PwCコンサルティングはAI-CALの導入段階に応じたロードマップも公開した。最初の段階であるフェーズ0では、自社のAI利用実態を把握して、既存IAM基盤とのギャップなど現状分析を実施する。次の段階であるフェーズ1では、AI-CAL1水準を確保するために権限の定義やAIエージェントの利用ポリシーの策定/周知などに取り組み、人間中心の統制を維持する必要がある。
フェーズ1が実現できたら、AI-CAL2水準達成を目指すフェーズ2に移行し、ここで初めて自律レベル3のAIエージェントの投入可否を判断する。権限管理や観測性の高度化を進めて環境を整え、その後AI-CAL評価プロセスを開始することが望ましい。
最後の段階であるフェーズ3は、AIエージェントの完全自律化に備えるタイミングで取り組む内容であり、複数のAIエージェントが稼働するマルチエージェント環境に向けた固有リスクへの準備や必要に応じて規制/標準を整える必要がある。
このロードマップを実行に移すためには、既存の管理体制を拡張して「ガバナンス体制」「経営層への説明」「スキル構築」「責任分界の明確化」を推し進めることが大切だ。
ガバナンス体制の側面では、既存のサイバーセキュリティ管理体制やIT統制にAIエージェントの要素を含めることが重要である。また、第1線〜第3線の3つの要素で構成される「3線モデル」による役割体制の明確化が必要である。経営層への説明の側面では、AI-CALを共通言語として経営層だけでなく自社全体に適用するのが効果的だ。
スキル構築の側面では、セキュリティ知識に加えて、AIエージェントの動作原理やツール連携、プロンプトインジェクションといった知識を持った社員育成も必要だ。責任分界の明確化の側面では、AIエージェントの活用が複数のツールや基盤にまたがることが多いため、管理者の責任範囲をどこまでにするのかを明確にすることが大切である。観測性の観点でどこまでログを取得するのかを決定し、制御性の観点での変更管理やインシデント対応分担を設定するなど役割を明確化した組織づくりを進めることが重要だ。
柴田氏は「AIエージェントの動作に必要な5つのパーツについて、これがそれぞれどのように連携しているのかを把握する必要がある。そして、どのようなリスクが存在しているのかを理解し、必要な対策を提案/実施できることが、AI-CAL体制を整備する上で極めて重要である。また、社内だけではなく、自社ベンダーなどの関わりがある企業に対してもAI-CALを紹介し、どのような対策をして欲しいのか明確化して指示することが必要になる」と述べた。
AIで脆弱性影響調査を自動化、管理工数を約70%削減
製造業の設計開発と情シスの部門間にある「ダニング・クルーガー効果」の谷
AIが持つ「光と影の側面」とは何か 日本オラクルが2027年度の事業戦略を公表
製造業が見直すサプライチェーン ものづくり白書で見る経済安全保障の実態
「シャドーAI」の管理不十分が73%に、セキュリティや法令違反のリスクが増大
横河電機が最新版統合情報サーバを発売、マルチベンダー連携を強化Copyright © ITmedia, Inc. All Rights Reserved.
製造マネジメントの記事ランキング
コーナーリンク
よく読まれている編集記者コラム