
目次
SAPにおけるAIガバナンスは、S/4HANA、SuccessFactors、Ariba、Concur、またはSAP BTP上で動く、あらゆるAI機能を対象とします。機能ごとに、その判断のオーナーは誰か、どのデータを使うか、どう記録するか、いつレビューするかを把握しておく必要があります。規制のスケジュールは2026年に動きました。採用に使うAIなど、スタンドアロンの高リスクシステムに対するEU AI法の義務は、2027年12月2日から適用されます。AI生成コンテンツの透明性に関する義務は、すでに適用されています。このガイドは、CIO、コンプライアンスリード、SAPプログラムのオーナーに向けたものです。ガバナンスの穴が最初に表れる場所、2026年に何が変わったか、適用される規則、そして今週から始められる台帳を取り上げます。まず、AI機能ごとにオーナーを1人決めてください。
まず、単純な問いから始めてください。モデルが結果を返したとき、誰の名前が責任者として載っているのか? 答えがはっきりしないなら、ガバナンスに穴があります。
SAPの環境は込み合っています。中核にS/4HANA、クラウドCRM、後付けの分析、誰も触りたくないレガシーシステム。エンジニアはモデルを数分でデプロイできます。それが採用、与信、供給計画に与える影響をたどるには、数週間かかることがあります。
データが事態をさらに難しくします。給与、発注、在庫、仕入先評価は、異なる形式で、異なる管理者のもとに届きます。あるチームは個人IDをマスキングし、別のチームは無防備なままにしています。モデルを動かす前に、どのデータを使ってよいか、変更を誰が承認するか、記録をどれだけ保持するかを決めてください。書き出し、見直し、徹底します。
在庫予測が、うまくいきすぎたロールアウトを見たことがあります。注文が需要に先回りして入り、ダッシュボードの上では効率的に見えました。そこへ財務から連絡が入りました。キャッシュフローが落ち込み、モデルの挙動に最終的な決定権を持つのが誰なのか、誰も知らなかったのです。ロジックは奥深くに埋もれていました。ガバナンスが、プレゼンのスライドではなく現実になるのは、そういうときです。
私が繰り返し目にするパターンはこうです。
財務:S/4HANA Financeでは、AIが請求書処理、キャッシュ予測、異常検知を支援します。役に立つのは、役に立たなくなるまでです。正当な支払いが止まる、疑わしい支払いが承認される、古いデータに基づく予測が作られる。対処は、AIが影響したすべての判断に監査証跡を残し、それを確認する担当者を決めることです。
調達:AIがサプライヤーを推薦し、リスクにフラグを立て、契約をレビューします。過去の調達データにバイアスがあれば、たとえば誰にも見えない理由で特定の仕入先が優遇されていれば、モデルはそれを繰り返します。誰かが、候補リストをそのまま受け入れず、レビューする必要があります。
人事:SuccessFactorsのAIは、候補者のスクリーニングやエンゲージメントの分析に使えます。特定のプロファイルに偏っていた採用データで学習すれば、偏りは続きます。デプロイの前に、そして再学習のたびに、バイアスをテストしてください。
製造:予知保全やスケジューリングのモデルは、工場の構成が変わると劣化します。精度を時系列で追跡し、再学習を予定に組み込みます。ラインが止まってからドリフトに気づくようではいけません。
SAPのクラウドアプリケーションのAIは、静かに入ってくる傾向があります。Aribaの請求書照合、Concurの承認、CRMのリードスコアリング。バックグラウンドで動くのが魅力です。それは同時に、監督を難しくします。
あるクライアントが、SAP Aribaの組み込みインテリジェンスを使っていたときのことを覚えています。システムが、重複する仕入先を自動でフラグ付けし始めました。便利でしたが、そのフラグが、マスタデータの表記ゆれで立つことがあるとは、誰も気づいていませんでした。悪意はなく、ただ一致しない登録があっただけです。調達部門には、アラートを検証するプロセスがなく、遅延と混乱が生じました。対処は、アラートの検証ステップを設けることと、仕入先マスタの命名規則を統一することです。
SAP BTP:BTPでは、チームが自分たちのAIを構築し、SAPの環境全体にデプロイできます。不完全な調達データで学習したために、問題のある仕入先を承認してしまったモデルを見たことがあります。データの問題は、AIの問題より先にありました。入力データをきれいにするほうが、モデルをチューニングするよりも早く解決しました。
SAP Concur:経費AIは、重複や規定違反を検出します。同時に、正当な申請に不正の誤検知を立てることもあり、従業員が却下に異議を申し立てて時間を使うと、生産性の向上は消えてしまいます。境界線上のケースには人によるレビューを残し、経費規程が変わるたびにルールを更新してください。
EU AI法の高リスクの日程が動きました。AIに関するデジタル・オムニバス、規則(EU)2026/1744が、2026年7月27日に発効しました。附属書IIIに基づくスタンドアロンの高リスクシステム、すなわち採用や労働者管理、個人の信用力のチェックに使われるAIの義務は、2027年12月2日から適用されます。規制対象製品に組み込まれた高リスクAIは、2028年8月2日に続きます。禁止される行為とAIリテラシーは2025年2月から、AI生成コンテンツに関する第50条の透明性義務は2026年8月2日から適用されています。延期は猶予であって、免除ではありません。適合性評価と技術文書の作成は、時間のかかる作業です。
- 2025年禁止される行為とAIリテラシー2025年2月から
- 2026年デジタル・オムニバスが発効7月27日、規則(EU)2026/1744
- 2026年AI生成コンテンツの透明性義務8月2日、第50条
- 2027年スタンドアロンの高リスクシステム(附属書III)12月2日。採用、労働者管理、個人の信用力チェック
- 2028年規制対象製品に組み込まれた高リスクAI8月2日
出典: 規則(EU)2026/1744、AIに関するデジタル・オムニバス
Jouleのログ記録は、すでに下しているかもしれない選択に左右されます。Jouleの会話ログには、ユーザー、タイムスタンプ、会話、プロンプト、応答が記録されます。ログは、Jouleのオンボーディング時にストレージをオプトインした場合にのみ存在します。SAPが文書化している、そのログの既定の保持期間は365日で、別の期間を依頼することもできます。設定を確認し、保持期間が監査サイクルをカバーしているかを確かめてください。
SAPはAIエージェントによるAPI利用を制限しました。SAPのAPIポリシー(バージョン4.2026a)は、一連のAPI呼び出しを計画、選択、実行する、半自律型または生成AIシステムでSAPのAPIを使うことを制限しています。そうした利用が認められるのは、SAPが承認したアーキテクチャと経路を通じる場合に限られます。サードパーティのエージェントやコパイロットがS/4HANAを直接呼び出しているなら、それはセキュリティの問題であるのと同時に、契約上の問題にもなります。そうした連携を棚卸ししてください。
BTPのコントロールは存在しますが、設定する必要があります。SAPの生成AIハブには、データマスキング、入出力のコンテンツフィルタリング、グラウンディング、プロンプトレジストリ、監査ログがあります。これらはコントロールであって、ガバナンスのプログラムではありません。保持ポリシーなしでログを有効にしても、四半期レビューで読まれる前に消えてしまいます。
ベンダーがAI機能の高リスク向け技術文書を提出できないなら、その機能を高リスクの用途に使い続けることはできません。期限は動きました。文書化の要件は動いていません。
これらは、SAPがソフトウェアをどこでホストしているかにかかわらず、SAPでAIを運用する組織に適用されます。
| 規制 | 実務上求められること |
|---|---|
| EU AI法 | リスクベースの義務。高リスクの用途(採用と労働者管理、個人の信用力、そのほか附属書IIIの用途)には、2027年12月2日から、リスク管理、文書化、ログ記録、人による監督、適合性評価が必要になります。透明性の義務はすでに適用されています |
| GDPR | 適法性の根拠とデータ最小化。法的効果またはそれに類する影響を伴う、自動処理のみに基づく判断については、第22条の保護措置があり、人による介入や、ロジックに関する意味のある情報の提供が含まれます |
| ISO/IEC 42001:2023 | 監査可能なAIマネジメントシステム:役割、リスクプロセス、コントロール、継続的改善 |
| 各国のフレームワーク | 湾岸諸国、シンガポールなどが、AI倫理の原則とガバナンスのフレームワークを公表しています。事業を行う国のものを毎年見直してください |
高リスクの分類は、SAPにとって特に重要です。採用、昇進、解雇に影響するSuccessFactorsのAIは、対象に入ります。S/4HANAでの法人顧客の与信チェックは、通常、対象外です。附属書IIIの区分が対象とするのは、自然人の信用力だからです。思い込まず、機能ごとに分類してください。
実務上の出発点は、台帳です。AI機能ごとに1行、埋めてください。
| 項目 | 記録する内容 |
|---|---|
| AI機能 | たとえば、SuccessFactorsの候補者マッチングや、Aribaの重複仕入先の検出 |
| システムとオーナー | アプリケーションと、責任を負う担当者1名 |
| AI法の区分 | 禁止、高リスク(附属書III)、透明性のみ、または最小リスク |
| 使用データ | 出所、個人データ、適用したマスキング |
| 人によるレビュー | 誰がどの出力をレビューし、いつ上書きできるか |
| ログ記録と保持 | 判断をどこに記録し、どれだけ保持するか |
| レビューの頻度 | 影響の大きい機能は四半期ごと、その他は半期ごと |
| 最終レビュー | 日付と結果 |
在庫予測が、うまくいきすぎたロールアウトを見たことがあります。注文が需要に先回りして入り、ダッシュボードの上では効率的に見えました。そこへ財務から連絡が入りました。キャッシュフローが落ち込み、モデルの挙動に最終的な決定権を持つのが誰なのか、誰も知らなかったのです。
- 本稼働の前に、AIシステムごとにオーナーを1人決める。委員会ではなく、個人です。ほかの全員は支援役にまわります。
- AIが影響した判断に、監査証跡を残す。請求書の承認、サプライヤーの選定、候補者のランキングでは、使ったデータ、出力、人がレビューした時点を記録します。
- モデルのレビューを予定に組み込む。データが変われば、モデルは劣化します。重要なシステムでは、四半期ごとが妥当な出発点です。ユーザーの苦情が来て、3か月分の誤った回答に気づくまで待たないでください。
- 先にデータガバナンスを整え、そこにAIガバナンスをつなぐ。AIガバナンスが機能するには、アクセスルール、品質基準、マスキングが先に必要です。両方を同時に作ろうとしたチームは、どちらも手に入らないことがよくあります。
- ガバナンスとドキュメントを混同しない。SharePointにあるポリシーは、ガバナンスではありません。ガバナンスは、判断の下し方を変えるものです。誰がレビューし、誰がエスカレーションし、誰がモデルを止められるのか。
規制は動き続ける。2026年のAI法の変更は、日程がいかに速く動くかを示しています。法改正を追う担当者を1人置き、それをSAP固有の要件に毎年落とし込んでください。
モジュールをまたぐプライバシー。SAPには、給与、顧客取引、従業員の記録があります。SAPのロールベースのセキュリティは、AIモデルの入力に自動的には及びません。明示的に確認してください。
学習データのバイアス。SuccessFactorsのモデルが5年分の偏った採用データから学習していれば、その偏りを繰り返します。デプロイの前に、精度だけでなく、グループごとの結果を確認してください。
パイプラインの中のレガシーシステム。BTP上のAIがレガシーERPやサードパーティのプラットフォームからデータを引くとき、最も弱いシステムのデータ品質が、あなたの上限になります。モデルを本番に出す前に、データソースをマッピングしてください。私のAIリスクマネジメントフレームワークでは評価のステップを、AIガバナンスフレームワークガイドではより広い運営モデルを取り上げています。
SAP導入におけるAIガバナンスとは何ですか?
SAPのAI機能が、責任ある形で、透明性を保ち、適法に運用されるようにするための、オーナー、ポリシー、コントロールの総体です。モデルが使えるデータ、機能の承認とデプロイの方法、判断の記録とレビューの方法、モデルを止められる人を対象にします。S/4HANA、SuccessFactors、Ariba、Concur、そしてSAP BTP上に構築するあらゆるものに適用されます。
EU AI法の高リスクに関する規則は、SAPシステムにいつ適用されますか?
デジタル・オムニバス(規則(EU)2026/1744)の後は、附属書IIIのスタンドアロンの高リスクシステムに対する義務が、2027年12月2日から適用されます。規制対象製品に組み込まれた高リスクAIは、2028年8月2日からです。禁止される行為とAIリテラシーは2025年2月から、AI生成コンテンツに関する透明性の義務は2026年8月から適用されています。SAPで最も多い高リスクの領域は、採用と人材に関する判断に使うAIです。
SAPプロジェクトでAIガバナンスの責任を負うのは誰ですか?
部門横断のグループです。コンプライアンスは規制を追い、ITとセキュリティはアクセスとログ記録を担い、データチームは学習データの品質に責任を持ち、業務プロセスのオーナーは出力を承認し、法務は責任の問題をレビューします。最も重要な決定は、AIシステムごとに責任を負うオーナーを1人決めることです。午前2時に何かが起きたとき、誰に電話がかかるのかを知っておく必要があります。
Jouleは監査証跡を保持しますか?
Jouleの会話ログには、ユーザー、タイムスタンプ、会話、プロンプトと応答を記録できますが、それはオンボーディング時にログの保存をオプトインした場合に限ります。SAPは、オプトインした顧客に対して365日の既定の保持期間を文書化しており、別の期間を依頼することもできます。Joule Studioでのセキュリティ関連の構成変更は、BTPのSAP Audit Logサービスに送られます。思い込まず、ご自身のテナントの設定を確認してください。
SAP SuccessFactorsのAIモデルのバイアスには、どう対処しますか?
モデルが何で学習されたかを確認します。過去の採用データが特定のグループに不利であれば、モデルも同じようになります。本稼働の前にグループ間で結果をテストし、その後は選考率を監視し、従業員データの変化に合わせてスケジュールどおりに再学習します。特定の背景を持つ優秀な候補者が一貫して除外されているなら、偶然ではなくシグナルとして扱ってください。
SAPのAIモデルは、どれくらいの頻度でレビューすべきですか?
財務の承認、人事の判断、サプライヤー選定など、影響の大きいシステムは四半期ごと、リスクの低いツールは半期ごとです。データソース、連携、業務プロセスのいずれかが変わるたびに、臨時のレビューを追加してください。どれも、コードを変更しなくてもモデルの挙動を変えうるからです。
次のステップ
いまERPプログラムを進めていますか?
この記事が、いま進行中のプログラムに関わる内容だったなら、社内でさらに1週間分析を重ねるよりも、30分の対話のほうが多くの場合ずっと前に進めます。




