解説

健康指導を行う企業において、社員が個人的に利用する外部の生成AIサービスに、顧客の個人情報や要配慮個人情報を含むデータを誤ってアップロードしたというインシデントが発生しました。これは、機密性の高いデータを取り扱う現場では発生し得る典型的なリスク事例です。

この事案は、特定の製品の脆弱性に関する問題ではありません。むしろ、企業が生成AIを業務に取り入れる際、どのような情報ガバナンスと利用ルールが必要かという、組織全体のリスク管理体制に関わる課題を浮き彫りにしました。

自社環境では、機密データを含む情報を外部システムに持ち出す可能性があるフローや、現場社員がどのAIツールを利用できるのかといった「データフローマップ」の再検証が重要になってきます。特に、業務上必要なAI利用についても、誰が、どのようなデータを扱うのかを明確化しておきたいところです。

ポイント

  • 健康指導企業が社員による外部生成AIへの顧客の個人情報(氏名、病名など)の誤アップロードによりインシデントを発生させた事例である。
  • 流出した情報は特定保健指導対象者の機密性の高いデータを含み、社内では直ちに学習利用停止措置が取られたが、運営者による閲覧可能性も調査中である。
  • この事案を受け、同社は再発防止策として生成AIの業務利用禁止ルールの再周知と、より強固なガバナンス体制(AIMS導入など)を検討している。

情シスへの影響

本件は特定の製品への脆弱性の問題ではなく、「企業での生成AI利用に伴う組織的な情報ガバナンス・アクセス制御の課題」がテーマです。具体的なシステム上の影響というより、情シス部門全体で取り組むべき「セキュリティポリシー」「データフロー管理」「従業員教育・利用ガイドライン策定」といった横断的な経営リスクに関わります。

具体的には、以下の点を再確認する必要があります。

  1. データの出所と流動性の特定:社内で機密情報を含むデータをどこまで生成AIのような外部システムに持ち出す可能性があるか、データフローマップの再検証が必須です。

  2. 利用ルールの明確化と技術的統制:業務で利用する全てのAIツール(商用・フリー)を網羅的に把握し、「個人情報を投入してはならない」といった明確なルールを設定する必要があります。さらに、可能であれば、プロキシやDLP(Data Loss Prevention)を用いて、機密情報を含むファイルが外部サービスにアップロードされるのを技術的に阻止できるかを検討すべきです。

  3. アカウント管理とアクセス監査:社員個人の私的なAI利用に関する監視は困難ですが、業務で必須のAIツールを利用する場合、誰がどのようなデータにアクセスし、どのように利用したかのログ取得・監査体制を強化することが求められます。

影響範囲

企業組織全体のリスク管理領域。特に「個人情報を含む社内データ」「生成AIの導入・利用ポリシー」「従業員向けの取り扱いガイドライン」に関する全てのプロセスおよび資産が影響します。

特定のシステム(M365、SaaS等)に限定されるものではありませんが、「機密性の高い個人情報を扱う全業務システム(健康指導管理システムなど)」と、それにアクセスする「すべての社員端末(PC、スマートフォン)」の利用状況及びデータ処理過程全体を対象として確認が必要です。

重要度

★★★★☆

対象者

  • セキュリティ担当者
  • M365管理者

優先度

早めに対応

優先度の理由

本件は個人の過失によるインシデント事例ですが、情シス部門が対策を講じなければ企業のコンプライアンス違反・情報漏洩リスクが高まるためです。特に「私用AIへの機密データ入力の禁止」というポリシー策定と、それを技術的に支援する仕組み(DLPなど)の導入検討は急務です。

確認手順

  • 全社的な生成AI利用に関するポリシー(どこまで/何までを業務で使ってよいか)を明確にし、文書化する。
  • 機密性の高い個人情報を含むファイルが外部ネットワークに出る経路・サービスを確認し、可能な場合はDLPやプロキシによるアクセス制御を検討する。
  • 生成AIを利用する場合の具体的なガイドライン(例:入力禁止データ項目、利用推奨ツール)を作成し、全社員への再教育を実施する。
  • 業務で必須とするAIサービスやSaaSについて、どのような情報が学習に利用されるかというベンダー側の規約を確認する。

推奨対応

  • 直ちに社内での「生成AI利用に関するガイドライン」を改訂し、機密データ(個人識別情報、要配慮個人情報)の入力・アップロード禁止事項を徹底周知してください。
  • 技術的な対策として、DLPソリューションやネットワークアクセス制御を通じて、特定の高リスクなファイルタイプまたはキーワードを含むデータが外部Webサービスに送信されるのを監視・遮断する仕組みの導入を検討してください。
  • AI利用を行う部署に対しては、必要な権限のみを与える最小権限の原則に基づき、アクセス制御を見直す必要があります。