AIガバナンスの事例3社|審査と運用改善を比較

AI ガバナンス 事例

公式ドキュメント・公式発表などの一次情報を確認したうえで、株式会社Nexaが執筆・更新しています。AIツールの仕様や料金は変わることがあるため、導入判断の前に各公式サイトの最新情報もご確認ください。運営会社について

AIガバナンスの事例3社を比較すると、方針の策定だけでなく、審査する責任者、運用中の確認、問題発生後の改善をつなぐ仕組みが参考になります。

  • NEC:経営の監督体制と人権リスクの確認をつなぎ、企画から運用まで対策を見直しています。
  • 富士通:全AIビジネスの倫理リスク審査に加え、深刻なリスクが残る場合の差し戻しを公表しています。
  • Microsoft:公開前審査と公開後のログ調査を組み合わせ、記録上の不備を修正した事例を公表しています。

対象読者:中小企業の経営者、情報システム部門、DX推進担当者

今日やること:利用中のAI業務を1つ選び、承認者と停止条件を確認する

この記事の著者
株式会社Nexa 代表取締役川島 陸

一橋大学経済学部卒業後、フォーティエンスコンサルティング株式会社(旧 株式会社クニエ)にて法人向けAI導入支援等を経験。独立後、AI系メディア運営やDify/n8nの導入支援を経て、株式会社Nexaを創業。法人向けAI研修・AI導入支援・AI関連メディア運営を手掛ける。

AIガバナンスの事例は、「委員会があるか」より「誰が何を確認し、問題があったら何を変えたか」で比べると、自社の運用に取り入れやすくなります。利用ルールを配っても、用途の変更や外部サービスとの連携まで自動的に管理できるわけではありません。

NEC、富士通、Microsoftの公開資料から、統治体制、審査、運用点検、改善を比較します。前半は各社が公表した事実、後半は中小企業向けの実装案です。大企業と同じ組織を作るのではなく、判断と記録の役割を取り入れるための解説です。

AIガバナンスとは何を管理する仕組みか

AIガバナンスは、AIの利用目的と責任を定め、導入前の判断から運用中の点検までを管理する仕組みです。

たとえば、社内文書の要約と採用候補者の評価では、誤りが起きた際の影響が異なります。同じAIサービスであっても、扱う情報、結果を受け取る人、自動で実行できる操作によって、必要な確認が変わります。ツール名の許可リストだけでは、この違いを管理しきれません。

AI倫理は、公平性や人権など、AIの利用で守るべき価値を扱います。ガバナンスは、その価値を誰が確認し、どの条件で利用を認めるかという組織の仕組みに落とします。基本的な整備手順は、AIガバナンスの実践ガイドでも確認できます。

AIガバナンスの事例3社を4つの軸で比較

3社の事例は、統治体制、導入前の審査、運用点検、改善の4軸で比べると、自社に必要な機能を整理できます。

以下は企業公式資料に記載された取り組みの比較です。優劣のランキングではありません。AIを開発して提供する企業と、外部のAIサービスを使う企業では、負う役割や管理範囲が違うためです。

AIガバナンスの事例3社で異なる審査と運用改善の要点を比較した図図1: 3社の公開事例から、判断と記録の役割を取り入れます。

企業 統治体制 審査と運用点検 公表された改善
NEC 経営の監督と主管部門、外部有識者の諮問 企画から運用まで人権リスクを確認 文書の改訂、運用プロセスの見直し
富士通 AI倫理外部委員会、専門部門 AIビジネスの全件審査、品質監視、更新時の検証 リスクに応じた差し戻し、継続的な品質検証の仕組み
Microsoft Responsible AI Councilなどの横断体制 公開前の中央審査、公開後の監視と調査 ファイルアクセスの監査ログ記録問題を是正

実際の適用件数や事故削減率まで、3社で同じ条件のデータが公開されているわけではありません。比較表から取り入れるのは組織名や規模ではなく、責任者、審査条件、記録、見直しのつながりです。

公開事例の方針と実績をどう読み分けるか

公開事例を読む際は、将来の目標、運用中の制度、実施済みの改善を分けて記録すると過大評価を防げます。

「審査を義務付けている」は制度の説明です。「文書を改訂した」は実施結果です。一方、「リスクの低減を目指す」は、その成果が測定されたことを意味しません。いずれも参考になりますが、導入の効果として使える根拠は同じではありません。

各社資料は企業自身による説明であり、第三者が全案件の適用状況や実効性を保証したものではありません。2026年9月17日に確認できた公開情報を用い、資料中の実績年度はそのまま記載しています。古い技報や発表も、発行当時の取り組みを知る根拠として区別します。


AI導入に関するお困りごとは、株式会社NexaのAI顧問がサポートします。「何から始めればいいか分からない」という段階からご相談いただけます。

AI顧問の無料相談はこちら →


NECの事例:経営の監督と人権リスクをつなぐ

NECは、取締役会が監督する委員会と主管部門をつなぎ、AI利用に伴う人権リスクを管理すると説明しています。

NECの「AIと人権」では、リスク・コンプライアンス委員会の指示のもとに体制を構築しています。AIと人権に関するガバナンス遂行責任者と、デジタルトラスト推進室が中心です。主管部門は、役員や従業員が遵守すべき社内制度の運用を担います。

社内だけで判断を閉じない点も特徴です。外部有識者で構成するデジタルトラスト諮問会議を設け、新しい技術と人権に関するテーマを諮問しています。経営への報告と現場へのルール展開に加え、社外の視点を取り込む経路があります。

中小企業に置き換えるなら、AI利用の相談先を担当者個人の善意に任せないことです。事業責任者が判断しきれない案件を、誰に上げるかまで決める必要があります。

NECは企画から運用まで何を点検しているか

NECは、AIの企画から運用までの各段階で人権リスクを確認し、深刻度に応じて関連部門と対策を講じています。

確認の土台となるのは、全社規程、ガイドライン、マニュアル、リスクチェックシートです。規程が原則だけを述べ、現場が独自に解釈する状態を避けるため、対応事項と運用フローも整備されています。

NEC技報「人権尊重に向けたNECのAIガバナンスの取り組み」でも、企画や提案の段階からリスクを確認する枠組みが説明されています。公開直前に初めて審査する設計とは異なります。ただし、技報に記載された当時の組織名を、そのまま現在の名称として扱うのは避けます。

実務で参考になるのは、開始時に承認を取って終わらせない点です。社内向けの要約機能を顧客向け回答へ転用する場合など、対象者や利用目的が変わる場面も再確認の対象にします。

NECの改善実績から何を取り入れられるか

NECは2024年度実績として、用途拡大に応じた文書改訂と運用見直しを公表し、ルール更新の必要性を示しています。

「AIと人権」ページには、生成AIや生体認証の用途拡大に合わせたリスク対応文書の改訂、拡充、運用プロセスの見直しが記載されています。また、2025年3月の諮問会議では、AIエージェントの導入に伴う人権リスクが議論されています。

ここから「新しいリスクへの対策がすべて完了した」とまではいえません。確認できるのは、実施した見直しと、議論したテーマです。自社でも、改訂日だけでなく「どの変化に対応したか」を残すと、次の見直しで判断の経緯を追えます。

更新のきっかけには、利用者の拡大、入力する情報の変更、自動実行権限の追加などがあります。年次改訂を待つのではなく、利用条件の変更を申告する欄を案件台帳に設ける方法が考えられます。

富士通の事例:すべてのAIビジネスを倫理審査

富士通は、すべてのAIビジネスに倫理リスク審査を義務付け、リスクのある案件を複数の専門部門で検討しています。

富士通のAI倫理ガバナンスでは、この運用を「全件審査」と説明しています。技術だけでなく、事業、人権、法律などの観点を組み合わせます。AI倫理外部委員会での議論の成果を取締役会に共有する体制も公表されています。

「全件審査」の対象表現は、すべての「AIビジネス」です。従業員のプロンプト1回ごとに委員会が許可するといった運用を意味するものとして、拡大解釈しないようにします。

AIサービスを使う企業なら、利用する部署と業務単位で案件を把握する方法が出発点になります。同じサービスでも、顧客情報の入力がある案件と、公開資料だけで文章を作る案件を分けて登録します。

富士通の「推進不可」はどのような判断か

富士通は、十分に検討しても深刻なリスクを除去できないAIビジネスを「推進不可」として差し戻すと説明しています。

これは、審査を「注意事項を伝えて承認するだけ」の手続きにしないための判断です。ただし、公式ページから差し戻された個別案件や件数までは確認できません。「何件の事故を未然に防いだ」という実績に置き換えることはできません。

審査項目を具体化する関連資料として、富士通は2022年のAI倫理影響評価方式の発表も公開しています。自然言語のガイドラインを構造化し、倫理要件を実際のAIシステムに対応付ける考え方です。古い発表のため、当時の今後の計画を現在の達成実績としては扱いません。

自社の審査でも、承認、条件付き承認、差し戻しの区分を決めておきます。たとえば、入力データの利用許諾が不明な状態なら、担当者が便利さを評価していても判断を保留する、といった条件を具体的に書きます。

富士通は運用中の品質と更新をどう管理するか

富士通は、AIの挙動とモデルの品質劣化を継続監視し、更新時の回帰テストで品質を検証すると説明しています。

回帰テストは、変更前に正しく動いた処理が、変更後も動くか確かめるテストです。AIなら、重要な質問や代表的な入力を保存し、モデル更新の前後で回答を比べる方法が一例になります。新しい回答が流暢になっても、必須の注意事項が消えれば運用品質は低下します。

同社の説明には、不公平性の分析、公平性指標に基づく検証や監査、環境変化を踏まえたリスク分析も含まれます。これらは公表されたプロセスであり、全システムが第三者監査に合格したという意味ではありません。

外部のAIサービスを使う側でも、モデルの変更や参照データの更新時には確認が必要です。普段使う入力と、回答を誤ると影響の大きい入力を分け、変更後に再確認できる形で保存します。

Microsoftの事例:公開前の中央審査を運用

Microsoftは、責任あるAIの基準と公開前の中央審査を組み合わせ、部門を横断してリスクを確認しています。

2026年版Responsible AI Transparency Reportの案内と報告書では、開発、公開、運用を通じた管理を説明しています。経営層のResponsible AI Councilによる四半期ごとの監督に加え、各部門や製品グループの担当者が日々の適用を支えます。

報告書全文PDFの紙面28ページには、2025年7月から2026年6月に約2,500件の生成AI案件が専門家の助言を得るため提出されたと記載されています。これは提出の実績であり、すべての案件が承認された、同数の製品が公開されたという数字ではありません。

中小企業が参考にするなら、審査件数を増やすことより、現場から専門的な判断へ引き上げる条件を明確にすることです。人の権利や身体に影響する用途は、通常の文書作成と同じ承認経路で済ませないようにします。

Microsoftのログ不備の是正は何を示すか

Microsoftの是正事例は、公開前審査に加え、運用後に問題を調査できるログと修正手順が必要なことを示します。

2026年版報告書の紙面36ページには、外部研究者が報告した潜在的な攻撃経路が紹介されています。Copilot経由のファイルアクセスがUnified Audit Logsに記録されない問題です。同社は別の強化ログ基盤の記録を用いて調査し、監査ログの記録問題を修正したと説明しています。

MicrosoftのAIガバナンス事例で報告からログ調査と是正へ進む流れ図2: 必要な操作が記録されるか、実際の業務経路で確認します。

ログは、アクセスや操作などの出来事を記録したものです。「ログ機能がある」だけでは、必要な操作がすべて記録されるとは限りません。AIが別のサービスを通じて行った操作も追えるか、実際の業務経路で確認する必要があります。

この事例を「ログがあれば被害を完全に防げる」と読むのは誤りです。自社で確かめるべきなのは、問題の報告先、調査に使う記録、修正担当、修正後の確認方法がつながっているかという点です。

Microsoftの社内利用から学ぶ人の承認

Microsoftの社内利用例では、AI生成コードにも人のレビューや承認、自動テストを適用し、段階的に展開しています。

報告書の紙面40〜41ページには、GitHub Copilotを少数チームで試行した後に展開を広げた例が掲載されています。機微性の高いコードへの追加対策に加え、変更内容のレビュー、ブランチ保護、自動テストなど、既存の開発管理を組み合わせています。

これは同社自身のAIアプリケーションを社内で使う事例です。第三者のAI製品を導入する際の章と混同しないようにします。参考になるのは、「AIが作ったから既存の承認を省く」のではなく、成果物を使う段階の確認を維持する考え方です。

開発以外でも、見積書や顧客向け案内の作成に応用できます。AIに文章を作らせる権限と、顧客に送信する権限を分ければ、下書きの効率化と対外的な判断の責任を区別できます。

3社を比較すると中小企業に何が必要か

中小企業が3社から取り入れやすいのは、大きな委員会ではなく、責任者、審査条件、記録、見直しの役割分担です。

NECの事例からは、経営の判断と現場の確認をつなぐことが読み取れます。富士通からは、リスクが残る場合に進めない判断と更新時の検証が参考になります。Microsoftからは、承認後も調査と是正に使える記録を維持する必要性が見えます。

以下は、これらを小規模組織向けに整理した編集上の提案です。3社が共通のテンプレートを採用しているという意味ではありません。兼任でもよいので、利用を申請する人、判断する人、問題を受け付ける人を定めます。

ただし、申請者だけで高影響の用途を承認しないなど、必要な分離は残します。専門判断が社内で難しい場合は、その判断を得るまで扱う情報や実行権限を制限し、試行の範囲を小さく保ちます。

あわせて読みたい

手順:AIガバナンスを4つの記録で始める

最初は案件台帳、審査記録、運用点検記録、見直し履歴の4つを用意し、1つのAI業務でつながりを確認します。

1. 案件台帳に利用目的と情報の範囲を記す

登録する単位は、ツールだけでなく業務と用途です。「文書作成」では広すぎるため、「公開資料を使った営業メールの下書き」のように、入力と出力の用途を書きます。部署、責任者、利用サービス、対象者、自動実行できる操作も併記します。

2. 審査記録に承認条件と停止条件を残す

承認者は、どの条件で利用を認めたかを残します。社外送信は人が確認する、個人情報は入力しないなど、運用担当者が判断できる表現にします。条件を守れなくなった場合の停止先と、再開を承認する人も同じ記録に置きます。

3. 運用点検記録で出力と操作を確かめる

代表的な入力に対する回答、誤回答の報告、許可外の操作がないかを確認します。確認した日と対象のバージョン、問題の有無、対応する人を記録します。個人情報や秘密情報を点検記録へ複製しすぎないよう、閲覧権限と保存期間も決めます。

4. 見直し履歴に変更理由と再審査を記す

入力情報、利用対象、モデル、連携先、権限が変わったら、当初の承認条件と照合します。軽微な変更か、再審査が必要かを判断し、変更理由と確認結果を残します。担当者の交代時にも、どこまで許可された運用なのかを引き継げます。

審査を重くしすぎないリスク分類の例

審査の重さは、AIの名称ではなく、誤りの影響、扱う情報、自動実行権限に応じて変えると運用しやすくなります。

以下は社内検討のための分類例です。法令上の分類や、3社の公式な審査基準そのものではありません。業界固有の要件や個人情報の取り扱いは、別途確認が必要です。

利用の例 最初に確認すること 判断の例
公開資料の要約 原典との一致、出力の社外利用 担当者が原典を確認して利用
社内文書の検索 閲覧権限、入力情報の取り扱い 情報管理担当が確認して試行
顧客向け回答の下書き 誤案内の影響、送信前の承認 人が内容を確認して送信
採用や与信に関わる判断支援 不公平性、説明可能性、権利への影響 専門判断を含む追加審査
外部システムへの自動更新 操作権限、取消方法、停止手段 実行範囲を制限して個別審査

同じ下書き用途でも、顧客固有の情報が入力されるなら確認範囲は広がります。分類名だけを固定せず、条件が変わったら区分を見直す運用にします。

運用監視と監査を混同しない確認項目

運用監視は日々の異常を見つける活動で、監査は決めた統制が機能しているかを証拠に基づいて確認する活動です。

誤回答の件数を毎週見るだけでは、「承認された用途だけで利用されているか」までは分かりません。反対に、年1回の台帳確認だけでは、更新直後に発生した不具合を早期に見つけにくくなります。目的を分けて、両方の確認を用意します。

  • 運用監視:異常な出力、許可外の操作、アクセス失敗、利用者の問題報告を確認する。
  • 統制の点検:承認済みの用途と実際の利用、権限設定、未対応の是正事項を照合する。
  • 変更時の検証:モデルや連携先が変わった際、代表的な入力と停止手段を再確認する。

監査の独立性や頻度は、事業のリスクと体制に応じて設計します。公開事例にある「監視」「審査」「監査可能性」を、すべて第三者による監査の実績と読み替えることはできません。

効果測定では何を数えればよいか

ガバナンスの効果測定では、研修受講や審査の件数だけでなく、未登録の利用、未対応の問題、是正の完了を確認します。

活動が増えたことと、リスクが減ったことは別です。報告件数が増えても、相談窓口が使われるようになった結果かもしれません。件数だけで悪化と判断せず、内容の深刻度と対応状況を合わせて見ます。

確認する指標 判断に使う問い
台帳に未登録のAI業務 把握できていない利用が残っていないか
条件付き承認の未対応項目 期限を過ぎても条件未達のまま動いていないか
問題報告から初動までの時間 誰が受け付けるか不明で放置されていないか
更新後の再検証結果 以前の重要な動作が維持されているか
是正後に再発した問題 修正内容や利用ルールに見落としがないか

目標値は自社の業務に応じて決めます。公開資料から算出できない事故削減率や、他社の審査件数を自社の目標に流用する必要はありません。まず、1件の問題を受付から修正確認まで追跡できるか確かめます。

AIガバナンス事例を自社に取り入れるための案件台帳と承認など4つの記録図3: 4つの記録をつなぐ方法は、中小企業向けに整理した編集提案です。

AIガバナンス事例のよくある質問

AIガバナンスの事例は、大企業の組織図をそのまま導入するためではなく、自社の判断と記録を見直す材料として使います。

Q. 中小企業でもAI倫理委員会が必要ですか?

一律に大企業と同じ委員会を設置することが答えではありません。責任者、承認経路、問題報告先、停止判断を先に定めます。業種や用途によって追加の管理が必要になるため、権利や安全に関わる用途では専門家の確認も含めて体制を検討します。

Q. AIサービスの提供企業に任せれば十分ですか?

提供企業がモデルやサービスを管理していても、自社が入力する情報、付与する権限、出力の利用目的までは代わりに決められません。契約とデータの取り扱いを確認したうえで、自社の業務条件に沿った審査と承認を設けます。

Q. 全件審査はプロンプトごとの承認ですか?

富士通の公開説明で全件審査の対象とされているのは、すべてのAIビジネスです。プロンプト1回ごとの承認と同一視できません。自社では業務や用途を登録単位とし、情報や権限の変更時に再審査する方法を検討できます。

Q. 公開事例の数字は導入効果として使えますか?

数字の対象と期間を確認する必要があります。案件の提出数は承認数ではなく、教育の修了率も事故削減率ではありません。公式資料が測定していない効果を推定で加えず、実施した活動と得られた成果を分けて説明します。

まとめ:1つのAI業務の承認記録から始める

AIガバナンスの事例を自社に生かす第一歩は、利用中のAI業務を1つ選び、承認者と停止条件を明確にすることです。

NECは経営と現場のリスク確認をつなぎ、富士通は全件審査と運用中の品質確認を公表しています。Microsoftは、公開前の審査に加え、運用後に発見されたログの問題を調査し、修正した事例を示しています。

自社では、案件台帳、審査記録、運用点検記録、見直し履歴を一度つないでみてください。「何かあったら担当者に聞く」で止まっていた部分を、確認できる記録に変えることから始められます。


AI導入に関するお困りごとをサポートします

株式会社NexaのAI顧問は、ツール選定から業務への適用、社内定着までを月額制でサポートします。特定のツールに限らず、「AIをどう使えばいいか分からない」という段階からご相談いただけます。

AI顧問の詳細・無料相談はこちら →





この記事で参照した外部情報

  1. NECの「AIと人権」jpn.nec.com
  2. NEC技報「人権尊重に向けたNECのAIガバナンスの取り組み」jpn.nec.com
  3. 富士通のAI倫理ガバナンスglobal.fujitsu
  4. 2022年のAI倫理影響評価方式の発表info.archives.global.fujitsu
  5. 2026年版Responsible AI Transparency Reportの案内microsoft.com
  6. 報告書全文PDFcdn-dynmedia-1.microsoft.com

本文中でリンクしている外部ページの一覧です(自動生成)。最終確認日は本記事の最終更新日 2026-09-17 で、リンク先の内容はその後変わることがあります。

AIの力で、ビジネスを次のステージへ

まずはお気軽にご相談ください。貴社に最適なAI活用プランをご提案します。