01 / Inventory & Risk
AI資産とリスクの棚卸し
利用中・検討中のAI、モデル、データ、外部ベンダー、接続先、利用者を整理し、用途ごとの影響と許容できない失敗を明文化します。
- Output Example
- AIユースケース台帳、リスク登録簿、データ・モデル・ベンダー一覧
AI Governance & Security
AIの利用規程を作るだけでは、モデルの誤りやエージェントの実行を止められません。意思決定の責任と、データ・評価・権限・ログの統制を同じ設計図に置きます。
Control Areas
01 / Inventory & Risk
利用中・検討中のAI、モデル、データ、外部ベンダー、接続先、利用者を整理し、用途ごとの影響と許容できない失敗を明文化します。
02 / Decision Rights
誰が提案し、誰が評価し、誰が本番投入を承認し、事故時に誰が停止するかを定義します。AIの出力と人の判断を混同しない運用へつなげます。
03 / Data & Model
権利、プライバシー、来歴、モデル選定、根拠提示、精度・バイアス・安全性の評価を、利用目的とリスクに合わせて設計します。
04 / Agent Boundaries
エージェントが読める情報、呼べるツール、実行できる操作、変更できる対象を分離し、最小権限、隔離、承認、停止条件を実装します。
05 / Operations
入力、出力、ツール実行、承認、失敗、モデル変更を追跡できる状態を作り、品質劣化や攻撃兆候を検知したときの対応手順を定めます。
06 / Value & Change
すべてを最高水準にするのではなく、事業目的とリスクに必要な成熟度を決め、PoCから本番へ進む条件と効果指標を揃えます。
Engagement
事業成果、利用者、影響範囲、法務・セキュリティ上の制約を整理します。
文書、設定、ログ、テスト、担当者へのヒアリングから、実際に機能している統制を確認します。
リスクと価値に必要な成熟度を決め、責任、承認、技術統制、評価方法を一つのロードマップにします。
権限、ガードレール、監視、停止、人への引き継ぎが、通常時と異常時の両方で働くかを確かめます。
Public Evidence