【問148】情報・サイバーセキュリティ管理士 練習問題|生成AIの業務利用
インシデント対応とクラウド・IoT 問23/25難易度B(標準)
問題文
業務で生成AIサービスを利用する際の情報漏えい対策として、最も適切なものはどれか。
- 1.入力した内容は必ず削除されるため、顧客の情報もそのまま入力してよい
- 2.機密情報や個人情報の入力を禁止し、利用の範囲を規程で明確に定める
- 3.出力の結果は常に正確であるため、内容の確認や事実の検証は不要である
- 4.各自が任意のサービスを選び、利用の状況は会社として把握しないでよい
解説
正解は2。生成AIサービスに入力した内容は、サービスの仕様によっては事業者側に保存され、モデルの学習に利用される場合がある。したがって、機密情報、個人情報、未公開の技術情報などの入力を禁止し、利用してよいサービス、用途、承認の手順を社内規程で明確に定めることが対策の基本である。個人データを入力する場合は、利用目的の範囲内であるか、委託や第三者提供に当たらないかの検討も要する。1は誤り。入力内容が必ず削除される保証はなく、事業者や契約形態によって扱いは異なる。3は誤り。生成AIは誤った内容をもっともらしく出力するハルシネーションを起こすため、利用者による検証が必須である。4は誤り。各自任せの利用はシャドーITとなり、漏えい経路を把握できなくなる。