AIガバナンスのC認証とは?|審査される4つの指標

AIガバナンスのC認証とは?|審査される4つの指標

「取引先から、AIの管理体制を示す資料を出してほしいと言われた」「社内規程は作ったが、外から見て足りているのかが分からない」。AI推進や法務、情報システムの責任者から、ここ1年でよく聞くようになった2つの声です。どちらも、社内の取組を外に示す物差しが無いことから来ています。その物差しの1つとして、日本ディープラーニング協会は2026年8月4日、AIガバナンスの第三者認証「C認証」の一般申請の受付を始めました。AIを開発する会社だけでなく、業務でAIを使う会社も対象です。C認証は、AIツールの良し悪しを判定する制度ではありません。本当は、社内のAIの使い方を、組織として管理できているかを4つの指標で確かめる制度です。この記事では、4つの指標で審査に見せる証跡の形、取得の流れ、ISO 42001との違い、そして取るか・取らないかの判断を整理します。


カメ先生カメ先生

認証と聞くと、AIの性能や安全性にお墨付きをもらうものだと思われがちなんだ。でもC認証が見ているのは、会社のほうだよ。どのAIを使っているかを把握しているか、誰が決めるか、危うさを評価したか、手を打ったか。この4つを組織として回しているかを確かめる。


カメ子カメ子

道具ではなく、使う側の仕組みを審査するということですか。


カメ先生カメ先生

そう。だから準備の中心は、新しい規程を書くことより、すでにやっていることを記録として見せられる形にそろえることになる。そこはAIも手伝えるけれど、認証を取るかどうかや、どの危うさを受け入れるかは会社が決めることだね。


カメ子カメ子

取るかどうか自体が、最初の判断なんですね。


この記事のポイント
  • C認証は日本ディープラーニング協会が2026年8月4日に受付を始めた、利用企業も対象のAIガバナンス第三者認証。審査するのは組織の体制
  • 4つの中核指標(利用するAIの把握・リスク対応組織の設置・リスクアセスメント・リスク対応)は、つながった記録としてたどれるかが要になる
  • 証跡の候補の抜き出しや書類の下書きはAIに任せ、取るか・範囲・リスクの受け入れは人が決める

AIの導入・活用、何から始めるべきかお悩みですか?

デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。

目次

C認証とは:利用企業も対象の、AIガバナンスの第三者認証

C認証は、日本ディープラーニング協会が創設したAIガバナンスの第三者認証です。2026年8月4日に一般からの申請受付が始まりました。協会の告知によれば、対象は業種・規模を問わず、AIを開発・提供する法人と、業務でAIを利用・導入する法人のすべてで、民間企業のほか自治体などの公法人も含まれます。AIを自社で作っていない会社、たとえば文章生成の道具を全社で使っているだけの会社も申請できる、という点が最初の特徴です。

審査の単位は法人です。部署ごとや、個別のAIの仕組みごとに取るものではありません。協会は制度の目的を「AIの制限ではなく、安心して活用できる共通基盤を整備すること」と掲げています。使うのを止めるための審査ではなく、使い続けるために最低限そろえておくべき仕組みがあるかを確かめる、という位置づけです。

告知の時点で、先行して認証を取得した企業が9社、取得を支援する認定コンサルティング企業が6社公表されています。認証を受けた法人は、認証ロゴを自社のウェブサイト、会社案内、IR資料、営業資料などに表示できます。ロゴを営業でどう使うかは、受賞や認証全般の使い方を扱った「受賞や認証は営業で効くのか?」に譲り、本稿では審査と判断の側に絞ります。

  • 制度の説明は、日本ディープラーニング協会の告知(2026年8月4日)と、C認証の専用ページ(2026年10月2日に確認)に基づきます
  • 審査基準の細目、提出書類、費用の金額は公開ページに記載が無く、資料請求で入手する説明資料で示されるとされています

審査されるのは、AIツールではなく組織の仕組み

C認証で誤解されやすいのは、審査の対象です。協会の告知は、審査するのは個別のAIツールの性能ではなく、組織としてAIを適切に管理・運用できているかというガバナンス体制の仕組みだと明記しています。ある文章生成の道具が安全かどうか、ある予測モデルの精度が十分かどうかは、この認証の問いではありません。

この違いは、準備する中身を大きく変えます。道具の評価であれば、提供元の資料や試験の結果を集めれば済みます。組織の仕組みの評価では、社内で誰が何を決め、どう記録し、問題が起きたらどう動くかを示す必要があります。言い換えると、提供元から取り寄せる書類ではなく、自社の中で作られた判断の記録が審査の材料になります。

もう1つの特徴は、見る範囲を絞っていることです。専用ページは、制度がAI活用に必要な「コア」事項に特化していると説明しています。AIに関わる規格や指針は、方針、目標、内部監査、教育など多くの項目を求めがちですが、C認証は4つの中核的な指標に絞って審査します。範囲が狭い分、準備の入口は低くなります。一方で、4つの指標それぞれに、記録の抜けがあると目立ちやすい構造でもあります。

4つの中核指標の全体像

協会の告知が挙げる4つの中核指標は、①利用するAIの把握、②リスク対応組織の設置、③リスクアセスメント、④リスク対応です。専用ページでは、同じ中身を「AIの把握・アセスメント・対応・担当組織決定」と短く表しています。並び順は資料によって違いますが、指す範囲は同じ4つです。

4つは独立した項目ではなく、1本の流れとして読むと分かりやすくなります。まず社内で使っているAIを把握し、それを扱う組織を決め、組織がAIの使い方ごとに危うさを評価し、評価に応じた手を打つ。どれか1つが欠けると、残りの3つは宙に浮きます。たとえば、評価表はあっても、評価の対象になったAIが一覧のどの行なのか分からなければ、評価が社内のAI利用を覆っているとは言えません。

ここから先は、4つの指標それぞれについて、審査で何を見せることになるかを考えます。ただし、協会は審査基準の細目と提出書類を公開ページに載せていません。詳しい基準は資料請求で入手する説明資料と、認定コンサルティング企業の支援の中で示される仕組みです。以下は、指標の名前と制度の説明から考えられる準備の形として読んでください。各指標の「進め方」、つまり体制の作り方や評価の手順そのものは、それぞれを扱った既存の記事に譲ります。

指標1 利用するAIの把握:見せるのは一覧と、その更新の跡

最初の指標は、社内で使っているAIを把握しているかです。審査で見せる形として最も素直なのは、AIの利用を1行ずつ並べた一覧です。行の単位は道具の名前ではなく、使い方にします。同じ文章生成の道具でも、広報の原稿の下書きと、顧客からの問い合わせへの返信案とでは、扱う情報も影響の大きさも違うからです。列には、使い方、使う部署、道具と提供元、入力する情報の種類、契約の形、責任者、登録日を置くのが基本になります。

一覧そのものより問われやすいのは、それが今の実態と合っているかです。一覧を作った日から更新されていなければ、把握しているのは過去の社内です。追加と廃止の履歴、定期的な見直しの日付、そして一覧に載っていない利用をどう見つけるかの仕組み、たとえば申請の窓口や、契約・経費の記録との突き合わせが、一覧と並ぶ証跡になります。個人が無料版を業務に使っている場合の扱いを決めているかも、ここで問われるでしょう。

AIエージェントのように自分で操作を進める仕組みを使っている会社は、その台帳の考え方を「AIエージェントの統制」を扱った記事で補えます。本稿の範囲では、エージェントも一覧の1行として、使い方と責任者が書かれていれば足ります。

指標2 リスク対応組織の設置:見せるのは名簿でなく、決めた記録

2つ目の指標は、AIのリスクに対応する組織を置いているかです。ここで見せる証跡は、組織図や担当者の名簿だけでは足りないと考えたほうがよいでしょう。設置したことを示す決裁の記録、つまり誰がいつ、どんな権限を持つ組織として置いたかの文書が1つ目です。そこに、何を決める権限があり、何を止める権限があるかが書かれているかが要になります。

2つ目は、その組織が実際に動いた記録です。会議の議事録、新しいAIの利用を認めた・認めなかった判断の記録、問い合わせへの回答の履歴などがこれにあたります。設置の文書だけがあって動いた跡が無い組織は、外から見ると形だけに見えます。逆に、規模の小さな会社で1人の責任者が兼務している場合でも、判断の記録が日付とともに残っていれば、組織として機能していることを示しやすくなります。

組織をどう置くか、誰を責任者にするか、決める人と止める人をどう分けるかは、本稿では扱いません。「AIの責任者は情報システム部門ではない」の記事で整理しています。C認証の準備で考えるべきなのは、置いた組織の存在と働きを、文書と記録の2種類で見せられるかという点です。

指標3 リスクアセスメント:見せるのは評価表と、使われた跡

3つ目の指標は、AIの使い方ごとに危うさを評価しているかです。見せる形の中心は評価表で、指標1の一覧の行ごとに、どんな危うさがあり、どの程度の大きさと判断したかが記されたものになります。ここで大事なのは、評価表の行と一覧の行が対応していることです。一覧に20の使い方があるのに評価が5つ分しか無ければ、残り15は評価されていないことになります。

もう1つは、評価が判断に使われた跡です。評価の結果、ある使い方を条件付きで認めた、入力してよい情報を絞った、人の確認を挟むことにした、といった結論が評価表の横に残っているか。評価をしただけで何も決まっていなければ、アセスメントは書類作りに終わります。いつ評価し、いつ見直すのかの日付も、評価が今も生きていることを示す材料になります。

評価の物差しをどう決め、点をどう付けるかといった手順は、「AIのリスク評価を進める5工程」で扱っています。C認証の準備としては、手順の出来栄えよりも、一覧から評価、評価から結論へと記録がつながっているかを先に点検するのが近道です。

指標4 リスク対応:見せるのは、決めた手と打った手

4つ目の指標は、評価した危うさに手を打っているかです。証跡は2段に分かれます。1段目は、何をすると決めたかの記録で、利用規程や運用の手順書、使い方ごとの利用条件がこれにあたります。2段目は、決めたことを実際に行った記録です。研修の実施と受講の記録、道具の設定の変更、入力の制限、出力を人が確認した記録、事故が起きたときの連絡と是正の記録などです。

審査の場面で弱く見えやすいのは、1段目だけがそろっている状態です。規程に「個人情報は入力しない」と書いてあっても、それを社員に伝えた記録や、守られているかを確かめた記録が無ければ、手を打ったとは言い切れません。反対に、規程が簡素でも、周知・確認・是正の記録が回っているなら、対応が運用として根付いていることを示せます。

事故や問い合わせが1件も無い会社は、是正の記録が空になります。その場合は、問題が起きたときの連絡経路と判断する人を決めた文書と、訓練や点検で一度回した記録を用意しておくと、仕組みとしてあることを示しやすくなります。何を受け入れ、何を受け入れないかの線は、記録を作る前に組織として決めておく必要があります。

4つの指標で見せる証跡の一覧

ここまでの4つを、1つの表にまとめます。審査の基準そのものではなく、準備の段階で社内の記録を集めるときの目安として使ってください。右端の列は、記録が欠けやすい箇所です。

指標見せる証跡の形(目安)欠けやすい箇所AIに任せられる下ごしらえ
①利用するAIの把握使い方を1行とした一覧、追加と廃止の履歴、見直しの日付個人の無料版、部署単独の契約、一覧の更新が止まっている契約・経費・申請の記録から一覧の候補を拾う
②リスク対応組織の設置設置の決裁、権限を書いた文書、議事録と判断の記録権限の範囲が無い、動いた記録が無い議事録から判断の記録を抜き出して時系列に並べる
③リスクアセスメント一覧の行と対応した評価表、結論、評価と見直しの日付一覧の一部しか評価していない、結論が書かれていない一覧と評価表の行の突き合わせ、抜けの指摘
④リスク対応規程・利用条件、研修や設定変更の記録、確認と是正の記録決めた手だけで、打った手の記録が無い規程の条文と実施の記録の対応表の下書き

表を作ると分かるのは、多くの会社で足りないのは新しい規程ではなく、すでにある判断の記録を探し出し、指標ごとに並べ直す作業だということです。逆に、記録そのものが無い箇所は、書類を整えても埋まりません。その箇所は、実際に一度回してから記録を残す必要があります。

表の4行は、左から右へ、上から下へとつながっています。ある一覧の行を選び、その使い方を評価した行、評価から出た結論、結論を実行した記録、それを認めた組織の判断へと、1本の糸でたどれるかを自社で試してみると、準備の進み具合がよく分かります。

取得の流れ:認定コンサルティング企業の支援から始まる

協会の告知が示す取得の流れは、次の5段です。注目すべきは最初の段で、専用ページは、新規に取得する場合は認定コンサルティング企業への相談が必須だと明記しています。更新のときは必須ではありません。自社だけで書類をそろえて申請する、という進め方は新規では選べない点に注意が必要です。

STEP1
現状確認・体制整備の支援を受ける

認定コンサルティング企業が、社内の現状を確かめ、認証の基準に沿った体制と運用の整備を支援します。

STEP2
AIガバナンスの体制を構築する

4つの指標に沿って、一覧、組織、評価、対応の仕組みを整え、運用の記録を残します。

STEP3
認証を申請する

整えた体制と記録をもとに、協会へ申請します。

STEP4
協会が審査する

協会が、基準に適合しているかを審査します。

STEP5
認証委員会が認証を付与する

審査の結果を受け、認証委員会が認証を付与します。

期間の目安として、専用ページは、コンサルティングを含む申請前の準備が1〜2か月程度、協会での審査と認証が最短1か月程度で、全体で最短約2か月としています。これはあくまで最短の目安です。指標1の一覧がまだ無い、評価が一部しか済んでいないといった会社では、準備の段で記録を一度回す時間が要ります。費用は企業規模に応じて異なるとされ、金額は公開ページにはありません。

有効期間は2年。更新までに残しておく記録

認証の有効期間は2年で、満了するときには更新の審査を受けます。取得はゴールではなく、2年間の運用の記録が次の審査の材料になる、と考えておくとよいでしょう。協会も、認証の取得後は整えた体制を継続的に運用する必要があると説明しています。

更新までに残しておきたいのは、4つの指標それぞれの「動いた跡」です。一覧の追加と廃止、組織の判断、評価の見直し、対応の実施と是正。取得の直前にまとめて作った記録は、日付が一時期に固まります。記録の日付が2年間に散らばっていることが、仕組みが回っていたことのいちばん分かりやすい証拠になります。

更新では認定コンサルティング企業の支援は必須ではないため、社内で準備を回す力があるかが問われます。取得の時点で、記録をどこに置き、誰がいつ更新するかを決めておくと、2年後に記録を探し回らずに済みます。記録の置き場所と更新の担当は、規程に書くより、一覧や評価表そのものの欄として持たせるほうが続きます。

ISO 42001とどう違うか

AIの管理体制を外に示す手段としては、AIマネジメントシステムの国際規格であるISO 42001の認証もあります。C認証と並べて検討する会社が多いはずなので、違いを表にします。ISO 42001の中身や取得の手順は「ISO 42001とは何か?」の記事で扱っているので、ここでは比べる観点だけに絞ります。

観点C認証ISO 42001の認証
出し手日本ディープラーニング協会(国内の業界団体)国際規格にもとづき、認証機関が審査
見る範囲AI活用の「コア」事項。4つの中核指標に絞るAIマネジメントシステム全体(方針・目標・内部監査・見直しなどを含む)
準備の支援新規は認定コンサルティング企業の支援が必須支援を受けるかは会社が選ぶ
期間の目安公開ページで最短約2か月範囲と体制により大きく変わる
有効期間2年。満了時に更新審査認証機関の定める周期で維持と更新の審査
示しやすい相手国内の取引先、自治体、社内の経営層海外の取引先、国際的な調達の要件

表の最下行は、制度の公式な説明ではなく、出し手と範囲から考えた整理です。大きな違いは範囲の広さにあります。ISO 42001はマネジメントシステムとして、方針から改善までの仕組み全体を求めます。C認証は4つの中核指標に絞ることで、AIを使い始めた段階の会社でも届く入口を用意している、と読むことができます。

どちらを取るか:4つの選び方

選び方は、C認証だけを取る、ISO 42001だけを取る、両方を取る、どちらも取らずに物差しとして使う、の4つです。決め手になるのは、誰に、何を示す必要があるかです。国内の取引先から「AIの管理体制はどうなっているか」と聞かれている段階なら、範囲が絞られていて期間の目安も短いC認証が候補になります。海外の取引先や国際的な調達の条件で国際規格の認証を求められているなら、ISO 42001を外せません。

両方を取る場合は、順番が論点になります。4つの中核指標は、ISO 42001が求める仕組みの一部と重なると考えられるため、先にC認証で一覧・組織・評価・対応の記録をそろえ、その記録を土台にISO 42001の範囲へ広げる、という進め方が考えられます。ただし、2つの認証の要求をどう対応させるかは、それぞれの審査の側に確かめる必要があります。

どちらも取らない選択も、十分に合理的です。取引先から求められていない、AIの利用がまだ一部の部署に限られている、といった段階では、4つの指標を社内点検の枠として使い、記録だけを回しておく方法があります。後から取ると決めたときに、その記録がそのまま準備の材料になります。どの選び方にするかは、AIではなく経営と責任者が、示す相手と費用、維持の負担を比べて決めることです。

判断の前に確かめておきたいのが、求められている文言そのものです。取引先の調達の質問票や契約の条項に、「第三者認証の取得」と書かれているのか、「国際規格にもとづく認証」と書かれているのか、あるいは「管理体制の説明」とだけ書かれているのかで、選ぶべき道は変わります。説明だけを求められているなら、認証が無くても、4つの指標に沿ってそろえた記録を示すことで足りる場合があります。認証の名前を指定されているなら、その名前の認証以外は代わりになりません。求めている側の文言を原文で読むことが、4つの選び方のどれを取るかを決めるいちばん確かな材料です。

社内のAI利用の実態から、証跡をそろえる手順

取ると決めた場合も、物差しとして使う場合も、最初の作業は同じです。社内でAIが実際にどう使われているかを、規程ではなく記録の側から集めます。集める先は、道具の契約書と請求書、経費の精算の記録、利用申請の受付の記録、情報システム部門が管理する接続の許可の一覧、部署から上がってきた相談の記録などです。規程に書かれた使い方と、記録から見える使い方は、たいていずれています。

集めた記録を、4つの指標の箱に仕分けます。契約や申請の記録は指標1の一覧へ、議事録や承認の記録は指標2へ、評価の資料は指標3へ、規程・研修・設定変更・是正の記録は指標4へ。仕分けたら、表で見た1本の糸のたどり方で、つながらない箇所を書き出します。つながらない箇所が、準備で埋めるべき空白です。

空白には2種類あります。記録はあるのに見つかっていないものと、そもそも行っていないものです。前者は探して並べれば埋まりますが、後者は実際に一度回さないと埋まりません。たとえば、一覧の半分の使い方を評価していないなら、評価を行い、結論を出し、記録を残すまでが準備です。書類で空白を埋めようとしないことが、審査でも社内でも信頼につながります。

AIに任せる下ごしらえと、人が決めること

証跡をそろえる作業は量が多く、AIが役に立つ場面がたくさんあります。契約や経費の記録から、AIの道具らしい行を拾って一覧の候補を作る。議事録から、AIの利用について判断した箇所を抜き出す。一覧と評価表を突き合わせて、評価の抜けている行を挙げる。規程の条文と研修や設定変更の記録を並べて、対応表の下書きを作る。審査に出す書類の下書きや、ISO 42001との対応表の下書きも、AIに任せられます。

ただし、AIに出させた候補には必ず根拠を書かせます。どの記録のどの行から拾ったのかが分からない候補は、確かめようがありません。また、社内の契約や議事録をAIに渡すときは、渡してよい環境かを先に確かめてください。そのうえで、人が確認する範囲を先に決めておくことが大切です。一覧の候補は全件を担当者が見る、議事録からの抜き出しは判断の箇所だけを見る、といった線を引いておけば、確認が形だけになりません。

AIに決めさせないことは、少なくとも3つあります。認証を取るかどうか、取るならどの範囲で取るか、そして評価で見つかった危うさのうち何を受け入れるかです。この3つは、会社としての責任を伴う判断で、記録にも決めた人の名前が残るべきものです。AIは材料を並べる係で、判断の欄は空けたまま人に渡す、という分担を決めておきます。

証跡づくりでやりがちな失敗

準備の段階で起きやすい失敗を挙げます。どれも、書類の見栄えを整えることが目的になったときに起きます。

  • 規程の新しい版を作ることから始める:実際の使い方とずれた規程が増え、指標4の「打った手」の記録が空のまま残る
  • 一覧を道具の名前で作る:同じ道具の使い方の違いが見えず、指標3の評価が一覧と対応しない
  • 申請の直前に記録をまとめて作る:日付が一時期に固まり、仕組みが回っていたことを示せない
  • AIが作った下書きをそのまま証跡にする:根拠の記録が無く、審査や社内の問い合わせで出どころを説明できない
  • 認証の取得を担当部署だけで決める:リスクを受け入れる判断の主体があいまいになり、指標2の権限の記録と食い違う

5つ目は見落とされやすい失敗です。認証は会社として受けるものなので、取る判断と、危うさを受け入れる判断は、指標2で置いた組織や経営の決裁を通っている必要があります。担当部署の判断だけで進めると、自社の権限の文書と、実際の決め方が食い違ってしまいます。

よくある質問

AIを自社で開発していなくても取れますか?

取れます。協会の告知は、対象を、AIを開発・提供する法人だけでなく、業務でAIを利用・導入する法人を含むすべての法人としています。業種や規模も問いません。

費用はどのくらいかかりますか?

専用ページでは、費用は企業規模に応じて異なるとされ、公開ページに金額は書かれていません。説明資料の請求や問い合わせで確かめてください。認定コンサルティング企業の支援の費用も、別に見込んでおく必要があります。

ISO 42001を取っていれば、C認証は要りませんか?

どちらが必要かは、示す相手が何を求めているかで決まります。範囲の重なりはあると考えられますが、ISO 42001の認証でC認証の審査が代わる、という説明は公開ページにはありません。取引先が求めている認証の名前を、まず確かめてください。

部署単位で取ることはできますか?

C認証は法人単位で認証する制度とされています。特定の部署だけで先に準備を進めることはできますが、認証の単位は会社全体になると考えて、一覧の範囲を決めてください。

まとめ

C認証は、日本ディープラーニング協会が2026年8月4日に受付を始めた、AIを使う会社も対象のAIガバナンス第三者認証です。審査するのはAIツールではなく組織の仕組みで、範囲は利用するAIの把握、リスク対応組織の設置、リスクアセスメント、リスク対応の4つの中核指標に絞られています。準備の中心は、社内の記録を指標ごとに並べ、一覧から評価、評価から対応、対応から組織の判断へと1本の糸でたどれるようにすることです。新規の取得には認定コンサルティング企業の支援が必須で、有効期間は2年です。ISO 42001とどちらを取るか、両方か、物差しとして使うかは、示す相手と負担を比べて人が決めます。AIには記録の拾い出しと下書きを任せ、根拠を書かせ、取るかどうかと危うさの受け入れは人が決めてください。

※本記事にはAIが活用されています。編集者が確認・編集し、可能な限り正確で最新の情報を提供するよう努めておりますが、情報の完全性、正確性、最新性、有用性等について保証するものではありません。本記事の内容に基づいて行動を取る場合は、読者ご自身の責任で行っていただくようお願いいたします。

AIの導入・活用、何から始めるべきかお悩みですか?

デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。

運営会社:株式会社デボノ

目次