The DX Leaders
AI活用のグローバル・トレンドや日本の市場動向を踏まえたDX、生成AIの最新情報を毎月お届けします。本ニュースレターは【日本語】で配信しています。登録の際はIBMプライバシー・ステートメントをご覧ください。
AI監査は、AIシステムの包括的な「ヘルスチェック」と考えることができます。従来の監査が財務諸表やIT管理に焦点を当てるのに対し、AI監査は AIライフサイクル全体の基本を掘り下げます。これにはデータ収集と品質、モデルのアーキテクチャと説明可能性、そしてシステムが稼働した後の意思決定プロセスが含まれます。
この監査プロセスでは、組織によるAIの使用が、ガバナンスフレームワーク、リスク管理フレームワークと倫理基準に合致しているかどうかを評価します。次のような質問をします。
AI監査はAIシステムの内部構造を明確に描き、 信頼性を確立します。利害関係者や規制当局にとって、これはこのテクノロジーが責任を持って使用されているという具体的な証拠となります。
AI活用のグローバル・トレンドや日本の市場動向を踏まえたDX、生成AIの最新情報を毎月お届けします。本ニュースレターは【日本語】で配信しています。登録の際はIBMプライバシー・ステートメントをご覧ください。
AIシステムは、住宅ローンの承認、患者のトリアージ、ソーシャル・メディア・コンテンツの管理など、日々の重要な意思決定に影響を与えています。これらのシステムはスピードと自動化を実現する一方で、潜在的な害をもたらす可能性もあります。欠陥のあるモデルはバイアスを強め、セキュリティー体制が弱いとデータ侵害を引き起こし、誤った情報に基づいた意思決定が利害関係者の信頼を損なう可能性があります。
規制当局は対応しています。欧州連合(EU)の人工知能法(欧州AI規制法)は、いくつかのリスクレベル(限定的かつ最小限のリスク、高リスク、許容できないリスク)を定義しており、厳しい監査基準を要求しています。
同様に、米国国立標準テクノロジー研究所(NIST)のAIリスク管理フレームワークは、 AIの透明性と説明責任に関する期待値を定めています。内部監査担当者と情報セキュリティチームは、法令遵守を実証し、AIシステムが設計からデプロイメントまで信頼できるものであることを示すよう求められています。
したがって、AI監査は防御ツールでもあり戦略ツールでもあります。組織が脆弱性を拡大前に特定し、データガバナンスの実践と取り組みを強化するのに役立ちます。また、明確なドキュメンテーションと再現可能なワークフローを促進することで、AI監査は組織が規制遵守要件を満たし、顧客や投資家の間に信頼関係を築くのに役立ちます。
包括的なAI監査では、相互に依存している3つの領域が調査され、それぞれに独自のテストとメトリクスがあります。
世界中で、AI監査を形成する法律や基準が増えています。すでに施行されているものもあれば、導入に向けて急速に動いているものもあります。特に次の規制が重要です。
ブラジル、アラブ首長国連邦、韓国などの国々からもいくつかのフレームワークが生まれつつあります。これらの取り組みにより、AIガバナンス法案が推進され、倫理的使用、プライバシー保護、利害関係者の説明責任に重点を置いた詳細なガイドラインが公開されています。
業界レベルの規制により、説明責任がさらに強化されます。米国では、医療機関は医療保険の相互運用性と説明責任に関する法律(HIPAA)を遵守する必要があります。これには、AIシステムで使用されるすべての患者データに対する厳格な保護が義務付けられているプライバシーおよびセキュリティ規則が含まれます。
金融機関は、連邦準備制度理事会のSR 11-7ガイダンスや通貨監督庁のモデル検証要件といったモデルリスク管理基準に従っています。この2つのガイダンスと要件は、いずれもAIモデルの独立したテストと継続的な監視を義務付けています。
フレームワークは、規制要件を実用的な監査基準に変換します。組織は多くの場合、複数のフレームワークの要素を組み合わせて、業種・業務や規制環境に合わせた監査アプローチを作成します。
一般的なフレームワークには次のようなものがあります。
効果的なAI監査では、ベスト・プラクティスと規律ある段階的なロードマップを組み合わせています。AIを監査するためのストラテジーは無数にありますが、1つのアプローチは次の手順に従います。
監査チーム、内部監査担当者、データサイエンティスト、およびビジネス上の利害関係者の役割を明確に定義するガバナンス構造を構築します。AIプロジェクトが提案されたら、すぐに内部監査機能を関与させ、リスク・アセスメントとデータ・ガバナンス対策が最初から組み込まれるようにします。
生成AIモデル、チャットボット、自動化ツールを含む、使用中または開発中のすべてのAIモデルをカタログ化しましょう。リスク評価と将来のモニタリングの基盤を構築するために、トレーニングデータのソースとデータ品質メトリクスを文書化する。
業界および規制環境に合った監査フレームワークを選択します。たとえば、一部の組織では、COBITのコントロールの焦点とCOSOのエンタープライズ・リスクのビューを融合した後、説明責任のためにGAOまたはIIA要素を、利害関係者の透明性のためにPDPCをそれぞれ追加しています。説明可能性テスト、アルゴリズム監査、リアルタイム測定基準に対応した監査ツールを使用します。
証拠収集、アクセス制御、レポート作成のためのテンプレートを作成することができます。モデル性能と緩和ストラテジーのメトリクスを定義します。監査ワークフローには、内部監査の承認と利害関係者によるレビューのためのチェックポイントを確実に含めるようにします。
監査を実施し、調査結果を文書化し、必要に応じて経営陣や規制当局と成果を共有します。継続的なモニタリングを確立して、データ品質と運用リスクの両方を追跡します。メトリクスやダッシュボードは、監査チームに脆弱性のリアルタイム可視化を提供し、迅速な緩和を可能にします。
監査分野は、AIテクノロジーと歩調を合わせて進化しています。今後、組織は次のことを期待できます。
Advanced機械学習モデルは、他のモデルを監査し、コード、メタデータ、アウトプットをスキャンして脆弱性や潜在的なデータ侵害を検知することが増えています。将来的には、これらのツールが開発パイプラインに直接接続され、ほぼリアルタイムのリスク検知が日常的に行われるようになるかもしれません。既に、プライバシー侵害や悪意のあるコードを監視するように設計された自律型AIエージェントである実験的なガーディアンエージェントが、新たな保護層として、またモデルリスク管理の重要な要素として台頭しつつあります。
AI監査は、ITチームやコンプライアンスチームにとどまらず、サプライチェーン管理や環境、社会、ガバナンス(ESG)報告などの機能にまで及ぶ可能性があります。その場合、企業は監査チェックポイントをベンダーのリスクアセスメントと製品設計ワークフローに組み込んで、ガバナンス構造を強化することが予想されます。経営幹部にとっては、財務、法務、オペレーション、エンジニアリングの各チームが監査結果に基づいて迅速に対応できるようにする部門横断的なプレイブックを構築することを意味するかもしれません。
EU AI法やシンガポールのモデルAIガバナンス・フレームワークなどの規制フレームワークは、すでに相互に影響し合っています。時間の経過とともに、組織は監査基準、データプライバシー、倫理遵守に関してより統一された期待をかけられるかもしれません。その結果、パッチワークのような地域的な取り組みではなく、単一の世界的に関連性のあるガバナンス・フレームワークが実現します。
将来どのように展開するかにかかわらず、監査はもはや1回限りのコンプライアンス作業ではありません。監査は、企業がAIテクノロジーを安全に自信を持って展開できるよう支援する、継続的でインテリジェントなプロセスになりつつあります。
IBM watsonx.governanceを使用すれば、生成AIモデルをあらゆる場所から管理したり、クラウドまたはオンプレミスにデプロイしたりできます。
AIガバナンスが、どのように従業員のAIに対する信頼向上や、導入とイノベーションの加速、顧客からの信頼向上に役立つかをご覧ください。
IBMコンサルティングを活用して、EUのAI法に備え、責任あるAIガバナンスに取り組みましょう。