EXPLAINERS
解説記事
「自社ではどう判断するか」で止まる箇所を、社内説明に使える形で整理しています。
-
OWASP LLM Top 10 を自社に当てはめる — 今すぐ見るべき項目はどれか
OWASP LLM Top 10は10項目すべてに同じ労力をかけるものではありません。自社のAI利用の形態ごとに、実際に起こり得る項目とそうでない項目を切り分け、確認の順序を整理します。
-
プロンプトインジェクションは防げるのか — 入力検査だけでは止まらない理由
プロンプトインジェクションは入力のフィルタで防ぎきれません。なぜ根本的な解決が難しいのか、その前提のうえで被害を抑えるために設計側で何を決めるべきかを整理します。
-
シャドーAIをどう把握し、どこまで禁止するか — 全面禁止が失敗する理由
会社が把握していない生成AI利用は、禁止しても止まりません。実際に何が起きているかを把握する方法と、業務を止めずにリスクを下げる線引きの考え方を整理します。
-
SOC 2とISO27001は何が違うのか — AIサービスの調達審査でどちらを見るか
AIサービスのベンダー審査で提示されるSOC 2報告書とISO27001認証は、証明している内容が異なります。何を保証し、何を保証しないのか、調達側が実際に確認すべき点を整理します。
-
生成AIの利用規程に何を書くか — 他社がつまずく5つの箇所
生成AIの社内規程は、禁止事項を並べるだけでは運用されません。実際に問い合わせが集中する論点と、判断を現場に委ねられる規程の書き方を整理します。