このレッスンでは、雛形の「5. ツールの承認」節のうち、承認基準を決めます。
新しいツールを使いたいという申請は必ず来ます。基準が無いと**担当者の勘で通すことになり、人によって結論が変わります。**そして「前は通ったのに」という不満が残ります。
基準を先に決めて公開する
承認基準は、申請が来る前に決めて、申請者にも見えるところへ置きます。
基準が非公開だと、申請者は何を用意すればよいか分からず、やり取りが往復するからです。基準が見えていれば、申請者が自分で下調べをして出せます。
| 基準が非公開 | 基準が公開 |
|---|---|
| とりあえず申請 → 差し戻し → 再提出 | 満たすか確認してから申請 |
| 落ちた理由が伝わらず不満が残る | 落ちた理由が基準で説明できる |
基準は完璧でなくて構いません。 運用しながら直せます。無いことのほうが害が大きい。
公開しておくと、申請の質が上がり、審査の手間も減ります。
確認する項目を絞る
確認項目は、5つ程度に絞ります。
多いほど審査が止まり、申請者が待たされるからです。待たされると、承認を待たずに使い始めます。
| 確認すること | 見るところ |
|---|---|
| 契約種別 | 法人契約か、個人アカウントか |
| 学習利用 | 入力が学習に使われるか。止められるか |
| データの保管 | 保管期間と、保管される地域 |
| 認証の方式 | 会社のアカウントで管理できるか |
| 費用と契約者 | 誰が払い、誰が契約当事者になるか |
第3章で作った「情報が社外へ出る経路」の整理が、そのまま審査の観点になります。
最後の項目を落とさないでください。 部署が個別にクレジットカードで契約すると、会社として把握できない契約が増えます。
5項目に絞れば、審査は30分程度で終わります。
判断を3段階にする
審査の結果は、可・条件付き・不可の3段階にします。
可否だけにすると、惜しいものが全部「不可」になるからです。条件付きの枠があれば、使い方を限定して通せます。
| 判断 | 例 |
|---|---|
| 可 | 法人契約、学習利用なし、会社アカウントで管理できる |
| 条件付き | 学習利用は止められるが個人アカウント → 公開情報のみ入力可 |
| 不可 | 学習利用を止められず、機微情報が入る用途 |
条件付きにした場合は、その条件を承認済みツール一覧にも書きます。 承認したこと自体は覚えていても、条件は忘れられます。
3段階にすると、現場は「使えないなら別の方法を探す」判断も早くできます。
基準の見直し時期を決める
基準そのものの見直し時期を、この時点で決めます。
AI事業者の契約条件は改定されるからです。承認したときの前提が、半年後には変わっていることがあります。
- 定期見直しの頻度(年1回など)
- 臨時見直しのきっかけ(事業者の規約改定、インシデント発生)
- 承認済みツールの再確認をいつやるか
見直しの仕組みが無いと、承認済み一覧が「いつの時点の判断か分からない表」になります。
第7章の運用設計と繋がる部分なので、ここでは時期だけ決めておけば足ります。