
目次
AIガバナンスフレームワークとは、組織がAIをどう使うか、そしてAIが誤りを犯したときに何が起きるかを決める、責任者・方針・統制・レビューの一式です。つくり方は、意思決定を自動化しているシステムをすべて洗い出し、影響の大きさで順位づけし、それぞれに責任者を一人置き、リスクに応じて統制の強さを調整することです。EUで事業を行っているなら、期限を決めるのはAI法です。採用や与信審査のようなシステムに対する高リスク規則は、現在は2027年12月2日から適用されます。
企業はAIを使って、応募者の選考、不正の検知、サプライチェーンの管理、価格設定を行っています。ブランク期間があるというだけで、優秀な候補者を落とす採用プラットフォームを見たことがあります。顧客セグメント全体に誤ったルールを適用していた意思決定システムも見ました。共通していたのは、システムがどう振る舞うべきか、そうならなかったときにどうするかについて、誰も明確な方針を定めていなかったことです。
これは技術の失敗ではなく、マネジメントの失敗です。ほとんどの企業は、次の3つの基本的な問いに答えられません。
- AIの使い方を承認するのは誰か。
- 想定どおりに動いているかを確認するのは誰か。
- 誤りが起きたとき、何が起きるのか。
ガバナンスは、この3つに答えるものです。うまく設計すれば、業務が遅くなることはありません。頼りにしているシステムが責任ある形で使われるようにするための仕組みです。
- 全システムを洗い出す意思決定を自動化していれば対象です
- 影響度で順位づけするまず採用、与信、価格設定、顧客スコアリング
- 責任者を一人置く委員会ではなく、一人の担当者
- リスクに応じて統制を調整するテスト、人によるレビューのポイント、アラート
- 決まった周期でレビューする重要なシステムは月次、それ以外は四半期ごと
失敗や例外的なケースを統制にフィードバックする
コンプライアンスはソフトウェアベンダーが対応してくれると考えているチームは、たいてい間違っています。EU AI法では、システムを導入して運用する組織自身にも義務があります。
| 枠組み | 対象 | 位置づけと求める内容 |
|---|---|---|
| EU AI法 | 欧州連合 | 2024年8月から法として施行。リスクベースで、一部の用途を禁止し、高リスクシステムに義務を課し、それ以外には透明性のルールを設けている |
| GDPR | 欧州連合 | 適法な根拠、データの最小化、人に影響する自動化された意思決定に関する権利 |
| ISO/IEC 42001 | 世界 | 認証取得が可能なAIマネジメントシステム規格。2023年12月発行 |
| NIST AI RMF | 米国 | Govern、Map、Measure、Manageを軸とする任意の枠組み |
| 米国の州法 | 米国 | 連邦レベルの包括的なAI法はなく、州法が増えつつある。連邦政府はそれらを先占しようとする動きを見せている |
| シンガポールのモデルAIガバナンスフレームワーク | シンガポール | 説明可能性と説明責任に関する任意のガイダンス |
| OECD AI原則 | OECD加盟国 | 法的拘束力のない国際的な原則 |
カナダが提案していた人工知能・データ法は、2025年1月に議会が閉会となったことで廃案になりました。そのため、この一覧には載せていません。
2026年のデジタル・オムニバス後のEU AI法の日程
EUは2026年7月、AIに関するデジタル・オムニバスである規則(EU)2026/1744によってAI法を改正し、高リスク規則の適用を延期しました。現在の日程は、欧州委員会のAI法タイムラインに基づくと次のとおりです。
| 日付 | 適用される内容 |
|---|---|
| 2024年8月1日 | AI法が発効 |
| 2025年2月2日 | 禁止される行為とAIリテラシーの義務 |
| 2025年8月2日 | 汎用AIモデルの規則、各国当局と罰則 |
| 2026年8月2日 | 残りの大半の規則(第50条の透明性義務を含む)。執行が始まる |
| 2026年12月2日 | 同意のない性的ディープフェイクと児童虐待コンテンツに関する新たな禁止 |
| 2027年12月2日 | 雇用、与信審査、必須サービスなど、附属書IIIのシステムに対する高リスク規則 |
| 2028年8月2日 | EUの製品安全法の対象となる製品に組み込まれたAI(附属書I)に対する高リスク規則 |
延期は時間を稼いでくれますが、作業がなくなるわけではありません。候補者の選考や与信のスコアリングにAIを使っているなら、2027年12月までに必要となる文書化、人による監督、モニタリングの整備には、多くのチームの想定以上に時間がかかります。そうしたシステムを購入するときは、高リスク要件にどう対応するのかを、いまのうちにベンダーへ確認してください。
1. スコープと方針
何よりも先に、どこでシステムが意思決定をしているかを把握します。多くのチームはここを飛ばすか、IT部門が一覧を持っていると思い込んでいます。たいていの場合、持っていません。
部門ごとに見ていきます。応募者を絞り込むツール、取引を承認するツール、顧客をスコアリングするツールを確認してください。意思決定を自動化しているなら、誰かがAIと呼んでいるかどうかにかかわらず、対象に含めます。SAPを使っているなら、有効にしているAI機能も含めます。Jouleや組み込み型の予測シナリオなどです。
次に、現場が実際に守れる平易な言葉で方針を書きます。「倫理的なAI利用を重視します」は方針ではありません。
2. 責任者
システムの性能がどれほど高くても、結果に責任を持つ人が必要です。責任を共有するということは、誰も動かないということです。
各システムに、実際にそれを使い、重要な変更を承認し、文書を管理し、問題が起きたときに説明責任を負う責任者を、名前を挙げて一人置きます。苦情が出た後にシステムを一時停止できるのは誰かも、事前に決めておきます。
私が関わったある企業では、3人がそれぞれ「責任者は別の誰かだ」と思っていました。その結果、誰も対処しない重大な問題を巡って、数か月間、沈黙が続きました。
3. リスク評価と統制
どのシステムにもリスクはあります。大事なのは、そのリスクが見えているかどうかです。
汎用的なリスク一覧を借りてくるのはやめましょう。自社のシステムが、候補者を不当に不合格にしたり、誤った価格を推奨したり、顧客を誤って分類したりしないかを問います。そのうえで統制を設けます。導入前のテスト、運用中に人が確認するポイント、結果が想定の範囲を外れたときのアラートです。各リスク方針には現実的なシナリオを2、3件盛り込み、なぜその方針が必要なのかが伝わるようにします。
4. モニタリングと監査
システムは変化します。入力データは変わり、アップデートによって挙動も変わります。ある財務チームのレコメンデーションツールで、エラーが表に出ないまま発生していたことを覚えています。気づくまでに2週間かかりました。定期的な監査が1回あれば、2日目に見つかっていたはずです。
レビューの周期を固定します。重要なシステムは月次、それ以外は四半期ごとです。私が関わったあるチームは、月に一度、出力のサンプルをいくつか確認していただけで、価格設定の大きな誤りを発見できました。失敗や例外的なケースを記録し、統制にフィードバックします。
5. 透明性
システムを使う人、そして規制対象の領域ではシステムの影響を受ける人も、そのシステムが何をするのかを理解している必要があります。入力と判断の内容を平易な言葉で説明します。強みだけでなく限界も文書に残します。システムを過大に売り込むと、誤用につながります。
6. 研修
すべてを文書化していても、日々の利用では人は間違えます。技術担当者だけでなく業務の利用者にも、自社のデータと事例を使って研修を行います。私が関わったあるHRチームは、過去の候補者選考で実際に出たフィードバックを使い、年2回、30分の復習セッションを開いていました。複雑なことは何もありませんが、利用者が自信と責任感を持てるようになりました。
私が関わったある企業では、3人がそれぞれ「責任者は別の誰かだ」と思っていました。その結果、重大な問題について数か月も誰も動かない状態が続きました。
最初に作る成果物として最も役に立つのは台帳です。私が見てきた中でも特に効果的なフレームワークには、スプレッドシートから始まって育っていったものがいくつもあります。システムごとに、次の項目を記録します。
- システムと目的: 何を、誰のために判断または推奨するか。
- 責任者: 名前を挙げた一人と、その代理。
- リスク階層: 例えば、高(人の仕事、お金、サービスへのアクセスに影響する)、中、低。該当する場合は、EU AI法の区分も記載する。
- 使用データ: データソース、関わる個人データ、同意と保持期間。
- ベンダー製か自社開発か: ベンダーが提供する文書の内容も記載する。
- 統制: 導入前のテスト、人によるレビューのポイント、アラート。
- レビュー周期: 月次、四半期、年次のいずれか。前回のレビュー日も記載する。
- インシデント対応ルート: 誰に通知するか、誰が停止できるか、利用者にどう知らせるか。
まず影響の大きいシステム、つまり採用、価格設定、与信、顧客スコアリングから埋めていきます。リスクの低い社内ツールは後回しで構いません。
影響の大きいユースケースから始める。 かつて私が関わった企業では、自動化ツールが曖昧な理由で応募者を選考から外していました。気づいたのは、苦情が何件か寄せられてからでした。レビューを1回実施していれば、早い段階で見つかっていたはずです。
監督はリスクに応じて調整する。 私が関わったあるチームは、社内チャットボットにも価格設定エンジンと同じ深さのレビューを課していました。ガバナンスチームは疲弊し、開発は遅れ、得られる効果はほとんどありませんでした。
判断は、その場で記録する。 後から埋めた文書は、文脈を忘れてしまうためうまくいきません。日付入りの1ページの判断メモを共有フォルダに置くほうが、誰も更新しない凝った仕組みより役に立ちます。
完璧なフレームワークを待たない。 方針の文言を何か月も磨き込んだのに、結局誰にも使われなかったチームを見てきました。ルール1つ、責任者1人、レビュー周期1つから始めて、後から調整します。
抵抗は想定し、きちんと応える。 ツールを使う現場から見ると、ガバナンスは官僚的な手続きに映ります。現場が気にしていること、つまり顧客の信頼、回避できる罰金、防げる公の失態と結びつけて説明します。
監督のない自動化された意思決定は、あっという間に、しかも高くつく形で失敗します。2012年、ナイト・キャピタルの自動注文ルーターは欠陥のあるコードで動作し、45分間に400万件を超える注文を送信し、同社は4億6,000万ドルを超える損失を出しました(SEC)。Amazonは、女性の団体に言及した履歴書を不利に扱うことが分かり、試験的な採用ツールの利用をやめました。より多いのは目立たない失敗です。システムが何か月もずれ続け、苦情や監査で初めて見つかります。
ISO/IEC 42001は、AIマネジメントシステムの認証取得が可能な規格で、2023年12月に発行されました。NISTのAIリスクマネジメントフレームワークは、米国の多くの組織が参照している任意の指針です。個人向けでは、IAPPのAIガバナンス専門家(AIGP)認定が最もよく知られた資格です。
IBM watsonx.governance、Fiddler AI、Azure Machine LearningのResponsible AIダッシュボードなど、専用のツールもあります。ただ、ほとんどの組織にとって現実的な出発点はもっとシンプルです。上で紹介した台帳、ログ、アクセス制御、レビュー周期です。リスクスコアリングをさらに詳しく知りたい方は、私のAIリスクマネジメントフレームワークのガイドをご覧ください。AIをSAPの中で動かしているなら、SAP導入におけるAIガバナンスの記事でSAP固有の統制を扱っています。また、AIガバナンスフレームワークのページでは、組織への導入を私がどう支援するかを説明しています。
AIガバナンスフレームワークとは何ですか?
組織がAIをどう使うか、システムをどうテストして監視するか、問題が起きたときに何をするかを決める、責任者、方針、統制、レビュー周期の一式です。規制当局や影響を受ける人に対して、判断を説明できるようにする役割もあります。
EU AI法の高リスク規則はいつから適用されますか?
AIに関するデジタル・オムニバス(規則(EU)2026/1744)を受けて、雇用、与信審査、必須サービスで使われるAIなど、附属書IIIのシステムに対する高リスク規則は、2027年12月2日から適用されます。EUの製品安全法の対象となる製品に組み込まれたAIに対する高リスク規則は、2028年8月2日から適用されます。禁止事項は2025年2月から、透明性の義務は2026年8月から適用されています。
SAP環境でAIガバナンスが重要なのはなぜですか?
SAPのシステムには、判断を行ったり、判断を左右したりするAIがすでに組み込まれています。Joule、財務やサプライチェーンの予測シナリオ、HRの候補者選考などです。偏った出力や誤った出力は、誰かが気づく前に、連携したプロセス全体へ広がるおそれがあります。ガバナンスは、これらの機能に対して、置き換えられた手作業のプロセスと同じ水準の説明責任を求めるものです。
AIガバナンスの責任者は誰ですか?
部門横断の取り組みです。コンプライアンス、ITとセキュリティ、データチーム、法務とリスク、経営陣が関わります。構造上いちばん重要な決定は、AIシステムごとに名前を挙げた責任者を一人置くことです。委員会ではなく、一人の担当者です。
AIガバナンスにはどんな認証がありますか?
組織向けには、ISO/IEC 42001が認証取得が可能なAIマネジメントシステム規格です。NIST AI RMFは認証ではなく、任意の枠組みです。個人向けには、IAPPのAIGP認定が最もよく知られたAIガバナンスの資格です。
AIガバナンスを怠るとどうなりますか?
目に見える失敗には、女性を不利に扱う採用ツールをAmazonが廃止した件や、欠陥のある自動取引システムによってナイト・キャピタルが45分間で4億6,000万ドルを超える損失を出した件があります。より多いのは目立たない失敗です。システムが何か月もずれ続け、苦情や監査があるまで誰も気づきません。
次のステップ
いまERPプログラムを進めていますか?
この記事が、いま進行中のプログラムに関わる内容だったなら、社内でさらに1週間分析を重ねるよりも、30分の対話のほうが多くの場合ずっと前に進めます。




