AIツール導入前のセキュリティチェックリスト
AIツールを契約する前に、入力したデータの扱い・アカウント管理・契約条件を確認するためのチェックリストです。専任のIT担当がいない会社でも使えます。
使い方
- 候補のツールごとにこのリストをコピーし、公式サイト・利用規約・管理画面で確認する
- 分からない項目は販売元の問い合わせ窓口に質問し、回答を記録欄に残す
- 「確認できない」「いいえ」の項目は、運用で補えるかを判定欄で検討する
- 結果を稟議書に添付し、半年ごとの社内ルール見直しの際に再確認する
雛形
基本情報
| 項目 | 記入欄 |
|---|---|
| ツール名・プラン | 【 】 |
| 提供会社 | 【 】 |
| 確認日・確認者 | 【2026年◯月◯日・氏名】 |
| 使う予定の業務 | 【 】 |
| 入力する予定の情報 | 【例:社内会議のメモ(個人情報は含まない)】 |
1. 入力データの扱い
- 入力した内容がAIの学習に使われない設定、またはプランがある
- その設定を会社(管理者)側で一括して固定できる
- 入力データ・会話履歴の保存期間が示されている
- 会話履歴やアップロードしたファイルを削除できる
- データの保存場所(国・地域)が示されている
- 解約時のデータの扱い(削除・返却)が示されている
2. アカウント・権限の管理
- 会社として利用者を追加・削除できる管理画面がある
- 退職者・異動者のアカウントをすぐに停止できる
- 2段階認証(多要素認証)を設定できる
- 社内で使っているログイン基盤(Google・Microsoft等)と連携できる
- 利用状況(誰がいつ使ったか)を管理者が確認できる
3. 契約・利用規約
- 利用規約・プライバシーポリシーを担当者が読んだ
- 出力物の権利(誰が使えるか)についての記載を確認した
- データの取り扱いに関する契約や覚書を結べるか確認した
- 外部の会社(再委託先)にデータが渡る場合の記載を確認した
- 準拠法・裁判管轄・サービス停止時の扱いを確認した
- 月単位での解約や、プランの変更ができる
4. 提供会社の体制
- 情報セキュリティに関する第三者認証や外部監査の状況を公開している
- 障害・情報漏えいが起きたときの連絡方法が示されている
- 日本語で問い合わせできる窓口がある
5. 社内の準備
- 生成AIの社内利用ルールに、このツールを承認ツールとして追加した
- 入力してはいけない情報を、利用者に説明した
- 学習利用オフなどの設定を、管理者が実際に確認した
- 誤入力や不審な挙動に気づいたときの報告先を決めた
判定欄
| 確認できなかった項目 | 運用での補い方 | 判定 |
|---|---|---|
| 【例:保存場所が非公開】 | 【例:個人情報・機密情報は入力しない運用に限定】 | 【導入可/条件付き/見送り】 |
| 【 】 | 【 】 | 【 】 |
総合判定:【導入可/条件付きで導入可/見送り】 判定者:【氏名】
使うときの注意
- このリストは一般的な確認観点の例です。すべてに「はい」が付かないと使えないという意味ではなく、扱う情報の重要度に応じて判断してください。
- 個人情報や取引先の機密情報を扱う業務で使う場合は、社内の実情と専門家(弁護士・セキュリティの専門家)の確認をおすすめします。
- ツールの仕様・規約は変わることがあるため、契約時と半年ごとの見直し時に最新の情報で再確認してください。