ベンダー確認リストとは、AIツール導入前に提供元へ書面で尋ねる項目のことです。
営業担当が持ってくる資料には、事務所が本当に知りたいことがほとんど書かれていません。学習に使うか、どこに保管されるか、ログは出せるか。この記事では、士業事務所がAIツールの提供元に確認すべき七項目を整理し、そのまま送れる質問文の形まで落とします。本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で確認しています。情報処理推進機構は、中小規模の組織向けに情報セキュリティ対策の指針を公開しており、外部サービス利用時の確認の考え方もそこに整理されています(出典: 情報処理推進機構 情報セキュリティ関連の各種ガイド)。
資料に書かれていないことを、書面で埋めにいく
先に結論を書きます。AIツールの選定で事務所が確認すべきは、機能ではなく、預けた情報の行き先と、事故が起きたときの手当てです。この二つは製品資料には書かれておらず、利用規約とデータ処理条項に書かれています。
なぜ書面での確認が要るのか。理由は二つあります。一つは、口頭の説明が記録に残らないことです。営業担当が学習には使いませんと答えたとしても、後から契約書を読み返したときに、その記述が見当たらない場合があります。もう一つは、担当者の異動です。導入から一年後に条件を確認したいとき、当時のやり取りが誰の記憶にも残っていない状況は珍しくありません。
士業事務所の場合、確認の重みが一般企業よりも増します。扱う情報が顧問先の税務判断、労務の実態、係争の内容だからです。事務所が外部サービスを使うということは、その情報の一部が事務所の外に置かれる可能性を含みます。だからこそ、確認事項を毎回同じ形で送れるようにしておくと、判断が速くなります。
確認の枠組み自体は、既存のセキュリティ指針から借りられます。情報処理推進機構は、組織の規模に応じた情報セキュリティ対策の考え方を公開しています(出典: 情報処理推進機構 情報セキュリティ関連の各種ガイド)。政府のクラウドサービス調達では、あらかじめ評価されたサービスを登録する制度も動いています(出典: 政府情報システムのためのセキュリティ評価制度 ISMAP)。士業事務所がそのまま同じ水準を求める必要はありませんが、何を見るかの項目立ては参考になります。
AIの事業者向けの整理も進んでいます。経済産業省は、AIの社会実装に関する検討の場を設け、事業者が留意する事項の整理を公開しています(出典: 経済産業省 AI事業者ガイドライン等に関する検討)。ベンダー側がこうした整理を踏まえているかどうかも、確認の材料になります。
確認を後回しにした場合に何が起きるかも書いておきます。導入から半年後、顧問先から生成AIの利用状況を尋ねられた事務所が、自分の使っている製品の保管場所を答えられない、という場面です。答えられない事実そのものより、確認していなかったという運用が問われます。逆に、七項目の回答書が手元にあれば、その場で答えられます。確認は導入判断のためだけではなく、後の説明のためにも効きます。
もう一点、確認の順序についても触れておきます。機能を試してから条件を確認する順序だと、現場が使いたい気持ちになったあとで条件の問題が出てきます。判断が感情に引きずられるので、条件の確認を先に走らせ、機能検証と並行させる進め方のほうが結論を出しやすくなります。
ベンダーに確認する7項目
ここからが実装パートです。項目ごとに、何を確認し、どんな回答なら判断できるかを書きます。
第一の項目は、入力データの学習利用です。事務所が入力した文章やファイルを、モデルの学習や改善に使うかを尋ねます。使わないという回答であれば、それが契約上の条項として存在するか、設定で切り替えるものかを重ねて確認します。設定による場合は、既定値がどちらかまで押さえます。
第二の項目は、データの保管場所と保管期間です。入力と出力がどの国のどの環境に置かれるか、いつ削除されるかを尋ねます。保管期間が定められていない場合、事務所側で消す手段があるかを確認します。国名まで回答が得られない場合は、その理由を書面でもらいます。
第三の項目は、通信と保管の暗号化です。事務所からサービスまでの通信が暗号化されているか、保管時にも暗号化されているかを分けて尋ねます。前者はほぼ標準ですが、後者は製品によって差があります。鍵の管理を誰が行うかまで聞ければ、判断材料が増えます。
第四の項目は、アクセス権限と認可の仕組みです。事務所の管理者が職員ごとの権限を設定できるか、退職者のアカウントを即座に無効化できるかを尋ねます。多要素認証に対応しているか、シングルサインオンと連携できるかも同じ枠で確認します。
第五の項目は、監査ログです。誰が、いつ、何をしたかの記録がどこまで残るか、事務所側で出力できるか、保存期間はどれだけかを尋ねます。ログが管理画面でしか見られず出力できない製品では、事故時の調査に時間がかかります。出力形式まで確認しておくと安心です。
第六の項目は、事故時の対応です。障害や情報漏えいが起きた場合の通知の時間軸、連絡先、事務所側で取れる措置を尋ねます。再委託先がある場合は、その範囲と管理方法も同じ質問に含めます。ベンダーが業務の一部を担う先である以上、委託先管理の観点で押さえる項目です。
第七の項目は、解約時のデータの扱いです。契約終了後にデータをいつ消すか、消したことの証明を出せるか、その前に事務所側でデータを取り出せるかを尋ねます。持ち出せる形式が独自形式のみの製品は、乗り換えのコストが高くなります。
質問文の作成は、生成AIに任せられます。以下は、七項目から送付用の質問状を作らせるプロンプト例です。ベンダー名や顧問先名は入れません。
あなたは士業事務所の業務設計担当です。
次の7領域について、AIツールの提供元に送る質問状の本文を作ってください。
領域: (1)入力データの学習利用 (2)保管場所と保管期間 (3)通信と保管の暗号化
(4)アクセス権限と認可 (5)監査ログ (6)事故時の通知と再委託 (7)解約時のデータ削除
出力形式:
- 冒頭に、書面での回答を依頼する旨の短い前置き
- 領域ごとに見出しを置き、質問を各2問以内で並べる
- 末尾に、回答期限を記入する空欄を置く
条件:
- 断定的・要求的な語調を避け、確認事項として書くこと
- 事務所名・顧客名・製品名は入れず、汎用の文面にすること
回答が返ってきたあとの整理にも使えます。
あなたは士業事務所の業務設計担当です。
ベンダーから返ってきた回答を、導入可否の検討材料として整理してください。
入力: 7領域それぞれへの回答文
出力形式(領域ごとに段落で):
1. 回答の要点(1文)
2. 判断に足りている情報か、追加で聞くべき点
3. 事務所側で追加の対策が要るかどうか
条件:
- 回答に書かれていないことを推測で補わないこと
- 法的な評価は書かず、確認状況の整理にとどめること
七項目のうち、回答が得られにくいのは第二と第六です。保管場所は基盤事業者の構成に依存するため回答に時間がかかり、事故時の通知の時間軸は契約書の記載に落ちていないことがあります。この二つは回答待ちを見込んで、早めに送っておきます。
逆に、公開ドキュメントで確認できることが多いのは第一と第四です。学習利用の有無と認証方式は、多くのベンダーが公開ページに書いています。書いてある項目まで質問状に入れると回答が遅くなるので、公開情報で埋まる部分は先に埋めて、残りだけを尋ねる形が効率的です。
質問状の宛先も決めておきます。営業担当に送ると、内部で回答者を探すところから始まり時間がかかります。可能であれば、セキュリティやコンプライアンスの窓口を教えてもらい、そこへ直接送るほうが早く正確な回答が返ります。
確認項目が守秘義務の運用とつながる場所
この確認作業は、単なる調達の手続ではありません。事務所の守秘義務の運用を、外部サービスまで届かせるための工程です。
守秘義務の根拠条文を確認しておきます。弁護士については、弁護士法第23条が、弁護士又は弁護士であつた者は、その職務上知り得た秘密を保持する権利を有し、義務を負うと定めています。税理士については、税理士法第38条が、正当な理由がなくて税理士業務に関して知り得た秘密を他に洩らし、又は窃用してはならないと定めています。社会保険労務士については、社会保険労務士法第21条が、正当な理由がなくて、その業務に関して知り得た秘密を他に漏らし、又は盗用してはならないと定めています。いずれも行為の禁止を定める条文であり、外部サービスの利用が条文上どう評価されるかを条文自体が書いているわけではありません。
そのうえで、個人情報の取扱いには具体的な枠組みがあります。個人情報の保護に関する法律第23条は、個人データの漏えい、滅失又は毀損の防止その他の個人データの安全管理のために必要かつ適切な措置を講じなければならないと定めています。同法第25条は、個人データの取扱いの全部又は一部を委託する場合について、委託を受けた者に対する必要かつ適切な監督を求めています。ベンダーへの確認は、この監督をどう果たすかという実務そのものです。
個人情報保護委員会は生成AIサービスの利用に関する注意喚起を公表しており、事務所の確認項目を組み立てる際の出発点になります(出典: 個人情報保護委員会 生成AIサービスの利用に関する注意喚起等)。確認して得た回答は、事務所の安全管理措置の記録として保存しておくと、後から説明できる状態が保てます。
顧問先への説明とも接続します。外部サービスを使うことを顧問先に伝える場合、どのような確認を経て採用したかを添えられると、説明の説得力が変わります。ベンダーの回答書そのものを渡す必要はなく、確認項目の一覧を示す程度で足ります。
規程への落とし込みも触れておきます。事務所のAI利用規程に、外部サービスを新規に採用する際は七項目の確認を行い、回答を保存する、という一文を入れておくと、確認が個人の判断ではなく事務所の手続になります。手続として書かれていないと、忙しい時期に飛ばされます。
回答の保存場所も決めておきます。製品ごとのフォルダに、質問状、回答書、契約書、更新履歴を一緒に置く構成が扱いやすくなります。契約書だけ別の場所にあると、条件を確認するたびに探すことになります。
確認でつまずきやすい場面
一つ目は、回答が返ってこない場合です。小規模なベンダーでは、質問状に答える体制が無いこともあります。この場合、答えられない領域を明示してもらい、その領域については事務所側で対策を取るか、扱う情報を限定する判断に切り替えます。回答が無いこと自体がただちに否定材料になるわけではありませんが、記録には残します。
二つ目は、回答が抽象的な場合です。適切に管理していますという回答だけでは、判断材料になりません。保管期間なら年数、通知なら時間、ログなら出力形式というように、数量や形式で答えてもらう質問文にしておくと、抽象的な回答を減らせます。
三つ目は、確認したあとに製品側の条件が変わる場合です。AIツールの仕様と規約は、数か月単位で更新されます。導入時に確認したまま更新を追っていないと、いつの間にか条件が変わっています。契約更新のタイミングで確認をやり直す運用を、年次の予定に組み込んでおきます。ツール契約の棚卸しの進め方は別記事で整理しています(参考: 増えすぎたAIツール契約を年1回棚卸しする 士業事務所の7手順)。
四つ目は、確認を担当者任せにする場合です。導入したい担当者が自分で確認すると、判断が導入寄りに傾きます。確認する人と、導入を推す人を分けておくと、質問が甘くなりません。小規模な事務所では、所長が最終確認だけを担う形でも効果があります。
五つ目は、確認と設定を切り離してしまう場合です。ベンダーから、既定では学習に使うが設定で無効化できるという回答を得たのに、実際の設定を変えないまま使い始める事故が起こり得ます。回答を得たら、その回答に対応する設定を誰がいつ変えたかまで記録します。確認と設定は一続きの作業として扱います。
確認にかかる工数と、誰が担当を持つか
規模感を書きます。質問状の雛形を一度作れば、以後は製品ごとに送るだけです。雛形の初回作成に半日、ベンダーへの送付と回答待ちに二週間程度、回答の整理と可否判断に半日というのが目安になります。急ぎで導入したい製品がある場合でも、質問状の送付だけは先に済ませておくと、後の判断が速くなります。
費用は基本的に発生しません。かかるのは時間だけです。ただし、回答内容を踏まえて追加の設定や契約変更が要る場合、その工数は別に見積もります。シングルサインオンの連携や監査ログの外部保存は、上位プランでのみ提供される製品もあります。
担当の持ち方については、事務所内でツール選定の窓口を一人決め、その人が質問状の送付と回答の保管を行う形が扱いやすくなります。回答は製品ごとにフォルダを分けて保存し、契約更新の時期を一覧で管理します。ツール選定の判断軸そのものは別記事でも整理しています(参考: MCPサーバーは1万件規模 士業が会計・労務を繋ぐ7つの判断軸)。
確認の重心は、これからどこへ移るか
これまでのAIツールは、事務所が入力した内容だけを扱うものが中心でした。確認の重心も、入力データの取扱いに置かれていました。ここが変わりつつあります。
エージェント型のAIが業務システムにサインインして作業する構成では、事務所が入力していない情報にもツール側から手が届きます。すると確認項目の中心は、学習利用の有無から、権限の粒度と監査ログの充実度へ移ります。第四と第五の項目の比重が上がる、という言い方もできます。
もう一つ、確認の頻度も変わります。仕様の更新が速い製品では、年に一度の確認では追いつかない場面が出てきます。ベンダーの更新情報を受け取る窓口を作り、規約変更の通知が届いたら該当箇所だけ読む運用へ移すほうが、実態に合います。読む範囲を七項目に固定しておけば、通知が来るたびに全文を読む必要はありません。
AI-OCRのように帳票を扱うツールでは、様式の変更が読取精度に影響する場面もあります(参考: AI-OCRと自動仕訳を会計事務所に入れる7判断軸と精度検証)。確認の対象は、契約条件だけでなく、業務が続けられるかという観点にも広がります。
よくある質問
質問状は毎回送る必要がありますか
新規に導入する製品については送る運用が広がっています。既に使っている製品については、契約更新のタイミングで、前回の回答から変わった点だけを尋ねる形で足ります。毎回ゼロから作る必要はなく、雛形を使い回す前提で組み立てます。
回答を書面でもらう意味はどこにありますか
記録として残る点にあります。導入から時間が経ったあとで条件を確認したいとき、書面があれば当時の回答をそのまま参照できます。個人情報の取扱いを委託する場合の監督については個人情報の保護に関する法律第25条に規定があり、確認の記録は事務所の運用を説明する材料になります。
大手ベンダーなら確認は省略してよいですか
規模と条件は別の話です。大手でも、プランによってログの出力可否や保管場所が異なる場合があります。公開ドキュメントで確認できる項目はそれで足りますが、書かれていない項目は規模にかかわらず尋ねることになります。
無料プランを試すときも確認は要りますか
無料プランは有償プランと条件が異なることがあります。特に入力データの学習利用については、無料枠のみ扱いが違う製品も見られます。試用の段階では顧問先の実データを使わず、架空データで検証する運用にしておくと、確認が終わる前に動けます。
監査ログはどこまで求めればよいですか
事故が起きたときに経緯を再現できる粒度が目安です。誰が、いつ、どの操作をしたかが分かり、その記録を事務所側で取り出せる状態であれば、多くの場面で足ります。保存期間については、事務所の文書保存規程と揃えておくと管理が単純になります。
ベンダーが再委託していることが分かった場合はどうしますか
再委託先の範囲と、その先への管理方法を尋ねる形が一般的です。クラウド基盤を使っている以上、何らかの再委託が存在することはむしろ普通です。問題になるのは、範囲が不明なまま契約することであって、再委託そのものではありません。
確認の結果、導入を見送ることもありますか
あります。回答が得られない領域が、事務所として譲れない部分に重なる場合は、扱う情報を限定して使うか、見送るかの判断になります。判断の理由を記録に残しておくと、同じ製品を再検討する際に議論を繰り返さずに済みます。
事務所が小規模でも七項目すべて聞く必要がありますか
扱う情報の性質で決める形が現実的です。顧問先の実データを入れる製品であれば七項目すべてを、公開情報しか扱わない製品であれば第一と第六に絞る、といった使い分けができます。項目を減らす場合も、なぜ減らしたかを記録に残しておくと、後の説明が容易になります。
回答内容と実態が違っていた場合はどうなりますか
書面の回答が残っていれば、事実関係の整理から始められます。回答と実態の食い違いをどう扱うかは契約の内容によって変わり、個別の当てはめは有資格者が事案ごとに検討する領域になります。事務所としてできるのは、確認した内容を記録に残し、食い違いに気づいた時点の状況も併せて残しておくことです。
参考文献
- 情報処理推進機構 情報セキュリティ関連の各種ガイド
- 政府情報システムのためのセキュリティ評価制度 ISMAP
- 経済産業省 AI事業者ガイドライン等に関する検討
- 個人情報保護委員会 生成AIサービスの利用に関する注意喚起等
- e-Gov法令検索 弁護士法第23条
- e-Gov法令検索 税理士法第38条
- e-Gov法令検索 社会保険労務士法第21条
- e-Gov法令検索 個人情報の保護に関する法律第23条
※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/
本記事の作成体制について
本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。
本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。
記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。