セキュリティホワイトペーパーにAIの欄を足す|審査の前に示す扱い

セキュリティホワイトペーパーにAIの欄を足す|審査の前に示す扱い

「取引先の審査で、AIの扱いについての質問が毎回十数問届く。答えるたびに提供元の規約を読み直している」「営業が先方に『学習には使われません』と言ってしまった。本当にそう書いてよいのか、誰も確かめていなかった」。AIを組み込んだ製品や、AIを使って請け負う業務を売る会社で、こうした声が増えています。どちらも、AIの扱いを聞かれてから慌てて集めている点が共通しています。AIの扱いは、審査のたびに作り直す答えではありません。本当は、審査の前に公開の資料へ載せておける部分と、秘密保持の下で個別に答える部分を、先に分けておくものです。この記事では、セキュリティホワイトペーパーにAIの欄を足すときの構成、公開する線、約束にしない書き方、改版の決まり、営業での使い方を整理します。


カメ先生カメ先生

AIの扱いは、審査の質問票が届いてから答えるものだと思われがちなんだ。でも本当は、聞かれる中身はほぼ毎回同じで、先に公開の資料へ書いておける部分がかなり大きいんだよ。


カメ子カメ子

質問票に答えることと、公開の資料に書くことは、何が違うのでしょうか。


カメ先生カメ先生

読む相手が決まっていないことだね。誰が読んでも約束として受け取られる言葉を避けて、事実と、その根拠がどこにあるかを書く。書けない部分は個別の回答に残しておくんだ。


カメ子カメ子

全部を見せるのではなく、見せる線を先に引いておく、ということですね。


この記事のポイント
  • AIの欄は、学習・提供元・保存・人の確認・止め方の5つの問いに合わせて組むと、審査の質問の多くを先回りできる
  • 「学習に一切使わない」のような約束の言葉は、契約と設定の両方で裏が取れたときだけ書く。それ以外は時点と根拠を添えた事実で書く
  • 下書きはAIに作らせてよいが、公開の可否と約束になる文言は人が決める。提供元が変わったら改版する決まりを先に置く

AIの導入・活用、何から始めるべきかお悩みですか?

デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。

目次

AIの部分だけ、審査のたびに答え直している

取引先の審査で聞かれる項目は、以前はアクセスの管理、通信と保存の暗号化、事故が起きたときの連絡体制といった定番が中心でした。こうした項目は、多くの会社がセキュリティホワイトペーパーや会社案内の安全の章にまとめており、審査の担当者にそれを渡せば大半が片づきました。ところが、製品や業務にAIが入ると、入力した情報がどこへ行き、何に使われるかという新しい問いが加わります。既存の資料にはその欄が無いため、毎回担当者が一から答えを組み立てることになります。

一から組み立てる答えは、人と時期によってぶれます。ある営業は「学習には使われません」と答え、別の担当は「提供元の規約に従います」と答える。どちらも間違いではなくても、審査する側は食い違いを見つけると追加の質問を出します。そのやり取りの間、商談は止まります。答える側が忙しい時期ほど、こうした往復が重なります。

ぶれの原因は、答えの元になる事実が社内の1か所にまとまっていないことです。提供元との契約書は法務が持ち、管理画面の設定は開発の担当者しか見られず、提供元の規約がいつ改定されたかは誰も追っていない。審査のたびに、この3か所を行き来して答えを作っています。

そこで、公開する安全の資料にAIの欄を常設し、答えの元を1つにします。届いた質問票の1問ずつにどう答えるかは、チェックシートのAI設問への答え方を扱った別の記事に譲ります。本稿は、質問が届く前に、売る側から先に示す資料の設計に絞ります。

公開の資料にAIの欄を足すと、何が変わるか

1つ目の変化は、審査の入口です。審査の担当者は、質問票を送る前に相手の会社の公開資料に目を通すことがあります。そこにAIの扱いがまとまっていれば、確認済みの項目を質問から外したり、聞く粒度を絞ったりできます。相手の手間が減ることは、そのまま審査の期間の短さにつながります。

2つ目は、社内の答えがそろうことです。営業も問い合わせの窓口も、まずこの欄の文言を引用して答えるという決まりにすれば、担当者ごとのぶれが消えます。新しい営業が入っても、同じ答えが出ます。質問票に答える担当者も、欄に書いてあることは欄の該当箇所を示すだけで済みます。

大手のクラウド事業者は、安全とプライバシーの説明を集めた公開ページを持っています。たとえばマイクロソフトのトラストセンターは、セキュリティ、プライバシー、コンプライアンス、安全性の章に分かれ、案内の中にAIの学習に使うデータの説明への入口を置いています。中小のBtoB企業が同じ規模の場を作る必要はなく、既存のホワイトペーパーに数ページの欄を足すところから始められます。

混ぜてはいけないものもあります。自社の社員がAIをどう使うかを定めた利用方針の公表は、AIの欄とは別の文書です。利用方針は社内での使い方の約束で、AIの欄は製品や請け負う業務の中でAIが顧客のデータをどう扱うかの事実です。2つを1つの文書にすると、どちらかを直すたびに両方の承認が要ることになり、改版が重くなります。

欄の骨格は、審査で必ず聞かれる5つの問いに合わせる

AIの欄の骨格は、顧客が自分のデータの行き先を追うのに最低限必要な、次の5つの問いに合わせます。項目を増やす前に、この5つに漏れなく答えられているかを確かめます。

  1. 入力した情報や作られた結果を、モデルの学習や改善に使うか
  2. どの提供元のモデルを使い、どの会社がデータに触れるか
  3. データをどこの地域に、どれだけの期間残すか
  4. AIの結果を、人がどの工程で確かめるか
  5. 顧客がAIの機能を止めたり、データを消したりできるか

5つに絞る理由は、どれも顧客側の社内承認でそのまま使われる問いだからです。顧客の審査担当者は、自社の規程に照らして「学習に使われないか」「国外に出ないか」「止められるか」を判断し、上長に説明します。その説明に使える材料を、相手の社内文書に写せる形で渡すのが、この欄の役割です。

欄の冒頭には、対象の範囲を書きます。どの製品の、どの機能の、どの契約の区分の話なのかを先に示さないと、読み手は全部の機能に同じ扱いが当てはまると受け取ります。無料の試用と有料の契約で扱いが違うなら、それも冒頭で分けます。

冒頭にはもう1つ、作成日と版を書きます。AIの扱いは、提供元の規約の改定やモデルの入れ替えで変わります。いつ時点の事実かが無い記述は、審査では根拠として使えません。日付があれば、読み手は自分の確認がいつの情報に基づくかを記録できます。

AIの欄に載せる項目と書き方の表

5つの問いを、欄に載せる項目に落とすと次の表になります。各行の右端は、公開の欄には書かず、秘密保持の取り決めの下で個別に答える部分です。

項目公開の欄に書くこと書き方の例個別の回答に残すこと
学習・改善への利用使うか使わないかと、その根拠の文書の名前現在の契約の区分では、提供元の規約上、入力をモデルの改善に使わない扱いです(何年何月時点)契約書の該当条項の写し
モデルの提供元提供元の名前か種類、役割文章の要約は外部の提供元のモデルを呼び出して処理しています提供元との契約の条件
保存の地域と期間処理と保存の地域、保存の期間の目安入力は処理の後、何日間保存し、その後削除します保存の仕組みの構成図
人の確認AIの結果を人が確かめる工程顧客に届く文面は、担当者が確認してから送ります確認の手順書
止め方と削除機能を止める手段と、削除の依頼先管理画面で機能ごとに無効にできます削除の記録の様式
改版の決まりどんな変更で改版し、どう知らせるか提供元を変えるときは、事前に知らせます通知の対象の名簿

表の「書き方の例」は、そのまま写すための文ではありません。自社の契約と設定を確かめた結果、その通りだと言えるときにだけ、数字や期間を自社のものに置き換えて使います。確かめられない行は、空けておくか、個別の回答で示すと書きます。

行を足すなら、顧客が自分で設定できる項目を優先します。たとえば、AIの機能を既定で有効にしているのか、顧客の管理者が切り替えられるのか。既定の状態と、切り替える場所が書いてあると、顧客の情シスは自社の方針に合わせた設定をすぐに決められます。

反対に、足さないほうがよい行もあります。モデルの性能の数字や、他社との比べ方は、安全の資料の役割ではありません。読み手が安全の判断に使わない情報を混ぜると、肝心の5つの問いの答えが埋もれます。

公開する範囲と、個別に答える範囲の線

公開の欄に書くのは、区分と原則と、根拠の文書の名前までです。具体的な設定値、仕組みの構成図、提供元との契約の条項、ログの保管の細目、外部の検査の報告書は、秘密保持の取り決めを結んだ相手にだけ個別に示します。線を引かずに書き始めると、書き手によって公開の深さがばらつきます。

線を引く基準は3つです。1つ目は、攻撃の手がかりになるか。構成や設定の細部は、悪用を考える人にも読まれます。2つ目は、顧客ごとに違うか。契約の区分や個別の設定で変わるものを公開すると、読み手は自分にも当てはまると誤解します。3つ目は、提供元との契約で開示が制限されているか。提供元の契約条件を勝手に公開すると、提供元との関係で問題になります。

欄の中に、個別の回答で示す項目の一覧を書いておきます。書かないことを書いておくと、読み手は「隠している」のではなく「手続きを踏めば見られる」と理解できます。あわせて、個別の回答を求める窓口と、秘密保持の取り決めを結ぶ手順も書きます。

どこに線を引くかは、AIにも営業にも決めさせません。情シスの責任者と法務が決め、決めた線を一覧にして承認の記録を残します。営業が商談の勢いで線の内側の情報を出さないよう、線の一覧は営業にも共有しておきます。

約束になる言葉と、事実を書く言葉を分ける

公開の資料は、誰が読むかを選べません。そのため、書いた文言は顧客との約束として受け取られます。特に危ないのは、例外を認めない言い切りです。次のような言葉は、裏付けが無いまま書くと、後で事実と食い違ったときに説明がつかなくなります。

  • 「入力した情報は一切学習に使いません」(提供元の規約の区分や、将来の改定までは約束できない)
  • 「データは国内から出ません」(処理の一部が国外で行われる構成になっていることがある)
  • 「人がデータを見ることはありません」(障害の調査や違反の検知で、人が見る手続きが規約にあることがある)
  • 「完全に安全です」「常に最新の対策をしています」(確かめようのない言い方は、審査では根拠にならない)

これらを、事実を書く言葉に置き換えます。置き換えの型は、主語、時点、根拠の3つを必ず入れることです。たとえば「当社は、何年何月時点の契約で、提供元の規約上、入力をモデルの改善に使わない区分を利用しています」と書けば、誰が、いつ、何に基づいて言っているかが読み手に分かります。

「原則として」「現在は」といった言葉を添えるだけでは足りません。例外があるなら、例外の中身を書きます。たとえば「障害の調査のため、顧客の同意を得て担当者が記録を確認することがあります」のように、どんなときに、誰が、何の手続きで見るかを示します。曖昧な留保は、かえって審査の質問を増やします。

約束にしたい項目がある場合は、公開の欄ではなく契約書に書きます。公開の資料は事実の説明、契約は約束、という役割の分け方をしておくと、改版のたびに約束の範囲が揺れることを防げます。

「学習に使わない」と書けるのは、契約と設定で裏が取れたときだけ

審査で最も多く聞かれるのが、入力を学習に使うかどうかです。ここを書くには、3つの裏が要ります。提供元の規約のどの区分に何が書いてあるか、自社が実際にどの区分で契約しているか、管理画面の設定がその区分の扱いになっているか。3つのどれか1つでも確かめていなければ、「使わない」とは書きません。

区分を確かめる理由は、同じ提供元のモデルでも、契約の区分で扱いが変わることがあるからです。たとえば、グーグルの生成AIのモデルを開発者が呼び出すための追加の利用規約(2026年3月23日更新)は、無料の区分では送った内容と回答を製品の改善に使い、人の確認者が読むことがあると書き、有料の区分では改善に使わないと分けて書いています。「提供元は学習に使わないと言っている」だけでは、自社がどちらの区分にいるかまでは分かりません。

学習に使わないことと、データが残らないことも別です。同じ規約は、有料の区分でも、違反の検知と防止のために、指示文と回答を限られた期間記録すると書いています。「学習に使わない」と「保存しない」を1つの文にまとめないことが大切です。欄では、学習の行と保存の行を分けて書きます。

裏が取れないときは、書かずに個別の回答へ回します。たとえば、提供元の規約が改定されたばかりで、新しい区分の扱いを社内でまだ確かめていない場合です。分からない項目を空けておくのは、誤った約束を公開するよりずっと安全です。

提供元と再委託先は、名前と役割と地域で書く

顧客の審査担当者は、自社のデータに触れる会社を一覧にしたいと考えています。AIの欄には、モデルの提供元と、その他にデータに触れる会社を、名前と役割と処理の地域の3点で書きます。役割は「文章を受け取って結果を返すだけ」なのか「入力を保存もする」のかを分けます。

処理の地域は、特に聞かれやすい項目です。デジタル庁が2026年6月に示した生成AIの調達と利活用のガイドラインの2.0版は、職員向けの利活用ルールのひな形に、国外のサーバを使う生成AIでは現地の政府によるデータの検閲や接収を受ける可能性があることの理解を挙げています。公共の顧客だけでなく、民間の顧客もこの観点を審査に取り入れることがあります。

契約上、提供元の名前を公開できない場合は、種類と地域までを公開し、名前は個別の回答で示すと書きます。名前を伏せること自体は珍しくありませんが、伏せていることを読み手に分かる形で書くことが信頼につながります。

提供元の一覧は、欄の本文に埋め込まず、別紙にして欄から参照する形にします。提供元は本文の他の項目より変わりやすく、別紙にしておけば、変わったときに一覧だけを改版できます。改版の単位を小さくしておくほど、改版は遅れにくくなります。

機能ごとに扱いが違うときの書き分け

1つの製品の中に、扱いの違うAIの機能が並んでいることがあります。たとえば、文章の要約は外部の提供元のモデルを呼び出し、画像の分類は別の会社の仕組みを使い、問い合わせの振り分けは自社で作った仕組みで動いている、という形です。この場合、製品全体を1つの文でまとめると、どこかの機能で事実と食い違います。

機能ごとに1行を作り、5つの問いの答えを横に並べます。行ごとに、既定で有効か、顧客の管理者が止められるかも書きます。顧客は、許したい機能と止めたい機能を選べるようになり、全部を止めるか全部を許すかの二択から抜けられます。

試験的に提供している機能は、別の扱いにします。試験中の機能は、提供元や扱いが短い期間で変わることがあります。欄では試験中であることを明記し、正式な提供のときに扱いが変わりうると書いておきます。試験中の機能を正式な機能と同じ表に並べると、読み手は同じ確かさの情報だと受け取ります。

製品ではなく業務を請け負う会社も、同じ考え方で書けます。制作や運用の代行で、作業者が顧客から預かった素材をどのAIに入れるのか、入れない素材は何か、作業者の利用はどの契約の区分か。請け負う業務の種類ごとに行を作れば、製品を売る会社と同じ形の欄になります。

下書きをAIに作らせる範囲と、人が決める範囲

欄の下書きづくりは、AIに手伝わせやすい作業です。材料として、社内の情報管理の規程、提供元との契約書、管理画面の設定の書き出し、提供元の規約の該当箇所を渡し、5つの問いに沿って欄の下書きを作らせます。材料が多いほど、人が一から書くより早く骨格がそろいます。

下書きでは、文ごとに根拠の文書と該当箇所を1行で添えさせることが大切です。根拠の無い文は、そのまま削る対象になります。あわせて、材料同士の食い違い(規程では国内保存なのに、契約では地域の指定が無いなど)を一覧にさせます。食い違いの一覧は、欄を書く前に社内で直すべき課題の一覧にもなります。

一方で、AIに決めさせないことがあります。どの項目を公開するか、どの文言を約束として書くか、裏が取れない項目をどう扱うか。これらは会社の責任で言い切る内容なので、AIの見立てで決めないのが原則です。AIは、提供元の規約の最新の版を知らないまま、もっともらしい文を書くこともあります。

人が確かめる範囲も、先に分けておきます。法務は約束になる文言と契約との整合を、情シスは設定値と提供元の一覧を、営業の責任者は公開の範囲が商談で使えるかを確かめる。確かめる人と範囲が決まっていれば、下書きが速くできても確認で詰まりません。

公開までの手順

欄を初めて作るときは、次の順番で進めます。材料を集める前に対象の範囲を決めておくと、集める量が絞れます。

STEP1
対象の範囲を決める

どの製品・機能・契約の区分を欄に載せるかを決め、一覧にします。試験中の機能を載せるかもここで決めます。

STEP2
事実を集める

規程、契約、管理画面の設定、提供元の規約の該当箇所を集め、日付をつけて保管します。

STEP3
下書きと根拠の一覧を作る

5つの問いに沿って下書きを作り、文ごとの根拠と、材料同士の食い違いを一覧にします。

STEP4
線と文言を決める

公開と個別の回答の線、約束になる文言の扱いを、情シスの責任者と法務が決めて承認します。

STEP5
公開して窓口を案内する

版と日付をつけて公開し、個別の回答を求める窓口と手順を欄に書き添えます。

手順の中で時間がかかるのは、2つ目の事実を集める工程です。特に管理画面の設定は、開発の担当者に書き出しを頼まないと手に入らないことが多く、依頼の段取りを早めに組んでおきます。

4つ目の承認では、承認した人の名前と日付を記録します。後で審査の担当者から「この記述は誰の責任で書いたのか」と聞かれたときに、すぐに答えられるようにしておくためです。

提供元が変わったときの改版の決まり

AIの欄は、作った時点から古くなり始めます。改版の時期を「年に1回」と日付で決めると、その間に起きた変化を取りこぼします。改版のきっかけは出来事で決めます。提供元を変えたとき、同じ提供元でもモデルを入れ替えたとき、提供元の規約が改定されたとき、処理の地域が変わったとき、新しいAIの機能を出したときです。

審査する側も、モデルの入れ替えを前提に見るようになっています。デジタル庁のガイドラインの2.0版(2026年9月1日施行)は、生成AIを調達するときの要求事項を整理した調達チェックシートの21項目に、生成AIモデルのアップデートの考慮や、ベンダーロックインの回避を挙げています。「モデルが変わったとき、どう知らせ、どう確かめるか」は、売る側が答えを用意しておく問いになりつつあります。

顧客との契約で、提供元の変更を事前に知らせると約束している場合は、資料の改版より先に通知を出します。改版した資料を見て初めて変更に気づく顧客がいると、約束を守っていないと受け取られます。通知の対象と期限は、契約ごとに一覧にしておきます。

提供元の規約の改定を、誰が見張るかも決めます。担当を名前で決め、月に1回、使っている提供元の規約と告知を確かめて、変化があれば改版の起票をする。見張る人がいないと、改定に気づくのは顧客の審査の質問からになります。

版と日付の残し方

欄には、版の番号、改版した日、前の版からの変更点を書きます。変更点は、どの行の何が変わったかを短く並べます。顧客の審査担当者は、前回の審査で見た版と今回の版の違いだけを確かめれば済むので、再審査の手間が減ります。

古い版は、公開をやめても社内に保管します。ある顧客にいつ、どの版を見せたかは、後で扱いの食い違いが問題になったときの記録になります。営業が資料を送ったときは、送った日と版を商談の記録に残す決まりにしておきます。

よくある失敗は、営業の手元に古いPDFが残り続けることです。提供元を変えた後も、半年前の版が添付で送られていく。これを防ぐには、配るときはPDFではなく最新の版の置き場所を案内し、PDFを渡す場合も表紙に版と作成日と「最新の版の確かめ方」を書いておきます。

  • 版の番号は、本文の小さな言い回しの修正と、扱いそのものの変更で、番号の上げ方を分けておくと、読み手が再確認すべき改版かどうかを判断しやすくなります
  • 提供元の一覧を別紙にしている場合は、別紙にも独立した版と日付をつけます

営業とマーケでの使い方

営業では、審査の質問票が届くのを待たずに、提案の段階で欄の置き場所を伝えます。相手の情シスや法務が早い段階で読めれば、審査の開始が早まり、質問の数も絞られます。提案書の最後に、AIの欄の要約を1枚添えておく形が使いやすいでしょう。

審査の担当者への最初の連絡では、欄の置き場所、個別の回答で示す項目の一覧、個別の回答を求める窓口の3つを伝えます。窓口が営業担当者の個人のメールだと、担当が変わったときに途切れます。窓口は部署の共通の宛先にします。

マーケの側では、見込み客を集めるための資料と、この欄を分けて扱います。登録した人だけが読める資料にすると、審査の担当者が読むたびに登録が要り、読まれなくなります。安全の資料は、登録なしで読める場所に置くほうが、審査の入口としての役割を果たせます。

届いた質問は、欄の改善の材料になります。質問票で繰り返し聞かれる項目があれば、欄に足せないかを検討します。欄に足せない項目なら、個別の回答の雛形を整えます。四半期に1回、届いた質問を集計して欄を見直すと、審査の往復が減っていきます。

公的な調達の物差しと照らし合わせる

欄の項目を自社だけで決めると、審査する側の物差しとずれることがあります。照らし合わせる先として使いやすいのが、デジタル庁の生成AIの調達と利活用のガイドラインです。2025年5月に運用が始まり、2026年6月に2.0版が示され、2.0版の内容は2026年9月1日から施行されています。

このガイドラインには、事業者への要求事項を整理した調達チェックシートと、契約で取り決める事項を整理した契約チェックシートがあります。調達チェックシートの21項目のうち、AIの欄に関わるのは、生成AIシステムへの入出力データの取扱いの管理、モデルのアップデートの考慮、ベンダーロックインの回避、セキュリティの確保などです。契約チェックシートには、学習の有無やデータの保存方法といった、入力に関する取り決めが挙がっています。

照らし合わせ方は、欄の見出しとチェックシートの項目の対応表を作ることです。対応表があれば、公共の顧客から調達の要求事項が届いたときに、どの項目を欄のどこで示しているかをすぐに答えられます。対応する行が無い項目は、欄に足すか、個別の回答で示すかを決めます。

ただし、公共の調達の要求事項を、そのまま公開の約束に写さないことです。チェックシートは調達ごとに適用する項目と方法を府省が判断する形になっており、すべての項目に同じ深さで応える前提ではありません。物差しは借りても、何を約束するかは自社の契約と設定から決めるという順番は変えません。

まとめ

セキュリティホワイトペーパーにAIの欄を足すと、審査のたびに答えを作り直す手間が減り、営業ごとの答えのぶれも消えます。欄の骨格は、学習、提供元、保存の地域と期間、人の確認、止め方の5つの問いに合わせ、冒頭に対象の範囲と版と日付を書きます。公開するのは区分と原則と根拠の文書の名前までにし、設定値や構成や契約の条項は秘密保持の下で個別に答えます。「学習に一切使わない」のような約束の言葉は、提供元の規約の区分、自社の契約、管理画面の設定の3つで裏が取れたときだけ書き、それ以外は主語と時点と根拠を添えた事実で書きます。下書きはAIに根拠つきで作らせ、公開の可否と約束になる文言は人が決める。提供元やモデルが変わったら改版し、契約で約束した通知を先に出す。この運用を回すことで、AIの扱いは審査で止まる理由から、先に示せる材料に変わります。

※本記事にはAIが活用されています。編集者が確認・編集し、可能な限り正確で最新の情報を提供するよう努めておりますが、情報の完全性、正確性、最新性、有用性等について保証するものではありません。本記事の内容に基づいて行動を取る場合は、読者ご自身の責任で行っていただくようお願いいたします。

AIの導入・活用、何から始めるべきかお悩みですか?

デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。

運営会社:株式会社デボノ

目次