企業のAIガバナンスに広がる統制の穴
- •Dataiku調査で、685人のCIOの84%が従業員によるAIエージェントやアプリの導入速度はITの統制を上回ると回答
- •明確な統制策がある企業は47%、AI費用を完全に把握するCIOは21%
- •CIOの3分の2が、AIエージェントの判断を規制当局向けに一貫して監査できるか自信を持てず
企業では、従業員がAIエージェントやアプリを導入する速度にIT部門の統制が追いつかず、CIOのガバナンス上の課題が広がっています。InformationWeekが2026年10月9日に報じた調査によると、Dataikuが企業のCIO 685人に尋ねたところ、84%が従業員の導入速度はIT部門の統制能力を上回ると答えました。OneTrustがビジネス意思決定者1,200人を対象に行った別の調査では、明確なガバナンス統制策があると答えた組織は47%でした。Dataikuの調査では、翌年末までに測定可能なAIの成果を示せなければ自分の役割が危うくなると考えるCIOも76%に上りました。
財務面の監督にも穴があります。利用事例や事業部門を横断してAIエージェントと処理負荷の費用を完全に把握しているCIOは21%にとどまりました。ペガシステムズのCIO、デビッド・ヴィドーニは、誰が何に支出しているかを把握し、上限を設ける必要があると述べました。ネットスコープの幹部マイク・アンダーソンは、ツールやスキルを一元管理する場所がないと、従業員が同じスキルを繰り返し作り直し、作業と費用が重複すると指摘しました。
データの品質も課題です。企業が承認済みのデータ源を整理する一方で、新たなデータやAI生成コンテンツが増え続けています。ヴィドーニは、適切に整理されていないデータを使うと、AIツールが古い情報や誤った情報を参照し、ハルシネーション(AIが事実に基づかない内容を生成する現象)が起きやすくなると警告しました。OneTrustの調査では、経営幹部の52%が、データ品質、アクセス、プライバシー、セキュリティへの懸念をAIの導入や拡大を遅らせる主因に挙げました。ヒューストン・メソジスト病院の幹部ロバータ・シュワルツは、AIの利用場所、アクセスするデータ、その保存の有無を組織が把握すべきだと述べました。既存の第三者リスク方針は、ベンダーのAIシステムにも適用できます。
従業員が統制のないままエージェントを作ったりツールを使ったりする「シャドーAI」も、管理を難しくしています。ヴィドーニは、管理されていないMCPサーバーによってアプリケーションがエージェントにさらされると、アクセス制御が不十分な場合に性能や安定性の問題、データ漏えいにつながる恐れがあると警告しました。アンダーソンは、従業員が適切なモデルやツールを選べるよう教育し、システムの出力が正確で偏りのないものか人が確認し続ける必要があると述べました。エージェントの自律性が高まるにつれ、権限の逸脱や振る舞いの変化を検知するガバナンスも必要だとしています。
Dataikuの調査では、CIOの3分の2が、エージェントの判断について規制当局に一連の監査記録を提示できるか自信がないと答えました。アンダーソンは、人間の確認担当者が疲れ、機械が高速で出す結果をそのまま承認する恐れも指摘しました。幹部らは、経営陣の連携、ガバナンス委員会、明確な方針、簡単な報告窓口を対策として挙げています。シュワルツは、従業員がAIの誤りや予期しない挙動を簡単に報告できる経路が必要だと述べました。財務、データ品質、プライバシー、セキュリティ、運用面のガバナンスを支えるツールは今後さらに利用可能になる見通しですが、アンダーソンは長期的にAIへ過度に依存する懸念も示しました。