解説
健康指導を行う企業において、社員が個人的に利用する外部の生成AIサービスに、顧客の個人情報や要配慮個人情報を含むデータを誤ってアップロードしたというインシデントが発生しました。これは、機密性の高いデータを取り扱う現場では発生し得る典型的なリスク事例です。
この事案は、特定の製品の脆弱性に関する問題ではありません。むしろ、企業が生成AIを業務に取り入れる際、どのような情報ガバナンスと利用ルールが必要かという、組織全体のリスク管理体制に関わる課題を浮き彫りにしました。
自社環境では、機密データを含む情報を外部システムに持ち出す可能性があるフローや、現場社員がどのAIツールを利用できるのかといった「データフローマップ」の再検証が重要になってきます。特に、業務上必要なAI利用についても、誰が、どのようなデータを扱うのかを明確化しておきたいところです。
ポイント
- 健康指導企業が社員による外部生成AIへの顧客の個人情報(氏名、病名など)の誤アップロードによりインシデントを発生させた事例である。
- 流出した情報は特定保健指導対象者の機密性の高いデータを含み、社内では直ちに学習利用停止措置が取られたが、運営者による閲覧可能性も調査中である。
- この事案を受け、同社は再発防止策として生成AIの業務利用禁止ルールの再周知と、より強固なガバナンス体制(AIMS導入など)を検討している。
情シスへの影響
本件は特定の製品への脆弱性の問題ではなく、「企業での生成AI利用に伴う組織的な情報ガバナンス・アクセス制御の課題」がテーマです。具体的なシステム上の影響というより、情シス部門全体で取り組むべき「セキュリティポリシー」「データフロー管理」「従業員教育・利用ガイドライン策定」といった横断的な経営リスクに関わります。
具体的には、以下の点を再確認する必要があります。
-
データの出所と流動性の特定:社内で機密情報を含むデータをどこまで生成AIのような外部システムに持ち出す可能性があるか、データフローマップの再検証が必須です。
-
利用ルールの明確化と技術的統制:業務で利用する全てのAIツール(商用・フリー)を網羅的に把握し、「個人情報を投入してはならない」といった明確なルールを設定する必要があります。さらに、可能であれば、プロキシやDLP(Data Loss Prevention)を用いて、機密情報を含むファイルが外部サービスにアップロードされるのを技術的に阻止できるかを検討すべきです。
-
アカウント管理とアクセス監査:社員個人の私的なAI利用に関する監視は困難ですが、業務で必須のAIツールを利用する場合、誰がどのようなデータにアクセスし、どのように利用したかのログ取得・監査体制を強化することが求められます。
影響範囲
企業組織全体のリスク管理領域。特に「個人情報を含む社内データ」「生成AIの導入・利用ポリシー」「従業員向けの取り扱いガイドライン」に関する全てのプロセスおよび資産が影響します。
特定のシステム(M365、SaaS等)に限定されるものではありませんが、「機密性の高い個人情報を扱う全業務システム(健康指導管理システムなど)」と、それにアクセスする「すべての社員端末(PC、スマートフォン)」の利用状況及びデータ処理過程全体を対象として確認が必要です。
重要度
★★★★☆
対象者
- セキュリティ担当者
- M365管理者
優先度
早めに対応
優先度の理由
本件は個人の過失によるインシデント事例ですが、情シス部門が対策を講じなければ企業のコンプライアンス違反・情報漏洩リスクが高まるためです。特に「私用AIへの機密データ入力の禁止」というポリシー策定と、それを技術的に支援する仕組み(DLPなど)の導入検討は急務です。
確認手順
- 全社的な生成AI利用に関するポリシー(どこまで/何までを業務で使ってよいか)を明確にし、文書化する。
- 機密性の高い個人情報を含むファイルが外部ネットワークに出る経路・サービスを確認し、可能な場合はDLPやプロキシによるアクセス制御を検討する。
- 生成AIを利用する場合の具体的なガイドライン(例:入力禁止データ項目、利用推奨ツール)を作成し、全社員への再教育を実施する。
- 業務で必須とするAIサービスやSaaSについて、どのような情報が学習に利用されるかというベンダー側の規約を確認する。
推奨対応
- 直ちに社内での「生成AI利用に関するガイドライン」を改訂し、機密データ(個人識別情報、要配慮個人情報)の入力・アップロード禁止事項を徹底周知してください。
- 技術的な対策として、DLPソリューションやネットワークアクセス制御を通じて、特定の高リスクなファイルタイプまたはキーワードを含むデータが外部Webサービスに送信されるのを監視・遮断する仕組みの導入を検討してください。
- AI利用を行う部署に対しては、必要な権限のみを与える最小権限の原則に基づき、アクセス制御を見直す必要があります。
出典・公式情報:
RIZAP社員、私用AIに顧客の個人情報入力 氏名や疾患、保険証番号など……同社が謝罪
本記事は、上記の公開情報をもとに、情報システム担当者向けに要点・影響・確認ポイントを整理したものです。脆弱性対応・製品仕様・更新情報は変更される可能性があります。実際の対応前に必ず元記事・公式情報をご確認ください。
