Cases

実施した支援と、相談の型。

Fragment Practice として実施した支援、代表の前職での経験、よくある相談の型を載せています。

企業名や非公開情報は記載していません。相談の型は、一般化した型として示しています。

実施した支援

Fragment Practice として実施した支援。

業種とあわせて、整理したことと、お手元に残した資料を載せています。

金融機関

生成AIの利用拡大に向けたガバナンス整理

状況

社内の生成AI環境の利用を広げるにあたり、何をどこまで認め、誰がどう確認するかの基準を整えたい。

行ったこと

利用場面ごとに、扱う情報・出力の使い方・人による確認・承認と記録を整理し、システムでの制御とルールでの運用を組み合わせた統制の考え方にまとめました。

残したもの

  • AIガバナンス方針の案
  • 利用場面別の統制モデル
  • 段階的に利用を広げるロードマップ
  • 経営報告向けの論点整理

使いみち

どの利用から始め、次に広げる前に何を確認するかを決めるための資料

担当範囲

システムへの適用と日々の確認は、担当する社内部門が担います。

SIer

AIを活用したセキュリティ監視サービスの事業成立条件の整理

状況

AIを活用した統合的なセキュリティ監視(SOC)サービスを立ち上げるにあたり、事業として成り立つ条件と提供の形を定めたい。

行ったこと

製品主導型・既存基盤拡張型・AI SOC型を比較し、費用の受け入れやすさ、運用の透明性、立ち上げの速さ、段階的な拡張性、特定ベンダーへの依存の少なさを評価軸として整理しました。

残したもの

  • 必須・推奨・任意の要件整理
  • 費目構造の整理
  • 提供モデルの比較
  • 段階導入案と役割分担

使いみち

サービスの企画と、次の段階の設計に使う資料

担当範囲

サービスの構築、パートナーとの契約、実際の運用は、提供者側の業務です。

独立前の経験

代表の前職での経験。

独立前に、代表が勤務先で担った仕事です。いまの支援は、この経験の上に成り立っています。

KPMGコンサルティング(代表の前職)

重工・製造業を中心とした、IT-BCPとインシデント対応

行ったこと

IT-BCPの検討支援、インシデント対応態勢の整備と訓練の設計・実施、委託先セキュリティアセスメントの標準化に携わりました。

残したもの

  • リスクシナリオと復旧の手順
  • 役割分担と訓練シナリオ
  • 委託先評価の項目と評価フロー

野村総合研究所 / NRIセキュアテクノロジーズ(代表の前職)

大手企業のクラウド・AI利用時のリスク評価と要件整理

行ったこと

クラウドAI基盤の第三者評価・リスク評価で、権限設計、ログ管理、データ保護、外部学習の有無などの評価観点を整理しました。端末基盤の更改では、技術構成とセキュリティ要求をつないだ要件整理を行いました。

残したもの

  • リスク評価の観点
  • セキュリティ要件の整理

よくある相談の型

相談の型を、場面ごとに。

一般化した型を、場面ごとにまとめています。それぞれに、状況、整理すること、残るもの、使いみちを示します。

AIの利用ルールと判断基準

AI利用ルールを、現場が迷わない確認の観点へ落とす

AI利用の方針や大枠のルールはあるものの、現場で使う際の利用可否、入力情報、出力の扱い、人による確認、承認・記録が曖昧な場合の相談の型です。

AI利用ルール確認観点実務展開
01

状況

  • AI利用のルールや方針はあるが、業務部門が具体的にどう判断すればよいか分かりにくい
  • 入力してよい情報、出力の使い方、人が確認する範囲、記録すべき内容が曖昧
02

整理すること

  • 利用可否、入力情報、出力利用、人による確認、承認・記録、FAQにする論点を整理する
  • ルールで扱うこと、人が確認すること、エスカレーションすることを切り分ける
03

残るもの

  • AI利用時の確認観点チェックリスト
  • 入力・出力の扱いに関する整理
  • FAQ・エスカレーション観点案
04

使いみち

  • 業務部門向け説明
  • 研修・FAQ準備
  • AI利用ルールの展開

担当範囲

確認の観点とエスカレーション先を定めるところまでです。社内への展開、研修、日々の個別照会への回答は、社内で担っていただきます。

AI利用ルールを、自社の現場が使える確認観点へ落としたい場合は

AI Governance Readiness Kitを見る

PoC後の本格導入を判断したい

技術的な検証は進んだものの、利用範囲、責任分界、確認方法、止める条件、運用体制が定まらず、本格導入へ進むための判断材料が足りない場合の相談の型です。

PoC後導入判断運用体制
01

状況

  • 検証結果は出たが、本格導入に進んでよいかの答えにはなっていない
  • 利用範囲、承認者、運用に乗せたあと何を確認し続けるかが決まっていない
02

整理すること

  • 検証で確かめられたことと、確かめられていないことを切り分ける
  • 利用範囲、責任分界、確認の観点、止める・相談する条件、必要な運用体制を整理する
03

残るもの

  • 本格導入の判断材料
  • 利用範囲・責任分界メモ
  • 確認観点、停止条件、運用要件
04

使いみち

  • 本格導入・展開の判断
  • 経営・関係部門への説明
  • 実装チームへの引き継ぎ

担当範囲

判断材料と運用要件を整え、導入を判断して次へ渡せる状態にするところまでです。構築、展開、その後の運用は実装チームの担当です。

セキュリティの要求事項と規程

古くなった規程・統制を、確認の観点と更新論点へ整理する

既存の規程、ガイドライン、要求事項、統制が古くなったり分散したりしており、問い合わせ対応や判断が属人化している場合の相談の型です。

規程・統制要求事項確認観点
01

状況

  • 数年前に作った規程やガイドラインが、AI・クラウド・外部サービスの利用に追いついていない
  • 業務部門からの問い合わせや要求事項の判断が、一部の担当者に依存している
02

整理すること

  • 現行の規程、関連文書、外部の要求事項、問い合わせの傾向を読み解く
  • 不足、重複、確認の観点、担当、責任分界、更新すべき論点を整理する
03

残るもの

  • 規程・要求事項・確認観点整理メモ
  • ギャップ・未整備領域リスト
  • 確認観点・責任分界案
04

使いみち

  • 規程・統制の更新
  • 要求事項への対応
  • 関係部門への説明

担当範囲

整理メモと改定案をお渡しするところまでです。規程本体の改定、承認、その後の維持は、所管部門の責任として残ります。

構想・要求事項・提案の評価

重要システム・セキュリティ方針の第三者レビュー

重要システムの更改、クラウド・AIの利用、外部委託、セキュリティ対策方針などについて、既存の資料を第三者の立場で確認し、前提条件、残るリスク、未確認の事項、次のアクションを整理する相談の型です。

第三者レビューセキュリティ方針リスク評価
01

状況

  • セキュリティ方針、リスク評価、対策の前提、システム更改の資料などは手元にある
  • 次の工程に進む前に、残るリスク、未確認の事項、証跡、引き継ぐ事項を整理したい
02

整理すること

  • 方針、リスク評価、対策の前提、管理策、証跡、残るリスク、運用への影響を読む
  • レビューコメント、未確認の事項、前提条件、推奨する対応、次のアクションを整理する
03

残るもの

  • 第三者レビューコメント
  • 残リスク・前提条件の整理メモ
  • 推奨する対応と、次の工程へ引き継ぐ事項
04

使いみち

  • 次の工程の前の確認
  • リスク評価の補強
  • 関係部門・ベンダーとの協議

担当範囲

所見と論点をお返しするところまでです。合否、評価点、成熟度はつけず、監査保証・認証・適合性評価・法的判断の代わりにもなりません。所見をどう扱うかは、お客様が判断します。

次の進め方

近いものがあれば、まず相談できます。

ここで近いと感じた状況を、そのままご相談ください。3つの場面と支援の進め方は、「相談できること」で確認できます。