AUTAIS / AI COMPANY
AI専門企業の技術責任者向け
顧客データ・ソースコード・研究資産を扱い、自律エージェントを運用する場合の対応状況です。送信制御、ツール権限、実行証跡を中心に記載します。
重要度を加味した整備スコア
48.24 / 100点
社内評価・共通配点 v1
2026年9月12日時点
全16項目の合計
整備の進捗を比較する指標です。安全性・規格への適合率・導入合格点を示すものではありません。金融機関・大企業・AI専門企業で共通の配点を使います。個別の審査では、業務停止の影響や契約条件に応じて重要度を見直します。
本番導入では、テナント分離、権限失効、必須監査、AI送信・実行、復旧、契約・審査資料などの受入条件を個別に確認します。配点が低い項目も必須条件から外れず、未達を他項目の得点で相殺しません。
獲得点 = 配点 × 項目点 ÷ 100。項目点は、その項目でできていることの本数が、できていること+残っていることのうち何割かです。採点方法と全体の配点を確認できます。
| 項目 | 配点 | 現在の評価 | 獲得点 | 重みづけの理由 |
|---|---|---|---|---|
| ER08 境界の拒否既定化 | 12点 | 一部対応 証拠の段階 02 / 04 対応範囲 45%(済 5 / 残 6) |
5.40点 | 他社・他部門への情報漏えいを防ぐ |
| ER09 送信前の保護 | 12点 | 一部対応 証拠の段階 02 / 04 対応範囲 50%(済 6 / 残 6) |
6.00点 | 機密情報の外部送信と契約違反を防ぐ |
| ER04 必須監査 | 10点 | 一部対応 証拠の段階 02 / 04 対応範囲 57%(済 4 / 残 3) |
5.70点 | 重要操作の証拠欠落を防ぎ、説明責任を支える |
| ER07 権限失効 | 8点 | 一部対応 証拠の段階 02 / 04 対応範囲 63%(済 5 / 残 3) |
5.04点 | 退職・権限変更後のアクセスを止める |
| ER10 実行の統制 | 8点 | 一部対応 証拠の段階 02 / 04 対応範囲 56%(済 5 / 残 4) |
4.48点 | AIの越権実行・重複操作による業務被害を防ぐ |
| ER05 多要素認証 | 6点 | 検証済み 証拠の段階 02 / 04 対応範囲 56%(済 5 / 残 4) |
3.36点 | 認証情報の窃取による侵入を抑える |
| ER11 依存脆弱性 | 6点 | 一部対応 証拠の段階 02 / 04 対応範囲 40%(済 2 / 残 3) |
2.40点 | 既知の脆弱性による侵害を抑える |
| ER06 SSO連携 | 5点 | 一部対応 証拠の段階 02 / 04 対応範囲 40%(済 2 / 残 3) |
2.00点 | 企業のID管理と認証方針を統一する |
| ER02 チェーン検証 | 5点 | 一部対応 証拠の段階 02 / 04 対応範囲 40%(済 2 / 残 3) |
2.00点 | 監査記録の欠落・順序変更を検知する |
| ER01 長期保存 | 5点 | 検証済み 証拠の段階 02 / 04 対応範囲 50%(済 3 / 残 3) |
2.50点 | 必要な期間にわたり証拠を保存する |
| ER16 審査資料・契約 | 5点 | 一部対応 証拠の段階 01 / 04 対応範囲 40%(済 2 / 残 3) |
2.00点 | 契約・責任分界と提出証拠を確定する |
| ER03 版付き署名 | 4点 | 一部対応 証拠の段階 02 / 04 対応範囲 40%(済 2 / 残 3) |
1.60点 | 記録の改変を検知し、署名を検証する |
| ER12 SLO観測 | 4点 | 検証済み 証拠の段階 03 / 04 対応範囲 60%(済 6 / 残 4) |
2.40点 | サービス品質と障害を継続して把握する |
| ER13 削除の証明 | 4点 | 一部対応 証拠の段階 02 / 04 対応範囲 44%(済 4 / 残 5) |
1.76点 | 解約・削除後の情報残存を防ぐ |
| ER14 復旧の実測 | 4点 | 留保 証拠の段階 未到達 対応範囲 20%(済 1 / 残 4) |
0.80点 | 障害時のデータと業務を復旧する |
| ER15 説明の是正 | 2点 | 一部対応 証拠の段階 02 / 04 対応範囲 40%(済 2 / 残 3) |
0.80点 | 導入判断を誤らせる対外説明を防ぐ |
| この表の合計 | 100点 | 留保・未確認も含む | 48.24点 | 項目名から根拠と残条件へ進めます |
全16項目の内訳
確認する項目は他の読み手向けページと同じです。内訳も共通で、下の並び順だけがこの立場に合わせてあります。
- 検証済み
- 一部対応
- 着手前
- 留保
この立場で特に参照する基準
| 基準・一次資料 | 当社での使い方 |
|---|---|
| ISO/IEC 42001:2023 | AIマネジメントシステム。AI専門企業向けのガバナンス説明・第三者保証の候補 |
| NIST AI RMF Generative AI Profile (AI 600-1) | 生成AIのリスク識別・測定・管理。用途ごとの評価と誤出力・誤操作への対応設計 |
| OWASP LLM リスク一覧 | 間接インジェクション、機密漏えい、過大な操作権限、RAG境界、無制限消費の検証観点 |
全11種と領域の対応表は全体サマリに掲載しています。
AI専門企業で重く効く順
領域の中身は共通です。AI専門企業の技術責任者向けで重く効く順に並べ、この立場からの補足を添えています。各領域を開くと、項目ごとの実装内容と試験の記録へ進みます。
AI利用時の情報保護と実行統制
通常会話・翻訳・メンション・チャット補助AI・メール等へ送信審査と実行証跡を接続し、対象経路を隔離環境で検証しています。全入口の審査・署名監査と実業務の結果照合は未達です。
全 2 項目項目ごとの状況を見る
最も精査される領域です。ツール権限、間接プロンプトインジェクションへの耐性、実行の停止と再試行の制御は途中です。自律エージェントの本番運用をご検討の場合、この領域の完了が前提になります。
監査記録の保存と連続性
必須監査・理由/AI参照の署名・追記直列化・アーカイブ・独立照合用アダプターを隔離環境で検証しました。全重要操作と独立保管の実運用は未達です。
全 4 項目項目ごとの状況を見る
エージェントの実行証跡は、適用したSKILL・ルールの版、ステップ結果、使用量まで保存しています。ただし監査記録全体の改変耐性はまだ制約を持ちます。
テナントと利用者の分離
共有DB上の論理分離です。AI・活動ログ・チャット・全文検索で文脈欠落時の拒否を検証し、9月12日には合成2社の間で他社IDの取得を試しました。全経路の否定試験は未達で、物理分離は提供していません。
全 1 項目項目ごとの状況を見る
顧客データ・ソースコード・研究資産をテナントごとに分ける場合も論理分離です。AI辞書とAPIキーの境界も否定試験の対象に含めます。
企業認証と利用者ライフサイクル
MFA・OIDC認証・強制SSOと、チャット・検索・通知を含む一部経路の失効を隔離環境で検証しました。実顧客IdP・全APIの失効・復旧運用・配備は残っています。
全 3 項目項目ごとの状況を見る
エージェントが利用する資格情報の失効も同じ経路で扱います。人の退職時にAI側の実行権限が残らないことは、まだ通しで検証していません。
脆弱性管理と開発統制
依存監査・SBOM・期限付き例外検査・日次/配備前検査をローカルで検証しました。リモート強制、独立承認と継続運用、第三者診断が残っています。
全 1 項目項目ごとの状況を見る
モデル提供元のSDKを含む依存関係も同じ監査対象に入れています。
可用性・データ削除・契約
SLO観測で欠測・失敗を成功にしない処理に加え、通知配信・AI縮退の観測とチャット原文の保全・期限削除を隔離環境で検証しました。全媒体の削除証明、復旧の実測、契約と第三者保証は外部条件を含めて残っています。
全 4 項目項目ごとの状況を見る
研究資産の返却形式と、解約後の削除期限・削除証明の様式を事前に合意する必要があります。
対外説明の正確さ
従来の表現是正にはサイトの配備記録があります。9月12日の実装状況を再照合しました。投資家向け資料の公開方針と継続点検が残ります。
全 1 項目項目ごとの状況を見る
技術的な主張の正確さは、AI企業の審査担当者が最初に見る点です。
完了までの順序と留保条件
着手順、担当、次の段階へ進める証拠、および当社の実装だけでは解除できない条件は、全体サマリに一覧で掲載しています。
審査資料のご請求
審査質問票へのご回答、システム・データフロー図、AI取扱説明、技術検証資料は、対象業務を確認したうえでご提供します。本ページに記載していない事項の確約を求められた場合は、確約できない旨をお伝えします。