AIガバナンス・リスク・コンプライアンス
EU AI法への対応
同法は、システムが何をするか、そして自社がどの立場かによって適用が異なります。私たちはシステムを分類し、どの義務が伴うかを確定し、納品を止めずに埋められるうちに不足を洗い出します。
事業上の課題
不安の多くは対象外のシステムに向いている
同法はリスク階層型なので、企業AIの大半は限定的な義務にとどまり、少数のシステムが相当な義務を負います。分類がなければ、組織はすべてを高リスク扱いにして有用な仕事を止めるか、どれも高リスクでないことにして問題を先送りします。どちらも高くつきます。分類は自明でもありません。同じ技術でも、ある使い方では最小リスク、別の使い方では高リスクになりえます。
私たちの取り組み
分類し、そのうえで重要な不足を埋める
義務が異なるため、システムごとに提供者か利用者かという立場を確定し、技術ではなく実際の運用文脈に照らしてリスク階層で分類します。そこから、要求されているものに対して現状を評価します。技術文書、リスク管理、データガバナンス、人による監督、透明性、正確性、ログです。成果物は工数を添えた不足一覧で、義務が発効する期日に沿って順序付けます。
EU AI法への対応
提供できること
-
リスク分類
-
AI台帳
-
適合性の不足分析
-
技術文書
-
人による監督の枠組み
-
透明性義務
-
市販後モニタリング
代表的なユースケース
代表的なユースケース
- 自社のAIシステムがどのリスク階層に入るかを、判断の根拠を文書化して確定する。
- ベンダー提供のAI機能について、自社が提供者か利用者かを見極める。
- 高リスクシステムに必要な技術文書を、必要になる前に整える。
- 対応状況と残存する露出について、取締役会に示せる立場を用意する。
進め方
進め方
-
台帳作成
誰も承認していないものも含め、組織内で使われているAIを洗い出す。
-
分類
各システムにリスク区分を割り当て、そこから生じる義務を導く。
-
ギャップの解消
文書化、監督、透明性、ログを求められる水準まで引き上げる。
-
維持
私たちが去った後も正しさを保つ方針、役割、見直しの周期を引き渡す。
テクノロジー
テクノロジー
- ISO/IEC 42001
- ISO/IEC 27001
- EU AI Act
- NIST AI RMF
- GDPR
- DORA
セキュリティとガバナンス
セキュリティとガバナンス
成果物は保証ではなく証跡です。システム台帳、システムごとのリスク分類、各区分が求める技術文書、人による監督の記録、そして名前のある責任者を伴う見直しの周期。これが規制当局や監査人が実際に求める材料であり、内部監査が何かを承認するために必要なものです。
協業モデル
協業モデル
AIアドバイザリー
経験豊富なコンサルタントが戦略、アーキテクチャ、評価、変革の助言を提供します。
AIプロジェクト
定義されたAIソリューションの設計と提供について、私たちが責任を負います。
AI変革プログラム
コンサルティング、エンジニアリング、組織変革にまたがる複数ワークストリームの全社プログラム。
TeamExtension.aiを選ぶ理由
義務をエンジニアリングの作業に翻訳します
法務の分析は何が求められるかを教えます。難しいのは、それがコードベースで何を意味するかです。何を記録するか、監督をどう証跡化するか、どんな文書が必要で誰が作るか。私たちは両方の言葉で作業します。だから私たちの不足一覧には、指摘だけでなく工数見積もりが付いています。
主なお客様
よくあるご質問