解説
生成AIは日常的な業務に欠かせないツールとなりつつあります。しかし、その利用方法によっては、企業の機密情報が外部に漏洩する深刻なリスクがあります。特に個人アカウントでの利用や、会社の管理外のサービスに社内情報を入力することは、セキュリティポリシー上危険性が指摘されています。
そもそもクラウド型のAIサービスは、ユーザーが入力したデータ(プロンプト)が、サービス提供者側の学習データとして使われる仕組みになっている場合が多くあります。このため、顧客情報や独自の業務ノウハウを無意識に貼り付けてしまうことが大きな情報漏洩のリスクにつながります。
リスクを回避するための対策の一つとして、組織の管理下にあるローカルなAI環境(ローカルLLM)での利用が注目されています。しかし、技術導入の検討には、単なる機能面だけでなく、具体的なセキュリティポリシーやガバナンス体制の整備が伴います。
ポイント
- クラウド型AIサービスは入力されたデータが学習に使われる場合があり、機密情報の取り扱いには大きなリスクがある。
- 個人契約のAI利用や社外からの情報入力を避けるべきであり、「シャドーAI」のリスクを認識する必要がある。
- 代替案として、ローカル環境で動作させる「ローカルLLM」技術の活用が検討されている。
情シスへの影響
【セキュリティポリシー・ガバナンス面】
従業員によるクラウド型AI(ChatGPTなど)への機密情報入力行為は、「シャドーIT/シャドーAI」として認識され、情報漏洩リスクを高める。これに対応するため、企業レベルでの利用規約策定と監視体制の整備が求められる。
【エンドポイント・デバイス管理面】
個人アカウントを利用したクラウドサービスの使用を制限する技術的なコントロール(例:プロキシやDLPによる外部SaaSアクセスの制御)の導入が必要となる場合がある。また、ローカルAI利用を検討する場合、専用のマシン環境構築とネットワークからの隔離(セグメンテーション)が求められる。
【教育・ポリシー展開面】
情報セキュリティガイドラインに「生成AIツールの適切な利用範囲」に関する項目を追加し、全従業員向けのトレーニングや周知徹底を行う必要がある。
影響範囲
全社員および社内デバイス(PC、モバイルなど)からのクラウドサービスへのデータ送信行為。特に機密情報を含む文書、コード、顧客データなどの取り扱い設定。ローカルAI環境を構築する管理領域。
制約事項: 利用している個々のAIサービスの利用規約とデータ保持ポリシーの確認が必須。
重要度
★★★★★
対象者
- セキュリティ担当者
- M365管理者
- Entra管理者
- ネットワーク管理者
優先度
早めに対応
優先度の理由
悪用されている脆弱性ではないものの、情報漏洩という深刻なリスクが日常的に発生しうるため、緊急性の高いポリシーの見直しと制御策の導入を急ぐ必要がある。個人の利用状況に関する問題は属人化しており、組織全体でのガイドライン策定と技術的抑止が必要である。
確認手順
- 現在利用可能な生成AIサービスの一覧を作成し、各サービスのデータ取り扱いポリシー(学習利用の有無)を法務・情報セキュリティ部門を通じて確認する。
- 社内ネットワークおよびプロキシ層において、個人が契約した外部SaaSへのアクセスログやパターンを監視できるかを確認する。
- 生成AIの使用に関する具体的なガイドラインを作成し、従業員教育と周知徹底を行う計画を策定する。
- ローカルLLMの導入を検討する場合、どのデータ(機密レベル)まで管理下で処理可能かを技術的に検証し、必要なインフラ要件(GPUなど)を確認する。
推奨対応
- 全社的なガイドラインを速やかに策定し、「会社の情報を個人AIサービスに入力してはならない」ことを徹底させる。
- 機密データを含む情報の取り扱いについて、許可されたセキュアなAI利用プラットフォーム(例:組織契約済みのエンタープライズ向けAI)の使用のみに限定するポリシーを導入する。
- 技術的な対策として、EDRやDLP(Data Loss Prevention)ツールを用いて、特定の機密キーワードを含むデータが外部ネットワークのクラウドサービスへ送信されることを監視・制御する仕組みを検討・適用する。
出典・公式情報:
個人で契約したChatGPTに、会社の情報を入力していいの? 超初心者向けAI解説
本記事は、上記の公開情報をもとに、情報システム担当者向けに要点・影響・確認ポイントを整理したものです。脆弱性対応・製品仕様・更新情報は変更される可能性があります。実際の対応前に必ず元記事・公式情報をご確認ください。
