変更要約: in-scope サービス網羅: 第4章2節にセキュリティ(Macie/Inspector/Secrets Manager)、3節にガバナンス・コンプライアンス・コスト(CloudWatch/Config/Artifact/Audit Manager/Trusted Advisor/Well-Architected Tool/Cost Explorer/Budgets)の in-scope サービス節を追加
4.3AI のガバナンスとコンプライアンス
AI 利用のガバナンス——ポリシー策定、利用状況の監視とロギング、説明責任、コンプライアンス——の考え方を理解します。
AI を組織で安全に活用するには、ルール(ポリシー)・監視・責任の所在を整えるガバナンスが欠かせません。
4.3.1ガバナンスの要素
- ポリシー策定:AI の許容される利用範囲・所有者・承認プロセスを定める(誰が・何に・どう使ってよいか)。
- 監視とロギング:利用状況・コスト・出力を監視し、AWS CloudTrail(API 操作の記録)等で記録する。
- 説明責任:AI の結果に対して最終的に人・組織が責任を負う。データガバナンス=学習/利用データの出所・品質・権利を管理。
ガバナンスは「組織として AI を統制する仕組み」です。前節のセキュリティが技術的な防御なら、ガバナンスはルール・監視・責任の所在という運用面の枠組み。まず利用ポリシー(許容される用途・禁止事項・承認フロー)を定め、次に CloudTrail などで「誰がいつどのモデルをどう使ったか」を記録・監視し、最後に結果の責任を人・組織が負う(説明責任)。あわせて、学習や利用に使うデータの出所・品質・権利を管理するデータガバナンスや、業界規制へのコンプライアンスも含みます。これらは第1節の責任ある AI を、組織的に担保するための土台です。
| 要素 | 内容 | 例 |
|---|---|---|
| ポリシー策定 | 利用範囲・所有者・承認 | 許容利用ポリシー |
| 監視・ロギング | 利用・コスト・出力を記録 | AWS CloudTrail |
| 説明責任 | 結果に人・組織が責任 | 最終承認は人 |
| データガバナンス | データの出所・品質・権利 | データ来歴の管理 |
シナリオ:全社で生成 AI を導入。 まず利用ポリシー(機密データを入力しない・用途の承認)を定め、各部門に所有者を設定。CloudTrail で利用とコストを監視し、想定外の使い方を検知。最終的な意思決定と責任は人が負う(説明責任)。学習/参照データの出所と権利はデータガバナンスで管理。技術的防御(前節)と組織的統制(本節)を両輪で回します。
混同に注意:
①ガバナンス(ルール・監視・責任の運用枠組み)と前節のセキュリティ(技術的防御)は補完的だが別。
②CloudTrail=操作の記録(誰が何を)。
③説明責任=結果に人・組織が責任(AI に責任を丸投げしない)。
④AI でも責任共有が適用され、データ・アクセスは利用者責任。
Q. ガバナンスとセキュリティの違いは? セキュリティは技術的な防御(IAM・暗号化・ガードレール)、ガバナンスは運用上の統制(ポリシー・監視・説明責任)。両輪です。Q. CloudTrail は何のため? API 操作を記録し、誰がいつ何をしたかを後から追跡(監査・インシデント対応)するため。Q. データガバナンスとは? 学習/利用データの出所・品質・権利・来歴を管理することです。
「利用のルール化=ポリシー」「監視・記録=CloudTrail 等」「結果の責任=人・組織(説明責任)」「データの出所・品質管理=データガバナンス」は頻出です。AI でも責任共有モデルが適用されます。
4.3.2ガバナンス・コンプライアンス・コストの in-scope サービス
ガバナンスを実際に支える AWS サービスも AIF-C01 の範囲です。監視・運用では、CloudTrail(操作記録)に加え、メトリクスやログ・アラームでモデルの稼働や異常を監視する Amazon CloudWatch、リソース構成の変更履歴と準拠状態を継続評価する AWS Config。コンプライアンス・評価では、AWS の第三者監査レポート(SOC・ISO 等)を取得できる AWS Artifact、監査証跡を継続的に収集して監査を効率化する AWS Audit Manager、コスト・セキュリティ・信頼性などの推奨を点検する AWS Trusted Advisor、設計の良し悪しを5本柱で評価する AWS Well-Architected Tool。コスト管理では、生成 AI はトークン課金で費用が膨らみやすいため、利用額の可視化・分析を行う AWS Cost Explorer と、しきい値超過を通知する AWS Budgets で歯止めをかけます。「監視=CloudWatch/構成準拠=Config/監査資料=Artifact・Audit Manager/設計点検=Trusted Advisor・Well-Architected Tool/費用=Cost Explorer・Budgets」と用途で対応づけます。
4.3.3この節のまとめ
- ガバナンス=ポリシー策定/監視・ロギング(CloudTrail)/説明責任/データガバナンス・コンプライアンス
- セキュリティ(技術)とガバナンス(運用)は両輪。AI でも責任共有が適用
- 支えるサービス=CloudWatch/Config(監視・準拠)・Artifact/Audit Manager(監査)・Trusted Advisor/Well-Architected Tool(点検)・Cost Explorer/Budgets(費用)
進捗の記録にはログインが必要です。
理解度チェック
(軽い確認用)Q1. AI の利用状況や操作を後から追跡できるよう記録するのに役立つ AWS サービスはどれですか?
Q2. AI ガバナンスの要素として適切でないものはどれですか?
Q3. 責任共有モデルは AI ソリューションに対してどう適用されますか?

