AIガバナンス チェックリスト|自社の抜けを確認する項目と使い方
「生成AIを使い始めたが、ルールが追いついていない」——中小・中堅企業でよく聞く悩みです。禁止するだけでは現場が困り、放置すれば情報漏えいや著作権のトラブルにつながります。とはいえ、いきなり完璧な体制は作れません。まず必要なのは、自社の「抜け」がどこにあるかを一覧で確認できるチェックリストです。
この記事では、公的な基準である米国NIST(米国立標準技術研究所)の「AIリスクマネジメントフレームワーク(AI RMF)」と、日本の総務省・経済産業省「AI事業者ガイドライン」に沿って、そのまま使えるチェック項目と、確認から改善までの手順を解説します。専門知識がなくても、経営者・情シス・法務が同じ表を見て話せる状態を目指します。
なぜ今チェックリストが必要なのか
生成AIの導入は速く、ルール整備が後回しになりがちです。会社が許可していないツールを従業員が勝手に使う「シャドーAI」が広がると、機密情報を外部サービスに入力してしまうリスクが高まります。
対策の基本は、思いつきの禁止令ではなく、抜け漏れのない観点で現状を点検すること。NIST AI RMFは、AIのリスク管理を「GOVERN(統治)/MAP(把握)/MEASURE(測定)/MANAGE(対応)」という4つの機能で整理しています。この4つを軸にすれば、経営から現場まで一気通貫で「何ができていて、何が抜けているか」を確認できます。まずAIガバナンスの全体像を押さえたい方は、AIガバナンスとは|企業が今すぐ始める進め方と体制づくりもあわせてご覧ください。
AIガバナンス チェックリスト(NIST AI RMFの4機能で整理)
以下は、中小・中堅企業がまず確認したい24項目です。自社に「はい/いいえ/一部」で答えてみてください。「いいえ」が多い機能が、優先して手を打つべき領域です。
GOVERN:方針と体制(土台)
GOVERNは全体を貫く土台で、方針・責任・教育を決める部分です。ここが弱いと、他の対策も長続きしません。
- [ ] AI利用に関する社内方針(基本ルール)を文書化している
- [ ] AIガバナンスの責任者(旗振り役)を明確にしている
- [ ] 使ってよいAIツール/禁止するツールを一覧で示している
- [ ] 機密情報・個人情報をAIに入力する際のルールがある
- [ ] 全従業員向けにAIリテラシー教育を実施している
- [ ] ルール違反時の相談・報告先を全員が知っている
方針づくりの具体的な項目やひな形は、AI利用ガイドラインの作り方|項目・ひな形・禁止事項の具体例で詳しく解説しています。
MAP:使っているAIとリスクの把握
MAPは、自社がどこでAIを使い、どんなリスクがあるかを「地図」のように把握する段階です。
- [ ] 社内で使われているAIツールを棚卸し(一覧化)している
- [ ] 各AIの用途と扱うデータの種類を把握している
- [ ] 外部委託先・SaaSが使うAIも把握している(サプライチェーン)
- [ ] 誤りや偏り(バイアス)が問題になる業務を特定している
- [ ] 法規制・契約上の制約(著作権・個人情報など)を整理している
- [ ] シャドーAIの有無を定期的に確認する仕組みがある
MEASURE:リスクの評価・測定
MEASUREは、把握したリスクの大きさを評価し、影響度を見積もる段階です。
- [ ] AIの用途ごとにリスクの高低を評価している
- [ ] 出力の正確性・偏りをチェックする方法を決めている
- [ ] 個人情報・機密漏えいの起こりやすさを評価している
- [ ] 重要な用途では人間が最終確認する(Human-in-the-loop)
- [ ] 評価結果を記録し、経営層に報告している
- [ ] プロンプトインジェクション等の攻撃リスクを考慮している
MANAGE:対応・監視・改善
MANAGEは、評価に基づいて対策の優先順位を決め、運用・監視・改善を回す段階です。
- [ ] リスクの高い用途から優先的に対策している
- [ ] AIインシデント(事故)発生時の対応手順を決めている
- [ ] 緊急時に利用を止める手段(キルスイッチ)を用意している
- [ ] 利用状況・ログを定期的に監視している
- [ ] ルールと利用実態を定期的に見直している
- [ ] 新しい規制・技術の動向を継続的に取り込んでいる
インシデント対応やキルスイッチの具体的な作り方は、AIインシデント対応フローの作り方|連絡体制とキルスイッチを参考にしてください。
チェックリストの使い方(4ステップ)
チェックリストは「一度埋めて終わり」ではなく、改善を回す道具です。次の4ステップで運用します。
| ステップ | やること | ポイント |
|---|---|---|
| ①棚卸し | 24項目に「はい/いいえ/一部」で回答 | 情シス・法務・現場の3者で埋める |
| ②優先順位 | 「いいえ」を影響度×起こりやすさで並べる | 全部を一度に直さない |
| ③着手 | 上位3〜5項目から改善 | 方針・禁止ツール整理など土台から |
| ④見直し | 四半期ごとに再点検 | 新ツール・新規制を反映 |
最初は「いいえ」が多くて当然です。GOVERN(方針・体制)とMAP(棚卸し)から着手すると、他の項目も動かしやすくなります。日本のAI事業者ガイドラインも、環境分析→ゴール設定→運用→評価を繰り返す「アジャイル・ガバナンス」(小さく始めて改善を続ける考え方)を推奨しています。
よくある失敗
- 禁止一辺倒:全面禁止は現場のシャドーAIを招き、かえって統制が効かなくなります。使ってよい範囲を示す方が安全です。
- 棚卸し(MAP)を飛ばす:現状把握なしに方針だけ作ると、実態と乖離して形骸化します。
- 一度作って放置:AIの技術・規制は変化が速く、見直しをやめた瞬間に古くなります。四半期ごとの再点検を前提に。
- 情シス任せ:AIガバナンスは経営・法務・現場の協働です。責任者を決め、経営層への報告ルートを作りましょう。
よくある質問
Q. チェック項目は何割できていれば合格ですか? A. 明確な合格ラインはありません。重要なのは点数より「いいえ」の中身です。情報漏えいやインシデント対応など影響の大きい項目が抜けていれば、割合が高くても優先して手を打つ必要があります。
Q. NIST AI RMFと経産省ガイドライン、どちらに従うべきですか? A. 対立するものではありません。NIST AI RMFはリスク管理の「型(4機能)」、経産省・総務省の「AI事業者ガイドライン」は日本の事業者が守るべき指針を示します。型で整理し、国内ガイドラインで具体化する、と考えると両立します。
Q. 小さな会社でも全項目に対応が必要ですか? A. すべてを一度に完璧にする必要はありません。まず方針・禁止ツール整理・機密入力ルール・相談窓口といった土台から始め、事業リスクの高い用途から段階的に広げれば十分です。
Q. 生成AIしか使っていなくてもチェックリストは必要ですか? A. 必要です。生成AIは機密情報の入力や著作権、誤情報(ハルシネーション)のリスクが大きく、むしろ点検の優先度は高い領域です。
Q. 作ったチェックリストはどのくらいの頻度で見直すべきですか? A. 目安は四半期ごと、少なくとも半年に一度です。新しいツールの導入時や、規制・ガイドライン改訂時にも合わせて更新してください。
まとめ
AIガバナンスは、いきなり完璧な体制を作ることではなく、抜けを見える化し、優先順位をつけて少しずつ埋めていくことから始まります。NIST AI RMFの「GOVERN/MAP/MEASURE/MANAGE」を軸にすれば、経営から現場まで同じ地図で現状を確認できます。まずは本記事の24項目を、情シス・法務・現場の3者で埋めてみてください。
自社の抜けをより体系的に把握したい方は、無料の「AIガバナンス診断」で現状を可視化し、次の一手を整理することをおすすめします。診断結果をもとに、NIST AI RMF準拠の研修や体制づくりについて無料でご相談いただけます。
出典:NIST『AI Risk Management Framework (AI RMF 1.0)』/総務省・経済産業省『AI事業者ガイドライン(第1.1版・第1.2版)』。本記事は一般的な解説であり、個別の法的判断は専門家にご確認ください。
まずは、自社の現在地を5分で。
NIST AI RMFに準拠した無料診断で、自社のAIガバナンスの"抜け"がその場でわかります。ガイドラインのひな形や研修内容をまとめた資料もご用意しています。
監修:松澤 直之(ISACA東京支部 基準委員 委員長)