AI事業者ガイドラインとは

AI事業者ガイドラインの位置づけ

はじめに

近年、AIの利活用が急速に進み、AIの出力を業務判断や意思決定に用いる場面が増えています。一方で、AIの利用にはこれまでにないリスクも伴うため、そのリスクを正しく認識し、必要な対策を講じながら活用を進めることが重要とされています。AI事業者ガイドラインは、この考え方を「AIガバナンス」として整理し、AIの安全・安心な活用を促すための統一的な指針を示すものです。

本稿では、AI事業者ガイドラインの位置づけと背景、AIガバナンスの考え方、AI事業者の三つの主体、リスクへの向き合い方、判断の説明可能性、ライフサイクルとの関係を整理します。あわせて、対象となるAIシステム・サービスによってAI提供者またはAI利用者の立場になりうることを踏まえ、ガイドラインを業務でどのように活かすかを示します。

ガイドラインの位置づけ

AI事業者ガイドラインは、AIの安全・安心な活用の促進を目的とした、AIガバナンスの統一的な指針として整理されています。法令のように義務を課すものではなく、事業者の自主的な取組を促す「ソフトロー」として位置づけられている点が特徴です。発行元は総務省および経済産業省です。初版は2024年4月に策定され、その後2025年3月の第1.1版を経て、最新版は第1.2版(令和8年3月公表)となっています。本ガイドラインは、技術や社会の変化に応じて内容を継続的に見直すLiving Documentとして位置づけられており、今後も更新される点に留意が必要です。

その背景には、AI利活用の拡大に伴ってリスクが顕在化してきたという状況があります。こうしたリスクに対し、細かな行為義務を課す規制ではなく、事業者の自主的な取組を通じて安全・安心な活用を促すという方針(ゴールベースの考え方)のもとで、本ガイドラインが整理されました。

広島AIプロセスとの関係

AI事業者ガイドラインは、2023年のG7広島サミットを契機として始まった「広島AIプロセス」の成果を取り込んでいます。広島AIプロセスは、生成AIに関する国際的なルールを検討する枠組みであり、2023年12月には国際指針や行動規範を含む「広島AIプロセス包括的政策枠組み」が取りまとめられました。本ガイドラインは、こうした国際的な議論と整合を取りながら策定されており、「全てのAI関係者向けの広島プロセス国際指針」などをその内容に反映しています。

参考:総務省・経済産業省「AI事業者ガイドライン」(最新版・関連資料は両省の公式ページをご確認ください)

AIガバナンスと三つの主体

AIガバナンスとは

AI事業者ガイドラインでは、AIガバナンスを、AIの利活用によって生じるリスクをステークホルダーにとって受容可能な水準で管理しつつ、そこからもたらされる便益(正のインパクト)を最大化することを目的とした、技術的・組織的・社会的なシステムの設計および運用として定義しています。単にリスクを避けることではなく、リスクを適切に管理しながら便益を最大化することを目指す点が特徴です。この取組は、AIの開発・提供・利用、さらに運用後までを含め、ライフサイクル全体を通じて実施されるものとされています。

また、AIガバナンスは技術的な側面(セキュリティ・品質・検証など)だけで完結するものではありません。組織体制や意思決定のあり方といった組織的な側面、そして社会への影響や利活用のあり方といった社会的な側面を含めて構築することが求められます。加えて、AIの利用にあたっては、透明性と説明責任(アカウンタビリティ)を確保することが重視されています。

AI事業者の三つの主体

AI事業者ガイドラインでは、AIの開発・提供・利用を担う主体を、次の三つに大別しています。

役割 該当例
AI開発者

AIモデルやアルゴリズムを設計・学習・改良する主体

生成AIモデルを開発する事業者など

AI提供者

AIを製品・サービス・業務システムとして組み込み、AI利用者(場合によっては後述の業務外利用者)に提供する主体

AIモデルを業務システムに組み込み、顧客企業にサービスとして提供する事業者など

AI利用者

事業活動においてAIシステム・サービスを利用する主体

AIの出力や判断結果を業務や意思決定に用いる部門のほか、提供されたAIシステムを運用する事業者など

なお、ガイドラインはこの三つの主体を対象としていますが、これらとは別に、AIの便益を享受し、場合によっては損失を被る「業務外利用者(一般利用者)」も定義しています。業務外利用者はガイドラインの直接の対象には含まれませんが、三つの主体は、業務外利用者に不利益が生じないよう配慮する役割を担うものとされています。

これらの主体は固定されたものではありません。AI事業者ガイドラインでは、対象となるAIシステム・サービスによって別の主体になりうること、同一の事業者であってもAI提供者とAI利用者の双方の立場になりうることが明記されています。開発から提供、利用へと至る流れは、一般的な関係を示したものであり、責任の移転や主体間の上下関係を意味するものではありません。したがって、自社がどの立場にあるかは、案件やシステムごとに確認する必要があります。

AIエージェント・フィジカルAIへの対応

第1.2版では、近年技術発展と社会浸透が進むAIエージェントとフィジカルAIについて、定義や便益、留意すべきリスクが新たに追記されました。AIエージェントとは、特定の目標を達成するために、環境を感知し自律的に行動するAIシステムを指します。フィジカルAIとは、センサ等で物理環境の情報を取り込み、AIによる推論・判断を経て、アクチュエータ等を介して現実世界へ直接働きかけるシステムを指します。

これらは、複数のシステムと連携した自律的な業務効率化や、労働力不足の補完・安全性向上といった便益をもたらす一方、人間の意図しない動作、外部システムとの自律的な連携に伴うリスク、内部構造の複雑さによる説明可能性の難しさなど、従来のAIとは異なる留意点も指摘されています。自社の業務でこうしたAIを扱う場合は、自律的な動作に対して人間がどのように関与・監督するかを、より慎重に検討することが求められます。

実務で押さえておきたい視点

ガイドライン全体に共通する視点

AI事業者ガイドラインでは、主体やフェーズ(企画・開発・提供・利用・運用)が異なっても、各主体が留意すべき事項と、ライフサイクル全体を通じて求められる判断の方向性は変わらないと整理されています。そのため、個別の項目だけを見るのではなく、ガイドライン全体を通じてどのような観点が重視されているかを理解することが重要です。以下では、その中でも特に押さえておきたい視点を整理します。

人間が主体であり続けているか

ガイドラインは、人間が主体の考え方を土台とし、AIが人々の能力を拡張するかたちで活用されること、そして人間の尊厳と個人の自律が尊重されることを重視しています。逆に、AIの出力を人間が十分に確認・判断せず、責任の所在や判断理由が不明確になっている状態は、人間が主体でない状況とされています。AIの出力を鵜呑みにしていないか、人間の判断が適切に介在しているか(Human-in-the-loop)、判断理由と責任の所在を説明できるか(アカウンタビリティ)を確認することが求められます。

リスクの大きさに応じた対応となっているか

AIの利用に伴うリスクへの対応は、一律で行うのではなく、想定されるリスクの大きさと発生可能性を踏まえて、対策の内容や程度を検討することが基本とされています。AIの用途や影響範囲、リスクが顕在化した場合の影響を見極め、過不足のない対策となっているかを確認します。形式的・一律的な対策に陥っていないかにも注意が必要です。たとえば、人の生命・身体や信用・権利に関わる用途(医療、金融、重要な業務判断など)は影響が大きくなりやすく、より慎重な対策が求められます。リスクの大きさは、次のように影響と発生可能性の組み合わせで捉えると整理しやすくなります。

発生可能性:低 発生可能性:高
影響:大

注意して確認する

重点的に対策を検討する

影響:小

簡易な確認・モニタリング

必要な範囲で対策する

自らの立場に応じた配慮が行われているか

ガイドラインは、AIに関わる事業活動をAI開発者・AI提供者・AI利用者に区分し、それぞれの立場や関与できる範囲に応じて留意すべき事項を整理しています。すべての主体に同じ対応を求めるものではなく、自らの立場で関与できる範囲において、誤った開発・提供・利用を防ぐための配慮が行われているかが重要です。自らの関与範囲を踏まえた配慮になっているか、また他主体の役割まで過度に背負っていないかを確認します。

後から判断を説明できる状態になっているか

ガイドラインが重視しているのは、結果の良し悪しそのものではなく、その判断がどのような考慮を経て行われたかという点です。仮に結果として問題が生じた場合であっても、当時どのような情報を基にしたか、どのようなリスクを想定したか、なぜその判断を行ったのかを後から説明できる状態にあることが重要とされています。そのためには、情報・リスク・判断理由を記録し、判断の過程を追跡できるようにしておくことが求められます。

AIライフサイクルとの関係

ガイドラインでは、AIの開発・提供・利用・運用後までを一連のライフサイクルとして捉えることが求められています。導入時だけでなく、提供後・利用後の影響にも配慮すること、利用状況や運用状況を踏まえて対応を見直すこと、想定外の利用や影響が生じた場合に対応できる体制を整えること、そしてライフサイクル全体を通じて文書化・記録を行うことが重視されています。ガイドラインは、こうした取組を「環境・リスク分析」「ゴール設定」「システムデザイン」「運用」「評価」というサイクルを継続的かつ迅速に回していく「アジャイル・ガバナンス」の考え方として整理しています。AIをめぐる環境は変化し続けるため、一度整えた体制も、運用の実態に合わせて継続的に見直していく姿勢が欠かせません。

業務への活用とまとめ

業務への活かし方

ここまで整理してきた考え方は、AIに関わる業務における判断の基盤として活用できます。前述のとおり、対象となるAIシステム・サービスによって、自社はAI提供者またはAI利用者の立場になりうると整理されています。この前提に立ち、ソフトウェア開発、セキュリティコンサルティング、セキュリティの開発・運用、そしてAIシステム・サービスに関わる業務において、ガイドラインの考え方を次のような判断の流れとして落とし込みます。

まず、対象となるAIシステム・サービスを確認し、自社がどの立場(AI提供者かAI利用者か)にあるかを整理します。次に、その用途・影響範囲・発生可能性を確認したうえで、必要な対策の内容や程度を検討します。そして、判断の前提となった情報・リスク・判断理由を記録し、後から説明できる状態を確保します。最後に、利用・運用の状況を踏まえて対応を見直します。

この流れで重視しているのは、前半で整理した、人間が主体の考え方、リスクの大きさに応じた対応、自らの立場や関与範囲に応じた配慮、判断過程の説明可能性、そしてライフサイクル全体での管理という観点です。つまり、AI事業者ガイドラインを「読む」だけにとどめず、案件ごとに何を確認し、どの順で判断し、どのように説明できる状態にするかという、業務上の判断プロセスとして活用します。

活用にあたってのポイント

AI事業者ガイドラインを実務で活かすうえでは、次の点を意識することが有効です。

  • チェックリストとしてではなく、判断の考え方を整理するために使う。

  • 活用するAIシステムごとに、自社が開発者・提供者・利用者のどの立場にあるかを意識する。

  • リスクゼロを目指すのではなく、用途や影響範囲に応じて現実的に考える。

  • セキュリティ対策を単独で捉えるのではなく、AIガバナンス全体の一部として位置づける。

  • 結論そのものよりも、「なぜそう判断したのか」を後から説明できることを大切にする。

  • ガイドラインは基本的な考え方と参考となる実践例を示すものであり、具体的な取組は各事業者の状況に応じて検討する。

おわりに

AI事業者ガイドラインは、AIの開発・提供・利用に関わる事業者に対して、何を一律に実施すべきかを示すものではありません。むしろ、状況や役割に応じて、どのように考え、どのように判断するかという枠組みを示すものです。

AIがどれほど高度になっても、その出力は判断を支援するものであり、最終的な判断においては人間が責任を持って関与することが重要です。そのためには、AIの判断の過程を人間が把握し、後から説明できる状態を保つ必要があります。一つひとつの判断に責任を持って向き合うことが、AIを安心して活用し、社会的な信頼を得ていくうえで重要です。

AIの活用は今後さらに広がり、それに伴うリスクや社会的な期待も変化していきます。だからこそ、本ガイドラインの考え方を業務の設計・提供・利用・運用における判断の基盤として一貫して適用し、変化に合わせて見直しながら、AIの安全・安心な活用に取り組んでいくことが求められます。本稿が、AI事業者ガイドラインの考え方を実務で読み解く手がかりになれば幸いです。

お問い合わせ