AI時代の取締役会ガバナンス
生成AI時代の法的リスク、監督責任、データ管理をどう統制するか
-
コーポレート
ガバナンス Corporate
Governance - 指名・人財 Nomination/HR
- 報酬 Compensation
- サステナビリティ Sustainability
Diligent Corporation
■ サマリー
人工知能、すなわち AI は、組織が情報を分析し、取締役会レベルでの意思決定の方法を急速に変革している。その結果として、多くの企業で、こうしたツールを責任を持って使用するための明確な AIガバナンスフレームワークの必要性が認識されている。
取締役会資料作りから企業リスクの評価まで、AIは経営陣や法務のワークフローにますます深く組み込まれるようになっており、こうしたテクノロジーによって、多くの時間が費やされるプロセスを根本的に変え、手作業を削減し、分析を加速させ、作業チームが戦略的優先事項に集中できる時間を増やせる可能性がある。
しかし同時に、AIの利用は、機密性、秘匿特権、データ保持、監督などに関する複雑な問題を引き起こす。法務部門は、AI に関してどのようなガードレール¹を設けるべきか?どういった AI生成資料が企業の記録の一部となる可能性を持つのか?そして、責任ある AIガバナンスとは、実際、どのようなものなのか?
適切に設計された AI ガバナンスフレームワークは、組織がイノベーションと監督のバランスを取るのを助ける。組織は AI のメリットを享受しながら、機密情報や企業の意思決定に関して強固な統制を維持することができる。
Corporate Director Podcast (企業取締役向けポッドキャスト) の最近の配信でこの問題が取り上げられた。Diligent の ソートリーダーシップ²が、Goodwin の Elena Hera 氏、Kaitlin Betancourt 氏と、AI 導入の加速に伴い組織が必要とする法的なガードレールについて議論しており、彼らのメッセージは明確であった。AI ガバナンスは急速に、取締役会の注意義務の中核的存在になりつつある。
目次
1.はじめに
1-1 AIガバナンスフレームワークとは
AIガバナンスフレームワークは、組織が AI システムの導入、監視、制御の管理のために用いる、一連のポリシー、監督体制、運用プロセスです。堅固な AIガバナンスフレームワークには、一般的に、次の要素が含まれています。
• 従業員が AIツールをどのように使用できるかを定める適正な利用ポリシー
• AIリスクマネジメントに関する明確なオーナーシップと説明責任
• 新規AIシステムおよびベンダー評価のためのプロセス
• 取締役会による監督のための文書化および報告のメカニズム
• 機密情報または秘匿情報を保護するための安全対策
AIガバナンスフレームワークとはつまり、組織が AIイノベーションのメリットを享受しつつ、責任ある監督とリスクマネジメントを維持することを可能にするものです。このフレームワークは、取締役会に、セキュリティ、リスクマネジメント、監督のための明確な安全対策を備えた、AI システムの責任ある導入を実現するために必要な構造を提供します。
1-2 AIガバナンスが今や取締役会レベルの責任である理由とは
取締役会は、テクノロジー戦略とリスクの監督責任を負ってきました。AI は、その責任における転換点となります。従来の企業向けのテクノロジーとは異なり、AIシステムは、アウトプットを生成し、意思決定を方向づけ、そして新たな形態の大規模なリスクをもたらす可能性を持ちます。そのため、監督を効果的に行うには、一般的な認識以上のものが必要とされます。組織で AI がどのように使用されているかについて、より深い可視性が要求されます。現在、AI システムは次のような重要分野に影響をおよぼしています。
• 顧客対応サービス
• 財務報告および予測
• コンプライアンス監視
• 戦略分析
こうした重要分野は業績に著しい影響をおよぼす可能性があるため、役員は、AIがどこで使用されているかに留まらず、関連リスクのマネジメントがどのように行われているかについても理解する必要があります。役員は、顧客、規制遵守、安全性、財務実績に大きな影響をおよぼす、重要なAIシステムのユースケースを注視すべきです。こうしたアプリケーションには、取締役会による継続的な注視と文書化された監督が必要です。
それと同様に重要なのが、監督の頻度です。AIシステムは急速に進化します。そのため、ガバナンスは断続的、事後対応的であってはなりません。取締役会は、業績指標、リスク指標、インシデント最新情報などの構造化された報告からメリットを得ることができます。役員はこれによって、時を経るうちに傾向を見出し、思い込みを見直し、経営陣の統制が実際に機能している状態を確保できるようになります。
2.AIガバナンスのポイント
2-1 AI ガバナンスフレームワークのベストプラクティス
取締役会による効果的な監督を実現するには、組織が経営レベルでの明確な AIガバナンスフレームワークを確立する必要があります。このフレームワークは、組織が AIリスクを早期に特定して軽減することを助ける運用インフラを提供し、必要に応じた、新たな問題の迅速な上申を可能にします。ベストプラクティスとして、次のような重要な要素が挙げられます。AI適正利用に関するポリシー
AI適正利用に関するポリシーは、ますます必須要件と考えられるようになっています。こうしたポリシーは、従業員が AIツールとどのようなやり取りができるか、承認されているプラットフォームはどれか、そしてそれらのシステムにどのような種類の情報をインプットできるかを明確にします。明確なガイダンスがないと、従業員が意図せず機密情報や秘匿情報を外部プラットフォームにさらしてしまう可能性があります。明確化されたオーナーシップと説明責任
責任が分散していると、AI ガバナンスは効果を失います。多くの組織では、最高法務責任者、最高情報セキュリティ責任者、最高技術責任者などといったリーダーが参加する、部門横断的な AI ガバナンス委員会が設置されています。こうした委員会は通常、責任や報告系統、上申基準を定めた正式な規約に基づいて運営されています。この構造により、AIリスクは単一部門内でだけでなく、部門横断的に監視されることになります。AIユースケースの評価と登録
企業には、新しい AIツールとユースケース³を評価するためのプロセスも必要です。組織は導入前に、データ機密性、規制上の影響、顧客への潜在的な影響などの要素を評価する必要があります。現在、多くの企業は AIアプリケーションについての一元的な記録を維持しており、これによって経営陣は、企業内のどこでどのように AI が使用されているかを簡単に把握できます。
2-2 ガバナンスワークフローにおける AIの法的リスク
すでにAIは、取締役会のワークフローの一部になりつつあります。Diligent Institute の2026年版「What Directors Think report」によると、役員の76%が取締役会業務で AIを使用していると回答しています。しかし、組織に AI 使用のための正式なポリシーがあると回答した役員はわずか20%に留まりました。
このギャップは、明確なガバナンスポリシーが重要である理由を強く示しています。明確にされたガードレールがなければ、取締役や従業員は、企業向けのセキュリティや明確なデータ保護を備えていない一般向けAI ツールを使用する可能性があります。企業として承認済みのツールの提供とポリシーを確立することは、セキュリティとコンプライアンスを向上させるに留まりません。企業内で、一貫性と責任をもって、ガバナンス基準に沿ってAIが使用されるようにするためにも役立ちます。
重要な課題のひとつは、開示可能性です。取締役会資料、要約、戦略分析などの作成に AIが使用された場合、それらの資料、そしてさらに場合によっては作成に使用されたプロンプト⁴も、企業記録の一部となる可能性があります。訴訟においては、これらの資料は開示の対象となる場合があります。
そのため組織は、取締役会の意思決定の重要な情報源となる AI 生成資料は、最終的に企業記録の一部となる可能性があることを想定すべきです。これには、要約や報告といった最終的なアウトプットだけでなく、プロンプト、アップロードされたドラフト、背景のメモ、その他の作業資料などといった、生成に使用されたインプットも含まれます。
以上から、AIを利用した作業中に作成されたドラフト、プロンプト、記録、その他の中間的な成果物を、組織がどのように管理するかという重要な問題が発生します。そのため企業は、AI生成資料の保持、分類、保管の方法を明確に定めたポリシーを策定しなければなりません。
2-3 AI生成記録の管理と保持
これらのリスクマネジメントを効果的に行うため、組織は AI を利用した作業に関する明確で正当なデータ保持慣行を確立する必要があります。主な検討事項は次のとおりです。
• ベンダーのデータ保持に関する慣行を確認しましょう。AI ツールを導入する前に、インプット内容の保持の有無、保存期間、モデル学習への使用の有無などを確認します。
• AI成果物は重要性に基づいて分類しましょう。取締役会に提出される資料や正式な意思決定の情報源となる資料は、通常、標準的な企業記録保存スケジュールに基づいて保存する必要があります。プロンプトや中間ドラフトなどの草稿段階の資料には、保存ポリシーが明確かつ監査可能な場合、より短い保存期間を適用できます。
• リーガルホールドおよび電子データの開示の手続きを更新しましょう。訴訟や規制上の義務が発生した場合のために、プロンプトの履歴、ログ、アウトプットなどの AI成果物が確実に保存されるようにします。
• AI生成のドラフトは暫定的なものとして扱いましょう。AIによるアウトプットは、企業記録の一部として保存、または配布される前に、人間の意思決定者(理想的には法務部門)によるレビューと承認を受ける必要があります。
• ドラフトには明確なラベル付けを行いましょう。後で最終的な結論と間違われることのないよう、AI 生成のドラフトは、修正対象の暫定版としてマークしておく必要があります。
目指すのは、AI生成コンテンツの作成を避けることではありません。作成、保持されるコンテンツに、組織が既に他の機密情報に適用しているのと同じ手順が反映されるようにすることが目標です。
2‐4 生成 AI 時代の秘匿特権保護
もうひとつの新たなリスクは、弁護士・顧客間の秘匿特権に関するものです。最近の法的動向においては、一般向けAIツールを使用して法的コンテンツを生成する場合、そのツールに共有されるデータが適切に保護されていない場合、秘匿特権の主張が複雑化する可能性があることが明らかになっています。AIを利用する環境における特権の維持には、明確な運用上のガードレールが必要です。組織は、法務ワークフローで使用する AI を、あらゆる秘匿情報を扱うコミュニケーションチャネルと同様の統制をもって扱うべきです。ツール、ユーザー、ワークフローが機密性を保護し、正当な特権主張を維持できるような構造になっていなければなりません。これらのリスクを軽減するために、組織は次の対策を講じる必要があります。
・ 秘匿情報を扱う業務には企業向けのAIツールを使用しましょう。一般向けの AIツールは、機密情報や秘匿情報に使用すべきではありません。契約された機密保護とデータの学習に関する制限を備えた企業向け プラットフォームは、より強固な基盤となります。
・ AIベンダーの利用規約とプライバシーポリシーを評価しましょう。組織は、AIベンダーがインプットされたデータを保持しているのか、データを学習に使用しているのか、第三者への情報開示権を留保しているのかを確認する必要があります。
・ 法務で AI を利用する場合は弁護士の指示の下で行いましょう。AI を使用して秘匿情報の分析を行う場合は、ビジネスチームが独立して行うのではなく、弁護士の管理・監督下で実施する必要があります。
・ 必要に応じて弁護士の指示を文書化しましょう。法律専門家以外の人物が弁護士の指示に基づいて AIツールを使用する場合は、業務の法的コンテキストを維持するため、そのコンテキストを内部記録またはプロンプトに文書化する必要があります。
・ 秘匿情報の分析と非秘匿情報の分析は分離しましょう。秘匿情報の法的分析と非秘匿情報である一般的なビジネスの議論を同一のAIセッションで行ってはなりません。
・ 秘匿情報資料のラベル付けと配布制限を行いましょう。弁護士の指示の下で作成された AI生成コンテンツは、適切なラベル付けを行い、正当な理由で閲覧する必要のある人物にのみ共有する必要があります。
・ 責任ある AI利用に関する従業員研修を行いましょう。従業員、経営幹部、取締役は、一般向けAIツールと企業向けAIツールの違い、そして AI利用が秘匿特権保護を損なう可能性のある状況を理解する必要があります。
2-5 取締役会のカルチャーに関する問題
AIは、取締役会の審議自体にも影響を与える可能性があります。一部の組織では、会議を録音したり、自動的に議事録を生成したりする AIツールが試験的に導入されています。これらの機能は効率性と文書化の改善に役立つ可能性がありますが、ガバナンス上のトレードオフも存在します。議論が一語一句記録されると、編集されていない会話の記録が残されることになり、役員間の忌憚のない議論を妨げる可能性があります。
そのため、こうしたツールの導入を検討している組織は、同意、アクセス制御、およびデータ保持ポリシーに関する明確な手順を確立し、さらに、こうした慣行が取締役会のカルチャーに合致するかどうかについて、役員と率直な会話を行う必要があります。
これらの手順には、AI生成の書き起こしや要約の保存方法、アクセス権限を持つ人物、そしてこれらの記録が後に企業の記録の一部となった場合に、秘匿特権や開示のリスク マネジメントをどのように行うかについても明記する必要があります。
2-6 役員が AI について問うべきこと
AI が組織全体の日常業務や意思決定に深く浸透していくに従い、役員は、AIのマネジメントに関する以下のような疑問を持つ必要があります。
• どの AIシステムが自社の事業戦略やリスクプロファイルにとって重要か?
• 従業員による AIツールの使用を規定するポリシーはどんなものか?
• AI リスクは、自社のリスクマネジメント フレームワークにどのように組み込まれているか?
• 秘匿特権に関する法的コミュニケーションを保護するため、どのような安全対策が講じられているか?
• AIのプロンプト、アウトプット、関連資料はどのように保持されているか?
こうした疑問を持つことで、取締役会は情報に基づいた監督を実現できるとともに、AI の導入を、組織のリスク許容度とガバナンス基準に合致させることができます。
2-7 責任ある AI ガバナンスに適切なインフラストラクチャが必要である理由とは
結局のところ、責任ある AI 導入を行うには、場当たり的なプロセスや連携していないツールに頼ることはできません。効果的なガバナンスには、安全なコラボレーション、透明性の高い監視、正当性のある文書化をサポートするインフラが必要になります。取締役会は、情報を自信を持ってレビューし、明確な記録を維持し、機密データを確実に保護できるようにしなければなりません。
同様に重要なことは、機密情報を漏洩させたり、管理されていない記録を作成したりする可能性のある一般向けツールではなく、管理された環境内で使用できるシステムであるということです。少なくとも、ガバナンスや法務ワークフローで使用する AI プラットフォームは、データの使用、保存、開示をどのように行うかを明確に定めた機密保持保護下で運用されるべきです。プラットフォームがこれらの保護を保証できない場合、機密性の高いガバナンスや法務業務で使用すべきではありません。
適切なインフラの整備なしには、たとえ適切に設計された AI ガバナンス ポリシーであっても、毎日の取締役会や法務ワークフローで適用することは困難です。
2-8 ガバナンスにおける AI を活用したテクノロジーの役割
AI ガバナンスフレームワークの設計は、組織での AI の幅広い活用に加え、取締役会や法務部門の毎日の業務フローに用いられて初めて効果を発揮します。そこで、Diligent Boards のような AI を活用したガバナンス テクノロジーが重要になります。こうしたテクノロジーは、機密性、秘匿特権、規制上の要件を損なうことなく、機密性の高い取締役会情報に AI を適用するための安全なインフラを提供します。
役員や社内弁護士が資料を一般向け AI ツールに投入する代わりに、ガバナンス プラットフォームを使用すれば、プロンプト、ドラフト、最終文書が権限ベースの単一のシステム内に保持され管理された環境を構築できます。これにより、組織は明確なアクセス制御を設定し、正当な監査証跡を保持し、ドラフトと公式の企業記録を区別することができます。こうしたことはすべて、証拠開示や規制当局の審査において不可欠なことです。
適切なテクノロジーは、秘匿特権の保護にも役立ちます。AI 機能が安全なガバナンスプラットフォームに組み込まれている場合、データはパブリック モデルの学習データにはならず、ユーザーがインプットした内容は暗号化されて分離され、ワークフローは設計上、弁護士が常に確認できるようになっています。同時に、テクノロジーはガバナンスに取って代わるものではありません。ポリシー、監督、説明責任は引き続き、経営陣と取締役会によって定められ、維持されなければなりません。適切なプラットフォームは、これらのガードレールを運用可能にする機能を提供します。つまり、承認された AI ツール、安全なワークフロー、ガバナンス ポリシーが一貫性をもって適用されることを保証します。
こうして、AI を活用したガバナンス テクノロジーは、組織による AI ガバナンスフレームワークで定められたポリシーと安全策の実行を支援することで、責任ある AI 導入が可能になります。
3.おわりに
3‐1 まとめ-AI時代のガバナンス
AI は既にガバナンスのスピードを変えつつあります。取締役会は、事後対応的な監視から、データと分析を活用してリスクと機会をより早く特定する、より予測的なモデルへと移行しつつあります。同時に、AI 自体の利用の統制も、取締役会と経営陣の中核的な責任のひとつとなりつつあります。これらのテクノロジーが企業のワークフローに組み込まれる中、組織は、責任ある安全な方法で、ガバナンス基準に沿いつつ、テクノロジーの導入を実現しなければなりません。効果的な AI ガバナンスフレームワークは、それを可能にする構造を提供します。
AI はガバナンス プロセスを変革するでしょう。しかし最終的に安全を守るのは、人間による判断です。AI 時代に成功する組織は、技術革新、思慮深い監視、強固なガバナンスフレームワーク、そして適切な疑問を持つことをいとわないリーダーを兼ね備えた組織です。AI は企業ガバナンスをどのように変革しているのでしょうか。包括的なガイドで詳細をご覧ください。
https://www.diligent.com/resources/guides/ai-for-better-board-management
3‐2 よくある質問
・ 取締役会に AIガバナンスフレームワークが必要なのはなぜですか?
AIシステムの責任ある使用、そして組織のリスク許容度と法的義務への合致を確保するために、取締役会には、AI ガバナンスフレームワークが必要です。AI が事業運営と意思決定に影響をおよぼす中、役員は受託者義務の一環として、情報に基づいた監督を行う必要があります。・ AI ガバナンスフレームワークはどのようなリスクに対処すべきですか?
AI ガバナンスフレームワークが強力であるためには、次のようなリスクに対処する必要があります。
・データプライバシーと機密性
・規制コンプライアンス
・バイアスと倫理的懸念
・サイバーセキュリティの脅威
・不正確または誤解を招く AI のアウトプット
・機密情報または秘匿情報の不正使用
これらのリスク マネジメントを行うことで、組織はステークホルダーの信頼を維持しながら、責任を持って AI を導入することができます。・ 組織は AI生成の記録をどのように管理すべきでしょうか?
組織は、AI生成資料の分類、保管、保持方法について明確なポリシーを確立する必要があります。これには、取締役会資料作成のために使用されたプロンプト、ドラフト、アウトプットが企業記録の一部となり、開示の対象となる可能性があるかどうかを考慮することも含まれます。・ 企業は AI を使用する際に、秘匿情報をどのように保護できますか?
弁護士・顧客間の秘匿特権を保護するため、組織は安全な AI プラットフォームを使用し、機密資料へのアクセスを制限し、AI 生成の法的コンテンツが共有または保管される前に、法務専門家のレビューを受けるようにする必要があります。・ 組織は AI ガバナンスフレームワークをどのように導入できますか?
組織は通常、AI利用ポリシーの確立、監督責任の割り当て、既存のガバナンス構造への AIリスク マネジメントの統合から始めます。多くの企業は、部門横断的な AIガバナンス委員会を設置し、組織で使用されている AIツールを管理します。
参考文献
- 1.ガードレールは「安全運用ルール」を指す。
- 2.ソートリーダーシップは一般的に、特定の分野において独自の知見や革新的なアイデアを発信し、ステークホルダーとの共創により、業界や社会に新たな価値を提示していくリーダーシップのポジションである。
- 3.使用例
- 4.AIに対する指示文
Opinion Leaderオピニオン・リーダー
Diligent Corporation
Diligent Corporation公式ウェブサイト https://jp.diligent.com/