コンプライアンスと顧客信頼の証明のために公平性指標を監視する。
AI機能のためのアイデンティティ
Human-in-the-Loopコントロール
ダイナミックプライシングは保険料の継続的な再調整を伴うため、公平性、透明性、そして規制当局の信頼を維持するうえで人による監督が不可欠です。価格設定エージェントはテレメトリや行動データをリアルタイムで分析できますが、人間のアクチュアリーやリスク管理担当者は、料率が正当で比例的かつ非差別的であることを確保するためにアルゴリズムによる調整をレビューする必要があります。Human-in-the-loopコントロールはこのセーフガードを提供し、エージェントによる意思決定が引受原則、消費者保護基準、ならびに支払能力要件に整合していることを検証します。
ウェルスおよびアセットマネジメント
自律型ポートフォリオ・リバランス
課題
手動によるリバランスはポートフォリオのドリフトや遅延を招き、さらにMiFID IIなどの規制要件に対応するためにすべての意思決定を文書化する必要があることが業務リソースを圧迫します。アドバイザーは戦略管理よりも記録の照合作業に多くの時間を費やすことになります。
目指す姿
アイデンティティファブリックは、継続的な整合性を実現するためにプロバイダー対エージェントおよび顧客対エージェントの構成を可能にします。ポートフォリオ管理エージェントはエクスポージャーをリアルタイムで監視し、委任された認可のもとで小規模な取引を自律的に実行し、大規模な再配分はHuman-in-the-loop承認へエスカレーションします。PBACはすべての取引にリスクおよび適合性パラメータを適用し、監査可能性によりその根拠と結果が自動的に記録され、監督レビューに備えます。
価値推進要因
継続的かつコンプライアンスに準拠したリバランスは、パフォーマンスとガバナンスの双方を強化し、トラッキングエラーと運用コストを削減します。価値を最大化するために、金融サービスの意思決定者は次の取り組みを行うべきです。
- 投資ポリシールールをPBACロジックに直接マッピングする。
- 委任の範囲内で自動リバランスを行うための委任アクセストークンを構成する。
- 監査ログからMiFID IIおよびSECレポーティングを自動化する。
- 監督および承認のためのダッシュボードをアドバイザーに提供する。
- レビュー時間およびエラー率の削減を通じてコンプライアンス効率を追跡する。
AI機能のためのアイデンティティ
Human-in-the-Loopコントロール
ポートフォリオ管理においては、受託者責任および規制上の保証を維持するために人による監督が不可欠です。ポートフォリオ管理エージェントはポジションの監視や小規模な調整を自律的に実行できますが、顧客のリスクプロファイルや投資目標に重大な影響を与える大規模な再配分には人による検証が必要です。アドバイザーは重要なチェックポイントとして機能し、根拠を精査し、適合性を確認し、注文が発注される前に実行を承認します。
ウェルス・コンシェルジュ・エージェント
課題
富裕層の顧客は24時間365日のパーソナライズされたサービスを期待していますが、強化されたプライバシー義務により、きめ細かな制御なしでは迅速な対応にリスクが伴います。検証可能なアイデンティティ境界がなければ、顧客向け自動化は機密性の侵害や取引の誤実行につながる恐れがあります。
目指すべき姿
カスタマーエージェントとコンシェルジュプロバイダーエージェントの組み合わせにより、常時利用可能でアイデンティティにより保護されたサービスを実現します。カスタマーエージェントは適応型認証を通じてリクエストを開始し、コンシェルジュエージェントはポリシーベースアクセス制御のもとでそれを実行し、機微なアクションはHuman-in-the-Loopレビューへエスカレーションします。コンセント管理は各リクエストを承認済みの主体に関連付け、ライフサイクルガバナンスは顧客階層および関係ステータスに応じて権限が適切に維持されることを保証します。
価値と意思決定のポイント
アイデンティティを基盤としたコンシェルジュ自動化は、信頼を強化しながら対応能力を拡大します。RBC Wealthのパイロットでは、エージェント型トランスフォーメーションの取り組みにより、アドバイザーの生産性向上と顧客満足度の大幅な向上が報告されました。3 価値を実現するために、金融サービスの意思決定者は次の取り組みを行う必要があります。
- 顧客確認のために適応型認証と行動分析を導入する。
- PBACを使用してアドバイザリー機能と取引機能の分離を徹底する。
- すべての高リスクアクションに対してコンセントトークンを取得する。
- 監査ログからコンプライアンス証跡の抽出を自動化する。
- アドバイザーの対応能力向上およびコンプライアンス監査コスト削減を定量化する。
AI機能のためのアイデンティティ
ヒューマン・イン・ザ・ループ制御
最も高度なコンシェルジュモデルにおいても、クライアントの信頼、プライバシー、そして規制遵守を維持するためには人による監督が不可欠です。コンシェルジュエージェントは情報提供や定型的なサービス要求を安全に実行できますが、助言、資金移動、またはクライアント権限の変更を伴うあらゆる行為は、人によるレビューを必ずトリガーする必要があります。アドバイザーは最終的な検証レイヤーとして機能し、クライアントの意思を確認し、規制上の適合性を検証し、機微な指示が正確に実行されることを確保します。
共に構築するアイデンティティ・ファブリック
Agentic AIは、金融サービスにおけるリスク管理と価値提供の在り方を変革しています。機関はもはやイノベーションとガバナンスを切り離すことはできません。自律性を可能にする同じシステムが、説明責任を証明しなければなりません。この能力と統制の融合こそが、agentic AIの安全な導入を支えるセキュリティ、コンプライアンス、信頼の共有アーキテクチャであるアイデンティティ・ファブリックの基盤です。この領域において、DeloitteとPing Identityはそれぞれの強みを結集し、業界が実験段階からエンタープライズ規模の導入へと移行できるよう支援します。
信頼できる自律性を共創する
DeloitteとPing Identityは協力して、設計、ポリシー、テクノロジーを通じて金融機関がIdentity for AIフレームワークを運用化できるよう支援します。Deloitteは戦略および規制に関する知見を提供し、目標運用
モデルの定義、規制要件のマッピング、そしてクライアントがガバナンスをエンタープライズのリスク許容度と整合させることを支援します。
Ping Identityは、Ping Identity Platformを通じて、顧客、従業員、サードパーティ、非人間アイデンティティのユースケース全体にわたり、認証、認可、同意、ポリシー適用、監査を統合する技術基盤を提供します。このアライアンスは、初期の概念実証から本番環境でのスケール展開まで、導入のあらゆる段階にあるクライアントを支援し、検証可能なコンプライアンスと保証のフレームワーク内で前進できるようにすることを目的としています。
原則から実践へ:信頼、リスク、そしてリワード
アイデンティティにより実現される自律性のビジネスケースは、信頼、リスク、リワードという三位一体の成果に基づいており、それぞれが本ホワイトペーパー全体で説明した機能によって強化されています。これらは一体となって、金融機関がagentic AIを安全に大規模展開することを可能にするアイデンティティ・ファブリック構築の戦略的論理を形成します。
総合すると、 信頼、リスク、リワード は、agentic AI時代における金融サービスの新たな均衡を定義します。これらの原則をアイデンティティ・ファブリックに組み込む機関は、統制された実験段階を超え、スケーラブルで再現可能かつ測定可能な変革へと進みます。そこでは、自律性は単に許容されるものではなく、信頼され、統治され、収益性をもたらすものとなります。
Ping IdentityとDeloitteとともにagentic AIの取り組みを継続し、4 本日、無料の Ultimate Guide for Identity for AIを入手してください。
4 本書において「Deloitte」とは、Deloitte LLPの子会社であるDeloitte & Touche LLPを指します。詳細については、 www.deloitte.com/us/about 当社の法的構造の詳細をご覧ください。特定のサービスは、公認会計に関する規則および規制により、監査クライアントには提供できない場合があります。