「コードを書いているのはAIで、レビューしているのも人間ではなくAIエージェント」――そんな開発現場が、もはや珍しくなくなってきました。GitHub CopilotやCursor、Claude Codeといったコーディングエージェントは、単なる補完ツールから、Issueを渡せば自律的にPull Requestまで作成する「開発者」へと役割を広げつつあります。皆さん、自社の開発現場では、AIが書いたコードの品質を誰がどう担保しているか、即答できますでしょうか。
見えてきた「テストは誰が書くのか」問題
2026年に公開されたAIエージェント生成プルリクエストの分析では、約4,882件のPRのうち、プロダクションコードを変更したものでテスト変更まで含んでいた割合は半数程度にとどまり、既存テストによるカバレッジも十分とは言えない結果が報告されています。AIは「動くコード」を素早く生成できますが、「壊れていないことの証明」まで自発的に整えてくれるとは限らない、という現実が浮き彫りになった形です。
これはツールの性能不足というより、組織側の受け入れ体制の問題です。人間のエンジニアであれば、レビュー観点やテスト方針は暗黙の了解として現場に根付いています。しかしAIエージェントに対しては、その暗黙知を明示的なルールやワークフローとして定義し直さない限り、品質は担保されません。とくに、既存コードとの整合性チェックや、境界値・異常系のテストといった「地味だが事故を防ぐ工程」ほど、AIエージェントの自律的な判断に任せきりにするとすり抜けやすい傾向があります。IPAが公表した「情報セキュリティ10大脅威2026」でも、組織向け脅威の上位に「AIの利用をめぐるサイバーリスク」が挙げられ、AIの生成・加工結果を十分に検証せず鵜呑みにすることによる問題が指摘されています。
制度面でも「利活用とガバナンスは表裏一体」への転換
この流れは民間の開発現場だけの話ではありません。デジタル庁は2026年6月、「行政の進化と革新のための生成AIの調達・利活用に係るガイドライン」の第2.0版を決定しました。ガバナンスの枠組みは同年7月から、ガイドライン本体は9月1日から適用される予定で、生成AIの利活用促進とリスク管理を「表裏一体」で進める方針が明記されています。各省庁が個別に生成AI調達を進めた結果、重複調達やベンダーロックインが生じやすいという課題意識も背景にあり、行政に限らず、企業のシステム開発部門にとっても示唆に富む内容です。
また、GitHubが技術プレビューを公開した「Agentic Workflows」のように、Issueの記述だけでAIエージェントに開発タスクを自律的に処理させる仕組みも登場しています。便利さの裏側で、エージェントに渡す権限の範囲や、生成物をマージするまでの承認フローをどう設計するかという内部統制上の論点が、開発ツールの選定と同じくらい重要な経営判断になりつつあります。
現場でどう実装するか ― 責任の分界点を明確にする
ITストラテジストやIT部門の意思決定者に求められるのは、「AIを使うか否か」ではなく、「AIが生成したコードに対して、誰が・どの段階で・何を確認して責任を持つのか」を組織のルールとして明文化することです。具体的には、(1)AI生成コードに対するテストカバレッジの最低基準を人間のコードと同等以上に設定する、(2)重要度の高いモジュールほどAIエージェントの自律範囲を狭め、人間によるレビューを必須化する、(3)エージェントの実行ログやプロンプト履歴を、インシデント発生時に遡及できる形で保存する、といった設計が現実的な出発点になります。
スピードを優先するあまりこの整備を後回しにすると、開発速度は上がっても、障害対応や監査の場面で「なぜこのコードがマージされたのか説明できない」という事態を招きかねません。AIコーディングエージェントは強力な武器ですが、武器の扱い方を決めるのは、これまでもこれからも人間の役割です。
まとめ
AIコーディングエージェントの普及によって、開発の主戦場は「コードを書く速さ」から「AIが生成した成果物をどう検証し、責任を持って世に出すか」へと移りつつあります。デジタル庁のガイドライン改定やIPAの脅威分析が示すように、制度面の議論も急速に動いています。自社の開発プロセスにおいて、AI生成コードのレビュー基準や権限設計が「なんとなく運用」になっていないか、この機会に一度点検してみてはいかがでしょうか。
参考情報
- 情報セキュリティ10大脅威 2026 | IPA 独立行政法人 情報処理推進機構
- デジタル社会推進標準ガイドラインDS-920 行政の進化と革新のための生成AIの調達・利活用に係るガイドライン(デジタル庁)
- AIが実装し、AIがテストし、AIが「問題ありません」と言う時代の品質保証
- GitHub、IssueやPull Requestの処理を自動化する「GitHub Agentic Workflows」テクニカルプレビュー公開(@IT)
(当記事に関するご注意事項)本記事は、AIによる情報収集と文書作成の試行として作成しております。参照文献を添付するなど事実関係については留意しておりますが、記事内の情報についての事実確認は保証しかねますことをご了承願います。
