検索
連載

AIガバナンス、約半数が「無視」 98%が整備しているのに、素通りする理由は?Industry Dive

AIガバナンスのポリシーを備える大企業は98%に達する。ところが、その半数近くの幹部が「手続きを飛ばしたことがある」と認めた。AIが絡むサイバーセキュリティインシデントが現実に起きている中で、なぜ統制は素通りされるのか。

Share
Tweet
LINE
Hatena
CIO Dive

「Industry Dive」について

「Industry Dive」は米国のビジネスパーソン向けWebメディアで、分野別に「CIO Dive」「HR Dive」などの媒体を展開しています。ITmedia エンタープライズの専門記者が厳選した記事を、「Industry Dive」の許可を得て翻訳・転載しています。

筆者紹介:スカーレット・エバンス(Scarlett Evans)(「CIO Dive」寄稿記者)

新興技術を専門とするフリーランスの記者。Informa傘下の「IoT World Today」でアシスタントエディターを務め、ロボティクスやスマートシティー分野を担当した。

 AIが企業に浸透する中、大企業の多くはAIガバナンスに関するポリシーを整備している。しかし、そのポリシーは無視されることも多いようだ。

 会計事務所大手のEYが2026年9月15日(現地時間)に発表したレポートによると、AI分野の上級幹部の半数近くが、正式なポリシーが整っているにもかかわらず、緊急の導入案件でAIガバナンスのプロセスを回避したことがある(注1)。

 AIのリスクの実態を示すサイバーセキュリティインシデント(注2)が広く報じられている。OpenAIのAIモデルが社内のセキュリティテスト中にHugging Faceのシステムへ侵入した事案は記憶に新しい。にもかかわらず、組織は既存の手順を回避し続けている。

 「効果的なAIガバナンスを紙の文書や、しまい込まれたポリシー集にとどめてはならない」と、EYのリチャード・ジャクソン(Richard Jackson)氏(EY Americas アシュアランス部門CTO《最高技術責任者》)は「CIO Dive」に語った。「組織に根付き、日々の実践と具体的な成果に落とし込まれるべきだ」

 では、AIの導入スピードを保ちながら統制を効かせることはできないのか。ジャクソン氏は「両立できる」と言い切る。では、その具体的な打ち手は何か。

ガバナンスをどう企業に埋め込む?

 CIOは、リスクを管理できるだけの強度を持ちながら業務の妨げにはならないガバナンスプロセスを、自社が構築できるよう支援しなければならない。

 「迅速に動くことと適切なガバナンスを適用することは、相反するものではない」とジャクソン氏は述べる。「ガバナンスこそが、統制を失わずに迅速に動く自信を組織に与える」

 このアプローチには、AIの開発・導入ライフサイクルにガバナンスを組み込み、テスト、承認、監視、エスカレーションの要件を明確に定めることが必要になる。CIOは例外に関する明示的なプロセスも定めるべきだ。誰が特急の承認をできるのか、その場合にどのような追加の統制や導入後のレビューが必要になるのかを決めておく。

4人に1人が「導入後の責任者が決まっていない」と回答

 エージェンティックAIの台頭は企業にとって最大級の悩みの種だ。技術の進展が規制の整備を上回っている。回答者の約半数が、「自社のフレームワークはエージェンティックAI特有のリスクに合わせて更新されていない」と答えた(編注1)。

(編注1)EYの発表資料によると、この設問の母数はエージェンティックAIを利用している組織の回答者で、49%が「フレームワークはエージェンティックAIの要件とリスクを含む形に更新されていない」と答えた。

 組織がエージェンティックAIを導入するにつれて、この課題はより深刻になる。同技術を利用する回答者のうち約4人に1人が、「導入後の維持や監視に関する責任の所在が定められていない」と答えた。

 CIOは初回の承認だけで終わらせず、AIシステムのライフサイクル全体を通じて責任の担い手を明確にする必要がある。誰が自律システムを監視するのか、挙動が変わったときに誰が責任を負うのか、どの時点で人間が介入するのかを決めることが含まれる。

 ジャクソン氏によれば、組織に必要なのは、人とテクノロジー双方の明確なガードレール、エージェントが何をしているかの可視性、そしてエージェントが想定範囲の外で動作したときに検知する能力だ。

3分の2が「専門人材の不足」を懸念 レビューを“運用の一部”に

 この調査ではスキルの問題も浮かび上がった(注3)。回答者の約3分の2が、AIガバナンスの統制を設計、実装、あるいは改良するための社内の専門知識が不足していることを懸念している。

 CIOにとっての教訓は、アシュアランスレビュー(編注2)を定期的に実施し、コンプライアンスのための形式的な作業ではなく、運用上のフィードバックループとして扱うことだ。統制が実際に機能するかをテストし、その結果を基にシステムを修正、一時停止、あるいは停止する。これによって、AIの導入と歩調を合わせてガバナンスを進化させられる。

(編注2)AIの統制が意図通りに機能しているかを、監査に近い手法で独立した立場から検証する取り組み。EYの発表資料では、レビューを実施した組織の92%が問題を発見し、AIシステムの修正や一時停止、停止につなげたとしている。

 「CIOとリーダーシップの役割は、法務、IT、セキュリティ、コンプライアンスの各チームを集めた部門横断チームを立ち上げ、各チームのガバナンスがAI導入のペースに追い付いているかを確かめることだ」とジャクソン氏は述べた。「組織全体のガバナンスを形にし、実現する上で、CIOの洞察と専門知識がこれほど重要になったことはない」

 なお、EYの調査は、年間売上高10億ドル以上の米国上場企業に所属し、AIシステムやガバナンス、監査プロセスを直接監督する取締役、CxO、バイスプレジデント以上の幹部で、調査期間は2026年5月28日〜6月15日だ。

 

© Industry Dive. All rights reserved.

ページトップに戻る