他社のAI事故を自社に当てる5工程|報道から点検に変える

他社のAI事故を自社に当てる5工程|報道から点検に変える

「他社でAIの事故が報じられるたびに、うちは大丈夫かと聞かれます」「大丈夫ですと答えるしかないのですが、何を確かめてそう答えているのか自分でも説明できません」——AIを業務に入れた部署から、事故の報道が出た週に必ず届く声です。2026年9月に公表されたある事案では、発生が8月20日、当事者の公表が9月3日、委託元の公表がそのさらに翌日と、日付の違う文書が並んで出ました。読む先を変えるだけで、同じ事故から取れる材料が変わります。他社の事故は、読んだ時点ではまだ自社の材料になっていません。この記事では、外部の公開情報を自社の点検票に変える5つの工程と、やってはいけない読み方を整理します。


カメ先生カメ先生

他社でAIの事故が起きると、社内から、うちは大丈夫かと聞かれる。ここで困るのは、聞かれた側が、何を確かめれば答えたことになるのかを持っていないことなんだ。


カメ子カメ子

報道を読んで、同じことが自社で起きていないかを見ればよいのではないでしょうか。


カメ先生カメ先生

報道の見出しは、起きた結果しか書いていないことが多くてね。自社に当てるのに要るのは、どこで止められたはずかという途中の話だ。それは当事者が出した公表文と、当局の資料のほうに残っている。


カメ子カメ子

読む先が違うということですか。同じ事故でも、見る場所によって取れるものが違うのですね。


この記事のポイント
  • 読むのは報道の見出しではなく、当事者の公表文と当局の資料。先に取るのは日付と対象範囲と報告先の3つ
  • 自社に当てるときは、同じ道具か、ではなく、同じ形の工程があるか、で当てる
  • 記録は、ある・無い・分からない、の3つ。分からないが最も危ないので期限を14日で切る

AIの導入・活用、何から始めるべきかお悩みですか?

デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。

目次

他社の事故は、読んだ時点では自社の材料になっていない

事故の報道が出ると、社内で回覧され、何となく不安が共有されて終わります。回覧された時点では、自社の何をどう確かめればよいかが1つも決まっていません。決まっていないので、確かめる担当も期限も付きません。1週間で話題が消え、次の事故が報じられるまで何も残りません。

材料になっていない理由は3つあります。報道は起きた結果を書き、途中の経緯を書かないこと。自社の道具と業務の一覧が手元に無いこと。そして、当てはまったかどうかを記録する形が決まっていないこと。3つとも、事故が報じられてから用意しようとすると間に合いません

この記事で扱うのは、外部の公開情報を自社の点検票に変えるところまでです。自社で起きた事故の報告書の書き方や様式、社内から事例を集める仕組み、違反が起きた後の対応の手順は扱いません。扱うのは、まだ自社では起きていないことを、他社の公表文から先に潰す工程だけです。

5つの工程の全体像と、2回目からかかる時間

工程は5つです。読む先を決める、事故を3つに分解する、自社の一覧に当てる、3つの区分で記録する、直す1件と様子を見る件に分けて返す。1件の事故につき、合計で2時間から3時間を見ておけば回ります

STEP1
何を読むかを決める

当事者の公表文、当局の資料、関係する委託元の公表文の3つに絞ります。先に取るのは日付と対象範囲と報告先です。

STEP2
事故を3つに分解する

何が起きたか、どこで止められたはずか、なぜ止まらなかったか。3つ目まで書けて初めて点検の項目になります。

STEP3
自社の道具と業務の一覧に当てる

同じ道具かではなく、同じ形の工程があるかで当てます。当てる単位は部署ではなく業務です。

STEP4
ある・無い・分からない、で記録する

3つに分けて、次にやることと期限を同じ行に書きます。分からないは期限を14日で切ります。

STEP5
直す1件と様子を見る件に分けて返す

直すのは1件だけに絞ります。様子を見る件には、次に開く日を必ず入れます。

5工程を通すと、出口が1枚の表になります。自社の業務ごとに、当てはまるかどうかと、確かめた日と、次に見る日が入った表です。この表が残っていると、次の事故が報じられたときに1工程目から始めなくてすみます。2回目以降は1時間で終わります。

【工程1】何を読むか。報道の見出しは出発点にならない

読む先は3つに決めます。当事者が自社のサイトに出した公表文、当局が出した資料、そして関係する取引先や委託元が出した公表文です。報道は、この3つのどれが出ているかを知るために使います。報道だけを読んで自社に当てると、途中の経緯が抜けたまま結論へ飛びます。

当事者の公表文は、たいていお詫びとお知らせという表題で、企業サイトのお知らせの欄に出ます。ここに載るのは、何が起きたか、対象となった情報の項目、対象の期間、そして対応です。自社に当てるのに要る材料の大半は、この1枚に入っています。見つけ方は簡単で、当事者の社名とお知らせの欄をたどれば出てきます。

委託元の公表文は、探し方が少し違います。当事者の公表文に委託元の名前が出ないことがあるからです。委託元の側は、自分たちの加入者や住民に向けて、それぞれのお知らせの欄に出します。当事者の社名で検索したときに、企業ではない団体の公表文が並んで出てきたら、それが委託元の側です。自社が誰かに業務を委託している場合は、同じ形の事故が起きたときに自社が公表する側へ回ることも、ここで確かめておきます。

当局の資料は、事案そのものより枠組みを教えてくれます。個人情報保護委員会は2023年6月2日に、生成AIサービスの利用に関する注意喚起を公表しています。枠組みの側の資料は古くても使えるので、事故が報じられてから慌てて探すのではなく、先に手元に置いておきます。読む先を決める工程が、これで数分に短縮されます。

公表文から先に取る3つ。日付・対象範囲・報告先

公表文を読むときは、最初に3つだけ取ります。日付、対象範囲、報告先です。先に何が起きたかを読み始めると、読み終わったときに日付と範囲が頭に残っていません。この3つは、自社に当てるときの当たり判定に直接効きます。

日付は2つ以上あります。事故が起きた日、それが分かった日、公表した日。発生から公表までの幅は、自社が同じことをしたときに何日で気付けるかの目安になります。気付くまでが長い事案ほど、自社の側でも気付く仕組みが無い可能性が高くなります。

対象範囲は、期間と件数と情報の項目の3つで取ります。報告先は、どこへ報告したかです。個人情報保護委員会は、令和4年4月1日から漏えい等の報告と本人への通知が義務になったとしており、報告の対象となる事態として、要配慮個人情報が含まれる事態、財産的被害が生じるおそれがある事態、不正の目的をもって行われた漏えい等が発生した事態、1,000人を超える漏えい等が発生した事態の4つを挙げています。速報は、速やか、おおむね3日から5日以内とされています。自社の業務がこの4つのどれに触れるかは、事故が起きる前に判定できます

報告先の記載からは、事故の性質も読み取れます。委員会への報告が完了したと書かれているなら、その事案は4つの類型のどれかに当たっていたということです。先の事案では、健康診断の結果や保健指導に関する情報という要配慮個人情報が含まれており、件数も1,000名を大きく超えていました。自社の業務の一覧に、扱う情報の種類の列を作って4類型のどれに触れるかを先に書いておくと、他社の事故を読んだときに当てる先が数分で絞れます。

委託先で起きた事故は、委託元の公表を並べて読む

いちばん学べる形がこれです。委託先で起きた1件の事故が、委託元それぞれの公表文として複数出ることがあります。同じ事故なのに、読む文書によって見えている範囲が違います。片方だけを読むと、取れるはずの経緯が丸ごと抜けます。

2026年に公表された事案がその形でした。ライザップ株式会社は2026年9月3日に、健康経営・保険者事業部の社員が特定保健指導管理システムに関するデータ集計作業中に、誤って個人で使用している外部の生成AIサービスへ対象データをアップロードした、と公表しています。対象は2026年1月1日から8月19日までの特定保健指導の対象者のデータで、氏名や生年月日のほか、特定保健指導の支援形態と疾患情報という要配慮個人情報が含まれていました。

一方、委託元である全国土木建築国民健康保険組合の公表文には、別の材料が入っています。発生は2026年8月20日で、作業を行った同社の従業員自身が情報の送信に気付いて申告したことにより確認されたこと、個人情報保護委員会への報告が8月21日に完了していること、対象が全体で19,996名分・同組合分が1,167名分であること、第三者が生成AIサービスを通じて閲覧・利用した事実はないと確認されたこと。地方職員共済組合は2026年9月4日に、14支部の726名が対象だと公表しました。気付いたのが作業した本人で、その日のうちに申告されていた、という経緯は当事者の公表文のほうには出ていません。自社に当てるときに使うのは、件数の合計ではなく、この経緯の部分です。

公表文に書かれていないことを、推測で埋めない

公表文には、必ず書かれていない部分があります。どうやって気付いたのか、なぜ許諾の無い道具を業務の流れの中で使えたのか、同じ操作が他の担当者によって行われていなかったのか。書かれていない部分を推測で埋めると、そこから先の点検が実在しない前提の上に立ちます。当てはまったという判定も、当てはまらなかったという判定も、根拠を失います。

埋める代わりに、書かれていないことをそのまま自社側の問いへ変えます。気付いた経緯が書かれていないなら、自社では同じことが起きたときに誰がどうやって気付くのか、という問いにします。経路が書かれていないなら、自社では業務の端末から外部へデータを送れる経路がいくつあるのか、という問いにします。他社の答えが無い項目ほど、自社に返したときに良い問いになります。

続報で中身が変わることもあります。先の事案では、当事者の公表文に対象の人数が書かれておらず、人数は委託元それぞれの公表文の側に出ました。件数が出そろうのを待ってから点検を始めると、着手が2週間遅れます。事故の形は最初の公表の時点で分かるので、当てる作業は先に始めて、件数は後から記録に足します。

書かれていないことの一覧は、そのまま次の四半期の点検項目になります。3件も読むと、どの会社の公表文にも書かれていない項目が見えてきます。多いのは、気付くための仕組みと、許諾されていない道具が使えた経路の2つです。この2つは公表されにくいぶん、自社で確かめるしかない領域だと分かります。

【工程2】事故を3つに分解する

読んだ内容を、そのまま自社に当てません。先に3つへ分解します。何が起きたか、どこで止められたはずか、なぜ止まらなかったか。3つ目まで書けて初めて、自社の点検の項目になります。1つ目だけで止めると、感想の共有で終わります。

何が起きたかは、公表文から1文で書けます。先ほどの事案なら、集計作業の途中で、業務としての許諾が無い個人利用の道具へ、要配慮個人情報を含むデータを入力した、となります。道具の名前ではなく、動作の形で書きます。道具の名前で書くと、次の工程で、うちは違う道具だ、で終わってしまいます。

どこで止められたはずか、は候補を複数挙げます。データを持ち出せる形で取り出せた時点、業務の端末から許諾外の場所へ送信できた時点、要配慮個人情報を含むデータに通常と同じ手順が適用されていた時点。1か所に絞らず、止められた可能性のある場所を全部並べます。並べた数だけ、自社の点検の項目が増えます。

「どこで止められたはずか」を書くときの粒度

粒度を間違えると、点検が回りません。粗すぎると、教育が足りなかった、で終わります。細かすぎると、自社には存在しない手順の話になります。粒度の目安は、自社の誰か1人が単独で確かめられる大きさです。この大きさなら、確かめる担当をその場で決められます。

具体的には、主語を人か仕組みのどちらかに決めて書きます。人なら、誰が何をしたら止まったか。仕組みなら、何が何を通さなければ止まったか。主語が会社や組織になっている項目は、確かめる担当が決まりません。書き上げた項目の主語だけを見返すと、回らない項目がその場で分かります。

なぜ止まらなかったか、は原因を1つに決めません。先の事案では、公表文に再発防止として、許諾されていない生成AIサービスの業務利用禁止の全社周知と、アクセス権限や利用環境の点検・見直しが挙げられています。周知と権限という性質の違う2つが並んでいること自体が、原因が1つではなかったことを示しています。自社の項目も、周知の側と仕組みの側を必ず両方書きます。

【工程3】自社の道具と業務の一覧に当てる

ここが工程の山です。当て方に1つだけ決まりがあります。同じ道具を使っているかではなく、同じ形の工程があるかで当てます。道具で当てると、ほとんどの事故が自社と無関係になり、点検が5分で終わってしまいます。

先の事案を形にすると、業務のデータを担当者が手元へ取り出して集計する工程があり、その取り出したデータを外へ送れる経路がある、となります。この形は、扱っている情報の種類が違っても、部署が違っても成り立ちます。経理でも、人事でも、営業の名簿でも、同じ形の工程が見つかります。

当てる単位は業務です。部署単位だと、同じ部署の中に形の違う業務が混ざり、当たったのか外れたのかが決まりません。業務の数が多すぎて手が回らない場合は、外部から預かった情報か、個人が特定できる情報を扱う業務だけに絞って始めます。全部やろうとして止まるより、絞って1周させるほうが速く仕上がります。

当てる作業は、公表文を読んだ人が1人で完結させません。業務の担当者と2人で、業務の手順を実際に開きながら当てます。読んだ人だけで当てると、手順書に書かれている建前の流れに当ててしまい、現場が日々どう回しているかとずれます。当たったかどうかを決める材料は、手順書ではなく、担当者がふだん使っている画面と操作の順番の側にあります。2人で30分開けば、1つの業務の判定は終わります。

当てる先の一覧が無いときは、3列の表から作る

当てる先の一覧が手元に無い会社が多数派です。無い場合は、この機会に作ります。いきなり完全な一覧を作ろうとせず、3列から始めます。業務の名前、扱う情報の種類、使っている道具。この3列でも当て判定はできます。

事故の形が、取り出して外へ送れる、なら、道具の列に外部の道具が入っている行から見ます。列を増やしたくなるのは、判定に迷った行が実際に出てからで十分です。最初から10列の表を設計すると、埋まらないまま放置され、次の事故のときにもう一度作り直すことになります。

一覧の持ち主も決めます。持ち主が決まっていない表は更新されません。更新のきっかけは、道具を増やすときと、事故を当てたときの2つに固定します。定期更新の日を決めるより、この2つに紐づけたほうが実際に更新されます。どちらも、更新する理由がその場にあるからです。

【工程4】ある・無い・分からない、の3つで記録する

当てた結果は3つで記録します。同じ形の工程がある、無い、分からない。2つに減らすと、分からないものが無いのほうへ寄せられます。寄せられた瞬間に、その業務は点検の対象から消えます。区分ごとに、そう書いてよい条件と、次にやることと、期限を先に決めておきます。

記録の区分そう書いてよい条件次にやること期限の置き方
ある同じ形の工程が業務の中に確かにあり、担当者の名前も言える止められる場所の候補ごとに、いまどうなっているかを1行で書く直す1件に選ばれたら30日。選ばれなければ次の四半期
無いその形の工程が無いことを、担当者が手順書か画面で示せる示した根拠を1行残す。口頭の、無いと思う、は根拠にしない次の四半期に、業務が変わっていないかだけを見る
分からない担当者が決まっていない、または手順が文章になっていない担当を決めるところまでを先にやる。中身の判定はその後14日。ここだけは延ばさない
対象外その業務が扱う情報に、事故の対象となった性質が1つも無い対象外と判断した理由を1行残す次の四半期。道具を増やしたときは即座に見直す

区分だけを書いて期限を書かない表は、作った週に読まれて終わります。次にやることと期限を同じ行に入れておくと、表を開いた人がその場で動けます

記録の置き場所は新しく作りません。既にある業務の一覧か、リスクの管理簿に列を足す形にします。新しい台帳を作ると、更新する場所が2つになり、結局どちらも古くなります。列を足すだけなら、既にその表を開いている人の作業の延長で終わります。

「分からない」が最も危ない理由と、その減らし方

3つの区分のうち、いちばん対応が要るのは分からないです。あるは見えているので手が打てます。無いは根拠が残っています。分からないだけが、次の事故のときにもう一度同じ質問を受けます。同じ質問を3回受けたら、その業務は点検の外にいます。

分からないが出る理由は2つです。担当者が決まっていない業務であるか、手順が文章になっていない業務であるか。どちらも、AIの事故という話より前の段階の問題です。だから中身の判定より先に、担当を決めるところだけを片付けます。

期限は短く置きます。14日を超えると、分からないが既定の状態になります。四半期ごとに、分からないの件数が前回より減っているかだけを見ます。件数が減らない場合は、点検の手順ではなく業務の一覧の側に穴があります。そのときは一覧の作り直しを先にやります。

【工程5】直す1件と様子を見る件を分けて、期限を付ける

最後に、出てきた項目を2つに分けます。今回直す1件と、様子を見る件です。直す件を1件に絞るのは、全部直すと決めた点検が、結局1つも直らずに終わるからです。1件なら、次の事故が報じられるまでに確実に片付きます。

1件の選び方は、件数でも金額でもありません。止められる場所の候補のうち、いちばん手前にあるものを選びます。手前というのは、情報が外へ出る前の段階という意味です。送信の経路をふさぐほうが、出た後に気付く仕組みを作るより先になります。

様子を見る件には、次に開く日を入れます。継続検討と書いた件は、次の事故が報じられるまで誰も開きません。日付が入っていれば、その日に開く理由ができます。直す1件のほうは、直した後に、同じ形の工程を持つ他の業務にも同じ手当てが要るかを1回だけ確かめて閉じます。

やってはいけない読み方が4つある

他社の事故を読むときに、点検へ変わらないまま終わる読み方があります。道具が違うから関係ないとする読み方、規模が違うから起きないとする読み方、担当者の不注意だったと結論する読み方、そして報道の見出しだけを回覧する読み方の4つです。実際には次のような形で現れます。

  • 報じられた事故で使われた道具を自社が使っていないことを確認して、点検を終わりにした。自社では別の道具で同じ形の取り出しができていた
  • 自社は従業員数が少ないから同じ規模の漏えいは起きないと判断した。件数は預かっている相手の人数で決まるもので、自社の従業員数とは関係がなかった
  • 本人の不注意という結論にして、注意喚起の連絡を1通出して終わりにした。翌月に別の部署で同じ形の操作が行われていたことが分かった
  • 公表文ではなく報道の見出しだけを読み、対象人数だけを回覧した。自社に当てるのに必要な、いつ誰がどう気付いたかという経緯が抜け落ちた

4つに共通しているのは、読んだ人が自社の業務の一覧を1つも開いていないことです。他社の事故を読む作業は、自社の一覧を開いて初めて点検になります。一覧を開かない読み方は、どれだけ丁寧に読んでも感想で終わります。

5つ目になりかけるものが、もう1つあります。公表文を最後まで丁寧に読み、再発防止策の項目まで写し取って、それで安心してしまう読み方です。相手の再発防止策は、相手の工程に合わせて決められたものなので、そのまま自社に移しても効きません。写し取ってよいのは、再発防止策が何と何の2種類で構成されていたか、という組み合わせの形だけです。中身は、自社の一覧に当てた結果から組み直します。

AIに何をさせてよいか、何をさせてはいけないか

この5工程で、AIに任せてよいのは2か所です。公表資料の要約と、自社の業務の一覧との突き合わせ案を出すこと。当てはまるかどうかの判定と、直す1件を選ぶ判断は人が持ちます。この2つを渡すと、点検票が埋まっているのに誰も中身を説明できない状態になります。

要約のさせ方には条件を付けます。公表文の本文をそのまま渡し、日付・対象範囲・報告先・再発防止の4項目だけを抜き出させ、本文のどの部分から取ったかを併記させます。本文に書かれていないことを補わないよう、指示に明記します。事故の背景の推測や、原因の分析は求めません。推測が混じると、点検の項目が実在しない前提の上に立ちます。

突き合わせ案も同じです。自社の業務の一覧を渡して、事故の形と似ている業務の候補を挙げさせ、似ていると考えた理由を1行ずつ書かせます。候補は全件を人が開き、理由が業務の中身に触れていないものはその場で外します。人が確認する範囲は、候補の全件と、抜き出した4項目の全件に固定しておきます。

渡してよい材料の線も、この場で引きます。他社の公表文は公開されている文書なので、業務で許諾されている道具へそのまま渡せます。一方、自社の業務の一覧は社内の情報です。読んでいる事故が、まさに社内の情報を許諾の無い道具へ入れた事案であることを考えれば、この線を曖昧にしたまま作業を始めるわけにはいきません。使う道具が業務として許諾されたものかを先に確かめ、一覧を渡してよいかどうかを、点検を始める前に決めておきます。

四半期に1回回す形にして、読んだ本数と当てた件数を残す

事故が報じられたときだけ動く形にすると、報じられない期間に手順が忘れられます。四半期に1回、その3か月に出た公表文から2件だけ選んで通す日を作ります。2件でよいのは、手順を忘れないことが目的だからです。

選び方は、自社と同じ形の工程を持っていそうなものを1件、まったく違う業種のものを1件です。違う業種のほうが、道具ではなく形で当てる練習になります。同じ業種ばかり読んでいると、当てはめが道具の名前に戻っていきます。残す記録は次の4つに固定します。

  • 読んだ公表文の出どころと公表日。報道の記事ではなく、公表文そのものの場所を書く
  • 事故を3つに分解した結果。何が起きたか、どこで止められたはずか、なぜ止まらなかったか
  • 当てた業務の件数と、ある・無い・分からない、の内訳
  • 直すと決めた1件とその期限。様子を見る件には次に開く日

この4つを四半期ごとに並べると、分からないの件数が減っているかどうかが1枚で読めます。減っていれば、業務の一覧が育っています。減っていなければ、点検の手順ではなく一覧の側に手を入れます。読んだ本数のほうも併せて残しておくと、当てた件数との比が見えます。4件読んで当たりが1件も出ない四半期が続くなら、読む先の選び方が自社の業務から遠いので、選ぶ条件を業種ではなく工程の形の側へ寄せ直します。

まとめ

他社のAI事故は、読んだだけでは自社の材料になりません。工程は5つでした。読む先を当事者の公表文と当局の資料と委託元の公表文の3つに決め、日付と対象範囲と報告先を先に取る。事故を、何が起きたか・どこで止められたはずか・なぜ止まらなかったか、の3つに分解する。自社の一覧へ当てるときは、同じ道具かではなく同じ形の工程があるかで当てる。結果は、ある・無い・分からない、の3つで記録し、分からないは14日で担当だけ決める。最後に直す1件と様子を見る件に分けて期限を付ける。うちは違う道具だから、規模が違うから、で閉じた時点で、その読み方は点検になっていません。AIに任せるのは公表資料の要約と突き合わせ案までで、当てはめの判定は人が持ちます。まずは業務の名前と扱う情報と使っている道具の3列を書き出すところから始められます。

※本記事にはAIが活用されています。編集者が確認・編集し、可能な限り正確で最新の情報を提供するよう努めておりますが、情報の完全性、正確性、最新性、有用性等について保証するものではありません。本記事の内容に基づいて行動を取る場合は、読者ご自身の責任で行っていただくようお願いいたします。

AIの導入・活用、何から始めるべきかお悩みですか?

デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。

運営会社:株式会社デボノ

目次