解説

近年、文書の要約や検索といった用途から始まったAI活用が、人事評価のような機密性の高い領域に広がっています。特にマネージャー層が部下との面談準備に汎用AIツールを利用する実態が報告されています。この動きは業務効率化の一方で、組織の情報管理体制について再考を促すテーマです。

懸念点として、多くのマネージャーが従業員の氏名や具体的な業績の詳細といった機密性の高い情報を、外部の公開型AIツールに入力した経験を持つことが明らかになりました。これにより、情報漏洩やプライバシー保護に関するリスク管理が重要になっています。

自社では、どの部門でどのようなデータがAIを通じて処理されているかというデータフローを明確にすることが重要です。また、利用する外部サービスや入力データの機密レベルを定義し、適切なガバナンス体制の構築を進めていく余地があると考えられます。

ポイント

  • 多くの管理職が部下との難易度の高い面談準備に汎用AIツールを利用している実態が報告された。
  • 一部のマネージャーは、従業員の氏名や業績データなどの機密情報を公開AIツールに入力した経験を持つと回答している。
  • 企業側は、ガイドライン策定が追いついておらず、情報バイアス増幅や情報漏洩リスクへの注意喚起が必要となっている。
  • AI利用による人事評価プロセス支援の増加に伴い、ガバナンス体制の確立が求められている。

情シスへの影響

【データセキュリティとコンプライアンス】

  • 従業員固有の情報(氏名、業績詳細など)が外部の汎用AIツールに入力されるリスク。

  • 機密情報漏洩による社内規定違反や法的責任のリスク管理が必要。具体的なデータフローの把握と制限設定が必要です。

【ガバナンスと利用ポリシー】

  • 従業員データを扱う全ての業務におけるAI利用ガイドライン策定が急務。

  • 利用できる外部サービス(特に公開型AI)を限定し、入力すべきデータの種類や機密レベルを定義する必要があります。

【インフラストラクチャ・教育】

  • 部門単位での利用状況の把握と監視体制の検討。不適切な情報取り扱いを防ぐためのトレーニングや啓発が必須。

影響範囲

全従業員(特にマネージャー層)および、人事部門/組織全体。影響を受けるデータは「従業員の氏名」「業績詳細」「面談資料」など個人識別性の高い機密情報。利用するシステム・ツールは、「汎用AIツール(公開型AI)」。

重要度

★★★★☆

対象者

  • セキュリティ担当者
  • M365管理者
  • Entra管理者
  • AD管理者

優先度

早めに対応

優先度の理由

従業員の機密情報が外部の汎用AIツールに意図せず入力される事例が報告されており、これは具体的なデータ漏洩リスクにつながります。対策として、企業利用におけるLLM(大規模言語モデル)の使用ルールを緊急で策定し、技術的・運用的なガードレールを設定することが急務です。

確認手順

  • 社内ポリシーに基づき、どの機密情報を外部のAIツールに絶対に入力させてはいけないかを明確化する。
  • 全従業員向けに、「取り扱いが許されない情報(PII: Personally Identifiable Informationなど)」を含むデータ入力に関するセキュリティ研修を計画・実施する。
  • 利用可能な業務支援型AIツール(ローカルまたはエンタープライズ契約のもの)のリストを作成し、公開汎用AIの使用を制限するための統制策を検討する。
  • 適切なデータのマスキング処理や匿名化処理が必須となるワークフローの設計を見直し、システム側での実現可能性を評価する。
  • 部門横断的な情報取り扱いガイドライン(特に人事データ関連)について、法務・コンプライアンス部門と連携して最新版を作成する。

推奨対応

  • AIツール利用に関する社内ポリシー/ガイドラインを緊急に制定し、全従業員へ周知徹底すること。
  • 個人識別性情報や機密度の高いデータを外部の汎用AIツールに入力しないよう、技術的なアクセス制限または警告システムを導入すること。
  • 部署ごとにどのようなデータがどの用途で必要か(利用目的)を定義し、必要な機能に限定されたプライベートLLM環境や専用SaaSの検討を進めること。公式情報に基づき利用可否を再確認することが重要です。