MCPのサンプリングが廃止予定に 事務所が組む遮断設計7手順

MCPのサンプリング機能がSEP-2577で非推奨となりました。プロンプトインジェクションとデータ流出の攻撃面という指摘を一次情報で確認し、士業事務所が顧客情報を守る側から組む遮断設計7手順を整理します。

MCPのサンプリングが廃止予定に 事務所が組む遮断設計7手順

サンプリングとは、MCPサーバがクライアント経由でAIの生成を要求する機能のことです。

事務所の業務システムとAIをつなぐ構成を検討しているなら、契約前にベンダーへ聞くべき項目が1つ増えました。本記事では、MCPのサンプリング機能が廃止の方向で整理された事実を一次情報で確認したうえで、士業事務所が顧客情報を守る側から組む遮断設計の7手順をまとめます。本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で確認しています。MCPの仕様提案SEP-2577は、ステータスをFinalとして2026年4月14日に作成され、サンプリングを含む3機能を非推奨とする方針を示しています(出典: SEP-2577 Deprecate Roots, Sampling, and Logging)。

サンプリングという機能と、廃止が決まった経緯

MCPは、AIアプリケーションと外部のデータやツールをつなぐための取り決めです。事務所の文脈で言えば、会計ソフトや顧客管理システムとAIを接続する配管にあたります。この配管の中に、サンプリングという機能があります。

通常の流れは、AI側がサーバに対してツールの実行やデータの取得を求める向きです。サンプリングはこれが逆向きになります。接続先のサーバのほうから、クライアントを経由してAIモデルに文章の生成を求めることができる。仕様書はこの流れについて、サーバがsampling/createMessageを送り、クライアントが利用者に内容を提示して承認や修正を受け、承認された内容をモデルへ渡し、返ってきた応答を再び利用者に提示して承認を得てからサーバへ返す、という人間の確認を挟む設計を置いています(参考: 前掲のSEP-2577および仕様書)。

このサンプリングが、SEP-2577で非推奨とされました。同SEPによれば、対象はRoots、Sampling、Loggingの3機能です。非推奨となるのはこのSEPを含む仕様バージョン(2026年6月を想定)からで、そのバージョンのリリースから1年以内に公開される仕様バージョンでは引き続き完全に機能します。その後、1年より後にリリースされる仕様バージョンで完全に削除される可能性がある、という段取りです(出典は前掲のSEP-2577)。非推奨期間中は通信レベルの挙動が変わらず、既存の実装が壊れることはないとも記載されています。

廃止の理由として同SEPが挙げているのは、実装の複雑さと採用率の低さです。サンプリングを正しく実装するには、人間の確認を挟む仕組み、モデル選択のロジック、セキュリティ上の考慮、そしてツールループへの対応が要ります。この複雑さが、クライアント側の採用が広がらなかった一因だと説明されています。サーバ側でAIの機能が必要な場合は、モデル提供者のAPIに直接つなぐという代替手段があることも理由に挙げられています(参考: 前掲のSEP-2577)。

事務所にとって重要なのは、同SEPのセキュリティに関する記述です。3機能のうちサンプリングが最もセキュリティに影響しやすく、サーバがクライアント経由でAIの生成を求められる構造が、プロンプトインジェクションとデータの外部流出の攻撃面を作る、と整理されています(出典は前掲のSEP-2577)。廃止によってこのリスクが減るという評価です。

外部の調査でも同じ方向の指摘があります。Palo Alto NetworksのUnit 42は、MCPのサンプリングを通じた新しいプロンプトインジェクションの経路を報告しています(出典: Unit 42 New Prompt Injection Attack Vectors Through MCP Sampling)。米国の政府機関が公開しているサイバーセキュリティ情報シートも、MCPの設計上の考慮事項を扱っています(参考: Model Context Protocol (MCP): Security Design、media.defense.gov で公開。2026年9月4日時点で直接のダウンロードにアクセス制限がかかっているため、参照時は各機関の一覧ページから辿ってください)。

士業事務所にとって、この構造の何が問題になるのか

事務所の実務に引き寄せて考えます。会計ソフトや顧客管理システムをMCPでAIに接続した構成を想像してください。この配管は、事務所の側から見れば、AIに顧客データを読ませるための線です。サンプリングが有効になっていると、この線を逆向きにも使えます。

逆向きの通信が発生すること自体は、承認の仕組みが働いていれば直ちに問題にはなりません。ただ、承認画面に何が表示されるかはクライアントの実装次第です。表示される内容と実際に送られる内容が一致していないケースが、複数のサーバ実装で確認されたという研究報告もあります。承認ボタンを押す職員が、押した先で何が起きるかを正確に把握できない状態が起こり得ます。

顧客情報という観点で見ると、論点は2つに絞られます。1つは、事務所が意図しない生成要求が走ることで、AIの文脈に載っている顧客情報が接続先のサーバへ返ってしまう経路です。もう1つは、接続先から流れてきた指示文がAIの動作を変えてしまい、本来アクセスさせないつもりだったデータを引き出させる経路です。どちらも、事務所側のログには正常な処理として記録されるため、後から見つけるのが難しいという性質があります。

守秘義務との関係も整理しておきます。弁護士法第23条、税理士法第38条、社会保険労務士法第21条は、いずれも業務上知り得た秘密の取扱いを定めています。技術的な仕組みの詳細を有資格者が理解している必要はありませんが、どの経路で顧客情報が事務所の外に出得るかを説明できる状態にしておくことは、事務所の責任範囲の話になります。MCPの仕様変更が事務所の運用に与える影響はMCPステートレス化で士業事務所が確認する6項目でも扱いました。

事務所が組む遮断設計7手順

手順1は、現状の接続構成の棚卸しです。事務所で稼働しているAIツールのうち、外部のサーバに接続しているものを一覧にします。項目は、ツール名、接続先、接続方式、扱うデータの種類、導入時期の5点です。ベンダー任せで導入した構成ほど、この一覧が作られていません。

手順2は、サンプリングの有効・無効の確認です。使っているクライアントがサンプリング機能に対応しているか、対応している場合は既定で有効になっているかを確認します。以下は、ベンダーへの照会文の下書きに使えるプロンプト例です。

あなたは情報システムの調達を補助するアシスタントです。
以下の条件で、AIツールのベンダーへ送る技術照会のメール文面を作成してください。

前提(架空のC事務所):
- 士業事務所 / 顧客の個人データを扱う
- 会計システムとAIアシスタントをMCPで接続する構成を検討中

照会したい内容:
1. クライアントがMCPのサンプリング機能に対応しているか
2. 対応している場合、既定で有効か無効か、管理者が無効化できるか
3. サンプリング要求が発生した際、利用者の承認画面に表示される内容の範囲
4. サンプリング要求とその応答がログに残るか、保管期間はどれだけか
5. SEP-2577の非推奨方針を踏まえた、今後の対応予定

文面の条件:
- ビジネスメールとして成立する分量にする(400字以内)
- 技術用語には短い補足を添える
- 回答期限を設ける表現を1文入れる

手順3は、既定の遮断です。業務上サンプリングを使う具体的な理由がないのであれば、無効にしておくという判断が採りやすい局面です。SEP-2577が非推奨としている以上、新しく実装を増やす方向には進みません。同SEPも、新しい実装は互換性の必要がない限り非推奨機能への対応を追加しないことが望ましい、という整理を置いています(参考は前掲のSEP-2577)。

手順4は、承認の担い手を決めることです。無効にできない構成が残る場合、承認画面が出たときに誰が押すかを決めます。補助者が押してよい範囲と、有資格者の確認を挟む範囲を分ける設計です。判断基準は、承認の対象に顧客が特定できる情報が含まれるかどうかに置くと運用できます。権限の分け方はAIエージェントを事務所に入れる前に決める権限とログの7チェックで整理しています。

手順5は、接続先の限定です。事務所が接続してよいサーバを一覧で管理し、それ以外への接続を止めます。職員が便利そうなツールを見つけて追加する、という運用は、この文脈では止めておく領域です。接続先の選定基準はMCPとA2AがAAIFに集約 士業事務所のAIツール選定7判断軸にまとめました。

手順6は、記録の設計です。サンプリング要求が発生したこと、その内容、誰が承認したかを残します。残っていなければ、事故が起きたときに範囲を特定できません。ログの保管設計は事務所のAI利用ログを監査証跡にする 保管設計7項目と説明の型を参照してください。

手順7は、移行計画の確認です。SEP-2577の段取りに従えば、非推奨の開始から1年より後の仕様バージョンで機能が削除される可能性があります(参考は前掲のSEP-2577)。事務所の業務システムがサンプリングに依存した構成になっている場合、その依存をいつまでに外すのかをベンダーと握っておく作業が要ります。以下は、移行計画を整理するときのプロンプト例です。

次の情報をもとに、AI連携の移行計画のたたき台を作成してください。

前提:
- MCPのサンプリング機能が非推奨となり、将来的な削除が示されている
- 事務所の会計連携ツールが、この機能に依存している可能性がある

出力の条件:
1. 確認事項 / 判断ポイント / 実施事項 の3列で整理する(文章の箇条書きで)
2. 時期は「非推奨開始から何か月後」の相対表現で書く
3. 事務所側で決めることと、ベンダー側に依存することを分ける
4. 推測で埋めた箇所は【要確認】と明記する
5. 法的評価は書かない

顧客情報を扱う事務所として、契約と説明に落とす部分

技術的な遮断だけでは足りません。契約と説明の側も整えます。

まず契約です。業務システムのベンダーとの契約に、外部サービスへのデータ送信に関する条項があるかを確認します。MCPで接続した先のサーバがどこにあるか、そこで何が保存されるかは、事務所の管理範囲を超えることがあります。個人情報の保護に関する法律第27条は、あらかじめ本人の同意を得ないで個人データを第三者に提供してはならないと定めたうえで、同条第5項第1号で、利用目的の達成に必要な範囲内で取扱いの全部または一部を委託することに伴って提供される場合は第三者に該当しないものとする、と規定しています。委託の構成で説明できるのか、それとも別の整理が要るのかは、接続先ごとに確認する領域です。

次に説明です。顧問先や依頼者から、どのシステムを使っているのかと聞かれたときに答えられる資料を用意しておきます。接続構成図まで見せる必要はありませんが、顧客データがどこに保存され、どの範囲でAIに渡るのかを、事務所の言葉で説明できる状態にしておくと、後の対応が楽になります。個人情報保護委員会は生成AIサービスの利用に関する注意喚起を公表しており(出典: 個人情報保護委員会 生成AIサービスの利用に関する注意喚起等)、説明資料を作るときの下敷きになります。守秘義務との整理は士業と生成AIの守秘義務にまとめています。

よくある失敗3例

1例目は、ベンダーの説明を機能一覧のまま受け取るケースです。対応機能が多いことは、事務所にとっては選択肢が増えることであると同時に、遮断すべき経路が増えることでもあります。導入時に無効化する機能を決めておかないと、既定値のまま動き続けます。

2例目は、承認画面を作業の一部として流してしまうケースです。承認を求めるダイアログが1日に何度も出る構成にすると、内容を読まずに押す習慣が定着します。承認の回数を減らす設計が、結果として承認の質を保ちます。

3例目は、非推奨の告知を「まだ使えるから」と読み替えて放置するケースです。SEP-2577は非推奨期間中に挙動が変わらないと明記していますが、それは移行の猶予であって、対応が不要という意味ではありません(参考は前掲のSEP-2577)。事務所側で移行の期限を決めておかないと、削除の時期に慌てることになります。

工数と体制の見立て

手順ごとの所要時間を分解して試算します(参考: 公表統計ではなく、作業を分解した事務所内の見積り例です)。手順1の構成棚卸しが3時間、手順2のベンダー照会が2時間と回答待ちの数日、手順3の遮断設定が2時間、手順4の承認体制の決定が2時間、手順5の接続先限定が3時間、手順6の記録設計が4時間、手順7の移行計画が3時間。合計で約19時間、回答待ちを含めて2週間から3週間が目安です。

体制は、情報システムの窓口担当1名と所長の2名で回ります(参考: 前段と同じく、作業を分解した事務所内の見積り例です)。自社に情報システムの担当を置いていない事務所では、業務システムの保守ベンダーに手順1から手順3までを依頼し、手順4と手順7を事務所が持つという分担が現実的です。費用は、既存の保守契約の範囲で収まる作業が多く、追加のライセンス費用は発生しない構成が一般的です。

これから論点になること

1つは、非推奨機能の扱いがベンダーごとにばらつくことです。仕様として非推奨でも、実装を残すか外すかは各ベンダーの判断になります。事務所が複数のツールを併用している場合、ツールごとに対応時期が違う状況が生まれます。手順1の一覧に、対応予定の列を足しておくと管理できます。

もう1つは、承認の仕組みそのものの見直しです。人間の確認を挟む設計は、確認する人間が内容を理解できることを前提にしています。表示の内容と実際の処理が一致しない実装があるという指摘を踏まえると、承認画面の信頼性をどう検証するかが次の論点になります。事務所として検証する手段は限られるため、ベンダーへの確認項目として持っておく形になります。

よくある質問

Q. MCPのサンプリングとは何ですか。

A. サンプリングとは、MCPサーバがクライアント経由でAIモデルに文章の生成を要求する機能のことです。通常のツール呼び出しと向きが逆になるのが特徴で、仕様上は利用者の承認を挟む設計が置かれています(参考: 前掲のSEP-2577)。

Q. 非推奨になったということは、もう使えないのですか。

A. すぐに使えなくなるわけではありません。SEP-2577は、非推奨となる仕様バージョンのリリースから1年以内に公開される仕様バージョンでは引き続き完全に機能し、通信レベルの挙動も変わらないと記載しています。削除の可能性が生じるのは、それより後にリリースされる仕様バージョンです(出典は前掲のSEP-2577)。

Q. 事務所でMCPを使っているかどうか、どう調べればよいですか。

A. 使っているAIツールのベンダーに直接聞くのが最短です。会計ソフトや顧客管理システムとAIアシスタントを連携させている場合、その裏側でMCPが使われていることがあります。手順2のプロンプト例を照会文の下書きに使えます。

Q. サンプリングを無効にすると、業務に支障が出ますか。

A. 支障が出るかどうかは構成によります。サンプリングは採用率が低い機能だとSEP-2577が説明しているため(参考は前掲のSEP-2577)、実際には使っていない事務所のほうが多いと見込まれます。まずは有効・無効の現状確認から入る流れになります。

Q. プロンプトインジェクションは、入力のチェックで防げますか。

A. 入力の検査だけで防ぎ切る前提は置きにくいという指摘があります。権限を絞る、出力先を限定する、処理を構造的に分離するといった、影響範囲を小さくする対策と組み合わせる考え方が示されています(参考: 前掲のUnit 42の報告)。

Q. 顧問先に、この件を説明する必要はありますか。

A. 契約の内容によります。外部サービスの利用について通知や同意の取り決めがある場合は、その条項に沿った対応を検討する流れになります。取り決めがない場合でも、事務所がどのようなデータ管理をしているかを説明できる資料は、受任時の信頼につながります。

Q. 小規模事務所でも、ここまでの手順を踏む意味はありますか。

A. 規模より、扱うデータの性質で決まる領域です。顧客の個人データを扱う以上、経路の把握と記録は規模にかかわらず論点になります。手順1の構成棚卸しだけでも先に済ませておくと、次に何かが起きたときの初動が速くなります。

参考文献

※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/

本記事の作成体制について

本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。

本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。

記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。