【ノーコードソリューションズ|AI Weekly vol.12】先週の重要AIニュース3本(政府が生成AIに学習データの概要開示を要求 ほか2本)
こんにちは。ノーコードソリューションズの仙入です。先週8月25日、政府が生成AIを公衆向けに提供する事業者に対して、どんなデータで学習させたかの概要を自社サイトに載せるよう求める原則を公表しました。罰則はなく、実施しない場合はその理由を十分に説明する形です。その2日後には、OpenAI社が、サイバー攻撃への備えを産業界と政府に呼びかける文書をウェブに公開しました。賛同する会社が名前を連ねていく公開書簡という形式で、118の企業と団体が署名しています。AIを使った攻撃が数カ月のうちに広範かつ高度になるという警告で、名前が挙がったのは過剰な権限や設定ミスでした。3本目では、Sakana AI社が防衛省情報本部との契約を発表しました。3本とも、AIについて誰が何を担うのかという線引きの話です。事業者が説明する範囲、自社が守る範囲、社外へ渡す範囲が、それぞれ先週動きました。
政府の知的財産戦略本部が8月25日、「生成AIの適切な利活用等に向けた知的財産の保護及び透明性に関するプリンシプル・コード」を公表しました。対象は、生成AIを作って公衆に提供する事業者と、それを組み込んだサービスを公衆に提供する事業者です。日本に本店がなくても、日本に向けてサービスを出していれば適用されます。このコードが事業者に求めているのは、まず自社サイトでの概要開示です。加えて、法的な手続きを取っているか準備している権利者からの照会と、そのAIで生成物を作った利用者からの照会に、回答することも求めています。後ろの2つには要件があります。照会を出す人が、対象の情報や利用目的を示さなければなりません。開示する内容には、モデルの名称とバージョン、公開日を含む来歴、利用規定、学習と検証に使ったデータの種類、クローラの目的と収集期間が並びます。RAG(社内文書などを検索して回答の根拠にする仕組み)で使うデータも、学習データ関係の項目に含まれています。
このコードに法的な拘束力はありません。原則を実施するか、実施しないならその理由を十分に説明する「コンプライ・オア・エクスプレイン」という手法をとっています。コードは、営業秘密やセキュリティに関わる情報まで開示するようには求めていません。受け入れる事業者には、自社サイトでの表明と、内閣府知的財産戦略推進事務局への届け出が期待されています。届け出た事業者は一覧で公表されます。ただし事務局は、届け出の中身までは審査しません。国が内容にお墨付きを与える制度ではないということです。開示された内容が妥当かどうかは、権利者や利用者が自分で判断することになります。どのAIを社内に入れるかを選ぶとき、これまで比べられたのは性能と価格くらいでした。そこに学習データの出どころが加わります。性能が同じなら、出どころを開示している会社のAIを選ぶほうが無難です。社外向けの資料や広告に生成物を使うとき、自社で説明を付けやすくなります。
自社のために作ったAIを社内だけで使う会社は、このコードの対象に入りません。自社が持つデータだけで特化させた仕組みも同じです。データを出した本人や、あらかじめ指定した限られた相手にだけ提供するなら、生成AI事業者には含まれないと明記されています。社内の問い合わせ対応や書類作成のためにAIを組んでいる会社は、このコードへの対応を急ぐ必要はありません。ただし、著作権や個人情報、取引先との秘密保持といった既存の責任が消えるわけではありません。いま確かめる価値があるのは、外部のサービスを業務で使っている場合に、その提供元が学習データについて何を開示しているかです。
|
◀ |
まずやること|代表・仙入から
いま社内でいちばん使っている生成AIサービスを1つ選び、それを提供する会社のサイトで「学習データ」「モデルカード」あたりを探してみましょう! 利用規約を頭から読むより、開示があるかないかを見るほうがその会社の姿勢を早くつかめると思っているので、まずは1社分だけ確かめてみましょう!
|
OpenAI社が現地時間8月27日、「A call for collective action on cyber defense(サイバー防御に向けた集団での行動の呼びかけ)」と題した公開書簡を出しました。誰でも読める形で置いてあり、賛同する会社が名前を足していきます。ITmediaは8月28日の記事で、118の企業と団体が署名したと報じています。署名はその後も増えていて、弊社が8月29日に一覧を数えたときは155でした。名を連ねているのはAnthropic社、Google社、Microsoft社、Oracle社、Cisco社。技術以外でもVisa社、Mastercard社、General Motors社が並びます。日本からはNTTデータ社とみずほ社です。この文書は冒頭で、今後数カ月のうちにAIを使った攻撃がはるかに広範かつ高度になると書いています。危ないのは、病院や浄水場、インターネットを支えるインフラです。
書簡は提言を4つの宛先に分けています。すべての組織、セキュリティ企業と技術パートナー、政府、そしてフロンティアAI企業です。誰が何を担うかを先に決めて、それぞれに行動を割り振る書き方になっています。私自身が目を通してみて興味を持ったのは、すべての組織に向けた項目です。名指しされていたのは、長く残ったバグ、過剰な権限、設定ミス、修正プログラムの当たっていないソフトウェア、弱い認証、古いシステムに溜まった技術的負債でした。どれも何年もかけて溜まってきた弱さだと説明されています。そのうえで、買うもの・作るもの・動かすものの安全基準を上げるよう求めていて、そこにAIが生成したコードも含めています。システムそのものを、必要な権限だけを与える設計へ更新するか置き換えるようにも書いています。なお、攻撃が広がるという部分は署名した企業の予測です。実測ではありません。同じ文書の中で、AIを使えば守る会社のほうも弱いところを速く直せるとしています。
社内でAIを使う話に置き換えると、確かめる先は権限です。生成AIのサービスに管理者としてログインできる人が何名いるか、退職した人のアカウントが残っていないか、外部のツールと連携させたときにどこまでのデータを渡す設定にしたか。管理権限のある方なら、管理画面を開けば確かめられます。権限がなければ、自分が使っているサービス名を管理担当者に伝えるだけで構いません。そこから先は担当者が調べられます。政府に対しては、病院や水道や自治体のように予算と人手が足りないところへ支援を届けるよう求めていました。中小企業には触れていませんが、人手が足りない会社ほど後回しになるのは同じだと見ています。規模が小さくても、退職者のアカウントや使わなくなった外部連携が残っていれば、それらが入り口になります。会社の大きさは関係ありません。
|
◀ |
まずやること|代表・仙入から
社内で使っているAIサービスについて、管理者権限を持つ人の名前と、いつ誰が付けた権限かを書き出してみましょう! 禁止事項を増やす前に、誰が何をできるかを1枚にしておくほうが話が早いと見ているので、まずはいちばん使っているサービス1つから作りましょう!
|
6人の使い分けをまとめた資料を受け取る
Sakana AI社が8月24日、防衛省から「総合分析業務に必要なAI機能の調査・実証」を受注したと発表しました。契約を結んだのは7月29日で、相手は防衛省情報本部です。Sakana AI社は、情報収集の効率化、分析能力の向上、体系的な情報管理という3つの観点から、必要なAI機能を調査し実証します。同社は2026年3月にも、防衛装備庁の防衛イノベーション科学技術研究所から委託研究を受けていました。そちらは自衛隊の指揮統制システムを高度化するためのデータ分析です。
発表されたのは調査と実証の契約までです。選ばれた理由も、扱うデータの区分も公表されていません。それでも、国の情報分析に関わる仕事が国内のAI企業へ渡ったという事実は残ります。同じ判断は民間でも起きます。設計図、原価表、人事の記録のように社外へ渡したくない情報を扱うとき、AIの精度が高いという理由だけでは社内の合意が取れません。誰が作ったのか、入力したデータがどこに保管され、いつまで残り、再学習に使われるのか。国内の会社か海外の会社かという線引きより、契約前に確かめるこうした項目のほうが実際の判断を左右します。1本目のプリンシプル・コードが求めていた学習データの開示も、この確認に使える材料の1つです。
とはいえ、扱う情報を全部そろえて規程を作ろうとすると、たいてい途中で止まります。弊社がご相談を受ける中でも、社内規程の整備から入った会社ほど、半年たってもAIの利用が始まっていないことが多いです。金融や医療のように規制の重い業種は別ですが、そうでなければ、社外のAIに渡してよい書類と渡さない書類の線引きだけを先に決めれば足ります。判断に迷う書類は保留に置いて、管理部門か責任者に確認してください。担当者ひとりで決める話ではありません。線引きができれば、渡してよい書類を扱う業務から順にAIを使い始められます。
|
◀ |
まずやること|代表・仙入から
自分の担当業務で扱う書類を10種類ほど挙げて、社外のAIに渡してよいもの、渡さないもの、迷うものの3つに分けてみましょう! 迷うものが何かをはっきりさせるほうが全社の規程づくりより先に進むと感じているので、その一覧を持って責任者に相談してみましょう!
|
前号では、社内でAIの使い方を伝え合う機会があるかを伺いました。今週の3本は、その次に来る話です。政府は事業者に、何で学習させたかを説明する範囲を求めました。OpenAI社の書簡は、すべての組織、セキュリティ企業、政府、AI企業の4者に、それぞれが担う行動を割り振りました。防衛省情報本部がSakana AI社と結んだのは、総合分析業務に必要なAI機能を調べるところまでの契約です。3本はそれぞれ別の相手に向けた話ですが、どれも誰がどこまでを担うかを決めています。自社に置き換えると、確かめる先は3つあります。提供元がどこまで説明しているか、社内で誰がどこまで操作できるか、どの書類までを社外へ渡すか。今週ひとつだけ試すなら、2つ目です。社外との線引きも、提供元の開示を読むことも、社内で誰が何をできるか分かっていないと決めようがないと思っています。AIサービスの管理画面を開くと、管理者になっている人の一覧が出ます。確かめるだけなら今すぐにできます。そこに想定していなかった名前があったら、そのあとの見直し方は弊社と一緒に整理しましょう。
今号でひとつ伺いたいのは、社外のAIサービスに渡してよい情報の線引きが、いま御社で決まっているかどうかです。決まっている、決まっていない、そもそも議題に上がっていない。この3つのどれかを、このメールにそのまま返信でお送りいただければ十分です。次号の内容に反映します。
初回30分の無料相談では、いまの体制を伺ったうえで、
どこから手を付けるかを一緒に整理します。
弊社が何をどこまで手がけるのかは、サービス紹介資料にまとめています。
コメント