AIガバナンス・情報セキュリティ診断
中小・中堅企業向け
AIガバナンス・情報セキュリティ診断
生成AIを「便利だから使う」から
「会社として安全に使える」状態へ
ChatGPT、Microsoft Copilot、Gemini、Claudeなどの生成AI利用について、
ルール・責任体制・データ・権限・ログ・社員教育・情報セキュリティを総合的に点検します。
生成AI時代には「従来の情報セキュリティ」だけでは足りません
ChatGPTをはじめとする生成AIが業務へ急速に入り始めています。
一方で、生成AIを利用する会社では、従来のパソコンやネットワークの情報セキュリティに加えて、
- 社員はどの生成AIを使ってよいのか
- 顧客情報や社内資料を入力してよいのか
- 無料版と法人向けサービスをどう使い分けるのか
- AIが作った回答を誰が確認するのか
- 社員が個人判断で使っているAIを会社が把握できているか
- AI利用のログをどこまで残すのか
- 情報漏えい等が起きた場合に誰へ報告するのか
といった新しい経営課題が生まれています。
そのため、生成AI時代には「AIガバナンス」と「情報セキュリティ」の両方を確認する必要があります。
このような状態になっていませんか?
- 社員が個人判断でChatGPT等を使っている
- 会社として使用してよいAIサービスを決めていない
- 顧客情報をAIへ入力してよいか分からない
- 生成AIの社内ルールがない
- AI利用について誰が責任者なのか明確でない
- AIの入力内容や利用状況を会社が把握していない
- 共有IDや共有パスワードが残っている
- 退職者のアカウント管理に不安がある
- 重要データが個人PCや個人クラウドに散在している
- AIの回答を十分確認せず社外へ出している
- 情報漏えいなどが発生した際の報告先が決まっていない
- 取引先からセキュリティ体制について質問されても回答に困る
なぜ「ガバナンス」と「セキュリティ」を一緒に診断するのか
AIガバナンスと情報セキュリティは密接に関係しますが、同じものではありません。
AIガバナンス
「何を、誰が、どこまで認めるか」を決める
- AI活用方針
- 責任者
- 利用可能なAI
- 禁止事項
- 承認ルール
- 人による確認
- 定期的な見直し
AI・情報セキュリティ
「決めたルールをどう守るか」を確認する
- アカウント
- アクセス権
- 機密情報
- 個人情報
- ログ
- バックアップ
- インシデント対応
例えば、「顧客情報を生成AIへ入力しない」という方針を定めるのがガバナンスです。
その方針を実際に守るために、アクセス権、アカウント管理、サービス設定、ログ、社員教育などを整えるのがセキュリティ対策です。
G-wordでは、この2つを一体で診断します。
10の領域から診断します
単に「AI利用規程がありますか?」と確認するだけではありません。
経営・運用・人・情報・AIサービスまで横断的に確認します。
| 診断領域 | 主な確認内容 |
|---|---|
| 1.経営・責任体制 | 経営者の関与、AI責任者、情報セキュリティ責任者、社内の役割分担 |
| 2.AI利用方針 | 利用可能なAI、禁止用途、承認方法、社内ルール、定期的な見直し |
| 3.情報・データ管理 | 機密情報、個人情報、顧客情報、情報分類、保存場所、データ管理 |
| 4.AIへの入出力管理 | AIへ入力できる情報、アップロード資料、AI出力の確認、誤情報対策 |
| 5.アカウント・アクセス権 | ID、パスワード、共有アカウント、管理者権限、退職・異動時の管理 |
| 6.クラウド・AIサービス管理 | 利用サービスの把握、無料版・法人版、契約条件、データ利用条件、シャドーAI |
| 7.ログ・モニタリング | 誰が、いつ、どのAIを、どの業務で利用したかを確認できる仕組み |
| 8.インシデント対応 | 情報漏えい、誤送信、不適切利用等が発生した場合の報告・対応・再発防止 |
| 9.社員教育・シャドーAI | AIリテラシー、禁止事項、社員教育、個人利用AI、無許可サービスへの対応 |
| 10.委託先・サプライチェーン | 外注先、委託先、取引先、クラウドサービス等を含めた情報管理 |
診断によって分かること
現在地
AI・情報セキュリティの現状を客観的に整理します。
重大リスク
総合点だけでは分からない重大なリスクを抽出します。
改善順位
何から直すべきか優先順位を整理します。
次の行動
90日程度を目安とした改善ロードマップへつなげます。
点数が高くても見逃さない「レッドフラッグ」
総合点が高い会社でも、重大な問題が1つ存在すれば早期対応が必要な場合があります。
例えば次のような状態です。
- 生成AIへ入力してはいけない情報が決められていない
- 会社が把握していないAIサービスを社員が利用している
- 退職者が社内システムへアクセスできる可能性がある
- 重要なデータのバックアップが不十分
- 共有アカウントや共有パスワードを常態的に利用している
- 情報漏えい発生時の連絡・報告ルートがない
- AIが生成した情報を確認せず社外へ公開している
- 重要情報の保存場所を会社が把握できていない
診断後は「何を直せばよいか」までお伝えします
診断の目的は、問題を指摘することではありません。
G-wordでは、診断結果をもとに、
- 総合診断結果
- 領域別の評価
- 現在の強み
- 重大リスク・レッドフラッグ
- 優先して改善すべき事項
- すぐに対応する事項
- 90日程度で整える事項
- 中長期的に改善する事項
- 必要となる社内ルール・運用
- 今後の改善ロードマップ
を整理した診断結果をご説明します。
「危険です」で終わらせず、「では何から直すのか」まで整理することを重視しています。
診断プラン・料金
会社の規模や確認したい範囲に応じて、3つの診断プランをご用意しています。
AIガバナンス・情報セキュリティ簡易診断
まず現在の状態を把握したい企業向け
110,000円
税別
- 事前チェックシート
- オンラインヒアリング
- 10領域の簡易確認
- 主要リスクの抽出
- 改善優先事項の整理
- 簡易診断結果のご説明
小規模企業や、まず自社にどの程度の問題があるのか確認したい企業に適した入口診断です。
おすすめ
AIガバナンス・情報セキュリティ標準診断
中小企業のAI・情報セキュリティを総合的に診断
330,000円
税別
- 事前診断シート
- 経営者・担当者ヒアリング
- 10領域の詳細診断
- 主要な社内ルール・資料の確認
- AI利用状況の確認
- 重大リスク・レッドフラッグ抽出
- 領域別評価
- 改善優先順位の設定
- 診断報告書
- 90日改善ロードマップ
- 診断結果説明
「生成AIを会社として安全に利用できているか」を経営・ガバナンス・情報セキュリティの両面から確認したい中小企業向けの標準プランです。
AIガバナンス・情報セキュリティ詳細診断
複数部門・管理職・現場まで確認したい企業向け
550,000円~
税別
- 標準診断の内容
- 複数部門へのヒアリング
- 管理職・実務担当者への確認
- 部門ごとのAI利用状況確認
- 社内ルールと現場運用のギャップ確認
- 詳細な改善優先順位
- 部門別の改善テーマ整理
- 経営者向け報告
社員数・部門数・拠点数・確認資料の量等によって料金を個別にお見積りします。
※上記料金は基本的な目安です。企業規模、対象部門、拠点数、確認する資料量、ヒアリング人数、対面対応の有無等によって調整する場合があります。
プラン比較
| 項目 | 簡易診断 | 標準診断 | 詳細診断 |
|---|---|---|---|
| 料金(税別) | 11万円 | 33万円 | 55万円~ |
| 10領域確認 | 簡易 | 詳細 | 詳細・部門別 |
| 経営者・担当者ヒアリング | ○ | ○ | ○ |
| 複数部門ヒアリング | - | 必要に応じて | ○ |
| 社内資料確認 | 限定的 | ○ | ◎ |
| レッドフラッグ確認 | ○ | ○ | ○ |
| 診断報告 | 簡易 | 詳細 | 詳細・部門別 |
| 90日改善ロードマップ | 簡易 | ○ | ○ |
診断の流れ
現在の生成AI利用状況、社員数、対象部門、課題を確認します。
事前質問票等を使って、AI利用・情報管理・セキュリティの概要を確認します。
経営者、担当者、必要に応じて管理職・現場担当者から実際の運用状況を確認します。
10領域について、ルールと実際の運用の両面から確認します。
強み、改善点、重大リスク、優先順位をご説明します。
すぐに対応する内容、90日程度で整える内容、中長期で対応する内容へ整理します。
公的なガイドライン等も参考に診断します
G-wordでは独自の診断項目だけに頼るのではなく、必要に応じて国内の公的なガイドライン、規格等の考え方も参考にします。
- 経済産業省・IPA/AISI「AI事業者ガイドライン」
- IPA「中小企業の情報セキュリティ対策ガイドライン」
- デジタル庁の生成AI調達・利活用に関するガイドライン
- JIS Q 27001/27002等の情報セキュリティに関する考え方
※本サービスは、上記機関による認定・審査・認証サービスではありません。各種公的ガイドライン等を参考にしながら、中小・中堅企業のAI利用・情報管理の実態に合わせてG-wordが独自に診断・助言を行うサービスです。
本診断に含まれないもの
本サービスは「経営・AIガバナンス・情報管理・運用」を中心とした診断です。
次のような専門的な技術診断・認証業務は原則として含みません。
- Webサイトやサーバーへの脆弱性診断
- ペネトレーションテスト・侵入テスト
- マルウェア解析
- フォレンジック調査
- ISMS等の認証審査
- 法的判断・法律相談
これらが必要と判断される場合には、必要となる専門領域を整理し、専門事業者や専門家への相談をご案内する場合があります。
診断後の改善支援も可能です
診断結果を受けて、必要な部分だけ改善支援をご依頼いただくこともできます。
| 改善支援例 | 料金目安(税別) |
|---|---|
| 生成AI利用ガイドライン策定支援 | 165,000円~ |
| 情報セキュリティルール・規程整備支援 | 220,000円~ |
| 生成AI利用ログ運用設計 | 110,000円~ |
| インシデント対応フロー策定 | 110,000円~ |
| 経営者・管理職向け研修 | 150,000円~ |
| 社員向けAI・情報セキュリティ研修 | 110,000円~ |
| 再診断 | 110,000円~ |
| 個別AIサービスの利用リスク確認 | 55,000円~/サービス |
※内容、企業規模、資料作成量、対象人数等により個別にお見積りします。
診断だけで終了することもできます
本サービスは、外部CAIO顧問サービスへの加入を前提とした診断ではありません。
診断結果と改善ロードマップを受け取り、社内で改善を進めていただくこともできます。
一方、
- AI利用ルールを継続的に整えたい
- 社員教育まで進めたい
- 生成AIを実務へ定着させたい
- データや文書管理も改善したい
- AIエージェントまで進めたい
- 定期的にガバナンス・セキュリティを確認したい
という企業については、G-wordの外部CAIO顧問サービスによる継続支援も可能です。
G-wordの診断の特長
1.AIと情報セキュリティを分けて考えない
生成AIのリスクは、IT部門だけでは解決できません。
経営判断、社員の使い方、情報管理、社内ルールまで含めて確認します。
2.中小・中堅企業の実態に合わせる
大企業向けの複雑な管理体制をそのまま要求するのではなく、企業規模や現在の運用状況を確認しながら、現実的な改善方法を考えます。
3.経営者と現場の両方を見る
「会社としてはルールを作っているが社員が知らない」という状態を防ぐため、必要に応じて実際の運用状況も確認します。
4.問題を指摘して終わらない
診断後に、何から、どの順番で改善すべきかを整理します。
5.生成AIの活用を止めるための診断ではない
AI利用を禁止することが目的ではありません。
リスクを理解しながら、安全にAIを活用できる環境をつくることを目指します。
このような企業におすすめします
- ChatGPT等を社員が使い始めている
- 生成AI利用ルールを作ったことがない
- AIの情報漏えいが心配
- 取引先から情報セキュリティ対応を求められている
- 生成AI利用ガイドラインを作る前に現状を確認したい
- AI活用とセキュリティを両立させたい
- 社員のシャドーAI利用が心配
- AIエージェント導入前に権限や情報管理を整理したい
- セキュリティ担当者が社内にいない
- 外部CAIO導入前に自社の課題を把握したい
よくある質問
AIに詳しくない会社でも受けられますか?
はい。現在ほとんどAIを利用していない企業でも診断できます。今後AI利用を始める前の準備状況確認として利用することもできます。
情報セキュリティだけを診断できますか?
ご相談可能です。ただし、生成AI利用に関する診断ではガバナンスと情報セキュリティが密接に関係するため、基本的には両方を確認することをおすすめしています。
生成AI利用規程がなくても大丈夫ですか?
問題ありません。規程がない状態も含めて現在地を確認します。診断後、必要であればルール策定支援も可能です。
脆弱性診断も行いますか?
本サービスでは、サーバーやWebサイト等に対する技術的な脆弱性診断・侵入テストは原則として行いません。経営・運用・AI利用・情報管理を中心に診断します。
診断だけ申し込めますか?
はい。診断単独でお申し込みいただけます。外部CAIO顧問契約は必須ではありません。
診断後の改善もお願いできますか?
はい。生成AI利用ガイドライン、情報セキュリティルール、ログ運用、社員教育など、必要な改善項目だけ個別にご依頼いただくこともできます。
外部CAIO契約の場合にもこの診断を行いますか?
外部CAIOでは、会社のAI活用状況や契約プランに応じて、AIガバナンス・情報セキュリティの確認を標準プロセスの一部として実施します。
JIS Q 27001や27002の認証を取得できますか?
本サービスはISMS等の認証審査や認証取得を保証するサービスではありません。必要に応じて、情報セキュリティ対策を検討する際の参考として関連規格の考え方を確認します。
オンラインでも診断できますか?
はい。ヒアリング、資料確認、診断結果説明の多くはオンラインで対応できます。対面・出張が必要な場合は別途ご相談ください。
AIを止めるのではなく、安全に使える会社へ
生成AIの利用が広がってから慌ててルールを作るのではなく、
今のうちに会社のAI利用と情報管理の状態を確認しておきませんか。
まずは現在のAI利用状況や、気になっているセキュリティ上の課題をお聞かせください。
