Service / Secure AI Adoption & Operations

AI安全導入運用支援

契約しただけでは、生成AIは安全にならない。

ChatGPT・Claude・Gemini の法人導入を、セキュリティ統制の観点で設計・設定・運用まで支援します。 プランの選定から、ID と入口の統制、外部接続と外部送信の絞り込み、開発者向けコーディングエージェントの管理設定、監査ログの運用まで。 各社の公式仕様と既定値を一つずつ確かめながら、安全に使い続けられる状態をつくります。

OpenAI
ChatGPT Business / Enterprise・Codex・API
Anthropic
Claude Team / Enterprise・Claude Code・Cowork・API
Google
Workspace の Gemini・Gemini Enterprise・Antigravity・Agent Platform
Network
Cloudflare Zero Trust・AI Gateway(ほか SWG 製品も同じ考え方で対応)
Common misconceptions

よくある誤解

導入の相談で、最初に確認することが多いポイントです。どれも各社の公式ドキュメントで確認できる事実にもとづいています。

Perspectives

どのような視点で導入を支援するか

何をどの順で決めるか。8つの段階ごとに、決めることと、普通に導入すると見落とす点を整理しています。

  1. STEP 00

    先に決める5つの要件

    入力してよい情報の上限、国内保存・国内処理の要否、ISMAP の要否、監査の深さ、開発者利用の有無。プラン比較の前にこの5つを決め、見るべき統制項目を絞ります。

    見落としがちな点国内処理や ISMAP の要件が、チャット製品と API のどちらに掛かるのかを切り分けます。

  2. STEP 01

    プラン層を「できないこと」から選ぶ

    個人プランは業務利用の対象外。全社導入はエンタープライズ層を基準にし、チーム層を選ぶなら退職者の自動停止・監査ログ・接続元制限ができないことを明文化します。

    見落としがちな点同じ提供元でもプランによって既定値が逆になります(ChatGPT のアプリは Business で既定有効、Enterprise で既定無効)。

  3. STEP 02

    ID とアカウントの土台を作る

    ドメイン検証、野良アカウントの回収、SSO の必須化、SCIM、テナント制限。シートを配る前に、この順で終わらせます。

    見落としがちな点ChatGPT は MFA を組織強制できないと明記。多要素認証は認証基盤側で強制します。

  4. STEP 03

    データの扱いを固定する

    保持期間、公開共有リンク、組織外共有、評価ボタンによるフィードバック送信の扱いを決めて設定します。

    見落としがちな点学習不使用のプランでも、フィードバックは例外になることがあります。Claude はメモリを組織でオフにすると全員のメモリが恒久削除されます。

  5. STEP 04

    外部接続を「閉じた状態」から開ける

    コネクタは全オフから始め、必要な接続だけを許可リストに入れます。読み取りを先に、書き込みはロール限定・毎回承認に。個人接続より組織の接続に寄せます。

    見落としがちな点認証基盤側(Google Workspace、Entra ID)で外部アプリへの同意を止めないと、AI サービス側の設定は迂回されます。

  6. STEP 05

    エージェント機能とネットワーク送信を決める

    社内データ・外部コンテンツ・外部送信の3つが揃うと、プロンプトインジェクションで情報が流出します。最も効く「外部送信」を、機能ごとに原則オフか許可リストにします。

    見落としがちな点Web 検索、ブラウザ操作、コード実行、メモリを、機能ごとに「誰に」「どこまで」許可するかを決めます。

  7. STEP 06

    コーディングエージェントを別枠で設計する

    端末でコマンドが動く以上、チャットとはリスクの質が違います。管理設定を MDM で配り、承認モード・サンドボックス・MCP・プラグインの入手元を固定します。

    見落としがちな点管理画面から配る設定は「境界」ではありません。会社管理でない端末では利用者が回避できます。

  8. STEP 07

    監査と運用を回す

    ログを SIEM へ継続的に出し、利用量と支出の上限を設定し、四半期ごとに既定値の変更と新機能を棚卸しします。

    見落としがちな点OpenAI の Compliance ログの保持は30日。OpenAI API の監査ログはオプトインで、有効化前の操作は記録されません。

What we do

支援メニュー

必要なところから個別にご依頼いただけます。成果物は御社の管理者が引き継いで運用できる形でお渡しします。

In practice

設定は「画面のスクリーンショット」ではなく、配れる形で

コーディングエージェントの統制は、管理画面の設定だけでは完結しません。利用者が上書きできない管理設定を作り、MDM で端末に配布して初めて強制力を持ちます。

たとえば Claude Code では、自動承認モードと承認省略モードを無効にし、サンドボックスの外での再実行を塞ぎ、通信先と MCP サーバーを管理設定の許可リストだけに限定します。 コマンド文字列の禁止では通信は止まらない、といった仕様上の落とし穴も踏まえて設計します。

解説記事を読む →

managed-settings.json(抜粋)

{
  "forceLoginMethod": "claudeai",
  "forceLoginOrgUUID": ["xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx"],
  "permissions": {
    "disableBypassPermissionsMode": "disable",
    "disableAutoMode": "disable"
  },
  "allowManagedMcpServersOnly": true,
  "sandbox": {
    "enabled": true,
    "allowUnsandboxedCommands": false,
    "network": { "allowManagedDomainsOnly": true }
  }
}
How we work

進め方

  1. 01 / Hearing

    要件のヒアリング

    業務で扱う情報、既存の認証基盤と端末管理、開発者利用の有無を伺います。

  2. 02 / Assess

    現状の診断

    野良アカウント、外部アプリの同意状況、契約中プランの既定値を確認し、ギャップを洗い出します。

  3. 03 / Design & Build

    設計と設定

    推奨構成を決め、管理画面・認証基盤・MDM・ネットワークの設定を入れて、実機で確認します。

  4. 04 / Operate

    運用と棚卸し

    ログと支出を見ながら、既定値の変更と新機能を定期的に棚卸しします。

Our principles

情報の扱い方

生成AIの仕様は月単位で変わります。だからこそ、根拠の示し方にこだわっています。

Resources

公開資料と解説記事

Reference / 2026-10-09 時点

生成AIプラン セキュリティ比較マトリックス

OpenAI・Anthropic・Google の現行27プランを、全社導入時に必要な26の統制項目で1枚に並べた参照表。提供元と利用層で列を絞り込めます。

マトリックスを開く →
FAQ

よくあるご質問

ChatGPT Business や Claude Team のままでも大丈夫ですか?

小規模かつ低機密の範囲なら現実的な選択です。ただし退職者の自動停止、監査ログ、接続元制限、Claude Team ではテナント制限もできません。できないことを明文化し、手動運用やネットワーク側の仕組みで補う設計をご提案します。

すでに社員が個人アカウントで使っています。

よくある出発点です。会社メールで作られた個人アカウントの回収(Enterprise のドメインキャプチャなど)や移行の告知、テナント制限による個人アカウントへのログイン遮断、認証基盤側での外部アプリ同意の制限を組み合わせます。

国内処理や ISMAP が必須です。

チャット製品で満たせる経路は限られます。Gemini Enterprise を選ぶ、API の上に載るチャット画面を構築・調達する、機密度の高い業務だけ API 経路に分ける、のいずれかを要件に合わせて検討します。

Cloudflare 以外のプロキシを使っています。

テナント制限やプロンプトの記録・検査の考え方は、Netskope や Zscaler など他の製品でも同じです。既存の基盤を活かす前提で設計します。

Talk to us

生成AIの導入・運用について相談する

「どのプランを選べばよいか」「今の設定で問題ないか」「開発者にコーディングエージェントを使わせたい」など、検討段階のご相談から承ります。 現在の契約プランと、利用している製品を書き添えていただくと、具体的にお返事できます。