取締役会でAIガバナンスを議論するときのチェックリスト
こんにちは。LegalAgent 代表弁護士の朝戸です。
AIガバナンスの設計は、現場のツール利用規則にとどまらず、取締役会レベルで向き合うべき経営課題となってきています。顧客データや営業秘密を取り扱うAI利用や、採用選考や医療のように個人の権利利益に直結する分野での活用は、担当部署限りの判断に委ねると、将来的に会社全体の法的リスクや信用の問題になることがあるためです。本稿で述べる内容は、取締役会が重要なリスクを把握して経営陣の監督を行うための実務的な提案であり、あらゆるAIツールの導入に取締役会決議を義務付ける趣旨ではありません。
会社としてAIをどの業務に使い、どのリスクを管理するかを決めます。取締役会で扱う以上、技術論に偏ることなく、事業上の効果と法務リスク、会社への信用を合わせて検討します。
利用目的の特定と事業上の位置づけ
第一に確認すべきなのは、会社がAIを何の目的で導入するのかという点です。社内の定型業務の効率化か、新規プロダクトの中核機能か、顧客対応の自動化か、社内ナレッジの横断検索か、ソフトウェアの開発支援かによって、想定されるリスクの性質は根本から異なります。
取締役会の場では、「DXの推進」や「生産性向上」といった抽象的なスローガンで議論を終わらせないことが大切です。契約書の条項抽出、カスタマーサポートの一次回答、顧客向け機能といった具体的な業務単位に落とし込んで初めて、注視すべき法的論点と投入すべき管理リソースが明確になります。目的が曖昧なまま形式的な承認を与えてしまうと、現場はどこまで使ってよいか判断に迷うことがあります。
AIを自社の競争優位としてどこまで位置づけるかも、この段階で話し合っておきたい点です。日常の業務補助にとどまるのか、サービス価値の根幹なのか。その重要度に応じて、管理に使う人員や費用も決まります。
入力データの管理と情報漏えい対策
AIガバナンスにおいて集中的な議論を要するのが、入力データの取扱基準です。個人情報、顧客の秘密情報、未公開の財務情報やM&A関連データをAIシステムに投入する場合、情報漏えいや目的外利用の懸念が生じます。
取締役会として確認すべきは、いかなる類型のデータ入力を認めるのか、利用可能なAIサービスをどう指定するのか、個人アカウントの利用を認めるのか、法人契約を利用するのか、プロンプトの送信ログをどう保管・監査しているかです。従業員による私用アカウント利用を放置すると、外部へ流出した情報の特定や当局・本人への報告判断に支障が生じることがあります。入力ルールの制定とログの監査体制は、合わせて検討します。
外部の生成AI APIを利用する場合は、ベンダーの利用規約、入力データの機械学習への転用有無、情報漏えいなどの事故が起きた際の対応と責任も確認対象となります。法務部門だけでなく、情報システム部門やセキュリティ責任者を交えた議論が欠かせません。
出力結果の利用範囲と人間の関与
AIが生成した回答や成果物をどの業務範囲で利用するかも、経営陣が明確な方針を打ち出すべき論点です。社内向けの参考資料にとどめるのか、対外的に公表するのか、契約書の文案として採用するのか、人事評価の参考指標とするのかによって、誤りがあった場合の影響は変わります。
経営陣が、限定的でリスクの低い自動処理と、人による確認を要する業務とをどのように区分しているか、取締役会は重要性に応じて報告を求めます。特に法律判断、医療行為、顧客への公式見解の提示などにおいては、人間による検証手続を必ず組み込む運用が望ましいと考えています。
AIの生成テキストは体裁が整っているため、内容に誤りが含まれていても見過ごされやすい特性を持っています。もっともらしい誤りがそのまま通用してしまう点に特有の危うさがあるからこそ、業務ごとの利用許容度を取り決めておく意義があります。
社内ルールの運用と見直し
AIガバナンスを機能させるには、利用契約の確認、社内規程の整備、従業員教育の三者が噛み合っていなければなりません。
実務で停滞しやすいのが規程の現場浸透です。抽象的なガイドラインを設けただけでは、従業員は日常の業務判断を下せません。顧客から預かった秘密文書を要約させてよいか、個人データを含むアンケートを処理させてよいか、広報文に生成テキストをそのまま転用してよいかなど、具体例をFAQにすると、現場で判断するための手掛かりになります。規程の形式的な有無にとどまらず、研修の受講状況や違反時の報告経路まで把握しておくことが適しています。
あわせて、AIガバナンスは一度の決定で完了するものではありません。モデルの仕様変更、法改正やガイドラインの改定、社内でのヒヤリハットの発生、新たなAI機能の導入といった具体的な事象をあらかじめ見直すきっかけとして決めておけば、規則が形骸化するリスクを低減できます。
取締役会で点検すべき10の論点
経営陣の監督にあたって検討する実務的な確認項目を以下にまとめます。
- AI利用の具体的目的と対象となる業務範囲
- 採用するAIサービスの種類と契約条項の確認
- 入力を認めるデータと禁止する情報の明確な境界
- 個人情報、顧客秘密、社内重要情報の管理方針
- 生成物の対外利用範囲と人間による検証手順
- 社内ガイドラインと従業員教育の実施状況
- 操作ログの保管体制、監査手順、事故報告フロー
- 顧客向けAIサービス提供に伴う利用規約とポリシー
- レピュテーションリスクへの配慮と対外説明の準備
- 定期的な確認と、仕様変更・法改正などを受けた見直し
すべての項目で満点を揃えることだけが目的ではありません。答えられない項目を特定すれば、経営陣に何を確認し、どこを整えてもらうかを検討できます。
AIガバナンスの法務相談窓口
LegalAgentでは、AIガバナンスを形式的な規則遵守にとどめず、生成AIを活用して健全に事業を伸ばすための経営管理上の重要テーマと位置づけています。取締役会での論点整理や社内ルールの策定にあたっては、以下の窓口でお手伝いしています。