AIを活用するに当たり、経済産業省と総務省のAI事業者ガイドライン検討会が発表した「AI事業者ガイドライン」が参考となります。
AI事業者ガイドライン(第1.2版)
「AI事業者ガイドライン」およびAI社会実装推進の枠組みにおいて、自社で基盤モデルを独自開発しない一般的な導入・利用企業が留意すべき事項は、データの取り扱い、生成物の品質・リスク検証、社内ガバナンス、サプライチェーン連携の4点に集約されます。
まず最も重要な論点となるのが、入力データの管理と情報漏洩の防止です。業務効率化のために社内文書や業務データをAIに入力する際、顧客情報や従業員の個人情報、企業の営業秘密、未公開の重要事実などが不用意に外部ツールへ送信されるリスクを遮断しなければなりません。利用するクラウド型AIサービスやAPI(Application programming interface)が、入力されたデータをモデルの再学習に利用しない規約(オプトアウトやエンタープライズ契約)となっているかを法務や情報システム部門が精査し、私用アカウントや未検証のツールへの機密情報投入を厳格に制限することが求められます。また、自社のナレッジベースやRAG(Retrieval-Augmented Generation、検索拡張生成)に外部資料を組み込む際には、第三者の著作権やライセンス条件を侵害していないかというデータ出所の確認も不可欠です。
次に、AIの出力結果に対する検証責任と人間の介在(Human-in-the-Loop)の徹底が挙げられます。生成AIは自然な文章や論理的な回答を作成する一方で、虚偽の情報を事実のように出力するハルシネーション(Hallucination)の発生を完全に防ぐことはできません。そのため、AIの回答を無検証のまま社外向け文書や契約書、意思決定資料に転載することは厳に慎み、最終的な成果物に対する法的・社会的な責任は常に人間が負うという運用規律を定着させる必要があります。また、生成されたテキストや画像、ソースコードが既存の著作権や商標を侵害していないかの確認や、AIエージェントによる外部送信・受発注といった自動化処理を行う場合に重要局面で人間の承認プロセスを組み込むといったセーフガードの設計も実務上の重要な留意点です。
さらに、全社的なAIガバナンス体制の整備とシャドーAI(企業の情報システム部門等が把握していない状態で、従業員が独自の判断で生成AIなどのAIツールを業務に利用する行為)への対策も欠かせません。経営者から現場の従業員までが共通認識を持つための「AI利用ポリシー」を策定し、許可されたツールの範囲や禁止事項、プロンプト入力時の注意点を全社研修などを通じて周知徹底する必要があります。現場部門が独自の判断で利便性の高い未承認ツールを無断利用するシャドーAIは、情報漏洩の温床となりやすいため、定期的な利用実態の棚卸しや監視を行うことが重要です。万が一、不適切な出力の拡散や情報流出といったインシデントが発生した際に、どの部門へ報告し、どのように外部公表や被害拡大防止を図るかというエスカレーション体制をあらかじめ構築しておくことも求められます。
最後に、取引先や業務委託先を含めたサプライチェーン全体での管理が重要視されます。自社が外部にシステム開発やコンテンツ作成を委託している場合、受託側がどの程度AIを利用しているのか、生成物の権利帰属や機密保持が担保されているかを委託契約や仕様書上で明確にしておく必要があります。同様に、自社が顧客向けに納品物やサービスを提供する立場である場合にも、AIの利用範囲や取り扱うデータについて事前に合意を形成しておくことが、将来的な知財紛争や信頼失墜を防ぐための実務上の防衛策となります。
詳しくは、「AI事業者ガイドライン(第1.2版)」を参照してください。
Shohri Strategy & Consulting TOFF 