生成AIを業務利用する場合、入力情報がAIサービス提供事業者のサーバに送信されるため、機密情報や個人情報の入力可否・範囲をルールとして明文化することが求められます。
これは、例えば入力情報が生成AIの学習に利用された場合は、第三者にその入力情報が開示される可能性があるためです。
したがって、生成AIサービスをリスクアセスメントの対象として位置づけ、情報漏えいリスクへの対策を検討し、AIツールの業務利用範囲・禁止事項・利用申請手続き等を定めた社内ガイドラインを整備し、従業者への周知・教育を行うことが望まれます。
生成AIについては、情報セキュリティの観点だけでなく、ハルシネーション(嘘の回答)、バイアスや偏見などの問題も考慮した総合的な取り組みが必要です。
また、他社のAIモデルを自組織のサービスに組み込んだサービスを提供する場合は、事業者としてのリスクアセスメントを実施し、必要な対策を講じる必要があります。
その場合、AI事業者ガイドライン等が参考になります。
<参考>