何が起きたか
2026年9月29日、NISTの国家サイバーセキュリティ・センター・オブ・エクセレンス(NCCoE)は、ソフトウェアおよびエージェンティックAIのアイデンティティと認可に関するコンセプトペーパーに対して受け取ったコメントの概要を公開した(産業界、政府、学界から600名以上のコメント提供者)。また、プロジェクトリソースを随時公開・配信するための新しい「ソフトウェアおよびエージェンティックAIのアイデンティティと認可オンラインリソースハブ」を立ち上げ、NCCoE DevSecOpsプロジェクトが、ソフトウェア開発ライフサイクル内でAIエージェントを識別・認証・認可する方法を示す最初の実装ユースケースを提供することを発表した。コメントは随時受け付けており、エージェンティックAI + DevSecOpsウェビナーが2026年10月28日に予定されている。概要では、確率的対決定的認可、暗号署名されたインテント/マンデート、LLMにおけるデータプレーンとコントロールプレーンの分離不足など、プロジェクトが体系化している緊張点が強調されている。
なぜ重要か
NISTは、米国連邦政府およびエンタープライズ向けAIセキュリティにおける主要な標準設定機関である。これは、進行中のNISTプロジェクトにおける具体的かつタイムリーなステップであり、AIエージェントがどのように識別・認証・認可されるか——エージェンティックAIセキュリティの基盤となるコントロール——を形成するものである。最初のユースケースは、ソフトウェア開発ライフサイクル内で動作するAIエージェントを対象としており、そこではエージェントがコード、認証情報、およびリリース権限を保持しているため、結果として得られるガイダンスは、アイデンティティプロバイダー、CI/CDツールベンダー、およびエンタープライズのエージェント展開に影響を与えることになる。
必要な対応
エージェンティックシステムを構築または統治している組織(特にDevSecOpsでAIエージェントを使用している組織)は、コメント概要とリソースハブを確認し、随時フィードバックを提出し(AI-Identity@nist.gov)、今後のアイデンティティ原則に関するブログ記事と最終ガイダンスを監視して、コントロールをマッピングすべきである。