解説

近年、AIツールを企業が活用するフェーズは「個人での試行」から、「特定の業務プロセスに組み込む本格的な導入」へと移行しています。特に生成AIの利用が進み、自社データを学習させる独自AIの構築を目指す動きが加速している状況です。一方で、この進展に伴い、単なるツール導入だけでは解決できなくなった新たな課題も浮き彫りになっています。

ポイント

  • 建築・建設業界においてAI活用は「個人利用」から「組織的/本格的な業務プロセスへの組み込み」へと移行している。
  • 特定の高度な生成AIツール(例:Claude, Gemini)の有料導入率が7割を超えるなど、ツールの定着と活用深度が増加した。
  • 課題が「導入計画の策定」から「社内人材育成」「専門支援」「効果の定量化」といった組織体制・運用面にシフトしている点が重要である。

情シスへの影響

AIツール(ChatGPT, Claude, Geminiなど)を業務プロセスに組み込む際、利用するAPIやデータ連携のセキュリティ設計が必要となる。

データの取り扱いが高度化するにつれて、利用する外部AIサービスのガバナンスとセキュリティポリシー策定が必須となり、どのデータをどのサービスに学習させるかを厳格に管理する必要がある。

従業員に対して最新のAIツールの適切な利用方法に関する教育やガイドライン(プロンプトエンジニアリングなど)を整備し、リーク防止のためのアクセス制御を行う必要がある。

影響範囲

企業全般の業務プロセス、データ連携システム、外部生成AIサービス(SaaS/API)、従業員個人の利用環境。特に「独自AI構築」や「自社データを学習させる運用」が関わる範囲に影響する。

重要度

★★★☆☆

対象者

  • M365管理者
  • Entra管理者
  • セキュリティ担当者
  • ネットワーク管理者

優先度

計画的に対応

優先度の理由

当面、脆弱性が発見されたわけではありませんが、「自社データの学習」や「業務プロセスの深い組み込み」という段階に入ったことを意味するため、取り扱いデータの分類と適切なセキュリティ統制(ガバナンス)を計画的に見直す必要があります。特に外部AIサービス連携におけるデータ漏洩リスクへの備えが求められます。

確認手順

  • 利用している生成AIツール・APIのリストアップと、それぞれに渡されるデータの種類・量を洗い出す。
  • 機密情報や個人情報を入力データとして使用する際の、セキュリティポリシーおよび利用ガイドライン(禁止事項)を作成・周知徹底する。
  • 外部連携するAIサービスのアカウント管理者権限を限定し、アクセスログの監視体制を確立する。
  • 必要に応じて、データの匿名化・マスキング処理を行う仕組みを導入できるか検討する。

推奨対応

    1. 利用可能な生成AIツールのリスト化と部門ごとの利用許可レベル(機密情報/公開データ)の策定。
  • データが外部サービスに漏洩しないよう、プロンプト入力に関するガイドラインやトレーニングを実施。
  • データの流れ(DLP: Data Loss Prevention)を設計し、特に自社データを学習させる仕組みについては法務・セキュリティ部門によるレビューを受ける。