企業のAI利用を支えるガバナンスの基本アーキテクチャ

企業のAIガバナンスとは、AIを業務に活用するために、利用環境、権限、データの扱い、人の責任、運用ルールを整え、その状態を継続して確認する仕組みです。

ここでは、社内でのAI利用を支える基本アーキテクチャを、①端末管理、②AIの選定と法人契約、③設定とデータ管理、④教育、⑤規程と運用体制の5つで構成します。

導入に先立ち、対象業務、期待する効果、扱うデータ、誤りが起きた場合の影響を確認します。文章の下書きと、人事評価や顧客への自動回答では、必要な管理の厳しさが異なります。業務ごとに、利用可否、人による確認、承認の条件を決めます。

Contents

1.端末管理――誰が、どの端末で利用するか

本アーキテクチャでは、業務でのAI利用とデータ入力を、法人所有の管理対象端末に限定します。利用者と端末をひもづけ、会社が利用状況を把握できるようにします。

法人所有への限定は、この運用で採用する方針です。AIガバナンス一般における必須条件ではありませんが、管理対象を明確にする方法として採用します。

端末は、所有しているだけでは十分に管理できません。OSやアプリの更新、端末の暗号化、画面ロック、不正アクセス対策、紛失時の利用停止なども整えます。サービス側で対応できる場合は、管理対象端末からのアクセスに制限します。

退職・異動・紛失の際には、端末の回収だけでなく、アカウントや接続済みサービスへのアクセスも停止・変更します。

2.AIの選定と法人契約――誰に、どのAIを割り当てるか

業務で利用するAIを会社として選定し、会社が管理する法人契約と組織アカウントに統一します。従業員ごとのアカウントを発行し、個人契約の業務利用や、複数人による認証情報の共用を防ぎます。

法人契約であっても、利用者管理、権限制御、利用記録などの機能はサービスやプランによって異なります。必要な管理機能とデータ保護条件を確認してから採用します。

月額契約とAPI利用は、利用量だけでなく、業務の目的に応じて選びます。対話中心の利用か、他のシステムと連携する自動処理か、必要な機能や保守体制は何かを確認し、役割に応じて割り当てます。API利用が常に安価、または安全とは限りません。

認証には多要素認証などを用い、APIキーも会社として管理します。利用者・用途・費用を把握し、予算上限や通知を設定できる場合は活用します。不要になったアカウントやAPIキーは停止します。

3.設定とデータ管理――何を入力し、どこまで操作させるか

入力データをモデル提供事業者の学習に利用させないことを基本方針とし、契約条件と設定の両方で確認します。設定項目がなく、契約上の取り扱いとして定められている場合もあります。

学習に使われないことと、データが保存されないことは別です。保存期間、削除条件、サービス提供者によるアクセス、外部連携先への送信なども確認し、扱う情報に適したサービスを選びます。

社内データは、公開情報、社内限定情報、機密情報、個人情報などに分類し、どのAIに何を入力できるかを決めます。機密情報や個人情報を扱う場合は、業務上の必要性と契約・法令上の条件を確認し、入力する範囲を絞ります。

共有ドライブなどの権限は、保存先のシステムとAIの接続設定の両方で管理します。閲覧・書き込み・削除の権限を分け、利用者とAIに必要な範囲だけを与えます。共有リンクや外部公開の設定も確認します。

メール送信、公開、発注、ファイル削除などをAIに実行させる場合は、人の承認が必要な操作と、自動実行してよい操作を事前に区分します。外部文書などに含まれる不正な指示によって、意図しない操作が起きる可能性も考慮します。

重要なデータにはバックアップを用意し、操作記録と復旧方法を整えます。記録自体に機密情報が含まれる場合は、その閲覧権限と保存期間も管理します。

4.教育――利用者が適切に使い、確認できるようにする

従業員は、業務でAIを使い始める前に基礎教育を受けます。初回は1時間程度から始められますが、時間だけを完了基準にせず、自分の業務で必要な判断ができるかを確認します。

教育では、次の内容を扱います。

  • 利用できるAI、アカウント、端末と、基本的な操作方法
  • 入力してよい情報、禁止する情報、秘密保持のルール
  • AIの回答には誤りや偏りが含まれることと、原典・数値・引用の確認方法
  • 個人情報、著作権、他者の権利に関する基本的な注意点
  • 送信・公開・削除など、人の確認や承認が必要な操作
  • 誤入力や誤操作が起きたときの報告先と初動

年1回などの定期教育に加え、サービスやルールの変更時、事故の発生時にも必要な内容を伝えます。管理者や自動処理を構築する担当者には、役割に応じた追加教育を行います。

AIの出力を業務に採用する際は、影響の大きさに応じて人が確認します。重要な判断では、AIの回答をそのまま結論にせず、判断の根拠と責任者を明確にします。

5.規程と運用体制――誰が責任を持ち、どう見直すか

AIの利用目的、対象者、承認済みサービス、データの扱い、禁止事項、確認・承認手順、事故時の対応を社内規程に定めます。既存の情報セキュリティ規程や秘密保持の取り決めとも整合させます。

従業員には規程を説明し、内容を確認した記録を残します。必要に応じて利用同意書や誓約書への署名を求めます。ただし、署名だけで管理が完成するわけではなく、教育、設定、日常の運用と組み合わせます。

経営責任者、運用管理者、各業務の承認者、相談・事故報告の窓口を明確にします。小規模な会社では兼任できますが、誰が利用を承認し、誰が停止を決めるかは定めます。

運用では、次の事項を管理します。

  • 利用中のAI、用途、利用者、責任者、接続先を一覧にする
  • 新しいAIや用途を追加する際に、効果とリスクを確認する
  • 退職・異動時に権限を変更し、不要な契約や接続を停止する
  • 情報漏えい、誤送信、誤回答などが起きた際の停止・報告・復旧手順を定める
  • 利用状況、費用、事故、設定、教育の実施状況を定期的に点検する
  • 契約条件、機能、業務内容の変更に応じてルールを更新する

点検の頻度は、業務への影響や利用規模に応じて決めます。問題が見つかった場合は、権限、設定、教育、規程のどこを直すかを決め、対応後に機能しているか確認します。

5つを組み合わせて運用する

端末で利用の入口を管理し、法人契約で利用者を管理し、設定でデータと操作の範囲を制御します。教育によって利用者の判断を支え、規程と体制によって責任と継続的な見直しを担保します。

この5つを通じて、「誰が、どの環境で、何のためにAIを使い、どの情報を扱い、どこまで実行でき、誰が結果に責任を持つか」を明確にします。

これは社内AI利用の基本アーキテクチャです。採用・人事評価など人の権利に関わる利用、医療など安全への影響が大きい利用、顧客向けAIサービスの提供では、それぞれの用途に応じた追加の評価と管理を行います。

Contents