取引先に『生成AIの使い方』を聞かれたら? 中小企業が確認したい7つのこと
1. 取引先に、その使い方を説明できますか
取引先から「当社の資料を生成AIに渡しましたか」と聞かれた場面を想像してください。社員に一人ずつ聞いて回らずに、何を渡してよいと決め、誰がいつ使ったかを確かめられるでしょうか。渡した情報がどう扱われるかも答えられるでしょうか。
自社の資料と、取引先から預かった資料では、確認する約束も異なります。判断を社員一人ひとりに任せていないかも見てみます。
社員がChatGPTやClaudeを使っているかどうかだけでは、答えになりません。仕事での使い方、会社の決まり、利用するサービスの条件を把握しておきたいところです。
取引先からの確認内容は、相手や契約で変わります。まだ質問を受けていなくても、自社の状況を確かめることはできます。
2. サプライヤーへの確認は、すでに公開例がある
クボタグループの情報セキュリティ対策基準は、機密情報を共有するサプライヤーに定期的な自己診断を求めます。要請時の結果提出と監査協力も定めています。外部サービス、アクセス権、利用記録も管理対象です。これは生成AI専用の基準ではありません。
AIGのサプライヤー行動規範は、AI利用に条件を設けています。AIGのための業務で、契約に基づくAIツール等の利用が非公開情報の第三者処理やAIG情報を使った学習などに当たる場合です。この場合、明示的な書面による事前同意を求めています。AIG固有の条件で、AI利用の全面禁止ではありません。
九州農政局の一案件の仕様書では、生成AIサービスの納入者に学習不使用や利用記録を求めています。一般のサプライヤー向けではありません。
情報セキュリティの確認とAI利用の個別条件は、公開例があります。ただし、大手企業に共通する生成AI監査があるという意味ではありません。
3. 生成AIを使うと、説明すべきことが増える
取引先の資料をどう守るか。誰が使えるか。事故時に誰が調べ、連絡するか。これらは従来からある情報管理です。IPAの中小企業向けガイドラインも、情報の区分、権限、外部サービス、事故対応を扱っています。
生成AIでは、そこに渡した情報の行き先と使われ方が加わります。入力や回答がモデル学習に使われるか。どこに、いつまで残るか。AIは社内の何につながり、利用を後から追えるか。AIの提供会社以外に、保存や処理を担う会社が関わる場合もあります。同じAIでも、契約や機能、設定で答えは変わります。個人情報保護委員会の注意喚起は、個人データ入力時の利用目的と機械学習への利用確認を促しています。経済産業省の契約チェックリストも、入力・出力の利用条件を確認点に挙げています。
情報管理をゼロから作り直すのではなく、従来の管理にAI特有の確認事項を加える。これが基本です。
4. 自社で確かめたい7つの問い
この7問は、大手企業に共通する監査票ではありません。公開資料をもとに、自社の生成AI利用を整理するためのものです。まず、社内で分かることと分からないことを分けてみてください。取引先から質問票や契約条件が届いたら、その内容を確認してください。
1. AIに渡してよい情報を決めていますか?
見積書、設計図、顧客名簿は、仕事の資料でも同じ扱いにはできません。取引先との約束や、個人情報の利用目的を確かめるためです。IPAのガイドラインも情報の重要度に応じた区分を示しています。資料の種類ごとに入力の可否を決め、迷ったときの確認先と例外の判断者を社員が分かるようにしているでしょうか。たとえば「社外秘は入れない」「取引先の資料は契約を確認する」などです。例外を認めたときは、その判断をどこに記録するかも決めておきます。
2. 入力した情報やAIの回答が、モデル学習に使われるか説明できますか?
モデル学習とは、入力や回答をAIの学習材料に使うことです。条件は契約、機能、設定で変わります。「学習しないはず」という記憶だけでは確認できません。Anthropicは商用サービスの公開条件で顧客の入力と出力を学習に使わないと定めています。一方、同社の説明には、明示的に送ったフィードバックなどの例外もあります。使うサービスと契約、学習設定、確認日を一覧にできるでしょうか。
3. 入力文・ファイル・回答が、どこに、いつまで残るか説明できますか?
入力文、ファイル、回答、利用記録は、残る場所や期間が同じとは限りません。画面の履歴を消せても、提供会社側の扱いは別に確かめます。IPAのクラウドサービス利用チェックシートは保存先の地域や利用終了時の扱いを確認項目にしています。Anthropicの公式説明にも機能別の条件や例外があります。自社で使う機能ごとに、保存先、期間、削除方法を並べられるでしょうか。保存する国と処理する国も分けて確認します。
4. 自社の情報を扱うAI・クラウド事業者を把握していますか?
AIの提供会社以外に、保存や処理を担う会社が関わる場合もあります。サービス名だけでは、各社が何を扱うかまでは分かりません。個人データを外部に委託する場合、個人情報保護委員会のガイドラインは委託先の選定や取扱状況の把握を示しています。自社が使うサービス、運営する会社、各社が扱う情報を並べてみてください。提供会社が処理を任せる先の確認方法と、契約や公開情報を確認した日付も残しておくと、情報の行き先をたどれます。
5. AIがメール・共有フォルダ・社内システムのどこにつながるか説明できますか?
社員が文章を貼り付ける場合と、AIがメールや共有フォルダを直接読める場合では、情報の入り方が違います。IPAのガイドラインも外部サービスとアクセス権の管理を示しています。使うAIごとに接続先、接続の目的、読める範囲、設定を変える人を挙げられるでしょうか。接続がなくても、社員が手で資料を渡す経路は別に確認します。
6. 誰が、いつ、何をAIで行ったか後から追えますか?
取引先から「この資料をAIに渡しましたか」と聞かれたら、何の記録で確かめますか。IPAのガイドラインは記録の取得・保管と保護を扱っています。利用者、日時、使った機能やファイル、記録の保存期間と閲覧できる人を把握します。共有アカウントでは、記録があっても利用者を特定しにくくなります。入力文や回答をすべて保存する前提にはしません。残すなら、記録自体に機密情報が含まれ得ます。閲覧と削除の決まりも必要です。
7. 情報を誤って渡したとき、影響する範囲を調べられますか?
誤投入が分かったとき、どの情報を、誰がいつ、どのサービスへ渡したか調べられるでしょうか。対象の資料や操作が分かれば、影響する範囲を絞って調べられます。ほかの機能や接続先に送られたかも確認します。IPAのガイドラインは事故時の役割と連絡体制を示しています。調査に使う記録とその確認方法、初動の担当者、取引先への連絡を判断する人を決めておきます。連絡の要否は、渡した情報や契約を踏まえて判断します。
5. 管理方法には、接続を管理する方法とAIを隔離する方法がある
7つの問いに答えるには、AIに情報が入る道筋を把握することが大切です。管理の考え方は、大きく2つあります。
A. 連携先と権限を管理して使う
AIをメール、共有フォルダ、社内システムなどにつなぐ方法です。社員が毎回資料を探して渡す手間を減らし、仕事を自動化しやすくなります。
その分、接続先ごとに確認することがあります。AIがどこまで読めるか。誰が権限を変えられるか。どんな情報がやり取りされ、利用記録が残るか。接続先が増えるほど、管理する設定や確認先も増えます。
B. AIを社内システムから隔離し、必要な情報を選んで渡す
AIを会社の業務システムの中へ広く入れず、隔離した環境で使う方法です。必要な文章やファイルだけを人が選んで渡します。AIがメールや共有フォルダを自分で探し回らないため、「AIは社内のどこまで読めるのか」と聞かれたとき、会社が確認する対象を整理しやすくなります。
一方で、社員が資料を選び、渡してよいか判断する作業は残ります。自動化できる範囲は狭くなりやすいです。誤って情報を渡さないための決まりや、利用記録の管理も欠かせません。
どちらかが一律の正解ではありません。仕事の内容、扱う情報、管理に割ける人手に合わせて選びます。
AIを業務システムへ広く接続せず、必要な資料を人が選んで渡す。これも一つの考え方です。
6. この考え方を形にした一例がAsotz
第5章で触れた、AIを社内システムから隔離し、必要な資料を人が渡す考え方を形にした一例がAsotzです。導入する会社が、AIに社内のどこまで読ませているかを説明し、取引先からの質問に答えるための確認先を整理しやすくすることを目指しています。
設計方針は、メールやTeams、SharePoint、OneDrive、基幹システムなどへAIを広く接続しないことです。必要なファイルは人が選んで渡し、利用記録を残す方針です。取引先から「この資料をAIに渡しましたか」と聞かれたとき、社員の記憶だけに頼らず、誰が何を扱ったかを記録で確認しやすくするためです。接続先や権限を数多く管理する構成を避ければ、IT担当者が少ない会社でも、AIが社内のどこを読めるか説明する範囲を整理しやすくなります。
ただし、会社側に残る仕事はあります。どの資料をAIに渡してよいか決めること。取引先との契約を確かめること。社員が別のAIサービスを無断で使わないよう、利用ルールを決めて伝えることです。記録を残す方針だけで、こうした判断や運用まで済むわけではありません。
7. 同じ考え方で自社構築することもできる
AIを社内システムへ広く接続せず、必要な資料を人が選んで渡す仕組みは、自社で構築することもできます。CloudflareやAnthropicなど、一般に利用できるサービスを使って同じ考え方の環境を作れます。
その場合は、AIに情報を渡す入口と、社内システムへ広く接続しない構成を自社で決めます。誰が使えるかを管理し、利用記録をどう残すかも考えます。ファイルや履歴の保存と削除を設計し、AI・クラウド事業者の契約やデータの取扱条件を確認することも必要です。
作った後も、使うサービスの条件や機能が変われば、設定や運用を見直します。自社で作ることは可能です。その分、設計から条件の確認、日々の運用までを自社で担います。
8. 一から作る手間を省いた選択肢としてAsotz
同じ考え方の環境を自社で構築する代わりに、導入できる形にまとめたものがAsotzです。中小企業が、構成や管理方法を一から考える手間を減らすために作っています。
取引先から質問が来てから社員の記憶を集める状態から、資料の渡し方と利用記録をもとに確認する状態へ移るための選択肢です。実際にどこまで確認できるかは、導入時に構成と運用を確かめる必要があります。
Asotzは買い切り36万円です。詳しい構成や導入条件は、Asotzの案内ページをご確認ください。