組織は、AI規制および違反に明確な結果を伴う執行可能な法律を遵守しなければなりません。しかし、なぜ組織はAIガバナンス基準を採用するべきなのでしょうか?
•
•
25 最小読了時間
トピック
AI革命
AI自体は新しいものではありませんが(アラン・チューリングの計算機械と知性に関する画期的な論文が最初に発表されたのは1950年です)、過去数年間で、AIの機能と導入の両方において爆発的な成長が見られました。その理由は明白です。革新的なAI技術が、医療から金融サービス、そしてクリエイティブ産業に至るまで、文字通りあらゆる産業に革命をもたらしたからです。
OpenAIのGPT-4、GoogleのGemini、MetaのLlamaなどのモデルのリリースに伴う、ジェネレーティブAIにおける最新の進歩は、これらの技術がより広く利用可能になるにつれて、この傾向をさらに加速させています。しかし、アクセスが容易になる一方で、ディープフェイクや誤情報、アルゴリズムのバイアスや差別、セキュリティやデータのプライバシーに関する懸念など、リスクも増大しています。
標準規格の重要性
私たちの生活様式を変える可能性を秘めた新しい技術形態には、多くのリスクも伴います。歴史を振り返り、さまざまな技術がどのようにして現代の生活に深く組み込まれていったかを分析すると、ひとつのパターンが浮かび上がります。これらの新しいシステムに対する真の信頼を確立するために、規制または市場の慣行を通じて標準規格が確立されたということです。
たとえば、1880年代の商用電気システムの構築は、社会を完全に変革し、生産性、効率性、そして経済成長の向上を可能にしました。しかし、電気はまた、感電や火災といった危険に個人をさらし、負傷や死亡事故を引き起こしました。20世紀の変わり目に、この新しい技術のリスクを管理し、事故を防止するために、英国初の電気安全ガイドラインが導入されました。これに続いて、火災リスクを回避するために設置が適切に行われ、維持管理されることを保証する一連の電気安全規格が策定されました。電力供給と設置工事の標準化により、電気の広範囲な普及が可能になりました。1919年にはわずか6%だった英国の家庭での普及率は、1930年代末までに3分の2にまで達しました。
より最近の例としては、情報セキュリティが挙げられます。過去30年間にわたるインターネットの拡大は、活気あるテック産業を創出し、ビジネスの運営方法やサービスの提供方法を大きく変革することに成功しました。しかし、インターネットはまた、他のリスクに加えてサイバー犯罪の爆発的な増加をもたらしました。脅威はフィッシング詐欺から深刻なデータ漏洩、サイバーテロに至るまで多岐にわたり、新しいタイプのサイバー犯罪が定期的にニュースで取り沙汰されています。
これらのリスクに対応して、情報セキュリティ管理の標準規格が開発されました。ISO/IEC 27001規格は、組織に対して「情報セキュリティマネジメントシステムを確立、実施、維持し、継続的に改善するためのガイダンス」を提供します。ISO/IEC 27001は規制ではなく標準規格であるにもかかわらず、情報システムに依存している、またはデジタル記録を保持している業界全体で広く受け入れられ、要求されるようになっています。
自動車や航空機から、食品安全や医療機器に至るまで、他にも数え切れないほどの例があります。時代を超えて、標準規格は革新的な技術を安全に導入するための枠組みを提供し、リスクを軽減・管理しながら技術を繁栄させてきました。AIの開発において、それが異なる扱いを受ける理由があるでしょうか。
AI分野における標準規格のメリットとは?
したがって、標準規格には、他の革新的な技術が世界にもたらしたのと同様のプラスの影響をAIがもたらすよう保証する可能性があります。しかし、これらの標準規格を効果的なものにするためには、まず軽減すべきリスクの種類に目を向ける必要があります。以下に、主要な検討事項の一部を概説します。
1. バイアス、差別、または個人への危害の軽減
AIシステムは大量データを使用して、採用から融資、さらには刑事判決、移民、社会福祉手当の支給に至るまで、多種多様なタスクにおいて人々に影響を与える意思決定を行います。アルゴリズムはデータセットでトレーニングされ、そこから正しい出力が何であるかを学習します。AIを使用することで意思決定を迅速化できるため、たとえば政府は同じ時間内でより多くの難民申請や福祉手当の申請を処理できるようになり、バックログが解消され、サービスに対する満足度が向上します。
しかしながら、アルゴリズムが特にマイノリティに対して、人間のバイアスを再現または悪化させることがあるという証拠が示されています。2023年のGuardian紙の調査では、英国政府の一部のツールが差別的な結果をもたらし、その結果、数十人が理由なく福祉手当を支給停止されたという証拠が見つかりました。バイアスや差別は、組織を莫大なレピュテーションリスクや多大な費用を伴う訴訟のリスクにさらします。
標準規格を導入することで、組織はアルゴリズムの潜在的なバイアスを早期に検出してフラグを立て、危害が発生する前に修正することができます。たとえば、NISTの「AIリスクマネジメントフレームワーク(AI RMF)」および「ISO 42001」(それぞれ詳細を後述します)には、バイアスのリスクを評価し、使用されるデータセットの品質を検証する要件があります。一般的な要件として、バイアスの可能性に着目した初期リスクアセスメントが挙げられます。これは、AIシステムの文脈に固有のもの、すなわちアルゴリズムが再現する可能性のある、特定の人口統計グループが直面してきた歴史的または構造的な不利益を対象とします。
2. 透明性と説明責任の向上
人々は、AIシステムがどのように、いつ、どのような目的で使用されているかを理解すべきです。これは、幅広いステークホルダーがアクセスしやすい言語で説明される必要があります。残念ながら、ユーザーは特定の意思決定(たとえば、融資申請の承認など)の背後にAIシステムがあることを必ずしも認識していません。AIが使用されていることを認識している場合でも、システムがどのようにその決定に至ったかに関する情報は通常不十分です。
AIシステムは高度な自律性を持って動作するため、開発者が意図しない、あるいは予測しなかった方法で意思決定に達することがあります。説明責任(アカウンタビリティ)は、影響評価(インパクトアセスメント)などの保証手法を通じてリスクを早期に特定するのに役立つため、極めて重要です。標準規格は、個人や組織がAIシステムの行動や意思決定に対して責任を持ち、常に人間がプロセスに関与する(Human-in-the-loop)状態を確保します。
多くの場合、標準規格は、組織に対して、データソース、ユースケース、意思決定プロセス、監査ベンチマーク、潜在的な制限事項など、AIシステムに関する情報を文書化することを求めます。この情報は、アルゴリズムがどのように機能し、どのような成果を上げているかを理解し、説明するために不可欠です。多くの標準規格は、ユーザーがAIシステムとやり取りしていることを認識できるようにする製品ラベリングを促進することで、透明性を高めています。EnzaiのAIポリシーガイドは、AIシステムのライフサイクルを通じて透明性と説明責任の措置を実装する方法について、貴重なアドバイスを提供しています。
3. リスク管理の強化
AIは素晴らしい機会を提供する一方で、多くのリスクを伴います。これらのリスクには、ハルシネーション(大規模言語モデルが誤った情報を作成すること)のリスク、知的財産権の侵害、データプライバシーの侵害などが含まれます。効果的なリスク管理は、否定的な結果が生じる可能性を低減し、組織がステークホルダーとの信頼関係を築き、高い評価を維持するのに役立ちます。
AIガバナンス標準で一般的に使用されるリスク登録簿やリスク評価により、組織はAI技術に関連するリスクを特定、評価、および管理することができます。
4. 安全性と信頼性の向上
AIシステムは、医療、国家安全保障、不可欠な社会インフラなど、多くの重要な領域で使用されているため、信頼性と安全性が強く求められます。AIシステムは技術的に保護され、意図通りに動作し、サイバー攻撃などのセキュリティ脅威に対して復元力を備えている必要があります。アメリカ国立標準技術研究所(NIST)によると、「攻撃者は、AIシステムを誤動作させるために、意図的にAIシステムを混乱させたり、“汚染(ポイズニング)”させたりすることが可能」とされています。
パフォーマンス、正確性、スケーラビリティ、および復元力に関する基準を設定することにより、組織は攻撃に対してより強力に耐えることができ、また攻撃が発生した場合でもそれを早期に検出できる、堅牢で信頼性の高いAIシステムを開発することができます。
5. 法令・規制の順守
組織は、AI技術の使用を規定する関連法令や規制を順守する必要があります。「EU AI法」のように、AIリスクに特化した新しい法律が導入されていますが、製品やサービスにAI要素が含まれているからといって、既存の法律を単に無視することはできません。データ保護法、消費者保護規制、差別禁止法、および業界固有の規制はすでに施行されています。不順守は、法的問題、罰金、制裁金、およびレピュテーションの低下につながる可能性があります。
標準規格は、規制のように義務付けられているわけではありませんが、組織が適切な分野でベストプラクティスを導入することを保証しつつ、既存の規制の順守を可能にします。AIに特化した標準規格は、パフォーマンス指標、リスクアセスメント、ユースケース分析、およびその他多くの手法をカバーしており、効果的なリスク管理を確実にし、監査可能な意思決定の記録を作成することができます。
6. 市民からの信頼の向上
市民からの信頼向上は、AI技術の受容率や導入率の向上、またステークホルダーとの関係強化、市場における競争優位性につながります。なぜなら、市民は倫理的な配慮や信頼性を重視するためです。AIが私たちが望むような規模に達し、世界に利益をもたらす力となるためには、市民の信頼を獲得しなければなりません。技術の構築、展開、使用方法に関して高い基準を設定することが、それを可能にします。
標準規格とAIガバナンスフレームワーク
幸いなことに、現在、AI分野では、組織が上記のリスクに対処する上で役立つさまざまな標準規格が提供されています。アメリカ国立標準技術研究所(NIST)、電気電子学会(IEEE)、国際標準化機構(ISO)など、世界をリードするいくつかの標準化団体が、組織がAIプログラムに関して高い基準を導入するために活用できるフレームワークを最近発表しています。
以下に、これらのいくつかについて簡単な概要を説明します。
ISO/IEC JTC 1/SC 42
ISOは、国際電気標準会議(IEC)と共同で、AI分野の標準規格を開発するための合同技術専門委員会を設立し、これが「ISO 42001」の策定へと結実しました。これらの標準規格は、組織が効果的なAIマネジメントシステム(AIMS)を導入することを可能にし、用語、倫理的配慮、評価方法を含むAIの様々な側面をカバーしています。
同委員会は現在、監査人が各組織におけるISO 42001の要件への順守状況を効果的に測定するためのガイドラインを規定する新しい規格「ISO 42006」の策定に取り組んでいます。この監査プロセスにより、組織は(前述したISO 27001に基づく情報セキュリティのプロセスと同様に)要件を順守しているという適合証明書を定期的に取得できるようになります。
注:Enzaiは、ISO 42001の要件に完全に準拠した包括的なAIマネジメントシステムを提供する、世界初の組織のひとつです。
NISTの「AIリスクマネジメントフレームワーク(AI RMF)」
米国の米国国立標準技術研究所(NIST)は、AIシステムに特化したリスクマネジメントフレームワークを開発しました。このフレームワークは、AI技術に関連するリスクの特定、評価、および管理に関するガイダンスを提供し、AIガバナンスの中核機能として、(1)統制(Govern)、(2)マッピング(Map)、(3)測定(Measure)、(4)管理(Manage)の4つのセクションに分かれています。北米の多くの組織が、NISTのAIリスクマネジメントフレームワークを指針として採用しています。
NIST AI RMFの要件を説明するブログ記事を用意しました。詳細はこちらをご覧ください。当社のAIガバナンスソリューションは、組織がこれらの要件に完全に準拠して運用できることを保証します。
OECDの「AI原則」
AI分野における高度な標準規格の基盤を確立するための最も顕著な初期の取り組みのひとつは、経済協力開発機構(OECD)によるものでした。OECDは2019年5月、責任あるAIの開発と使用に関する実用的かつ柔軟な一連の原則を採択しました(それ以降、彼らのAIの定義はEU AI法の最終草案にほぼ採用されています)。OECDのAI原則には、透明性、公平性、説明責任といった価値観に基づく原則に加え、政策立案者への提言が含まれています。
原則にとどまらず、OECDのAIポリシー・オブザーバトリー(AI Policy Observatory)は、EnzaiのAIガバナンスプラットフォームを含む、組織が信頼できるAIを開発し、使用するのを支援するためのツールや評価指標のカタログを公開しています。
世界倫理データ財団(WEDF)の「Me-We-It」:オープンスタンダード
WEDFのオープンスタンダードは、以下の3つの目標を掲げて設計された、無料のライブオンラインフォーラムです。(1)業界が健全な基盤に基づいて再スタートできるよう、より倫理的なAIを構築するためのアドバイスを提供すること、(2)一般市民がAIシステムの構築プロセスを理解できるように支援すること、(3)一般市民がAIおよびデータサイエンスのコミュニティに対して自由に質問できる場を作ること。
このフレームワークは、「Me(私)」、「We(私たち)」、「It(それ)」の3つのセクションに分かれています。WEDFはこれを次のように説明しています。「Me」は、「AIに取り組む各個人が、作業を開始する前、およびプロセスを進める中で、自問自答すべき質問」です。「We」は、「偏見を可能な限り排除するために必要な多様性を定義すべく、グループ全体が自問自答すべき質問」です。「It」は、「作成されつつあるモデル、およびそれが世界に与え得る影響に関連して、個人およびグループに対して私たちが問いかけるべき質問」です。
AIガバナンス標準の導入
組織がAIガバナンス標準を実装しようとしている、あるいは既存の取り組みを改善しようとしている場合でも、何から始めればよいか判断が難しい場合があります。当社の「スタートファスト(Start Fast)」メソッドは、以下の3つのシンプルなステップで必要なものをすべてカバーしています。(1)ポリシーと評価方法を作成または選択する、(2)AIレジストリを構築する、(3)アセスメントを開始する。Enzaiプラットフォームには、すぐに使えるポリシーや評価フレームワークが標準搭載されているため、同業他社との差別化を図るための業界最高水準の標準規格をスムーズに導入できます。
組織がAIガバナンス標準を導入し、今後の規制を順守するために、Enzaiがどのようにお手伝いできるかについて詳しくお知りになりたい場合は、今すぐお問い合わせください。
Enzaiは、抽象的な管理方針から組織的な運用監査への移行を支援するために構築された、最先端の企業向けAIガバナンスプラットフォームです。当社のAIリスク管理プラットフォームは、エージェント型AIガバナンスの適用、包括的なAIインベントリの維持、およびEU AI法への準拠に不可欠な専門のインフラを提供します。複雑なワークフローを自動化することで、Enzaiは企業がISO 42001やNISTなどのグローバルスタンダードとの整合性を保ちながら、確信を持ってAI導入を拡張できるよう支援します。
組織がAIを採用し、管理し、監視する能力を、企業レベルの信頼性で強化します。規模で運営する規制対象の組織向けに構築されています。

