SECURITY ACTIONの自社診断メモを生成AIで整理する方法|福島県の中小企業向け
SECURITY ACTIONや情報セキュリティ自社診断に取り組みたい福島県の中小企業向けに、生成AIで不足項目、基本方針、社内周知、相談前メモを整理する方法を解説します。
生成AIやクラウドサービスを会社で使うようになると、次に避けられないのが情報セキュリティの確認です。
福島県の中小企業でも、請求書、見積書、顧客対応、勤怠、日報、採用、社内FAQなど、いろいろな業務がデジタル化されています。便利になる一方で、パスワード管理、バックアップ、社内ルール、外部サービスの利用範囲が曖昧なままだと、AI導入の前に土台がぐらつきます。
そこで見ておきたいのが、IPAの「SECURITY ACTION」と「中小企業の情報セキュリティ対策ガイドライン」です。
この記事では、福島県の中小企業がSECURITY ACTIONや情報セキュリティ自社診断に取り組む前に、生成AIで何を整理できるのか、逆にAIへ任せてはいけない判断はどこかをまとめます。
SECURITY ACTIONは認定ではなく自己宣言として扱う
SECURITY ACTIONは、中小企業が情報セキュリティ対策に取り組むことを自己宣言する制度です。
ここで最初に注意したいのは、「認定を受ける」「取得する」という言い方をしないことです。IPAの案内でも、SECURITY ACTIONは情報セキュリティ対策状況を認定する制度ではなく、取り組みを自己宣言する制度として説明されています。
つまり、生成AIに頼むべきなのは「宣言できるかどうかの判定」ではありません。
AIに任せる範囲は、次のような整理作業です。
| AIで整理しやすいこと | 人間が確認すること |
|---|---|
| 自社診断の回答メモを項目ごとに分類する | 実際に対策できているか |
| 不足している社内ルールを洗い出す | 会社としてどこまで対応するか |
| 基本方針のたたき台を作る | 経営者が方針として承認できるか |
| 社員向け周知文を整える | 公開・掲示してよい内容か |
| 支援機関へ聞く質問をまとめる | 相談先や提出先に確認する内容 |
SECURITY ACTIONは、ロゴを使うことだけが目的ではありません。社内で「何を守るのか」「誰が管理するのか」を言葉にするきっかけとして使う方が、実務には合います。
一つ星と二つ星で準備する書類は変わる
SECURITY ACTIONには、一つ星と二つ星があります。
一つ星は、IPAの中小企業向けガイドラインに示されている情報セキュリティ6か条に取り組むことが前提です。2026年に公開されたガイドライン第4.0版では、従来の基本対策に「バックアップを取ろう!」が加わり、6か条として整理されています。
二つ星では、付録の「5分でできる!情報セキュリティ自社診断」で自社の状況を把握したうえで、情報セキュリティ基本方針を定め、外部へ公開する流れが示されています。
生成AIを使うなら、星の種類ごとに準備物を分けて考えます。
| 取り組み段階 | 先に整理すること |
|---|---|
| 一つ星 | 6か条に対して、今できていること、できていないこと |
| 二つ星 | 自社診断の回答、不足項目、基本方針、公開方法 |
| 補助金申請と関連する場合 | 対象制度の要件、宣言状況、GビズID、申請期限 |
| 取引先から説明を求められる場合 | 基本方針、社内ルール、担当者、問い合わせ時の回答範囲 |
大事なのは、いきなり立派な規程を作ろうとしないことです。まずは自社診断で現状を見える化し、足りない項目を社内で話せる形にします。
生成AIに入れる前に会社名と具体名を伏せる
自社診断やセキュリティ方針の整理では、社内の弱点が出てきます。
たとえば、「退職者のアカウント削除が遅れる」「共有フォルダの権限が部署ごとに整理されていない」「古いパソコンの更新時期が決まっていない」「バックアップが担当者任せになっている」といった内容です。
こうした情報を、そのまま外部の生成AIサービスへ入れるのは避けます。
AIへ渡す前に、少なくとも次の情報は伏せてください。
- 会社名、部署名、社員名、取引先名
- メールアドレス、電話番号、住所、アカウント名
- 利用中の具体的なシステム名や管理画面URL
- IPアドレス、サーバー名、ネットワーク構成
- パスワード、認証情報、APIキー
- 未公開の事故、障害、被害、調査内容
入力例は、次のように抽象化します。
当社では、A部署の共有フォルダに顧客資料を保存しています。
退職者アカウントの削除は、総務担当者が月末にまとめて確認しています。
外部クラウドサービスの利用申請ルールはまだありません。
この状況を、情報セキュリティ自社診断の観点で、
できていること、未確認のこと、次に決めることに分けてください。
AI活用の目的は、社内の弱点を外へ出すことではありません。人間が判断しやすいメモへ整えることです。
自社診断の回答を「できた・できない」で終わらせない
5分でできる情報セキュリティ自社診断は、チェックして終わりにすると、現場の行動に変わりにくいものです。
生成AIを使うなら、回答結果を次の4つに分けます。
| 分類 | 見るポイント |
|---|---|
| 対応済み | 証拠や運用担当者まで説明できるもの |
| 一部対応 | ルールはあるが、部署や担当者によってばらつくもの |
| 未対応 | これから決める必要があるもの |
| 要確認 | 専門家、システム会社、支援機関へ聞くもの |
たとえば、バックアップについて「やっている」と答えても、復元テストをしたことがない場合があります。ウイルス対策ソフトを入れていても、更新状況を誰も見ていないケースもあります。
「できています」と書くだけでは、経営者も現場責任者も次の行動を決められません。
AIには、回答結果を表にしてもらい、最後に「今週決めること」「今月確認すること」「専門家へ聞くこと」まで分けてもらいます。ここまで落とすと、セキュリティ対策が抽象論で止まりにくくなります。
情報セキュリティ基本方針は会社の言葉に直す
二つ星を考える場合、情報セキュリティ基本方針の整理が必要になります。
IPAはサンプルを公開していますが、そのまま貼るだけでは社内に伝わりません。福島県の中小企業なら、営業、製造、建設、介護、飲食、観光、士業など、扱う情報も現場の動き方も違います。
基本方針のたたき台を作るときは、次の順番でAIに整理させます。
- 守る情報を列挙する
- 情報を扱う主な業務を分ける
- 社員に求める行動を短い言葉にする
- 事故や不審な連絡があったときの報告先を書く
- 経営者が確認し、会社として公開できる表現に直す
たとえば、基本方針に「情報資産を保護します」とだけ書いても、社員は自分の仕事に置き換えにくいはずです。
「顧客資料を個人端末へ保存しない」「退職時はアカウントと共有フォルダ権限を確認する」「不審なメールは開かずに担当者へ転送する」のように、行動へ落とす。方針は、掲げるためではなく、現場の判断をそろえるためにあります。
生成AI導入とSECURITY ACTIONを別々に考えない
生成AIの導入前チェックとSECURITY ACTIONは、別物に見えるかもしれません。
ただ、会社でAIを使うときに必要な確認は、情報セキュリティの基本とかなり重なります。
- 誰がアカウントを管理するか
- 入力してはいけない情報は何か
- 社外サービスへどこまでデータを出すか
- 退職者の権限をどう止めるか
- バックアップや復元の責任者は誰か
- 不審なメールや添付ファイルをどう扱うか
- 事故が起きたとき、最初に誰へ報告するか
AIツールだけを個別に審査しても、会社全体の情報管理が曖昧なら不安は残ります。逆に、SECURITY ACTIONの自社診断を進めておくと、AI導入時の確認項目も作りやすくなります。
順番としては、まず会社全体の基本対策を見直す。そのうえで、生成AIツール固有の学習利用、データ保存、外部共有、ログ、管理者権限を確認する。この分け方が現実的です。
お助け隊サービスや補助金を見る前に相談前メモを作る
セキュリティ対策を本格的に進める場合、IPAのサイバーセキュリティお助け隊サービスや、デジタル化・AI導入補助金のセキュリティ対策推進枠を調べる会社もあります。
ただし、サービスや補助金から入ると、「どれを契約すればよいか」「対象になるか」だけに意識が向きがちです。先に作るべきなのは、自社の困りごとを1枚にまとめた相談前メモです。
メモには、次を入れます。
| 項目 | 書く内容 |
|---|---|
| 現在の課題 | 迷惑メール、端末管理、バックアップ、共有フォルダ、外部サービス利用など |
| 利用中の仕組み | 会計、勤怠、受発注、顧客管理、メール、クラウドストレージなど |
| 体制 | 管理者、兼任状況、外部業者の有無 |
| 直近の不安 | 不審メール、退職者権限、古い端末、個人アカウント利用など |
| 相談したいこと | お助け隊サービス、補助金、社内研修、基本方針、AI利用ルール |
生成AIには、このメモの構成整理を任せます。どのサービスが最適か、補助対象になるか、事故時にどう判断すべきかは、公式窓口、専門家、契約先へ確認してください。
社員研修では「禁止事項」より先に日常場面を扱う
情報セキュリティ研修というと、禁止事項を並べたくなります。
しかし、現場で起きるのはもっと具体的です。
- 取引先を名乗るメールに添付ファイルが付いている
- 会社のChatGPTアカウントではなく、個人アカウントで資料を要約した
- 退職者が使っていた共有リンクが残っている
- USBメモリで受け取ったデータをそのまま開いた
- 紙の顧客リストを机に置いたまま外出した
こうした場面を出してから、「どう動くか」を社員と確認する方が定着します。IPAには中小企業向けの学習コンテンツもあるため、社内研修の土台として確認できます。
生成AIでできるのは、自社の業務に近いケースを匿名化して、研修用の設問や振り返りシートにすることです。実際の顧客名、社員名、事故内容は入れず、架空の部署名と業務場面へ置き換えます。
セキュリティは、専門部署だけの仕事ではありません。メールを開く人、資料を共有する人、AIに文章を入れる人、全員の仕事です。だからこそ、難しい用語よりも、日常の判断をそろえる研修から始めます。
まとめ
SECURITY ACTIONや情報セキュリティ自社診断は、補助金申請やロゴ利用のためだけに見るものではありません。
生成AI、クラウド、メール、共有フォルダ、端末管理が日常業務に入っているなら、情報セキュリティの確認はAI導入の土台になります。福島県の中小企業では、専任の情報システム担当者がいないまま進めることも多いからこそ、最初は診断結果、不足項目、基本方針、社員周知、相談前メモを1つずつ整理するのが現実的です。
AIに任せるのは、分類、たたき台、表への整理まで。自己宣言の内容、公開する基本方針、補助金やサービス契約、事故時の判断は人間が確認します。
合同会社コミットメントでは、福島県の中小企業向けに、生成AI研修とAI導入支援を行っています。ツールの使い方だけで終わらせず、入力禁止情報、社内ルール、セキュリティ確認、現場で続く運用まで、目的から逆算して設計します。