組織全体で人工知能(AI)の導入が加速する中、セキュリティ責任者は、従業員がAIを日々の業務に取り入れるスピードに、ガバナンスの枠組みを合わせることに苦慮している。
BlumiraのCEO兼共同創業者であるMatt Warner氏によると、Blumiraのような中小規模の企業は、ガバナンス、コンプライアンス、セキュリティの管理体制を維持しながら、AIイノベーションを可能にするよう、ますます強いプレッシャーにさらされている。
「AIの導入は、誰も準備できていないと思うほどのペースで進んでいる」と、Warner氏はAIガバナンスと運用セキュリティについてeSecurityPlanetと最近行った議論の中で語った。
同氏は、大規模言語モデル(LLM)の性能向上、特にOpenAIとAnthropicによる最近の進歩により、ユーザーの信頼が高まり、組織全体での導入が加速していると指摘した。
中小企業のAIガバナンス:重要ポイント
- 中小企業では、多くの組織が効果的にガバナンスを確立し、安全に運用できるよりも速いペースでAIを導入している。
- 制限の厳しいAIポリシーは、意図せず組織全体のシャドーAIやシャドーITのリスクを高める可能性がある。
- AIガバナンスは、単なるコンプライアンス施策ではなく、技術部門のリーダーが主導すべきだ。
- 多くの中小企業には、エンタープライズ規模でAIを安全に導入するために必要な人員とリソースが不足している。
- 組織は、小規模で管理されたAI導入と承認済みプラットフォームから始めることで、最も大きな成果を上げている。
中小企業のAIガバナンスにおける課題と実践的な解決策
| 中小企業のAIガバナンスにおける課題 | 中小企業に推奨されるアプローチ |
|---|---|
| 従業員が承認されていないAIツールを利用 | 承認済みAIプラットフォームに標準化し、ガイダンスを提供する。 |
| ITおよびセキュリティ担当者が限られている | 小規模なAI導入と管理された環境から始める。 |
| シャドーAIとポリシーの回避 | AIを一律に禁止するのではなく、使いやすさを重視する。 |
| 機密性の高い業務データを公開してしまうリスク | SharePoint、Microsoft 365、Google Workspaceの権限を見直す。 |
| ガバナンスの責任者が不在 | AIガバナンスの監督責任を技術部門のリーダーに割り当てる。 |
| AIの出力を検証することが難しい | AIを活用したテストと監視をガバナンス管理に用いる。 |
| チーム全体でAIの導入が急速に進んでいる | 従業員がAIツールをどのように利用しているかを継続的に見直す。 |
中小企業がAIガバナンスに苦慮する理由
組織が直面する中核的な課題の1つは、セキュリティ管理と使いやすさのバランスを取ることだ。
Warner氏は、大企業がすでにAIエージェントをSOCで利用してワークフローを自動化している一方、多くの中小組織にはAIを大規模かつ安全に導入するために必要な人員とリソースが不足していると説明した。
「大規模な郡政府でも小規模な組織でも、数十万人のユーザーを支えるIT担当者が1人か2人しかいない場合がある」と、Warner氏は語った。
さらに同氏は、「担当者の関心はより広範囲に及ぶ。業務のワークフローにAIによる効率化を組み込むために、腰を据えて取り組む時間が必ずしもあるわけではない」と付け加えた。
Warner氏によると、このリソース格差により、大企業と、中小企業および中堅市場に属する「その他99%の人々」との隔たりが広がっている。
大企業はAIエージェントの設定、Microsoft Sentinelのようなプラットフォームの統合、セキュリティ運用の自動化に専任チームを割り当てられる一方、中小組織は依然として、基本的な運用セキュリティとガバナンスの課題への対応に追われていることが多い。
同時に、AIの利用を全面的に制限しようとする組織は、意図せずシャドーAIの問題を生み出す可能性がある。
Warner氏は、組織が承認済みの代替手段や明確なガイダンスを提供しないと、従業員は制限の厳しいAIポリシーを回避する方法を頻繁に見つけると指摘した。
「かつてのシャドーITが、今では全員に広がっている状況を目にしている」とWarner氏は説明した。「組織が使いやすい解決策を提供せずに1つのAIプラットフォームをブロックすれば、従業員は別の方法でそれを使おうとする」
AIガバナンスは可視化から始める
AIを一律に禁止するのではなく、Warner氏は、従業員がすでに各部門でAIツールをどのように利用しているかを把握することから始めるよう組織に勧めている。
同氏によると、最初の実践的なステップは、承認済みのAIプラットフォームを選定し、チームと利用状況について率直に話し合うことだ。
「今日、皆は何をしているのか。どのAIを使っているのか。どのような問題を解決しようとしているのか」とWarner氏は語った。「効果的にガバナンスを確立するには、まず人々がすでにAIをどう使っているかを理解する必要がある」
Warner氏は、Microsoft 365やGoogle Workspaceなどの既存環境にAIプラットフォームを直接統合すると、適切なアクセス制御がない場合、意図せず機密データを公開してしまう可能性があると警告した。
同氏は特に、SharePointの権限を、AIコパイロットやエージェントの導入時に、意図した以上の情報を誤って公開する可能性がある領域として強調した。
Warner氏によると、成功している組織は通常、管理された「ウォールドガーデン」環境内でAIを導入することから小さく始め、時間をかけて段階的に利用範囲を広げている。
これによりチームは、摩擦が生じるポイントを特定し、ガバナンス管理を検証し、AIシステムが組織のデータとどのように相互作用するかをより深く理解できる。
中小企業がAIガバナンスを改善するために取れる5つの実践的ステップ
中小企業や中堅市場の組織にとって、AIガバナンスは、複雑なエンタープライズ向けの枠組みや大規模なセキュリティチームから始める必要はない。Warner氏によると、使いやすさとセキュリティ監督のバランスを取った、より小規模で管理された導入から始めることで、最も大きな成果を上げられる場合が多い。
中小企業がAIガバナンスを改善するために取れる、5つの実践的なステップを紹介する。
- 各部門で従業員がすでに利用しているAIツールを特定し、解決しようとしている業務上の課題を理解する。
- 承認済みAIプラットフォームに標準化し、組織全体で複数の公開AIサービスを無管理に利用させない。
- プラットフォーム内のデータアクセス権限を見直してから、Microsoft 365、SharePoint、Google WorkspaceなどにAIコパイロットやエージェントを統合する。
- 小規模で管理されたAI導入から始め、組織全体に利用を広げる前に「ウォールドガーデン」環境内で運用する。
- 技術部門のリーダーに責任を割り当て、AIガバナンスを監督し、管理策を検証し、摩擦を減らし、AIの導入を事業目標に合わせる。
こうした基盤となるステップはAIのリスク低減に役立つが、長期的なAIガバナンスの成功は最終的に、強力な技術部門のリーダーシップにかかっているとWarner氏は強調した。
AIガバナンスは技術部門のリーダーシップから始まる
Warner氏はまた、AIガバナンスを単なるコンプライアンスやエンジニアリングの問題として扱うべきではないと強調した。
むしろ、AIガバナンスはCTO、CISO、エンジニアリング責任者を含む技術部門のリーダーが責任を持ち、推進すべきだと同氏は考えている。
「純粋にコンプライアンスの問題にしてしまうと、従業員の仕事をより効果的にする能力が失われる」とWarner氏は語った。「AIガバナンスは、事業がどのように改善し、成長し、より速く前進したいかに合わせなければならない」
Warner氏によると、セキュリティ、ガバナンス、運用効率、ユーザー支援のバランスを取るには、技術部門のリーダーが最適な立場にある。
経営層レベルで技術部門が責任を持たなければ、組織は過度に制限の厳しいポリシーを作り、最終的に従業員がそれを回避するリスクがある。
同氏はまた、多くの組織が現在、AIそのものを活用してガバナンス管理を検証し、AIシステムの挙動を監視していると指摘した。
複数のAIエージェントモデルを使って、データアクセスの境界をテストし、出力を検証し、ハルシネーションの発生率を自動的に測定している組織もある。
「AIでAIを評価する組織が現れている」とWarner氏は説明した。「これは、出力を検証し、ガバナンス管理を継続的にテストする最も効果的な方法の1つになりつつある」
AIの導入がガバナンスを上回るペースで進んでいる
AIガバナンスをめぐる議論は、従来のコンプライアンスの議論を急速に超え、より広範な運用上のリーダーシップの課題へと変化している。
組織がAIエージェント、コパイロット、自動化されたワークフローを導入するにつれ、セキュリティチームは、ガバナンス、アクセス管理、シャドーITに対する長年のアプローチを見直すことを迫られている。
特に中小企業や中堅市場の組織にとって、課題はもはやAIを導入するかどうかではなく、すでにリソースが限られているIT・セキュリティチームに過度な負担をかけず、責任を持って導入する方法にある。
AIの導入が拡大し続ける中、組織はゼロトラストソリューションを利用してアクセスを制御し、シャドーITとシャドーAIのリスクを低減している。

