宮田健の「セキュリティの道も一歩から」(125):
「ChatGPTに議事録を頼んだだけ」が、なぜ会社の大問題になるの?(1/2 ページ)
「モノづくりに携わる人」だからこそ、もはや無関心ではいられない情報セキュリティ対策。今回は、個人で利用する生成AIサービスへの顧客情報の誤アップロード事例を基に、業務で生成AIを利用する際の情報漏えいリスクと、組織に求められる対策について考えます。
ヘルスケア/美容業界で著名なRIZAPグループが、大変気になるインシデントレポートを公開していました。ひと言でいえば、子会社のRIZAPの従業員が、特定保健指導管理システムに関するデータ集計作業中に、個人で利用している外部の生成AIサービスへ、要配慮個人情報を含む顧客情報を誤ってアップロードしていたという事象です。
RIZAPはこの発表の中で、アップロードした顧客情報について、当該生成AIサービスの運営事業者以外の第三者に閲覧された可能性と、生成AIの学習に利用された可能性はないことを確認したとしています。また、第三者が当該生成AIサービスを通じて関連する質問をした場合でも、個人情報やそれに付随する情報などが出力される可能性はないと判断しています。
これを見て、皆さんはどう感じましたでしょうか。筆者はとうとうこのような内容もインシデントとして公開されるようになったことに、時代の変化を感じました。
そもそもなぜ、生成AI利用にはリスクが伴う?
各種生成AIサービスは、知る人ぞ知るというレベルから「使っていないと差が出てしまう」レベルにまで達したと思っています。組織が契約したサービスを組織内である程度自由に使えるという事例も増えてきましたし、気が付いたら個人で利用しているサービスに生成AI機能が加わり、無料で使えるようになっていたという方も多いでしょう。
しかし、生成AIにはリスクがあり、特に「機密情報をアップロードしてはならない」という話も聞くようになったはずです。そもそも、なぜアップロードしてはいけないのでしょうか?
よく言われるシナリオは、議事録かもしれません。長い会議の議事録を頼まれたとき、会議のやりとりのテキスト(あるいは録音ファイル)を生成AIツールにアップロードすれば、今ではかなり高精度に、指定の分量でまとめられた“議事録”的なテキストを生成できます。筆者自身も、インタビューの音声を生成AIにまとめてもらい、対話しながら原稿を作るようになりました。効率は非常に上がりましたが、何も考慮していなければ、生成AIに機密情報をアップロードしている行為とも捉えられるでしょう。
論点はいくつかあります。まずは、「アップロードした情報が生成AIのモデル学習に使われるのではないか?」という点です。確かに、入力したデータがAIモデルの品質向上や学習に利用される場合がある個人向け生成AIサービスも存在するでしょう。一方、法人向けの生成AIサービスでは、入力データを一般向けのモデル学習に使わない契約や設定が用意されている場合があります。そのため、組織が利用を認めている生成AIサービスであれば、契約内容やデータの取り扱いを確認した上で利用することで、このリスクを抑えることができます。
しかし、問題は「組織内で個人の無料/有料アカウントを利用している」場合です。これはまさに「シャドーIT化した生成AIサービス」であり、利用規約や設定によっては、「AIモデルの品質向上や学習」にデータが活用される可能性があります。この場合、外部に機密情報が漏えいするリスクがあり、組織のルールによっては、アップロードした時点で情報セキュリティインシデントと見なされることもあるでしょう。今回のような生成AI利用のリスクは、「シャドーIT」の問題であると考えてよいと思います。
ですが、一番のリスクは、生成AIサービス側のモデル学習に使われることよりも、サービスによっては「チャットの履歴が残り、それが漏えいしたり、サービス提供者側からアクセスできたりする」点かもしれません。アップロードしたファイルを含むチャットの内容は、まさに機密情報になりえます。契約やサービスの仕様によっては、運営管理上、サービス提供者側からログなどにアクセスできる可能性もあるでしょうし、サービスに脆弱(ぜいじゃく)性が存在し、それが悪用されれば、外部から不正アクセスを受けて情報を盗まれる可能性もあります。むしろ、そのリスクの方が現実的な漏えいシナリオといえるでしょう。それこそが、生成AIを利用する際に、個人アカウントを使う(組織のルールを逸脱する)最大のリスクといえるのではないでしょうか。
多くの場合、そのような利用をしてしまう従業員には、悪気はないと思います。悪気がないからこそ、対策が非常に難しいのです。「攻撃者から身を守る」というスタート地点のセキュリティ対策とは異なり、「便利だから」「効率化できるから」と利用するサービスに正しいブレーキをかけるための、従業員への教育が必要となります。
Copyright © ITmedia, Inc. All Rights Reserved.
宮田健の「セキュリティの道も一歩から」
「モノづくりに携わる人」だからこそ、もう無関心ではいられない情報セキュリティ対策の話。でも堅苦しい内容はちょっと苦手……という方に向けて、今日から使えるセキュリティ雑学・ネタをお届けします。
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[株式会社 Green AI] 脱炭素投資をすぐ回収したい 自動車業界にも有効なCO2削減アプローチ -
製品資料
[株式会社 Green AI] 自動車業界の脱炭素はなぜ進まない? 実務で直面する“壁”の乗り越え方 -
市場調査・トレンド
[スマートジャパン編集部] 「ペロブスカイト太陽電池」の普及戦略が公表 政府が目指すコスト・導入量のロードマップを解説 -
市場調査・トレンド
[スマートジャパン編集部] 導入が加速する再エネ・系統向け蓄電システム コスト・収益性の現状分析 -
技術文書・技術解説
[スマートジャパン編集部] いまさら聞けない「ペロブスカイト太陽電池」の基礎知識と政策動向
こんなメディアも見られています
TechFactoryに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
特集
- マテリアルズ・インフォマティクスの動向調査
- 研究・開発職のデジタル活用調査
- 設計・解析業務におけるAI活用
- 3Dプリンタ利用動向調査
- CAD利用動向調査
- つながる工場の現状と課題
- 製造業におけるAI開発および活用の実態
- 設計・製造現場における品質管理
ホワイトペーパーランキング PR
-
1
EE Times Japan×EDN Japan 統合電子版:製造現場にフィジカルAIをどう実装するか――電子版2026年9月号
-
2
計測器アプリケーションにおいて7.5桁の精度を実現する方法
-
3
半導体装置メーカー 業績まとめ【2027年3月期第1四半期】
-
4
ものづくり白書2026を読み解く
-
5
いまさら聞けない「ペロブスカイト太陽電池」の基礎知識と政策動向
-
6
Waymoの自動運転技術に迫る
-
7
OTセキュリティ実態調査2026
-
8
機械・電気設計の連携はなぜうまくいかない? 手戻りを防ぐ協調設計の進め方
-
9
AI×設計開発ニュースまとめ(2026年5~6月)
-
10
EE Times Japan×EDN Japan 統合電子版:フィジカルAIが生み出す新たな「設計思想」――電子版2026年8月号
TechFactory SNS
インフォメーション
注目情報をチェック
TechFactoryをフォロー