ベンダーと調達の統制
レッスン6:ベンダーと調達の統制
このレッスンで学ぶこと
- AIベンダー審査シートに盛り込むべき項目を、学習利用・データ所在・再委託・監査権・データ返還の観点から設計できる
- AIサービスの契約に入れておくべき条項の考え方を理解できる
- ベンダー審査を、既存の委託先管理の仕組みとどう接続するかを理解できる
- 取引先からAIの取り扱いに関する質問状が来たときの回答体制を整えられる
前回のレッスンでは、AI推進体制をAI委員会・事務局・各部門の責任者という3点セットで設計しました。今回のレッスンでは、視点を社内から社外へ広げ、AIサービスを提供するベンダーとの関係をどう統制するかを扱います。社内の申請・台帳・審査という器がどれだけ整っていても、その先で使われるAIサービス自体の性質を確認していなければ、ガバナンスの土台が崩れてしまいます。
なぜベンダーの審査が必要か
AIサービスの多くは、外部のベンダーが提供するクラウドサービスとして利用されます。自社のデータをそのサービスに預ける以上、そのベンダーがデータをどう扱うのかを、契約前に確認しておく必要があります。この確認作業を仕組み化したものが、AIベンダー審査シートです。
ベンダー審査が必要とされる理由は、レッスン1で触れた3つの引き金のうち、特に「取引先からの質問状」と直結します。自社が取引先から「AIの取り扱いをどう管理していますか」と問われるのと同様に、自社が利用するAIベンダーに対しても、同じ水準の説明を求める必要があります。委託先管理という既存の枠組みに、AI固有の観点を組み込む作業と捉えると、位置づけが理解しやすくなります。
AIベンダー審査シートの様式設計——5つの観点
AIベンダー審査シートには、次の5つの観点を盛り込むと、実務上必要な確認事項をおおむね網羅できます。
1. 学習利用——入力したデータがモデルの学習に使われるか
自社が入力したデータや、AIが生成した出力が、ベンダー側のモデルの学習に使われるかどうかを確認します。多くのAIサービスでは、個人向けプランと法人向けプランで、この扱いが異なります。法人向けプランでは学習利用をオプトアウトできる場合が多い一方、個人向けプランではデフォルトで学習利用に同意する設計になっていることがあります。契約するプランがどちらに当たるかを、必ず確認します。
2. データ所在——データがどこに保存されるか
入力したデータや、生成された出力が、どの国・地域のサーバーに保存されるかを確認します。データの保存場所によって、適用される法律や規制が変わる場合があります。特に、海外にサーバーを置くベンダーを利用する場合、データの越境移転に関する社内規程や関連法令の要件を満たしているかを、あわせて確認する必要があります。
3. 再委託——ベンダーがさらに別の事業者にデータを渡すか
契約したベンダー自身がサービスを提供するのではなく、その先でさらに別の事業者(クラウドインフラの提供者や、生成AIの基盤モデルを提供する事業者など)にデータが渡る場合があります。この「再委託」の有無と、再委託先がどこまで開示されるかを確認します。再委託先が不明確なまま契約すると、後から想定外の事業者にデータが渡っていたことが判明するリスクがあります。
4. 監査権——自社がベンダーの対応状況を確認できるか
契約後、自社がベンダーのデータ取り扱いの状況を確認する権利(監査権)が、契約上どこまで認められているかを確認します。定期的な報告を求める権利、必要に応じて監査を実施する権利などが、具体的にどこまで契約に盛り込まれているかを見ます。監査権が明確に定められていないと、契約後に懸念が生じても、確認する手段がありません。
5. データ返還・削除——契約終了時にデータがどう扱われるか
契約を終了する際、それまでに預けていたデータが、返還されるのか、削除されるのか、あるいはベンダー側に一定期間残るのかを確認します。乗り換えや契約終了の際に、データの扱いが不明確だと、想定外にデータが残り続けるリスクがあります。
| 観点 | 確認する内容 | 確認できないときのリスク |
|---|---|---|
| 学習利用 | 入力データ・出力がモデルの学習に使われるか | 意図せず機密情報がモデルの学習に取り込まれる |
| データ所在 | データの保存場所・国 | 想定していない法域の規制が適用される |
| 再委託 | 別の事業者へのデータの受け渡しの有無 | 把握していない事業者にデータが渡る |
| 監査権 | 契約後の確認手段の有無 | 懸念が生じても検証する手段がない |
| データ返還・削除 | 契約終了時のデータの扱い | 契約終了後もデータが残り続ける |
💡 ポイント 5つの観点は、いずれも「契約する前に確認しないと、契約後には確認しづらくなる」という共通点があります。ベンダー審査は、契約を締結する前の段階で必ず完了させておく必要があり、契約後の後付けでは実効性が大きく下がります。
審査シートの記入例
5つの観点を、実際の審査シートの記入例として確認しておきます。次の表は、法人向けプランのAI文章作成サービスを想定した記入例です。
| 観点 | 確認結果の記入例 |
|---|---|
| 学習利用 | 法人向けプランは入力データ・出力を学習利用しない設定がデフォルト。設定画面で確認済み |
| データ所在 | 提供事業者の公開資料により、データセンターは国内に限定されることを確認 |
| 再委託 | クラウドインフラの提供元として、大手クラウド事業者名が開示資料に明記されている |
| 監査権 | エンタープライズ向け契約では、年1回の報告書提供が契約条項に明記可能と確認 |
| データ返還・削除 | 契約終了後30日以内にデータが削除される旨が利用規約に明記されている |
この記入例からわかるとおり、審査の結果は「確認できた/できなかった」という事実の記録として残すことが重要です。「問題なさそうだ」という主観的な印象ではなく、どの資料のどこを確認して、どのような結果だったかを記録に残しておくことで、後から見直す際にも、判断の根拠をたどれます。
審査の頻度——初回契約時だけでなく契約更新時にも
ベンダー審査は、初めて契約する際に一度だけ行えば終わり、というものではありません。AIサービスは機能追加や利用規約の改定が頻繁に行われる分野であり、契約時点で確認した内容が、時間の経過とともに変わっていることがあります。
実務では、契約更新のタイミングにあわせて、審査シートの内容を再確認する運用が推奨されます。特に、利用規約の改定履歴を定期的に確認し、学習利用の方針やデータ所在に変更がないかを確認することが重要です。ベンダー側から利用規約の改定通知が届いた際に、その内容を審査シートの該当項目と突き合わせる、という運用を、AI台帳の更新作業とあわせて組み込んでおくと、見落としを防げます。
📝 補足 契約更新時の再審査は、レッスン4で扱ったAI台帳の「契約情報」の項目とも連動します。台帳に契約更新時期を記録しておけば、更新の時期が近づいたベンダーを一覧で抽出し、優先的に再審査を行う運用が組み立てやすくなります。
契約に入れる条項の考え方
ベンダー審査シートで確認した内容は、確認するだけで終わらせず、可能な範囲で契約書の条項に反映させることが望ましいとされています。ここでは、契約条項として組み込む際の考え方を整理します。
確認だけで済ませる項目と、契約条項として明記する項目を分けて考えることが出発点です。ベンダーのウェブサイトやセキュリティ関連の公開資料で確認できる内容は、確認記録として残すだけでも一定の意味があります。一方、監査権やデータ返還・削除のように、後から実効性を問われる可能性がある項目は、契約書の条項として明記しておくことが望ましいといえます。
標準の利用規約と、個別に交渉した契約は扱いが異なります。 多くのクラウド型AIサービスは、個別交渉の余地が少ない標準の利用規約で提供されています。この場合、契約条項を自社の要望どおりに変更することは難しく、標準の利用規約の内容を審査シートで確認し、リスクが許容範囲かどうかを判断する形になります。一方、大口契約やエンタープライズ向けプランでは、個別の契約交渉によって、監査権やデータ返還条項を追加できる場合があります。
契約条項の確認は、法務部門と連携して行います。 レッスン5で扱った責任分界のとおり、契約条項の法的な妥当性を判断するのは法務の役割です。事務局やAI推進体制の担当者は、審査シートで確認した内容を法務に共有し、契約条項としての反映が必要な部分を、法務と一緒に詰めていく進め方が実務的です。
⚠️ 注意 「審査シートで確認したから大丈夫」と考え、契約書の内容を確認せずに契約を締結してしまうと、審査シートで確認した内容と、実際の契約条項が食い違っているケースが起こり得ます。審査シートはあくまで確認の記録であり、契約書そのものの内容を法務が確認するプロセスを省略してはなりません。
ベンダー審査を委託先管理とどう接続するか
多くの企業では、AI以外の分野でも、外部の事業者に業務を委託する際の「委託先管理」の仕組みがすでに存在します。AIベンダーの審査を、まったく新しい仕組みとしてゼロから作るのではなく、既存の委託先管理の仕組みに接続する形で設計すると、二重管理を避けられます。
既存の委託先管理の仕組みには、多くの場合、情報セキュリティの観点からの評価項目がすでに含まれています。この既存の評価項目に、レッスン6で扱った学習利用・データ所在・再委託・監査権・データ返還という5つの観点を追加する形で、AIベンダー審査シートを設計すると、既存の仕組みとの重複を最小限に抑えられます。
flowchart LR
A[既存の委託先管理<br/>情報セキュリティの評価項目] --> C[統合されたベンダー審査]
B[AI固有の5観点<br/>学習利用・データ所在・再委託<br/>監査権・データ返還] --> C
C --> D[契約締結の可否判断]
この図は、既存の委託先管理の枠組みに、AI固有の観点を追加することで、統合されたベンダー審査の仕組みができあがる流れを表しています。既存の仕組みが充実している企業ほど、ゼロから作るよりも、追加する形のほうが導入の負担が小さくなります。
📝 補足 委託先管理を担う部門と、AI推進体制の事務局が別の部門である企業では、審査シートの様式や判断基準をあらかじめすり合わせておく必要があります。同じベンダーに対して、それぞれの部門が別々の観点で審査を行い、結論が食い違うといった事態を避けるためです。
複数のAIサービスを同時に検討している企業では、審査を1件ずつ個別に行うのではなく、共通のチェックリストを用意し、複数のベンダーを横並びで比較できる形にしておくと、審査担当者の負担が減ります。横並びの比較は、レッスン6の守備範囲である「ガバナンス上の統制」の観点にとどめ、機能や価格の比較は次の節で述べる別の専門領域に委ねる、という切り分けを意識してください。
取引先から質問状が来たときの回答体制
レッスン1で触れたとおり、取引先からの質問状は、規程作りの引き金になるだけでなく、日常的に繰り返し届く実務対応でもあります。ここでは、質問状が届いたときに、スムーズに回答するための体制を整理します。
回答のひな形をあらかじめ用意しておくことが基本です。 質問状に含まれる項目の多くは、企業ごとに大きく変わるものではなく、レッスン1で示した項目(規程の有無、承認プロセス、利用しているAIの一覧、ベンダー選定基準、インシデント対応フロー)に集約されます。これらの項目に対する回答を、あらかじめ文書として整えておけば、質問状が届くたびにゼロから作成する必要がなくなります。
回答の窓口を一本化しておくことが重要です。 質問状が営業部門や調達部門に届いた際、それぞれの部門が個別に回答を作成すると、回答内容に食い違いが生じる可能性があります。事務局を窓口として一本化し、どの部門に質問状が届いても、事務局を経由して回答を作成する流れにしておくと、一貫した回答を保てます。
開示できる範囲をあらかじめ整理しておくことも必要です。 取引先によっては、AI台帳の詳細な内容まで開示を求めてくる場合があります。どこまでの情報を開示できるかを、あらかじめ社内で整理しておくと、個別の質問状が届くたびに開示範囲を判断する手間が省けます。
| 準備しておく内容 | 具体例 |
|---|---|
| 回答のひな形 | 規程の有無、承認プロセス、AI一覧、ベンダー選定基準、インシデント対応フローへの標準回答 |
| 回答窓口の一本化 | 質問状はすべて事務局を経由して回答する運用ルール |
| 開示範囲の整理 | 台帳のうちどこまでを社外に開示できるかの区分 |
🔰 初学者の方へ 質問状への回答体制は、レッスン1で示した「有事の場面での対応スピード」を象徴する取り組みです。日頃からひな形と窓口を整えておくかどうかで、質問状が届いたときの担当者の負担は大きく変わります。
本コースが扱わない範囲——ベンダーの選定そのもの
最後に、本レッスンの守備範囲を明確にしておきます。複数のAIベンダーを比較して、どのサービスを選ぶべきかという選定の実務、価格交渉の進め方、機能面での比較評価といった内容は、ベンダーマネジメント関連の実践コースが専門に扱う領域であり、本コースでは扱いません。
本コースが扱うのは、選定されたベンダーに対して、ガバナンスの観点からどのような確認と統制を行うかという側面です。「どのベンダーを選ぶか」ではなく、「選んだベンダーをどう審査し、どう管理し続けるか」に焦点を絞っています。
📖 もっと詳しく ベンダー選定の実務と、ガバナンス上の審査は、実務上は同時並行で進むことが多い作業です。選定の初期段階から、ガバナンス上の必須要件(学習利用のオプトアウトが可能か、監査権が確保できるかなど)を選定基準に組み込んでおくと、選定が進んだ後になって「ガバナンス上の懸念で採用できない」という手戻りを防げます。事務局は、選定を担当する部門に対して、早い段階からガバナンス上の必須要件を共有しておく役割を担うと考えると、連携の設計がしやすくなります。
まとめ
このレッスンでは、以下のことを学びました。
- AIベンダー審査シートは、学習利用・データ所在・再委託・監査権・データ返還という5つの観点で設計する
- 審査で確認した内容は、可能な範囲で契約条項に反映させ、標準規約か個別交渉かで扱いを分ける
- ベンダー審査は、既存の委託先管理の仕組みに、AI固有の5観点を追加する形で接続すると、二重管理を避けられる
- 取引先からの質問状には、回答のひな形・窓口の一本化・開示範囲の整理という3つの準備で対応する
- ベンダーの選定そのもの、価格交渉、機能比較は、ベンダーマネジメント関連の実践コースの領域であり、本コースは審査と統制に焦点を絞る
次のレッスンでは、規程と体制を実際に動かす運用の側面として、教育・研修の設計、違反対応、そしてAIインシデントへの対応フローを扱います。ベンダーという社外との接点を統制できたら、次は社内での日々の運用を、途切れさせずに回し続ける仕組みに目を向けます。
確認クイズ
このレッスンの理解度をチェックしましょう。