「うちの会社、ChatGPT禁止なんですよ」
友人のエンジニアやビジネスパーソンと飲むと、まだ半分くらいの確率でこの言葉を聞きます。 理由は決まっています。「セキュリティ(情報漏洩)」もしくはコンサルティングファームの「信用力低下」です。
「社員が入力した機密情報がAIの学習に使われて、他社に流出したらどうするんだ」 この恐怖は、経営層にとって非常にリアルなものです。
前回のア◯ームコンサルティングのような大手ファームのセミナーでは、この恐怖に対して「専用の安全な環境を構築しましょう」という提案がなされます。Azureなどのクラウド上に、自社専用のテナントを立て、ガチガチに守られた要塞を作る。
これは「正解」です。しかし、同時に「高額な安心料」でもあります。 今回は、この「セキュリティの壁」を、数億円のプロジェクトではなく、もっとスマートに、コストを抑えてハックする方法について考えます。
「恐怖」は高く売れる
コンサルティング会社やSIerにとって、「セキュリティ不安」は大きなビジネスチャンスです。 「御社のデータが漏れるリスクがありますよ」と言われれば、企業は財布の紐を緩めざるを得ないからです。
その結果、何が起きるか。 「全社AI活用基盤プロジェクト」が立ち上がり、要件定義に3ヶ月、開発に半年、検証に3ヶ月…と、AIを使い始めるまでに1年近くかかってしまうのです。
この1年間、現場の社員はAIを使えません。 その間に失われる生産性(機会損失)は計り知れません。
技術的には「月額数千円」で解決している
しかし、冷静に技術的な側面を見てみましょう。 実は、現在の主要なAIベンダーは、企業向けの解決策をすでに用意しています。
例えば、Googleの「Gemini for Google Workspace」や、OpenAIの「ChatGPT Enterprise」。 これらは明確に「入力データは学習に利用されない」と規約で保証されています。
さらに、API経由での利用であれば、デフォルトで学習利用されない設定になっていることがほとんどです。必要であれば、個人情報(氏名や電話番号など)を自動で伏せ字にする(マスキングする)簡単なプログラムを一枚噛ませるだけで、リスクは極限まで下がります。
つまり、わざわざ自社専用の要塞(基盤)を一から建設しなくても、「Enterprise版のアカウントを全社員に配る」だけで、セキュリティの課題の9割は解決するのです。 コストは一人あたり月額数千円。数億円の初期投資に比べれば、誤差のようなものです。
「データ整理」は走りながらやるもの
前回のセミナーで強調されていた「D&A(データの整理整頓)」についても触れておきましょう。 「データが綺麗じゃないとAIは使えない」という論調がありましたが、私は順序が逆だと考えています。
まずは、セキュアな環境(Enterprise版)でAIを触らせてみる。 すると、現場からこんな声が上がります。 「社内規定について質問したけど、古いファイルも混ざっててAIが混乱してるみたいだ」
ここで初めて、「じゃあ、社内規定フォルダの中身を整理しようか」という具体的なD&Aのニーズが生まれます。
泳ぎ方を座学で完璧に学んでからプールに入る人はいません。 まずはライフジャケット(セキュリティ設定)だけ着けて、プールに飛び込む。泳ぎながら水の抵抗(データの不備)を感じて、フォームを直していくほうが、圧倒的に上達が早いのです。
結論:セキュリティは「禁止の理由」にはならない
セキュリティは、AI導入を諦める理由(Blocker)ではなく、単なるツール選定の条件(Requirement)に過ぎません。
× 間違い: セキュアじゃないから、AIを使わない。
× 惜しい: セキュアにするために、専用基盤を数億円で作る。
○ 正解: セキュアなプラン(Enterprise版)を契約して、明日から使う。
この事実に気づいた企業から、本当の意味での「生産性革命」が始まります。 高額な「安心」を買って満足している間に、隣の会社の社員は、月額数千円のツールで仕事を半分に減らしているかもしれません。
さて、セキュリティの壁をクリアして、いざ全社員にAIを渡したとします。 そこで次に起きるのは、「トップダウンの戦略」vs「現場の野生のプロンプト」という戦いです。
次回は、現場で生まれる予期せぬイノベーションについて語ります。
(つづく)
▼次回予告 【Vol.3】現場の「野生のプロンプト」が、コンサルの戦略を凌駕する時。トップダウン vs ボトムアップ。
業界用語
SIer(エスアイアー)
正式名称: System Integrator(システムインテグレーター)
意味: 企業のシステム開発や運用を請け負う会社のこと。NTTデータ、富士通、NECなどが代表例。
コラムでの文脈: 「SIerに頼むと安心だけど、その分高くつくし時間がかかる」という、「重厚長大」なアプローチの象徴として登場します。
コンサルティングファーム(コンサル)
意味: 企業の経営課題を解決するための助言や戦略立案を行う会社。アビーム、アクセンチュア、デロイトなど。
コラムでの文脈: 「完璧な計画」や「ルール作り」のプロですが、今回の記事では「現場のスピード感と乖離してしまう存在」として対比されています。
戦略・プロジェクト用語
PoC(ポック / ピーオーシー)
正式名称: Proof of Concept(概念実証)
意味: 本格的に導入する前に、「本当にできるのか?」「効果があるのか?」を小規模に試すこと。
コラムでの文脈: 「PoCを繰り返して慎重に進める」コンサルの手法と、「いきなり使ってみる」現場の手法の対比として使われています。
ROI(アールオーアイ)
正式名称: Return on Investment(投資対効果)
意味: 投資したお金に対して、どれくらい利益が出たか。「元が取れるか」という指標。
コラムでの文脈: 「数億円かけて〇〇円の効果」という計算をするよりも、安いツールを配ってすぐに効果を出したほうが効率が良いのではないか、という議論で登場します。
D&A(ディーアンドエー)
意味: Data & Architecture(データと構造)。企業のデータを整理整頓し、使いやすい形に設計すること。
コラムでの文脈: 「部屋(データ)を片付けてから人を呼ぶか、人を呼んでから片付けるか」という議論の焦点です。
Garbage In, Garbage Out(ガーベッジ・イン・ガーベッジ・アウト)
意味: 「ゴミ(質の悪いデータ)を入れたら、ゴミ(質の悪い答え)しか出てこない」。コンピュータ科学の格言。
コラムでの文脈: コンサルはこの原則を重視しますが、最近の優秀なAIは「多少のゴミなら文脈を読んでなんとかしてくれる」ようになりつつあります。
技術・セキュリティ用語
LLM(エルエルエム)
正式名称: Large Language Model(大規模言語モデル)
意味: ChatGPTやGeminiの中身にある、大量のテキストデータを学習したAIのこと。
API(エーピーアイ)
意味: ソフトウェア同士をつなぐ接続口。これを使うと、ChatGPTなどの機能を自社のシステムに組み込むことができます。
コラムでの文脈: 「API経由」でAIを使うと、入力したデータがAIの学習に使われないため、セキュリティが高まるという重要な役割を持ちます。
テナント(Tenant)
意味: クラウドサービスの中に確保された「自社専用の区画」。
コラムでの文脈: 雑居ビル(パブリックな環境)ではなく、自社ビル(専用テナント)を建てようとするとコストがかかる、という比喩です。
マスキング
意味: 個人情報や機密情報を隠すこと。
例: 「田中太郎」を「A氏」に、「電話番号」を「***」に自動で書き換えてからAIに送る技術。これがあれば、情報漏洩を防げます。
Enterprise版(エンタープライズ版)
意味: 企業向け有料プラン。
コラムでの文脈: 無料版はデータが学習に使われるリスクがありますが、この「Enterprise版」を契約すればデータは守られます。これを契約するのが一番の近道だという主張の核になります。