AI ガバナンスは「文書と体制」である
レッスン1:AI ガバナンスは「文書と体制」である
このレッスンで学ぶこと
- 本コースが扱う範囲と、扱わない範囲を、姉妹分野との棲み分けとして理解できる
- AI の社内ルールが必要になる3つの引き金を説明できる
- AI ガバナンスを「申請・台帳・審査・監視」という4つの器として捉える発想を理解できる
- 本コースを貫く中核メッセージ6個を把握する
「AI ガバナンス」という言葉を聞いたとき、多くの方が思い浮かべるのは、生成AIに入力してよい情報の一覧や、禁止事項が並んだ規程だと思います。もちろんそれも大切な要素ですが、実際に社内でAIの利用ルールを運用してみると、もっと手前で行き詰まることがほとんどです。規程を書き終えたのに、誰も申請してこない。申請は来るのに、審査する担当者が誰なのか決まっていない。審査は通ったのに、どのAIをどの部門が使っているのか、誰も全体像を把握していない——こうした状態を、本コースでは「器のないガバナンス」と呼びます。
本コースは、AI の社内ルールを実際に作り、回していく立場の方に向けた実務コースです。経営企画・法務・情報システム企画・リスク管理の担当者、AI 推進の事務局を任された方、取引先からAIの取り扱い状況を問われて回答を作る必要がある方、内部監査でAIを対象に加える必要がある方を主な読者として想定しています。8つのレッスンを通じて、規程の条文構成から、申請フロー、AI 台帳、AI 影響評価、推進体制、ベンダー審査、運用の回し方、そして規程を陳腐化させない仕組みまで、一貫して扱います。
本コースが扱う範囲——姉妹分野との棲み分け
AI に関する学習コンテンツは幅広く存在し、扱う範囲が重なって見えることがあります。学習を始める前に、本コースの立ち位置をはっきりさせておきます。
| 分野 | 扱う場所 |
|---|---|
| AI 推進法・EU AI Act・AI 事業者ガイドラインの構造や版数の解説 | AI 規制関連の入門コース |
| 生成AIに入力してよい情報/慎重に扱うべき情報の実務的な分類 | AI 活用関連の入門コース |
| 社内向け RAG(検索拡張生成)システムの設計・構築 | RAG 関連の入門コース |
| 個人データの取り扱いに関する保護実務 | プライバシー関連の実践コース |
| 素材・著作物の調達ルートや権利処理の実務 | 著作権関連の入門コース |
本コースは、これらの分野が「何を守るべきか」を扱ったあとに残る領域、つまり「誰が・いつ・どの様式で・どう回すか」に軸足を置きます。規制の全体像や、生成AIに何を入力してよいかという判断基準そのものは、本コースの前提として扱いますが、内容そのものの再解説はしません。前提知識に不安がある方は、先に規制の全体像を扱う入門コースで基礎を固めてから、本コースに進むことをおすすめします。
💡 ポイント 「何を守るべきか」を語るコンテンツはすでに数多く存在します。本コースがあえて重心を置くのは、そこから一歩先に進んだ「規程をどう文書化し、誰がどの様式で承認し、どう継続的に見直すか」という運用の設計です。規程の中身だけを整えても、動かす仕組みがなければ、その規程は1年で形骸化します。
規程が必要になる3つの引き金
AIの社内ルールを整える必要性は、多くの企業で唐突には生まれません。実務の現場で観察すると、規程作りが本格的に動き出す引き金は、おおむね3つのパターンに集約されます。
1つ目は、取引先からの質問状です。 委託元の企業や、大口の取引先が、自社と取引を続けるにあたって「御社ではAIをどのように管理していますか」という質問状を送ってくることがあります。委託先管理の一環として、AIの利用状況・データの取り扱い方針・審査体制などを問われるケースです。回答期限が短く区切られていることが多く、規程も台帳もない状態で急いで整備に着手する企業を、筆者は数多く見てきました。
2つ目は、インシデントです。 社内の誰かがAIに機密情報を入力してしまった、生成された文章をそのまま対外的に発信してしまい誤りが見つかった、といった具体的な事案が起きると、経営層の危機感が一気に高まります。事後対応として規程作りが始まる場合、対応そのものは急ぐ必要がありますが、勢いだけで作った規程は、後から見直すと現場の実態に合わないことが少なくありません。
3つ目は、内部監査です。 情報セキュリティやコンプライアンスの内部監査の対象範囲に、AIが正式に加えられる企業が増えています。監査で「AIの利用状況を一覧で示せますか」「承認プロセスは文書化されていますか」と問われて、答えられないことが判明し、整備が始まるパターンです。
📝 補足 3つの引き金には共通点があります。いずれも「外部からの問い合わせ」「事故」「内部の指摘」という、ある種の受け身のタイミングで動き出している点です。理想を言えば、こうした引き金が来る前に自発的に整備を進めるのが望ましいのですが、多くの企業にとって現実的な出発点は、これら3つのいずれかであることを、まず認めておく必要があります。
AI ガバナンスを「4つの器」で捉える発想——本コースの背骨
本コースを通じて何度も立ち返る背骨となる考え方が、AIガバナンスを「4つの器」として捉える発想です。
背骨:AI ガバナンスは「禁止事項リスト」ではなく、申請・台帳・審査・監視という4つの器です。器がなければ、どんなに立派な規程も1年で形骸化します。
「禁止事項リスト」を思い浮かべる方が多いのは無理もないことです。しかし、禁止事項をどれだけ精緻に書き込んでも、それを守らせる仕組み、つまり「器」がなければ、規程は書類として存在するだけの状態になります。本コースでは、この器を4つに分けて捉えます。
flowchart LR
A[1. 申請<br/>誰が何のために使うか] --> B[2. 台帳<br/>何がどこで動いているか]
B --> C[3. 審査<br/>使ってよいか判断する]
C --> D[4. 監視<br/>使われ続けているかを見る]
D -.フィードバック.-> A
この図は、申請・台帳・審査・監視の4つの器が、単なる一直線の手順ではなく、循環していることを表しています。監視で見つかった問題が、次の申請や審査の基準に反映される、という流れです。
1. 申請——誰が何のために使うかを言語化する器
社員が新しいAIサービスを業務で使いたいと思ったとき、その意思をどのような様式で表明してもらうかを設計する器です。用途・扱うデータの区分・出力の使い道・想定されるリスクといった項目を、決まった形式で申請してもらう仕組みです。詳しくはレッスン3で扱います。
2. 台帳——何がどこで動いているかを見える化する器
申請を通じて承認されたAI、あるいは既存の業務システムに組み込まれているAIを、一覧で管理する器です。台帳がなければ、どの部門がどのAIをどう使っているのか、経営層も情報システム部門も正確に把握できません。詳しくはレッスン4で扱います。
3. 審査——使ってよいかを判断する器
申請された内容を、誰がどのような観点で審査し、承認するかという判断プロセスの器です。審査を担う体制と、判断の観点を整理する必要があります。詳しくはレッスン5で扱います。
4. 監視——使われ続けているかを見続ける器
承認された時点の状態がずっと続くとは限りません。ベンダー側の仕様変更、業務での使われ方の変化、新たに発覚したリスクなどを、継続的に見続ける器です。詳しくはレッスン7と8で扱います。
🔰 初学者の方へ 「申請・台帳・審査・監視」という4つの言葉は、本コースの各レッスンで繰り返し登場します。個々のレッスンで細部を学ぶ前に、まずこの4つの器という全体像を頭に入れておくと、どのレッスンが全体のどこに当たる話なのかを見失わずに読み進められます。
入力の可否をどう線引きするか——本コースでは扱いません
ここで、あらかじめ明示しておきたい点があります。生成AIに入力してよい情報と、慎重に扱うべき情報をどう分類するか、という論点そのものは、本コースでは扱いません。この分類は、AI活用関連の入門コースがすでに体系立てて整理している領域であり、本コースで重ねて解説すると、かえって読者を混乱させてしまいます。
本コースが扱うのは、そうした分類基準が「どこに書かれ」「誰が承認し」「どのように周知され」「破られたときにどう対応するか」という、文書化と運用の側面です。分類の中身については、AI活用関連の入門コースを参照しながら、本コースの規程の骨格に当てはめていくという読み方をおすすめします。
⚠️ 注意 「入力の可否の中身を本コースで扱わない」と聞くと、物足りなく感じるかもしれません。しかし、分類の中身は業種・業務・扱うデータの性質によって変わり続けるものです。本コースが提供するのは、その中身が変わっても揺るがない「器」の設計です。中身を差し替えても運用できる規程の骨格を持つことこそが、長く使えるガバナンスの条件だと筆者は考えています。
AI ガバナンスの担い手は、法務だけではない
AIの社内ルール作りというと、法務部門の仕事だと考えられがちです。しかし、実際に規程を機能させるには、複数の役割が連携する必要があります。
法務は、規程の条文としての整合性や、既存の社内規程との重複を確認する役割を担います。情報システム企画は、AI台帳の管理や、システム的な統制の実装を担います。事業部門は、実際にAIを使う現場として、申請の起点となり、現場の実態を審査に伝える役割を担います。リスク管理・内部監査は、規程が実際に守られているかを客観的に確認する役割を担います。
どれか1つの部門だけでガバナンスを完結させようとすると、規程は現場から浮いた文書になるか、逆に現場の言い分だけを反映した緩い文書になるか、どちらかに偏りがちです。本コースでは、レッスン5でこの体制の作り方を詳しく扱います。
4つの器と、主にどの役割が関わるかを、大まかに対応させると次のようになります。
| 器 | 主に関わる役割 |
|---|---|
| 申請 | 事業部門(起点)、情報システム企画(様式の設計) |
| 台帳 | 情報システム企画(管理)、事業部門(申告) |
| 審査 | 法務・情報システム企画・事業部門の代表者(合議) |
| 監視 | リスク管理・内部監査(客観的な確認)、事務局(日常的な監視) |
この対応関係はあくまで大まかな目安であり、企業の規模や組織構造によって最適な割り振りは変わります。重要なのは、1つの器を1つの部門だけに背負わせず、複数の役割が関わる設計にしておくことです。
「器」が機能していない組織にみられる兆候
4つの器という考え方を、もう少し具体的にイメージできるように、それぞれの器が機能していないときにどのような兆候が現れるかを整理しておきます。自社の現状を振り返る手がかりとして使ってください。
| 器 | 機能していない兆候 | よくある原因 |
|---|---|---|
| 申請 | 申請件数がゼロに近く、実態としては現場が黙って使っている | 様式が複雑すぎる、申請先がわからない、承認までの日数が読めない |
| 台帳 | 台帳はあるが、更新が半年以上前で止まっている | 台帳の更新責任者が決まっていない、更新のタイミングが業務フローに組み込まれていない |
| 審査 | 審査が形式的で、内容を読まずに承認印だけが押される | 審査担当者にAIの基礎知識がない、審査基準が明文化されていない |
| 監視 | 承認時点の前提が変わっても、誰も気づかない | 定期的な棚卸しの仕組みがなく、承認は一度きりで終わっている |
これらの兆候のうち、1つでも心当たりがあれば、その器から優先的に手を付けるのが実務的な進め方です。すべての器を同時に完璧に整えようとすると、着手が遅れがちになります。
📖 もっと詳しく 実務では、最初から4つの器をすべて同じ完成度で整える必要はありません。多くの企業では、まず申請の様式を作り、それに紐づく形で台帳を立ち上げ、審査の体制を整え、最後に監視の仕組みを回し始める、という順序で進みます。本コースのレッスン3から7も、おおむねこの順序に沿って構成しています。
質問状が来たとき、何を答えられればよいか
取引先からの質問状を例に、規程が整っていない状態と整っている状態で、実務上どれほど差が出るかを具体的に見ておきます。多くの質問状には、共通して次のような項目が含まれます。
- 貴社では、AIの利用に関する社内規程を定めていますか
- AIの利用は、事前の承認を経ていますか。承認の記録は残っていますか
- 貴社で利用しているAIの一覧を、用途とあわせて提示できますか
- AIベンダーの選定にあたり、データの取り扱いを確認する基準を定めていますか
- AIに関連するインシデントが発生した場合の報告フローは整っていますか
規程・台帳・審査記録が整っている企業であれば、これらの質問に対して、既存の文書を提示するだけで多くの部分に回答できます。一方、規程がない企業では、質問状が届くたびに関係部門へ聞き取りを行い、その場しのぎの回答を作ることになります。この作業は、質問状が届くたびに繰り返され、担当者の負荷として積み重なっていきます。
💡 ポイント 質問状への回答作業を「そのたびに頑張る」対象として扱うか、「日頃の運用の副産物として答えられる」対象として扱うかは、規程・台帳・審査記録の整備状況で決まります。本コースが目指すのは、後者の状態です。
中核メッセージ6個——本コースの背骨
最後に、本コースを通じて何度も立ち返る、6個の中核メッセージを紹介します。筆者が大手SIerでの情報セキュリティコンサルタントとしての経験、そして上場IT企業での情報システム企画としての実務経験から得た実感を、原則の形に整えたものです。
- AI ガバナンスは禁止事項リストではなく、申請・台帳・審査・監視の4つの器である
- 規程は「守らせる文書」ではなく「判断を代行する文書」である——毎回ゼロから考えなくても、規程を見れば判断できる状態を目指す
- 台帳に載っていないAIは、存在しないのではなく見えていないだけである
- ほかの部門に配れない様式は、運用されない——複雑すぎる申請様式は、現場が使わなくなる
- 監査と取引先の質問状が、規程の本当の締め切りを決める
- 年に一度見直さない規程は、翌年には嘘になる
これらのメッセージは、各レッスンの本文で具体的な事例とともに繰り返し登場します。今の段階ですべてを深く理解できていなくても心配いりません。レッスンを読み進めるうちに、それぞれの意味が具体的な作業とともに実感できるようになります。
まとめ
このレッスンでは、以下のことを学びました。
- 本コースは、規制の全体像や入力可否の分類そのものではなく、AIガバナンスを「誰が・いつ・どの様式で・どう回すか」という運用の側面に焦点を絞る
- 規程が必要になる引き金には、取引先からの質問状・インシデント・内部監査という3つの典型パターンがある
- AI ガバナンスは「申請・台帳・審査・監視」という4つの器として捉えると、全体像を見失わずに設計できる
- 規程を機能させるには、法務・情報システム企画・事業部門・リスク管理が連携する体制が必要である
- 6個の中核メッセージが、本コース全体を貫く背骨になる
次のレッスンでは、AIガバナンスの「器」の土台となるAI利用規程そのものを、条文としてどう構成するかを扱います。目的・適用範囲・定義・禁止事項・承認・違反時対応という6部構成から、実際の起草作業に踏み込みます。
確認クイズ
このレッスンの理解度をチェックしましょう。