セキュリティ認証とは、第三者が管理体制を審査して与える証明のことです。
ISMS取得済みと書かれた一行を見て、それで判断を終えていないでしょうか。認証は取得の有無より、どの範囲に及んでいるかで意味が変わります。本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、制度の内容は各府省庁と制度運営機関の公表資料で確認しています。政府は政府情報システムのためのセキュリティ評価制度としてISMAPを運用しており、評価に合格したクラウドサービスの登録簿を公開しています(出典: ISMAP ポータル)。
認証の一行だけでは判断材料にならない理由
生成AIツールの営業資料には、たいていセキュリティに関する記載があります。ISO/IEC 27001取得、SOC 2 Type II対応、通信の暗号化、多要素認証。これらは確かに管理体制の存在を示す情報ですが、士業事務所が知りたいこととは、いつも重なるわけではありません。
事務所が知りたいのは、預かった資料がどこに保管され、誰が触れる可能性があり、いつ消えるかです。認証はこの問いに直接は答えません。認証が示すのは、事業者が定めた管理策が定めたとおりに運用されているという第三者の確認であって、その管理策の中身が士業事務所の要求水準を満たしているかは別の話です。
もうひとつ紛らわしいのが、認証の適用範囲です。ISO/IEC 27001は組織や事業所の単位で取得されるため、会社全体で取得していても、いま検討しているAIサービスの開発運用がその範囲に含まれているとは限りません。認証書に記載された適用範囲を読むと、対象となる事業所や事業内容が特定されています。ここを見ないまま取得済みという記載だけで判断すると、実質的には何も確認していないことになります。
士業事務所の場合、この確認の重みは一般企業より大きくなります。守秘義務を負う情報を第三者のサーバーに置く判断だからです。外部のサーバーやツールを審査する視点そのものは、外部MCPサーバーの安全性をどう審査するか 士業事務所の導入基準7項目でも扱っており、考え方は共通します。
セキュリティ認証を読み解く9つの確認手順
ここでは有資格者二名、職員四名の事務所で、生成AIサービスを新規に導入する場面を想定します。
手順1 認証の種類を、何を証明するもので分類する
認証には性質の違いがあります。ISO/IEC 27001は情報セキュリティマネジメントシステム、つまり管理の仕組みが規格に沿って運用されていることを示します。SOC 2は米国公認会計士協会の基準に基づく保証報告書で、Type Iは設計時点、Type IIは一定期間の運用について報告されます。プライバシーマークは日本の個人情報保護に関する認定制度です。それぞれ守備範囲が違うため、並べて優劣を比べる意味は薄く、何を確認したいかに応じて見る対象を決めます。
手順2 適用範囲の記載を、認証書で確認する
取得済みという記載を見たら、認証書または登録情報の適用範囲を確認します。ISO/IEC 27001であれば、認証機関が公開する登録簿で組織名と適用範囲を照合できます。SOC 2の報告書は通常、秘密保持契約のもとで提供されるため、営業担当に依頼して入手し、対象システムと報告期間を確認します。範囲に検討中のサービスが含まれていなければ、その認証は判断材料になりません。
手順3 ISMAPの登録簿を、比較の起点として使う
日本の政府調達では、ISMAPがクラウドサービスの評価制度として運用されており、評価に合格したサービスが登録簿として公開されています。政府が求める水準の管理策を満たしているかを外形的に確認できるため、事務所の選定でも参照点になります。登録されていないサービスが劣るという意味ではありませんが、登録されているサービスは第三者による相応の確認を経ています。登録されているサービスの一覧と制度の詳細はISMAPポータルで確認できます。
手順4 データの所在と保持期間を、認証とは別に聞く
認証の確認と並行して、事業者に直接確認する項目があります。データが保存されるリージョン、バックアップの保管場所、契約終了後の削除までの期間、削除の証跡が提供されるかどうか。これらは認証の有無とは独立した情報で、契約書や仕様書に書かれているかを見ます。口頭の回答だけで進めると、担当者が変わった時点で根拠が消えます。
手順5 サブプロセッサの一覧を確認する
生成AIサービスの多くは、基盤モデルを別の事業者から調達しています。表に出ている事業者と、実際に推論を行う事業者が異なる構造は珍しくありません。委託先の一覧が公開されているか、変更時に通知される仕組みがあるかを確認します。この一覧が非公開のサービスは、どこまで情報が流れるかを事務所として説明できなくなります。
以下の作業を行ってください。
入力: 検討中のAIサービスの利用規約・プライバシーポリシー・セキュリティ説明ページ(添付)
作業内容:
1. データの保存場所(国・リージョン)に関する記載を抜き出し、原文のまま引用する
2. 入力データの学習利用に関する記載を抜き出し、原文のまま引用する
3. 委託先・再委託先(サブプロセッサ)に関する記載を抜き出す
4. 契約終了後のデータ削除に関する記載を抜き出す
5. 取得している認証の名称と、適用範囲に関する記載を抜き出す
6. 上記のうち、資料に記載が見当たらない項目は「記載なし」と明示する
7. 評価や推奨は書かない。記載の抜き出しと所在の整理までを行う
出力は項目ごとに「項目/記載内容/出典ページ」の順で、文章形式にしてください。
手順6 個人情報を扱う場合の位置づけを整理する
顧問先や依頼者の個人情報を入力する可能性があるなら、その事業者が委託先にあたるのか、共同利用なのかといった位置づけの整理が要ります。個人情報保護委員会は個人情報の保護に関する法律についてのガイドラインを公表しており、委託先の監督に関する考え方が示されています(出典: 個人情報保護委員会 ガイドライン)。生成AIサービスの利用については別途注意喚起も公表されており、両方を読んだうえで事務所の整理を作ります。
手順7 確認結果を、比較の記録として残す
複数のサービスを比べる際、確認した項目と回答を記録に残します。記録があると、担当者が変わっても判断の根拠が引き継がれ、契約更新時に前回との差分を見られます。認証は更新のたびに範囲が変わることがあるため、更新時期を記録に含めておくと点検の抜けが減ります。
以下の作業を行ってください。
入力: 3つのAIサービスについて、それぞれ抜き出した記載の一覧(添付)
作業内容:
- 項目(データ保存場所/学習利用/サブプロセッサ/削除/認証範囲)ごとに、
3サービスの記載を並べて整理する
- 記載が見当たらない項目は「記載なし」と明示し、他社の記載から推測しない
- どのサービスが優れているかの結論は書かない
- 追加で事業者に確認すべき質問を、項目ごとに列挙する
出力は文章形式で、表は使わないでください。
手順8 契約書の条項と、公開ページの記載を突き合わせる
見落とされやすいのが、公開されているセキュリティ説明ページと、実際に締結する契約書の内容が一致しているかという点です。公開ページはマーケティング資料として更新されることがあり、契約書の条項のほうが後から変わる場合もあります。事務所として拠り所にするのは契約書の条項であり、公開ページの記載は補助的な位置づけになります。とくに、データの削除、通知義務、監査への協力、準拠法と裁判管轄の4項目は、契約書のどこに書かれているかを確認しておく価値があります。準拠法が海外に置かれている場合、何かが起きたときの対応の現実味が変わります。
事務所の規模によっては、事業者側が個別交渉に応じないこともあります。標準契約をそのまま受け入れる前提であれば、受け入れられない条項があるかどうかを先に見て、あるなら別のサービスを検討するという順序になります。契約後に気づくと、移行のコストを抱えたまま運用することになります。
手順9 インシデント時の通知条件を読む
セキュリティ事故が起きたときに、どのくらいの期間で、どの範囲まで通知されるかは、事務所の対応速度を左右します。顧問先に説明が必要な事態であれば、事務所が知るのが遅いほど説明が難しくなります。通知の条件が契約書に書かれているか、書かれているならどのような事象が対象かを読みます。書かれていない場合、事務所としては報道で知る可能性を前提に運用を組むことになります。
この項目は、認証の有無とはまったく別の情報です。認証を取得している事業者でも、通知の条件が緩い契約になっていることはあります。認証と契約条項を別々に見る習慣が、ここで効いてきます。
認証の確認と守秘義務がつながる場所
士業の守秘義務は職種ごとに条文が置かれています。弁護士は弁護士法第23条が秘密保持の権利及び義務を、税理士は税理士法第38条が秘密を守る義務を、公認会計士は公認会計士法第27条が秘密を守る義務を、社会保険労務士は社会保険労務士法第21条が秘密を守る義務をそれぞれ定めています。これらの条文は義務の内容を定めるもので、どのクラウドサービスなら使ってよいかを規定しているわけではありません。
そのため、事務所ができるのは、判断の根拠を残しておくことです。認証の適用範囲を確認した記録、事業者への質問と回答の記録、契約書の該当条項。これらが揃っていれば、なぜこのサービスを選んだのかを説明できます。逆に、営業資料の一行だけで決めた場合、説明の材料がありません。
事務所内での運用にも接続します。認証が十分なサービスであっても、事務所側のアカウント管理が甘ければ意味を持ちません。誰がアカウントを持ち、退職時にどう止めるか、権限をどう分けるかは事務所側の設計です。ここは士業事務所の生成AI権限設定 有資格者と補助者で分ける5階層のルールで整理した考え方が使えます。
顧問先への説明という観点では、認証名を並べるより、確認した項目を説明するほうが伝わります。データがどこに保存され、学習に使われないことがどう記載されており、事務所内で誰が使えるようにしているか。この3点を短く説明できる状態にしておくと、問われたときに困りません。公式記載の読み方は生成AIの法人プランと学習利用の比較で整理しています。
無料プランの扱いも論点になります。事業者によっては、無料プランと有料プランでデータの取扱いが異なり、認証の対象範囲も分かれていることがあります。事務所として有料プランを契約していても、職員が個人アカウントの無料プランを併用していれば、確認した内容は成立しません。導入時に、業務で使うアカウントを一本化する手続きを入れておきます。
認証確認でつまずきやすい3つの場面
ひとつ目は、認証の名称だけで安心する場面です。ISO/IEC 27001は広く普及しており、取得していること自体は差別化要因になりません。適用範囲と、その事業者が何を管理策として定めているかを見て初めて判断材料になります。
ふたつ目は、確認を導入時だけで終える場面です。認証は有効期限があり、サービスの仕様も変わります。契約更新のタイミングで、認証の有効性と利用規約の変更を点検する運用にしておくと、気づかないうちに前提が変わっている状態を防げます。
みっつ目は、確認の負荷を上げすぎて導入が止まる場面です。すべてのサービスに同じ深さの確認を求めると、業務が進みません。扱う情報の機微さでサービスを段階に分け、公開情報しか入れないツールは軽く、顧問先の資料を入れるツールは重く確認する、という濃淡を先に決めておくほうが現実的です。
費用と工数をどう見積もるか
確認そのものに直接の費用はかかりませんが、工数はかかります。資料の読み込み、事業者への質問、回答の記録。想定した規模の事務所であれば、新規サービス一件あたりの確認に相応の時間を見込む必要があります。この工数を惜しんで導入を急ぐと、後から契約を見直す手間のほうが大きくなります。
費用面で見落とされやすいのは、法人プランと個人プランの価格差です。データの取扱いが法人プランでのみ明記される構成のサービスでは、人数分の法人プラン費用が前提になります。無料プランで試して法人プランに移る想定であれば、試用の段階で入れる情報を公開情報に限る運用が要ります。
体制面では、確認を誰が担当するかを決めます。有資格者が全件を見るのは負荷が高いため、記載の抜き出しまでを職員が行い、判断を有資格者が行う分担が現実的です。抜き出しの作業自体は、前掲のプロンプトのように生成AIに補助させる余地があります。ただし、抜き出した内容が正しいかは原文で確認する工程を残します。
導入判断の効果測定という観点では、確認にかけた時間と、後から発覚した想定外の事項の件数を記録しておくと、確認の深さが適切かを見直せます。測定の考え方は士業事務所のAI費用対効果をどう測るかで整理しています。
認証の読み方が事務所の選定力になるか
生成AIサービスは増え続けており、事務所がすべてを詳しく調べることはできません。だからこそ、短時間で見るべき箇所を絞る型を持っているかどうかが、選定の速度と質を分けます。認証の適用範囲、データの所在、学習利用の記載、サブプロセッサ、削除の条件。この5点を毎回同じ順で見る習慣があれば、新しいサービスが出てきても対応できます。
制度の側も動いています。政府調達の評価制度が整備され、クラウドサービスの管理策に共通の物差しができつつあります。この物差しは民間の選定にも波及すると見込まれ、事務所が独自に評価項目を作る負担は下がる方向で考えられます。一方で、生成AI固有の論点、たとえば入力データの学習利用や推論の委託先については、既存の認証制度が直接カバーしていない領域が残ります。
事務所として今できるのは、確認項目の型を一枚作り、次に検討するサービスからそれを使うことです。完璧な評価基準を作ろうとすると着手が遅れます。5項目の一枚から始めて、使いながら項目を足していくほうが定着します。
よくある質問
ISO/IEC 27001を取得していれば安全ですか
認証は管理の仕組みが規格に沿って運用されていることを示すもので、個別のサービスの安全性そのものを証明する性質のものではありません。適用範囲に検討中のサービスが含まれているかを確認する形になります。
SOC 2の報告書はどう入手しますか
秘密保持契約のもとで提供されることが一般的です。営業担当を通じて依頼し、Type IかType IIか、報告期間はいつかを確認します。
ISMAPに登録されていないサービスは使えませんか
ISMAPは政府情報システムの調達に用いられる評価制度であり、民間の利用を制限するものではありません。登録の有無は比較の起点のひとつとして扱う形になります。
認証の確認は誰がやるべきですか
記載の抜き出しを職員が行い、判断を有資格者が行う分担を採る事務所があります。全件を有資格者が読む運用は、サービスが増えると回らなくなります。
無料プランで試すのは問題になりますか
無料プランと有料プランでデータの取扱いが異なるサービスがあります。試用の段階では公開情報しか入れない運用にしておくと、確認前の情報流出を避けられます。
確認結果はどう残せばよいですか
項目、記載内容、出典ページ、確認日を並べた記録を残す形が使われています。契約更新時に前回との差分を見られる点が実務上の利点になります。
サブプロセッサまで確認する必要がありますか
生成AIサービスは基盤モデルを別事業者から調達している構成が多く、情報がどこまで流れるかの説明に関わります。一覧が公開されているか、変更時に通知されるかを確認項目に入れる事務所があります。
参考文献
- ISMAP 政府情報システムのためのセキュリティ評価制度
- 個人情報保護委員会 個人情報の保護に関する法律についてのガイドライン
- 個人情報保護委員会 生成AIサービスの利用に関する注意喚起等
- e-Gov法令検索 弁護士法
- e-Gov法令検索 税理士法
- e-Gov法令検索 公認会計士法
- e-Gov法令検索 社会保険労務士法
※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/
本記事の作成体制について
本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。
本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。
記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。