【ノーコードソリューションズ|AI Weekly vol.14】直近の重要AIニュース3本(私用の生成AIに顧客データ19,996名分 ほか2本)
こんにちは。ノーコードソリューションズの仙入です。9月に入ってから、AIの使い方を社外へ説明する話が3つ続きました。事故が起きたのはRIZAP社です。従業員が個人で使う生成AIに、顧客のデータが入りました。ソフトバンク社は、AIの管理体制を第三者が審査する国際規格の認証を取っています。カリフォルニア州は、AIを検証する監査人の登録制を法律にしました。事故、規格、法律と形は違いますが、3本に共通するのは、AIの使い方について、根拠を示して社外に説明することです。自社がAIに何を入れ、誰が見ているのか。聞かれたときに答えられるかという話です。
RIZAP社が9月3日、従業員が特定保健指導管理システムのデータ集計作業中に、個人で使っている外部の生成AIサービスへ対象者のデータをアップロードしたと公表しました。対象は2026年1月1日から8月19日に登録された特定保健指導の対象者データの一部です。含まれていたのは保険証の記号番号、メールアドレス、氏名、生年月日、性別、一部の住所と電話番号、それに支援形態と、高血圧症・糖尿病・脂質異常症の疾患情報でした。8月20日に入力があり、同じ日に従業員が自分で気づいて申告しました。直後にチャット履歴を削除し、学習に使わせない設定にしたとしています。委託元の一つである全国土木建築国民健康保険組合は、自組合分が1,167名、RIZAP社全体では19,996名分と公表しました。IHIグループ健康保険組合は210名です。同社によると、生成AIの事業者に照会し、アップロード後24時間以内に削除されたファイルは学習に使われない基準を満たしていること、事業者以外の第三者に閲覧された可能性はないことを確認したとしています。事業者の役職員が閲覧できる状態だったかは、公表の時点で確認中でした。RIZAP社の公表文では、使われた生成AIサービスの名前を明らかにしていません。個人情報保護委員会への報告は済んでいます。学習に使われていないという回答があっても、報告や本人への通知が要るかは別に判断することになります。
会社が契約していないAIを、個人のアカウントで業務に使う。この形はシャドーAIと呼ばれます。会社の承認も管理も受けないまま、AIが業務に使われている状態です。RIZAP社の件では、集計作業に個人のAIが使われました。禁止が周知されていたかに加えて、会社が業務に使えるAIを用意していたかを見たいところです。総数を出したのも委託元でした。委託先で起きた入力について、委託元が自分の加入者へ説明することになっています。取引先から見た「AIをどう使っているか」の説明責任は、こういう形で発生します。再発防止策に挙がったのは、許可していない生成AIの業務利用禁止の再周知、教育、アクセス権限の見直し、そしてAIマネジメントシステム導入の検討でした。禁止を「再周知」したとあるので、ルール自体は前からあったと読めます。教育や制限がどこまで実施されていたかは、公表文からは分かりません。
大企業以外で同じことが起きやすいのは、会社が用意したAIがない、あっても遅い、だから個人契約のほうが速い、という順で進むからだと弊社では見ています。禁止の周知だけでは止まりません。先に要るのは、誰が、どのAIに、どんなデータを入れているかの把握です。弊社がご相談を受ける会社でも、聞いてみると経理の担当者が個人のChatGPTで請求書の項目を整えていた、営業が議事録を私用のアカウントで要約していた、という話は珍しくありません。製造業なら、取引先から預かった図面、加工条件、見積原価、不良報告書も対象です。まずは使っている人を責めずに、理由まで聞きます。聞いた結果を1枚の表にすると、入れてはいけないデータがどこで動いているかが見えます。書き方は「設計部|図面の要約|取引先から預かった図面|可否は確認中」のように1行1件で足ります。取りまとめは経営者か部門の責任者が1人決め、入力してよいかの判断も責任者が契約と設定を見て決めます。社員は自分の業務を書き出すところまでで構いません。会社のアカウントに移す、そのAIには顧客名を入れない、といった対処は、そのあとで決められます。会社のアカウントでも、入れてよい情報の範囲は、利用目的、委託契約、AI事業者のデータの扱いを見て決めます。判断がつかないものは、確認できるまで入力を止めておきます。ただし、聞き取りの途中で個人情報や取引先の機密が入っていると分かったら、その入力を止めて責任者に報告し、表の完成を待たずに対処します。
|
◀ |
まずやること|代表・仙入から
各部署に「業務で使っているAIと、そこに入れているデータ、何に困ってそのAIを使ったか」を責めずに聞いて、1枚の表に書き出してみましょう! 個人のAIが使われるのは会社のAIが無いか遅いからで、禁止では消えないと思っているので、まずは困りごとと一緒に聞くところから始めましょう!
|
ソフトバンク社が9月8日、AIマネジメントシステムの国際規格ISO/IEC 42001:2023の認証を取得したと発表しました。認証日は8月25日(英国時間)、認証機関はBSI Assurance UK Limited、登録番号はAIMS 847067です。対象は「TASUKI Annotation」というサービスで、マニュアルや手順書などの社内データを、AIが検索・参照しやすい形に整理・構造化し、RAG(社内文書を検索して回答の根拠にする仕組み)で使うためのデータを作るものです。ISO/IEC 42001は、AIを扱う組織がAIマネジメントシステムを構築・運用・維持し、継続的に改善するための要求事項を定めた規格で、2023年12月に発行されました。ソフトバンク社は取得の背景として、RAGの利用が広がる一方でデータの品質と、透明性・説明可能性が求められていることを挙げ、他のサービスでも取得を視野に入れるとしています。認証の対象は「TASUKI Annotation」のAIマネジメントシステムで、同社は、個々のデータやAIの性能・精度・安全性を直接保証するものではないと注記しています。
認証の中身を一言でいうと、AIについて「何に使い、どんなリスクがあり、誰が責任を持ち、どう見直すか」を文書にして運用し、それを第三者が審査したという証明です。1本目でRIZAP社が再発防止策の最後に挙げた「AIマネジメントシステム」は、この規格の名称と同じ言葉です。RIZAP社はどの規格を使うかまでは書いていません。事故のあとに導入を検討する会社と、サービスの管理体制について先に認証を取った会社の発表が、9月に相次ぎました。取得したのがRAG用のデータを整えるサービスだという点にも意味があります。社内文書をAIに読ませる仕組みは、いま多くの会社が作っています。その元データを誰がどう扱ったかを説明できるかどうかは、サービスを選ぶときの確認事項になります。
認証が要るかどうかは、主要な取引先の契約や質問票に指定があるか、扱う情報のリスクがどれくらいか、維持の費用をかけられるかで決まります。指定がなく扱う情報も限られるなら、審査の費用と文書の量に見合わないことが多いはずです。ただ、認証を取らなくても、規格が挙げている確認項目は自社の表に使えます。1本目の表には、使っているAIと入れているデータがあります。そこに、入れない情報、想定されるリスク、責任者、次に見直す日の4つを列として足し、責任者が中身を見て定期的に見直す形にすれば、AI利用を管理する出発点になります。認証書がなくても、取引先に「AIの利用状況を教えてほしい」と言われたとき、その表をもとに答えられるかどうかで対応が変わります。弊社の研修でも、AIの使い方を教える前に、この表を作る時間を取ることがあります。使うAIが変わっても、表を更新すれば用途と責任者は追えるからです。
|
◀ |
まずやること|代表・仙入から
1本目の表に「入れない情報・想定されるリスク・責任者・次に見直す日」の4列を足してみましょう! 認証より先に、入れてよい情報の線を業務ごとに自分たちで引くほうが取引先には伝わると見ているので、まずは「入れない情報」の列から埋めましょう!
|
権限設計まで踏み込んだ研修の事例を読む
AIを監査する人の名簿を、州が持つことになりました。運用が始まるのは2029年からです。カリフォルニア州のニューサム知事が9月9日、AIに関する2つの法律に署名しています。1つ目のSB 813は、AIが州法を守っているかを第三者の機関が検証する仕組みを作るものです。受けるかどうかは任意です。州が検証機関を指定する基準は、2028年1月1日までに整えます。2つ目のAB 1405は、州法を守れているかを確かめる監査を請け負う個人や法人に、2029年1月1日から州への登録を求めます。届け出るのは、対象とする州法、資格、監査の手順です。自分が作った仕組みは、自分で監査できません。ただし2法とも、AIを使う会社に監査を義務づけるものではありません。同じ9月9日、OpenAI社も動きました。最先端のAIに共通の試験と独立評価、インシデント報告を義務づける規制を、自社ブログで連邦議会に求めています。
カリフォルニア州の話なので、日本の会社がすぐに監査を受けることにはなりません。それでも今号に入れたのは、「AIの使い方を誰が確かめるか」という問いに、州が職業と手続きで答えを出したからです。この流れが日本の会社に届くとしたら、監査の制度としてより先に、取引先から来るセキュリティの質問票の形だと見ています。質問票に答えるときに開くのは、1本目と2本目で作った表です。認証の指定がない相手なら、これで足ります。何を入れ、何を入れないか、誰が見ているか。ここが決まっていれば、聞かれ方が変わっても答えられます。決まっていなければ、質問のたびに社内を調べ直すことになります。
|
◀ |
まずやること|代表・仙入から
「弊社のAI利用について」という3〜4行の回答文を、表をもとに1つ書いてみましょう! 回答文は取引先のためというより、自社で線を引いた証拠になると感じているので、確認していない設定や運用は書かず、決めたことだけを書きましょう!
|
個人のAIが使われるのは会社のAIが無いか遅いからだと、1本目に書きました。会社でAIを用意する費用には、デジタル化・AI導入補助金2026(旧IT導入補助金)が使える場合があります。対象は事務局に登録されたITツールに限られます。会計や受発注のような業務プロセスを持つソフトが要るので、汎用のAIを会社契約するだけでは申請できません。手続きも、GビズIDの取得とSECURITY ACTIONの宣言、登録された支援事業者とツールの選定、共同での交付申請、交付決定という順です。通常枠は補助率が原則1/2以内(一定の要件を満たせば2/3以内)、補助額は5万円以上150万円未満、業務プロセスを4つ以上まかなうソフトなら150万円以上450万円以下です。クラウド利用料は最大2年分が対象になります。9月3日に公表された3次締切分は、申請5,913者のうち2,601者が採択、通常枠は1,913者中807者でした。次の5次締切は9月29日(火)17時、交付決定は11月9日の予定です。
前号では、御社で止まると困る工程を伺いました。今号の3本は、社内のAI利用を社外に説明する話でした。RIZAP社の件では委託元の組合も加入者へ説明し、ソフトバンク社はAI管理の認証取得を発表し、カリフォルニア州ではAI監査人の登録制度が法律になりました。今週ひとつだけ選ぶなら、1本目の「誰がどのAIに何を入れているかを、困りごとと一緒に聞く」です。2本目の列も、3本目の回答文も、この1枚がないと書き始められません。禁止から入ると実態が隠れ、事故のときに初めて分かります。入力した本人が自分から申告したことは、救いでした。説明できる状態を先に作った会社ほど、そのあとAIを社内に広げやすいと考えています。表は、次にどの業務へ会社のAIを入れるかを決める材料にもなります。表を作ってみて、入れてはいけないデータがどこで動いているか判断に迷われたら、弊社と一緒に見ましょう。
今号で伺いたいのは、御社で「会社が用意していないAI」がどこで使われていそうか、です。経理、営業、設計、総務。心当たりをひとつだけ、このメールにそのまま返信でお送りください。次号の内容に反映します。
30分でご相談いただけます
初回30分の無料相談では、いまの使われ方を伺ったうえで、
最初の1枚に載せる項目と、入れないデータの線引きを一緒に整理します。
弊社が何をどこまで手がけるのかは、サービス紹介資料にまとめています。
コメント