シャドーAI対策ツールは必要か。種類別の選び方と社員数の目安

シャドーAI(野良AI)対策ツールとは、社員が会社に届け出ずに使っている生成AIを見つけたり止めたりするための製品の総称です。社員10〜200名の会社では最初に買うものではなく、会社公認のAI環境を全員に配った後、残った隠れ利用を絞り込むために使うのが無理のない順序になります。買うならSaaS管理かIT資産管理のどちらか1つから始め、CASB・SWG・DLPは取引先からの要求や専任の担当者の配置など、条件が当てはまってから検討すれば足りるでしょう。

専用ツールを使わずに今日から見つける方法はシャドーAI(野良AI)を専用ツールなしで見つける手順に、定義やリスクの全体像はシャドーAI(野良AI)とはにまとめてあります。ツールの検討は、その手順で社内のAIサービスの名前が出そろった後の段階になります。

シャドーAI対策ツールは必要か|先に配るのは公認のAI環境

ツールが必要かどうかは、社員が使ってよいAI環境がすでに配られているかで決まります。配られていない段階でツールを入れても、見つかるのは「会社に代わりがないから個人で使っている」利用ばかりとなってしまいます。見つけても移す先がなければ、止めるか黙認するかの二択しか残りません。

順序としては、公認環境を配る、申告を受け付ける、残った利用をツールで絞り込む、の3段階が無理のない形でしょう。この順序であれば、ツールの通知は「公認環境へ移ってください」という案内で片づくものが中心になり、情シスや総務の手間も小さく抑えられます。ツールを先に入れると、移す先のない通知が積み上がり、読まれないまま運用が止まるおそれがあります。

禁止と監視だけでは隠れ利用が減らない理由

生成AIはブラウザとメールアドレスがあれば使えるため、会社の端末や通信で止めても、私物のスマートフォンで同じ作業が出来ます。禁止と監視を強めるほど、利用は会社から見えない場所へ移ってしまいます。禁止は隠れ利用を減らすのではなく、会社から見えない側へ押し出す方向に働きやすくなります。見えない場所での利用は、どのツールでも拾えません。監視ツールは、使ってよい場所を用意したうえで、その外に残った利用を見つける道具として位置づけてください。

IPA情報セキュリティ10大脅威2026と個人情報保護委員会の注意喚起

独立行政法人情報処理推進機構(IPA)が2026年1月29日に公開した「情報セキュリティ10大脅威 2026」では、組織向けの3位に「AIの利用をめぐるサイバーリスク」が初めて選ばれています。情報セキュリティ分野の研究者や企業の実務担当者など約250名の選考会が、審議と投票を経て決めた順位になります。

個人情報保護委員会は2023年6月2日の「生成AIサービスの利用に関する注意喚起等」で、本人の同意なく個人データを含むプロンプトを入力し、それが応答の出力以外の目的で扱われる場合、個人情報保護法の規定に違反する可能性があると示しました。そのうえで、提供事業者が個人データを機械学習に利用しないこと等を十分に確認するよう求めています。社員が個人のアカウントで使う生成AIでは、この確認を会社が行えないことが問題の中心となります。

シャドーAI対策ツールの種類|CASB・SWG・DLP・SaaS管理・IT資産管理の違い

シャドーAI対策に使われる製品は、何を見て利用を見つけるかで5つに分かれます。名前は違っても、見ている場所は「ID基盤」「ブラウザ」「端末」「通信」「送る中身」のどれかになります。まずは5つの言葉を短く押さえておきましょう。

  • SaaS管理:会社のID基盤(Google WorkspaceやMicrosoft 365など)と連携し、社員が会社アカウントで使っている外部サービスを一覧にする製品です。ブラウザ拡張機能や経費データとの照合で補う製品もあります。
  • IT資産管理:社員のPCに常駐ソフト(エージェント)を入れ、インストールされたアプリや操作の記録を集める製品です。スマートフォンの管理(MDM)を兼ねるものもあります。
  • SWG(セキュアWebゲートウェイ):社員のWeb通信を中継し、宛先の記録やアクセスの遮断を行う仕組みです。
  • CASB(キャスビー):クラウドサービスの利用状況を可視化し、サービスごとに許可・制限のルールをかける仕組みです。
  • DLP(情報漏洩対策):個人情報や機密情報のパターンを定義し、それを含むデータが外へ送られるのを検知・遮断する仕組みです。

5つを同じ物差しで並べた判断表が、次のとおりです。

種類何を見て見つけるか見つけやすいもの見落としやすいもの止める機能入れる前に要ること10〜200名での出番
SaaS管理会社IDでの外部サービス連携、ブラウザ拡張、経費データ(製品による)会社アカウントでログインした生成AI、部署で契約した有料のAI個人のメールで登録した無料版(ID連携だけの場合)、私物端末からの利用主に可視化と通知。遮断は別の仕組みと組み合わせる全員に会社IDを配り、台帳が整っていること最初の1つの候補。会社IDで仕事をしている会社向け
IT資産管理PCの常駐ソフト、操作ログ会社PCで開いたAIサービス、入れたAIアプリや拡張機能私物端末、管理対象外のスマートフォンアプリの利用制限などを持つ製品がある全PCに常駐ソフトを配れること最初の1つの候補。会社PCを配り、在宅が多い会社向け
SWGWeb通信の中継会社の通信から出ているAIサービスへのアクセス中継を通らない回線(設定次第)、通信の中身(暗号化通信を復号しない設定の場合)URLやサービス単位の許可・遮断通信経路の設計と、例外を処理する担当遮断まで必要になった段階
CASB通信の中継、またはクラウドサービスとのAPI連携利用中のクラウドサービスと、そのリスク評価製品のデータベースに載っていない新しいサービスサービス単位の許可・制限ルールを書いて見直し続ける担当専任の担当者を置ける段階
DLP送るデータの中身個人番号・口座番号など、決めたパターンを含む送信定義していない機密、文脈で判断が要る情報送信の警告・遮断入力禁止情報の定義と、誤検知の調整入力禁止情報を文書にした後

シャドーITの管理ツールがシャドーAIを取りこぼす場面

シャドーITとは、会社が把握していないITサービスやソフトの利用を指す言葉で、シャドーAIはその中でも生成AIに絞った呼び方になります。違いが出るのは、支払いとインストールの痕跡です。従来のシャドーITは有料契約やソフトの導入を伴うことが多く、経費や端末の記録から追うことが出来ました。生成AIは無料版をブラウザで開くだけで使えるため、経費の連携やインストールの一覧には出てこないことがあります。

SaaS管理ツールを「シャドーIT対策」として入れていても、個人のメールで登録した無料版のAIは、会社IDとの連携だけでは見えないままです。ブラウザ拡張や端末側の記録で補う方式かどうかを、製品選びで確かめてみてください。

可視化の経路は通信・ブラウザ・端末・申告の4つ

利用を見える形にする経路は、ネットワークのログ、ブラウザ拡張機能、端末の監視(エンドポイント)、社員への匿名アンケートの4つに整理できます。ツールが担えるのは前の3つで、4つ目の申告は人の側で集めるしかありません。実際に、会社の管理外にある私物のスマートフォンで使われたAIはどのツールにも映らないため、申告の窓口は残しておく必要があります。経路ごとの見え方は次の表のとおりです。

経路担う製品在宅の社員私物端末入力した内容
ネットワークのログSWG、中継型のCASB端末から中継させる設定があれば見える見えない製品と設定による
ブラウザ拡張機能SaaS管理の一部、AI利用に特化した製品会社PCのブラウザなら見える見えない製品による
端末の監視IT資産管理会社PCなら見える見えない製品による(例は次の節)
匿名アンケートツールは不要回答すれば分かる回答すれば分かる回答の範囲で分かる

アンケートの設問は、専用ツールなしで見つける手順の記事に7問の全文を載せています。ツールを入れた後も、年に1〜2回は同じ設問で聞き直すと、ツールの外にある利用の量が分かります。

社員数別の目安|10〜200名で買うか、どれを買うか

50名までの会社は、専用ツールを買う前に、公認環境の配布と無料の点検から始めるのが現実的でしょう。51名を超えて手作業の点検が1日で終わらなくなってきたら、ツールを1つ選ぶ段階に入ります。社員数ごとの目安は次のとおりです。

社員数ツールを買うか買うならどれかツールより先にやること
10〜30名急がなくてよい(買わずに無料の点検で足りる規模)公認環境を全員に配る。申告の窓口を作る。会社アカウントの外部アプリ連携・経費・ブラウザ拡張を点検する
31〜50名会社IDを全員に配っていれば、試す価値があるSaaS管理(50ID以下の会社向けに費用のかからないプランを掲示している製品もある)上の3つに加え、AI利用の台帳を作る
51〜100名1つだけ入れる会社IDで仕事をしているならSaaS管理、在宅中心で会社PCを配っているならIT資産管理入力禁止情報を1枚の文書にする
101〜200名2つを組み合わせる段階SaaS管理とIT資産管理。CASB・SWG・DLPは下の条件がそろってから通知を読む担当者と、読む頻度を決める

社員数にかかわらず、CASB・SWG・DLPへ進むのは次のどれかが当てはまったときで足ります。

  • 取引先との契約で、AIの利用状況の報告や、入力してよいデータの制限を求められた
  • 個人情報や顧客データを日常的に大量に扱い、送る中身の検知まで必要になった
  • 通知を見て判断する専任の担当者を置けるようになった

3つとも当てはまらないのにCASBから検討を始めると、ルールを書く人がいないまま通知が積み上がってしまいます。規模が小さいうちは、ツールの数を増やすより、配った公認環境を使い切ってもらうほうが隠れ利用は減りやすいと考えられます。公認環境の使い方を部署ごとに1回ずつ見せて回るだけでも、申告は集まりやすくなるはずです。

ツールを選ぶ前に、配るAI環境を1つに決める

ツールで絞り込む前に、社員が迷わず使える公認のAI環境を会社で1つに決めておくと、見つけた利用の移し先がはっきりします。UPGEAR AI(アップギアAI)は、ChatGPT・Claude・Gemini・Perplexityを1つの契約で使える法人向けサービスです(人数無制限)。

公式価格から計算した年額|3製品を社員数別に並べる

価格を公式ページに掲示している3製品について、表示単価を社員数別の年額に直しました。3製品とも表示単価は月300円で並びますが、年額の差は最低契約数、無料の枠、何を1と数えるかで生まれます。

製品(種類)公式ページの表示30名50名100名200名
freee IT管理(SaaS管理)1ユーザー月額300円(年契約・年払いで年間3,600円)、最低50ID180,000円(最低50ID分)180,000円360,000円720,000円
マネーフォワード Admina(SaaS管理)50ID以下のプランは永年無料。51ID以上は1IDあたり月額300円(個別見積)0円(無料プランの対象の場合)0円(無料プランの対象の場合)360,000円(仮の計算)720,000円(仮の計算)
LANSCOPE エンドポイントマネージャー クラウド版(IT資産管理)1台あたり月額300円から(税抜)108,000円から(税抜)180,000円から(税抜)360,000円から(税抜)720,000円から(税抜)

※2026年9月28日時点で各社の公式ページに表示されている価格から計算した年額です。freee IT管理とマネーフォワード Adminaは税込・税抜の記載がないため、表示額のまま計算しています。Adminaの51ID以上は同社が個別見積としているため、全IDに表示単価がかかると仮定した目安です。Adminaの無料プランは、同社の料金ページで「50ID以下のスタートアップ企業」向けと表示され、クレジットカードの登録が必要とされています。LANSCOPEは社員1人につきPC1台を管理すると仮定しており、スマートフォンも管理する場合は台数が増えます。導入支援など表示単価以外の費用は含めていません。LANSCOPEの最低台数・契約期間は公式ページに記載がないため、見積もりで確認してください。出典:freee IT管理 料金/マネーフォワード Admina 料金/LANSCOPE エンドポイントマネージャー クラウド版

100名では、3製品とも表示単価どおりに計算すると年36万円、200名では年72万円で並びます。差が出るのは50名以下で、freee IT管理は最低50ID分の年18万円が下限となり、Adminaは無料プランの対象になる場合があります。実際の見積もりでは導入支援や他の機能との組み合わせで金額が変わるため、この表は社内で予算の桁をそろえる目安として使ってください。

3製品の検知の仕組み(各社の発表)

freee IT管理は、2026年4月8日の同社発表で、15,000以上のAIツールの検知が可能になったとしています。検知できるツールの例には、ChatGPT・Claude・DeepSeek Chat・Gemini・Microsoft Copilot・Perplexity AIが並んでいます。

マネーフォワード Adminaは、会社のID基盤との連携、ブラウザ拡張機能、会計・経費システムとの連携の3つの方式を組み合わせて検知すると、同社のブログで説明しています。SaaS全体では440以上のサービスとAPI連携しており、ブラウザ拡張での判定は19万件以上を登録したSaaSのデータベースと照合する仕組みです。

LANSCOPE エンドポイントマネージャー クラウド版は、インストールされたアプリの一覧や操作ログから利用状況を把握でき、ChatGPTへの書き込み内容を操作ログとして取得することも可能と同社のブログに記載されています。取得の対象は、Windows PCのGoogle Chrome・Microsoft Edge・Firefoxから、ChatGPTのサイトに書き込んだ内容です。

※検知数・連携数・取得できる範囲は、いずれも各社の発表による数字と説明で、第三者が検証したものではありません。優劣の比較ではなく、方式の違いを知る材料としてご覧ください。出典:freee株式会社の発表(2026年4月8日)/マネーフォワード Admina のブログ/LANSCOPE のブログ

入力内容まで記録する方式を選ぶ場合は、何を記録するかを社員に前もって知らせ、社内規程に書いておくことをおすすめします。記録を見る担当者と保存する期間も、導入の前に決めておきましょう。

導入前チェックリスト|見積もりの前に販社へ聞く9つの質問

製品資料は自社の方式の説明が中心になるため、比べるときはこちらから同じ質問を送り、答えをそろえるのが近道です。次の9つを、見積もりを頼む前にメールで送ってみてください。

  • 何を1と数えて課金するか(ユーザー・ID・台)と、最低契約数同じ月300円でも、IDで数える製品とPCの台数で数える製品では、アルバイトや共用PCの扱いで総額が変わります。freee IT管理のように最低50IDと決めている製品もあります。
  • 契約期間の途中で人が増えたときの請求freee IT管理は、月末時点の在籍メンバー数が契約時点のID数を上回ると、追加分を残りの契約期間分請求すると料金ページに記載しています。採用の予定がある会社は必ず確認します。
  • 検知の経路はどれかID基盤との連携、ブラウザ拡張、端末の常駐ソフト、通信の中継のどれか、または複数かを聞きます。前の節の判断表と照らし合わせると、見落とす範囲が分かります。
  • 個人のメールで登録した無料版の生成AIを見分けられるか会社IDを使わない利用が見えるかどうかが、シャドーAI対策としての実力を分けます。
  • 在宅勤務や社外の回線からの利用が見えるか会社のネットワークを通らない通信をどう扱うかを確かめます。
  • 入力内容まで記録するか、アクセスの有無だけか入力内容を記録する場合は、社員への周知と社内規程の整備が前提になります。
  • 見つけたAIを許可・警告・遮断に分けて設定できるか次の節の3段階分類を、そのまま設定に写せるかを見ます。
  • 通知は誰に届き、1か月に何件くらい出る見込みか試験的に使った期間の通知件数を聞き、担当者が読み切れる件数かを確かめます。
  • 日本語の個人情報(氏名・住所・マイナンバーなど)の検知に対応するかDLPの機能を含む製品の場合に確認します。

9つのうち4つ目と8つ目は、答えがあいまいなまま契約すると、導入後に効果を確かめにくくなる項目です。答えを1枚の表に並べておけば、社内の稟議でも比べた根拠を示すことが出来ます。

リスクに応じた3段階分類をツールの設定に写す

ツールを入れたら、生成AIを「利用可」「条件付き」「禁止」の3段階に分け、それぞれを許可・警告・遮断の設定に写します。分類がないまま動かすと、公認環境へのアクセスまで通知に混ざり、担当者が読むべき件数が膨らんでしまいます。

分類当てはまるAIの例ツールの設定社員から見えること
利用可会社が契約した公認環境許可リストに登録し、通知の対象から外す何も起きない
条件付き公開情報だけなら使ってよいサービス(翻訳・検索など)警告の表示、または利用の記録だけ残す使う前に注意書きが出る(製品による)
禁止学習に使われない設定を会社が確認できない無料版、提供元が分からないAI拡張機能遮断、または通知して個別に連絡する開けない、または担当者から連絡が来る

分類の基準は、入力データが学習に使われない設定を会社が確かめられるか、誰が使ったかを会社が追えるか、の2点で足ります。禁止に入れたAIには、必ず利用可の公認環境を代わりに示してください。代わりがないまま遮断すると、社員は私物のスマートフォンへ移り、ツールからも見えなくなってしまいます。

入力禁止情報を先に文書にしないとDLPは動かない

DLPや、入力内容を記録するツールを使うなら、何を入力してはいけないかを先に文書にしておく必要があります。検知のルールは、この文書を製品の設定に書き写したものだからです。最初の版は、次の4区分を1枚にまとめる程度で構いません。

  • 顧客・取引先から預かった資料と、その中の数値
  • 氏名・住所・電話番号・マイナンバーなどの個人情報
  • 未公表の売上・価格・契約条件・人事の情報
  • パスワード・APIキーなどの認証情報

文書の作り方の全体は生成AIの社内ガイドラインの作り方にまとめています。DLPで自動検知しやすいのは形の決まったマイナンバーや口座番号で、文脈で判断する未公表の数字は、人の確認に頼る部分が残ります。

ツールで見つけた後の手順|通知から移行までの5営業日

ツールの通知は、責めるためではなく公認環境へ移ってもらうための入口として扱います。1件ごとの流れを決めておけば、担当者が替わっても同じ対応が出来ます。

  1. 1日目:通知の内容(サービス名・利用者・日時)を台帳に写し、許可リストにある公認環境ではないことを確かめる
  2. 1日目:本人に個別の連絡を送る(下のひな形)。処罰が目的ではないことを最初に書く
  3. 2〜3日目:入力したデータの種類を本人から聞き、入力禁止情報に当たるかを判断する
  4. 3日目:当たる場合は、そのサービスで履歴の削除や学習に使わない設定ができるかを確かめ、本人に操作を頼む
  5. 4〜5日目:公認環境のアカウントを案内し、同じ作業ができることを確かめてから、元のサービスを分類に従って警告・遮断へ移す
  6. 月末:件数と対応結果を台帳にまとめ、部門長へ共有する

入力禁止情報に当たるデータが含まれていた場合は、この流れとは別に、社内の事故対応の手順へ引き継いでください。

本人への個別連絡のひな形

全社への申告のお願いはアンケートの前置き文を使い、ツールで個別に見つかった方には次の文面を送ります。

件名:業務で使われているAIサービスについてのご確認(処罰を目的としたものではありません)

◯◯さん

お疲れさまです。情報システム担当の◯◯です。
社内のAI利用状況の確認で、◯月◯日に「(サービス名)」の利用が記録されていました。利用した方を責めるためのものではなく、会社で用意しているAI環境へ移っていただくためのご連絡です。

お手数ですが、◯月◯日までに次の2点を教えてください。
1. どのような作業に使っていたか(例:メールの下書き、資料の要約)
2. 入力した情報に、次のものが含まれていたか
 ・お客様や取引先からお預かりした資料
 ・氏名、住所、電話番号などの個人情報
 ・未公表の数字、契約条件、人事に関する情報

同じ作業は、会社の公認AI環境(環境名:◯◯/ログイン方法は添付の手順書)でもお使いいただけます。移行が難しい理由があれば、遠慮なくお知らせください。業務に必要なサービスであれば、公認に加えることも検討します。

(担当部署・連絡先)

部門長への月次報告の型

部門長への報告は、次の5行を毎月1枚にまとめる形で足ります。

項目記入例
対象期間2026年◯月1日〜◯月末日
通知の件数◯件(うち公認環境への案内で解決◯件、対応中◯件)
入力禁止情報に当たった件数◯件(事故対応の手順へ引き継ぎ済み◯件)
新たに公認へ加えたサービス(サービス名と、加えた理由)
翌月に変える設定(許可リストの追加、警告から遮断への変更など)

従業員教育は検知結果を教材にする

研修は一般論より、自社のツールで実際に見つかったサービスの種類と件数を題材にすると、社員が自分のこととして受け止めやすくなります。個人が特定されない形に直したうえで、「先月は無料の翻訳サービスへの資料の貼り付けが◯件あり、公認環境の翻訳の使い方をご案内しました」と共有するのが一例です。研修の中身は、入力禁止情報の4区分と、公認環境の使い方の2つに絞ってみましょう。

継続的なモニタリングと、ルールを見直す周期

ツールの効果は、入れた月より、2か月目以降も通知を読む習慣が続くかどうかで決まります。見る日と見る人を先に決め、次の周期で回していきましょう。

  • 毎月:通知件数の推移、公認環境へ移った件数、新たに見つかったサービス名を確認する
  • 3か月ごと:3段階分類の見直し、入力禁止情報の文書の改訂、ツールの検知ルールの更新を行う
  • 年1回:ツールの契約を続けるかを判断する(通知が月に数件まで減っていれば、無料の点検へ戻す選択もある)

通知が減らないときは、ツールの設定より先に、公認環境に足りない機能がないかを疑ってください。同じサービスへの通知が続くのは、公認環境で同じ作業が出来ないことが原因になっている場合があります。「AIの利用をめぐるサイバーリスク」は、IPAの10大脅威で2026年に初めて組織向けに選ばれた分野です。ルールも年ごとに書き換える前提で運用するのが、無理のない考え方でしょう。

承認済みAI環境(受け皿)に求める条件

ツールで絞り込む前提として、社員に配る公認環境は次の条件を満たしている必要があります。条件がそろっていないと、ツールが見つけた利用を移す先として説得力を持てません。

条件確かめること足りないと起きること
入力データの学習学習に使わない設定が、全員に一律でかかるか社員ごとの設定漏れが残る
利用の記録誰がいつどのAIを使ったかを、会社が確認できるか事故のときに範囲を特定できない
アカウントの停止退職・異動のときに会社が止められるか個人名義の利用が残る
配れる費用全員に配っても予算に収まるか配られなかった方が個人契約に流れる
使えるAIの幅現場が使っているAIと同じ系統が使えるか使い慣れたサービスへ戻ってしまう

最後の2つは、監視の強さでは埋められない条件になります。ChatGPTを使っていた方にChatGPTと同じ系統のAIを会社の環境で渡せれば、移る理由がはっきりするでしょう。法人向けのサービスの料金と管理機能は法人向け生成AIサービスの比較で横並びにしてあり、公認環境の設定で確かめる項目は生成AIのセキュリティ対策チェックリストで点検できます。

ツールで絞り込む前に、配る環境を1つに

UPGEAR AIは、ChatGPT・Claude・Gemini・Perplexityを1画面で切り替えて使える法人向けAI基盤です。全モデルで学習非利用を標準適用し、管理画面ではUPGEAR AI上の利用状況を利用者・日時・利用モデル単位まで把握できます。特定のAIモデルの利用禁止や、管理者のみの利用に制限することも可能です。会話履歴・利用ログ・アカウントは国内サーバー(AWSの日本リージョン)で管理します。料金は月額30,000円(税抜)から。どのプランも利用人数は無制限で、料金は利用量に応じたプラン設計です(人数の目安はライト1〜5名、スタンダード6〜20名、プレミアム21〜50名)。初期費用100,000円(税抜)が別途かかります。

UPGEAR AIの詳細を見る

よくある質問

シャドーAI対策ツールとシャドーIT対策ツールは別の製品ですか?
SaaS管理やIT資産管理のように、シャドーIT対策として作られた製品が、生成AIの検知に対応を広げている例があります。ただし、個人のメールで登録した無料版の生成AIは会社IDとの連携では見えないため、ブラウザ拡張や端末側の記録で補う方式かどうかを確かめる必要があります。
社員30名の会社でも対策ツールは必要ですか?
急ぐ必要は低いと考えられます。先に公認のAI環境を全員に配り、申告の窓口と無料の点検(会社アカウントの外部アプリ連携・経費・ブラウザ拡張の確認)を回すほうが、費用をかけずに隠れ利用を減らせます。ツールを試すなら、会社IDを全員に配っている場合のSaaS管理が候補になります。
CASBとSWGはどう違いますか?
SWGは社員のWeb通信を中継して宛先の記録や遮断を行う仕組みで、CASBはクラウドサービスの利用状況を可視化し、サービスごとに許可・制限のルールをかける仕組みです。両方の機能を1つにまとめた製品もあります。社員10〜200名の会社では、どちらも本文の3つの条件(取引先からの要求、個人データを大量に扱う、専任担当の配置)のどれかが当てはまってから検討すれば足ります。
ツールで社員の入力内容まで記録してもよいですか?
製品によっては入力内容を記録できますが、記録する範囲を社員に前もって知らせ、社内規程に書いておくことをおすすめします。記録の目的は入力禁止情報が送られていないかを確かめることに絞り、記録を見る担当者と保存する期間も導入前に決めておきましょう。
ツールを入れれば、生成AIを全面禁止にしても大丈夫ですか?
おすすめしません。生成AIは私物のスマートフォンからも使えるため、会社の端末や通信で遮断しても、利用が会社から見えない場所へ移りやすくなります。公認のAI環境を配り、その外に残った利用をツールで見つけて移ってもらう順序が現実的です。
ツールで見つかった社員は処分すべきですか?
最初の対応は処分ではなく、公認環境への移行の案内をおすすめします。見つかった方を処分すると、ほかの社員は申告をやめ、ツールに映らない私物の端末へ移ってしまうおそれがあります。ただし、意図的に機密を持ち出した場合など、就業規則上の重大な違反にあたるときは、社内の規程に沿って対応してください。
シャドーAI対策ツールは必要かをテーマ別にくわしく

まとめ

シャドーAI対策ツールは、社員10〜200名の会社にとって最初に買うものではなく、公認のAI環境を配った後に残った利用を絞り込むための道具になります。種類はSaaS管理・IT資産管理・SWG・CASB・DLPの5つで、見ている場所がID基盤・ブラウザ・端末・通信・送る中身に分かれています。

50名までは無料の点検と申告の窓口から始め、51〜100名でSaaS管理かIT資産管理を1つ、101〜200名で2つの組み合わせを検討するのが目安です。公式価格の表示単価どおりに計算すると、100名で年36万円、200名で年72万円の額が3製品で並びます。

買う前には販社に9つの質問を送り、入力禁止情報の文書と3段階の分類を用意してから設定に写してみてください。法人のAI活用に関する他の記事はAI活用コラム一覧にまとめています。