解説

近年、生成AIやローコードプラットフォームといった新しいテクノロジーが急速に普及し、「業務革新」への期待が高まっています。こうした技術的な動きに伴い、どのようなガバナンスが必要かという点が注目されています。

特に懸念されるのが、IT部門の管理外でエンドユーザーが外部AIツールを利用する「シャドーAI」のリスク増大です。これにより、機密性の高いデータが流出する可能性など、セキュリティ面での課題が出てきています。

自社環境においては、ビジネス部門主導で多様なSaaSやノーコードツールが導入されるため、それらのアクセス権限管理の複雑化に対応することが求められます。ガバナンスを確立しつつ、現場の変革のスピードを落とさない体制づくりが重要です。

ポイント

  • ガートナーはAI技術の成熟度を示すハイプ・サイクルを発表し、エージェント型AIは過度な期待のピークにあると指摘した。
  • 生成AIやローコードプラットフォームは「啓発期」にあり、ビジネス部門主導での活用が加速している一方で、「シャドーAI」によるセキュリティリスクも増大する懸念がある。
  • 企業はAIの潜在的価値を最大限に引き出しつつ、IT部門からビジネス部門へと広がるテクノロジー利用に伴うガバナンス整備とルールの確立が急務である。

情シスへの影響

【セキュリティ・ガバナンス】

  • シャドーAI対策の強化: ビジネス部門やエンドユーザーによる、IT部門の管理外でのAIツール利用(シャドーAI)が増える傾向にあります。これに対応するため、利用可能なAIサービスの範囲を明確化し、ガバナンスポリシー策定とルールの徹底が必要です。

  • データリーク対策: エンドユーザーが機密性の高いデータを外部AIサービスに入力するリスクが高まるため、DLP(Data Loss Prevention)の適用や、参照先データの取り扱いに関する教育・技術的な制御が必要です。

【ITガバナンス・プラットフォーム】

  • ID/アクセス管理の複雑化: ビジネス部門が自律的にSaaSやノーコードツールを導入する動きは、アカウントの発行や権限付与のライフサイクル(Provisioning)を増大させます。既存のID管理プロセスを見直し、セルフサービス的な利用に耐えうる柔軟なアクセス管理基盤が必要です。

  • 技術選定とリスク評価: 組織全体で複数の新しいテクノロジーが試行されるため、各ツールのセキュリティ適合性、データ保存場所(リージョン)、コンプライアンス対応状況を事前に評価するプロセスを組み込む必要があります。

影響範囲

全社的な業務利用のAIツールおよびSaaS環境。特に、エンドユーザーによる管理外での外部サービス接続や、既存のID/アクセス管理システム、DLPソリューションの適用範囲(データ種別と連携先)。

重要度

★★★★☆

対象者

  • M365管理者
  • Entra管理者
  • AD管理者
  • セキュリティ担当者
  • ネットワーク管理者

優先度

早めに対応

優先度の理由

シャドーAIやデータリークのリスクは、現在進行形のトレンドであり、悪用が広がりつつあるため警戒が必要です。また、ビジネス部門の自律的な動きを阻害しない範囲でガバナンスを確立することが求められます。ただし、特定の製品脆弱性ではないため「今すぐ対応」ではなく、「早めに対応」してポリシーや監視体制を整備する段階です。

確認手順

  • 全社で利用が推奨・許可されているAIツールおよびSaaSのリストを作成し、承認プロセスを策定する。
  • DLP(データ損失防止)システムの設定を確認し、機密データを外部AIサービスに送信することを技術的に制限または監視下に置くパイロット運用を実施する。
  • エンドユーザー向けのトレーニング資料を改訂し、「適切なデータの取り扱い」と「公式ツールの利用推奨範囲」について周知徹底を行う。
  • 新しいビジネス部門発のSaaS/ノーコードツール導入時に、セキュリティおよびコンプライアンスレビュー(Sec-Review)を経るプロセスを義務付ける。

推奨対応

  • 社内での「AI利用ガバナンスポリシー」を策定し、どのデータは外部AIサービスに渡して良いのか、どのような目的で利用が許可されているのかを明確化してください。
  • IT部門主導で、公式な技術選定基準(セキュリティレベル、データ保存の所在国など)を設けるワークフローを構築し、ビジネスサイドへの周知徹底を行ってください。
  • 既存のID管理システムやアクセス権限管理基盤を活用し、「利用が許可されたツール群」内でのみアクセス可能とする範囲制御を実施することを検討してください。