個人で契約したChatGPTに、会社の情報を入力していいのか――そんな素朴な疑問を出発点に、ITmediaが超初心者向けに注意点を整理した記事です。
事案の詳細
元記事は「個人で契約したChatGPTに、会社の情報を入力していいの?」という問いを掲げ、社内業務で生成AIを使う場面を想定しながら、入力する情報の扱いに慎重さが必要であることをテーマとしています。個人で契約したアカウントを業務に持ち込む状況を想定している点が特徴です。
記事では、個人で契約しているAIサービスに会社の情報を入力することは基本的に避けるべきだとしています。企業が契約・利用するAIの多くは、トラブル時の原因特定などのために利用状況を把握できるようになっている一方、個人契約のサービスでは会社側の追跡が難しく、調査や統制に悪影響を及ぼす可能性があるためです。
また、会社に隠れて勝手にITサービスを契約・利用する行為は「シャドーIT」「シャドーAI」と呼ばれ、情報セキュリティ上のリスクとして扱われます。記事は、会社情報の入力可否は利用規程や情報管理方針、業務の性質によって変わるため、事前確認が重要だとしています。
影響と背景
生成AIの利用が広がると、現場では「とりあえず便利だから使う」という動きが起きやすくなります。一方で、会社の情報には顧客情報、契約内容、社内手続き、未公開の企画など、外部に出せない情報が含まれます。個人契約のツール利用は組織としての統制や確認が及びにくく、情報の持ち出しと同じ状態になり得ることから、企業側の課題として扱われやすいとされています。
記事では、ChatGPTをはじめとしたクラウド型AIサービスは、多くの場合、入力したデータがAIの学習に使われるようになっている点にも触れています。個人向けの有料プランであっても、この設定が有効な場合があるため、機密情報の入力には注意が必要だと説明しています。
対策・今後の展望
- 社内ルールの確認:会社として生成AIの利用可否や、入力してよい情報の範囲、個人契約サービスの扱いを定めているか確認する。
- 入力情報の仕分け:顧客名、取引先名、案件名、金額、契約文、未公開情報など、社外に出せない情報は入力しない運用を徹底する。
- 相談窓口の明確化:迷ったときに上長、情報システム部門、総務などへ確認できる導線を作り、個人判断で進めない。
- 企業側の環境整備:会社として安全に使える企業向けAIサービスや管理可能な環境を整え、シャドーAIを防ぐ。
CSRIからの現場アドバイス
【観点①:現場で何が起きているか】現場では、生成AIそのものよりも「個人アカウントで業務を回す」状態が課題になりやすいです。利用ルールが未整備のまま、見積書や提案文の下書き用途で社内文面を貼り付けてしまうケースは、情報管理上のリスクを高めます。
【観点②:平易な解説】会社の書類を自宅の机に広げて第三者に相談しているようなものだと考えると分かりやすいです。便利さの代わりに、会社の情報が社外に出る形になり得ます。何が会社の秘密かは判断が分かれやすいため、個人判断が最も危ういポイントです。
【観点③:今週中にできること】まず、社内で生成AIの利用ルールがあるか就業規則や情報管理規程を確認し、なければ暫定ルールとして「顧客名・案件名・金額・契約文の貼り付け禁止」を周知します。次に、迷う入力が出たら上長か情報システム部門に確認する運用を決め、口頭でも徹底してください。