中小企業の生成AI利用で確認したいアカウント管理と権限設定

AI利用と情報セキュリティ

中小企業の生成AI利用で確認したいアカウント管理と権限設定

社員が個別に生成AIを使い始めると、誰がどのサービスを利用しているのか、会社側で把握しにくくなります。アカウントの放置や権限の付けすぎは、退職者対応や情報漏えい時の確認を難しくする要因です。この記事では、経営者が最初に確認したい管理体制と、社内で整理すべき項目を解説します。

この記事でわかること

  • 社員が使っている生成AIのサービス名とアカウントを確認する方法
  • 管理者権限や共有アカウントで確認すべきリスク
  • 入社・異動・退職時に必要なアカウント管理の項目
  • AI利用の現状を整理し、社内で追加対策を検討する順番

まず確認したいアカウントの利用状況

最初に行うべきことは、社員を責めることではなく、会社で使われている生成AIのアカウントを一覧にすることです。

生成AIの利用が現場ごとに始まると、会社契約のアカウント、社員個人のメールアドレスで作ったアカウント、部署で共有しているアカウントが混在することがあります。サービスごとに契約や管理画面が異なるため、経営者が把握している範囲だけでは全体像が見えない場合があります。

まずは、社員への聞き取りや経費明細、法人カードの利用履歴、ブラウザの利用状況など、会社で確認できる範囲から整理します。パスワードの提出を求めるのではなく、利用サービス、利用目的、登録メールアドレスの種類、管理者の有無を確認するのが基本です。

アカウント台帳に記録する項目

  • 生成AIサービスの名称と利用部署
  • 利用者または利用者グループ
  • 会社のメールアドレスか、個人のメールアドレスか
  • 契約者、支払方法、契約更新の担当者
  • 管理者アカウントの担当者と、管理画面へアクセスできる人
  • 利用停止やデータ削除の方法を確認済みかどうか

経営者が聞き取りやすい質問

  • どの生成AIを、どの業務で使っていますか
  • 登録には会社のメールアドレスを使っていますか
  • 業務データを入力する場合、入力してよい範囲は決まっていますか
  • 退職や異動の際に、誰がアカウントを停止しますか

権限設定で見落としやすい確認項目

権限は「全員が使えるか」だけでなく、「誰が設定を変更できるか」「どの情報を見られるか」まで分けて確認します。

権限とは、アカウントや管理画面で実行できる操作の範囲です。たとえば、生成AIを使う権限と、利用者を追加する管理者権限は同じではありません。全員に管理者権限を付けると、設定変更や利用者追加を制限しにくくなります。

一方で、権限を絞りすぎると業務が止まることもあります。利用者、部署管理者、全体管理者など、役割に応じて必要な操作だけを割り当てる考え方が現実的です。サービスにどの設定項目があるかは契約や仕様によって異なるため、実際の管理画面と提供元の案内を確認してください。

確認対象確認する内容
管理者権限利用者追加、契約変更、設定変更を誰が実行できるか
利用者権限通常の利用者が必要な機能だけを使える状態か
共有アカウント利用者の特定、退職時のパスワード変更、利用履歴の確認が可能か
外部連携他のサービスやファイル保存先との連携を誰が設定できるか
認証方法会社のメールアドレスを使っているか、追加の認証手段を設定できるか

特に先に見直したい状態

  • 管理者が退職者や異動者のままになっている
  • 管理者アカウントを複数人で共有している
  • 個人メールアドレスで作られた業務用アカウントがある
  • 誰が管理者か、社内で説明できる人がいない

入社・異動・退職に合わせた管理手順

アカウント管理を一度の棚卸しで終わらせず、人事や組織変更の手続きに組み込むと、更新漏れを見つけやすくなります。

アカウントの管理担当者が決まっていても、入社・異動・退職の情報が伝わらなければ対応できません。人事、総務、情報システム、各部門の責任者など、関係する役割を明確にし、変更が起きたときの連絡先と期限を決めます。

人の動きに合わせた確認例

  • 入社時:利用するサービスと権限を決め、会社管理のメールアドレスで登録する
  • 異動時:所属部署で必要な権限を見直し、不要な権限を外す
  • 退職時:アカウントを停止し、管理者権限、共有先、連携設定を確認する
  • 担当者変更時:管理者アカウントと契約情報の引き継ぎを記録する

運用表には、サービス名だけでなく、確認担当者、確認日、対応状況も記録します。台帳の保管場所と更新責任者を決めておくと、次回の確認が属人的になりにくくなります。

社内ルールに入れておきたい項目

  • 業務で使ってよい生成AIサービスの申請方法
  • 個人アカウントを業務利用する場合の扱い
  • 管理者権限を付与する条件と承認者
  • 退職・異動時にアカウントを確認する担当者
  • 台帳を見直す頻度と、変更を記録する方法

問題が起きたときに確認できる状態をつくる

情報セキュリティ対策では、問題を完全に防ごうとするだけでなく、誰が何を使ったかを確認し、速やかに対応できる状態を準備することが重要です。

たとえば、誤って業務情報を入力した可能性がある場合、利用したサービスやアカウントが分からなければ、影響範囲の確認が進みません。共有アカウントや個人メールアドレスのアカウントが混在していると、利用者の特定にも時間がかかります。

経営者は、現場に「使うな」と伝えるだけでなく、問題が起きた場合の報告先と初動を決めておく必要があります。初動とは、問題を把握した直後に行う対応のことです。サービスの利用停止、該当アカウントの確認、関係者への報告など、社内で誰が判断するかを事前に整理します。

最低限、確認できるようにすること

  • どのサービスで発生した問題か
  • どのアカウントまたは部署が関係しているか
  • 管理者が誰か、利用停止を誰が実行するか
  • 入力した情報や共有した範囲をどのように確認するか
  • 社内の報告先と、外部の相談先をどこにするか

ログとは、サービス上で行われた操作や利用状況の記録です。ログを確認できる機能の有無や保存期間はサービスによって異なるため、導入前後に管理画面や契約内容を確認します。確認できない場合は、その点を踏まえて利用範囲や入力する情報を決めます。

FAQ

Q. 社員が個人アカウントで使っている場合、すぐに利用を止めるべきですか?
A. まず利用実態と入力している情報を確認し、業務上の必要性とリスクを整理します。そのうえで、会社管理のアカウントへの移行や利用範囲の見直しを検討します。利用停止だけでは、別のアカウントで利用が続く可能性もあるため、代替手段とルールを合わせて示すことが大切です。
Q. 小規模な会社でもアカウント台帳は必要ですか?
A. 利用しているサービスや人数が少なくても、担当者の退職や異動が起きれば管理情報が失われる可能性があります。まずはサービス名、利用者、管理者、登録メールアドレス、確認日を記録する簡易的な台帳から始められます。
Q. 管理者権限は経営者だけが持つべきですか?
A. 経営者だけに限定する必要があるとは限りません。実際の運用担当者が必要な操作を行えるようにしつつ、権限変更や契約変更など重要な操作の担当者を限定するなど、役割に応じて分けます。退職や不在時の引き継ぎ方法も決めておきます。
Q. 何から確認すればよいか分からない場合はどうすればよいですか?
A. まず、社員が使っている生成AIのサービス名と利用目的を一覧にします。次に、会社のメールアドレスで管理できているか、管理者が誰か、退職者や異動者のアカウントが残っていないかを確認します。そこで課題を分類すると、社内で対応する範囲と支援を相談する範囲を分けやすくなります。

この記事の要点まとめ

  • 社員が使う生成AIを、サービス名・利用者・管理者・登録メールアドレスの単位で一覧にする
  • 通常の利用権限と管理者権限を分け、不要な管理者権限を見直す
  • 共有アカウントや個人メールアドレスの業務利用は、利用者の特定と退職時の停止方法を確認する
  • 入社・異動・退職の手続きに、AIアカウントの追加・変更・停止を組み込む
  • 利用状況や問題発生時の確認方法を踏まえて、社内ルールと相談先を整える

次の確認に進む

自社のAI利用状況をまず整理したい場合は、チェックリストで現状を確認できます。業務ごとの利用状況や管理体制まで相談したい場合は、相談窓口をご利用ください。

AI導入度チェックリスト

LINE公式アカウント