AIツール・サービスの業務利用に伴うリスクは、情報資産管理台帳に当該サービスを登録したうえで、AIを活用する対象業務情報の機密性・完全性・可用性の観点から、リスクアセスメントを実施することで管理します。
主なリスク項目としては、主に以下が挙げられます。
- 機密情報・著作権を有する情報・個人情報のAIサービス外部送信による漏えいリスク
- AIが生成した不正確な情報を業務に利用することによるリスク
- AIサービス自体のセキュリティインシデントリスク 等
前述のような識別したリスクに対してアセスメントを行い、適切なルール(入力禁止情報の定義、利用申請・承認フローの整備等)を策定するリスク対応が求められます。
なお、他社のAIモデルを自組織のサービスに組み込んだサービスを提供する場合は、事業者としての想定しなければならないリスクを特定しリスクアセスメントを実施し、必要な対策を講じる必要があります。
その場合、AI事業者ガイドライン等が参考になります。
<参考>