- AIIA(AI影響評価)とは。PoCの前に、後から直すと作り直しになる条件を決める
2026.09.30 AIガバナンス 
-
AIIA(AI Impact Assessment、AI影響評価)は、AIを導入するときや変更するときに、そのAIが人の権利や安全、公平性、プライバシーに与える影響を事前に洗い出し、緩和策まで決めておく評価です。採用選考に使うAIであれば、誰が最終判断をするか、AIを使わない選考経路を用意するか、入力と出力と判断理由をどこに記録するかを、作り始める前に決めます[1]。
最終判断をする人、AIを使わない選考経路、判断の記録は、どれも画面、業務フロー、ログの設計に関わる条件です。PoC(概念実証)で作った仕組みに後から付け足すと、作った部分を作り直すことになります。AIIAは、事業部門の担当者が頭の中に持っている「このAIを誰に向けて使い、何が起きたら止めるか」を、承認する人と運用を見張る人が読める記録に書き出す手順です。
国内では、AISI(日本のAIセーフティ・インスティテュート)事務局が2026年2月に公開した「CAIO設置・AIガバナンス実務マニュアル(案)」が、AIIAの定義とテンプレートを示し、実施する時期をPoCに進む前と定めています[1]。では、AIIAはPoCの前に書類仕事を1つ増やすだけなのでしょうか。それとも、後の作り直しを減らせるのでしょうか。
AIIAは何を評価するのか
AISIのマニュアル案は、用語定義の章でAIIAを次のように定めています[1]。
「AI による、権利・安全、公平性、プライバシー等への影響を体系的に評価する手順であり、AI の導入や変更に際して事前に影響と緩和策を明らかにする評価プロセス。」
この定義には3つの要素があります。評価の対象は、AIの性能ではなく、AIが人の権利や安全、公平性、プライバシーに与える影響です。評価の時期は導入のときに限らず、変更のときも含みます。評価の結論には、影響の一覧だけでなく緩和策まで含めます。
同じ用語定義の章には、AIIAと混同しやすい文書も並んでいます[1]。
文書 マニュアル案の定義(要約) 答える問い AIインベントリ 全社で利用、開発するAIのユースケース、モデル、データ、ベンダーを俯瞰できる総覧 社内にどのAIがあるか モデルカード、データシート AIモデルやデータセットの設計意図、訓練データ、評価結果、制約、適用範囲を記録する文書 そのモデルやデータは何ができて、何ができないか PIA(プライバシー影響評価) 個人情報の取得、利用、共有に伴うプライバシーリスクと影響を事前に洗い出す評価 個人情報の扱いで何が起きうるか AIIA AIによる権利、安全、公平性、プライバシー等への影響と緩和策を事前に明らかにする評価 この使い方で誰に何が起き、どう防ぐか マニュアル案は、個人データへの影響を評価するPIAを、AIIAの一部として行ってもよいし、AIIAと並行する別の手順として行ってもよいとしています。どちらを選ぶかの基準は示していません。一方で、権利・安全影響AIについてはPIAを必須とし、その結果をユースケースの承認プロセスで確認するよう求めています。PIAの妥当性を監督するのは、DPO(データ保護責任者)または個人情報保護管理者です[1]。インベントリやモデルカードが「もの」を記録するのに対し、AIIAは「使い方」を1件ずつ評価します。AIIAは、AIの製品ごとではなく、ユースケースごとに1本ずつ書く文書です。テンプレートの基本情報も、ユースケース名とIDから始まります[1]。同じ生成AIを社内の議事録要約と採用選考の両方に使うなら、AIインベントリには2つの行が立ち、AIIAも2本書くことになります。
テンプレートの欄には、転記で埋まる欄と、決めないと埋まらない欄がある
マニュアル案は、AIIAのテンプレートに含める項目を9つの区分で示し、更新時の版管理と、承認者と日付の記録を必須としています[1]。
- 基本情報:ユースケース名、担当部門と責任者、版数、対象地域と法域
- ユースケース概要:目的、影響を受けるステークホルダー、利用場面、想定される利用と想定しない利用
- 規制と内部ルールの位置付け:該当しうる規制やガイドライン、社内リスク区分
- データとモデルの概要:データの種別と出所、モデルの種別と提供形態
- リスク識別と評価:リスクカテゴリごとの発生可能性と影響度、最悪ケースの例示
- 対応策と残存リスク:統制とセーフガード、責任者と期限、残存リスクの受容可否の判断
- 運用とモニタリングの設計:人が介入する箇所、監視する指標、閾値と暫定措置(利用停止など)
- ステークホルダー関与:レビューに参加する部門、外部への説明や意見聴取の方針
- 承認と改訂履歴:承認者、承認日、版ごとの変更内容と理由
9つの区分を実際に埋めようとすると、欄の性質が2種類に分かれます。以下の分け方はマニュアル案の記載ではなく、当社の見方です。
1つ目は、既存の記録から転記できる欄です。ユースケース名や担当部門はAIインベントリに、データの種別と出所は情報資産の台帳に、モデルの種別や制約はベンダーのモデルカードに書かれています。これらの記録が整っていれば、AIIAの担当者は写すだけで済みます。
2つ目は、誰かが決めない限り埋まらない欄です。「想定しない利用」「最悪ケース」「残存リスクの受容可否」「人が介入する箇所」「閾値と暫定措置」がこれに当たります。どの記録を探しても答えは書いてありません。事業の責任者が、何を許し、何が起きたら止めるかをその場で決めて初めて埋まります。
AIIAを書くときに関係部門の議論が要るのは、2つ目の欄です。後から作り直しを生むのも、この2つ目の欄の決め漏れです。
なぜPoCの前に置くのか
「PoCは試しなのだから、影響の評価は結果を見てからでよい」という反論があります。マニュアル案のワークフローは、この順番を逆にしています[1]。
- アイデア段階で、事業価値の仮説と影響範囲の初期評価を行い、AIIAの準備に入る。
- PoCに進む前にAIIAを実施し、影響を具体化して、関係者への通知、人によるレビュー、救済手順、用途制限などの設計上の対策を定義する。
- PoCでは、性能、公平性、ロバスト性、セキュリティ、プライバシーの評価指標と試験計画を実行し、結果をモデルカードとデータシートに記録する。
- 本番化承認ゲートで、事業責任者、CAIO、CISO、法務とコンプライアンスの部門が合議し、評価と対策が要件を満たすかを確認する。
AIIAをPoCの前に置く理由は、PoCで何を測るかがAIIAで決まるからです。採用選考AIのPoCで正解率だけを測り、応募者の属性ごとの結果の偏りを測っていなければ、本番化承認ゲートで公平性を問われたときに出せる数字がありません。PoCをもう一度回すことになります。
採用選考AIについて、マニュアル案が導入前に求める条件を、作る側の作業に置き換えると次のようになります[1]。
マニュアル案が求める条件 作る側で必要になる作業 完全自動化を避け、人間による最終判断を必須とする AIの結果を人が確認して確定する画面と、確定するまで先へ進めない業務フロー 入力、出力、判断理由、人間による介入を記録として保持する ログの項目設計、保存期間、削除手順 異議申立ての窓口と再審査の手順、AIを利用しない選考経路を整備する AIを通さずに選考する業務の流れと、再審査の受付 公平性指標を運用のKPIに組み込み、少なくとも四半期ごとにレビューする 応募者の属性ごとの結果を集計する仕組み どれも、AIの精度を上げる作業ではありません。しかし、PoCの段階で入れておかなければ、本番化のときに画面、フロー、データの持ち方を組み直すことになります。AIIAをPoCの前に書く意味は、この組み直しが要るかどうかを、お金をかける前に知ることにあります。
すべてのAIに、同じ重さのAIIAが要るのか
ここで、マニュアル案の中に食い違って見える記述があります。ワークフローの章はPoCの前にAIIAを求めていますが、リスクと緩和策の章は「PoC段階までは各部門の裁量を尊重しつつ、本番化に際しては統一された承認・評価プロセスを適用する」と書いています[1]。
同じ章は、AIIAの実施を「最低限の共通統制」に入れ、低リスクで範囲の限られた案件には簡易フローや事後報告を認めるとも書いています[1]。PoCの進め方は部門に任せるが、AIIAを書くこと自体は省かない、と読むのが自然です。変えてよいのは、AIIAの重さです。
重さを決めるのは、そのAIを何に使うかです。マニュアル案は、人の生命、身体、自由、財産その他の基本的権利や安全性に重大な影響を与えうるユースケースに用いるAIを「権利・安全影響AI」と定義し、CAIOと全社AIステアリングコミッティによる承認と、人間による最終判断を必須にしています[1]。たとえば社内の議事録要約は簡易フローで済ませ、採用選考は9区分をすべて埋める、という分け方ができます。
マニュアル案には限界もあります。文書は「案」として公開され、意見を募集している段階です[2]。マニュアル自身も、すべての企業にそのまま適用できる唯一の正解ではなく、特定の法域での法的助言でもないと断っています[1]。AIIAを書いたからといって、法令に適合していることの確認にはなりません。AIIAが残すのは、どの影響を認識し、何を決めて進めたかの記録です。
最初の1件をどう書くか
AIIAの様式を全社で整える前に、いま進んでいるAIの案件を1件選び、9区分を埋めてみる打ち手があります。書く順番は、転記で埋まる欄を後に回し、決めないと埋まらない欄から始めます。
- このAIを使わない人、使ってはいけない場面はどこか(想定しない利用)
- 最悪の場合、誰に何が起きるか(最悪ケース)
- どの数字を超えたらAIを止めるか、止めた間は誰が代わりに処理するか(閾値と暫定措置)
- 対策をしても残るリスクを、誰の判断で受け入れるか(残存リスクの受容可否)
事業の責任者がこの4つに答えられないなら、その案件はまだPoCに進む準備ができていません。答えられれば、PoCで測るべき指標と、最初から作っておくべき画面とログが決まります。
AIIAは変更のときにも書き直します。マニュアル案は採用選考AIについて、モデルの更新や用途の拡大のときに影響評価を再実施するよう求めています[1]。ベンダーがモデルを更新したことや、現場が用途を広げたことを、AIIAの担当者が誰から聞くのか。AIインベントリや利用実態の棚卸しとAIIAをつなぐ連絡の経路は、様式の外で決める必要があります。
参考・一次ソース
■お問い合わせ
進行中のAI案件でAIIAの9区分を埋め、想定しない利用や停止の閾値のように事業の責任者が決める欄を、PoCの前に詰める作業に手が回らないときは、アハクラフトにご相談ください。