AIセキュリティは、誰の責任なのでしょうか。
経営者でしょうか。
CISOでしょうか。
情シスでしょうか。
開発部門でしょうか。
法務でしょうか。
委託先でしょうか。
それともAIベンダーでしょうか。
本エピソードでは、AI導入が進む企業で必ず問題になる「責任分界」について解説します。
取り上げる主なテーマ
- AIセキュリティは誰の責任か
- 経営層・取締役会の役割
- CISOと情シスに丸投げしてはいけない理由
- AIベンダーとの責任共有モデル
- 日本のAI事業者ガイドライン
- NIST AI RMF
- CISAのAIセキュリティ観点
- EU AI Act
- RACIマトリックス
- AIエージェントへの過剰な権限付与
- RAG・API・プラグイン・ログ管理
- OpenAIのデータ漏洩事案から見える教訓
- LINEヤフー事案と委託先管理
- MOVEit事案とサプライチェーンリスク
- AI for Securityと人間の最終判断
- ヒューマン・オーバーライド
- キルスイッチと緊急停止権限
AIセキュリティは、情シスだけの仕事ではありません。
CISOは安全統制を設計します。
開発部門はAIを実装します。
法務は契約と説明責任を見ます。
事業部門は用途とリスクを決めます。
委託先やAIベンダーは技術基盤を提供します。
しかし、最終的に「どの業務にAIを入れるのか」「どの権限をAIに渡すのか」「どこまでのリスクを会社として許容するのか」を決めるのは、経営の仕事です。
重要なのは、事故が起きた後に犯人探しをすることではありません。
AIを導入する前に、
誰が用途を決めるのか。
誰が監視するのか。
誰が止めるのか。
誰が社会に説明するのか。
その責任分界を文書化しておくことです。
AIは、便利な道具であると同時に、権限を持てば自律的に業務を動かす存在になります。
ハンドルが5つある車に乗る前に、誰が運転し、誰がブレーキを踏むのか。
AI時代の組織統治を考えます。
感想
まだ感想はありません。最初の1件を書きましょう!