ホームナレッジ / AIエージェント導入のセキュリティ|情シス審査で聞かれる項目と確認の仕方

AIエージェント導入の​セキュリティ|​情シス審査で​聞かれる​項目と​確認の​仕方

AIエージェント導入は、業務部門で話が進んでも情報システム部門の審査で止まりがちです。学習利用の有無・保管場所・アクセス制御・操作ログ・委託先管理・契約終了時の扱いという審査の定番項目と、「非学習」の確認方法、ベンダーへの質問リストを、AIを現場に実装する立場から整理します。情シスに答えられるようになるための記事です。

著者: 村山 悠太(ゴムマリ) 最終更新: 2026年7月

この記事でわかること

  • 情シス審査で必ず聞かれる6項目と、それぞれが何を確かめようとしているか
  • 「AIの学習に使われない」を契約・設定のどこで確認するか
  • ベンダーに渡す質問リストと、当社が標準としている統制
目次
  1. なぜ審査で止まるのか
  2. 審査で聞かれる6項目
  3. 「非学習」とは何か——どこで確認するか
  4. ベンダーに渡す質問リスト
  5. 当社が標準としている統制
  6. よくある質問
  7. 次の一歩

AIエージェントの導入は、業務部門で効果が見えて話が進んでも、情報システム部門やセキュリティ審査の段階で止まることがよくあります。止まる理由の多くは、リスクそのものより「聞かれた項目に、根拠をもって答えられない」ことです。この記事は、審査で実際に問われる項目と、その確認の仕方を整理します。読み手は、情シスに質問される側——AI導入を進める推進担当・業務部門の方です。

なぜ審査で​止まるのか

業務部門は「何時間減るか」で導入を判断しますが、情シスは別の物差しで見ます。預けたデータがどこへ行き、誰が触れ、後で消せるのか——組織として説明責任を負えるか、という物差しです。この二つの物差しがかみ合わないまま稟議に載ると、情シスは判断材料が足りず「保留」を選びます。多くの停滞は、反対されたのではなく、答えが用意されていなかっただけです。

つまり必要なのは、導入を通すための論破ではなく、審査項目を先回りして事実で埋めておくことです。稟議の書き方そのものはAI導入の稟議の通し方にまとめています。この記事は、その中でもセキュリティに絞ります。

審査で​聞かれる​6項目

情シスの質問は、ベンダーが変わってもほぼ同じ枠に収まります。

学習利用の有無。 預けたデータや入力した内容が、AIモデルの再学習に使われないか。ここが審査の最初の関門です。後述するとおり、契約と設定の両面で確認できます。

データの保管場所と国。 データがどのサービス・どの国のサーバーで処理・保管されるか。国内保管が要件になる業種・契約もあるため、所在を答えられる状態にしておきます。

アクセス制御。 そのAIエージェントが、社内のどのシステム・どのデータに接続できるのか。接続先が無制限なのか、許可した先だけに限定されているのかが問われます。

操作ログ。 エージェントが「いつ・何に対して・何をしたか」の記録が残るか。監査や事故調査のとき、証跡をたどれるかどうかの確認です。

委託先管理とNDA。 データを外部のAIサービスや委託先に渡す場合、秘密保持契約(NDA)が結ばれているか、再委託の統制がどうなっているか。

契約終了時のデータの扱い。 契約が終わったとき、預けたデータをどう扱うか。この点はサービスや契約条件によって定めが変わるため、個別に取り決めを確認する項目です。

「非学習」とは​何か​——​どこで​確認するか

6項目の中でも誤解が多いのが「学習利用の有無」です。「生成AIに入れたデータは全部学習に使われる」という前提で身構える方がいますが、これは使い方によります。

一般に、無料の対話サービスに個人が入力した内容と、事業者がAPIやエンタープライズ契約で利用する場合とでは、データの扱いが異なります。主要なAI事業者は、API経由やエンタープライズ向けの利用について、入力データをモデルの学習に使わないことを利用規約やデータ処理条件で定めています。確認する場所は次の二つです。

一つは契約・規約の条文。API利用規約やエンタープライズ契約のデータ利用に関する記載を読み、「入力データを学習に使用しない」旨が明記されているかを見ます。もう一つはアカウント側の設定。サービスによっては、学習利用のオン・オフや保持期間を管理画面で設定できます。当社では、AIサービスを選定する段階でこの二点を確認し、学習に使われない環境で処理する構成を標準にしています。

ベンダーに​渡す質問リスト

審査を短くするいちばんの方法は、上の項目をそのままベンダーへの質問に変え、着手前に答えをそろえておくことです。次の6問は、そのまま送れる形にしています。

  1. 預けたデータ・入力内容は、AIモデルの学習に使われますか。使われない根拠(契約条文・設定)はどこで確認できますか。
  2. データはどのサービス・どの国で処理・保管されますか。
  3. エージェントが接続できる先は、どう限定されていますか。許可リストの仕組みはありますか。
  4. 誰が・いつ・何をしたかの操作ログは残りますか。監査時に提示できますか。
  5. NDAは締結できますか。再委託がある場合の統制はどうなっていますか。
  6. 契約終了時、預けたデータはどう扱われますか。

回答が口頭の約束ではなく、契約・設定・仕様として示されるかどうかが、審査に通るかの分かれ目です。

当社が​標準と​している​統制

当社はAIエージェントの実装・運用にあたり、情報セキュリティ基本方針に定めた次の統制を標準としています。秘密保持契約(NDA)を締結のうえでデータをお預かりすること、お預かりしたデータはAIの学習に利用されない環境で処理すること、エージェントが接続できる先は許可リストで限定し操作ログを記録すること、利用するAIサービス・クラウドサービスはセキュリティと契約条件を確認のうえ選定すること、そして稟議・監査に必要な利用ポリシー・証跡の整備に対応すること。データの保管場所や契約終了時の扱いといった項目は、利用するサービスと個別の契約条件に応じて確認・取り決めのうえ進めます。方針の全文は基本方針のページに掲載しています。

よく​ある​質問

生成AIに入れたデータは、必ず学習に使われるのですか。 いいえ。利用の仕方によります。APIやエンタープライズ契約での利用では、入力データを学習に使わないことが契約や設定で定められているのが一般的です。当社は選定時にこの点を確認し、学習に使われない環境で処理します。

情シスに「ログは残るのか」と聞かれました。何と答えればよいですか。 当社の標準では、エージェントの接続先を許可リストで限定し、操作ログを記録します。監査や事故調査でたどれる証跡を残す前提で構成します、とお答えいただけます。

社内にセキュリティの専門家がいなくても、審査を通せますか。 通せます。この記事の6問をベンダーに渡し、契約・設定として答えをそろえれば、専門知識がなくても審査に必要な材料はそろいます。当社は稟議・監査に必要なポリシーと証跡の整備に対応します。

海外のAIサービスを使うこと自体が問題になりませんか。 サービスの所在そのものより、データがどこで処理・保管され、学習に使われないか、証跡が残るかが問われます。所在を答えられる状態にし、契約条件を確認したうえで選定することが要点です。

次の​一歩

導入を検討中のAIについて、この記事の6項目に一つずつ答えられるか確かめてみてください。答えに詰まる項目があれば、そこが審査で止まる場所です。当社のAIエージェント導入は、業務の効果検証だけでなく、稟議・監査に必要なセキュリティ面の整備まで含めて進めます。稟議全体の通し方はAI導入の稟議の通し方にまとめています。

この記事を書いた人

代表 村山悠太のポートレート

村山 悠太(ゴムマリ代表)

国産大手ERPベンダーで新卒からERPのエンタープライズ営業・プリセールス・導入コンサル、外資系SaaSでパートナーセールス部門の立ち上げ、国内大手放送局で新規事業開発(通販カタログ事業)、AIスタートアップ2社でビジネスサイドの要職を歴任。2024年10月から生成AIを自ら実装し、2025年にゴムマリ株式会社を設立。

現在は自らAIエージェントを実装するFDE。評価セット設計・専門家監修・Go/No-Go判定、CRM・会計・社内DBとの統合、減った時間の実測まで一貫します。要件から、運用まで——AIエージェントが、現場で成果を出す仕組みを。

読むより、​動かす。

まずはお問い合わせから。現場で効く始め方をご提案します。

相談する