DQSによるAIアシュアランス:ガバナンス、セキュリティ、品質の統合。
DQSは40年以上にわたり、60カ国以上でマネジメントシステムの監査を行ってきました。 世界的に認定を受けた認証機関として、DQS はその実績を、AI ガバナンスが既存の情報セキュリティおよび品質フレームワークと統合されるISO/IEC 27001およびISO 9001と並んで、AI マネジメントシステムに関するISO/IEC 42001にも拡大しています。これにより、組織は、実証可能な AI ガバナンスの成熟度を達成するための、一貫した道筋を得ることができます。
ISO/IEC 42001認定
AIマネジメントシステム認定機関
ISO/IEC 27001に準拠した監査
AIを取り扱う組織における情報セキュリティの統合
ISO 9001との統合
文書化された情報およびトレーサビリティの基準
柔軟な監査実施
リモート、ハイブリッド、またはオンサイト監査 — お客様のAIガバナンスチームがどこに拠点を置いていても対応可能です。
信頼できるパートナーとしてのDQS
認定済み、グローバル、かつ独立した組織——信頼できるAI認証の基盤。
ISO/IEC 42001は新しい規格ですが、DQSの認証を支える認定資格、インフラ、そして独立性は、以前から変わることなく確固たるものです。その実績を数字でご紹介します。
世界中に3,100名以上の監査員
ISO/IEC 42001、ISO/IEC 27001、ISO 9001などのグローバル規格をサポート。
65,000か所以上の認証取得拠点
AIアシュアランス・ポートフォリオを含む、すべてのDQS規格にわたり。
60カ国以上
欧州、アジア太平洋、南北アメリカといった主要市場に現地監査員を配置。
40年以上の実績
1985年にDGQおよびDINによって設立 — ドイツ初のマネジメントシステム認証機関。
AIシステムに関する規制は変化しましたが、ガバナンス体制の多くは依然として変わっていません。
3つの変化が同時に起こっています。規制が導入されました。EU AI法は、高リスクAIシステムに対して法的拘束力のある義務を定めており、同様の枠組みが世界中で整備されつつあります。AIシステム自体は従来のソフトウェアとは異なる挙動を示すため、その実際の動作に合わせたガバナンスアプローチが求められます。 そして、ISO/IEC 42001は、規制当局や顧客がますますその導入を期待する基準となっています。それは5年後ではなく、今この瞬間から求められているのです。
AIガバナンスは今や、単なる社内のベストプラクティスではなく、規制上の必須要件となっています。
EU AI法が適用される場合、高リスクAIシステムには、文書化されたリスク管理、技術文書、および人的監督が求められます。そして、これらは単独の取り組みとしてではなく、既存のISO 9001やISO/IEC 27001の適用範囲と併せて評価されるケースが増えています。
責任の分散、文書化の不統一、監査の不合格。
体系的なAI管理システムがなければ、組織は事業部門間で責任の所在が分散し、文書化に一貫性が欠け、規制当局や顧客に対してガバナンスの成熟度を実証することが困難になるリスクを負うことになります。部門ごとに個別に監査が行われると、同じ証拠が事業内の異なる部門で何度も提出され、その都度疑問を呈されることになります。
AIガバナンス、セキュリティ、品質を網羅する単一の監査プログラム — 調整され、整合性が取られ、監査対応が整った状態。
- ISO/IEC 42001、ISO/IEC 27001、ISO 9001を網羅する単一の認証機関
- 監査サイクルの整合化、証拠の共有、規格および拠点間での解釈の一貫性
- アドバイザリー業務とは独立——この分離こそが、規制当局や顧客に対して認証の信頼性を高める
AIガバナンスの導入:ISO 42001の実践
AIガバナンスを運用管理システムに統合するための実践的な視点。
AIガバナンスは、単一の規格や単一のチームだけで完結するものではありません。
AIガバナンスを扱う規格は、情報セキュリティ、品質管理、および業界固有の規制と重複しています。これは、各フレームワークが冗長であるからではなく、AIシステムがこれらすべてに同時に影響を及ぼすためです。どの組み合わせが適用されるかは、何を構築し、何を展開し、どの市場で事業を展開するかによって異なります。
- ISO/IEC 42001— AIマネジメントシステム。リスク分類、説明責任、継続的なモニタリングを網羅
- ISO/IEC 27001— 情報セキュリティ;AIシステムが学習および処理するデータを対象とする
- ISO 9001— 文書化された情報およびプロセス管理。ほとんどのAIガバナンスの基盤となるトレーサビリティの基準
- EU MDR 2017/745— 医療機器にAI機能が組み込まれている場合
- EU AI法におけるリスク階層別義務 — 規制上の推進要因ですが、この義務の枠組みに対応するために最も一般的に使用されているのはISO/IEC 42001です
どの要件が適用されるか
AIバリューチェーンにおけるあなたの役割によって、どこから着手すべきかが決まります。
AI ガバナンスの要件は、バリューチェーンにおける役割(AI システムの構築、運用上の導入、流通、または規制対象製品への組み込みなど)によって異なります。各役割が通常該当する範囲は以下の通りです。
AIへの信頼は、もはや技術だけで築かれるものではありません。組織は、国際的な事業展開や規制環境を横断して、透明性、拡張性、監査可能性を維持できるガバナンス体制をますます必要としています。
認証可能な4つのレイヤー――各レイヤーの対象範囲と、その重要性。
各基準は、ガバナンス、データ、プロセス管理、あるいは業界固有のコンプライアンスなど、それぞれ異なる課題に対応しています。
各レイヤーの相互関係は以下の通りです。
各レイヤーは個別に認証可能であり、単独で、あるいは統合されたプログラムの一部として適用範囲を設定できます。これらを組み合わせることで、規制当局、顧客、そして御社のチームがAIプログラムを審査する際に求める要件を網羅します。
ISO/IEC 42001は、AIガバナンスのためのマネジメントシステムを規定しています。これには、リスク管理、文書化された情報、役割と責任、およびAIライフサイクル全体にわたる継続的なモニタリングが含まれます。
ISO/IEC 42001認証— AIマネジメントシステムは、AIライフサイクル全体にわたるリスク分類、ガバナンスの説明責任、データ管理の監督、およびモニタリング要件を網羅しています。AIシステムを開発、導入、または大幅に変更する組織に適用されます。
お客様のメリット:国際的に認められた基準に基づき、規制当局、顧客、パートナーに対してAIガバナンスの成熟度を実証できます。
AIのトレーニングデータ、モデル出力、運用データがどのように保護されるか。
ISO/IEC 27001 認証— 情報セキュリティマネジメントは、AI トレーニングデータ、モデルの入力および出力、ならびにシステムへのアクセスに関連するデータセキュリティ対策を取り扱います。AI システムが機密データや個人データを処理する場合、通常、ISO/IEC 42001 と併せて取得されます。
メリット:AIシステムが依存するデータの安全な取り扱いを実証できます。
ほとんどのAIガバナンス要件の基盤となる、文書化およびトレーサビリティの基盤。
ISO 9001 認証— 品質マネジメントは、既存の QMS を導入している組織において、ISO/IEC 42001 の基盤となる文書化された情報、プロセス管理、および継続的改善の枠組みを提供します。
お客様のメリット:並行したシステムを構築するのではなく、すでに運用している体制にAIガバナンスを統合できます。
EU MDR 2017/745 適合性評価
医療機器にAI機能が組み込まれている場合、AI固有のガバナンスに加え、EU MDRに基づく適合性評価が適用されます。AI機能を備えた診断、モニタリング、または意思決定支援機器の製造業者に関連します。
メリット:AIガバナンスを個別に管理するのではなく、既存の規制対象製品のコンプライアンス義務と整合させることができます。
EU MDRに基づくAIの規制:コンプライアンスとイノベーションの確保
医療分野や規制の厳しい運用環境において、AIガバナンスが規制要件とどのように関連するか。
ステークホルダーごとに、貴社のAIシステムについて異なる疑問が投げかけられています。
規制当局は、AIシステムが適切に管理されているかを知りたがっています。顧客は、自身のデータが保護されているかを知りたがっています。自社のチームは、何か変更があった際に誰が責任を負うのかを知りたがっています。これらは同じ質問ではなく、これらすべてに答える単一の基準は存在しません。だからこそ、適切なAIガバナンスプログラムは、複数の層を網羅する必要があるのです。
ISO/IEC 42001認証は、AIライフサイクル全体にわたるリスク管理、文書化された情報、および説明責任を網羅しています。
ISO/IEC 27001認証はデータセキュリティ対策を対象としており、ISO/IEC 42001はそれに加えてAI特有のデータ管理要件を定めています。
ISO 9001 および ISO/IEC 42001 の文書化情報の要件は、規制当局がますます求める技術文書の要件を総合的にサポートするものです。
ISO/IEC 42001の「役割と責任」に関する条項は、AIシステムの監督に対する説明責任を定めています。
ISO/IEC 42001の継続的改善プロセスは、モデル、データ、運用状況の変化に伴う継続的な見直しを網羅しています。
AI固有のガバナンスに加え、該当する場合は、EU MDR 2017/745およびその他の業界固有の枠組みが適用されます。
ISO/IEC 42001は、EU AI法、米国のNIST AI RMF、および中国、日本、韓国、ブラジルで策定が進む新たな枠組みにおいて参照される共通の運用基準として、ますます広く利用されるようになっています。
規制市場におけるフィンテックAIガバナンス
進化する国際的なAIフレームワークにおいて、組織が説明責任、監督、ガバナンスへの期待にどのように対応しているか。
規制がAI管理レイヤーの需要を後押ししている理由
4つのリスク階層
AIシステムの分類によって、求められるガバナンス、文書化、および監視のレベルが決まります。このモデルは概要的な枠組みを提供するものですが、組織はこれらのカテゴリーを具体的な運用措置に落とし込む必要があります。
許容できないリスク(禁止)
このカテゴリーに分類されるAIシステムは、EU AI法に基づく基本的権利および社会的保護と両立しないものとみなされます。これらの用途は、個人、公共の安全、または民主的価値観に対して許容できないレベルのリスクをもたらすため、禁止されています。したがって、組織は適切なガバナンスおよび審査メカニズムを通じて、禁止されたユースケースを特定し、排除しなければなりません。
高リスク(厳格な規制要件)
高リスクのAIシステムは、健康、安全、および基本的権利に与える潜在的な影響のため、最も広範な規制上の義務の対象となります。これらのシステムでは通常、継続的なコンプライアンスと運用管理を確保するために、AIのライフサイクル全体を通じて、体系的なリスク管理、技術文書、監視メカニズム、および明確に定義された人的監督が必要となります。
限定リスク(透明性要件)
低リスクのAIシステムは、主に、ユーザーが人工知能とやり取りする際に常にそのことを認識できるようにするための透明性要件の対象となります。組織は、特にAI生成コンテンツや自動化されたやり取りが、ユーザーに混乱を招いたり透明性を損なったりする可能性がある場合、明確なコミュニケーションおよび情報開示の慣行を実施しなければなりません。
最小リスク(自主的措置)
ほとんどのAIアプリケーションは「最小リスク」のカテゴリーに分類され、EU AI法に基づく特定の義務の対象とはなりません。とはいえ、世界的に規制への期待が進化し続ける中、組織は、説明責任、運用の一貫性、長期的な準備態勢を支える自主的なガバナンス措置を実施することの価値をますます認識しています。
事業を展開するあらゆる市場に適応可能な、単一のガバナンス構造。
多国籍企業にとって、AIガバナンスが単一の法的枠組みや事業地域に限定されることはほとんどありません。システムは1つの国で開発され、複数の法域に展開され、世界中に分散したプロセスに統合される場合があります。 EU AI法は依然として最も包括的な枠組みであり、世界的に最も一般的な基準となっていますが、法的構造や実施方法が異なっていても、透明性、説明責任、リスク管理、人的監督といったガバナンスの原則は、世界中の法域でますます共有されるようになっています。 課題は、個々の枠組みを個別に理解することではなく、グローバルな一貫性を確保できるほど標準化され、かつ現地の規制要件に適応できる柔軟性を兼ね備えたガバナンス体制を構築することにあります。
EU AI法
EU AI法は、リスクに基づく分類、透明性要件、および高リスクシステムに対する適合義務を定めた、AIに関する初の包括的な分野横断的な規制枠組みを確立しています。AIガバナンス構造のグローバルな基準として、ますます広く参照されるようになっています。
米国は、より分散型のアプローチを採用している。具体的には、自主的なNIST AIリスク管理フレームワーク、連邦大統領令、そして州レベルで増加しつつあるAI関連法の寄せ集めである。単一の拘束力のあるセクター横断的な法律というよりは、説明責任、サイバーセキュリティ、および運用リスク管理に重点が置かれている。
中国は、生成AIサービス、レコメンデーションアルゴリズム、アルゴリズムガバナンスを網羅する複数の枠組みを導入しており、プロバイダーの説明責任とコンテンツガバナンスを強く重視している。
日本のアプローチは、運用上の信頼性と産業革新に焦点を当てた、自主的な、かつ国際的に相互運用可能なガバナンス・フレームワークを重視している。
韓国の枠組みは、イノベーションと透明性および説明責任の義務とのバランスを図っており、国際的な「信頼できるAI」に関する議論に沿ったリスク管理がますます重視されている。
両市場とも、単一の包括的な法律ではなく、進化し続ける枠組みを通じてAIガバナンスの構築を進めている。ブラジルは、より広範なデジタルガバナンスの取り組みと並行して、リスクベースのAIガバナンス案を推進しており、現在は影響の大きいシステムに対する説明責任と監督に重点を置いている。インドは、既存の法令(IT法、AI生成コンテンツに対処する2026年のIT規則改正、 および『デジタル個人データ保護法』——と、2026年に発行された自主的かつ原則に基づく『AIガバナンスガイドライン』を組み合わせて活用している。一方、RBIやSEBIなどのセクター別規制当局は、AIに特化した独自の監督指針を策定している。
ばらばらな要件から、統一されたプログラムへと至る5つのステップ。
どこから始めればよいか、またどのような順序で進めるべきかを把握することは、通常、最も難しい部分です。以下のステップは、不必要な手戻りなく目標を達成するための指針となります。
要件を特定する。
対象となるAIシステム、EU AI法に基づくリスク分類、および既存のISO 9001やISO/IEC 27001マネジメントシステムとの関連性を確認します。
現在の体制を評価する。
既存のマネジメントシステム、監査サイクル、および社内の AI ガバナンスに関する責任を精査します。
整合と統合。
可能であれば、独立した体制を構築するのではなく、AIガバナンスを既存の認証済みマネジメントシステムに統合してください。
新たな要件に備える。
EU AI 法の段階的導入の期限や、米国、中国、日本、韓国、ブラジルにおける枠組みの進化は、現在も進行中です。
監査のキャパシティを早期に計画してください。
規制上および商業上の期限に合わせて、認証機関に ISO/IEC 42001 の監査枠を確保してください。
DQS で認証を受けると得られるもの。
すべての業務は、最初の文書レビューから認証書の発行、そして継続的なサーベイランスに至るまで、同じ構造に従って行われます。1つの規格の認証であっても、複数の規格の認証であっても、プロセスは一貫しています。
DQSを選ぶ理由
AIガバナンス、データセキュリティ、品質のすべてをカバーする単一の監査パートナー。
複数の規格にまたがるAIガバナンスの義務を管理するからといって、複数の認証機関を管理する必要はありません。DQSは1つのプログラム内で全範囲を網羅しているため、監査サイクルが整合し、証拠が共有され、規格をまたいで調査結果の一貫性が保たれます。
今すぐ始めませんか?
- 開発、導入、または販売している製品についてお知らせください
- お客様の役割に適用される規格を特定し、監査範囲を策定します
- お客様には、1つの監査計画、1人の窓口、1つの一貫したアプローチをご提供します
よくある質問。
EU AI法の下で、ISO/IEC 42001の認証は義務付けられていますか?
いいえ。EU AI法では、ISO/IEC 42001認証を法的要件として明記していません。ただし、高リスクAIシステムが対象となる場合、同法が定めるリスク管理、文書化、および人的監督の要件を実証するための体系的な手法として、ISO/IEC 42001が広く参照されています。
ISO/IEC 42001とISO/IEC 27001の両方が必要ですか?
両規格は異なる層をカバーしているため、多くの組織が両方を取得しています。ISO/IEC 42001は、リスク分類、モニタリング、人的監督といったAI特有のガバナンスを対象としています。一方、ISO/IEC 27001は、AIシステムが学習や処理に用いるデータを含め、情報セキュリティを広く対象としています。開発データが機密性の高いものである場合、通常は両規格を併せて取得します。
EU AI法において、どのようなAIシステムが高リスクとみなされますか?
同法では、AIシステムを「容認できない」「高」「限定的」「最小」というリスクレベルに分類しています。高リスクシステムとは、健康、安全、基本的権利、または重要インフラに影響を及ぼすシステムを指し、特定の採用システム、信用スコアリングシステム、生体認証システムなどが該当します。正確な分類は、同法の附属書に規定された具体的なユースケースによって決まります。
EU AI法と米国のNIST AI RMFはどのように異なるのか?
EU AI法は、リスクレベルに応じた法的義務を定めた、拘束力のある分野横断的な規制です。 NIST AIリスク管理フレームワークは、米国で広く利用されている任意のフレームワークであり、多くの場合、業界固有の規則や州レベルの規則と併せて活用されています。両市場で事業を展開する組織は、通常、ISO/IEC 42001などを通じて内部ガバナンスを整合させ、両方の要件を一貫して満たすようにしています。
ISO/IEC 42001、ISO/IEC 27001、およびISO 9001は、1つの認証機関を通じて認証を受けることができますか?
はい。管理システムが、現代のISO規格で共通して使用されている「ハイレベル構造」を共有している場合、監査を調整し、適切な場合には、1つの認証機関による統合監査サイクルにまとめることが可能です。
ISO/IEC 42001は、生成AIシステムを具体的に対象としていますか?
ISO/IEC 42001は、AIマネジメントシステム全般に適用されるものであり、特定のAI技術に限定されるものではありません。この規格は、生成AIを含め、組織が開発、導入、または使用するあらゆるAIシステムを取り巻く構造を規定するものであり、技術固有の技術的統制を規定するものではありません。
自社でAIツールを構築するのではなく、サードパーティ製のAIツールを使用する場合でも、AIガバナンスの義務は適用されますか?
EU AI法における義務は、プロバイダーと導入者で異なる形で課されます。また、基盤となるAIモデルが第三者から提供された場合でも、導入者としての義務が適用される可能性があります。組織が高リスクのAIツールを導入する場合、そのモデルを誰が構築したかに関わらず、同法および関連規格に基づく当該組織自身のガバナンス義務が適用される可能性があります。
複数の法域にまたがるAIガバナンスは、単一の認証プログラムを通じて管理できますか?
多くの組織にとっては、可能です。EUのAI法、米国のNIST AI RMF、および中国、日本、韓国、ブラジルで台頭しつつある枠組みは、法的構造は異なりますが、透明性、説明責任、リスク管理、人的監督といった共通のガバナンス原則を共有しています。 ISO/IEC 42001は、これらの枠組み全体で参照される共通の運用基準としてますます活用されており、地域固有の要件については、個別の認証ではなくガバナンス体制の中で対応されています。