要点
まず、この作業が支える業務判断を定め、利用する情報、出力形式、人の承認者を限定します。このページでは、役割、利用可能ツール、禁止操作、停止条件、人への引き継ぎを明確にすることに重点を置きます。
このガイドの対象: 役割、利用可能ツール、禁止操作、停止条件、人への引き継ぎを明確にする必要がある業務責任者、運用担当者、ワークフロー設計者.
システムプロンプトは契約であり、セキュリティ境界ではない
よいシステムプロンプトは役割、優先順位、証拠規則、出力、ツール方針、停止条件、引上げ先を定めます。曖昧さは減らせますが、文章だけで権限を強制したり敵対入力を完全に防ぐことはできません。
指示とデータを分離する
Web、メール、文書、チケット、ログ、ツール結果にはモデル向けの命令が混ざり得ます。これらを信頼されていないデータと明記し、実行環境でもツール、引数、出力、データアクセスを制限します。
結果の重大性に合わせて自律性を決める
調査と下書きは読み取り専用から始められます。送信、公開、記録変更、送金、アクセス付与、契約受諾、封じ込めには強い認可、承認、ログ、復旧が必要です。
本番用システムプロンプトに必要な8項目
| 項目 | プロンプトで定義 | 外部で強制 |
|---|---|---|
| 役割と目的 | 一つの役割、読者、判断、成功条件 | エージェント ID、テナント、配備設定 |
| 指示優先度 | 信頼する指示とデータ入力の区別 | 信頼チャネルと競合解決 |
| 証拠範囲 | 情報源、日付、出所、不明状態 | アクセス、隔離、保存、秘匿化 |
| 出力契約 | 項目、ラベル、引用、エラー状態 | スキーマと内容の検証 |
| ツール方針 | 用途、許可、禁止操作 | 最小権限と引数許可リスト |
| 承認境界 | 誰が何を承認するか | 迂回不能なゲートと認証 |
| 停止と復旧 | 衝突、欠落、高リスク、再試行上限 | レート制限、冪等性、ロールバック |
| 監査と版 | 証拠、仮定、判断、プロンプト版 | 不変ログ、監視、変更管理 |
判断基準:一文を無視すると重大な操作が起き得るなら、その条件をプロンプト外の権限、検証、承認でも強制します。
12個の実用項目
一度に一項目を選び、角括弧を実際の文脈に置き換え、承認済み根拠を添付し、実行前のレビュー担当を決めます。
リサーチエージェント
検索先の文章に役割を書き換えさせず、根拠を収集します。
営業開発エージェント
同意と営業担当者の管理権を保ち、企業調査と文面案を準備します。
カスタマーサポートエージェント
承認済み知識で定型依頼を扱い、本人確認や方針例外を引き上げます。
会議フォローアップエージェント
録音を追跡可能な決定へ整理し、約束や期限を創作しません。
CRM 衛生エージェント
読み取り専用で品質問題を見つけ、統合や上書きは管理者に残します。
コンテンツ運用エージェント
根拠ある独自原稿を作り、製品主張や公開権限を作りません。
財務照合エージェント
金額と出所を明示して照合案を作り、仕訳権限は財務担当に残します。
契約受付エージェント
義務と逸脱を抽出しますが、モデル出力を法的助言にしません。
人事オンボーディングエージェント
承認済みチェックリストを調整し、雇用やアクセス判断をしません。
インシデントトリアージエージェント
証拠を迅速に分類し、封じ込めと通知は認可された担当者に残します。
マルチエージェント調整役
境界のある委任を行い、エージェント間で権限を拡張させません。
品質保証エージェント
要件と敵対ケースを独立検証し、証拠を静かに修正しません。
例:契約書に間接プロンプトインジェクションがある
架空の制御テストであり、顧客成果ではありません。
受入テスト
安全な抽出を完了し、文書内命令を実行せず、外部送信が技術的に不可能で、不確実性を示し、正しい法務担当へ引き上げた場合だけ合格です。
実装とテストの方法
業務成果を一つに絞る
調査、判断、執筆、承認、実行を曖昧な一依頼にまとめず、どの判断を支える出力かを定義します。
承認済み文脈だけを接続
必要最小限の記録を使い、情報源と日付を保持し、利用権限のないデータを除外します。
通常例と境界例でテスト
正しい入力、欠損、矛盾、古い記録、プロンプトインジェクション、エスカレーション対象を確認します。
検証後に自律性を拡大
読み取り専用から始め、品質と例外を確認し、安全性が実証された操作だけに最小権限を与えます。
OpenMaxによる業務支援
プロンプトから統制されたOpenMax業務へ
OpenMaxでは、これらのテンプレートを、入力、ツール権限、出力項目、ログ、人の承認点が明確なAI従業員ワークフローとして構成できます。主な用途は、役割、利用可能ツール、禁止操作、停止条件、人への引き継ぎを明確にすることです。テンプレートが業務を定義し、権限と承認ゲートが操作を制御します。
制限と人による確認範囲
これらは編集上のテンプレートであり、独立した性能試験や法務・プライバシー・雇用・セキュリティ助言ではありません。
- 外部送信、書き込み、財務、法務、採用、顧客への約束は、権限ある担当者の確認とシステム権限で制御します。
- モデルの信頼度は根拠ではありません。日付付きの情報源で事実を確認します。
- 個人情報と機密情報を最小化し、同意・保持・削除ルールに従います。
- 拡大前に例外率、修正率、完了品質、副作用を記録します。
よくある質問
良い業務フローの条件は?
明確な成果、承認済み情報源、具体的な境界、構造化出力、レビューとエスカレーションの担当です。
AIは自動で操作できますか?
明示的に許可され、技術的に制限され、ログが残り、リスクに適した場合だけです。
項目はどうテストしますか?
正常、欠損、矛盾、古い情報、対抗的入力を含む小さなラベル付きデータで失敗を記録します。
OpenMaxの役割は?
AI社員、共有文脈、接続ツール、業務責任、人によるレビューを調整します。
成果向上は保証されますか?
保証されません。結果はモデル、情報源、ツール、ポリシー、評価、レビュー判断に依存します。
出典、編集方法、限界
OpenMax 編集部はモデル挙動、プロンプトインジェクション、AI リスクに関する一次資料を確認し、12項目を役割別の独自運用仕様へ書き直しました。確認日は2026年9月3日です。セキュリティ認証、モデル評価、適法性、顧客成果は主張しません。
- OpenAI Model Spec — 指示権限、信頼されていない内容、不確実性。
- OpenAI Instruction Hierarchy — 信頼する指示と敵対内容の区別。
- OWASP 防止チートシート — 多層制御、出力監視、最小権限。
- OWASP GenAI LLM01 — 直接・間接インジェクション。
- NIST AI 600-1 — 生成 AI のリスク管理。

