
守られない規程に共通するのは、禁止事項だけが並んでいることである。「機密情報を入力しない」とだけ書かれていても、現場は何が機密情報かを判断できない。実際の帳票や資料を見ながら、具体的に線を引く必要がある。
実務では、入力禁止(個人情報、人事情報、未公開の財務情報、取引先の機密情報)、条件付き可(社内文書、議事録、設計書などを匿名化したもの)、許可(公開情報、一般的な調査、文章の推敲)の3段階に分けると運用しやすい。
シャドーAI、つまり会社が把握していない個人アカウントでの利用は、禁止しても止まらない。実態調査を行い、どの業務で使われているかを把握したうえで、会社として使える環境を用意するほうが現実的である。
会社が法人契約のツールを提供すると、シャドーAIは大きく減る。入力データを学習に使わない設定、ログの保全、退職時のアカウント停止といった管理も可能になる。
規程は作って終わりではない。研修の中で読み合わせを行い、判断に迷った事例を四半期ごとに追記していく運用が必要である。規程の改訂履歴が残っている会社は、たいてい運用が回っている。
AIガバナンス・セキュリティ研修
実施形式:対面(集合研修)/オンライン/eラーニング
期間:半日(3時間)
料金:1名 25,000円(20名〜)/貸切 450,000円〜
対象者:情報システム・法務・総務・管理部門
到達レベル:導入前の全レベル共通
※記事内の数値・事例は、掲載時点の実績にもとづく参考値です。
一覧に戻る
