Shadow AI
Shadow AI
Shadow AI(シャドーAI)とは
ひとことで
組織が承認・把握していない生成AIツールやAIサービスを、従業員が業務で独自に使うこと。機密情報の漏えいや、契約・法令違反などのリスクにつながる。
たとえると
会社が用意した金庫ではなく、社員が自分で買った鍵付きの箱に重要書類をしまうようなものです。本人は便利で安全だと思っていても、会社は箱の存在も中身も知らないため、管理も対策もできません。
現場ではこう使う
営業担当者が、提案書の作成を早めるために、会社が承認していない無料の生成AIサービスに顧客名や取引条件を入力していました。後で、そのサービスは入力内容を学習に利用する設定だったことがわかりました。会社は利用状況を調査したうえで、承認済みのAIツールを用意し、入力してよい情報のルールを定めて周知しました。
試験のポイント
EXAM POINT「組織の許可なく」「未承認のAIツール」「IT部門が把握していない」と出てきたらシャドーAIです。シャドーIT(未承認のIT機器やサービスの利用)のAI版と考えると理解しやすく、主なリスクは情報漏えい、著作権や利用規約への違反、出力の品質を管理できないことです。対策は全面禁止だけに頼らず、承認済みツールの提供、利用ルール(ガイドライン)の整備、教育を組み合わせるのが基本と押さえましょう。
混同しやすい用語との違い
- Prompt Injection攻撃者が外部からAIを操る攻撃。シャドーAIは社内の利用者による管理外の利用
- DLP機密情報の外部への流出を検知・防止する仕組み。シャドーAIへの情報入力を防ぐ対策の一つで、問題そのものではない