AI活用

AIガバナンス体制の作り方|責任者・役割分担・承認フローを解説

AIガバナンス体制の作り方。決める・回す・使う・見るの4つの役割で体制を組む
マワルくん マワルくん
こんな人におすすめ
・「AIの管理体制を作れ」と言われたが、誰を責任者にすればいいか決まらない
・委員会を作れと書いてあるが、その委員会が何を決める場なのか分からない
・承認フローを作ると現場が止まりそうで、どこまで縛るか迷っている

社内でAIの利用が広がり、「管理する体制を作ってほしい」と言われた。ところが調べるほど手が止まります。責任者は経営層なのか情報システム部門なのか。委員会は新しく作るのか。承認フローを作れば現場が止まるのではないか。解説記事に出てくる組織図はどれも数千人規模の会社のもので、自社に当てはめる先がありません。

AIガバナンスは、AIの使われ方を組織として管理する仕組みです。体制は人数ではなく、役割の数で決まります。本記事では、4つの役割、責任者と事務局の置き場所、委員会を新設するかの判断、承認フローの3段階、会議体の議題、規模別の座組、体制が機能しなくなる4つのパターンまで整理します。

この記事を監修した人

小洞 映

AIエンジニア

小洞 映ハユル コボラ

公共系システムのSEとしてキャリアをスタートし、可用性と正確性が最優先される領域で設計・運用の基礎を固める。 その後Web業界へ転向し、AWS上のインフラ構築・運用からバックエンド開発、フロントエンド実装までを一貫して担当。70万人規模のユーザーを抱えるtoCサービスを、設計から開発まで一貫して手がけた実績を持つ。現在はテックリードとして、保険業界向けサービスの技術選定・障害対応・チームの技術判断を担っている。

詳しく見る

この記事のゴール(読了目安 約10分)

自社のAIガバナンス体制を、責任者・事務局・承認の3段階・会議体の議題まで、自分の言葉で説明できるようになる。

体制に必要な4つの役割

決める人と回す人を分ける

AIガバナンスの体制は、決める・回す・使う・見るの4つの役割でできています。決めるのは方針と重大な判断で、経営層と責任者が担います。回すのは申請の受付、会議の準備、記録の保管で、事務局の仕事です。決めると回すを1人に持たせると、決裁も事務も滞ります。

使う人と見る人を置く

使うのは事業部門と現場で、決まった範囲でAIを使い、出力を確認する責任を負います。見るのは監査とモニタリングで、申請どおりに使われているかを外から確かめる役割です。役割で立てるのは、法務部や監査部の無い会社でも組めるようにするためです。役割で立てれば、1人が2つ兼ねても体制は成立します。

AIガバナンス体制を決める・回す・使う・見るの4つの役割に分けた構成図

責任者は誰が務めるか

責任者に求められる判断は3つです。AIの利用を止めること、費用をかけること、部門をまたいで決めることです。

経営層に置くのが基本

3つとも役職の裏付けが要るため、責任者は原則として経営層に置きます。最高AI責任者(CAIO)という肩書きも登場し、AIセーフティ・インスティテュート「Chief AI Officerガイド」が、設置と運用の標準的な実務指針を示しています。肩書きを作ることと、止める権限を渡すことは別です。

情シス・法務に置く場合

専門部門に置くと、危ないものを止める判断は速くなります。一方で、止める判断はできても、使わせる判断ができないという偏りが出ます。この形なら、利用を広げる判断だけは経営層に残すのが前提です。

専任か兼任かの判断

兼任でかまいません。基準は1つ、その人が上長に確認せずAIの利用を止められるかです。止めるたびに稟議が要るなら、それは責任者ではなく事務局です。

事務局をどこに置くか

委員会は決める場、事務局は動かす場。分けないと、日程を押さえる人がいないまま体制図だけが残ります。

情報システム部門に置く

情報システム部門は、アカウントとログ、契約中のサービス一覧を持っています。誰が何を使っているかを、申告に頼らず確認できるのが強みです。

経営企画・DX部門に置く

経営企画やDXの部門に置くと、どの業務から手を付けるかを業務側の言葉で決められます。AI活用を進める側の体制はAX推進の進め方で扱います。攻めと守りを1つの部門に兼ねさせると、どちらも中途半端です。

部門横断の座組を組む

法務・コンプライアンス

契約条件の確認、個人情報の扱い、著作権に関わる判断を担います。

情報システム・セキュリティ

使ってよいサービスの選定、アカウントの管理、ログの取得が役割です。

事業部門と現場の担当

各部門に担当を1名置き、申請の一次確認と部内への周知を担います。ここが空くと、ルールは配られただけで終わります。

役割 主に担う部門 決めること 毎回見るもの
決める 経営層・責任者 方針、利用の停止、投資 重大な逸脱とその処置
回す 事務局(情シス・経営企画) 申請の受け方と記録の形 申請の件数と待ち日数
使う 事業部門・現場の担当 部内の使い方と確認手順 新しく使い始めたサービス
見る 内部監査・情報システム 逸脱の扱いと報告の経路 利用ログと申請の突合

新設か既存に乗せるか

既存の委員会に乗せる

情報セキュリティ委員会や内部統制の枠が既にあるなら、そこにAIの議題を足すのが早道です。人を集め直す必要がなく、開催の実績もあります。

新しく委員会を設ける

新設は、決める内容がセキュリティの枠に収まらないときに選びます。新設した委員会で最初に起きる失敗は、人が集まらないことです。

判断が分かれる3つの点

見分ける点は次の3つです。

  • 開催の実績: 既存の委員会が四半期に1回以上、実際に開かれているか
  • 議題の余地: AIの案件が、既存の議題を押し出さない件数か
  • 顔ぶれ: 事業部門の代表が既存の委員会に入っているか

3つとも当てはまるなら乗せ、1つでも欠けるなら新設を検討します。

相談窓口を1つに決める

窓口が無いと隠れて使う

「これは使っていいですか」を投げる先が無いと、現場は聞くのをやめます。シャドーAIは、禁止したから起きるのではなく、聞ける先が無いから起きるものです。

返答期限を決めておく

窓口には返答期限を付けます。期限の無い窓口は、無い窓口と同じです。waltsuは3営業日を目安に勧めていますが、日数より、待つ期間を予想できることに意味があります。

承認フローを3段階で作る

承認が要らない範囲を決める

順序が肝心です。危ないものの審査から決めると、承認の対象は際限なく広がります。先に「聞かずにやっていい範囲」を書き出します。

上長の承認で足りる範囲

顧客に出す文面や、外部に公開する記事や画像は、上長の確認で十分です。切り分けの軸はやり直せる範囲かどうかです。

委員会に上げる範囲

人に関する判断、個人情報を扱うもの、取り消しの効かないものだけを上げます。上げる対象が絞られるほど、審査は速くなります。

迷ったら上げる経路

どれに当たるか迷う案件は必ず出るものです。窓口に集め、判断した結果を区分表に書き足します。承認の対象になるルールの中身は生成AIの社内ガイドラインで扱います。

区分 具体例 承認者 目安の期間
承認不要 社内文書の要約、下書き、調べ物 本人 即時
上長の承認 顧客に出す文面、外部公開の記事 部門の上長 1〜2営業日
委員会の承認 人事や与信の判断、個人情報の処理 責任者と委員会 次回の会議まで

表の期間はwaltsuが勧める目安です。区分を引く前に、どんなリスクがあるかを並べておくと線を引きやすくなります。

【関連記事】AIのリスクとは?企業が知るべき10の危険性と具体的な対策をわかりやすく解説

承認不要・上長の承認・委員会の承認の3段階で承認フローを組む図

会議体の回し方

頻度は四半期が基準

四半期に1回を基準にします。件数が少ないうちは、既存の経営会議にAIの議題を10分足すだけで足ります。回数より、次の開催日が決まっていることのほうが大事です。

毎回見る4つの議題

議題は固定します。報告する側が毎回何を用意すればよいか分かるからです。

  • 増減: 新しく使い始めたAIと、使うのをやめたAI
  • 滞留: 承認の件数と、申請者を待たせた日数
  • 逸脱: 起きたヒヤリと違反、その処置
  • 外の変化: 規制やガイドラインの更新で見直すもの

利用の実態を集める道具はAIガバナンスツールで扱います。

議事録に残すこと

決めたことだけでなく、決めなかったこと、保留にしたことも残します。次の会議で同じ議論をやり直さずに済むからです。

会社の規模で座組は変わる

数十人の会社の最小構成

委員会は作りません。責任者1名、兼任の事務局1名、そして窓口。これで4つの役割は埋まります。会議体は既存の経営会議に議題を足すだけです。

数百人の会社の座組

事務局を役割として明文化し、部門ごとに担当を1名ずつ置きます。申請が事務局1人の処理能力を超え始めるのが、この規模です。四半期の委員会を独立させ、承認の記録を残す形に切り替えます。

グループ会社がある場合

親会社が方針と承認の基準を持ち、各社は窓口と事務局だけを置く形が回りやすくなります。基準を各社に任せると、同じ質問に別々の答えが返るからです。

座組を決めるときに抜けやすいのが、人が増えたあとの話です。サイトの運用でも、公開時点の人数に合わせて作った担当者の一覧が、組織が大きくなるにつれて手作業でしか直せなくなり、更新そのものが止まった、という相談を受けたことがあります。体制も同じで、いま何人いるかだけで決めると、増えた時点で作り直しになります。決めておくのは人数ではなく、増えたときに誰がどれを引き取るかです。

体制が壊れる4つのパターン

承認が遅く迂回される

承認が返るまで1週間かかると、現場は待ちません。個人のアカウントで済ませます。統制を強めたことで、見えない利用が増えるという逆転が起きます。

兼任者に負荷が集中する

事務局を兼任で置くと、申請が増えるほど削られるのは本業です。受けられる件数の上限を決め、超えたら分担を見直す約束を先に置きます。

異動で引き継がれない

責任者と事務局が異動すると、判断の根拠が個人の記憶ごと消えます。過去の判断を区分表に書き戻しておくのが、いちばん軽い引き継ぎです。

決めた人が使っていない

AIを触ったことのない責任者が承認基準を決めると、基準が実際の使われ方と噛み合いません。承認する側が月に一度は自分で使うことを、体制の条件に入れます。

立ち上げ3か月のチェックリスト

最初の3か月で決めるのは、次の8つです。

  • 責任者: 氏名で1人決めたか。役職名で終えていないか
  • 事務局: 申請を受け、記録を残す担当を決めたか
  • 窓口: 相談先を1つにし、返答期限を書いたか
  • 承認不要: 聞かずにやってよい範囲を書き出したか
  • 上げる基準: 委員会に上げる条件を3つ以内で書いたか
  • 会議体: 既存に乗せるか新設するかを決めたか
  • 次の開催日: カレンダーに入れたか
  • 引き継ぎ先: 担当が異動したときの受け皿を決めたか

埋まらない欄があってもかまいません。空いている欄が、いま体制の弱いところです。

【プロの視点】承認が返る速さで測る

体制ができたかどうかを、多くの会社は「委員会を設置したか」「規程を作ったか」で測ります。解説記事の大半も、設置と文書化を進捗の指標にしています。

ここは置き換えが必要です。委員会の有無は、実効性を1ミリも示しません。設置されていても、開かれなければ何も決まりません。

見るべき数字は2つです。承認が返るまでの日数と、申請そのものの件数です。

承認が速いほど、現場は申請を出します。申請が集まるほど、どの部署がどのAIを何に使っているかが見えます。基準を実態に合わせて直せるのは、見えた分だけです。体制が動いているとは、この循環が続く状態のことです。

逆向きの循環もあり、承認が遅いと、現場は申請を出さず個人のアカウントで使い始めます。申請が減るので、事務局から見た件数は落ち着きます。件数が減ったのは統制で利用が減ったからではなく、見えなくなったからです。

だから測るのは統制の強さではなく、把握できている割合です。社内で使われているAIのうち、どれだけが申請として上がってきているか。正確な母数は出せませんが、部署ごとに聞き取るだけでも、ずれは見えます。

3か月に一度、承認の平均日数と申請件数を並べて見てください。日数が伸びて件数が減っていたら、体制は機能しなくなっています。

承認が遅い循環では利用が見えなくなり、承認が速い循環では利用実態が見えることの対比

【waltsu視点】試せる範囲を広げる

waltsuがガバナンスの体制を勧めるのは、AIの利用を絞るためではありません。統制は、安心して試せる範囲を広げるための投資だと考えているからです。

承認フローは、禁止事項の一覧だと思われがちですが、実際は逆で、ここまでは聞かずにやっていい、という許可の一覧です。許可の範囲が書かれていないと、現場は毎回上司に確認するか、面倒で試すのをやめるかになります。

記事に載せる画像を、デザインツールでの制作からAIでの生成に切り替えたことがあります。先に決めたのは「どう作るか」ではなく、作ったものをどう扱うかでした。掲載前に必ず同じ横幅にそろえる、名前の付け方をそろえる。この後工程を固定してから量を増やしたので、手間を抑えながらサイト全体での見え方をそろえられました。ルールは、試すことを止めるためではなく、いちいち聞かなくてよい範囲を作るためにあります。承認フローも同じで、禁止事項を並べるより先に「ここまでは聞かずにやっていい」を書き出したほうが、現場は動けます。

明日やることは1つです。聞かずにやってよいことを3つ書き出し、部内で共有してください。社内文書の要約、下書きの作成、調べ物の3つで十分です。

許可の範囲を明文化するほど1週間あたりの試行回数が増えることを示す階段図

よくある質問

専任の担当者は必要ですか?

必須ではありません。兼任でもかまいませんが、上長に確認せず単独でAIの利用を止められる権限が条件です。止めるたびに稟議が要るなら、責任者ではなく事務局です。

委員会は新しく作るべきですか?

既存の情報セキュリティ委員会が四半期に1回以上開かれ、事業部門の代表が入っているなら乗せてかまいません。止まっている委員会に乗せると、AIの議題ごと止まります。

会議はどのくらいの頻度で開く?

四半期に1回が基準です。件数が少ないうちは、既存の経営会議にAIの議題を足すだけで足ります。頻度より、毎回同じ議題を見ることが大事です。

承認はどこまで現場に任せる?

やり直せる範囲は現場に任せます。外部に出るもの、人に関する判断、個人情報が絡むものだけを上げると、承認の列ができにくくなります。

CAIOとは何ですか?

最高AI責任者のことです。AIセーフティ・インスティテュートが、CAIOの設置と運用に関する実務指針を「Chief AI Officerガイド」として公開しています。肩書きの有無より、単独でAIの利用を止められる権限があるかどうかが実質です。

この記事の要点

・体制は人数ではなく役割の数で決まる。決める・回す・使う・見るの4つを埋める
・責任者の条件は、単独でAIの利用を止められること。兼任でよい
・承認フローは、危ないものの審査ではなく承認が要らない範囲から決める
・実効性は委員会の有無ではなく、承認が返る日数と申請件数で測る

まとめ

AIガバナンスの体制は、決める・回す・使う・見るの4つの役割でできています。責任者は経営層に置くのが基本で、条件は単独でAIの利用を止められること。事務局は情報システムか経営企画に置き、委員会は既存の枠が動いていれば乗せます。

承認フローは、承認が要らない範囲から決めます。会議体は四半期に1回、毎回同じ4つの議題を見る。役割で立てておけば、社員が増えても引き取り先を足すだけで済みます。

まずは、聞かずにやってよいことを3つ書き出すところから始めてみてください。そのうえで、責任者と事務局の置き場所や、承認の線引きに迷う場面が出てきたら、waltsuがAI利用の棚卸しから承認フローの設計までご支援します。

集客・採用のお悩みは
今すぐプロに相談

60分無料相談はこちら
SHARE

この記事を書いた人

藤井 俊輔

代表取締役

藤井 俊輔/ フジイ シュンスケ

ベンチャー企業の外部CMOや水族館のマーケティング担当などに従事。オンライン/オフライン問わず集客を中心としたマーケティング施策に強み。

システム・アプリ開発Web広告運用Web集客全般
ブログ一覧へ戻る

集客・採用のお悩みは
今すぐプロに相談

60分無料相談 今すぐプロに相談
資料ダウンロード