デジタル庁DS-920が2.0版へ 官公需支援で読む生成AI調達の7論点

デジタル庁のDS-920が2026年6月に改定されました。CAIO設置、3軸の高リスク判定、調達・契約チェックシートの読み方を、官公需支援に関わる行政書士・中小企業診断士の視点で整理します。

デジタル庁DS-920が2.0版へ 官公需支援で読む生成AI調達の7論点

DS-920とは、政府の生成AI調達と利活用のルールを定めた標準ガイドラインのことです。

デジタル庁のデジタル社会推進標準ガイドラインDS-920が、2026年6月12日にデジタル社会推進会議幹事会決定として改定されました(デジタル庁 行政の進化と革新のための生成AIの調達・利活用に係るガイドライン)。本記事は、この改定を官公需支援に関わる行政書士・中小企業診断士がどう読むかを扱います。士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で確認しています。初版は2025年5月27日で、約1年で全面改定されました(出典: 同ガイドラインの改定履歴)。

DS-920の2026年6月改定で何が変わったか

結論から書くと、変わったのは分量ではなく、政府がAIガバナンスをどこまで組織の常設機能として扱うかの度合いです。改定履歴には、AI統括責任者(CAIO)に関する記載の追加、高リスク判定基準の見直し、システム監査に係る記載の追加、ログ取得に関する記載の追加などが並んでいます(出典: デジタル庁 DS-920 改定履歴)。個別の条項が増えたというより、企画から調達、運用、リスクケース対応までを一連のライフサイクルとして書き直した改定です。

このガイドラインは、デジタル社会推進標準ガイドライン群のうち規範として遵守するドキュメントとして位置づけられています。適用対象は政府情報システムのうち、対象となる生成AIを構成要素とするシステムです。ただし特定秘密、重要経済安保情報、秘密文書としての取扱いを要する情報を扱う政府情報システムは全部が適用対象外とされ、安全保障や公共の安全・秩序の維持に関する機微な情報を扱うシステムも同じく対象外と明記されています(出典: DS-920 2.2.1)。

独立行政法人と指定法人には準拠した取組が期待され、地方公共団体については必要に応じ参考とされることを期待するという書き方に留まっています(出典: 同ガイドライン 2.2.1)。ここは顧問先への説明で誤解が生じやすい点です。自治体案件で、DS-920が義務として適用されるかのように語ると、事実と離れます。

体制面の中核はAI統括責任者(CAIO)です。各府省庁はCAIOを設置し、生成AIシステムの企画、行政データの取扱い、調達、利活用、運用、リスクケースの状況を一元的に把握するとされています。CAIOには、各府省庁のデジタル統括責任者または副デジタル統括責任者級の政府職員が想定されています(出典: DS-920 4.2.1)。政府横断では、先進的AI利活用アドバイザリーボードが開催され、デジタル庁が事務局機能を担い、AISI(AIセーフティ・インスティテュート)が構成員や事務局機能への参画を通じて役割を果たすとされています。

高リスクの判定には別紙1の高リスク判定シートが用意されました。リスク軸は3つで、生成AI利活用業務の性格、利用範囲、出力結果の政府職員等による判断を経た利活用です(出典: DS-920 3.2 表4)。ガイドラインに示された判定例では、相手のメール内容に応じた返信メールを作成し、政府職員等による確認を経ずに自動返信するものは高リスクと整理されています。人の確認を挟むかどうかが判定の分岐になっている点は、民間の社内ルールにもそのまま持ち込める発想です。

法令の側の裏付けも確認しておきます。人工知能関連技術の研究開発及び活用の推進に関する法律第3条は基本理念を定めており、不正な目的や不適切な方法で行われた場合に犯罪への利用、個人情報の漏えい、著作権の侵害その他の事態を助長するおそれがあることに鑑み、研究開発及び活用の過程の透明性の確保その他の必要な施策を講じる旨を規定しています。DS-920は、この法律に基づく人工知能基本計画やAI指針を踏まえて改定されたと本文に記載されています。

なお、2.0版の適用開始時期は本文の2.2.4から附則へ移されました(出典: DS-920 改定履歴)。具体的な施行日は附則の記載を直接確認する扱いとし、本記事では要確認としておきます。

顧問先の官公需提案に効く 調達チェックシートの読み替え6ステップ

DS-920には、別紙3の調達チェックシート(生成AIシステム用)と別紙4の契約チェックシート(生成AIシステム用)が付いています(出典: DS-920 6.3.2)。官公需に関わる顧問先を支援する立場からは、この2枚が実質的な要求仕様の雛形になります。

第1に、顧問先の案件が導入類型のどれに当たるかを整理します。ガイドラインは3類型を示しています。個別開発を実施せず定型約款や規約等への同意で利用するA、個別開発は実施せず約款に加えて個別契約を締結するB、個別開発を実施し個別契約を締結するCです(出典: DS-920 6.1.2)。Aは原則として要機密情報を取り扱わない前提と書かれているため、要機密情報を扱う提案をAの形で出すと、そもそも土俵に乗りません。

第2に、要機密情報の有無でISMAPの要否を切り分けます。要機密情報を取り扱うクラウドサービスを調達する場合は、原則としてISMAP等クラウドサービスリストから選定したうえで、別途DS-920による対応を行うとされています。ISMAPリストから選んでも、DS-920の対応が不要になるものではないと明記されています(出典: DS-920 6.1.1)。セキュリティ認証の読み方はAIツール選定でセキュリティ認証をどう読むか 士業の9確認手順で整理しています。

第3に、高リスク判定シートの3軸で顧問先のユースケースを自己診断します。ここは生成AIに素案を作らせて、有資格者が結論を確定させる分担が組めます。

あなたは公共調達の実務に詳しいアナリストです。
以下のユースケースについて、デジタル庁DS-920の高リスク判定の3つのリスク軸
(A 生成AI利活用業務の性格 / B 利用範囲 / C 出力結果の政府職員等による判断を経た利活用)
それぞれについて、当てはまる選択肢と、そう考える理由を200字以内で整理してください。

【ユースケース】
(ここに顧問先の案件概要を貼る。固有名詞と個人情報は伏字にする)

【出力条件】
- 判定の断定はしない。「Aの①に近い / 遠い」という書き方にする
- 最終判定はCAIOが行う前提であることを冒頭に明記する
- 不明な情報は「要確認」と書き、推測で埋めない

第4に、調達仕様書へ落とす要求事項を洗い出します。調達チェックシートは、納入事業者のAIガバナンス、インプットとアウトプットやデータの取扱い、偽誤情報の出力防止を含む品質確保、リスクケース発生時の対応確保、国民等が利用する場合の適切な取扱確保、個人情報や知的財産の保護、セキュリティや説明可能性の確保といった観点で整理されていると本文に説明があります(出典: DS-920 脚注36)。顧問先の提案書に、この観点ごとの回答欄を先回りで作っておくと、審査側の読みやすさが変わります。

第5に、契約条項の論点を拾います。契約チェックシートは、インプットに係る権利帰属関係、アウトプットに係る事業者の義務の範囲や知的財産権等の帰属関係、リスクケース発生時の事業者の対応義務の範囲、期待品質の維持、環境への配慮に係る対応義務の範囲といった項目で整理されていると記載されています(出典: 同ガイドライン 脚注38)。行政書士が契約書の作成に関与する場面では、この5項目を初回打合せのアジェンダにそのまま使えます。

第6に、スタートアップ枠とデジタルマーケットプレイスを確認します。ガイドラインは、生成AIシステムに係る調達においてデジタル・スタートアップを評価することとし、SaaS型の生成AIシステムやその導入支援を行う会社のサービスの検討にあたってはデジタルマーケットプレイスが活用可能だと記載しています(出典: DS-920 6.3.2)。中小企業診断士が支援する中小・スタートアップにとっては、参入経路の情報そのものです。補助金支援と行政書士との連携体制については、中小企業診断士の補助金支援|行政書士法改正2026後の連携体制と報酬設計にまとめています。

顧問先向けの説明資料の骨子も、原資料を固定したうえでAIに作らせられます。

以下の事実だけを根拠に、中小企業の経営者向けに「政府案件で生成AIを提案するときの確認点」を
1,200字で整理してください。

【事実】
- デジタル庁のDS-920が2026年6月12日に改定された
- 各府省庁はAI統括責任者(CAIO)を設置する
- 高リスク判定は3つのリスク軸(業務の性格・利用範囲・人の判断の有無)で行う
- 要機密情報を扱うクラウドは原則ISMAP等クラウドサービスリストから選定する
- 別紙3の調達チェックシート、別紙4の契約チェックシートがある
- 出典: デジタル庁 DS-920

【制約】
- 法令の当てはめや適法性の判断は書かない
- 断定を避け、「〜と記載されています」の形で書く
- 不確かな点は必ず「要確認」と明記する
- 表は使わず、段落で書く

6ステップを回したあとに残るのが、リリース前の確認です。ガイドラインは構築・リリース前の準備時の対応事項として、入出力の検証のためのテストシナリオを作成して安定動作と期待品質を確認すること、当該ドメインで禁忌とされる出力をしていないか、人種・民族・性別等の偏見や差別といった社会的バイアスが発生していないかを見ること、レッドチーム等の手法を組み合わせて多様な内外部テスト手段を採用することを挙げています(出典: DS-920 6.3.3)。顧問先の提案書に、この検証計画を1枚付けるだけで見え方が変わります。

運用開始後の対応事項も押さえておきます。提供者の対応事項として、出力が期待品質を満たしているか、不適切な生成やバイアスが発生していないかを監視すること、適切な目的で利用され目的外利用がされていないかを定期的に検証すること、生成AIモデルのメジャーアップデートや大規模な追加学習が行われた場合に提供前に品質とセキュリティ対策を確認することが並んでいます(出典: DS-920 6.5)。モデル更新のたびに再確認するという発想は、月額課金のクラウドAIを使う顧問先ほど抜けやすい部分です。運用保守の見積りに、この再確認の工数を計上しているかどうかで、提案の現実味が変わります。

顧問先資料をDS-920の枠で扱うときの守秘義務と規程の3点

官公需支援では、顧問先の提案書ドラフト、原価情報、技術資料といった営業秘密に触れます。これを生成AIに投入する前に、事務所として決めておく論点が3つあります。

1つ目は、根拠となる守秘義務の条文です。行政書士法第12条は、行政書士が正当な理由なく業務上取り扱った事項について知り得た秘密を漏らすことを禁じ、行政書士でなくなった後も同様と規定しています。中小企業診断士には同種の法定守秘義務の規定が置かれていないため、契約上の秘密保持条項が実質的な根拠になります。この違いを事務所のAI利用規程に明記しておくと、スタッフの判断がぶれにくくなります。

2つ目は、DS-920が示すログ取得の考え方を、自事務所の運用にも借りることです。ガイドラインは、生成AIシステムへの入力や出力、アクセス履歴等のログの取得及び管理を適切に行うことを企画者の対応事項として挙げています(出典: DS-920 6.3.1)。誰がいつ何を入力したかを追える状態にしておくことは、顧問先から照会を受けたときの説明材料になります。事務所側で同じ水準のログを持てるかは、契約プランに依存する論点です。

3つ目は、入力が学習される設定かどうかの確認です。ガイドラインは脚注で、要機密情報または個人情報を扱う場合で入力が学習される設定となっているときに、入力者以外にも漏えいするリスクへの対処が要ると指摘しています(出典: DS-920 脚注33)。学習利用のオプトアウト、データ保持期間、処理リージョンの3点を、ベンダーの公式ドキュメントで確認したうえで、規程に反映する運用が現実的です。

規程に落とすときの書き方としては、次の運用例が挙げられます。顧問先の原価情報と技術資料は、要機密情報として社外AIへの入力を禁じる。汎用の生成AIに入力してよいのは、公開情報と自事務所が作成した文章に限る。案件ごとに、顧問先から生成AI利用の可否について書面で確認を取る。この3点を規程本文に置き、運用手順書で操作を示す構成です。教育とのつなぎ方は事務所内AI研修を規程とつなぐ 士業スタッフ教育の8設計項目で扱っています。

顧問先が事業者側としてAIガバナンスを整える場合の土台は、AI事業者ガイドラインです。DS-920は、令和8年3月31日に総務省と経済産業省が公表したAI事業者ガイドライン第1.2版を参照し、共通の指針の10項目を踏まえた取組を政府職員に求めています(出典: DS-920 6.1.1 表5)。この第1.2版を事務所の規程へ落とす手順はAI事業者ガイドライン第1.2版 士業事務所の規程に落とす7項目とAI介在設計にまとめています。

DS-920を使った提案でつまずく3つの失敗と回避策

1つ目の失敗は、政府向けの文書をそのまま民間の社内規程に貼ることです。DS-920の対象者は生成AIの調達・利活用に関わる政府職員であり、政府との契約により生成AIシステムを提供する事業者は直接の対象ではないと明記されています(出典: DS-920 2.2.3)。事業者側は、調達手続や契約、契約事業者の監督を通じて遵守を確保する立場です。この主体の違いを飛ばした規程は、現場で読み替えができず放置されます。

2つ目の失敗は、対策を過剰に盛ることです。ガイドライン自身が、概念検証(PoC)段階で各対応事項をすべて実施する場合は対策が過剰となる可能性があると注意しています。また、行政内部で大量の文書の検索のために生成AIシステムを利用する場合は、有害情報の出力制御や偽誤情報の出力・誘導の防止の要求事項が不要となる可能性があるという例も挙げられています(出典: DS-920 6.1.2)。リスクと対策のバランスを考えるという原則が、本文に書かれている点は覚えておく価値があります。

3つ目の失敗は、自治体案件でDS-920を義務として説明することです。前述のとおり、地方公共団体については参考とされることを期待するという記載に留まります(出典: DS-920 2.2.1)。自治体には自治体の情報セキュリティポリシーがあり、DS-920はその参照先の一つという位置づけで説明するほうが、実態に合います。

DS-920対応の支援にかかる工数と体制をどう見積もるか

支援側の作業は、原典の読み込み、顧問先案件のリスク軸診断、調達仕様書と契約書の論点整理、提案書への反映、社内説明の5つに分解できます。生成AIが効くのは原典の要約と論点の洗い出しで、判定と契約条項の確定は有資格者が押さえる領域です。

工数の目安を置くなら、初回の原典読み込みと社内向け要約の作成に4時間、案件1件あたりのリスク軸診断に2時間、調達仕様書と契約書の論点整理に4時間、提案書への反映に3時間という配分が組めます(参考: 編集部が想定した試算例であり、実測値ではありません)。このうち原典読み込みと論点整理は、生成AIの要約を出発点にすると半分程度まで縮む余地があります。時間単価1万円で見れば、1件あたり4万円相当の差になります。

体制面では、リスク軸の最終判定を誰が書面に残すかを先に決めます。DS-920の枠組みでは判定の最終決定はCAIOが行うとされているため、支援側が出せるのはあくまで素案です(出典: DS-920 4.2.2)。素案であることを提出物の表紙に明記しておくと、責任の所在があいまいになりません。事務所側の投資対効果の測り方は士業事務所のAI費用対効果をどう測るか|ROI測定の7手順で手順化しています。

政府基準が民間標準へ降りてくる 官公需支援の今後の論点

DS-920は政府向けの文書ですが、書かれている観点は民間の社内ルールに転用しやすい構造です。CAIOという役割名、3軸の高リスク判定、調達と契約のチェックシート、リスクケース発生時の報告経路という4点は、そのまま企業のAIガバナンス設計の骨格になります。

官公需支援に関わる士業にとっての実務的な変化は三つ考えられます(参考: DS-920)。第一に、政府案件に参入する顧問先へ、AIガバナンス体制の整備そのものを支援メニューとして提示できます。第二に、調達仕様書に生成AI関連の要求事項が入る案件が増えるため、仕様書の読解支援に需要が生まれます。第三に、自治体が参考として取り入れる過程で、地域案件にも同じ観点が波及していきます。

リスクの見取り図も、顧問先への説明素材として使えます。ガイドラインは政府における生成AIのリスクとして、政治的中立性・適正性から逸脱した情報や表現を生成するリスク、単一の系統のモデルに依存することによるコスト増やバイアスが定着するリスク、行政上の判断の根拠が不明瞭または追跡不可能となり説明責任を果たせないリスク、ベンダーロックインによる不要なコストの増加のリスク、画像等の出力が既存の著作物に類似した要素を含んで出力されその状態に気付かないまま利用してしまうリスクなどを列挙しています(出典: DS-920 5.2)。単一モデル依存とベンダーロックインが並んで挙がっている点は、民間の調達判断でも参照する価値があります。

一方で、AIが代替できるのは原典の要約と論点の列挙までです。どの類型で提案するか、どこまでの対策を盛るかという判断は、案件ごとの事情に依存します。ガイドライン自体が見直しを前提に書かれており、先進的AI利活用アドバイザリーボードが政府全体の動向と運用状況を踏まえて見直しを行うとされています(出典: DS-920 4.1.1)。改定のたびに読み直す前提で、事務所の参照リンク集に入れておく運用が向いています。

よくある質問

DS-920とは何を定めた文書ですか

政府における生成AIのガバナンスと、各府省庁における調達・利活用時のルールを定めたガイドラインです。デジタル社会推進標準ガイドライン群のうち、規範として遵守するドキュメントとして位置づけられています(出典: デジタル庁 DS-920)。

2.0版はいつ決定されましたか

2026年6月12日にデジタル社会推進会議幹事会決定として改定されました。初版は2025年5月27日です(出典: DS-920 改定履歴)。適用開始時期は附則に移されているため、原典の附則の確認が要ります。

民間企業にもDS-920は適用されますか

対象者は生成AIの調達・利活用に関わる政府職員とされています。政府に生成AIシステムを提供する事業者は直接の対象ではなく、調達手続や契約を通じて遵守が確保される構図です(出典: DS-920 2.2.3)。

地方公共団体はDS-920に従うのですか

参考とされることを期待するという記載に留まっています。独立行政法人と指定法人には準拠した取組が期待されると書かれており、地方公共団体とは書き分けられています(出典: DS-920 2.2.1)。

高リスクかどうかはどう判定されますか

別紙1の高リスク判定シートを参考に、業務の性格、利用範囲、出力結果に人の判断を挟むかという3つのリスク軸で評価し、CAIOが最終決定するとされています(出典: DS-920 3.2)。

要機密情報を扱う場合にISMAPは避けて通れますか

原則としてISMAP等クラウドサービスリストから選定するとされ、選定した場合でもDS-920の対応が不要になるものではないと明記されています(出典: DS-920 6.1.1)。

中小企業が政府案件に参入する経路はありますか

デジタル・スタートアップを評価する仕組みと、デジタルマーケットプレイスの活用がガイドラインに記載されています(出典: DS-920 6.3.2)。中小・スタートアップを含む多様な事業者が公共調達市場にアクセスしやすくなる効果が期待できると説明されています。

参考文献

※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/

本記事の作成体制について

本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。

本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。

記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。