LEVEL 2 / E04 — 領域サマリ

AI利用時の情報保護と実行統制

何が外部へ送られ、学習に使われず、誰の承認で実行され、結果をどう確かめるか。

重要度を加味した整備スコア

10.48 / 20点

社内評価・共通配点 v1
2026年9月12日時点
全体100点のうち、この範囲の獲得点と配点

整備の進捗を比較する指標です。安全性・規格への適合率・導入合格点を示すものではありません。金融機関・大企業・AI専門企業で共通の配点を使います。個別の審査では、業務停止の影響や契約条件に応じて重要度を見直します。

本番導入では、テナント分離権限失効必須監査AI送信・実行復旧契約・審査資料などの受入条件を個別に確認します。配点が低い項目も必須条件から外れず、未達を他項目の得点で相殺しません。

獲得点 = 配点 × 項目点 ÷ 100。項目点は、その項目でできていることの本数が、できていること+残っていることのうち何割かです。採点方法と全体の配点を確認できます。

重要度順の配点と獲得点(配点は全体100点中)
項目配点現在の評価獲得点重みづけの理由
ER09 送信前の保護 12点 一部対応
証拠の段階 02 / 04
対応範囲 50%(済 6 / 残 6)
6.00点 機密情報の外部送信と契約違反を防ぐ
ER10 実行の統制 8点 一部対応
証拠の段階 02 / 04
対応範囲 56%(済 5 / 残 4)
4.48点 AIの越権実行・重複操作による業務被害を防ぐ
この表の合計20点留保・未確認も含む10.48点項目名から根拠と残条件へ進めます

配下2項目の内訳

この領域の状態表示は、下に並ぶ項目を集計したものです。一つでも未着手・留保が残る間は「検証済み」と表示しません。

  • 検証済み
  • 一部対応
  • 着手前
  • 留保

項目ごとの状況

各項目には、いまできていること、残っていること、受入条件、試験の記録を掲載しています。読み手が自分で照合できるよう、試験クラス名と件数まで記載しています。

立場ごとの読みどころ

同じ項目でも、審査で重く効く点は立場によって変わります。

金融機関の審査担当者向け

金額はAIの回答ではなく業務側の計算処理で確定します。AIの出力をそのまま確定値として扱わない設計です。外部送信は契約確認を許可条件とする方針ですが、全入口への強制は未達です。

大企業の情報システム部門向け

入力してよい情報の分類、禁止用途、学習利用と保持の条件は、導入時に設定責任と併せて合意する項目です。現時点で全社一律の自動判定はできません。

AI専門企業の技術責任者向け

最も精査される領域です。権限、間接への耐性、実行の停止と再試行の制御は途中です。自律の本番運用をご検討の場合、この領域の完了が前提になります。

この領域の自己評価で参照する基準

基準・一次資料当社での使い方
経産省・総務省 AI事業者ガイドライン 第1.2版 開発・提供・利用の立場を分けた。参照だけで適合とは扱わない
NIST AI RMF Generative AI Profile (AI 600-1) のリスク識別・測定・管理。用途ごとの評価と誤出力・誤操作への対応設計
ISO/IEC 42001:2023 AIマネジメントシステム。AI専門企業向けのガバナンス説明・第三者保証の候補
OWASP LLM リスク一覧 間接インジェクション、機密漏えい、過大な操作権限、境界、無制限消費の検証観点
個人情報保護委員会 生成AI注意喚起 入力目的、提供者の学習利用、第三者提供の確認。マスキング機能の存在で適法性を確定しない

参照していることは適合を意味しません。全11種と領域の対応は全体サマリに掲載しています。

この領域に関わる作業と留保条件

順位作業主担当次へ進める証拠現状
P0 AIの全経路で送信・承認・実行を統制する AI開発+情報管理 プロバイダー直前の通信検証、外部送信設定、権限・再試行・結果照合の試験 通常チャット・翻訳・メンション・チャット補助AI等で統制が進展。全入口の権限・監査・使用量と実業務接続は未達
留保している条件判断する主体解除に必要な証拠
データ取扱条項、再委託先、保持期間、学習利用の契約確認法務契約書の現物と、送信先ごとの条件確認記録

全体の順序と留保台帳は全体サマリに一覧で掲載しています。日数と費用は確約せず、成果物で段階を区切ります。