この記事で分かること
- AIのデータ保護が従来のアクセス制御の延長では成立しない理由
- 権限反映・監査・保管場所の3原則と、その着手順
- そのまま使える要件表(データ種別別、検証方法つき)
- 日本の制度環境(AI法、AI事業者ガイドライン)と国際基準の関係
この記事は、AI導入時のデータ保護要件を社内文書として使える形にまとめたものです。第4章の要件表をそのまま調達要件・受け入れ条件の下敷きにできる構成にしています。本シリーズの他の記事が参照する権限反映・監査・保管場所の詳細は、すべてここに集約しています。
01定義
社内規程にAIの利用ルールを書き、全社に配布した。これで対策は済んだでしょうか。
私は、ここが日本企業でいちばん大きく食い違っているところだと考えています。文書を配った状態と、要件を満たし続けている状態は別です。
AIにおけるデータ保護とは、AIが参照・生成・実行する各段階で、情報の閲覧権限、処理の記録、保管場所の要件を満たし続けている状態を指します。
従来の情報セキュリティは、情報を「置く場所」と「入れる人」を制御する設計でした。AIでは、情報が要約・再構成されて別の形で提示されるため、元の文書への到達を止めていても内容が届いてしまう経路が生まれます。制御の単位を文書から、参照・生成・実行の各処理に移す必要があります。
02従来のアクセス制御では足りない3つのずれ
ずれ1:要約による権限の漏れ。閲覧権限のない文書の内容が、権限のある文書の回答に混ざって出力される可能性があります。文書単位の権限を、回答生成の入力段階で反映できているかが問われます。
ずれ2:処理経路の不可視化。誰がどの情報を参照して何を得たのかが、従来のファイルアクセスログでは追えません。質問・参照文書・出力の3点を紐づけた記録が必要になります。
ずれ3:実行権限の追加。エージェントが外部システムに書き込む場合、閲覧権限とは別に操作権限の設計が必要です。
この3つのずれは、いずれも指針の文言では閉じません。権限情報の取得、記録項目の定義、操作権限の分離という実装で閉じる項目です。そして国内では、対策の重心が指針の整備に置かれています(第5章で詳述)。
JIPDEC『企業IT利活用動向調査2026』集計結果分析レポート(2026年1月実施、調査協力:株式会社アイ・ティ・アール、AI関連設問はAIを活用している企業を対象としたN=399)図19「AI活用を進める上での課題:AIの導入前と導入後の課題」によれば、「AIの推進・運用体制や責任分担の不明確さ」を課題とする企業は導入前27.1%に対し導入後21.1%です。他の課題が導入後に大きく下がるのに対し、この項目の下がり幅は小さく、導入を経ても残ります。誰が権限を管理し、誰が記録を確認するのかが決まらないまま運用に入っているということです。
ガバナンスは方針を定めた時点では機能しません。監視・検証・実効化を継続する運用に落ちて初めて機能します。以下の3原則は、そのために確定させるべき事項を実装の単位で並べたものです。
03AIデータ保護の3原則
AIデータ保護の3原則(Genspark版)は権限反映・監査・保管場所です。着手順があります。
原則1:権限反映——利用者の権限を超えて出力しない。AIが参照する範囲を、その利用者本人が閲覧してよい範囲に一致させます。要件は2つ。元システムの権限情報を取得できること、権限変更が反映されるまでの遅延が許容範囲内であること。
原則2:監査——何を参照して何を出したか追える。記録すべきは、利用者、質問、参照した情報源、出力、実行した操作の5点です。保存期間と参照権限もあわせて決めます。
原則3:保管場所——データがどこに置かれ、どこで処理されるか。入力データ、生成物、ログ、インデックスのそれぞれについて確定させます。
着手順の理由。権限反映がなければ、監査ログは「誰が何を見たか」を記録しても越権の判定ができません。監査がなければ、保管場所の要件を満たしていることを証明できません。したがって権限反映→監査→保管場所の順になります。
図10:AIデータ保護の3原則(Genspark版)。土台は原則1(権限反映)で、着手順は下から上へ1→2→3。権限反映がなければ監査ログは越権を判定できず、監査がなければ保管要件の充足を証明できない。
04要件表(調達・受け入れ条件用)
以下の4表は、そのまま調達要件・受け入れ条件の下敷きに使えます。この章は読み進める章ではなく、引きに来る章です。
4-1. 権限反映の要件
| 要件 | 検証方法 | 合格基準 |
|---|---|---|
| 元システムの権限を参照範囲に反映する | 権限の異なる複数アカウントで同一の質問を実行し、回答内容と根拠文書を比較 | 権限外の情報が回答・根拠のいずれにも出現しない |
| 権限変更が反映される | 権限を変更したアカウントで再実行し、反映までの時間を計測 | 事前に定めた許容遅延内(異動・退職の運用に合わせて設定) |
| 権限情報の取得元が単一である | 権限の判定に使っているマスタを確認 | 部門ごとの独自マスタに依存していない |
4-2. 監査の要件
| 記録項目 | 保存期間 | 参照権限 |
|---|---|---|
| 利用者 | 要決定(社内規程に合わせる) | 監査担当・情報セキュリティ |
| 質問(入力) | 要決定 | 同上(個人情報を含む場合の閲覧制限を別途設計) |
| 参照した情報源 | 要決定 | 同上 |
| 出力 | 要決定 | 同上 |
| 実行した操作 | 要決定(不可逆な操作は長期保存) | 同上+業務所管部門 |
4-3. 保管場所の要件
| データ種別 | 確認事項 | 見落としやすい点 |
|---|---|---|
| 入力(指示文・添付) | 処理場所、保持期間、学習利用の有無 | 一時ファイルの保持場所 |
| 生成物 | 保管場所、権限、削除手順 | 下書きの保管先 |
| 監査ログ | 保管場所、保存期間、参照権限 | ログだけ別リージョンという構成 |
| インデックス(社内情報の索引) | 保管場所、元権限との同期 | 元文書が国内にあっても索引が別の場所にあれば内容の一部は移動している |
4-4. 操作権限の要件(エージェントを使う場合)
| 段 | 許可の判断 | 必要な追加要件 |
|---|---|---|
| 読み取り | 4-1を満たせば可 | — |
| 下書き作成 | 同上 | 下書きの保管場所(4-3) |
| 実行(可逆) | 業務ごとに文書化 | 自動チェック、記録(4-2) |
| 実行(不可逆) | 原則として委任しない | 全件人手確認と巻き戻し手順 |
05データレジデンシーが日本企業で論点になる理由
規制産業の要件。金融、医療、公共分野では、データの所在に関する要件が個別に存在します。要件を後から追加すると、接続構成の作り直しになります。
社内承認プロセス。情報システムの導入承認において保管場所が明示的な審査項目になっていることが多く、この点が未確定の案件は稟議が進みません。技術的な可否ではなく承認上の要件として先に確定させる必要があります。
評価・検証体制の整備段階。総務省『令和8年版 情報通信白書』第Ⅰ部第2章第1節(2025年度企業向け調査、図表Ⅰ-2-1-9)では、生成AIのリスク対策の取組状況として、日本の最多回答は「全社的な指針やガイドラインを整備している」(41.1%)でした。これは選択肢のうち最も多く選ばれた項目という意味であり、他の対策が41.1%を下回る水準にあるという読み方になります。同白書は、比較対象3カ国(米国・ドイツ・中国)では企画・導入段階での専門的な審査体制や導入後の定期的な評価・検証の体制が日本より進んでいると指摘しています。文書の整備に対して、審査と検証の実装が遅れている構図です。第4章の要件表は、この実装部分を埋めるためのものです。
参照可能なデータの整備の遅れ。同白書(図表Ⅰ-2-1-5)は、環境整備において他国との差が最も大きい項目として「生成AIに社内データを学習させたり、生成AIが参照可能なデータベースを構築したりしている」を挙げ、他国では5割を超える一方で日本は大幅に低いとしています。この遅れは、権限反映の設計が後回しになりやすい理由でもあります。参照可能なデータがなければ権限を反映する対象も生じないため、データ整備と権限設計は同時に着手する必要があります。
説明可能性への要求。JIPDEC『企業IT利活用動向調査2026』集計結果分析レポート(2026年1月実施、調査協力:株式会社アイ・ティ・アール、AI関連設問のためN=399)では、ガバナンス体制の強化が必要な項目として「人間による最終判断の確保、AI出力の根拠や判断過程を説明できる体制」が35.3%で最多でした。説明できる体制とは、記録が残っている体制です(原則2)。
06制度環境の読み方
国内では、AI法(人工知能関連技術の研究開発及び活用の推進に関する法律、令和7年法律第53号)が2025年6月4日に公布され、同年9月1日に全面施行されました。総務省・経済産業省はAI事業者ガイドライン(第1.2版)を2026年3月31日に公表しており、開発者・提供者・利用者それぞれの立場で取り組むべき事項が示されています。
国際的にはEU AI Act、NIST AI RMF、ISO/IEC 42001が参照点になります。対象範囲や強制力は異なりますが、リスクの分類、ライフサイクル全体の管理、継続的な監視という構造は共通しています。
実務上の読み方。国内制度は、リスクに応じた自主的な取り組みを求める設計になっています。要件は「これをやれば適合」という形では与えられません。自社のリスク評価と、それに応じた措置を説明できる形で残すことが対応の実質になります。第4章の要件表と、その検証結果の記録が、その説明材料になります。
07原則ごとの未達サイン
3原則それぞれについて、要件を満たしていないときに現場で出る兆候を挙げます。要件表の確認と併せて使ってください。
| 原則 | 未達のサイン | 確定させること |
|---|---|---|
| 権限反映 | 「見えてはいけない資料が回答に混ざった」という報告が出る/権限変更の反映遅延を計測していない | 4-1の検証を実データで実施。操作権限を閲覧権限と別管理にする |
| 監査 | 越権が疑われた際に、参照元をたどれない | 4-2の5項目(利用者・質問・参照元・出力・操作)を定義。保存期間と参照権限も決める |
| 保管場所 | 稟議が「保管場所未確定」で止まる/インデックスと監査ログの置き場所が答えられない | 4-3をデータ種別ごとに表にする。特にインデックスと監査ログ |
費用面では、監査対応の運営費を恒常費用として予算化してください。保管場所要件の確定は投資判断の前提条件であり、後付けは構築のやり直しになります。部門ごとに立ち上がった重複したガバナンス運営も棚卸しの対象です。
社内ルールの書き方については、リスク評価の記録を残し、ルールを禁止ではなく条件付き許可の形で書きます。業務ごとに扱えるデータ区分を、例示つきで示してください。
禁止ではなく条件付き許可で書く理由は明確です。全面禁止は運用回避を生み、統制外の利用に転化します。統制の外に出た利用は、記録も権限反映も及びません。
冒頭の問いに戻ります。規程を配った状態を「対策済み」と数えてよいのは、第4章の要件表を実データで検証し、その記録が残っているときだけです。私は、日本企業で最初に決めるべきなのは追加の指針ではなく、この検証をいつ誰がやるかという日程だと考えています。
08FAQ
Q1. 社内データを一切AIに渡さない方針は有効ですか。
統制としては最も強いですが、成果は出ません。また、個人が業務外の手段で利用する経路が残るため、実質的な保護にもなりません。区分を定めて条件付きで許可する設計に移行する方が、統制と成果の両面で優位です。
Q2. 権限反映は導入時に確認すれば十分ですか。
不十分です。人事異動や組織変更で権限は変わります。変更が反映されるまでの遅延を測り、許容範囲を定めて継続的に確認してください(要件4-1)。
Q3. データレジデンシーは「国内保管」だけ確認すればよいですか。
データ種別ごとに確認が必要です。入力データ、生成物、監査ログ、インデックスで要件も所在も異なります。特にインデックスは見落とされやすい項目です(要件4-3)。
Q4. 国内制度への対応は何をもって完了と言えますか。
「完了」という状態は想定しにくい設計です。国内制度はリスクに応じた自主的な取り組みを求めており、リスク評価と措置を継続的に更新し、説明できる記録を残すことが対応の実質になります。