エンタープライズチーム向けのISO 42001導入ステップバイステップガイド:ギャップ分析、附属書Aの管理策、認証審査、および欧州AI法への適合について解説します。
•
•
33 最小読了時間
2026年4月までに、ISO/IEC 42001の認証を受けた組織のリストは、エンタープライズAIの錚々たる顔ぶれとなっています。Graniteモデルを対象としたIBM、Claudeを対象としたAnthropic、365 Copilotを対象としたMicrosoft、アドバイザリー業務全体を対象としたKPMGオーストラリア、そして業務運営用AIシステムを対象としたシンガポールのチャンギ空港などです。[1] 2023年12月に発行されたこの規格は、ほとんどのオブザーバーの予測よりも早く、発行からエンタープライズへの導入へと進みました。そして、2026年8月に迫る欧州連合(EU)AI法における高リスクシステム義務化の期限が大きな原動力となり、この勢いはさらに加速しています。
しかし、ISO 42001の導入に関するガイダンスの多くは、「それは何か」「なぜ重要なのか」という説明に留まっています。ISO 42001への準拠を課されたエンタープライズのチームは、より実践的な課題に直面しています。具体的にどうすればよいのか?ギャップ分析はどのようなものか?どのような文書化が必要なのか?Annex A(附属書A)の38の管理策を、どのように実際の運用へと落とし込むのか?そして、この認証はEU AI法への準拠を代替するのではなく、どのようにそれをサポートするのか?
本ガイドは、これらの疑問に答えます。ISO 42001の導入を求められ、実際に何を行う必要があるのかを理解したい、コンプライアンス担当者、AIガバナンス責任者、およびエンジニアリングチーム向けに執筆されています。
ISO 42001が要求すること
ISO/IEC 42001は、人工知能マネジメントシステム(AIMS)に関する初の国際規格です。これは、情報セキュリティのためのISO 27001や品質管理のためのISO 9001で使用されているのと同じ「調和構造(旧Annex SL)」に従っているため、これらの規格をすでに取得している組織にとっては、マネジメントシステムの骨組みが馴染み深いものであることを意味します。[2]
この規格の10個の箇条(条項)は、以下の7つの領域にわたる必須要件を定めています。
組織の状況(箇条 4): 組織のAIにおける役割(提供者、作成者、利用者、またはパートナー)を定義し、利害関係者を特定し、AIMSの適用範囲を決定する
リーダーシップ(箇条 5): AI方針を確立し、役割と責任を割り当て、トップマネジメントのコミットメントを確保する
計画(箇条 6): AIリスクアセスメントを実施し、AIシステムの影響評価を行い、目的を定義する
支援(箇条 7): 資源を配分し、力量を構築し、文書化された情報を維持する
運用(箇条 8): 管理策を実施し、リスク対応計画を実行し、運用プロセスを管理する
パフォーマンス評価(箇条 9): AIMSの有効性を監視および測定し、内部監査を実施し、マネジメントレビューを行う
改善(箇条 10): 不適合に対処し、是正処置を講じ、継続的な改善を推進する
ISO 27001との違い
ISO 27001に馴染みのある組織であれば、その構造を理解できるでしょう。違いは、その上に重ねられたAI特有の具体的な内容にあります。
箇条4.1は、組織がAIエコシステムにおける自らの役割を定義することを要求しています。これはISO 27001には存在しない概念です。大企業は、AI提供者(AI搭載製品を顧客に提供する)、AI利用者(社内でサードパーティ製AIツールを使用する)、およびAIパートナー(別の組織のAIシステムにデータを提供する)という役割を同時に担う場合があります。AIMSの適用範囲は、組織が担うすべての役割を反映していなければなりません。
箇条6.1.4は、AIシステム影響評価を導入しています。これは、AIの導入が個人、集団、および社会に及ぼす潜在的な影響を文書化し、公式に評価するプロセスです。これは、従来の組織的なリスクアセスメント(ISO 27001の実務者が慣れ親しんでいるもの)の枠を超え、外部への危害(採用決定に影響を与えるアルゴリズムのバイアス、金融サービスの利用を拒否する自動化システム、あるいは市民の自由を侵害する監視技術など)を考慮します。手法については規格自体での規定は少ないものの、本質的には従来の「リスク登録簿」よりも、GDPRのデータ保護影響評価(DPIA)に近いものです。
また、Annex A(附属書A)は完全に刷新されています。ISO 27001のAnnex Aには93の情報セキュリティ管理策が含まれているのに対し、ISO 42001のAnnex Aには、AIガバナンスに特化した9つのドメインにわたる38の管理策が含まれています。[3]
38の管理策:Annex Aが実際に要求するもの
Annex Aは、この規格の運用の骨格を成すものです。38の管理策は9つのドメインに整理されており、それぞれが責任あるAI管理の異なる側面をターゲットにしています。
ドメイン | フォーカス | 主な管理策 |
|---|---|---|
A.2 - AIに関する方針 | AI方針の存在と適切性 | 組織の目的に合致したAI方針、定期的なレビューと更新 |
A.3 - 組織の内部体制 | 説明責任とガバナンス構造 | AIガバナンスのために定義された役割、部門横断的な調整メカニズム |
A.4 - AIシステムのための資源 | データ、ツール、計算資源、および人的力量の妥当性 | データ品質評価、インフラの妥当性、スキルと力量の要件 |
A.5 - 影響評価 | AIが及ぼす影響を評価するための手法 | 文書化された影響評価プロセス、個人および社会への影響評価 |
A.6 - AIシステムのライフサイクル | 設計、開発、テスト、展開、および廃止にわたる管理策 | 開発基準、テストと検証、変更管理、モデルの退役 |
A.7 - データの管理 | データの品質、出所(プロベナンス)、および保護 | データリネージの文書化、データ品質管理策、データ保護対策 |
A.8 - 透明性 | 説明可能性と関係者への開示 | AIシステムの機能と限界に関する文書化、関係者に適した説明 |
A.9 - AIシステムの利用 | 人間による関与(ヒューマンオーバーサイト)と許容される利用 | 人間による介入を必要とするトリガーの定義、適正利用規約、運用中のAIの監視 |
38の管理策すべてが、あらゆる組織において必須となるわけではありません。この規格では、適用宣言書(SoA)の作成が求められます。これは、Annex Aの各管理策をリストアップし、それらがAIMSに含まれるか除外されるかを明記し、除外する場合はその正当な理由を説明する文書です。SoAは、監査人が最初に要求する文書の一つであり、その品質が監査全体の方向性を決定づけることがよくあります。大規模なAIポートフォリオを持つ組織の場合、SoAを活用することで段階的なガバナンスが可能になります。つまり、リスクベースの論理的根拠が文書化されていることを前提に、高リスクシステムにはAnnex Aのすべての管理策を厳格に適用し、低リスクの導入に対してはより簡素化されたアプローチを採用することができます。
Annex B(附属書B)は各管理策の実施指針を提供し、Annex C(附属書C)はAIリスク源をマッピングし、Annex D(附属書D)は分野固有の規格との相互参照を示しています。これら4つの附属書が合わさることで、包括的な導入リファレンスが構成されます。
ISO 42001導入:認証への7つのステップ
ステップ1:適用範囲の確立とAIインベントリの構築
何よりもまず、AIMSの境界内に何が含まれるかを定義します。これは、組織が構築、購入、展開、または貢献するすべてのAIシステム(サードパーティ製ツール、ソフトウェア製品に組み込まれたAI、APIを通じて消費されるAIサービスを含む)を棚卸し(インベントリ化)することを意味します。
このステップは、見かけよりも常に困難です。IT部門が把握していないところで従業員がChatGPTやCopilotなどのAIツールを使用している「シャドーAI」は、この段階で発覚することがほとんどです。インベントリには、最低限として、システム名と目的、AIにおける役割(提供者、利用者、パートナー)、データの入出力、展開状況、リスク分類、およびシステム所有者を記録する必要があります。
適用範囲の決定は、導入の規模も左右します。一部の組織は、最初は単一の事業部門や製品ラインにAIMSの範囲を絞り、その後に拡大していきます。最初から企業全体をカバーしようとする組織もあります。適切なアプローチは組織の複雑さによって異なりますが、最初の段階で全体を網羅しようとするよりも、狭い範囲から始めて拡張していく方が、一般的にはるかに実用的です。
ステップ2:ギャップ分析の実施
適用範囲を定義したら、現在の慣行と、各箇条の要件(箇条4〜10)および適用可能なAnnex Aの管理策との構造的な比較分析を実施します。コンプライアンス、法務、データサイエンス、エンジニアリング、プロダクト、リスク管理の各部門にわたる部門横断的なチームを編成します。
特定された各ギャップについて、何が不足しているかを文書化し、その深刻度を評価し(高リスクのAIシステムや中核となるガバナンス要件に影響を与えるギャップを優先)、是正に必要な工数を見積もります。すでにISO 27001を取得している組織の場合、箇条4〜10の多くのギャップは軽微であることが多く、既存のマネジメントシステムのインフラを直接流用できます。新しい主な取り組みは、箇条6.1.4(AI影響評価)、Annex Aの管理策、およびAI特有のエビデンス要件に集中することになります。
ステップ3:AIMSの設計
マネジメントシステムのコンポーネントを構築または適合させます。
AI方針およびサブ方針: 全体的なAI方針(箇条5.2)は、公平性、透明性、説明責任、安全性、プライバシーといった、責任あるAIの価値観に対応している必要があります。適用範囲に応じて、許容される利用、データガバナンス、サードパーティ製AIに関するサブ方針が必要になる場合があります
リスクアセスメント手法: 既存のリスクアセスメントプロセスを、アルゴリズムのバイアス、モデルのドリフト、誤用、説明困難な出力、セキュリティの脆弱性といったAI特有のリスクに適合させます。この手法は、一貫性があり、比較可能な結果を生み出すものでなければなりません
AIシステム影響評価手法: 個人、集団、および社会への影響を評価するためのテンプレートとプロセスを開発します。システムの重大な変更、新しいデータソース、新しいユースケース、規制の変更、不利益な事象など、再評価を行うトリガーを定義します
役割と責任のマトリクス: 誰がAIMSを所有し、誰が個々のAIシステムを所有し、誰がリスクおよび影響評価を実施し、誰が各Annex A管理策ドメインに対して責任を負うのかを定義します
教育および力量開発プログラム: 各役割における力量要件を特定し、それに応じたトレーニングを計画します
ステップ4:管理策の実施とエビデンスの収集
管理策を実務に展開します。規格ではペーパープランの方針だけでなく、検証可能な客観的証拠(エビデンス)が要求されるため、多くの導入プロジェクトにおいて、この段階で進捗が遅れる傾向があります。
求められるエビデンスには、システムの機能と限界を記録したモデルカード、テストと検証のログ、バイアス評価の記録、データリネージの文書、インシデント対応の記録、変更管理ログ、人間による監視・介入の記録などが含まれます。Enzaiが企業のシステム導入を支援してきた経験からも、早期導入企業が一貫して報告している課題と一致しています。すなわち、エビデンスの収集と文書化のルール構築が最も困難な運用のハードルとなります。これは、エビデンスが存在しないからではなく、一元化された収集メカニズムがないために、ツール、チーム、システム間でデータが散在しているためです。
ステップ5:内部監査
認証を申請する前に、適用範囲内のすべての箇条およびAnnex Aの管理策に対して、少なくとも1回は完全な内部監査を実施します。内部監査人は、監査対象となる管理策から独立していなければなりません(これには、異なる部門の社内スタッフ、または資格を持つ外部の第三者が該当します)。監査では必ず所見をまとめ、検出された不適合は、次のステップに進む前に是正処置プロセスを通じて解決しなければなりません
ステップ6:マネジメントレビュー
AIMSのパフォーマンスデータ、内部監査の結果、リスクおよび影響評価のアウトプット、不適合と是正処置、関係者からのフィードバック、およびAIMSに影響を与える変更事項を網羅した、公式なマネジメントレビュー(箇条9.3)を実施します。アウトプットとして、継続的な改善に向けた意思決定とアクションを文書化します。このレビューにはトップマネジメントが関与しなければならず、ガバナンスチームに全面的に委任することはできません。
ステップ7:認証監査
外部監査は2段階のモデルで行われます。ステージ1は文書審査(通常1〜2日間)で、監査人はAIMSの文書が適切であるか、および組織が本審査に進む準備ができているかを評価します。ステージ2は実地監査(適用範囲や複雑さに応じて3〜9日以上)で、監査人は担当者へのヒアリング、エビデンスの確認、および運用におけるAnnex A管理策の適用状況の検証を行います。
認証の有効期間は3年間であり、毎年の維持審査(サーベイランス監査)と、サイクル終了時の更新審査(再認証監査)が行われます。
認証機関に関する重要な注意点: 認定機関(ANAB、UKAS、DAkkS、またはそれと同等の機関)から、特にISO 42001の適用範囲において認定を受けている認証機関(CB)を選択してください。42001に準拠した監査を提供する機関への要件を定めた規格であるISO/IEC 42006は現在も策定中であり、監査人の力量にはばらつきがあります。実証可能なAI分野の専門知識を持つ認定認証機関からの認証は、認定されていないもの(一見すると証明書は似ていますが)よりも大幅に高い信頼性を得ることができます。[4]
ISO 42001とEU AI法:補完的であり、同等ではない
ISO 42001とEU AI法との関係は、しばしば誤解されています。最も重要な点は、ISO 42001認証を取得しても、EU AI法への準拠が成立するわけではないということです。2026年4月現在、この規格はEU官報において「整合規格」として掲載されていないため、法的な「適合性の推定」メカニズムは適用されません。[5]
そうは言っても、重複する部分は相当にあります。CEN-CENELECの合同技術委員会21(JTC 21)は、ISO 42001を欧州規格(EN)へ適合させる作業を積極的に進めています(prEN ISO/IEC 42001と指定されたドラフト案は、2025年11月から2026年2月までパブリックコメントに付されました)。これとは別に、EU AI法の規制目的のために特別に作成された整合規格であるprEN 18286は、2025年10月にパブリックコメントが開始されました。[6] これらの規格が最終決定され、官報に掲載された時点で、ISO 42001認証は単なる「有益な準備」から「直接的な準拠への道筋」へと移行することになります。
それまでの間、具体的な重複領域には以下が含まれます。
リスク管理: EU AI法第9条は、高リスクAIに対するリスク管理システムを要求しています。ISO 42001の箇条6は、その手法とエビデンスの枠組みを提供します
人間による監視(ヒューマンオーバーサイト): 第14条は監視措置を要求しています。Annex AのドメインA.9は、人間による介入の管理策を定義しています
透明性と文書化: 第11条および第13条は、技術文書の作成と透明性を要求しています。Annex AのドメインA.7およびA.8は、データ管理、説明可能性、および関係者への情報開示を扱っています
データガバナンス: 第10条は、データ品質とガバナンスを要求しています。Annex AのドメインA.7は、その管理枠組みを提供します
市後監視(ポストマーケットモニタリング): 第72条は継続的な監視を要求しています。ISO 42001の箇条9および10は、パフォーマンス評価と改善のサイクルを規定しています
実践的なガイダンスは明確です。ISO 42001は、EU AI法への準拠に不可欠となるガバナンスインフラ、エビデンスベース、および管理規律を構築します。今この規格を導入する組織は、その日までに正式な整合化が完了しているかどうかにかかわらず、2026年8月に高リスク義務が全面施行される際に、実質的に有利な準備体制を整えることができます。
ISO 42001導入における一般的な落とし穴
初期導入組織の経験を分析すると、いくつかの共通のパターンが見えてきます。
AIインベントリの過小評価。 多くの組織が、適用範囲の画定段階で自社のAIシステム数を過小に見積もっています。シャドーAIの利用、サードパーティ製ソフトウェアに組み込まれたAI、ベンダープラットフォーム内に埋め込まれたAIコンポーネントが発見されることで、初期の想定適用範囲が30〜50%拡大するのが一般的です。プロジェクト計画には、徹底的な棚卸しプロセスを行うための十分な時間を確保してください。
単なる文書化作業として扱うこと。 ISO 42001はマネジメントシステムの規格であり、単なる文書の規格ではありません。監査人は、机上のポリシーを超えて、実際の運用のエビデンスを確認するように訓練されています。美しく書かれたAI方針があっても、リスクアセスメントの実施、モデルテストの実行、または人間による監視が行われている証拠(エビデンス)がない組織は、ステージ2監査で不合格となります。
AIシステム影響評価の軽視。 箇条6.1.4は多くの組織にとって不慣れな要件であり、導入時におろそかにされがちです。AIシステム影響評価では、単に組織内のリスクだけでなく、社会や人々へ及ぼす影響を突き詰めて考える必要があります。ISO 42001の取り組みを始める前にこの手法を確立している組織はほとんどなく、その開発には想定以上の時間がかかります。
部門のサイロ化による導入。 ISO 42001は、法務、プロダクト、エンジニアリング、データサイエンス、セキュリティ、およびコンプライアンスの各部門にまたがります。単一の部門(通常はコンプライアンスやIT部門)だけで導入を進めると、組織の他の部分で活用されないガバナンスの枠組みが構築されがちです。経営陣のスポンサーシップを持つ部門横断的なステアリンググループの設置は必須であり、成功への前提条件となります。
認証と準拠の混同。 認証は、特定の時点においてマネジメントシステムが規格の要件を満たしていることを証明するものです。組織が運用するすべてのAIシステムにバイアスがなく、完全に透明で、適用されるすべての規制に準拠していることを保証するものではありません。AIMSは1回限りの認証作業ではなく、継続的な改善を推進するための生きたシステムでなければなりません。
期間と投資規模
ISO 42001の導入にかかる現実的な期間は、組織の複雑さによって異なります。
組織のプロファイル | 一般的な期間 | 主な変数 |
|---|---|---|
小規模な組織(AIシステム1〜10個)、すでにISO 27001を取得済み | 4〜6ヶ月 | 適用範囲の複雑さ、エビデンスの準備状況 |
中規模市場(AIシステム10〜50個)、マネジメントシステムが一定程度成熟している | 9〜12ヶ月 | 部門横断的な調整、AIインベントリの網羅性 |
大企業(AIシステム50個以上)、複数事業部門にわたる適用範囲 | 12〜18ヶ月以上 | 組織の複雑さ、シャドーAIの検出状況、グローバルな調整 |
すでにISO 27001を取得している組織は、大きなアドバンテージを持っています。「調和構造」を採用しているため、リスク管理体制、内部監査プロセス、文書化された情報の管理方法、継続的な改善のサイクルをそのまま活用できます。複数の認証機関が、エビデンスを共有して審査工数を削減できる「ISO 27001 + ISO 42001」の統合監査プログラムを提供しています。
必要となる投資は、時間だけではありません。予算の考慮事項には、認証機関の監査費用(範囲と複雑さによって異なります)、部門横断チームにわたる社内リソースの配分、エビデンス収集やAIインベントリ管理のための専用ツール導入費用、およびAIガバナンスを新たに担う役割のためのトレーニング費用が含まれます。多くの導入プロジェクトにおいて、最大のコスト要因となるのはエビデンス収集と文書化にかかる人的工数です。これは、特にAIシステムのメタデータ、テスト記録、およびリスクアセスメントを一元管理するシステムを持たない組織において顕著です。
大規模なAIポートフォリオ全体にISO 42001を導入することは、ガバナンスの課題であると同時に、インフラの課題でもあります。求められる膨大な量のエビデンス(数十件のAIシステムにわたるモデルカード、テストログ、バイアス評価、データリネージ記録、影響評価、および変更管理文書)は、表計算ソフトや共有ドライブで維持できる限界を超えています。Enzaiのプラットフォームは、この課題を解決するために専用設計されています。一元化されたAIインベントリ、構造化されたAnnex A管理策のマッピング、自動化されたエビデンス収集、およびISO 42001のマネジメントシステムサイクルに適合した継続的なモニタリングを提供します。認証取得をご検討の組織は、実際の動作をご確認いただくために、デモをご予約いただけます。
Enzaiは、抽象的なポリシーから具体的な運用の監視への移行を支援するために構築された、最先端のエンタープライズ向けAIガバナンスプラットフォームです。当社のAIリスク管理プラットフォームは、自律型(エージェンティック)AIガバナンスの管理、包括的なAIインベントリの維持、およびEU AI法への準拠を確実にするために必要な専用インフラを提供します。複雑なワークフローを自動化することで、Enzaiは企業が自信を持ってAI導入を拡大できるよう支援し、同時に ISO 42001 や NISTなどのグローバル規格との一貫性を維持します。
参考文献
[1] IBM, "IBM Becomes First Major Open-Source AI Model Developer to Earn ISO 42001 Certification," September 2024; Anthropic, "Anthropic Achieves ISO 42001 Certification," January 2025; Microsoft Learn, "ISO/IEC 42001:2023 Compliance"; KPMG Australia, certified by BSI; Changi Airport Group, certified by SGS, February 2025.
[2] ISO/IEC 42001:2023, Information technology - Artificial intelligence - Management system. International Organization for Standardization, December 2023.
[3] ISO/IEC 42001:2023, Annex A (Reference control objectives and controls). For implementation guidance, see Annex B.
[4] ANAB maintains a registry of certification bodies accredited for ISO 42001 at anab.ansi.org. ISO/IEC 42006 (requirements for bodies providing audit and certification of AIMS) is in development.
[5] As of April 2026, no AI-specific harmonised standard has been published in the Official Journal of the EU with presumption-of-conformity status for the EU AI Act. See ISMS.online, "Presumption of Conformity: Why ISO 42001 Isn't Your AI Act Legal Shield - Yet," 2025.
[6] CEN-CENELEC, "Update on AI Standardization," October 2025. prEN ISO/IEC 42001 public enquiry November 2025 - February 2026; prEN 18286 public enquiry from 30 October 2025.
組織がAIを採用し、管理し、監視する能力を、企業レベルの信頼性で強化します。規模で運営する規制対象の組織向けに構築されています。
