Agentic AI時代、企業はいかにリスクをコントロールすべきか――メルカリのAIガバナンスとガードレール実装(ITmedia エンタープライズ) – Yahoo!ニュース

(写真:ITmedia エグゼクティブ)(写真:ITmedia ビジネスオンライン)

【その他の画像】

「AIを前提に再設計された組織」を目指すメルカリの現在地

 この宣言と軌を一にしてAIセキュリティチームが発足し、さらに同年7月には約100名規模のメンバーが集結したAIタスクフォースが立ち上がった。以来、業務棚卸しからAI導入評価、そして実導入へとフェーズを進め、現在ではメルカリアプリ内に、AI(自然言語)検索、AI出品サポート、自動違反検知など複数のAI機能が実装されている。

 社内業務におけるAI活用も進む。全従業員のAIツール利用率は100%に達し、生成AI、ナレッジ管理、ワークフロー自動化、開発支援など多岐にわたるツールが活用されている。また、AIによるソフトウェア開発時のコード生成割合は約70%に上るという。しかし、これだけ急速かつ広範なAI導入を推し進めるためには、それを支える強固なセキュリティとガバナンスが必要不可欠となる。

AIエージェントが引き起こしたヒヤリハットの実態

 「非常に自由度が高く、これまでの生成AI以上にさまざまな仕事を任せられる存在になっています。一方で、メルカリ社内でも実際にいくつかのヒヤリハットが起きています」と市原氏は明かす。

 ヒヤリハットの事例は大きく3つに分けられる。1つ目は「AIの過信」だ。AIエージェントから「社内情報を個人アカウントのクラウドサーバにアップロードする」よう推奨され、そのまま進めてしまったり、セキュリティ機能を無効化する操作を促され、実行してしまったりするケースである。

 2つ目は「権限混合」だ。データベースから情報を抽出するAIサービスを作った際、設定の誤りにより、本来は特定の管理者のみが閲覧できる厳秘情報に全従業員がアクセス可能な状態になってしまった事例がある。

 3つ目は「安全でない情報の取り扱い」だ。機密情報を含む資料作成をAIに依頼したところ、AIが別のアプリに画像を渡す目的で、フリーのファイル共有サイトに勝手にアップロードしてしまったという。

 「AIエージェントは融通を利かせて、なるべく簡単に情報にアクセスできるようにしようとします。それ自体はユーザーにとって便利な振る舞いですが、扱う情報が機密性の高いものだった場合には事故につながる可能性があります」(市原氏)