解説

ChatGPTのような生成AIが進化するにつれて、ユーザーが今何をしているかという「状況認識(コンテキスト)」の理解が重要になっています。今回話題となっているOpenAIの新機能は、その仕組みの一つです。

これは、利用者のPC上での操作イベントを記録し、その情報を使ってAIからの回答精度を高めるものです。単に過去ログを見せるだけでなく、「昨日どんな作業をしていたか」といった複雑な質問にも応答できるようになります。

ただし、このデータ収集には複数の技術的・運用的な側面が伴うため、情シス部門では特に細かく確認をしておきたいポイントが多く存在します。

ポイント

  • OpenAIから「Computer History」という新機能が発表され、ChatGPTなどがPCの操作履歴をコンテキストとして利用可能になった。
  • 記録されるのはクリック、文字入力、アプリ切り替えなどの操作イベントであり、スクリーンショットや音声、プライベートな閲覧履歴は取得しない。
  • この機能はMac版デスクトップアプリでの提供で、Business/Enterpriseプランが対象だが、ローカル保存のセキュリティ対策が必要となる。

情シスへの影響

■ID管理・アカウント利用状況

  • 該当ユーザーがどのOpenAIプラン(Pro, Business, Enterprise)を利用しているか確認し、新機能の適用範囲と権限管理を行う必要があります。

■クライアント端末/エンドポイントセキュリティ

  • クライアントデバイス上に新たなデータ収集メカニズム(Computer History)が導入されるため、機密性の高い環境や規制産業で使用するPCに対する影響を評価する必要があります。特に「履歴データはPC内で隔離されるものの暗号化されない」という記述から、データ所在地の管理と保護ポリシーの見直しが必要です。

■ガバナンス・コンプライアンス(DLP/監査)

  • どのような操作データをどこまでAIが利用し、保持するかという点について、法的な要件や社内ポリシーに基づいたレビューが必須です。データ利用の透明性の確保とユーザーへの同意取得プロセスを構築する必要があります。

影響範囲

Mac版デスクトップアプリケーションを利用している、OpenAI Business/Enterpriseプランのユーザーおよび管理者(管理者による許可が必要)。影響を受けるのは、クライアント端末上の操作イベント情報、管理設定(適用範囲の選択・除外)、データストレージ領域。現時点ではEEA、スイス、英国での利用が不可とされている。

重要度

★★★★☆

対象者

  • セキュリティ担当者
  • M365管理者
  • Entra管理者
  • ヘルプデスク担当

優先度

計画的に対応

優先度の理由

本機能は、個人行動の詳細なデータ収集とAIへの利用を伴うため、情報漏洩リスクやプライバシーガバナンスの問題が大きく、導入に際してポリシー策定と技術的な検証が必要です。悪用された際の対処方法や法的な根拠(同意取得)について事前に検討し、全社展開前に準備を進めるべきです。

確認手順

  • OpenAIの公式ドキュメントを参照し、「Computer History」機能が具体的にどの操作イベントを記録対象とするか、詳細なリストを確認する。
  • 開発中のポリシーやセキュリティ要件に基づき、収集されるログデータの暗号化、アクセス制御(最小権限の原則)の実装が可能か検討する。
  • ユーザーに対し、どのようなデータがどのように利用されるのか(特にトレーニングへの使用可能性)を明確に説明し、適切な同意取得プロセス(Opt-in/Consent Management)を策定する。
  • 対象となるアカウント・プラン(Business/Enterprise)の管理者権限を通じて、機能の初期設定におけるデフォルト値(オフ)や制御メカニズムを確認する。

推奨対応

  • 全社的な情報ガバナンスチーム、法務部門、セキュリティ部門と連携し、本機能導入に伴うデータ利用目的、保持期間、同意取得プロセスについてポリシーを策定してください。
  • パイロットユーザーまたは限定された部署からテスト運用を開始し、データの取り扱い、プライバシー侵害のリスクがないかを実地検証することが推奨されます。
  • 万が一のセキュリティインシデントに備え、履歴ファイルがローカル保存される際のアクセスログ監視や異常検知の仕組みを構築してください。