1. サイバーセキュリティ新聞
  2. AI編#09|AIセキュリティは誰..
AI編#09|AIセキュリティは誰の責任か——経営・CISO・情シス・開発・法務・委託先・AIベンダーの責任分界
2026-06-17 20:01

AI編#09|AIセキュリティは誰の責任か——経営・CISO・情シス・開発・法務・委託先・AIベンダーの責任分界

AIセキュリティは、誰の責任なのでしょうか。


経営者でしょうか。

CISOでしょうか。

情シスでしょうか。

開発部門でしょうか。

法務でしょうか。

委託先でしょうか。

それともAIベンダーでしょうか。


本エピソードでは、AI導入が進む企業で必ず問題になる「責任分界」について解説します。


取り上げる主なテーマ


- AIセキュリティは誰の責任か

- 経営層・取締役会の役割

- CISOと情シスに丸投げしてはいけない理由

- AIベンダーとの責任共有モデル

- 日本のAI事業者ガイドライン

- NIST AI RMF

- CISAのAIセキュリティ観点

- EU AI Act

- RACIマトリックス

- AIエージェントへの過剰な権限付与

- RAG・API・プラグイン・ログ管理

- OpenAIのデータ漏洩事案から見える教訓

- LINEヤフー事案と委託先管理

- MOVEit事案とサプライチェーンリスク

- AI for Securityと人間の最終判断

- ヒューマン・オーバーライド

- キルスイッチと緊急停止権限


AIセキュリティは、情シスだけの仕事ではありません。


CISOは安全統制を設計します。

開発部門はAIを実装します。

法務は契約と説明責任を見ます。

事業部門は用途とリスクを決めます。

委託先やAIベンダーは技術基盤を提供します。


しかし、最終的に「どの業務にAIを入れるのか」「どの権限をAIに渡すのか」「どこまでのリスクを会社として許容するのか」を決めるのは、経営の仕事です。


重要なのは、事故が起きた後に犯人探しをすることではありません。


AIを導入する前に、

誰が用途を決めるのか。

誰が監視するのか。

誰が止めるのか。

誰が社会に説明するのか。


その責任分界を文書化しておくことです。


AIは、便利な道具であると同時に、権限を持てば自律的に業務を動かす存在になります。


ハンドルが5つある車に乗る前に、誰が運転し、誰がブレーキを踏むのか。


AI時代の組織統治を考えます。

感想

まだ感想はありません。最初の1件を書きましょう!

20:01

コメント

スクロール