サービス比較の記事一覧

AIで顧客対応・サポート業務を自動化したい

サービス比較の記事一覧

AIで顧客対応・サポート業務を自動化したい

資産・データを安全に管理したい

IT資産管理ソフトウェア
の関連情報

シャドーAIとは?リスク・原因と、禁止ではなく「管理」で始める対策

シャドーAIとは?リスク・原因と対策のサムネイル画像
IT資産管理ソフトウェア比較表(2026年版)のプレビュー

主要21サービスの料金・機能を無料で一覧比較

IT資産管理ソフトウェア比較表(2026年版)

「社員が会社の許可を取らずにChatGPTを業務で使っているらしい」。情報システムやセキュリティの担当者が、ふとしたきっかけでこの事実に気づく場面が増えています。こうした、組織が把握・承認していないまま従業員が生成AIを業務に使う状態を「シャドーAI」と呼びます。

便利だからこそ現場で先に広がり、管理が追いついていない。放置すれば機密情報の漏えいやコンプライアンス違反につながりかねませんが、かといって全面禁止にすれば、社員は隠れて使うだけで実態はかえって見えなくなります。

本記事では、シャドーAIの意味とシャドーITとの違いを押さえたうえで、どんなリスクがどんな経路で起きるのか、なぜ社員は無断で使ってしまうのかを整理します。そのうえで、「禁止」ではなく「管理」で向き合うための進め方と、その出発点になる「誰がどの生成AIに何を入力したか」を把握する具体的な手段までを解説します。

IT資産管理ソフトウェアの関連サービス資料
PR
本セクションにはプロモーションが含まれており、表示順は当社独自の基準や提携状況に基づいています。

シャドーAIとは

シャドーAIとは、企業のIT部門や情報セキュリティ部門が把握・承認していない状態で、従業員が個人の判断で生成AIなどのAIツールを業務に利用することを指します。たとえば、個人で契約したChatGPTに業務の資料や顧客情報を貼り付けて要約させる、といった使い方が典型です。

ポイントは「管理の外で使われている」という点にあります。どの社員がどのAIサービスに何を入力しているかを組織が追えない状態そのものが、シャドーAIという言葉が指す問題です。会社が公式に導入したAIであれば、入力してよい情報の範囲やログの取得をコントロールできますが、シャドーAIではそれができません。

出典・参考資料(1件)

シャドーAIとシャドーITの違い

シャドーAIは、以前から知られる「シャドーIT」の一種です。シャドーITは、会社が許可していないツールやサービス(個人のクラウドストレージ、無料のチャットツールなど)を従業員が業務に使うことを広く指します。シャドーAIは、その対象が生成AIに絞られたものと考えるとわかりやすいでしょう。

では、なぜシャドーAIをわざわざ別の言葉で呼ぶのでしょうか。それは、生成AIならではの危険が加わるからです。入力した情報が外部のAI事業者のサーバーに渡り、場合によってはAIの学習に使われうること、そしてAIが生成した回答が誤っていても一見もっともらしく見えることです。

従来のシャドーITが「情報の持ち出し」の問題だったのに対し、シャドーAIは「入力した情報の行方」と「出力された情報の正しさ」という二つの新しい論点を抱えます。

両者の違いを整理すると、次のようになります。

← 横にスクロールできます →
観点対象主な懸念入力情報の扱い出力の信頼性
シャドーIT会社未承認のITツール・サービス全般情報の持ち出し・保存先の分散保存・共有が中心基本的に問題にならない
シャドーAI会社未承認の生成AI・AIツール入力情報の外部流出・学習利用、出力の誤り外部AIが応答生成や学習に利用しうる誤情報(ハルシネーション)のリスクがある

「入力した内容がAIの学習に使われる」かどうかは、利用するサービスや設定によって変わります。この点は誤解が多いため、リスクの章で条件を具体的に切り分けて解説します。

シャドーAIのリスク

ここからは、シャドーAIが具体的にどんなリスクを生むのかを、起きる経路までさかのぼって解説します。まず、どんな場面で起きているのかを押さえ、そのうえで主なリスクを5つに分けて見ていきます。

シャドーAIは実際どんな場面で起きているか(具体例)

シャドーAIは、悪意のある情報持ち出しというより、日々の「ちょっと便利に使いたい」という動機から生まれます。次のような場面は、どの職場でも起こりえます。

  • 会議の録音を、無料の文字起こしAIにアップロードして議事録を作る
  • 顧客向けの提案書や社外秘の資料を、個人のChatGPTに貼り付けて要約・添削させる
  • 顧客リストや名簿を貼り付けて、分類や整形を手伝わせる
  • 自社のソースコードを貼り付けて、バグの修正案を書かせる

いずれも業務を効率化したい一心での行動ですが、入力した情報は会社の管理外にある外部サービスに渡っています。ここから、次の5つのリスクが生まれます。

機密情報・個人情報の漏えい(入力経路)

最も直接的なリスクが、情報漏えいです。従業員がプロンプト(AIへの指示文)に機密情報や個人情報を貼り付けた時点で、その情報は社外のAI事業者のサーバーに送信されます。社内から外部へメールやファイルを送るのと違い、「文章を入力しただけ」という感覚で行われるため、本人が漏えいと認識しにくいのが特徴です。

送信された情報は、サービスの仕様次第でAIの学習データに取り込まれたり、事業者側に保存されたりする可能性があります。いったん外部に渡った情報を完全に回収することは難しく、「誰が・いつ・何を入力したか」を会社が把握できていなければ、漏えいが起きたこと自体に気づけません。

こうした入力は、実際に広く行われています。サイバーセキュリティクラウドが2026年4月に会社員300名を対象に実施した調査では、生成AIに何らかの業務情報を入力した経験がある人が約6割、顧客名や取引先情報を入力した人も約16%にのぼりました。同調査では利用者の約35%が情報漏えいに「ヒヤリとした経験がある」と答え、そのうち約14%は実際に問題になったと回答しています。

出典・参考資料(1件)

「入力が生成AIの学習に使われる」は本当か(個人向け利用と法人・APIの違い)

「生成AIに入力した内容はすべて学習に使われる」とよく言われますが、これは正確ではありません。学習に使われるかどうかは、利用する形態と設定によって変わります。よく誤解される「無料版だから学習される/有料版なら安全」という切り分けも正確ではなく、実際の境目は「個人向けの利用か、法人向け・API利用か」にあります。

ChatGPTを例にとると、OpenAIは公式にこう整理しています。ChatGPTやCodexなど個人向けのサービスでは、入力内容がモデルの改善(学習)に使われることがあり、設定画面の「Data controls」で学習をオフにするか、プライバシーポータルで申請すれば、学習に使われないよう選べます。

一方、ChatGPT Business・Enterprise・EduやAPIでは、既定で入力・出力をモデルの改善に使わないとしています。

出典・参考資料(2件)

つまり、問題は「生成AIを使うこと」そのものではなく、「学習に使われない設定や契約形態を確認しないまま、個人向けの利用で機密情報を入力してしまうこと」にあります。後述する個人情報保護委員会の注意喚起も、AI事業者が入力データを機械学習に利用しないことなどを十分に確認するよう求めています。シャドーAIでは、この確認を誰も行っていない点が本質的な危うさです。

誤情報(ハルシネーション)による業務品質の低下

生成AIは、事実とは異なる内容を、もっともらしい文章で出力することがあります。これはハルシネーション(幻覚)と呼ばれる現象です。AIの回答を十分に確認しないまま提案書や報告書に転用すると、誤った数値や存在しない事実が業務成果物に紛れ込みます。

会社が利用を把握していれば、重要な業務では出力を必ず裏取りするといったルールを設けられます。しかしシャドーAIでは、どの業務でAIの出力がそのまま使われているかが見えないため、品質低下が起きても原因にたどり着けません。

著作権・知的財産の侵害

生成AIが出力した文章や画像が、既存の著作物に類似している場合、それを業務で公開・利用すると著作権侵害につながるおそれがあります。また、自社の未公開のアイデアやソースコードを入力することは、自社の知的財産を外部に差し出すことにもなりかねません。

権利関係の判断には専門的な検討が必要ですが、シャドーAIの状態では、そもそもどんな成果物がAIで作られたのかを会社が把握できず、問題が表面化してから対応に追われることになります。

コンプライアンス違反(個人情報保護法)

顧客情報などの個人データを生成AIに入力する行為は、個人情報保護法に違反するおそれがあります。個人情報保護委員会も、生成AIサービスの利用に関する注意喚起を公表しています。そのなかで、本人の同意なく個人データをプロンプトに入力し、応答結果の出力以外の目的で扱われる場合には、法に違反する可能性があると明示しています。

個人情報取扱事業者が、あらかじめ本人の同意を得ることなく生成AIサービスに個人データを含むプロンプトを入力し、当該個人データが当該プロンプトに対する応答結果の出力以外の目的で取り扱われる場合、当該個人情報取扱事業者は個人情報保護法の規定に違反することとなる可能性がある。そのため、このようなプロンプトの入力を行う場合には、当該生成AIサービスを提供する事業者が、当該個人データを機械学習に利用しないこと等を十分に確認すること。

出典:生成AIサービスの利用に関する注意喚起等について(令和5年6月2日)別添1(1)②|個人情報保護委員会

この注意喚起が第一に挙げているのが、利用目的による制限を定めた個人情報保護法第18条第1項です。同項は「個人情報取扱事業者は、あらかじめ本人の同意を得ないで、前条の規定により特定された利用目的の達成に必要な範囲を超えて、個人情報を取り扱ってはならない」と定めています。

特定した利用目的の範囲を超えて個人データが扱われれば、この規定に抵触しうるという整理です。あわせて、本人の同意なく個人データを第三者に提供することを制限する第27条第1項も関係します。

出典・参考資料(2件)

万一、シャドーAI経由で個人データが漏えいした場合、企業は事後の義務も負います。個人情報保護法第26条は、個人の権利利益を害するおそれが大きい漏えい等が生じたときに、個人情報保護委員会への報告と本人への通知を求めています。「入力しただけ」の油断が、報告・通知を伴う重大な事案につながりうる点を押さえておく必要があります。

新たな攻撃経路(プロンプトインジェクションなど)

生成AIの普及は、攻撃者にとっての新しい侵入口も生みます。悪意のある指示を紛れ込ませてAIの動作を乗っ取る「プロンプトインジェクション」や、業務効率化を装った偽のAIツール・ブラウザ拡張機能を通じたマルウェア感染などです。

会社が管理していないツールほど、安全性の検証を経ずに現場へ入り込みます。どんなAIツールや拡張機能が社内の端末に入っているかを把握できていないことが、こうした攻撃に気づくのを遅らせます。

シャドーAIが発生する原因(なぜ社員は勝手に使うのか)

リスクへの対策を考える前に、なぜ社員が会社の許可なく生成AIを使ってしまうのかを理解しておく必要があります。原因を外すと、対策も的を外すからです。シャドーAIが広がる背景には、主に次の要因があります。

  • 業務効率化への切実なニーズ:資料作成や要約、翻訳などを生成AIに任せれば、作業時間を大きく短縮できる。現場ほどその効果を実感している
  • 導入のハードルの低さ:多くの生成AIは無料で、ブラウザさえあればすぐ使える。申請や承認を待つより、自分で使い始めるほうが早い
  • 組織のルール整備の遅れ:会社として安全に使えるAI環境や利用ルールが用意されていないため、使いたい社員は個人の判断に頼らざるをえない
  • 全面禁止がかえって隠蔽を生む:禁止すると、便利さを知った社員は隠れて使うようになり、実態が一層見えなくなる

こうした無断利用は、すでに一定の規模で起きています。日本情報経済社会推進協会(JIPDEC)とアイ・ティ・アール(ITR)の「企業IT利活用動向調査2025」では、生成AIについて「従業員の判断で任意に個人利用しているが、会社側での導入予定はない」と回答した企業が、全体(有効回答1,110件)の14.4%にのぼりました。会社が導入を予定しないまま、現場だけで利用が進んでいる実態がうかがえます。

出典・参考資料(1件)

シャドーAIは「禁止」ではなく「管理」で対策する

原因を踏まえると、全面禁止が有効でない理由が見えてきます。禁止はニーズそのものを消せないうえ、利用を見えないところへ追いやるため、把握がいっそう難しくなるからです。目指すべきは、使わせないことではなく、安全に使える環境を用意したうえで利用状況を把握し、コントロールすること、すなわち「禁止」ではなく「管理」です。具体的には、次の4ステップで進めます。

シャドーAIに「禁止」ではなく「管理」で対策する4ステップの図解。STEP1 利用実態を可視化する、STEP2 現場が守れるルールを策定する、STEP3 安全に使える法人向けAI環境を用意する、STEP4 従業員教育と継続的な監視、を矢印でつないで順に示している。

ステップ1:利用実態を可視化する

最初にやるべきは、誰がどの生成AIを、どの程度使っているのかを把握することです。実態が見えないままルールを作っても、現場の実情とかけ離れて形骸化します。まずは利用の全体像をつかみ、リスクの高い使われ方を特定することから始めます。具体的な把握手段は次の章で詳しく解説します。

ステップ2:現場が守れるルール・ガイドラインを策定する

可視化で見えた実態をもとに、利用ルールと生成AIガイドラインを定めます。重要なのは、一律に禁止するのではなく、「許可する利用」「条件付きで許可する利用」「禁止する利用」を切り分けることです。たとえば、公開情報の要約は許可、個人情報や機密情報の入力は禁止、といった具合に、入力してよい情報の範囲を具体的に示します。現場が守れる粒度にすることが、形骸化を防ぐ鍵になります。

ステップ3:安全に使える法人向けAI環境を用意する

禁止だけでは隠れた利用を生むため、安全に使える受け皿を会社として用意します。選ぶ際の出発点は、入力内容が既定で学習に使われないか(契約形態や設定)の確認です。この条件を満たす法人向けのAIサービスや、社内データと連携した専用のAI環境を提供すれば、社員は個人向けサービスに頼る必要がなくなります。「安全な選択肢があるから、そちらを使う」という状態をつくることが、シャドーAIを減らす近道です。

ステップ4:従業員教育と継続的な監視

ルールと環境を用意したら、なぜそのルールがあるのかを従業員に伝える教育が欠かせません。入力した情報がどこへ行くのか、何が禁止でなぜ禁止なのかを理解してもらうことで、ルールは自分ごとになります。あわせて、利用状況を継続的に監視し、ルールと実態のずれが出てきたら見直す、というサイクルを回していきます。シャドーAI対策は一度きりの施策ではなく、運用で育てるものです。

「誰がどの生成AIに何を入力したか」を把握する方法

対策の出発点であるステップ1「利用実態の可視化」を、実際にどう実現するのかを掘り下げます。「どの生成AIサービスにアクセスしたか」だけでなく、「そこに何を入力したか」まで把握できるかどうかが、リスク対応の精度を左右します。

把握の手段は、大きく2つに分かれます。1つは、CASB(キャスビー。クラウドサービスの利用を可視化・制御する仕組み)やDLP(データ損失防止。機密情報の送信を検知・ブロックする仕組み)といったネットワーク側の仕組みで、どのクラウドサービスが使われているかを広く捉えるものです。

ただし、これらは「どのサービスにアクセスしたか」の把握が中心で、プロンプトに入力した具体的な中身まで取得できるとは限りません。

もう1つが、従業員の端末(エンドポイント)側で操作ログやWebアクセスログを取得する、IT資産管理ツールの活用です。製品によっては、ブラウザ経由で生成AIに書き込んだ内容そのものをログとして取得し、「誰が・いつ・どのPCから・何を入力したか」を記録できます。入力内容まで踏み込んで把握したい場合は、この端末側のログ取得が有力な手段になります。

生成AIの利用実態を把握する2つの手段を対比した図解。ネットワーク側のCASB・DLPはどのクラウドサービスが使われているかを広く可視化するが入力した中身まで取得できるとは限らない。端末側のIT資産管理ツールは誰が・いつ・どのPCから・何を入力したかまで記録でき、公式対応の多くはChatGPT中心である。

ただし、何を取得できるかは製品によって差があり、現時点で公式に対応が示されている対象の多くはChatGPTに限られます。対応するブラウザやOS、他の生成AIサービスへの対応範囲も製品ごとに異なるため、自社の環境に合うかを確認したうえで選ぶことが大切です。次の章で、代表的なIT資産管理ツールが公式に示している対応内容を、事実ベースで整理します。

公式対応がChatGPT中心である点を踏まえると、GeminiやCopilotなど他の生成AIもカバーしたい場合は、前述のCASB・DLPによる広い可視化や、特定サービスへのアクセス制限を組み合わせて補うのが現実的です。端末側のログ取得(入力内容まで把握)とネットワーク側の可視化(アクセスを広く把握)は役割が異なり、併用することも少なくありません。

また、従業員の入力内容をログとして記録する際は、監視の目的と範囲をあらかじめ利用目的として明示し、就業規則や社内規程で周知しておくことが前提になります。本人に知らせないまま記録すると、かえって別のコンプライアンス上の問題を招きかねません。

シャドーAIの可視化・管理に役立つサービス

ここからは、生成AIの利用把握に役立つIT資産管理ツールを紹介します。ChatGPTへの入力内容をログとして取得できると公式に示している製品を中心に、各製品の対応内容と範囲・限界を整理しました。

SKYSEA Client Viewは生成AI専用の機能を公式には掲げていませんが、国内で広く導入されており、既存のログ機能で代替運用できる可能性があります。以下の比較表で、主要な製品の対応状況を一覧で確認できます。

← 横にスクロールできます →
サービス名LANSCOPE エンドポイントマネージャー オンプレミス版SS1AssetViewMaLionCloudSKYSEA Client View
生成AIへの入力内容の取得●●●●△公式に生成AI向けの明記なし
公式に対応を明記した生成AIChatGPTのみChatGPTのみChatGPTのみChatGPTのみ公式明記なし
操作ログ・Webアクセスログ●●●●●
書き込みの制限・アラート●キーワード設定でアラート●書き込み制限・画像アップロード制御△オンプレ版でアラート通知●アクセス時に管理者へ通知△生成AI向けの明記なし
生成AI入力取得の対応OSWindows公式に明記なし公式に明記なしWindows・Mac—
提供形態オンプレミス型オンプレミス型・クラウド型オンプレミス型・クラウド型クラウド型オンプレミス型・クラウド型
詳細情報サービス詳細を見るサービス詳細を見るサービス詳細を見るサービス詳細を見るサービス詳細を見る

以下、各製品の特徴を個別に見ていきます。提供形態やバージョンによって機能が異なる場合があるため、導入検討時は最新の仕様を公式サイトでご確認ください。

1. LANSCOPE エンドポイントマネージャー オンプレミス版(エムオーテックス株式会社)

LANSCOPE エンドポイントマネージャー オンプレミス版のウェブサイト

LANSCOPE エンドポイントマネージャー オンプレミス版は、IT資産管理・内部不正対策・外部脅威対策を1つの管理コンソールで運用できる統合型のエンドポイント管理ツールです。自社内にサーバーを構築して運用するオンプレミス型で、操作ログやWebアクセスログの取得に強みがあります。

シャドーAI対策の観点では、Webアクセス管理機能によってChatGPTへ書き込んだ内容をログとして取得できる点が特徴です。タイトルやURLに含まれるキーワードを事前に設定しておくと、ChatGPTへの書き込みがあったときにアラートを上げることもできます。

公式ブログ(2025年10月)では、対応ブラウザをChrome・Edge、対象をWindows PCと記載しています。ChatGPT以外の生成AIサービスの書き込み取得を公式に明記した記述は確認できないため、対象範囲は導入前に確認するとよいでしょう。

2. SS1(株式会社ディー・オー・エス)

SS1のウェブサイト

1975年創業の株式会社ディー・オー・エスが提供するSS1は、IT資産管理とログ管理を軸に、長く国内企業で使われてきたツールです。PCの操作ログやWeb閲覧ログ、メール送受信ログなどを幅広く取得できます。

生成AIへの対応としては、ver.17.1以降、ブラウザ経由でChatGPTに入力したテキスト・音声や、画像のアップロード・ダウンロードの履歴をログとして取得できるとしています。あわせて、特定キーワードを含む書き込みの制限や画像アップロードの制御も可能です。対象として明記されているのは「ブラウザ経由のChatGPT」で、他の生成AIサービスへの対応は公式ページに明記されていません。

ただし、ver.17.1の案内ページにはリリース前の情報を含む旨の注記があるため、提供時期や対象となる製品版については公式で確認することをおすすめします。

3. AssetView(株式会社ハンモック)

AssetViewのウェブサイト

IT資産管理・操作ログ・情報漏洩対策などの機能を、目的別のモジュールとして必要な分だけ選べるのが、株式会社ハンモックのAssetViewです。オンプレミス版・CLOUD版・Cloud+の3つの提供形態があり、自社の運用体制に合わせて構成できます。

生成AIの利用把握については、Webブラウザー経由で送信したChatGPTのプロンプト情報(送信日時・送信内容)を取得できるとしています。オンプレミス版はChatGPTのアラートキーワードを検出して通知する機能も備え、クラウド型のCloud+でも、2026年3月のバージョンアップで「いつ・誰が・何を送信したか」を可視化する機能が追加されました。

公式に対象として明記されているのはChatGPTで、生成AIサイトそのものを名指しでブロックする機能ではなく、ログ取得による可視化を軸とした設計です。

4. MaLionCloud(株式会社インターコム)

MaLionCloudのウェブサイト

株式会社インターコムが提供するMaLionCloudは、クラウド型のIT資産管理・情報漏洩対策ツールです。PC操作の監視やWebアクセス監視など、情報漏洩対策の機能を幅広く備えています。

シャドーAIへの対応は、Ver.7.1(2024年4月提供開始)で加わりました。MacとWindowsの両方の端末から、従業員がChatGPTに書き込んだ内容を「誰が・いつ・どのPCから・何を書き込んだか」の形で収集でき、ChatGPTへのアクセスがあると管理者に通知されます。

対応ブラウザはChrome・Edge(Windowsのみ)・Firefoxなどで、ブラウザごとに専用の拡張機能を登録して使う仕組みです。ChatGPT以外の生成AIサービスを対象とした記述は確認できないため、必要な対象範囲を確認したうえで検討するとよいでしょう。

5. SKYSEA Client View(Sky株式会社)

SKYSEA Client Viewのウェブサイト

SKYSEA Client Viewは、Sky株式会社が提供するIT資産管理・情報セキュリティ対策ツールです。累計26,387社・約1,349万台(2026年8月末時点)が導入しています。富士キメラ総研の市場調査では、2024年度の端末管理・セキュリティツール市場でベンダーシェア1位とされています。

出典・参考資料(1件)

生成AIの利用検知・制御を専用機能として明記したページは、現時点の公式サイトでは確認できません。一方で、既存機能を生成AIの利用把握に当てはめて運用することは考えられます。具体的には、Webアクセスログ(URL・ウィンドウタイトルに加え、Webメールや掲示板への書き込み内容の取得)や、指定URLの閲覧制限、アプリケーションの実行制限などです。

ただし公式が「生成AI向け」と位置づけた機能ではないため、どこまで実現できるかは公式に確認したうえで判断するのが安全です。

ここで紹介した製品は、シャドーAI対策に関わる機能に絞って見てきました。IT資産管理ツールは本来、ソフトウェア資産の棚卸しやライセンス管理、セキュリティ対策まで幅広い役割を担います。生成AIの可視化だけでなく、機能範囲や料金もあわせて比較して導入製品を選びたい場合は、次の記事で選び方と料金相場を詳しく解説しています。

まとめ

シャドーAIは、組織が把握・承認しないまま従業員が生成AIを業務に使う状態を指します。情報漏えいやコンプライアンス違反、誤情報による品質低下など、生成AIならではのリスクを抱える一方で、業務効率化のニーズを背景に現場で先行して広がっているのが実情です。

有効な対処は、全面禁止ではなく「管理」です。利用実態を可視化し、現場が守れるルールを定め、安全に使える環境を用意して、教育と監視を続ける。その出発点となるのが、「誰がどの生成AIに何を入力したか」の把握です。端末側で入力内容までログに取れるIT資産管理ツールは、この可視化を実現する有力な手段になります。まずは自社の利用実態を見えるようにするところから、対策を始めてみてはいかがでしょうか。

よくある質問(FAQ)

Q. シャドーAIとは何ですか?

A. シャドーAIとは、企業のIT部門や情報セキュリティ部門が把握・承認していない状態で、従業員が個人の判断で生成AIを業務に利用することです。個人で契約したChatGPTに社外秘の資料や顧客情報を貼り付けて要約させる、といった使い方が典型で、「誰がどの生成AIに何を入力しているか」を組織が追えない状態そのものを指します。

Q. シャドーAIは全面禁止すべきですか?

A. シャドーAIは、全面禁止ではなく「管理」で対処するのが現実的です。禁止しても業務効率化のニーズは消えず、便利さを知った社員は隠れて使うため、実態はかえって見えなくなります。安全に使える法人向けのAI環境を用意したうえで、利用状況を把握し、現場が守れるルールでコントロールするほうが、リスクを下げる効果が高いと考えられます。

Q. 無料版の生成AIは業務で使ってはいけませんか?

A. 無料か有料かが本質ではなく、分かれ目は「個人向けの利用か、法人向け・API利用か」にあります。ChatGPTの場合、個人向けのサービスでは入力内容がモデルの改善(学習)に使われることがある一方、Business・Enterprise・EduやAPIでは既定で学習に使われません。

無料版でも学習を無効化する設定はできますが、機密情報を扱うなら、学習に使われない契約形態や設定を確認したうえで利用することが重要です。

出典・参考資料(2件)

Q. シャドーAI対策として、生成AIにはどこまで業務情報を入力してよいですか?

A. 学習に使われない契約形態や設定を確認できていない個人向けの利用では、個人情報や機密情報は入力せず、公開情報の範囲にとどめるのが原則です。社内でルールを定める際も、「許可する利用」「条件付きで許可する利用」「禁止する利用」を切り分け、入力してよい情報の範囲を具体的に示すと、現場が迷わず守れます。

Q. 生成AIに入力した内容を学習に使わせない設定(オプトアウト)とは何ですか?

A. 入力・出力を生成AIの学習(モデルの改善)に利用させないようにする設定や申請のことです。ChatGPTの個人向けサービスでは、設定画面の「Data controls」で「Improve the model for everyone」をオフにするか、プライバシーポータルで申請することで、学習に使われないよう選べます。法人向けプランやAPIでは、こうした操作をしなくても既定で学習に使われません。

Q. 従業員のシャドーAI(生成AI)利用状況は、どこまで把握できますか?

A. 「どの生成AIにアクセスしたか」に加え、製品によっては「誰が・いつ・どのPCから・何を入力したか」まで記録できます。従業員の端末(エンドポイント)で操作ログやWebアクセスログを取得するIT資産管理ツールには、ブラウザ経由で生成AIに書き込んだ内容そのものをログに残せるものがあります。

ただし、公式に対応が示されている対象の多くはChatGPTに限られ、対応ブラウザやOS、他の生成AIへの対応範囲は製品ごとに異なるため、自社の環境に合うかを確認して選ぶ必要があります。

Q. シャドーAIの可視化は、CASB・DLPとIT資産管理ツールのどちらで行うべきですか?

A. アクセスの有無を広く捉えるならCASB・DLP、入力した内容まで踏み込んで把握するなら端末側のIT資産管理ツールが向いています。CASB・DLPはネットワーク側でどのクラウドサービスが使われているかを広く可視化しますが、プロンプトに入力した具体的な中身まで取得できるとは限りません。「何を入力したか」までリスク対応したい場合は、端末のログを取得できるIT資産管理ツールが有力な手段になります。

法人向けサービスを課題別に探すならMCB FinTechカタログ

MCB FinTechカタログでは、決済・金融・バックオフィス領域の法人向けサービスを課題別に探し、気になるサービスの資料をまとめて請求できます。IT資産管理ソフトウェアのほかの課題も、あわせてご確認ください。

MCB FinTechカタログに掲載しませんか?

MCB FinTechカタログでは、掲載企業様を募集しています。マネックスグループの金融実務ノウハウを活かした独自の評価軸と検索設計により、導入検討者が最適なサービスを効率的に発見できる法人向け比較プラットフォームです。掲載後は管理画面から料金表や導入事例を随時更新でき、常に最新の情報を訴求可能。まずは下記フォームより、お気軽にお問い合わせください。

監修者

マネックス証券 フィナンシャル・インテリジェンス部 暗号資産アナリスト

松嶋真倫

都市銀行にて金融実務を経験後、暗号資産関連スタートアップの創業期に参画し、市場分析・業界調査に従事。2018年にマネックスグループ入社。以降、ビットコインをはじめとするデジタルアセットからマクロ経済環境まで、金融市場を横断した調査・分析および情報発信を担う。FinTech・次世代金融領域のリサーチ統括、各種レポートや書籍の執筆、日本経済新聞など国内主要メディアへのコメント・寄稿、イベント登壇などを行う。2021年3月より現職。
記事内でご紹介している製品・サービスは監修者が選定したものではなく、編集部が独自に選定したものです。
監修の範囲は記事の一般的な解説部分であり、比較表および各製品・サービスの紹介内容は監修の対象外です。

関連記事

新着記事

IT資産管理ソフトウェア
おすすめの診断サービス