【総集編】生成AIを仕事で使う前に、作る側でなくても知っておきたい4つのこと

 生成AIを使ったシステムは、作る人だけのものではありません。発注する人、導入を決める人、日々使う人にも、最低限の知識が必要です。

 知らないままだと、ベンダーの説明が正しいか確かめられず、リスクにも気づけません。
 この記事では、OWASP(Webの安全性を扱う団体)、AI各社、日本政府の公式資料だけを根拠に、押さえておきたい4つのテーマを整理します。

4つのテーマ

テーマひとことで言うと詳しくは
誤りと情報漏えいAIはもっともらしい嘘を作ることがある。
入力した情報が漏れる経路もある。
詳細①
RAGAIに資料を検索させて答えさせる仕組み。
精度を上げるが、万能ではない。
詳細②
AI特有の攻撃細工した文章でAIを誤作動させる「プロンプトインジェクション」など。詳細③
評価「良さそう」ではなく、基準を決めて測る。詳細④

誰が何に責任を持つのか

 日本のAI事業者ガイドライン(第1.2版)は、AIに関わる事業者を3つに分けています[S11]。

  • AIを作る「AI開発者」
  • AIを組み込んだサービスを提供する「AI提供者」
  • 事業でAIを使う「AI利用者」

 さらに、全員に共通する指針を10項目に整理しています[S11]。

  • 人間中心
  • 安全性
  • 公平性
  • プライバシー保護
  • セキュリティ確保
  • 透明性
  • アカウンタビリティ(説明責任)
  • 教育・リテラシー
  • 公正競争確保
  • イノベーション

「どこまで任せてよいか」を決める3つの軸

 デジタル庁の生成AIガイドライン(DS-920)は、そのAIの使い方が「高リスク」かどうかを3つの軸で判断するとしています [S12]。

  • A. 業務の性格:AIの誤りが重大な影響を及ぼす業務か(国民の権利や安全、人の生命・財産、事業への重大な影響、資格が必要な業務など)
  • B. 利用の範囲:誰が使うか。不特定の外部の人が使うほうが、組織内の職員が使うより高リスク
  • C. 人の判断:AIの出力を、人が確かめずにそのまま使うか。確かめずに使う設計は高リスク

 例えば、相手のメールに応じた返信をAIが作り、人が確認せず自動で送る使い方は、高リスクとされています [S12]。

注記:DS-920は、国の職員向けのガイドラインです。
   民間企業が従う義務はありませんが、考え方の参考にできます。
   なお、同ガイドラインの附則では、施行は2026年9月1日とされています [S12]。

参照元

[S11] 総務省・経済産業省, AI事業者ガイドライン(第1.2版)概要(令和8年3月31日) — https://www.meti.go.jp/shingikai/mono_info_service/ai_shakai_jisso/pdf/20260331_2.pdf [S12] デジタル庁, DS-920 行政の進化と革新のための生成AIの調達・利活用に係るガイドライン(2026年6月12日) — https://www.digital.go.jp/assets/contents/node/information/field_ref_resources/decb64eb-f26e-41cb-8d37-f3dd173108b8/59054b35/20260612_resources_standard_guidelines_guideline_01.pdf

コメント

タイトルとURLをコピーしました