ISO/IEC 42001の内部監査とは?進め方と確認すべきポイント
ISO/IEC 42001の内部監査とは?
ISO/IEC 42001の認証取得に向けてAIMS(AIマネジメントシステム)の構築を進める中で、「内部監査では何を確認すればよいのか」「認証審査とは何が違うのか」「誰が監査員を担当すればよいのか」と悩む担当者も多いのではないでしょうか。
ISO/IEC 42001の内部監査とは、組織が自らAIMSの状態を確認し、自社で定めたルールやISO/IEC 42001の要求事項に適合しているか、AIMSが有効に実施・維持されているかを評価する活動です。
ISO/IEC 42001の箇条9.2では、計画した間隔で内部監査を実施することが求められています。
内部監査というと、「認証審査で指摘されないための事前チェック」「本番審査の予行演習」と考えられることがあります。しかし、本来の目的は審査員から指摘されそうな箇所を探すことだけではありません。
AIMSの実際の運用を確認し、問題や改善できる点を見つけ、AIマネジメントを継続的に改善していくための仕組みとして活用することが重要です。
JQAもマネジメントシステムの内部監査について、マネジメントシステムの有効性を確認し、改善につなげることが目的であると説明しています。
ISO/IEC 42001の要求事項全体については、以下の記事もあわせてご覧ください。
参照元:日本規格協会「JIS Q 42001:2025」
日本品質保証機構(JQA)「情報誌 ISO NETWORK Vol.27」
内部監査と認証審査は何が違う?
内部監査と認証審査は、どちらもAIMSを確認する活動ですが、実施する主体や目的が異なります。
| 比較項目 | 内部監査 | 認証審査 |
|---|---|---|
| 実施者 | 組織自身、または組織に代わって内部監査を行う者 | 第三者の認証機関 |
| 主な目的 | AIMSの適合性・有効性を自ら確認し、問題の発見や改善につなげる | AIMSがISO/IEC 42001の要求事項に適合し、有効に機能しているかを第三者として審査する |
| 実施時期 | 自社で定めた監査プログラムに基づき、計画した間隔で実施する | 初回認証、定期審査、更新審査など認証機関との計画に基づき実施する |
| 確認対象 | 自社のAIMS、規程、AI利用、リスク対応、管理策、運用状況など | 認証範囲におけるAIMSの規格適合性・実施状況・有効性など |
| 結果の扱い | 問題や改善事項を整理し、必要な是正・改善、マネジメントレビュー等へつなげる | 審査結果に応じて、不適合への是正対応や認証判定などが行われる |
内部監査は、認証審査の直前だけに行う活動ではありません。認証取得後もAIMSを継続して運用する中で定期的に実施します。
「第三者へ見せるための監査」ではなく、「自社のAIMSが本当に機能しているかを自ら確認する監査」と考えると、内部監査の役割を理解しやすいでしょう。
ISO/IEC 42001の認証審査については、以下の記事も参考にしてください。
ISO/IEC 42001の審査では何を確認される?Stage1・Stage2の違いを解説
ISO/IEC 42001では内部監査をいつ実施する?
ISO/IEC 42001では、内部監査を「計画した間隔」で実施することが求められています。
そのため、規格上「必ず年1回実施する」「毎年すべての部署を1回ずつ監査する」といった一律の頻度が定められているわけではありません。
組織は内部監査プログラムを作成し、自社の状況に応じて監査頻度や対象を決定します。
監査計画を検討する際には、たとえば以下のような要素を考慮します。
- 対象となるプロセスの重要性
- AIシステムや業務に関するリスク
- 前回の内部監査結果
- 過去に発生した不適合・インシデント
- AIシステムや利用方法の変更
- 組織・担当者・拠点の変更
- 法令・規制・顧客要求等の変化
たとえば、影響の大きいAIシステムや、過去の監査で複数の問題が確認されたプロセスについて、ほかの領域より高い頻度で確認する方法も考えられます。
重要なのは、全部署・全項目を機械的に同じ頻度で確認することではなく、AIMS全体の状態を適切に把握できる監査プログラムになっていることです。
認証取得前にも内部監査は必要?
ISO/IEC 42001の初回認証取得を目指す場合にも、認証審査へ進む前に内部監査を実施する必要があります。
JQAのマネジメントシステム審査登録規則では、セカンドステージ審査を実施するための事前準備として、少なくとも内部監査が実施され、その記録があること、マネジメントレビューが実施され、その記録があることを求めています。
つまり、AIMSの規程や手順書を作成しただけで、そのままセカンドステージへ進むものではありません。
一般的には、次のようにAIMSを実際に運用したうえで認証審査へ進みます。
- AIMSを構築する
- 規程・ルールに基づいて実際に運用する
- 必要な運用記録を残す
- 内部監査を実施する
- 確認された問題へ対応する
- マネジメントレビューを実施する
- 認証審査へ進む
内部監査によって認証審査前に自社の問題点を発見し、必要な改善につなげることが重要です。
認証取得までの全体的な流れについては、以下の記事もあわせてご覧ください。
ISO/IEC 42001認証取得の流れとは?準備から審査・取得まで解説
参照元:日本品質保証機構(JQA)「JQAマネジメントシステム審査登録規則」
ISO/IEC 42001内部監査の進め方
ISO/IEC 42001の内部監査は、チェックリストを用意して担当者へ質問するだけではありません。
監査プログラムの計画から監査結果のフォローまで、一連の流れとして実施します。
- 内部監査プログラムを作成する
- 各監査の目的・基準・範囲を決める
- 内部監査員を選定する
- 監査前に文書・記録を確認する
- 担当者へのヒアリング・現場確認を行う
- 監査結果を整理・報告する
- 不適合・課題への是正を行う
- 是正状況をフォローする
- 監査結果を次回の監査やAIMS改善へ反映する
以下では、それぞれの工程について詳しく解説します。
STEP1:内部監査プログラムを作成する
まず、一回ごとの監査を個別に行うだけではなく、AIMS全体をどのように監査するのかという内部監査プログラムを策定します。
ISO/IEC 42001の箇条9.2.2では、内部監査プログラムについて、以下を含めて計画・確立・実施・維持することが求められています。
- 監査頻度
- 監査方法
- 責任
- 計画に関する要求事項
- 報告方法
また、監査プログラムを設定するときには、対象となるプロセスの重要性と、過去の監査結果を考慮します。
実務では、年間監査計画などを作成し、「いつ」「どの部署・プロセスを」「誰が」「どのような方法で確認するか」を整理すると管理しやすくなります。
ただし、内部監査のたびにISO/IEC 42001の全要求事項を最初から最後まで同じ深さで確認することだけが方法ではありません。
自社のリスクやこれまでの監査結果を踏まえ、AIMS全体を適切に評価できるよう監査プログラムを設計しましょう。
STEP2:監査の目的・基準・範囲を決める
各内部監査を実施するときには、監査の目的、監査基準、監査範囲を明確にします。
| 項目 | 内容 | 例 |
|---|---|---|
| 監査目的 | 何を確認するための監査なのか | AIMS運用状況の確認、AI利用ルールの定着確認、リスク対応状況の確認、前回指摘事項のフォローなど |
| 監査基準 | 何と比較して適合・不適合等を判断するのか | ISO/IEC 42001、自社AI方針、AIMS規程、AI利用ガイドライン、リスク対応計画、適用宣言書など |
| 監査範囲 | どこまでを今回の監査対象とするのか | 対象部署、対象AIサービス、対象プロセス、対象拠点など |
たとえば「営業部の生成AI利用」を監査する場合にも、ISO/IEC 42001全体を漠然と確認するのではなく、「生成AI利用ルールが実際の営業活動で守られているか」「AIリスクへの対応が実施されているか」など、目的を明確にすると必要な証拠や質問を設定しやすくなります。
目的・基準・範囲が曖昧なまま、既存のチェックリストだけを読み上げる監査にならないよう注意しましょう。
STEP3:内部監査員を選定する
ISO/IEC 42001では、監査プロセスの客観性と公平性を確保できるよう、監査員を選定して監査を行うことが求められています。
そのため、自分自身が担当し、自分で実施した業務だけを自分で評価する形では、客観的な監査を行うことが難しくなる場合があります。
一方で、規格上「必ず別部署の社員でなければならない」「必ず社外の監査員へ委託しなければならない」と一律に決められているわけではありません。
特に小規模な組織では、担当者数が限られ、監査対象業務から完全に独立した社員を確保しにくいケースもあります。
その場合にも、担当業務との関係や利害関係を整理し、可能な範囲で客観性・公平性を確保できる監査体制を検討する必要があります。
社内だけでは適切な監査員を確保することが難しい場合には、外部の専門家へ内部監査を支援・委託する方法も考えられます。ただし、外部委託がISO/IEC 42001の必須条件というわけではありません。
内部監査員にはどんな知識が必要?
内部監査員が適切な監査を行うためには、監査対象に応じた知識や力量が必要です。
たとえば、以下のような内容を理解できることが望まれます。
- ISO/IEC 42001の要求事項
- 自社のAIMSの仕組み
- 内部監査の基本的な進め方
- 監査証拠の確認方法
- 監査対象となるAI利用・業務プロセス
- 自社に関係するAIリスク
- AIシステムによる影響
- 自社で採用している管理策
ただし、内部監査員が必ずAIエンジニアでなければならないわけではありません。
一方で、一般的なISOマネジメントシステムの監査経験だけで、AI特有のリスクやAIMSの仕組みを理解しないまま監査することも十分とはいえません。
専門的なAI技術の確認が必要な場合には、AI開発担当者や情報セキュリティ担当者などの専門知識も活用しながら、監査チームとして必要な力量を確保する方法が考えられます。
STEP4:監査前に文書・記録を確認する
内部監査では、いきなり担当者へのヒアリングを始めるのではなく、事前に監査対象となる文書や記録を確認します。
監査内容に応じて、たとえば以下を確認します。
- AIMSの適用範囲
- AI方針
- AI目標
- 組織体制・責任分担
- AIシステム・AIサービスの一覧
- AIリスクアセスメント
- AIリスク対応計画
- 適用宣言書(SoA)
- AIシステム影響評価
- AI利用ルール・関連規程
- 教育・力量に関する記録
- 監視・測定結果
- AIインシデント・苦情等の記録
- 前回の内部監査結果
- 不適合・是正処置の記録
文書が存在するかだけでなく、内容が現在のAI利用状況に合っているか、最新版になっているか、各文書の内容が相互に矛盾していないかも確認します。
ISO/IEC 42001で準備する文書・記録については、以下の記事も参考にしてください。
ISO/IEC 42001取得に必要な文書・記録とは?準備すべきものを解説
STEP5:担当者へのヒアリング・現場確認を行う
内部監査は、規程や記録を机上で確認するだけで終了するものではありません。
実際にAIを利用・開発・提供している担当者などへヒアリングを行い、文書に定められた仕組みと実際の業務が一致しているかを確認します。
たとえば、AIを利用する担当者には以下のような内容を確認できます。
- どのAIシステム・サービスを利用しているか
- 何の目的でAIを利用しているか
- 利用できるAIと利用できないAIを理解しているか
- AIへ入力してはいけない情報を理解しているか
- AIの出力結果をどのように確認しているか
- 人による確認が必要な業務を理解しているか
- 問題が起きたときに誰へ報告するか
- 自分がAIMSの中でどのような役割を持っているか
内部監査は、従業員がISO/IEC 42001の条文を暗記しているかを試験する場ではありません。
「正しい模範回答を言えるか」ではなく、実際の業務が自社で定めたルールに沿って行われ、AIMSが現場で機能しているかを把握することが目的です。
STEP6:監査結果を整理・報告する
監査で確認した内容は、客観的な証拠に基づいて整理します。
組織によっては、監査結果を「適合」「不適合」「改善の機会」などに分類して管理することがありますが、ISO/IEC 42001がすべての企業へこの3区分を使用するよう一律に定めているわけではありません。
自社の内部監査ルールに沿って監査結果を整理しましょう。
監査結果を記録する際には、たとえば以下を明確にします。
- 何を確認したのか
- どの監査基準に対して評価したのか
- どのような証拠を確認したのか
- どのような状態が確認されたのか
- 不適合等と判断した場合の根拠
また、ISO/IEC 42001では、監査結果を関連する管理者へ報告するとともに、監査プログラムを実施したことと監査結果を示す文書化した情報を保持することが求められています。
STEP7:不適合・課題への是正を行う
内部監査で不適合や問題が見つかった場合には、「指摘された部分だけを書き換えて終了」ではなく、その問題がなぜ発生したのかを確認し、必要な是正につなげます。
例:生成AIの利用ルールが理解されていなかった場合
| 項目 | 例 |
|---|---|
| 確認された事象 | 生成AIを利用している社員が、入力禁止情報に関するルールを理解していなかった |
| 表面的な対応 | 対象社員へもう一度AI利用ルールを送付する |
| 原因の確認 | 新入社員への教育プログラムにAI利用ルールが含まれておらず、教育対象者を管理する仕組みもなかった |
| 是正の例 | 新入社員教育へAI利用ルールを組み込み、受講状況を管理する仕組みへ変更する |
一人の社員だけの問題として処理するのではなく、同じ問題が別部署や別のAI利用でも発生していないか確認することも重要です。
問題そのものの修正と、同じ問題が再発しないための原因への対応を分けて考えることで、内部監査をAIMSの改善につなげやすくなります。
STEP8:是正状況をフォローする
是正処置を決定しただけで内部監査を終了しないようにしましょう。
必要に応じて、以下を確認します。
- 決めた対応が実際に実施されたか
- 不適合となった状態が解消されているか
- 原因に対して適切な対応ができているか
- 同じ問題が再発していないか
- ほかの部署・AIシステムへ同様の問題がないか
フォロー結果は、次回の内部監査計画を検討する際の情報としても活用できます。
前回問題が確認された領域について監査頻度を高めるなど、監査結果を次の監査プログラムへ反映することで、内部監査を継続的な改善活動として機能させることができます。
内部監査で確認したいポイント1:AIMSの適用範囲
内部監査では、文書に記載されたAIMSの適用範囲と、実際のAI利用状況が一致しているか確認します。
たとえば以下のような点を確認しましょう。
- 対象となる部署・事業・サービスが現在の組織と一致しているか
- 新しく導入したAIシステムが漏れていないか
- ChatGPT、Microsoft Copilot、AI搭載SaaSなどの利用状況を把握しているか
- 新しい拠点や組織変更が反映されているか
- 範囲外となる組織・システムとの関係が整理されているか
適用範囲については、以下の記事でも詳しく解説しています。
ISO/IEC 42001の適用範囲とは?認証範囲の決め方を解説
確認ポイント2:AI方針・AI目標
AI方針やAI目標については、単に文書が存在するかだけでなく、実際のAIMS運用につながっているかを確認します。
- AI方針が現在の事業・AI利用状況に合っているか
- 必要な従業員へAI方針が伝えられているか
- AI目標が設定されているか
- 目標に対する進捗を確認しているか
- 目標の達成状況を評価しているか
- 必要に応じて目標を見直しているか
認証取得時に作った方針・目標が、その後一度も確認されていない状態になっていないかという視点も重要です。
確認ポイント3:役割・責任
AIMSを運用するための責任や権限が明確になっているかも確認します。
たとえば、以下のような役割について確認します。
- AIMS全体の管理責任者
- AIシステムの管理担当者
- AIを実際に利用する担当者
- AI導入・利用の承認者
- リスク評価を行う担当者
- AIインシデント発生時の対応担当者
組織図や責任分担表が最新になっているだけでなく、実際の担当者が自分に求められる役割を理解しているかをヒアリングなどで確認することも重要です。
人事異動や組織再編があった場合には、文書や承認ルートが更新されているかも確認しましょう。
確認ポイント4:AIリスクアセスメント
ISO/IEC 42001の内部監査では、AIリスクアセスメントが自社で定めた方法に沿って実施されているかを確認します。
- 対象となるAIのリスクを特定しているか
- 自社で定めた評価方法・基準を使用しているか
- 必要な関係者がリスク評価に参加しているか
- AIの利用方法やシステムが変化した際に必要な再評価を行っているか
- リスク評価結果からリスク対応へつながっているか
- 決定したリスク対応が実施されているか
リスク評価表が存在するだけではなく、評価したリスクが実際の管理策や運用へ反映されているかまで確認しましょう。
AIリスクアセスメントについて詳しく知りたい方は、以下の記事をご覧ください。
確認ポイント5:AIシステム影響評価
AIシステム影響評価についても、自社で必要と判断した対象について適切に実施・管理されているか確認します。
- 必要なAIシステムについて影響評価を実施しているか
- AIシステムの利用目的を踏まえて評価しているか
- 個人・集団・社会などへの影響を検討しているか
- 評価結果が記録されているか
- AIの利用目的や利用環境が変化した際に必要な見直しを行っているか
評価票の記入だけが目的になっていないか、評価結果が必要なリスク管理へ反映されているかも確認するとよいでしょう。
確認ポイント6:適用宣言書・附属書Aの管理策
適用宣言書(Statement of Applicability/SoA)と、実際に運用されている管理策の整合性も重要な監査ポイントです。
- AIリスクと選定した管理策がつながっているか
- 適用宣言書が現在のリスク評価と一致しているか
- 適用すると判断した管理策を実際に実施しているか
- 管理策を実施した証拠が残っているか
- 適用しない管理策について合理的な判断がされているか
- 独自に追加した管理策も必要に応じて管理しているか
SoAでは「適用」となっているのに、現場ではその管理策が実施されていないといった状態がないかを確認しましょう。
附属書Aと適用宣言書については、以下の記事も参考にしてください。
ISO/IEC 42001の附属書Aとは?管理策と適用宣言書をわかりやすく解説
確認ポイント7:生成AI・AIシステムの実際の利用
生成AIやAIシステムの利用については、自社で定めたルールや管理策が実際の業務で守られているか確認します。
自社のAIMSに応じて、たとえば以下のような点を確認します。
- 承認されたAIサービスを利用しているか
- 禁止・制限された情報をAIへ入力していないか
- AIを認められた目的で利用しているか
- AI出力の確認ルールが守られているか
- 必要な業務で人によるレビューを行っているか
- 想定していない用途でAIが利用されていないか
ただし、上記のすべてがISO/IEC 42001によって全企業へ同じ形で要求されている監査項目という意味ではありません。
自社のAIリスク、AI利用ルール、適用している管理策を監査基準として確認することが重要です。
確認ポイント8:データ管理
AIシステムで使用するデータについても、自社の役割や適用している管理策に応じて確認します。
- AIへ入力するデータ
- 学習・検証・評価等に利用するデータ
- データの取得元
- データの品質
- データの来歴
- データの加工・準備方法
- アクセス権限
- 保管・削除方法
自社でAIモデルを開発していない企業でも、外部生成AIへ入力する顧客情報や機密情報の管理、外部サービスにおけるデータの取り扱い条件などが関係する場合があります。
確認ポイント9:外部AIサービス・委託先管理
AIシステムは自社だけで完結するとは限りません。
以下のような外部事業者を利用している場合には、自社で定めた管理方法が適切に運用されているか確認します。
- 生成AI・AI搭載SaaS
- AI API
- クラウドサービス
- 外部AIモデル
- データ提供会社
- AI開発の委託先
監査では、たとえば以下を確認します。
- 導入・選定時に必要な評価を行っているか
- 契約・利用規約を必要に応じて確認しているか
- 自社と外部事業者の責任分担が明確か
- 入力データ等の取り扱い条件を把握しているか
- サービス変更時に必要な確認を行っているか
- 必要な継続評価を行っているか
確認ポイント10:教育・力量
AIを利用・管理する従業員へ、必要な教育が実施されているかも確認します。
- 対象となる従業員を適切に把握しているか
- 必要な教育・研修を実施しているか
- 実施した記録を残しているか
- 新入社員や異動者への教育が漏れていないか
- 担当者の役割に応じた力量を確認しているか
- 実際にAI利用ルールが理解されているか
研修資料を作成して共有フォルダに保存しただけでは、必要な担当者が実際に教育を受け、ルールを理解しているとは限りません。
記録とヒアリングの両方から教育が実際の業務へつながっているかを確認するとよいでしょう。
確認ポイント11:AIインシデント・問題への対応
AI利用に関する問題やインシデントが発生した際に、自社で定めた方法に沿って対応できているかも内部監査で確認します。
- 問題発生時の報告先が明確か
- 実際に発生した問題が記録されているか
- 必要な初動対応を行っているか
- 原因を確認しているか
- 必要な是正・再発防止を行っているか
- 顧客等への情報提供が必要な場合に対応しているか
なお、「AIインシデントの記録が1件もない=問題なく管理できている」と単純には判断できません。
本来報告されるべき問題が現場から上がってこない状態になっていないかなど、報告・記録の仕組み自体が機能しているかも確認する必要があります。
確認ポイント12:監視・測定・改善
AIMSが有効に機能しているかを組織がどのように評価しているかも確認します。
- 何を監視・測定するか決めているか
- 適切な方法で測定しているか
- 必要なタイミングで分析・評価しているか
- AI目標やKPI等の状況を確認しているか
- 評価結果を改善へつなげているか
AIMSの有効性はAIモデルの精度だけで判断するものではありません。
教育状況、リスク対応の進捗、AIインシデント、管理策の実施状況、AI目標の達成状況なども含め、AIを管理する仕組み全体が機能しているかという視点が重要です。
ISO/IEC 42001内部監査のチェックリスト例
内部監査を効率的に実施するために、チェックリストを活用する方法があります。
ただし、「YES/NO」を埋めるだけでは、実際の運用状況まで十分に確認できない場合があります。
確認項目に加えて、確認する証拠や担当者への質問も設定しておくと、監査を進めやすくなります。
| 確認項目 | 確認する証拠の例 | ヒアリング例 |
|---|---|---|
| AIMSの適用範囲は現在のAI利用状況と一致しているか | 適用範囲文書、AIシステム一覧、組織図 | 最近、新しく導入したAIサービスはありますか? |
| AI方針・AI目標が適切に運用されているか | AI方針、AI目標、進捗確認記録 | 現在のAI目標と、その進捗をどのように確認していますか? |
| AIリスクアセスメントが実施されているか | リスク評価手順、リスク台帳、評価結果 | このAIではどのようなリスクを想定していますか? |
| 決定したリスク対応策が実施されているか | リスク対応計画、SoA、運用記録 | このリスクに対して現在どのような対応を行っていますか? |
| 生成AI利用ルールが守られているか | AI利用規程、利用記録、承認記録 | AIへ入力してはいけない情報には何がありますか? |
| AI出力に必要な確認を行っているか | 業務手順、レビュー記録 | AIが作成した内容はどのように確認してから利用していますか? |
| 必要な教育が実施されているか | 教育計画、受講記録、研修資料 | AIを業務で使用するときに注意していることは何ですか? |
| 外部AIサービスが適切に管理されているか | サービス一覧、導入評価、契約確認記録 | このAIサービスを導入するときに何を確認しましたか? |
| AIインシデントへ適切に対応しているか | インシデント記録、是正記録 | AIに関する問題が発生した場合は誰へ報告しますか? |
| 前回の内部監査指摘へ対応しているか | 前回監査報告書、是正処置記録 | 前回の指摘後、どのような改善を行いましたか? |
チェックリストは監査を漏れなく進めるための補助ツールです。
チェック欄をすべて埋めること自体を内部監査の目的にしないようにしましょう。
ISO/IEC 27001の内部監査経験は活用できる?
すでにISMS(ISO/IEC 27001)を運用している企業では、その内部監査の経験や仕組みをISO/IEC 42001でも活用できる可能性があります。
マネジメントシステムの内部監査として、以下のような基本的な考え方には共通する部分があります。
- 監査プログラム・監査計画の作成
- 監査目的・範囲・基準の設定
- 監査員の客観性・公平性の確保
- 文書・記録等の証拠確認
- 担当者へのヒアリング
- 監査結果の報告
- 不適合への是正処置
- マネジメントレビューへの反映
そのため、既存の監査体制や帳票、監査員教育などを活用できれば、すべてをゼロから構築するより効率的に進められる場合があります。
一方で、ISO/IEC 42001では、AIリスクアセスメント、AIシステム影響評価、AIライフサイクル、AIで使用するデータ、AI利用、外部AIサービスなど、AI特有のテーマがあります。
ISMSで利用している内部監査チェックリストをそのままISO/IEC 42001へ流用するだけでは十分とは限りません。
自社のAIMSとAI利用実態に応じた監査項目を追加しましょう。
ISMSとISO/IEC 42001の違いについては、以下の記事も参考にしてください。
ISMSとISO/IEC 42001の違いとは?【徹底比較】
内部監査は全部署・全項目を一度に実施する必要がある?
ISO/IEC 42001では、内部監査のたびにすべての部署・すべての要求事項を一度に監査しなければならないとは定められていません。
重要なのは、監査プログラム全体としてAIMSの適合性・有効性を適切に確認できる計画になっていることです。
たとえば、自社の状況に応じて以下のような計画も考えられます。
- 高リスクなAIを利用する部署を重点的に監査する
- 過去に不適合が多かったプロセスの監査頻度を高める
- 重要なAIサービスの変更後に臨時監査を行う
- 監査時期を分けてAIMSの各領域を確認する
たとえば「今回は箇条4~6に関するプロセスを中心に確認し、次回は箇条7~10を中心に確認する」といった監査方法も考えられます。
ただし、監査工数を減らすことだけを目的に、重要なプロセスや高リスクなAIを長期間監査しない状態にならないよう注意が必要です。
内部監査で不適合が見つかったら認証に不利?
内部監査で不適合が確認されたこと自体を、「認証取得に失敗する材料」と考える必要はありません。
内部監査の役割の一つは、AIMSに存在する問題を自社で発見し、改善へつなげることです。
むしろ、実際には問題があるにもかかわらず、内部監査で一件も指摘を出さないことを目標にしてしまうと、内部監査が形式的になる可能性があります。
不適合が確認された場合には、必要に応じて以下の流れで対応します。
- 不適合の内容を確認する
- 必要な修正を行う
- 原因を分析する
- 必要な是正処置を決定する
- 是正処置を実施する
- 対応が有効だったか確認する
不適合を見つけないことではなく、問題を適切に発見し、改善できるAIMSになっていることを目指しましょう。
内部監査の結果はマネジメントレビューへつなげる
内部監査の結果は、監査担当者と対象部署だけで完結させるものではありません。
ISO/IEC 42001では、監査結果はマネジメントレビューで確認する情報の一つになります。
経営層は内部監査結果などを踏まえて、たとえば以下を確認します。
- AIMSが有効に機能しているか
- どのような問題・課題が発生しているか
- 重要なAIリスクへ対応できているか
- 改善が必要な領域はあるか
- 追加の人員・予算・教育等が必要か
- AIMSそのものを変更する必要があるか
JQAもマネジメントシステムの解説において、内部監査結果をマネジメントレビューのインプットとして活用し、改善へつなげる考え方を示しています。
内部監査で問題を見つけ、必要な対応を行い、その結果を経営層によるAIMSの評価・意思決定へつなげることで、PDCAを機能させることができます。
参照元:日本品質保証機構(JQA)「情報誌 ISO NETWORK Vol.27」
内部監査の記録として残しておきたいもの
ISO/IEC 42001では、内部監査プログラムを実施したことと監査結果について、文書化した情報を保持する必要があります。
実務では、たとえば以下のような情報を管理する方法があります。
- 内部監査プログラム
- 年間監査計画
- 個別監査計画
- 監査目的
- 監査基準
- 監査範囲
- 監査日時
- 内部監査員
- 監査チェックリスト
- 確認した文書・記録等の証拠
- 担当者へのヒアリング内容
- 監査結果
- 不適合・改善事項
- 監査報告書
- 是正処置の内容
- 是正処置のフォロー結果
上記をすべて別々のWordやExcelファイルとして作成しなければならないという意味ではありません。
自社で管理しやすい形式を使い、監査プログラムが計画どおり実施されたことと、どのような監査結果になったのかを証明できる状態にしておくことが重要です。
ISO/IEC 42001で必要となる文書・記録については、以下の記事もあわせてご覧ください。
ISO/IEC 42001取得に必要な文書・記録とは?準備すべきものを解説
内部監査を形式的にしないためのポイント
毎年内部監査を実施していても、確認方法が固定化すると「監査を実施すること」自体が目的になってしまう場合があります。
たとえば、以下のような状態には注意が必要です。
- 毎回まったく同じ質問しかしていない
- 文書が存在するかだけを確認している
- 担当者へのヒアリングを行っていない
- 実際のAI利用状況を確認していない
- 前回の指摘事項をフォローしていない
- 新しく導入されたAIを監査対象へ反映していない
- AIリスクの高低に関係なくすべて同じ深さで確認している
- 認証審査で質問されそうな項目だけを確認している
AIの利用方法やサービスは変化しやすいため、前回監査時には存在しなかった生成AIやAI機能が新たに導入されている可能性もあります。
現在のAI利用状況、リスク、過去の監査結果を踏まえ、「今のAIMSで本当に確認する必要があることは何か」を考えて監査計画・チェックリストを更新しましょう。
ISO/IEC 42001の内部監査でありがちな失敗
認証審査直前まで内部監査を実施しない
内部監査を認証審査直前に初めて行うと、不適合が多数見つかった場合に、原因分析や是正、フォローまで行う時間を十分に確保できない可能性があります。
AIMSを実際に運用し、内部監査によって問題を確認・改善できる期間も考慮して準備しましょう。
監査員が自分の仕事だけを自己評価している
自分が設計・実施している業務を自分だけで評価すると、客観性や公平性を確保しにくくなる場合があります。
監査員の選定方法や役割分担を工夫しましょう。
監査目的・基準・範囲が決まっていない
監査の前提を決めずに質問を始めると、何を基準に問題を判断したのかが曖昧になります。
各監査の目的・基準・範囲を事前に設定してください。
チェックリストを読み上げるだけになっている
チェックリストの質問へ「はい」と回答されたことだけで適合と判断すると、実際の業務との違いを把握できない場合があります。
関連する文書、記録、ヒアリング、必要に応じて実際の業務を確認しましょう。
AIリスク・影響評価を確認していない
一般的なISOマネジメントシステムの項目だけを確認し、AIリスクアセスメントやAIシステム影響評価が実際に機能しているかを確認していない状態には注意が必要です。
SoAと実際の管理策が一致していない
適用宣言書上は管理策を実施することになっているものの、実際には対応されていないケースがあります。
文書間だけでなく、SoAと現場運用との整合性も確認しましょう。
「不適合を出さないこと」が監査員の目標になる
指摘件数が少ない内部監査が優れた監査とは限りません。
問題がある場合には客観的な証拠に基づいて指摘し、AIMSの改善へつなげることが内部監査の役割です。
是正処置をフォローしない
是正処置を登録しただけで終了すると、本当に問題が解消したのかわかりません。
必要に応じて是正処置の実施状況と有効性を確認しましょう。
内部監査結果がマネジメントレビューへ共有されない
監査結果を担当部署の中だけで処理すると、AIMS全体として必要な改善や資源の判断につながらない場合があります。
重要な監査結果はマネジメントレビューへつなげましょう。
内部監査を自社だけで行うのが難しい場合
ISO/IEC 42001の内部監査では、ISO/IEC 42001の要求事項だけでなく、内部監査の方法、自社のAIMS、AI特有のリスクなどを理解したうえで監査する必要があります。
特に初めてISO/IEC 42001認証を取得する企業では、以下のような点で迷いやすくなります。
- どこまでを監査対象にすればよいかわからない
- どの要求事項をどの部署へ確認すればよいかわからない
- どの文書・記録を証拠として確認すればよいかわからない
- AIリスクやAIシステム影響評価をどのように監査すればよいかわからない
- どの状態を不適合と判断すればよいかわからない
- 社内に客観性を確保できる監査員がいない
- ISO/IEC 42001を監査できる力量を持った社員がいない
社内だけで内部監査を行うことが難しい場合には、ISO/IEC 42001に対応するコンサルティング会社などから支援を受ける方法もあります。
支援会社によっては、内部監査計画の作成、チェックリスト作成、内部監査員教育、内部監査の実施支援・代行、是正対応の支援などに対応しています。
ただし、コンサルティング会社による内部監査支援と、認証機関による第三者認証審査は別のものです。
また、外部支援を利用したからといって、ISO/IEC 42001認証の取得が保証されるわけではありません。
監査結果を自社でも理解し、必要な是正やAIMSの改善へ取り組める状態を作ることが重要です。
ISO/IEC 42001認証取得にかかる費用については、以下の記事も参考にしてください。
ISO/IEC 42001認証取得にかかる費用は?審査費用・コンサル費用を解説
内部監査を外注する場合に確認したいこと
内部監査を外部へ支援・委託する場合には、価格だけでなく、どこまでの対応を依頼できるのか確認しましょう。
- ISO/IEC 42001への対応経験があるか
- AIマネジメントやAIリスクに関する知識があるか
- どこまでの監査範囲に対応するか
- 事前の文書レビューを行うか
- 担当者へのヒアリングまで行うか
- 実際の運用状況まで確認するか
- 監査報告書には何が記載されるか
- 不適合・改善事項について説明してもらえるか
- 是正処置の支援やフォローが含まれるか
- 自社側で準備・実施する作業は何か
- 費用にどこまで含まれているか
単に汎用的なチェックリストを埋めるだけではなく、自社のAI利用、リスク、AIMSの運用実態まで確認してもらえるのかという視点で支援内容を確認するとよいでしょう。
外部支援を活用しながら、自社側の調査・監査準備・文書作成などの手間を抑え、継続して運用できる仕組みを整えることも選択肢の一つです。
FAQ:ISO/IEC 42001の内部監査に関する質問
- ISO/IEC 42001の内部監査とは何ですか?
- ISO/IEC 42001の内部監査は、自社のAIMSが組織自身で定めた要求事項とISO/IEC 42001の要求事項に適合し、有効に実施・維持されているかを組織自身で確認する活動です。認証審査の予行演習だけではなく、AIMSの問題を発見して改善へつなげる役割があります。
- ISO/IEC 42001の内部監査では何を確認しますか?
- AIMSの適用範囲、AI方針・目標、責任体制、AIリスクアセスメント、AIシステム影響評価、適用宣言書、管理策、AI利用、データ管理、外部AIサービス管理、教育、インシデント対応、監視・測定などを、自社の監査目的・基準・範囲に応じて確認します。文書だけでなく運用記録や担当者へのヒアリングも重要です。
- ISO/IEC 42001の内部監査は年1回必要ですか?
- ISO/IEC 42001では「計画した間隔」で内部監査を行うことが求められていますが、規格上すべての組織へ一律に年1回と定められているわけではありません。プロセスの重要性や前回の監査結果、AI利用状況の変化などを踏まえて監査プログラムを設定します。
- ISO/IEC 42001の認証取得前に内部監査は必要ですか?
- 必要です。たとえばJQAでは、内部監査が実施され、その記録があること、マネジメントレビューが実施され、その記録があることをセカンドステージ審査実施の前提としています。AIMSを構築するだけでなく、実際に運用して内部監査・改善まで行ったうえで認証審査へ進みます。
- 内部監査員は誰が担当してもよいですか?
- 監査プロセスの客観性・公平性を確保できるよう監査員を選定する必要があります。また、ISO/IEC 42001、自社のAIMS、内部監査方法、対象となるAI業務など、監査に必要な力量を確保することも重要です。必ず外部の監査員を利用しなければならないわけではありません。
- 自分の部署を自分で内部監査してもよいですか?
- ISO/IEC 42001では監査プロセスの客観性・公平性を確保することが求められます。自分自身が担当した業務だけを自分で評価すると、客観性を確保しにくくなる場合があります。一方で、小規模組織などでは完全な分離が難しい場合もあるため、自社の組織体制を踏まえて可能な範囲で客観性・公平性を確保できる方法を検討します。
- ISO/IEC 42001の内部監査では生成AIの利用も確認しますか?
- AIMSの適用範囲に生成AIの利用が含まれ、自社で生成AIに関するルールや管理策を設けている場合には、実際の利用状況も監査対象になります。承認されたAIを利用しているか、入力情報のルールが守られているか、AI出力を適切に確認しているかなど、自社のリスクとルールに応じて確認します。
- ISO/IEC 27001の内部監査チェックリストを流用できますか?
- 監査計画、監査員の客観性、証拠確認、ヒアリング、監査報告、是正処置など、ISMSの内部監査経験を活用できる部分はあります。ただし、ISO/IEC 42001にはAIリスクアセスメント、AIシステム影響評価、AIライフサイクル、AIデータ、AI利用など固有のテーマがあるため、ISMSのチェックリストをそのまま利用するだけでは十分とは限りません。
- 内部監査で不適合が見つかると認証取得できませんか?
- 内部監査で不適合が見つかったこと自体を理由に認証取得できないと決まるわけではありません。内部監査は問題を自ら発見し、改善するための仕組みです。不適合を確認した場合には必要な修正・原因分析・是正処置を行い、対応が有効だったか確認して認証審査へ備えます。
- ISO/IEC 42001の内部監査を外部へ委託できますか?
- 社内だけでは必要な力量や客観性を持った監査員を確保することが難しい場合には、外部の専門家へ内部監査を支援・委託する方法があります。ただし、外部委託が必須というわけではなく、またコンサルティング会社による内部監査支援と認証機関による第三者認証審査は異なります。
まとめ|ISO/IEC 42001の内部監査はAIMSの問題を発見し、改善するために行う
ISO/IEC 42001の内部監査は、AIMSが自社で定めた要求事項とISO/IEC 42001の要求事項に適合し、有効に実施・維持されているかを自ら確認する活動です。
ISO/IEC 42001の箇条9.2では、計画した間隔で内部監査を行うことが求められています。
また、内部監査プログラムでは、監査頻度、方法、責任、計画要求、報告などを整理し、対象となるプロセスの重要性や過去の監査結果も考慮します。
各監査では、監査目的・監査基準・監査範囲を明確にし、客観性・公平性を確保できる監査員を選定します。
監査では、規程やリスク評価表が存在するかだけでなく、実際のAI利用、運用記録、担当者へのヒアリングなどを通じて、「文書に決めた仕組み」と「現場で行われていること」が一致しているかを確認することが重要です。
ISO/IEC 42001では、AIリスクアセスメント、AIシステム影響評価、適用宣言書、附属書Aの管理策、生成AI利用、データ管理、外部AIサービスなど、AI特有の事項もAIMSの監査対象となり得ます。
内部監査で不適合が見つかること自体を避けるのではなく、問題を発見した場合には原因を確認し、必要な是正処置を行い、その有効性まで確認しましょう。
また、監査結果は関連する管理者へ報告し、マネジメントレビューや次回の監査計画へ反映することで、AIMSの継続的な改善につなげます。
監査プログラムの実施状況と監査結果については、審査時にも説明できるよう必要な記録を残しておくことが重要です。
社内にISO/IEC 42001や内部監査に詳しい担当者がいない場合や、客観性を確保できる監査員を用意することが難しい場合には、外部のコンサルティング会社による内部監査支援を活用し、自社の担当者の負担を抑えながらAIMSを改善していく方法も検討するとよいでしょう。
ISMS認証コンサルおすすめ3社
【コスト・対応力・運用重視】
ISMS(ISO27001)認証を取得する企業が増える中で、「自社のリソースが限られている」「取得したはいいが運用が続かない」といった課題を抱える企業は少なくありません。そこで重要になるのが、自社の状況に合ったコンサルティング会社の選定です。
ISMS認証コンサルを活用することで、「専門知識や担当者が不在でも取得を実現」「取得後も運用が続く“使える体制”を構築」といったメリットを得られます。
今回は、こうしたニーズに応えるISMS認証支援会社の中でも、「費用」「対応業種」「実務運用力」という観点に強みを持つ3社をご紹介します。
「まず取得したい」
なら
- 専任不要&月額3.3万円の低コスト
情報セキュリティ担当がいなくても導入可能。人員・予算に限りがある中小・スタートアップ向け。 - 中小企業向けフルアウトソーシング支援
書類作成からプロセス設計まで丸ごと対応。初めての企業でも安心。 - 維持運用しやすい実務重視の設計
最小限の設計で、取得後も1名体制で継続しやすい。
柔軟に対応
してほしいなら
-
現役審査員が直接サポート&訪問無制限
複雑な多拠点対応も、現場に即した導入設計が可能。 -
業種特化・6か月以内の取得も相談可
業界特有の運用にも対応し、スピード重視の企業にもおすすめ。 -
ISO事務局も代行し全工程を一括支援
社内対応の手間を減らし、効率・品質を向上。
運用負担を削減
したいなら
-
書類作成の負担が少ない
提供される書類は全てサンプル付きで、確認・加筆修正を行うだけで活用できるため作業負担を大きく軽減。 -
取得時も取得後も運用の負担が少ない
負担の少ない運用を行うためには、管理すべき(作成すべき)書類は最小限に留めることが重要。 -
取得後は自社で維持、運用が可能
必要最小限な運用が可能なため、自社だけでも準備が容易。
