AI 推進体制をつくる
レッスン5:AI 推進体制をつくる
このレッスンで学ぶこと
- AI委員会・事務局・責任者からなる3点セットの役割分担を理解できる
- 法務・情報システム・事業部門の責任分界を設計できる
- スリーラインズという考え方の中で、AIガバナンスの体制がどこに位置づけられるかを理解できる
- 体制が形骸化する4つの兆候を把握し、未然に防ぐ視点を持てる
前回のレッスンでは、AI台帳とAI影響評価という2つの器を扱いました。どれほど優れた器を用意しても、それを動かす人がいなければ、器は空のままです。今回のレッスンでは、申請・台帳・審査・監視という4つの器を実際に回す「AI推進体制」の作り方を扱います。
なぜ体制の設計が必要か
レッスン3で決裁ラインを、レッスン4でAI影響評価の重さを扱いましたが、いずれも「誰が判断するのか」という主体を、まだ具体的には定めていませんでした。決裁ラインの「事務局」「AI委員会」という言葉を、ここまで説明なしに使ってきましたが、このレッスンで、それぞれが何を担う組織なのかを、正面から定義します。
体制の設計を後回しにしたまま規程や様式だけを整えると、「審査は誰がするのか」「最終的な承認権限は誰にあるのか」という問いに答えられない状態で運用が始まってしまいます。規程と体制は、車の両輪のように、同時に設計する必要があります。
AI推進体制の3点セット
多くの企業で機能している体制は、AI委員会・事務局・責任者という3つの役割の組み合わせで構成されています。
flowchart TD
A[AI委員会<br/>重要事項の審議・決定] --> B[事務局<br/>日常運用・申請の一次対応]
B --> C[各部門の責任者<br/>現場での実践と一次確認]
C -.現場の実態.-> B
B -.重要案件のエスカレーション.-> A
AI委員会——重要事項を審議し、決定する
AI委員会は、レッスン3で示した決裁ラインのうち、もっともリスクの高い案件を審議する場です。法務・情報システム・事業部門の代表者、そしてリスク管理部門の担当者などで構成されるのが一般的です。個別の申請案件の審議に加えて、規程本体の改定、部門別の利用範囲マトリクスの大きな変更、ベンダー選定の基準の見直しといった、全社に影響する意思決定を担います。
AI委員会は、常設の会議体として毎月開催する形もあれば、審議が必要な案件が発生したときに招集する形もあります。案件の頻度が少ない企業では、既存の会議体(経営会議やリスク管理委員会など)の議題の一部として扱うことも現実的な選択肢です。
事務局——日常運用を回す実行部隊
事務局は、AI推進体制の中で、もっとも日常的な業務を担う役割です。利用申請の受付と一次確認、AI台帳の更新、棚卸しの実施、教育・研修の企画運営、AI委員会への案件の取り次ぎなどを担います。多くの企業では、情報システム企画部門やDX推進部門が事務局を兼務します。
事務局に求められるのは、AIの専門知識そのものよりも、規程と現場をつなぐ調整能力です。申請者からの質問に答え、審査に必要な情報を整理し、AI委員会に上げるべき案件を見極める、という橋渡しの役割が中心になります。
各部門の責任者——現場での実践と一次確認
各部門の責任者は、レッスン3で扱った「決裁ラインの低リスク層」を担う存在です。部門内での日常的な利用について、事後届出の内容を確認し、部門別の利用範囲マトリクスに沿った運用がなされているかを見守ります。事業部門の現場に最も近い立場として、新しい用途のニーズや、規程の使いにくさを事務局にフィードバックする役割も担います。
💡 ポイント 3点セットの関係は、上意下達の一方通行ではありません。図に示したとおり、現場の実態は責任者から事務局へ、重要案件は事務局からAI委員会へと上がっていく一方で、AI委員会の決定は事務局を通じて各部門に降りていきます。この双方向の循環が保たれていることが、体制が生きている証です。
AI委員会の典型的な議題
AI委員会を立ち上げたばかりの企業から、「毎回何を議題にすればよいかわからない」という相談を受けることがあります。ここでは、AI委員会で扱う議題を、性質ごとに整理しておきます。
- 個別案件の審議:レッスン3の決裁ラインで「高」に区分された利用申請、レッスン4のAI影響評価で懸念が見つかった案件
- 制度そのものの見直し:規程・細則・別表の改定案、部門別の利用範囲マトリクスの大きな変更
- 調達・ベンダーに関する審議:新規AIベンダーの選定基準、既存ベンダーの契約更新にあたっての再確認(レッスン6で扱う)
- 運用状況の報告:申請件数の推移、台帳の棚卸し結果、インシデントの発生状況(レッスン7・8で扱う指標を用いる)
- 外部環境の変化への対応:規制・ガイドラインの改定を踏まえた社内規程への影響確認
すべての回でこの5つをすべて扱う必要はありません。個別案件の審議は毎回必要になることが多い一方、制度そのものの見直しは年に数回、運用状況の報告は四半期に一度、といったように、議題の性質に応じて頻度を変えるのが現実的です。
🔰 初学者の方へ 議題が漠然としていると、レッスン5冒頭で触れた「実質的な議論がない」形骸化を招きやすくなります。事務局は、会議の案内を送る段階で、それぞれの議題が「審議(決定を求める)」なのか「報告(共有のみ)」なのかを明記しておくと、参加者が心構えを持って臨めます。
法務・情報システム・事業部門の責任分界
AI委員会の構成メンバーとして頻出する法務・情報システム・事業部門は、それぞれ異なる強みと視点を持ちます。責任分界をあいまいにしたまま体制を作ると、「誰が最終的に責任を持つのか」が不明確になり、いざというときに機能しません。
| 役割 | 主な強み | 主な責任範囲 |
|---|---|---|
| 法務 | 規程の条文としての整合性、法令・契約リスクの判断 | 規程の条文審査、契約条項の確認、違反時対応の法的な妥当性確認 |
| 情報システム企画 | 技術的な実現可能性、システム的な統制の実装 | AI台帳の管理、システム連携の技術審査、ログ・監視の仕組みの整備 |
| 事業部門 | 業務の実態、現場のニーズの把握 | 申請の起点、部門内の日常運用、現場の実態を審査に伝える |
3つの部門は、いずれも単独でAIガバナンスを完結させることはできません。法務だけで判断すると、現場の実態から離れた厳格すぎる規程になりがちです。情報システムだけで判断すると、法的なリスクの見落としが生じやすくなります。事業部門だけで判断すると、リスク管理の視点が抜け落ちやすくなります。3つの視点を組み合わせることこそが、AI委員会という合議体を置く理由です。
⚠️ 注意 「AIのことは情報システム部門の仕事だろう」という思い込みは、体制設計でもっとも起きやすい誤解の1つです。AIの技術的な側面は情報システムの領域ですが、AIの利用が引き起こす問題の多くは、法務・コンプライアンス・人事といった、技術以外の領域に及びます。体制を情報システム部門だけに任せると、法的な視点が抜け落ちたガバナンスになりがちです。
スリーラインズという考え方の中での位置づけ
企業のリスク管理体制を語る際に、「スリーラインズ」という考え方がしばしば参照されます。もともとは内部統制の分野で使われてきた枠組みで、リスクへの対応を3つの防衛線に分けて整理する考え方です。AIガバナンスの体制も、この枠組みの中に位置づけて捉えると、既存のリスク管理体制との整合を取りやすくなります。
第一防衛線は、リスクを直接抱える現場そのものです。AIガバナンスでは、実際にAIを利用する事業部門と、その現場での日常的な確認を担う各部門の責任者が、これに当たります。
第二防衛線は、第一防衛線の活動を横断的に監督し、支援する機能です。AIガバナンスでは、AI推進の事務局とAI委員会が、これに当たります。規程の整備、審査、教育といった機能を通じて、現場のリスク管理を支えます。
第三防衛線は、第一・第二防衛線から独立した立場で、体制全体が機能しているかを客観的に確認する機能です。AIガバナンスでは、内部監査部門が、これに当たります。
| 防衛線 | 担い手 | 主な機能 |
|---|---|---|
| 第一防衛線 | 事業部門、各部門の責任者 | 現場での日常的な利用と一次確認 |
| 第二防衛線 | AI委員会、事務局 | 規程整備、審査、教育、台帳管理 |
| 第三防衛線 | 内部監査部門 | 独立した立場からの体制全体の確認 |
📝 補足 スリーラインズという考え方の要点は、それぞれの防衛線が独立性を保つことにあります。第二防衛線であるAI委員会が、第三防衛線である内部監査の役割まで兼ねてしまうと、「自分たちが作った仕組みを、自分たちで評価する」という利益相反が生じます。内部監査は、AI委員会や事務局から独立した立場を保つ必要があります。
既存の情報セキュリティ委員会に相乗りするか、独立させるか
AI委員会を新設するにあたって、実務でよく議論になるのが、既存の情報セキュリティ委員会に相乗りする形にするか、独立した会議体として新設するかという判断です。
相乗りする利点は、すでにある会議体の枠組みを活用できることです。参加メンバーの多くが重複していることが多く、新たに会議体を立ち上げる負担がありません。情報セキュリティとAIガバナンスは、扱うリスクの性質に共通点も多く、議題として自然に組み込みやすい面もあります。
独立させる利点は、AI固有の論点に十分な時間を割けることです。情報セキュリティ委員会の議題が多岐にわたる企業では、AI関連の議題が後回しにされ、審議が滞留しがちになります。AIの利用が急速に拡大している企業では、独立した会議体を設けたほうが、機動的な意思決定ができます。
| 判断軸 | 相乗りが向いている企業 | 独立が向いている企業 |
|---|---|---|
| AI利用の規模 | まだ限定的 | 急速に拡大している |
| 既存の会議体の負荷 | 余裕がある | すでに議題が多い |
| メンバーの重複度 | 高い | 低い(AI固有の専門性が必要) |
どちらを選んだ場合でも、最初から完全に固定する必要はありません。多くの企業では、まず既存の情報セキュリティ委員会に相乗りする形で始め、AIの利用が拡大するにつれて、審議事項が増え、独立した会議体に切り出すという段階的な移行をたどります。相乗りの状態から独立へ移行するタイミングの目安としては、AI関連の議題が委員会全体の議事時間の3割を超えるようになった時点や、AI固有の専門知識を持つメンバーの参加頻度が高まってきた時点が、実務ではよく参照されます。
経営層に上げる論点と、現場に委ねる論点の線引き
体制を設計する際、もう1つ重要な判断が、どの論点を経営層まで上げ、どの論点を現場や事務局のレベルで完結させるかという線引きです。すべてを経営層に上げると意思決定が遅くなり、すべてを現場に委ねるとリスクの見落としが生じます。
経営層に上げるべき論点には、規程本体の新設・大幅な改定、新しい業種・業態への進出に伴うリスクの再評価、重大なAIインシデントの発生と対応方針、そしてAI関連の大規模な投資判断などが含まれます。これらは、企業全体の方向性に関わる意思決定であり、AI委員会の審議結果を踏まえて、最終的な承認を経営層が行う形が一般的です。
現場や事務局のレベルで完結させるべき論点には、日常的な利用申請の承認、部門別の利用範囲マトリクスの軽微な更新、通常の教育・研修の実施計画などが含まれます。これらを毎回経営層に上げていては、AI推進体制そのものが機能不全に陥ります。
🔰 初学者の方へ 線引きに迷ったときの目安として、「この判断が誤った場合、会社全体にどれだけの影響が及ぶか」を基準にする方法があります。影響が一部門にとどまるなら現場や事務局のレベルで、影響が全社や対外的な信頼に及ぶなら経営層まで、という考え方です。この基準は、レッスン3で扱った決裁ラインの設計とも一貫しています。
体制が形骸化する4つの兆候
体制を作った直後は機能していても、時間の経過とともに形骸化していくことがあります。実務でよく見られる、形骸化の兆候を4つ整理します。
兆候1:会議が開催されているが、実質的な議論がない。 AI委員会が定例で開催されているものの、議題が事前に用意した資料の読み上げに終始し、実質的な議論や意思決定が行われていない状態です。
兆候2:事務局の担当者が兼務過多で、フォローアップが追いつかない。 事務局が本来業務との兼務で運営されており、日常業務に追われて、AI関連の対応が後回しになっている状態です。
兆候3:経営層の関心が薄れ、報告が形式的になる。 導入初期には経営層の関心が高かったものの、時間の経過とともに関心が薄れ、報告資料だけが形式的に作成され続けている状態です。
兆候4:メンバーが固定化し、新しい視点が入らない。 委員会のメンバーが発足時のまま固定され、組織変更や新しい業務領域の登場に応じた見直しが行われていない状態です。
| 兆候 | 主な原因 | 対処の方向性 |
|---|---|---|
| 実質的な議論がない | 議題の準備不足、形式的な運営 | 事前に論点を明確にした資料を用意する |
| 事務局が兼務過多 | 専任リソースの不足 | 事務局の業務量を定期的に可視化し、必要な人員を確保する |
| 経営層の関心が薄れる | 定期報告の形骸化 | レッスン8で扱うモニタリング指標を用いて、具体的な数字で報告する |
| メンバーが固定化する | 見直しの仕組みがない | 一定期間ごとにメンバー構成を見直す規程を設ける |
📖 もっと詳しく 4つの兆候のいずれも、体制を発足させた直後には見えにくいという共通点があります。発足から半年、1年といった節目で、あらかじめ「形骸化していないか」を確認する棚卸しの機会を、体制そのものの運用ルールに組み込んでおくことをおすすめします。レッスン8で扱う年次見直しのサイクルは、規程だけでなく体制そのものにも当てはめるべき考え方です。
体制の形骸化は、多くの場合、ある日突然起きるのではなく、小さな兆候が積み重なって進行します。例えば、事務局の担当者が異動で交代したタイミングで引き継ぎが不十分だったり、AI委員会の議題が個別案件の審議ばかりに偏り、制度そのものの見直しが後回しになったりすることが、形骸化の初期段階でよく見られます。事務局を担当する立場の方は、自分たちの業務が「日々の申請対応に追われるだけ」になっていないかを、定期的に振り返る習慣を持つことをおすすめします。
まとめ
このレッスンでは、以下のことを学びました。
- AI推進体制は、AI委員会・事務局・各部門の責任者という3点セットで構成し、双方向の循環を保つ
- 法務・情報システム・事業部門は、それぞれ異なる強みを持ち、3つの視点を組み合わせることでガバナンスが機能する
- スリーラインズという考え方に当てはめると、現場が第一防衛線、AI委員会と事務局が第二防衛線、内部監査が第三防衛線に位置づけられる
- 既存の情報セキュリティ委員会への相乗りと独立は、AI利用の規模と既存会議体の負荷で判断し、段階的に移行することもできる
- 経営層に上げる論点と現場に委ねる論点は、判断の誤りが及ぶ影響の範囲を基準に線引きする
- 体制の形骸化には、議論の形式化・事務局の兼務過多・経営層の関心低下・メンバーの固定化という4つの兆候がある
次のレッスンでは、AIサービスを提供するベンダーとの関係を統制する、ベンダー審査シートの設計と調達の実務を扱います。ここまでのレッスンで整えてきた申請・台帳・審査の器は、社内での利用を対象にしたものでしたが、AIサービスを外部から調達する場面では、社外との関係を統制するという、もう1つの視点が必要になります。
確認クイズ
このレッスンの理解度をチェックしましょう。