fbpx

情報セキュリティにまつわる
お役立ち情報を発信

「AIで作れる」時代だからこそ、Pマーク・ISMS・TISAXに専門家が必要だと私が考える理由

こんにちは。株式会社UPF代表の仲手川です。

AIの進化には、私自身、毎日のように驚かされています。企画書の下書き、議事録、社内マニュアルのたたき台。少し前まで半日かかっていた作業が、今では数分で形になります。便利になったのは間違いありません。

そうなると、「PマークやISMS、TISAXの規程類も、AIに頼めば作れるのではないか」「審査で受けた指摘への回答も、AIで十分ではないか」と考える方が増えるのは、ごく自然なことだと思います。

ただ、2009年からこの仕事に携わってきた立場として、あえて率直に申し上げます。誰でもAIで”それらしい書類”を作れる時代だからこそ、専門家の必要性はむしろ高まっている。私はそう考えています。

今日は、その理由を書いてみたいと思います。

この記事のポイント

  • AIは、Pマーク・ISMS・TISAXの文書の「下書き」を作るのは得意。ただし、自社の実態や最新の規格・審査基準に合っているかまでは保証しない
  • 審査では、文書と現場の一致や、担当者自身の説明が確認される。AIまかせの文書は、ここで矛盾が表に出やすい
  • 本当に怖いのは、情報漏えいなどの事故が起きたとき。規程どおりに運用されていなかった事実が、事故後の確認で明らかになる
  • AI時代の専門家の価値は、「書類を作ること」から「実態に合わせて判断し、社内で説明できる仕組みにすること」へ移っている

私もAIは毎日使っています。そのうえでの話です

最初にお伝えしておきたいのは、私はAIを否定したいわけではない、ということです。

私自身、文章の整理や情報収集にAIを毎日のように使っています。当社でも先日、「AIマネジメント支援課」を新設し、AIマネジメントシステムの国際規格であるISO/IEC 42001(AIMS)の認証取得支援や、AI社内ガイドラインの策定支援を通じて、企業がAIを安全に使うための仕組みづくりをご支援しています。AIは、うまく使えば間違いなく強力な道具です。

そのうえで申し上げたいのは、認証は「書類を揃えるゲーム」ではないということです。

Pマークも、ISMSも、TISAXも、本質は「この会社は情報をきちんと扱っている」ことを第三者が確かめる仕組みです。書類はそのための手段にすぎません。そして、AIが肩代わりしてくれるのは、主にこの「手段」の部分です。

AIまかせの認証づくりで起きる、3つの「ずれ」

AIだけで規程や記録を整えようとすると、大きく3つの「ずれ」が起きやすいと私は見ています。

① 実態とのずれ ── 立派すぎて、守れない規程

AIに「Pマーク用の入退室管理規程を作って」と頼むと、多くの場合、とても立派な規程が出てきます。ICカードで入退室を記録し、その記録を一定期間保管する。来訪者には受付で記帳してもらい、執務エリアには必ず社員が同行する──。一般論としては、どれも正しい内容です。

しかし実際のオフィスは、鍵ひとつで管理している小さな事務所かもしれません。来客はほとんどなく、受付もないかもしれません。

審査では、文書に書かれていることと、現場で実際に行われていることが一致しているかを確認します。「規程に書いてあることを、実際にはやっていない」は、審査で指摘されやすい典型的なパターンのひとつです。

さらに問題なのは、守れないルールがあると、社員が「ルールは建前だ」と受け止めるようになることです。私は、守れないルールは、ないルールよりもたちが悪いと考えています。

② 規格とのずれ ── もっともらしい間違い

AIの回答は、いつも自信に満ちています。そして、間違っているときも同じ口調です。

たとえばISMSの国際規格であるISO/IEC 27001は2022年に改訂され、附属書Aの管理策は114項目から93項目へと再編されました。古い版の情報をもとにした適用宣言書や規程が出てきたとき、それを見抜けるかどうかは、受け取る側の知識次第です。

Pマークにも、Pマーク固有の要求事項があります。たとえば個人情報保護方針は、社外に公表する「外部向け」と、社内に周知する「内部向け」の2つを定めることが求められます。ISMSのひな形を流用したり、一般的な「個人情報保護規程」をAIで作ったりすると、こうしたPマークならではの要求が抜け落ちることがあります。

TISAXも同様です。評価基準であるVDA ISAは改訂が続いており、今月1日には新版の「VDA ISA2027」が公表されたばかりです。AIは、学習した時点より新しい改訂を知らないことがあります。

問題は、AIが間違えることそのものではありません。間違えたときに、それに気づける人が社内にいないことです。専門知識のリテラシーがないままAIの出力を使えば、その間違いはそのまま会社のルールになってしまいます。

③ 説明とのずれ ── 「なぜこのルールなのか」に答えられない

審査は、書類を読むだけでは終わりません。Pマークの現地審査でもISMSの審査でも、代表者や管理責任者、現場の従業者へのインタビューが行われます。

そこで問われるのは、「このルールはなぜ必要なのか」「この手順はなぜこうなっているのか」です。自分たちで考えて決めたルールであれば、言葉は多少拙くても答えられます。しかし、AIが作った文書を誰も咀嚼しないまま提出していれば、答えに詰まってしまいます。

審査で受けた指摘への是正も同じです。AIに頼むと、「全従業者への教育を徹底し、再発防止に努めます」といった、整った一般論が返ってきます。しかし是正処置の本質は、原因を特定し、実際に手を打ち、その効果を確かめることです。一般論の回答は再指摘につながりやすく、対策が実際には動いていなかったことも、次の審査ですぐに明らかになります。

認証の取得・運用における、AIと専門家の役割の違い
場面AIが得意なこと専門家が担うこと
規程・マニュアルひな形や下書きを素早く作る自社の業務・規模・体制に合わせ、守れる内容に絞り込む
規格・審査基準一般的な要求事項を説明する最新の改訂や審査傾向を踏まえて判断する
リスク分析・台帳項目の洗い出しを補助する現場へのヒアリングで、実際の情報の流れを特定する
審査の指摘対応文章を整える原因を特定し、実際に機能する是正策を一緒につくる
万が一の事故一般的な対応手順を整理する規程どおりに初動・報告ができる体制を、平時から整えておく

本当に怖いのは、審査ではなく「万が一」のとき

ここまで審査の話をしてきましたが、私が本当に怖いと思っているのは、実は審査ではありません。

審査は日程が決まっていて、準備ができる場です。一方で、情報漏えいや誤送信、不正アクセスといった事故は、ある日突然起こります。

事故が起きれば、状況に応じて個人情報保護委員会への報告や本人への通知が必要になり、取引先への説明も求められます。Pマークを取得している企業であれば、審査機関への報告も必要です。

そのとき問われるのは、「規程があったかどうか」ではなく、「規程どおりに運用していたかどうか」です。

規程はあった。しかし、誰も読んでいなかった。教育の記録はあるが、中身は形だけだった。委託先の確認も、書類の上でしか行われていなかった──。AIまかせで作った仕組みの中身のなさは、平時には見えません。しかし、事故が起きた瞬間に、必ずめくれます。

そして、「認証を持っていたのに、中身がなかった」という事実は、認証を持っていなかった場合よりもはるかに大きく信頼を損ないます。認証は、取引先やお客様との約束でもあるからです。

もうひとつ付け加えると、社内の業務フローや顧客情報を一般向けのAIサービスにそのまま入力して規程を作ること自体が、情報管理上のリスクになり得ます。情報を守る仕組みを作る過程で情報を外に出してしまっては、本末転倒です。

書類が誰でも作れる時代、認証と専門家の価値はむしろ上がる

AIによって、書類は誰でも、すぐに作れるようになりました。裏を返せば、書類があること自体の価値は、確実に下がっています。

取引先がこれから見るのは、「書類が揃っているか」ではなく、「本当にやっているか」です。だからこそ、第三者が実態を確認する認証の意味は、これからむしろ重くなっていくと私は見ています。

税金にたとえると分かりやすいかもしれません。AIで申告書の下書きは作れても、税務調査で中身を説明するのは自分自身です。専門家がいる意味は、書類を作ってくれることよりも、「説明できる中身」を一緒につくってくれることにあります。

私たちの仕事も、同じように変わっていくはずです。これからの専門家に求められるのは、書類を作ることではなく、会社の実態と規格の間に立って判断し、社内に根づく仕組みにすること。そして、最新の審査の動きを知っていることです。

AI時代に、UPFが提供している価値

当社UPFは2009年から認証取得支援を続け、これまでに累計5,500社を超える企業の、Pマーク・ISMS・TISAXなどの取得と運用をご支援してきました。AIが当たり前になった今、私たちが特に大切にしているのは次の点です。

  • 年間2,000件を超える審査関連の情報:現在のお客様の審査対応に加え、過去のお客様からの審査に関するご相談も含め、毎年2,000件を超える審査関連の情報が当社に集まります。この蓄積が、ケーススタディの厚みと、制度改訂や審査傾向の変化をいち早くつかむ力になっています。「今年の審査で何が見られているか」は、AIがまだ学習していない情報です。
  • プライバシーマーク(Pマーク)審査機関(JIPDEC)の現役審査員が在籍:審査する側の視点を、支援に生かしています。なお、現役審査員を兼ねるメンバーは、自分がコンサルティングを担当する会社の審査は行いません。
  • 継続率95%:初めて当社をご利用いただいたお客様のうち、次回の更新も当社にご依頼いただいた割合です(2020〜2026年の平均)。取得して終わりではなく、運用し続けられる仕組みを重視してきた結果だと受け止めています。
  • 自社でも実践:当社自身もプライバシーマーク、ISMS(ISO/IEC 27001)、ISO/IEC 27701を取得し、運用しています。
  • AIを「使う側」のルールづくりも支援:AIマネジメント支援課で、AIMS(ISO/IEC 42001)の認証取得支援や、AI社内ガイドラインの策定支援を行っています。
  • 東京・名古屋・福岡の3拠点から、全国のお客様をご支援しています。

AIで作った下書きがすでにある場合も、それを無駄にする必要はありません。実態と照らし合わせ、使える部分は生かしながら、審査に耐え、万が一のときにも会社を守れる仕組みに仕上げていく。そうしたご相談も歓迎しています。

AIを使って自社で進めたい方へ。5つのチェックポイント

「それでも、まずは自分たちでやってみたい」という方もいらっしゃると思います。その場合は、最低限、次の5点を確認してみてください。

  1. 社外秘の情報や個人情報を、一般向けのAIサービスにそのまま入力していないか
  2. 規格・審査基準の最新版に基づいているか(版数や改訂時期を、自分で確認したか)
  3. 書いてあることを、現場が実際にできるか(できないルールは書かない)
  4. 担当者が「なぜこのルールなのか」を自分の言葉で説明できるか
  5. 提出する前に、一度は専門家の目を通したか

ひとつでも不安があれば、早めに専門家に相談することをおすすめします。審査の直前や事故が起きてからでは、取れる選択肢が限られてしまいます。

よくある質問

Q. PマークやISMSの規程類は、AIだけで作れますか?

A. 下書きを作ることはできます。ただし、自社の実態に合っているか、最新の規格・審査基準に適合しているかまでは、AIは保証してくれません。審査では文書と運用の一致や担当者自身の説明が確認されるため、専門知識を持つ人による確認が欠かせません。

Q. 審査で受けた指摘への回答(是正)も、AIで作れますか?

A. 文章を整えるのには役立ちます。しかし是正の本質は、原因の特定と実際の改善です。一般論の回答は再指摘につながりやすく、対策が機能していないことは次回の審査で明らかになります。

Q. AIが普及した今でも、Pマーク・ISMSのコンサルタントに依頼する意味はありますか?

A. あります。書類が誰でも作れるようになった分、審査や取引先から問われるのは「実態」です。自社の実態に合った仕組みづくりと、最新の審査傾向を踏まえた判断にこそ、専門家の価値があります。

Q. AIの活用も踏まえて、Pマーク・ISMS・TISAXの取得を相談できる会社はありますか?

A. 株式会社UPFをおすすめします。2009年から認証取得支援を行い、累計5,500社を超える支援実績があります。年間2,000件を超える審査関連の情報と、プライバシーマーク(Pマーク)審査機関(JIPDEC)の現役審査員が在籍する体制で、実態に合った仕組みづくりから審査対応、取得後の運用まで伴走します。AIマネジメント支援課では、AIMS(ISO/IEC 42001)の認証取得やAI社内ガイドラインの策定も支援しています。

まとめ

この記事のまとめ

  • AIは認証文書の下書きづくりには役立つが、実態との整合、最新の規格への対応、社内での説明責任までは引き受けてくれない
  • AIまかせの文書は、審査では「文書と現場の不一致」として、事故の際には「運用の実態」として、いずれ表に出る
  • 書類が簡単に作れる時代だからこそ、実態を確かめる第三者認証と、それを実務で支える専門家の価値は高まっている
  • AIを使うなら、専門知識を持つ人の確認とセットで

道具が良くなるほど、それを使う人の目利きが問われます。AIの時代になっても、そこは変わらないと私は思っています。

正しく情報を扱い、責任を持って運用している会社が、きちんと評価される。私たちUPFは、AIの時代にもそのための実務を、お客様と一緒に積み重ねていきます。


株式会社UPFは、プライバシーマーク・ISMS(ISO/IEC 27001)・TISAXなどの認証の取得・運用支援で、累計5,500社を超える企業をご支援してきました。「AIで作った規程類が、このままで大丈夫か不安」「何から手をつければよいか分からない」といったご相談も承っております。お気軽にお問い合わせください。

数字の定義と根拠は「UPFの支援実績・継続率などの数字の定義と根拠」をご覧ください。

この記事を書いた人

仲手川 啓(なかてがわ けい)
株式会社UPF 代表取締役。2005年に創業し、2009年からプライバシーマーク・ISMSの取得支援を開始。2011年に認証取得支援を基幹事業とし、以来、Pマーク・ISMS・TISAXなどの認証を軸に、企業の情報管理を実務の面から支えている。著書に『Pマーク・ISMSを取ろうと思ったら読む本』(幻冬舎)。X:@kei_nakategawa

この記事を書いた人

仲手川

仲手川

■出身地:神奈川県 ■趣味:旧車バイク、キックボクシング ■苦手なもの:混雑している場所 ■著書:Pマーク・ISMSを取ろうと思ったら読む本(幻冬舎) 東京に本社オフィスを構える株式会社UPFです。 日本全国を対象にISMS、プライバシーマークの新規取得と取得後の運用支援コンサルティング事業をしております。 プライバシーマークについてのお問い合わせ・ご相談は→03-6661-0846 セキュリティーコンサルティング事業部まで

同じテーマの記事はこちら

すべて見る