Service Overview

まだ形になっていない相談を、決めて進められる形に。

Fragment Practice は独立系アドバイザリーです。AI・セキュリティ・ITリスクが絡むテーマについて、論点を切り分け、要求事項・判断基準・役割分担・説明資料にまとめ、決める立場の方が判断に使える形で残します。

初回相談、社内共有、紹介、案件提案の前に使える一枚概要です。主な領域はAIガバナンス、セキュリティ、テクノロジーリスク。

相談できること

ご相談いただける3つの場面と、そこに含まれる状況。

実装や導入がすでに始まっているテーマでも、構想の整理、要求事項のとりまとめ、選択肢の比較、レビューであればご相談いただけます。経営・関係部門への説明は、どの場面にも関わります。必要な場合は、説明資料まで整えます。

01

AIの利用ルールと判断基準

生成AIをどこまで、誰の承認で使ってよいか。利用場面ごとの確認と記録、承認と例外の基準を整理します。

02

セキュリティの要求事項と規程

セキュリティのガイドラインや規程、取引先や親会社から求められる対応を、実務で確認できる要求事項と確認の観点に整理します。この場面には、外部の制度や基準への、自社としての対応方針、インシデントやシステム停止のときの判断と役割(IT-BCP)も含まれます。

03

構想・要求事項・提案の評価

基盤やサービスの構想、ベンダーへの要求事項、手元の提案や方針を、比べて判断できる形にします。第三者の立場での確認も行い、所見と論点をお返しします。合否、評価点、成熟度はつけず、監査保証や認証の代わりにもなりません。

支援で整えること

混在した論点を、判断材料とレビュー構造へ変換します。

論点を切り分け、確認観点、責任分界、関係部門・ベンダーとの役割を整理し、会議・報告・レビュー・後続工程に使える材料へ落とし込みます。

01

現在の状況を確認する

課題、関係者、既存資料、業務前提、判断期限、会議体、どこが曖昧かを確認します。

02

判断・確認観点・責任分界を整理する

利用ケース、要求事項、前提条件、確認者、責任分界、リスク、未決事項、引き継ぎ事項を切り分けます。

03

使える材料として残す

経営報告、関係部門説明、レビュー、ロードマップ、後続工程への引き継ぎに使える材料へ整理します。

Problem

判断・導入の前に、まだ曖昧なこと

課題が動き始めていても、判断基準、レビュー構造、引き継ぎ条件がまだ弱いことがあります。

  • どのAI利用ケースをどのリスク水準で扱うか
  • 誰が確認・承認・記録し、残リスクを持つのか
  • どのセキュリティ要求・規程・統制が重要で、どの証跡が必要か
  • いま判断することと、後続ロードマップに送ることの切り分け
  • 社内・ベンダー・外部専門家の責任分界

Support

場面ごとに整理すること

整理する内容は場面ごとに異なります。残るのは、決める人・確認する人・引き継ぐ人が使う資料です。

  • AIの利用ルールと判断基準:利用場面と扱う情報、出力の使い方と人による確認、承認・例外・停止の条件、人・AI・関係部門の役割
  • セキュリティの要求事項と規程:求められている要求と、自社の規程との対応、管理策と確認の観点、証跡と確認の体制、インシデント時の判断と報告の経路
  • 構想・要求事項・提案の評価:対象範囲、自社で決めることと、ベンダーに求めること、必須の要求と、望ましい要求、選択肢と、比べる観点・前提、まだ決まっていないこと

Outputs

支援後に残る代表的な材料

成果物は課題に応じて変わりますが、会議後・レビュー後・初期判断後にも使える材料として残すことを重視します。

  • 論点整理メモ
  • 経営・関係部門向け説明資料
  • AIガバナンス・責任分界マップ
  • AI利用ケース・レビュー観点マトリクス
  • 規程・要求事項・確認観点整理メモ
  • 第三者レビュー所見メモ
  • ロードマップ・次アクション整理
  • スコープを決めたアドバイザリーメモ

担当範囲

社内のご担当や実装パートナーが担うもの

関与範囲を明確にし、実行責任が曖昧に広がらないようにします。

  • 実装責任やシステム開発の代替ではありません
  • 常駐PMOや日々の進捗管理の代替ではありません
  • 継続的な運用代行、BPO、常時対応ではありません
  • 法的判断、監査保証、認証、適合性評価の代替ではありません
  • 内部責任者や最終的な経営判断の代替ではありません
  • 24時間対応、常時即時対応、無制限の相談対応ではありません

支援形式

3つの関わり方。必要な範囲から小さく始められます。

以下は新規案件向けの下限(税別)で、既存のご契約・ご提案には影響しません。実際の費用は、成果物、レビュー量、会議体、関係者数、レスポンス期待、責任範囲に応じて設計します。

初期整理セッション

30万円〜(税別)

論点・関係者・判断点・確認観点・責任分界を短時間で切り分け、次に確認すべきことを明確にする入口支援です。

  • 初期の論点整理
  • 社内報告前の整理
  • 大きな支援に進む前の確認

判断材料づくりスプリント

120万円〜(税別)

既存資料やヒアリング内容を、会議・報告・レビューで使える判断材料、責任分界、確認観点へ落とし込む短期支援です。

  • AI・セキュリティガバナンス整理
  • セキュリティ要求・統制レビュー
  • 経営・関係部門向け説明資料
  • 既存資料の第三者レビュー

スコープ型アドバイザリー

月額60万円〜(税別)

限定したテーマについて、資料レビュー、論点整理、判断材料の更新、関係部門説明前の確認を継続的に支援します。対象テーマ、会議体、レビュー対象・量、レスポンス期待、責任分界を決めて進めます。

  • 月次・隔週のレビュー支援
  • 範囲を決めた外部アドバイザリー
  • 繰り返し発生する判断・レビュー対応

支援例

Fragment Practice として実施した支援と、代表の前職での経験。

業種または前職の社名で示し、企業名や非公開情報は記載していません。

Fragment Practice として実施した支援

金融機関|生成AIの利用拡大に向けたガバナンス整理

利用場面ごとに、扱う情報・出力の使い方・人による確認・承認と記録を整理し、システムでの制御とルールでの運用を組み合わせた統制の考え方にまとめました。

SIer|AIを活用したセキュリティ監視サービスの事業成立条件の整理

製品主導型・既存基盤拡張型・AI SOC型を比較し、費用の受け入れやすさ、運用の透明性、立ち上げの速さ、段階的な拡張性、特定ベンダーへの依存の少なさを評価軸として整理しました。

代表の前職での経験

KPMGコンサルティング(代表の前職)|重工・製造業を中心とした、IT-BCPとインシデント対応

IT-BCPの検討支援、インシデント対応態勢の整備と訓練の設計・実施、委託先セキュリティアセスメントの標準化に携わりました。

野村総合研究所 / NRIセキュアテクノロジーズ(代表の前職)|大手企業のクラウド・AI利用時のリスク評価と要件整理

クラウドAI基盤の第三者評価・リスク評価で、権限設計、ログ管理、データ保護、外部学習の有無などの評価観点を整理しました。端末基盤の更改では、技術構成とセキュリティ要求をつないだ要件整理を行いました。

Advisor profile

新庄泰大 / Fragment Practice 合同会社

新庄泰大は、AIガバナンス、セキュリティガバナンス、制度対応、事業継続、テクノロジーリスクにわたり、論点を判断材料・レビュー観点・責任分界・運用設計へ整理する独立系アドバイザーです。

2014年からシステム開発・セキュリティの実務に従事。BIPROGY でシステム開発と脆弱性診断、KPMGコンサルティングで ITリスク・セキュリティ領域のコンサルティング、野村総合研究所 / NRIセキュアテクノロジーズでセキュリティおよびクラウド・AIリスク領域のアドバイザリーを経て独立。開発、セキュリティ、ITリスク、ガバナンス、クラウド・AIリスクレビュー、経営向け説明資料化をまたぐ支援に関わってきました。香川県高松市を拠点に活動しています。

AIガバナンスセキュリティガバナンス規程・統制テクノロジーリスクレビュー観点責任分界

次の進め方

まずは、適切な関与範囲を確認します。

依頼内容がまだ明確でない段階でも、現在の状況、既存資料、期待する成果物、関係者・会議体、判断期限、レビュー対象・分量、レスポンス期待・関与範囲を確認し、適切な支援形式を整理します。

初回相談であるとよい情報

  • 現在の状況
  • 既存資料
  • 期待する成果物
  • 関係者・会議体
  • 判断期限
  • レビュー対象・分量
  • レスポンス期待・関与範囲