SIerのAI導入課題|要件・品質・セキュリティを守る進め方

SIerのAI導入課題|要件・品質・セキュリティを守る進め方
目次

SIerのAI導入課題を検討する担当者には、要件・課題・変更・テスト・障害・問い合わせ・ログ・資産を整えながら、品質、セキュリティ、個人情報、契約、検収、運用変更を守りたいという検索意図があります。本記事は、AI導入の課題を整理しながら、要件、品質、セキュリティ、個人情報、障害対応の判断を守りたいための実務的な確認項目をまとめます。要件・設計・実装、品質・テスト・検収、アクセス権限、個人情報・機密情報・営業秘密、脆弱性・セキュリティ、障害・復旧・データ修正、契約・発注・費用・補助制度、運用変更・公式発信は、発注者の責任者、開発・運用・セキュリティ・個人情報の担当者、必要に応じて法務・専門家・関係機関に確認してください。

AIを要件・設計・実装・テスト・検収の代替にしない

AI導入では、利用目的、対象業務、入力情報、権限、出力確認、停止条件、ログ、変更管理、障害時の連絡を、案件と運用に合わせて設計します。

IPAは、情報システム・モデル取引・契約書第二版と、開発契約のセキュリティ仕様作成・策定プロセスの資料を公開しています。IPA:情報システム・モデル取引・契約書を確認してください。仕様、プロジェクト管理、検収、セキュリティ、運用の内容は、発注者とベンダが実態に合わせて対話・確認します。

AIは、要件・課題・変更・テスト・障害・問い合わせ・ログ・資産の整理、公開済み資料の検索候補、仕様書・設計書・テスト記録・報告書・運用手順の下書き、整合性・漏れ・リスクの確認候補に限定します。要件・設計・実装、品質・テスト・検収、アクセス権限、個人情報・機密情報・営業秘密、脆弱性・セキュリティ、障害・復旧・データ修正、契約・発注・費用・補助制度、運用変更・公式発信の最終判断は、発注者の責任者、開発・運用・セキュリティ・個人情報の担当者、必要に応じて法務・専門家・関係機関が担います。

用途と発注者責任者・開発・運用・セキュリティ担当者の最終判断を分ける実務表

業務領域 AI・システムの補助 人が確認・決定する事項 残す記録
要件・設計 課題・要件候補の整理 業務、データ、品質、非機能要求 根拠、決定、承認
実装・テスト 下書き・観点・記録の整理 実装、テスト、受入、修正 結果、証跡、判断
契約・発注 条件・比較項目の整理 選定、契約、費用、検収 条件、合意、検収
情報・セキュリティ 権限・ログの確認候補 利用、提供、脆弱性、対処 権限、ログ、対応
障害・運用 事象・連絡下書きの整理 停止、復旧、データ修正、発信 事実、時刻、承認

AIの候補には、業務実態、データ、仕様、テスト結果、脆弱性、法令・契約の誤りや欠落がある前提で、原資料、現場、責任者、関係者の確認に戻ります。

要件・契約・プロジェクト管理を実態に合わせる

経済産業省は、情報システム取引・契約、非機能要求に関する合意形成、システム信頼性に関する資料を掲載しています。経済産業省:産業構造・市場取引の可視化を確認してください。

対象業務、利用者、データ、権限、連携、性能・可用性、保守、移行、バックアップ、障害対応、変更・終了、検収条件を、発注者とベンダが確認します。AIやベンダ提案だけで、要件、スコープ、契約、費用、受入条件、発注、変更を確定しません。

個人情報・機密情報・ソースコードの入力を管理する

開発資料、設計書、ソースコード、設定、テストデータ、ログ、障害情報には、個人情報、営業秘密、機密情報、アクセス情報が含まれ得ます。利用目的、必要性、権限、保存、委託、外部送信、削除、AI入力、閲覧・編集・ダウンロード、ログ、例外時の連絡を定めます。

個人情報保護委員会は、生成AIサービスの利用に関する注意喚起を公表しています。個人情報保護委員会:生成AIサービスの利用に関する注意喚起を確認してください。無確認で外部サービスへ入力せず、サービス条件、保存・学習・提供、委託、権限を責任者が確認します。

脆弱性・セキュリティ・変更管理を継続する

IPAは、製品開発者向けに脆弱性対処の標準的な項目、チェックリスト、段階的な対処方法を案内しています。IPA:脆弱性対処に向けた製品開発者向けガイドを確認してください。

AIの提案やテスト支援を利用する場合も、脆弱性の評価、優先順位、修正、公開、更新、停止、アクセス制御、監査、インシデント対応を自動確定しません。環境、影響範囲、利用者、契約、事業継続を確認して、責任者と開発・運用・セキュリティ担当者が判断します。

費用・補助制度・投資評価は公式情報と責任者が確認する

費用、効果、時期、体制、補助制度の対象・要件・申請・交付・実績報告、投資評価は、案件、契約、予算、品質、セキュリティ、運用条件により変わります。未検証の削減額・期間・効果を前提にせず、公募要領、公式窓口、契約書、予算、担当者、必要に応じて専門家が確認します。

AIは資料・条件・期限・必要書類の確認候補や下書きを補助できますが、利用可否、申請、交付、費用、投資評価、発注、契約、検収を決定しません。根拠、前提、変更時の影響、承認を残します。

障害・データ不整合・誤発信のおそれがある場合

障害、不正アクセス、脆弱性、データ不整合、誤送信・誤公開のおそれがある場合は、AIの出力を待たず、必要に応じて処理・連携・公開の停止、事実・ログ保全、責任者・関係者への連絡、影響範囲の確認を行います。復旧、データ修正、通知、報告、利用者対応、対外発信は、発注者責任者と開発・運用・セキュリティ・個人情報担当者が事実・契約・規程を確認して決定します。

よくある質問(FAQ)

Q1. AIだけで要件、設計、実装、テスト、検収を判断できますか?

できません。業務目的、利用者、データ、品質、非機能要求、セキュリティ、契約、運用を確認し、発注者と開発・運用担当者が判断します。

Q2. 開発資料や障害情報を生成AIに入力してよいですか?

無確認で入力してはいけません。個人情報、機密情報、営業秘密、ソースコード、設定、ログの対象、利用目的、権限、保存、外部送信、サービス条件を責任者が確認します。

Q3. 補助制度や投資評価をAIだけで決められますか?

できません。対象、要件、時期、申請、交付、実績報告、費用、契約、予算、リスクを公募要領・公式窓口・専門担当者が確認して判断します。

参考資料

← ブログ一覧に戻る