禁止か許可か以前に、入力していい情報とダメな情報を誰も説明してないのが一番危ない。現場任せは事故る。
>>1
ほんこれ
顧客名とか案件名をそのまま突っ込んでる奴いそうで胃が痛い
個人情報だぞ消せ案件が普通に起きる
仕組みとしては入力内容がどう扱われるかサービスごとに違うのに
全部まとめて「AI便利だから使ってね」で配るのが雑すぎる
せやな
包丁渡して料理してええで言うて
指切るなよって言わん会社みたいなもんやろ
うちの会社は入れていいデータ分類が先にあるわ
日系は無理だろ、ツール導入がゴールになってる
まずアジェンダ共有します
AI利用のコンセンサス、データ分類、ログ監査、この3点をASAPで固めるべき
社内ルール_最新版_最終_これを使う_修正版2.pdf
>>7
そのファイル名の時点で管理体制に脆弱性ある
技術的に言うと「入力していい情報」より
「入力していい形式」まで決めないと死ぬ
名前伏せても文脈で部署と案件が特定されるぞ
>>11
それセキュリティ的にアウトだぞ
匿名化したつもりの文章が一番危ない
日時、役職、地域、取引内容で普通に絞れる
匿名A部長(大阪支社で先月炎上した唯一の人)
なんでやねんバレバレやん
ステークホルダー的には生産性KPIをドライブしたいんだろうけど
ガードレールなしはさすがにリスクテイクが雑
PIPだけは勘弁って思いながらAIに評価面談の文面入れる奴、絶対いる
>>15
人事情報はマジでやめろ
名前消しても評価コメントの癖で特定されるぞ
「社外秘はダメです」だけだと足りないんだよな
社外秘じゃないけど未公開の仕様とか、障害原因とか、契約条件とかあるじゃん
今北
会社「AI使え」
現場「何入れてええの?」
会社「空気読め」
こうか
>>18
だいたいそれ
空気を読む運用はナレッジじゃなくて祈祷なんよ
>>18
技術的に言うとそれ
AIに入れていいかどうかじゃなくて、どのデータがどの境界を越えるかを誰も定義してない
全面禁止はさすがにないわ
生産性落としてどうすんの
うちならAI活用できない会社は資金調達で詰む
>>21
活用するのはいいけどルールなしで使わせるのが日系しぐさなんだよ
うちの会社は入力分類とログ監査までセット
アジェンダ共有します
許可禁止の二択じゃなくて、データ分類、利用目的、承認フロー、監査ログのコンセンサスが必要
Twitterな(Xとは言わない)でも昔からあったろ
社内の愚痴をぼかして書いたつもりが普通に部署バレするやつ
AI入力も同じ臭いがする
仕組みとしては、入力文そのものだけじゃなく会話履歴、添付ファイル、プロンプト、出力結果まで管理対象な
チャット欄だけ見て判断してる奴はにわか乙
この前聞いた話だと、議事録要約させるために取締役会資料そのまま投げた奴いたらしい
笑えん
>>26
それインシデントレビュー案件では
ステークホルダー多すぎてASAPで燃えるやつ
>>26
でも議事録要約を人力でやるのもバーンの無駄なんだよな
ランウェイ18ヶ月しかない会社なら普通に使いたい
>>28
使いたいなら社内専用環境か、学習不使用契約か、最低でもDLP通せ
生産性と雑投入は別物だぞ
青バッジキモい奴がなんでも効率化って言い出す流れと似てる
便利だからって鍵垢スクショを外に投げたら終わりなんよ
日系は無理だろ
上はAI使えって言うだけ、現場は怖いからExcelマクロ感覚でコピペ、情シスは後追いで怒る
>>31
KPIだけドライブしてガバナンスが後追いになるの、あるあるすぎる
リスクオーナー不在のまま現場にコミット要求するな
いやでも競合がAIで提案書量産してるのに、うちは稟議待ちですは負けるぞ
ピボット検討中とか言ってる場合じゃない
>>33
提案書のたたき台はいい
未締結の契約条件、顧客名、単価、障害原因を混ぜるなって話
この区別を文書化しろ
>>34
ほんこれ
うちの会社だとPublic / Internal / Confidential / Restrictedでだいたい使えるツールが変わる
昔のTwitterは良かったとか言うと怒られるけど
公開範囲ミスって燃える文化だけは昔から変わらん
AIは公開範囲が見えにくい分さらに怖い
社内文書をAIに入れる場合のユースケースを棚卸ししないと無理
要約、翻訳、壁打ち、コード生成でリスクプロファイルが違う
>>37
翻訳が地味に危ない
海外拠点向けだからって契約書ドラフトを外部AIに投げる奴いる
普通にリーガル案件
リーガルもセキュリティも分かるけど、全部止めたら現場がシャドーAI使うだけじゃね
公式ルート作らない方が危ない
>>39
それはそう
禁止だけして監視しない会社は、個人アカウントの無料AIに社内情報が吸われる未来しかない
無料AIに吸われるって言い方は雑だけど、データの保管先と利用条件を読まずに投げるのが終わってる
ググレカス以前に規約読め
現場向けには、これはOK、これはNG、迷ったらここに聞け、を1枚にしないと運用されない
ポリシーPDF40ページは誰も読まない
>>42
Twitterの利用規約も誰も読んでなかったからな
長文ポリシーで守った気になるのは危ない
RSU今年も上がったとか言ってる場合じゃなく、これ本当に評価に響くぞ
AIに人事評価文を入れて漏れたら一発で信頼終わる
>>44
人事評価はNGでいいけど、営業メールの下書きまで止めるのは過剰
リスクごとに分けないと全部遅くなる
>>45
だから分類なんだよ
顧客固有情報なしの一般文面ならOK、実名と価格と案件背景入りならNG
この境界を自然言語で書け
>>46
コンセンサス取りたい
禁止リストだけじゃなく、許可例も出さないと現場が萎縮してKPI未達になる
許可例ほしいの分かる
あの頃のTwitterは良かったおじさん構文をAIに直させるのはセーフとか、そういうレベルで書いてくれ
外資だと研修で実例ベースにやるんだよ
これは入れていいか、これはダメか、理由は何かってクイズ形式
日系は無理だろって言いたくなる
>>49
そこは日系でもやれるだろ
むしろ現場のケースを集めてルール作る方が速い
VCが見てもAI禁止企業よりマシ
結論、AIの問題というより情報管理の問題がAIで表面化してるだけ
入力欄が便利すぎて、今まで隠れてた雑な運用が全部出てくる
>>51
まさにそれ
入力欄に貼った瞬間に社外送信なんだよ
メール転送より心理的ハードル低いのが一番やばい
結論から言うと現場任せは漏れるに決まってるだろ
ルールがない状態で便利ツールだけ配ったら事故るんだよ
間違いない
うちの会社だと顧客名、契約条件、社員評価、未公開数字は全部レッド扱い
日系は無理だろって言うのは、ここを精神論で済ませるから
技術的に言うと、チャット欄はただのメモ帳じゃなくて外部APIへのrequest bodyだからな
そこ理解してないやつ多すぎ
にわか乙
うちの隣の部署、顧客とのメール全文をAIに貼って返信案作った疑惑ある
個人情報だぞ消せ案件すぎて笑えない
>>56
それは疑惑じゃなくて事故なんだよ
顧客名と本文が入ってるならアウトに決まってんだろ
>>56
そのレベルだと普通にインシデント報告だわ
うちの会社ならマネージャー経由で即セキュリティチーム
PIPだけは勘弁
ただし全部が学習に使われるって雑に言うのも違う
契約プランや設定で保持期間も学習利用も変わる
でも現場がそれを知らないなら運用上はアウト扱いでいい
>>59
そこを現場が確認できない時点でセキュリティ的にアウトだぞ
管理者が説明しろ
個人に判断させるな
評価AIの話も軽く見ないでほしい
女は協調性、男はリーダーシップみたいな古い評価文をAIで整えたら差別がきれいな文章になるだけ
家父長制の問題
>>61
評価にAIを入れるなら監査必須に決まってるだろ
文章を整えるだけでもバイアスは残るんだよ
間違いない
人事評価文をAIに入れるのはマジで危ない
RSU今年も上がったとか言ってる場合じゃなく、評価履歴と属性情報が漏れたら会社終わる
仕組みとしては、AIが差別を作るというより入力データと評価基準のbiasを増幅する
公平性チェックなしで使うと、もっと自然な差別文が生成される
>>64
それを技術用語で薄めるのがマンスプ乙なんだよ
現場で不利益受けるのはだいたい弱い立場の人からだから怒ってる
>>65
薄めてない
むしろログ、評価項目、出力の監査を義務にしろって話
感情論だけで止めると裏で使われてもっと追えなくなる
はっきり言って禁止だけでは止まらないんだよ
便利なら隠れて使うに決まってるだろ
だから許可範囲と罰則が必要
罰則より先にログだろ
誰が何をどのAIに入れたか分からない会社は調査不能
特定されるぞじゃなくて特定できないのが終わってる
>>68
ログは必要だけど、社員の入力全部見るのもプライバシー地雷なんだよな
うちの会社はカテゴリと利用目的を記録して、本文は原則残さない運用
>>69
本文残さないならDLPで弾け
マイナンバー、電話番号、メール、顧客コードくらいは検知できる
それセキュリティ的に最低ライン
DLPも万能じゃないぞ
案件名とか独自コードとか、正規表現に乗らない機密は普通に抜ける
だから分類表と教育がいる
>>71
結局、人間の教育とシステムの制御を両方やるしかないんだよ
片方だけで守れるわけないに決まってるだろ
議事録要約も危ないよ
誰が何を言ったか、育休とか体調とかハラスメント相談とか混ざる会議あるでしょ
それを軽くAIに投げるの怖すぎる
議事録AIはうちの会社でも揉めた
参加者に事前通知、録音範囲、保存期間、要約の責任者を決めてから解禁だった
日系はその前に雰囲気で使いそう
>>74
要約の責任者は会議主催者に決まってるだろ
AIが書いたから知りませんは通らないんだよ
>>75
主催者だけに背負わせると無理が出る
transcriptの正確性、speaker diarization、要約の省略はツール側の品質問題もある
レビュー担当を置け
議事録で一番やばいのは雑談部分だぞ
本題より休職者の名前とか異動前情報とかが入る
個人情報だぞ消せ
>>77
それ
雑談扱いされるところにケア責任とか家庭事情とか出る
男性中心の会議だとそこを軽視しがちで、ミソジニーだろってなる
あとベンダー選定もある
無料AIに貼るのと、会社契約のエンタープライズ環境で使うのを同列に語るから混乱する
>>79
そう
tenant isolation、data retention、training opt-out、admin console、この辺が契約で担保されてるか
ググレカス案件だけど管理部門が説明しないと無理
要するに無料版を業務利用させる会社は終わりなんだよ
コスト削減じゃなくてリスク移転に決まってるだろ
>>81
無料版で顧客情報貼ったら、後から消せない前提で動け
削除依頼できますとか言ってるやつは危機感足りない
ずっとROMってたけど、ここまでの話って
1 入れていい情報の分類がない
2 使っていいAIサービスの指定がない
3 議事録や評価文の責任者が決まってない
4 ログと監査の範囲が曖昧
5 差別やハラスメント情報が混ざる時の扱いがない
この5つが同時に未整備ってことだよな
AI便利だから使うなとは言わないけど、これで現場任せはさすがに無理がある
…またROMに戻る
>>83
完全にそれなんだよ
ここまで整理されてもまだ自由に使わせるなら、事故を待ってるだけに決まってるだろ
>>83
これを1枚のルールにして研修クイズにすれば最低限は回る
うちの会社はそれでかなり事故減った
日系は無理だろと言いたいけど、やらない理由はない
>>83
差別リスクを最後に付け足し扱いにしないでほしい
評価、採用、配置、議事録の全部に入ってくる
家父長制の問題はAIで消えない
>>86
評価と採用は別枠で高リスク用途にすべき
EU AI Actでも雇用系は高リスク寄りの扱いだし、社内ルールもそこに合わせた方がいい
高リスク用途って言葉だけ輸入して満足するなよ
実名、社員番号、評価、健康、家庭事情、労組、相談履歴
この辺は入力禁止で明文化しろ
>>88
禁止リストを作っても例外申請ルートがないと現場は勝手に抜け道作るんだよ
迷ったら誰に聞くかまで書け
間違いないから
黙ってたけど一言言わせてくれ
これ、ルール作成の担当が情シスだけだと漏れる
法務、人事、現場、セキュリティ、労務まで入れないと、顧客情報だけ守って社員情報がザルみたいな変な形になる
しかも責任者が曖昧なままだと、事故った時だけ入力した若手に全部押しつける流れになる
そこまで見えてるのが一番怖い
…またROMに戻る
>>88>>90
入力禁止リストのたたき台なら最低これだろ
顧客の氏名住所電話メール
契約書、見積、単価、未公開資料
社員番号、評価、給与、健康情報、家庭事情
相談履歴、労務トラブル、ハラスメント関係
ソースコード、APIキー、ログ、障害報告
これをAIに貼ったらそれセキュリティ的にアウトだぞ、で統一しろ
>>91
アジェンダ共有します
レッドは禁止、イエローは承認制、グリーンは利用可でコンセンサス取りたい
KPIは利用件数じゃなくて事故ゼロと教育受講率にすべき
>>92
横文字多いけど言うてることはまともで草
でもイエローの承認先が部長とかやと終わりやで
部長が一番わかってへんパターンあるからな
母子家庭なもんで、家庭事情とか扶養とか勤務配慮の話が評価文に混ざるの普通に怖い
子供優先だから時短してるだけなのに、AIに要約させて変なラベル付けられたらたまらん
歴史的に見れば、新しい道具が出た時はだいたい先に現場が使って、後から規則が追いかける
それ明治の工場管理でもあったぞ
ただ今回は情報が外に出る速度が違いすぎる
>>93
承認者が理解してないのは脆弱性ある
申請フォームに「入力予定データ」「AIサービス名」「保存有無」「社外送信有無」を書かせろ
口頭OKが一番危ない
黙ってたけど一言言わせてくれ
禁止リストだけ作っても、現場はたぶん「名前消したからOK」って判断する
でも部署名、案件名、時期、金額、役職が残ってたら普通に特定できる
匿名化の基準まで教えないと、リストを守ったつもりで漏らす
…またROMに戻る
>>97
それな
山田をAさんにしただけで、案件名そのままとかあるあるや
なんでやねんってなるけど本人はマジで匿名化したと思ってる
ログ監査は必要だと思うんだよな
ただし従業員監視に見えるとエンゲージメント下がるから、目的と範囲の明文化がマスト
ここは法務人事セキュリティでASAP調整
>>99
監査なしは無理
ただプロンプト全文を上司が見放題とかは別の事故になる
閲覧権限、保管期間、マスキング、監査ログの監査まで決めろ