AIセキュリティ

生成AIの問題点を解説!企業が知っておきたいリスクと具体的な対策の進め方

中島大介(なかじ)読了時間 約16分
生成AIの問題点のアイキャッチ

生成AIで提案資料やメールの下書きを作ろうとすると、顧客名を入力してよいのか、回答の数値を信じてよいのかで手が止まります。便利な機能だけを見て導入すると、確認作業の増加や顧客とのトラブルにつながるおそれがあります。

生成AIの問題点が業務に与える影響を左右するのは、AIの性能だけでなく社内での使い方です。この記事では、生成AIの主な問題点と、企業が実施する対策を解説します。業務ごとの判断例を知ることが、自社の利用ルールを具体化する近道です。生成AIは、入力する情報・出力の確認方法・実行権限を決めてから活用すれば、問題を業務の手順の中で防ぎやすくなります。

生成AIの出力と情報の扱いに関する4つの問題点

生成AIは、指示に応じて文章や画像などを作るAIです。自然な文章や完成度の高い画像を出力できても、内容の正しさや利用上の問題まで保証されるわけではありません。

企業が生成物を使う際には、以下の問題点を押さえる必要があります。

  • 事実と異なる回答を生成する
  • 機密情報や個人情報の漏洩につながる
  • 著作権などの権利を侵害する可能性がある
  • 偏見や差別を含む表現を出力する

事実と異なる回答を生成する

生成AIは、実在しない情報を事実のように回答することがあります。もっともらしい誤りを生成する現象の呼び名が、ハルシネーションです。

例えば、商品比較表に存在しない機能が載っていたり、取引先への説明資料に誤った数値が入っていたりするケースが想定されます。文章が読みやすく整っているほど、確認せずに使いたくなる点が問題です。

AIが示したURLや引用元も、存在と内容の確認が必要となります。出典のリンクを開き、資料に実際に同じ数値や説明があるかを照合しましょう。

誤った内容を確信があるように出力する問題は、生成AIの代表的なリスクの一つです。人がAIの出力を過信して確認を省くと、誤りがそのまま資料や判断に入り込みます。

「間違えないで」と指示するだけでは、確認工程の代わりになりません。金額や日付、契約条件など、間違えたときの影響が大きい項目は原資料で確かめる運用が必要です。

機密情報や個人情報の漏洩につながる

社内資料を生成AIに入力すると、社外のサービスへ情報を送信する場合があります。入力内容をどう保存し、誰が閲覧でき、何に利用するかを把握せずに使うことが問題です。

確認対象はAIの学習利用だけではありません。会話の共有リンク・アカウントの管理・連携先のアクセス権限も、情報を守るための確認項目です。

例えば、商談記録には顧客名だけでなく、価格交渉や未発表の事業計画が含まれることもあるでしょう。氏名を消しても、企業名や案件の説明から相手が特定できる場合があるため、入力する文章全体を見る必要があります。

個人情報を含む指示の入力は、特定した利用目的の達成に必要な範囲内であることが前提です。本人の同意なく入力した個人データが回答の出力以外の目的に使われると、個人情報保護法の規定に違反する可能性があります。入力前に、サービスの提供元が入力データを機械学習に利用しないことを確かめましょう。

AIに個人情報を入れてよい?どこまで大丈夫かを個人情報保護法から解説

生成AIの情報漏洩を事例で解説!原因の種類と防ぐ対策も紹介

著作権などの権利を侵害する可能性がある

AIが生成した文章や画像でも、既存の著作物との関係によっては著作権侵害となります。「自分でコピーしていない」「AIサービスが商用利用を認めている」という理由だけで、第三者の権利の確認を省くことはできません。

AIで生成した画像や文章を公開・販売する場合、著作権侵害にあたるかは通常の著作物の利用と同じ基準で判断されます。既存の著作物と創作的表現が共通する「類似性」と、既存の著作物をもとに作った「依拠性」の両方があり、権利制限規定の対象外で許諾もない利用は著作権侵害となります。

広告や販売資料を作る際は、特定の作品の再現を求める指示を避け、出力に既存のキャラクターや特徴的な表現が混ざっていないか確認しましょう。商標や人物の肖像を使う場合も、著作権とは別に確認が必要です。

判断に迷う生成物は、公開前に法務担当者などへ相談する運用が適しています。入力した指示・参照素材・修正内容を残しておくと、制作経緯を説明しやすくなります。

偏見や差別を含む表現を出力する

生成AIは、人や集団への偏見を含む回答を出す可能性があります。AIが作成したからといって、公平な評価や中立な表現になるわけではありません。

例えば、採用候補者の比較で、職務に関係のない属性から適性を推測させる運用は避ける必要があります。広告の人物表現や顧客への説明でも、特定の性別や年代について固定観念を強めていないかの点検が欠かせません。

生成AIの出力には、有害な偏りに加え、表現や判断が画一化する問題もあります。文章の正誤だけでなく、誰かに不利益を与える判断になっていないかを確認しましょう。

採用や人事評価で使う場合は、先に評価基準を定め、本人の実績や職務に関係する情報と出力を照合することが大切です。照合すれば、職務と関係のない属性による判断を防げます。評価理由を説明できない出力は、最終判断に使わない扱いが妥当です。

生成AIには業務運用や社会への影響に関する問題点もある

生成AIの問題点は、回答内容だけに限りません。システムとの接続方法や人の使い方によっても、業務への影響が変わります。

運用時には、以下の問題点にも注意しましょう。

  • 外部の指示に影響されて意図しない動作をする
  • 確認や修正に時間がかかる
  • AIへの依存で判断や育成の機会が減る
  • 偽情報やなりすましに悪用される

外部の指示に影響されて意図しない動作をする

AIが読み込むWebページやファイルに、不正な指示が含まれる場合があります。指示によって本来の動作を変えさせる攻撃が、プロンプトインジェクションです。

例えば、資料の要約を依頼しただけなのに、資料中の指示によって回答内容が書き換えられる状況が考えられます。メール送信や社内ファイルの操作までAIに許可していると、影響が文章の誤りにとどまらないおそれもあるでしょう。

プロンプトインジェクションへの基本的な対策は、AIに与える権限を必要最小限にすることと、重要な操作の前に人が承認する仕組みを置くことです。

企業では、読む権限と変更・送信する権限を分けて設計することが重要です。調査用のAIに、業務上不要な顧客データの閲覧権限まで与えないようにしましょう。

AIエージェントのセキュリティを徹底解説!リスクと企業の対策も紹介

確認や修正に時間がかかる

生成時間が短くても、完成までの作業が短くなるとは限りません。誤りの修正、社内用語への置き換え、出典の確認に時間がかかる業務もあります。

例えば、専門知識が必要な解説をAIで作成し、担当者が一文ずつ調べ直す場合を考えてみましょう。下書きは早くできても、確認の負担が大きければ、期待した効率化を得にくくなります。

導入効果は「生成にかかった時間」より「確認を終えて使える状態になるまでの時間」で測るのが実務的です。比較する際は、AIを使わない場合と同じ品質基準で評価する必要があります。

費用にも同じ考え方が当てはまります。利用料だけでなく、社員の確認時間・研修・管理作業を含めて判断しましょう。費用の内訳は、AI導入の費用の解説で整理しています。

AIへの依存で判断や育成の機会が減る

AIの回答をそのまま採用する運用では、社員が自分で考え、根拠を調べる機会が減るおそれがあります。担当者が内容を理解していないまま仕事が進むと、誤りに気づくことも難しくなるでしょう。

新人研修でAIに回答を作らせる場合も、完成物の提出だけで習得を判断しない工夫が必要です。なぜ回答を採用したのか、どこを修正したのかを本人に説明してもらう方法があります。

AIによる仕事への影響は、自社の業務を作業単位に分けて検討しましょう。資料のたたき台作成をAIが担っても、顧客の事情を判断する仕事や、提案内容を決める仕事は別に残ります。

「職種が不要になる」と一括りにするより、減る作業と新しく必要になる作業を整理することが、配置や育成を考える出発点です。AIを使わずに対応できる手順も残しておけば、利用できない場面の備えになります。

偽情報やなりすましに悪用される

生成AIは、実際にはなかった発言や出来事を本物らしく見せる用途に悪用される可能性があります。人物の顔や声などを合成したディープフェイクも、確認が必要な対象です。

企業にとっては、自社が誤情報を発信するリスクと、外部の偽情報にだまされるリスクの両方があります。AIを社内で使っていない企業でも、取引先や上司を装う連絡への備えは必要でしょう。

例えば振込先の変更依頼は、メールや映像だけで判断せず、登録済みの連絡先へ別経路で確認する手順を社内で決めておきます。社外へ発信する画像や音声も、実際の出来事や発言と誤認されない見せ方を選びましょう。

企業が生成AIの問題点に対処するための進め方

対策は、社員に注意を促すだけで終わらせず、業務の手順に組み込みましょう。誰が何を確認するかを決めると、利用者が迷ったときに相談できます。

社内で整備する内容は、以下のとおりです。

  • 利用する業務と入力可能な情報を決める
  • 契約内容とデータの扱いを確認する
  • 出力の確認担当者と承認手順を決める
  • 研修と問題発生時の対応を整える

利用する業務と入力可能な情報を決める

まずは、AIを使う業務を具体的に書き出します。「営業で利用可」のような広い決め方より「公開済みの商品情報から説明文の下書きを作る」と定める方が判断しやすくなります。

入力情報は、社内の情報管理規程と合わせて分類しましょう。以下は、利用ルールを作る際の整理例です。

情報の種類例利用前に決めること
公開情報自社サイトの商品説明利用する資料と更新日の確認方法
社内情報未公開の売上計画、議事録許可するサービスと閲覧できる人
個人情報顧客名、連絡先、社員情報利用目的、必要性、契約・法令上の扱い
認証情報パスワード、秘密鍵通常の文章入力に含めない運用

情報区分だけで機械的に許可するのではなく、業務上の必要性も確認します。文章の言い換えが目的なら、実名や実際の金額を使わず、架空の内容で試せる場合があります。

氏名だけを伏せる方法で十分か、文章全体から判断しましょう。入力しなくても目的を達成できる情報は、取り除く方針が有効です。

生成AIの社内ルールの作り方を徹底解説!盛り込む項目とひな形も紹介

契約内容とデータの扱いを確認する

サービスを選ぶ際は、利用するプランの契約や設定を確認します。「法人向け」「学習に使わない」の表示だけで、社内の要件を満たすと判断しないことが大切です。学習に使われない場合でも、保存期間や共有設定の条件が社内の基準に合うとは限らないためです。

確認内容をそろえるため、以下の表をサービス比較に使えます。

確認項目確かめる内容
学習利用入力・出力がモデル改善に使われるか
保存と削除保存期間、削除方法、削除対象の範囲
管理者機能社員の追加・削除、共有設定の管理方法
外部連携送信先、連携先が読める情報、実行できる操作
問題発生時の対応問い合わせ先、調査に使える記録

プランが違えば、適用される条件や管理機能も異なる場合があります。社内の確認記録には、サービス名だけでなく、プラン名と確認した契約文書を残しましょう。

学習利用を停止する設定は、情報管理の確認項目の一つです。保存や共有なども含めた全体の確認を終えてから、入力可能な情報を決める必要があります。

出力の確認担当者と承認手順を決める

AIが作成した資料には、用途に応じた確認担当者を置きます。作成者が内容を確認できない業務では、知識のある社員へ確認を引き継ぐか、利用範囲を狭める判断が必要です。

確認手順は、以下のように業務へ組み込めます。

  1. AIに使わせる資料と作成条件を決める
  2. 出力の数字・固有名詞・根拠を原資料と照合する
  3. 個人情報や権利上の問題がないか確認する
  4. 担当者が承認してから送信・公開する

メール送信などの実行機能がある場合は、送信先と本文を確認できる状態で承認しましょう。文章の作成を任せることと、相手へ送ることを分ける運用が有効です。

確認の記録は、後から間違いを調べる際にも役立ちます。ただし、記録に機密情報をむやみに複製せず、閲覧者や保存期間も決めておく必要があります。

研修と問題発生時の対応を整える

社員研修では、禁止事項だけでなく、使ってよい業務の例も示します。架空の商談記録や公開情報を使い、入力内容の選び方から出力の確認まで練習すると、実務の判断につなげやすくなります。

問題が起きたときの連絡先も、利用開始前に決めましょう。誤った顧客情報を入力した社員が、自分だけで解決しようとせず報告できる手順が必要です。

初動の整理例は、以下のとおりです。

発生した問題最初に行う対応の例
入力してはいけない情報を送信した追加利用を止め、入力内容と送信先を担当部署へ報告する
誤った文章を社外へ送った影響する相手と内容を確認し、訂正の担当者を決める
AIが想定外の操作をした該当する連携を停止し、操作記録と権限を確認する

削除操作だけで対応が完了するとは限らないため、担当部署が影響範囲を確認します。法令に基づく報告や本人への通知の要否は、事案に応じて個別に判断することになります。

生成AI研修の選び方を徹底解説!費用相場と助成金・進め方も紹介

生成AIを使う業務は間違えた場合の影響で判断する

生成AIの利用可否は「AIだから危険」「社内利用だから安全」と一律に決めるより、誤りが及ぼす影響と確認できる範囲で考える方が実務に合います。以下は、業務を検討するための例です。

業務例主な確認点運用の考え方
公開資料から説明文の下書きを作る原資料との一致人が確認して仕上げる
社内の会議を要約する入力の許可、決定事項の正確さ許可された環境で使い、参加者が確認する
顧客へ回答を送る契約条件、個別事情、送信先下書き作成と送信承認を分ける
採用や人事評価の判断を支援する評価根拠、公平性、個人情報人の判断を置き換えず、利用範囲を限定する
契約や法的な判断を支援する法令、契約全体、個別事情専門知識のある担当者が確認する

例えば、公開済みの案内文の言い換えは、原文を見ながら確認できます。一方で、社内に正しさを判断できる人がいない専門分野の回答は、もっともらしくても採用を見送る判断が必要です。

導入前の試行では、作業時間と修正箇所を記録して比較しましょう。問題が多い場合の見直し策には、対象業務の変更・入力資料の絞り込み・確認担当者の追加があります。生成AIを含むAI導入全体の手順は、AI導入の進め方の解説で整理しています。

生成AIの問題点を理解して確認できる業務から活用しよう

生成AIの主な問題点は、以下のとおりです。

  • 事実と異なる回答の生成
  • 機密情報や個人情報の漏洩
  • 著作権などの権利侵害
  • 偏見や差別を含む表現

業務への組み込み方によっては、確認負担の増加や意図しない操作が起こる場合もあります。

企業が最初に決めるのは、利用する業務・入力できる情報・出力を確認する担当者の3つです。社外への送信やデータの変更まで任せる場合は、実行権限と承認手順も定めましょう。

まずは、内容を人が確認できる業務を一つ選び、下書き作成から試す方法が取り組みやすいでしょう。確認にかかる時間や発生した問題の記録があれば、次に任せる業務を根拠をもって選べます。自社で管理できる範囲から、生成AIの活用を広げてください。

この記事の監修者

中島大介(なかじ)

中島大介(なかじ)

株式会社メリル 代表取締役 / 記事監修

株式会社メリル代表取締役。SEO歴20年以上。最新AIやセキュリティについて発信するYouTube「ウェブ職TV」は登録者15万人以上。著書「ChatGPT & Copilotの教科書」は10万部突破!

プロフィールを見る

関連する記事

生成AIの社内ルールの作り方を解説するアイキャッチバナー
AIセキュリティ

生成AIの社内ルールの作り方を徹底解説!盛り込む項目とひな形も紹介

生成AIの社内ルールを作りたい方は必見!この記事では、盛り込む項目と作り方の手順を公的資料に沿って解説します。実は、完璧な初版より小さく始める運用が近道です。記事を読めば、自社のルール策定に今日から着手できます。

中島大介(なかじ)監修 / Touch AI編集部15 分で読めます
AIに個人情報を入れてよいかを解説するアイキャッチバナー
AIセキュリティ

AIに個人情報を入れてよい?どこまで大丈夫かを個人情報保護法から解説

AIに個人情報を入れてよいか迷う方は必見!この記事では、入れてはいけない理由からどこまで大丈夫かの線引きまでを個人情報保護法に基づいて解説します。実は、判断の鍵は3つの確認です。読めば、根拠つきで自分で判断できます。

中島大介(なかじ)監修 / Touch AI編集部14 分で読めます
シャドーAIのリスクと対策を解説するアイキャッチバナー
AIセキュリティ

シャドーAIとは?リスクと対策を徹底解説!公認ルートの作り方も紹介

社員の無断AI利用が心配な方は必見!この記事では、シャドーAIのリスクと会社の対策、公認ルートの作り方を解説します。実は、一律禁止は利用を地下に潜らせるだけです。記事を読めば、防ぐ側も使う側も次の一手がわかります。

中島大介(なかじ)監修 / Touch AI編集部14 分で読めます

次のステップ

最新動向を学びに変える

話題のAIアップデートを、現役講師が背景と実務への影響まで解きほぐします。Touch AI の最新講座で、変化に追いつくための視点を得てください。

受講できる講座を見る