解説

近年、生成AI(Generative AI)の利用が広がり、社員が個人的な裁量でAIを利用する「野良AI」(シャドーAI)が増加しています。これが情報システム部門が把握できていない状況で進行し、機密データや企業の知見の流出リスクを高めています。

これまでITシステムの統制は主に「法人間契約」に基づく仕組みが基本でした。しかし生成AIでは個人アカウントによる利用が増えるため、従来の枠組みでは対応が難しくなっています。ガバナンスの視点は、「システム単位の承認」から「どのデータにアクセスするかというログや権限の単位」へと大きくシフトしています。

この構造変化に対応するためには、単なる利用禁止ではなく、データカテゴリごと(例:レッド・イエロー・グリーン)に取り扱いルールを定義し、技術的な監視と組織的なガイドライン作りを両輪で行う視点が必要です。

ポイント

  • 従業員による個人でのAI利用(野良AI)が横行し、企業データ流出や知見の組織資産化失敗というリスクが高まっている。
  • 従来のシステム統制(法人契約ベース)から、生成AIでは「データアクセスと利用ログ」単位へのガバナンスのシフトが必要である。
  • 単なる規制ではなく、「データカテゴリごとの取り扱いルール」(例:レッド/イエロー/グリーン)を定めるアプローチが最も有効とされる。

情シスへの影響

true

影響範囲

全社的なAI利用環境、生成AIツール(Copilot, Geminiなど)、ネットワークログ、ID認証基盤、情報セキュリティポリシー。特にデータアクセスや出力結果のトラッキング領域に影響。推奨される統制は、企業のITインフラ全体に関わる設定変更が必要。「要確認」のため、現行のどのAI利用状況が把握されているか(技術的なログ調査の範囲)から始めるべき。

重要度

★★★★☆

対象者

  • M365管理者
  • Entra管理者
  • AD管理者
  • セキュリティ担当者
  • ネットワーク管理者

優先度

早めに対応

優先度の理由

野良AIによるデータ流出リスクは非常に高く、対策が遅れると深刻な企業情報漏洩につながるためです。技術的な監視体制の構築や利用ルール策定を迅速に行う必要があります。

確認手順

  • 「公式承認済み」のAIツール範囲を特定し、利用者への周知を行う。
  • ネットワークログ(ファイアウォール等)を用いて、現在使われている主要なAIドメインや外部サービスへの通信パターンを調査する。
  • 機密データとされる情報のカテゴリを定義し、「絶対に投入してはいけないレッドライン」(例:人事情報、ソースコード)を明確化するガイドラインを作成・周知する。
  • 導入予定の公式AIツール(Copilot等)について、シングルサインオン(SSO)と監査ログが取得できる法人契約かを確認する。

推奨対応

  • まずは全社的な「禁止リスト」(レッドライン)を定めることから始める。
    具体的にどのデータカテゴリが悪用される可能性が高いのかを明確にし、「これだけは絶対にAIに入れない」というシンプルなガイドラインを策定し、啓発を行う。
    次に、ログ取得とアクセス制限が可能な公式のエンタープライズ版AIツール(例:法人契約のCopilotなど)を選定・導入し、全社的な利用プラットフォームとして機能させる。
  • 定期的にPoCや申請プロセスを通じて、新しい技術に対する柔軟な検討機会を設けつつも、セキュリティ担当部門を経由するフローを確立する。必ずベンダー公式情報を確認すること。