Service / AI Risk Assessment

生成AIリスク診断

社員が「良かれと思って」使っている生成AIが、
どこまで会社のリスクになっているかを可視化します。

禁止するでもなく、放置するでもなく

/01

生成AIの業務利用は、全面禁止にすれば現場が隠れて使い、放置すれば情報の出口が見えなくなります。どちらも「何が起きているか分からない」という点では同じです。

生成AIリスク診断は、まず現状を事実として把握するところから始めます。何を禁止し、何を条件付きで許可し、何をそのまま進めてよいのか。その線引きを、担当者が自分の言葉で説明できる状態にすることがゴールです。

ツールの導入提案ではなく、判断材料の整理を行うサービスです。

対象

/02

次のような状況にある組織を想定しています。

01生成AIの利用ルールがまだ無い

現場では既に使われているが、社としての方針が決まっていない。まず何から決めるべきかを整理したい。

02ルールはあるが守られているか分からない

規程は作ったものの、実際の利用実態を把握できていない。形骸化していないか確認したい。

03顧客・取引先から利用状況を問われた

監査やセキュリティチェックシートで生成AIの取り扱いを聞かれ、回答の根拠を用意する必要がある。

04情報システム担当が一人しかいない

判断を相談できる相手が社内にいない。第三者の視点で妥当性を確認したい。

診断項目

/03

「誰が」「何を」「どこに」入力しているかを軸に、以下の観点で確認します。

利用実態の把握

  • 業務で使われている生成AIサービスの棚卸し
  • 部門ごとの利用目的と利用頻度
  • 個人アカウント/シャドーITの利用有無
  • 有償プラン・API利用の契約状況

入力データのリスク

  • 顧客情報・個人情報の入力可能性
  • ソースコード・設計書など機微な社内資産の入力可能性
  • 契約上、第三者提供が禁じられている情報の取り扱い
  • 入力データの学習利用に関する各サービスの設定状況

出力の取り扱い

  • 生成物をそのまま外部公開・納品していないか
  • 誤情報(ハルシネーション)の検証プロセスの有無
  • 生成物の著作権・ライセンス上の確認手順

ガバナンスと運用体制

  • 社内規程・ガイドラインの整備状況と実効性
  • 従業員への周知・教育の実施状況
  • インシデント発生時の報告・エスカレーション経路
  • 新しいAIサービスを導入する際の審査プロセス

進め方

/04

現場の負担を抑えるため、ヒアリング中心で進めます。

01

お問い合わせ・事前確認

現在の状況と、診断で明らかにしたいことを伺います。ここまでは費用をいただきません。

02

ヒアリング

情報システム部門と、実際に生成AIを使っている部門の双方にお話を伺います。オンライン可。

03

資料確認・リスク整理

既存の規程・契約・設定状況を確認し、診断項目に沿ってリスクを整理します。

04

報告と方針のすり合わせ

レポートをお渡ししたうえで、優先順位と次に取るべき対応を一緒に確認します。

期間・費用はご状況によって変わります。まずはご相談ください。

成果物

/05

「読んで終わり」にならない、次の判断に使える形でお渡しします。

現状診断レポート

利用実態とリスクを、根拠とあわせて整理した資料。経営層への報告にそのまま使える粒度でまとめます。

リスク一覧と優先順位

検出したリスクを影響度と対応の難易度で並べ、どこから手を付けるべきかを明示します。

対策方針の叩き台

利用ルールや運用フローの原案。そのまま社内で揉んで確定させられる形式で提供します。

報告後のフォロー

レポート内容についての質疑応答。社内説明で詰まった点をご相談いただけます。

あわせて検討されることが多いサービス

Webサイト・Webアプリケーション側の防御設計もご相談いただけます。

OWASP基準の防御設計支援

まずは現状の整理から

「何が問題か分からない」という段階でも構いません。状況を伺うところから始めます。

相談する