ISO/IEC 42001のマネジメントレビューとは?経営層に求められる役割
ISO/IEC 42001のマネジメントレビューとは?
ISO/IEC 42001の認証取得に向けてAIMS(AIマネジメントシステム)を構築していると、「マネジメントレビューでは何をすればよいのか」「経営会議でAIMSの状況を報告すればよいのか」「社長や経営層はどこまで関与する必要があるのか」と悩む担当者も多いのではないでしょうか。
ISO/IEC 42001のマネジメントレビューとは、トップマネジメントがAIMSの状態を確認・評価し、必要な改善や変更について判断するプロセスです。
ISO/IEC 42001の箇条9.3では、トップマネジメントが計画した間隔でAIMSをレビューし、引き続き自社にとって適切か、必要な仕組みを十分に備えているか、意図した結果を出せる状態になっているかを確認することが求められています。
そのため、マネジメントレビューはAIMS担当者が作成した資料を経営層へ報告して終わるものではありません。
担当部署が必要な情報を整理したうえで、経営層自身がAIMSの状態を評価し、改善や変更の必要性を判断し、その意思決定を次のAIMS運用へ反映することが重要です。
ISO/IEC 42001認証取得時だけに実施するものでもなく、認証取得後もAIMSを継続して運用する中で実施します。
ISO/IEC 42001の要求事項全体については、以下の記事もあわせてご覧ください。
なぜISO/IEC 42001では経営層の関与が必要?
AIの管理は、情報システム部門やAI開発部門だけで完結するとは限りません。
AIの利用・開発・提供には、たとえば次のような経営上のテーマが関係します。
- 事業戦略
- AIに関する法令・規制への対応
- 人権・倫理への影響
- 顧客やサービス利用者への影響
- 企業ブランド・信用への影響
- AIへ投資する予算
- AIを管理する人材・組織体制
- どこまでのAIリスクを許容するか
- どのAIサービスを業務で利用するか
たとえば、高いリスクが確認されたAIシステムについて利用を継続するのか、追加の管理策へ投資するのか、AIの利用範囲を変更するのかといった判断は、担当部署だけでは決定できない場合があります。
また、新たなAIサービスを導入することで業務効率が高まる可能性がある一方、顧客情報の取り扱いや外部サービスへの依存など、新しいリスクが生じることもあります。
そのため、ISO/IEC 42001ではAIマネジメントを単なるIT施策ではなく、トップマネジメントが関与する組織のマネジメントシステムとして運用することが重要になります。
参照元:日本品質保証機構(JQA)「ISO/IEC 42001(AIマネジメントシステム)」
マネジメントレビューと内部監査の違い
マネジメントレビューと内部監査は、どちらもAIMSの状態を確認する活動ですが、その役割は異なります。
| 比較項目 | 内部監査 | マネジメントレビュー |
|---|---|---|
| 主な目的 | AIMSが自社の要求事項やISO/IEC 42001の要求事項に適合し、有効に実施・維持されているかを確認する | AIMS全体が引き続き適切・妥当・有効かをトップマネジメントが評価し、改善・変更の必要性を判断する |
| 主な実施主体 | 客観性・公平性を確保した内部監査員 | トップマネジメント |
| 確認すること | 文書、記録、実際の運用、担当者へのヒアリングなど | 前回レビューの対応状況、社内外の変化、利害関係者要求、AIMSのパフォーマンス、改善機会など |
| 主な結果 | 監査結果、不適合、改善につながる事項など | 継続的改善やAIMS変更の必要性に関する経営判断 |
| 実施時期 | 監査プログラムに基づく計画した間隔 | 組織が設定した計画した間隔 |
内部監査の結果は、マネジメントレビューで確認する重要な情報の一つです。
つまり、内部監査で問題を発見し、その結果をトップマネジメントへつなげ、AIMS全体の改善や変更を判断するという流れになります。
「内部監査を実施したからマネジメントレビューは不要」という関係ではありません。それぞれ異なる役割を持っています。
ISO/IEC 42001の内部監査については、以下の記事で詳しく解説しています。
ISO/IEC 42001の内部監査とは?進め方・確認項目・チェックリストを解説
参照元:日本品質保証機構(JQA)「情報誌 ISO NETWORK Vol.27」
マネジメントレビューでは何を確認する?
ISO/IEC 42001の箇条9.3.2では、マネジメントレビューで確認する情報が整理されています。
大きく分けると、次の5つの領域を確認します。
- 前回のマネジメントレビューで決めた対応の状況
- AIMSに関係する外部・内部の課題の変化
- 利害関係者のニーズ・期待の変化
- AIMSのパフォーマンス
- 継続的改善の機会
特にAIMSのパフォーマンスについては、不適合・是正処置、監視・測定結果、監査結果などの「傾向」を確認します。
一回の会議のために資料をそろえるのではなく、普段からAIMSの状態を把握できる仕組みを作り、それらの情報を経営判断へつなげることが重要です。
1.前回のマネジメントレビューで決めた対応状況
マネジメントレビューでは、まず前回のレビューで決定した対応がどこまで進んでいるかを確認します。
実務では、たとえば以下のような情報を整理しておくと確認しやすくなります。
- 前回決定した改善・変更内容
- 担当者
- 対応期限
- 現在の進捗
- 完了・未完了の状況
- 未完了の場合の理由
- 実施した結果
たとえば前回のレビューで「生成AI利用者への教育方法を見直す」と決めたのであれば、次回レビューでは、実際に教育方法を変更したか、その結果として教育漏れやルール違反が減ったかなどを確認します。
マネジメントレビューで決定して終わりではなく、決定事項を追跡し、実際のAIMS改善につながったかを確認することが重要です。
2.AIMSに関係する外部・内部の課題の変化
AIを取り巻く環境は変化しやすいため、前回のマネジメントレビュー以降に自社のAIMSへ影響する変化がなかったか確認します。
外部の変化
たとえば、以下のような変化が考えられます。
- AIに関する法令・規制の変更
- 利用しているAIサービスの仕様変更
- 新しいAI技術・サービスの登場
- AIに関する社会的なリスク・懸念の変化
- 顧客要求の変更
- 業界ルール・ガイドラインの変更
- AIサービス提供会社・サプライヤーの変更
内部の変化
社内では、たとえば以下のような変化を確認します。
- 新しい生成AI・AIシステムの導入
- AIを利用する部署の拡大
- 新しいAIサービスの開発・提供
- 組織再編
- 事業内容の変更
- 担当者・責任者の変更
- AIMSの適用範囲の変更
- 既存AIの利用目的の変更
重要なのは、変化があったことを報告するだけではありません。
その変化を踏まえて、現在のAIMS、AIリスク、管理策、適用範囲などを見直す必要がないかを判断することがマネジメントレビューでは重要です。
AIMSの適用範囲については、以下の記事も参考にしてください。
ISO/IEC 42001の適用範囲とは?認証範囲の決め方を解説
3.利害関係者のニーズ・期待の変化
AIMSに関係する利害関係者から求められることが変化していないかも確認します。
利害関係者として、たとえば以下が考えられます。
- 顧客
- サービス利用者
- 従業員
- 取引先
- 規制当局
- 委託先
- AIサービスのサプライヤー
具体的には、以下のような変化が考えられます。
- 顧客からAIの利用状況について説明を求められるようになった
- 契約条件へ生成AI利用に関する条件が追加された
- 取引先からAIガバナンス体制の説明や認証を求められた
- サービス利用者からAIによる処理について新しい要望・懸念が寄せられた
- 従業員からAI利用ルールについて改善要望が出た
こうした変化によって現在のAI利用ルールや管理策では不十分になる場合には、AIMSへの反映を検討します。
4.AIMSのパフォーマンスを確認する
マネジメントレビューでは、AIMSが実際にどのような状態になっているのかを確認します。
ISO/IEC 42001では、AIMSのパフォーマンスに関する情報として、少なくとも以下の傾向を確認します。
- 不適合と是正処置
- 監視・測定結果
- 監査結果
ここで重要なのが、一回の数値や一件の指摘だけではなく、一定期間の「傾向」を確認することです。
たとえば、以下のような見方ができます。
- 生成AIの利用ルール違反が増加していないか
- 内部監査で同じ問題が繰り返し指摘されていないか
- 是正処置が期限内に完了しているか
- 監視している指標が継続的に悪化していないか
- 一部の部署だけで問題が集中していないか
また、AIMSのパフォーマンスはAIモデルの精度や正答率だけを意味するものではありません。
AIを管理する仕組みそのものが有効に機能しているかという視点で確認することが重要です。
内部監査結果をどうマネジメントレビューへ活用する?
内部監査で確認された内容は、マネジメントレビューの重要な判断材料になります。
たとえば、内部監査では以下のような事項が確認される場合があります。
- 自社のAI利用ルールと現場運用のズレ
- AIリスクアセスメントの不足
- 適用宣言書と実際の管理策の不一致
- 教育対象者の漏れ
- AIインシデントの報告体制の問題
- 外部AIサービス管理の不足
マネジメントレビューでは、一件ずつの指摘内容を読み上げるだけではなく、その結果から経営層が判断すべき課題を整理します。
たとえば、同じ問題が複数部署で発生している場合には、個別部署の是正ではなく全社ルールの見直しが必要かもしれません。
担当者不足によって是正が進まないのであれば、人員配置や外部支援の利用について経営判断が必要になることもあります。
内部監査の結果を、組織全体の課題や資源配分、AIMS改善の判断へつなげることが重要です。
内部監査の進め方については、以下の記事をご覧ください。
ISO/IEC 42001の内部監査とは?進め方・確認項目・チェックリストを解説
参照元:日本品質保証機構(JQA)「情報誌 ISO NETWORK Vol.27」
監視・測定結果として何を見る?
AIMSについて何を監視・測定するかは、組織の事業内容、AI利用状況、AI目標、リスクなどによって異なります。
実務では、たとえば以下のような情報がマネジメントレビューの判断材料になる場合があります。
- AI関連インシデントの発生状況
- AI利用ルール違反の状況
- 教育・研修の実施状況
- AIリスク対応の進捗状況
- AIサービス・AIシステムの監視結果
- 顧客・利用者からの苦情や問い合わせ
- 不適合・是正処置の進捗
- AI目標の達成状況
上記すべてが、すべての組織に一律で要求されるKPIという意味ではありません。
自社がAIMSの中で「何を監視・測定する」と決めているのかに沿って必要な結果を確認します。
AIリスクアセスメントの結果も経営判断に活用する
AIリスクアセスメントの結果は、ISO/IEC 42001の箇条9.3.2で独立した必須インプットとして列挙されているわけではありません。
一方で、AIMSの状態を経営層が評価するうえでは、重要なリスクに関する情報を確認することが実務上有効です。
たとえば、以下のような情報を整理するとよいでしょう。
- 現在の重要なAIリスク
- 前回からリスクレベルが変化した事項
- 新たに確認されたAIリスク
- リスク対応後に残っているリスク
- リスク対応計画の進捗
- 現在の管理策で対応が十分か
- 経営判断が必要なリスクがあるか
たとえば、外部生成AIの利用部署が急速に拡大し、機密情報入力のリスクが高まっている場合には、サービス利用基準の変更、追加教育、技術的な管理策の導入などを経営層が判断することも考えられます。
AIリスクアセスメントについて詳しく知りたい方は、以下の記事も参考にしてください。
AIシステム影響評価の結果も確認する
AIシステム影響評価についても、マネジメントレビューの必須インプットとして箇条9.3.2に個別列挙されているわけではありません。
ただし、AIシステムが個人・集団・社会などへ与える影響が大きい場合、その内容は経営判断にも関係します。
実務では、たとえば以下を確認することが考えられます。
- 重要なAIシステム影響評価の結果
- 個人・集団等への新たな影響が確認されていないか
- AIシステムの利用目的が変更されていないか
- 対象となる利用者・顧客が変化していないか
- AIシステムの利用範囲が拡大していないか
- 追加のリスク対応・管理策が必要ではないか
特に、AIによる判断が人に大きな影響を与える業務などでは、担当部署だけで対応方針を決めるのではなく、必要に応じてトップマネジメントの判断へつなげることが重要です。
5.継続的改善の機会を検討する
マネジメントレビューは、不適合や問題を報告するだけの場ではありません。
AIMSをより使いやすく、効果的な仕組みにするための改善機会についても確認します。
たとえば、以下のような改善が考えられます。
- 複雑になったAI利用ルールを整理する
- 従業員教育の方法を改善する
- AI管理を効率化するツールを導入する
- AI利用状況のモニタリングを強化する
- 外部AIサービス・サプライヤーの管理方法を見直す
- AIサービスの導入・承認フローを改善する
- インシデント報告を行いやすくする
- 部門ごとに分散したAI管理を整理する
改善は、AI利用を厳しく制限する方向だけではありません。
必要な管理策を整えたうえで、これまで禁止していたAI利用を安全に開始するなど、リスクを適切に管理しながらAI活用を広げることも継続的改善の考え方に含めることができます。
マネジメントレビューで経営層は何を決める?
ISO/IEC 42001のマネジメントレビューは、「確認しました」「問題ありませんでした」と報告して終了するものではありません。
箇条9.3.3では、マネジメントレビューの結果に、継続的改善の機会に関する決定と、AIMSを変更する必要性に関する決定を含めることが求められています。
実務では、レビューした内容に応じて、たとえば以下のような判断が考えられます。
- AI利用ルールを変更する
- AIMSの適用範囲を変更・拡大する
- 新しい管理策を導入する
- 従業員への教育方法を見直す
- AI利用状況のモニタリング方法を変更する
- 外部AIサービスの利用基準を変更する
- インシデント対応体制を見直す
- AIサービスの導入・承認方法を変更する
これらは一般的な実務例であり、ISO/IEC 42001がすべての企業へ個別に要求している決定事項という意味ではありません。
重要なのは、レビューで確認した事実をもとに、AIMSを改善・変更する必要があるかをトップマネジメントが判断することです。
人員・予算・ツール等の資源配分も経営層の重要な役割
ISO/IEC 42001の箇条9.3.3では、「資源配分」が独立したマネジメントレビューの必須アウトプットとして列挙されているわけではありません。
一方で、マネジメントレビューで決定した改善やAIMSの変更を実現するには、追加の資源が必要になる場合があります。
たとえば以下です。
- AIガバナンスを担当する人員
- AI管理ツールの導入予算
- 従業員研修の費用
- 外部AIサービスの見直しに必要な予算
- 法務・セキュリティ等の専門家
- ISO/IEC 42001に詳しい外部コンサルタント
「リスクは把握しているが人員が足りない」「必要な管理策を導入したいが予算がない」といった課題は、担当部署だけで解決できない場合があります。
AIMSを情報システム部門・AI担当部署だけの施策にせず、必要な資源について経営層が判断できる状態にすることが重要です。
マネジメントレビューはどのように進める?
マネジメントレビューを実務で行う場合には、単に会議日程を設定するだけでなく、必要な情報の整理から決定事項のフォローまでを一連のプロセスとして設計すると進めやすくなります。
たとえば、次のような流れです。
- レビューを行う時期・対象を決める
- 必要なインプット情報を収集する
- 前回レビューのアクション状況を整理する
- AIMSに関係する社内外の変化を整理する
- 利害関係者のニーズ・期待の変化を整理する
- AIMSのパフォーマンスを評価する
- 改善機会やAIMS変更の必要性を検討する
- トップマネジメントが必要な判断を行う
- レビュー結果を記録する
- 決定事項に担当者・期限などを設定する
- 次回レビューまで進捗を追跡する
会議を開催した事実ではなく、必要な情報を確認し、経営判断を行い、その結果がAIMSへ反映されるところまでをマネジメントレビューとして考えましょう。
マネジメントレビューは会議形式で行う必要がある?
ISO/IEC 42001では、マネジメントレビューを特定の名称の会議や専用会議室で行うことまでは指定していません。
重要なのは、以下の状態を確保することです。
- トップマネジメントがAIMSをレビューしている
- 必要なインプットを確認している
- AIMSの適切性・妥当性・有効性を評価している
- 必要な改善・変更について判断している
- レビュー結果の証拠を残している
そのため、既存の経営会議や役員会などへAIMSのマネジメントレビューを組み込む方法も考えられます。
ただし、通常の経営会議を開催しているだけで、自動的にISO/IEC 42001のマネジメントレビューを実施したことになるわけではありません。
必要なインプットを確認し、AIMSについてトップマネジメントが評価・判断したことを示せる状態にする必要があります。
マネジメントレビューは年1回でいい?
ISO/IEC 42001では、マネジメントレビューを「計画した間隔」で実施することが求められています。
そのため、すべての組織が必ず年1回だけ実施すればよいと一律に決められているわけではありません。
レビューの間隔は、自社のAI利用状況や変化の大きさ、リスクなどを踏まえて設定します。
たとえば、以下のような企業では、より短い間隔でAIMSの状態を確認する方法も考えられます。
- 新しいAIサービスを頻繁に導入している
- AIを利用する部署が急速に拡大している
- AIを利用した新規サービスを継続的に開発している
- 重要なAIリスクが短期間で変化する可能性がある
- AIに関係する顧客・取引先要求が頻繁に変わる
JQAも一般的なマネジメントシステムの審査において、マネジメントレビューの開催間隔を確認し、実質的・効果的な間隔で設定されていることをポイントとして挙げています。
参照元:日本品質保証機構(JQA)「情報誌 ISO NETWORK Vol.27」
大きな変化があったら定例レビューまで待つ?
マネジメントレビューを半年ごと、年1回などと計画している場合でも、必ず次回の定例レビューまで何も判断できないわけではありません。
たとえば、以下のような大きな変化が発生する可能性があります。
- 重大なAIインシデントが発生した
- 重要なAIサービスを新たに導入することになった
- AI利用部署を大幅に拡大した
- 組織再編によってAIMSの責任体制が大きく変わった
- 重要な法令・規制への対応が必要になった
- 主要顧客からAI管理に関する新しい要求を受けた
このような場合には、必要に応じて臨時のレビューや経営判断を行う仕組みを検討できます。
ただし、「上記の変化があれば必ず臨時マネジメントレビューを実施する」とISO/IEC 42001が一律に定めているわけではありません。
自社のAIMSとして、重要な変化を適切なタイミングで経営判断へつなげられる仕組みを設計しましょう。
マネジメントレビュー前に担当者が準備するもの
AIMS担当者は、トップマネジメントが適切に評価・判断できるよう、必要な情報を事前に整理します。
ISO/IEC 42001の箇条9.3.2に沿って、基本的には以下を確認できる状態にします。
- 前回のマネジメントレビューで決めた対応の状況
- AIMSに関係する内部・外部の課題の変化
- 利害関係者のニーズ・期待の変化
- 不適合・是正処置の傾向
- 監視・測定結果の傾向
- 内部監査等の監査結果の傾向
- 継続的改善の機会
これらに加えて、組織の状況に応じて次のような情報を用意すると、AIMSの状態を判断しやすくなる場合があります。
- AIリスクアセスメントの状況
- AIシステム影響評価の結果
- AI目標の進捗
- AIインシデント・苦情の状況
- 顧客・サービス利用者からのフィードバック
- 新しく導入したAIシステム・生成AI
- AI利用部署や利用目的の変化
- 外部AIサービス・サプライヤーの変更
- 認証審査で指摘を受けている場合の対応状況
重要なのは、規格で明示されたマネジメントレビューのインプットと、自社が経営判断のために追加して確認する情報を区別しながら整理することです。
マネジメントレビューの記録には何を残す?
ISO/IEC 42001では、マネジメントレビューの結果について、証拠となる文書化した情報を保持する必要があります。
実務では、たとえば以下のような内容を記録する方法があります。
- マネジメントレビューの実施日
- 参加者
- 確認した事項
- AIMSの評価結果
- 確認された課題
- 継続的改善に関する決定
- AIMS変更の必要性に関する決定
- 実施する改善事項
- 担当者
- 対応期限
ただし、ISO/IEC 42001で「マネジメントレビュー議事録」という名称の書類や、特定のWordフォーマットが指定されているわけではありません。
既存の経営会議議事録、レビューシート、ワークフローシステムなどで必要な情報を管理する方法も考えられます。
どのような内容を確認し、トップマネジメントが何を判断し、その後どのようにフォローしているのかを証明できることが重要です。
ISO/IEC 42001で必要となる文書・記録については、以下の記事でも詳しく解説しています。
ISO/IEC 42001取得に必要な文書・記録とは?準備すべきものを解説
認証審査ではマネジメントレビューの何を確認される?
ISO/IEC 42001の認証審査では、マネジメントレビューを実施した記録が存在するかだけでなく、AIMSの中で実質的に機能しているかも重要になります。
認証機関や組織のAIMSによって具体的な確認方法は異なりますが、たとえば以下のような点を整理しておきましょう。
- 計画した間隔でマネジメントレビューを実施しているか
- 必要なインプットを考慮しているか
- トップマネジメントが実質的に関与しているか
- AIMSの適切性・妥当性・有効性を評価しているか
- 改善機会について必要な判断をしているか
- AIMS変更の必要性を判断しているか
- レビュー結果を記録しているか
- 前回の決定事項をフォローしているか
JQAも一般的なマネジメントシステムの審査において、マネジメントレビューの開催間隔、見出された改善テーマ、その後のフォロー、結果を示す文書化した情報などを確認するとしています。
ISO/IEC 42001の認証審査について詳しく知りたい方は、以下の記事もご覧ください。
ISO/IEC 42001の審査では何を確認される?Stage1・Stage2の違いを解説
参照元:日本品質保証機構(JQA)「情報誌 ISO NETWORK Vol.27」
認証取得前にもマネジメントレビューは必要?
ISO/IEC 42001の初回認証を目指す場合にも、認証取得後からマネジメントレビューを始めればよいわけではありません。
JQAのマネジメントシステム審査登録規則では、セカンドステージ審査を行うための事前準備として、内部監査とマネジメントレビューが実施され、それぞれの記録があることを求めています。
そのため、認証取得までには、概ね以下のようなAIMSの運用が必要になります。
- AIMSを構築する
- 規程・管理策等を実際に運用する
- 監視・測定を行う
- 内部監査を実施する
- 必要な是正・改善を行う
- マネジメントレビューを実施する
- 必要な改善・変更をAIMSへ反映する
- 認証審査へ進む
AIMSの文書を作り終えた直後に形式的なマネジメントレビューを実施するのではなく、実際の運用結果を経営層が評価できる状態を整えることが重要です。
ISO/IEC 42001の認証取得までの流れについては、以下の記事も参考にしてください。
ISO/IEC 42001認証取得の流れとは?準備から審査・取得まで解説
参照元:日本品質保証機構(JQA)「JQAマネジメントシステム審査登録規則」
経営層への報告だけを担当者任せにしない
マネジメントレビューを行う際、AIMS担当者が資料を作成し、必要な情報を整理すること自体に問題があるわけではありません。
一方で、担当者がすべての分析・判断まで行い、経営層は資料を見て「承認」のサインをするだけという状態では、トップマネジメントによるレビューが十分に機能しているとはいえません。
たとえば、次のような状態には注意が必要です。
- AIMS担当者だけが内容を理解している
- 経営層から質問・評価・判断がない
- 毎回「特に問題なし」で終わっている
- 改善課題があっても担当部署へ任せたままになっている
- 必要な予算・人員について経営判断が行われていない
「誰がレビュー資料を作成するか」と「誰がAIMSを評価し意思決定するか」は別です。
担当部署はトップマネジメントが判断しやすい情報を整理し、経営層はその情報をもとにAIMSについて実質的な評価・判断を行いましょう。
経営層が確認したいAI特有のテーマ
以下は、ISO/IEC 42001の箇条9.3.2で個別にすべて列挙されている必須インプットではありませんが、AIを管理する経営上の観点として確認すると有用なテーマです。
- 重要なAIリスクが変化していないか
- 新しいAI導入によって新たなリスクが発生していないか
- AIシステム影響評価の結果に重要な変化がないか
- 生成AIを利用する部署・業務が拡大していないか
- 顧客・利用者からAIに関する新しい要求が出ていないか
- 外部AIサービス・サプライヤーに重要な変更がないか
- AI関連インシデント・苦情が増えていないか
- 現在の管理策で重要リスクへ十分対応できているか
トップマネジメント自身が、AIモデルのアルゴリズムや細かな技術仕様をすべて理解しなければならないという意味ではありません。
重要なのは、自社にとってのAIリスク・機会・事業への影響・必要な資源・管理体制について判断できる情報を把握することです。
AIの「リスク」だけでなく「機会」も見る
ISO/IEC 42001では、AIに関するリスクだけでなく、AIによる機会もマネジメントの対象となります。
そのため、マネジメントレビューを「AIを禁止・制限するための会議」にしないことも重要です。
たとえば、以下のような視点も検討できます。
- 現在のAI利用ルールが複雑すぎないか
- 必要以上の制限によってAI活用を妨げていないか
- 適切な管理策を追加すればAIの利用範囲を広げられないか
- AIによって業務効率を改善できないか
- 顧客サービスの品質向上へAIを活用できないか
- AI管理の仕組みそのものを効率化できないか
リスクを適切に管理しながらAIの価値を活用するという視点でAIMSを改善していくことも、トップマネジメントに求められる役割の一つです。
マネジメントレビューでありがちな失敗
年1回開催すること自体が目的になっている
「今年もマネジメントレビューを実施した」という実績を残すことだけが目的になると、AIMSの評価や改善につながりません。
自社のAI利用状況やリスクに対して、現在の実施間隔が適切かも確認しましょう。
担当部署からの報告だけで終わる
AIMS担当者が一方的に説明し、経営層が内容を確認するだけでは、必要な意思決定につながらない場合があります。
改善やAIMS変更が必要かをトップマネジメントが判断することが重要です。
経営層がAIMSの状態を把握していない
「ISO/IEC 42001は担当部署へ任せているのでわからない」という状態では、トップマネジメントによるレビューを十分に行うことが難しくなります。
前回決めたことをフォローしない
前回のマネジメントレビューで決定した改善事項が、その後実施されたのか確認されていないケースがあります。
次回レビューでは前回アクションの状況から確認しましょう。
内部監査結果を共有するだけで終わる
内部監査で不適合が3件あった、と件数を報告するだけでは不十分です。
同じ原因による問題が繰り返されていないか、組織全体の改善が必要かなどを評価します。
AI利用・事業環境の変化を確認していない
AIサービスや利用方法が大きく変化しているにもかかわらず、前年と同じ資料だけでレビューすると、現在のリスク・機会を適切に評価できない場合があります。
改善・AIMS変更について何も判断しない
毎回「現状維持」「問題なし」で終了している場合には、本当に改善機会やAIMS変更の必要性がないのか確認しましょう。
結果の記録が残っていない
会議で話し合ったとしても、トップマネジメントが何を判断したのか記録されていなければ、後から決定内容を確認できません。
経営判断が実際のAIMSへ反映されない
改善を決定しても、担当者・期限・フォロー方法が決まっていなければ、実行されないまま次回レビューを迎える可能性があります。
マネジメントレビューを形骸化させないポイント
マネジメントレビューをAIMS改善へつなげるためには、単なる報告会にしない工夫が必要です。
- 前回レビューのアクション状況から確認する
- 単月・単発の数値だけでなく傾向を見る
- 重要なリスク・変化から優先的に確認する
- 経営判断が必要なテーマを事前に明確にする
- 改善事項には担当者と期限を設定する
- 次回レビューで必ず進捗を確認する
- 通常の事業活動とAIMSを必要以上に分断しない
- AIリスクだけでなくAI活用の機会も検討する
たとえば通常の経営会議でAI事業や生成AI活用について議論しているのであれば、AIMSだけを完全に別の活動として管理するより、既存の経営プロセスと関連付けた方が実態に合う場合があります。
AIMSを「ISOのためだけの仕組み」にせず、自社の事業活動や経営判断の中へ組み込むことが、マネジメントレビューを実質的なものにするポイントです。
ISMS(ISO/IEC 27001)のマネジメントレビュー経験は活用できる?
すでにISMS(ISO/IEC 27001)を運用している企業では、マネジメントレビューの経験や仕組みをISO/IEC 42001でも活用できる可能性があります。
マネジメントシステムとして、たとえば以下のような考え方には共通する部分があります。
- トップマネジメントがレビューする
- 社内外の変化を確認する
- 内部監査結果等を活用する
- パフォーマンスを確認する
- 改善について意思決定する
- 結果を記録する
- 前回の決定事項をフォローする
既存の経営会議やマネジメントレビュー資料、アクション管理の仕組みなどを活用できれば、ISO/IEC 42001のためにすべてをゼロから作る必要がない場合もあります。
一方で、ISO/IEC 42001ではAI利用、AIリスク、AIシステムの影響、外部AIサービス、AIデータなど、AIMSとして確認すべきテーマがあります。
ISMSのマネジメントレビュー資料の「情報セキュリティ」という言葉を「AI」へ置き換えるだけでは十分ではありません。
自社のAI利用状況とISO/IEC 42001の要求事項に合わせて確認項目を整理しましょう。
ISMSとISO/IEC 42001の違いについては、以下の記事も参考にしてください。
ISMSとISO/IEC 42001の違いとは?【徹底比較】
マネジメントレビュー準備を自社だけで行うのが難しい場合
ISO/IEC 42001のマネジメントレビューそのものは、トップマネジメントがAIMSを評価・判断するプロセスです。
そのため、外部のコンサルティング会社へ依頼したからといって、コンサルタントが経営者の代わりにマネジメントレビューを行い、意思決定するものではありません。
一方で、レビュー前の準備について外部支援を活用することは考えられます。
支援内容として、たとえば以下があります。
- マネジメントレビューに必要なインプットの整理
- 内部監査結果の整理
- AIMSのパフォーマンス情報の整理
- AIリスクや課題の整理
- マネジメントレビュー資料の作成支援
- 改善課題の整理
- ISO/IEC 42001要求事項とのギャップ確認
- 決定事項をAIMSへ反映するための文書整備
特に初めてISO/IEC 42001へ取り組む場合には、「経営層へ何を報告すればよいのか」「どこまでの情報を準備すればよいのか」がわかりにくいことがあります。
外部支援を利用する場合にも、自社のトップマネジメントが内容を理解し、AIMSについて評価・判断できる状態を整えることが重要です。
ISO/IEC 42001認証取得にかかる費用については、以下の記事も参考にしてください。
ISO/IEC 42001認証取得にかかる費用は?審査費用・コンサル費用を解説
特に初回認証ではマネジメントレビューの準備負荷も考える
初回のISO/IEC 42001認証取得では、マネジメントレビューだけを単独で準備するわけではありません。
その前段階として、たとえば以下の対応があります。
- AIMSの構築
- AI利用状況の棚卸し
- AIリスクアセスメント
- AIシステム影響評価
- 適用宣言書・管理策の整理
- 規程・手順書の整備
- 従業員教育
- AIMSの実運用
- 監視・測定
- 内部監査
- 不適合・課題への対応
- マネジメントレビュー
認証審査の直前になってからマネジメントレビューだけを形式的に実施しようとすると、内部監査結果や監視・測定結果、改善課題などの情報が十分にそろわない可能性があります。
AIMSの構築から運用、評価、内部監査、マネジメントレビューまでを認証取得スケジュールへ組み込んでおくことが重要です。
ISO/IEC 42001認証取得までの期間については、以下の記事も参考にしてください。
ISO/IEC 42001認証取得までの期間は?取得期間の目安と短期取得のポイント
FAQ:ISO/IEC 42001のマネジメントレビューに関する質問
- ISO/IEC 42001のマネジメントレビューとは何ですか?
- ISO/IEC 42001のマネジメントレビューは、トップマネジメントが計画した間隔でAIMSを確認し、引き続き適切・妥当・有効な状態になっているかを評価するプロセスです。担当者からの報告を聞くだけではなく、継続的改善やAIMS変更の必要性について経営層が判断することが重要です。
- ISO/IEC 42001のマネジメントレビューでは何を確認しますか?
- 前回のマネジメントレビューで決めた対応状況、AIMSに関係する外部・内部の課題の変化、利害関係者のニーズ・期待の変化、AIMSのパフォーマンス、継続的改善の機会などを確認します。AIMSのパフォーマンスについては、不適合・是正処置、監視・測定結果、監査結果などの傾向を確認します。
- マネジメントレビューは誰が行いますか?
- ISO/IEC 42001ではトップマネジメントがAIMSをレビューします。AIMS担当部署が資料作成や情報収集を行うことはできますが、AIMSの状態を評価し、改善や変更の必要性について判断する主体はトップマネジメントです。
- マネジメントレビューは年1回実施すればよいですか?
- ISO/IEC 42001では「計画した間隔」で実施することが求められており、一律に年1回と定められているわけではありません。AI利用状況、事業の変化、リスク、過去のレビュー結果などを踏まえて、自社に適した間隔を設定します。
- 内部監査とマネジメントレビューは何が違いますか?
- 内部監査は、AIMSが自社の要求事項やISO/IEC 42001の要求事項へ適合し、有効に実施・維持されているかを客観的に確認する活動です。マネジメントレビューでは、内部監査結果なども踏まえ、トップマネジメントがAIMS全体の適切性・妥当性・有効性を評価し、改善・変更を判断します。
- ISO/IEC 42001認証取得前にマネジメントレビューは必要ですか?
- 必要です。たとえばJQAでは、セカンドステージ審査を行う前提として、内部監査とマネジメントレビューが実施され、それぞれの記録があることを求めています。AIMSを構築しただけではなく、実際に運用・評価したうえで認証審査へ進みます。
- マネジメントレビューではどのような資料を準備しますか?
- 前回レビューの対応状況、社内外の課題の変化、利害関係者要求の変化、不適合・是正処置、監視・測定結果、監査結果、改善機会などを確認できる情報を準備します。必要に応じて、AIリスクアセスメント、AIシステム影響評価、AI目標、AIインシデント、新規AI導入状況なども経営判断の材料として整理します。
- マネジメントレビューの議事録は必要ですか?
- ISO/IEC 42001では、マネジメントレビューの結果を示す文書化した情報を保持する必要があります。ただし、必ず「マネジメントレビュー議事録」という名称・形式の書類を作成しなければならないわけではありません。確認内容や決定事項を後から確認できる状態にしておくことが重要です。
- 経営会議をマネジメントレビューとして利用できますか?
- 既存の経営会議へAIMSのマネジメントレビューを組み込む方法は考えられます。ただし、経営会議を開催しただけで自動的にマネジメントレビューになるわけではありません。必要なインプットを確認し、トップマネジメントがAIMSを評価して、改善・変更について必要な判断を行い、その結果を記録する必要があります。
- AIリスクアセスメントの結果もマネジメントレビューで確認しますか?
- AIリスクアセスメントの結果は、ISO/IEC 42001の箇条9.3.2で独立した必須インプットとして列挙されているわけではありません。ただし、重要なAIリスクやその変化、リスク対応状況は、トップマネジメントがAIMSの状態や必要な改善を判断するための有用な情報になります。
- マネジメントレビューをコンサルへ任せることはできますか?
- マネジメントレビューはトップマネジメントがAIMSを評価・判断するプロセスであるため、コンサルタントが経営層に代わって意思決定するものではありません。一方で、レビューに必要な情報の整理、資料作成、内部監査結果の整理、規格要求とのギャップ確認などについて外部支援を利用することは可能です。
まとめ|ISO/IEC 42001のマネジメントレビューはAIMSを経営判断につなげるプロセス
ISO/IEC 42001のマネジメントレビューは、トップマネジメントがAIMSの継続的な適切性・妥当性・有効性を評価するプロセスです。
ISO/IEC 42001の箇条9.3では、トップマネジメントが計画した間隔でAIMSをレビューすることが求められています。
マネジメントレビューでは、前回レビューで決めた対応状況、AIMSに関係する内部・外部の課題の変化、利害関係者のニーズ・期待の変化、AIMSのパフォーマンス、継続的改善の機会などを確認します。
AIMSのパフォーマンスについては、不適合・是正処置、監視・測定結果、監査結果などについて、単発の結果だけではなく傾向を確認することが重要です。
そして、確認した情報をもとに、継続的改善の機会やAIMSを変更する必要性についてトップマネジメントが判断します。
そのため、マネジメントレビューは「年1回、担当部署が作った報告書へ経営者が承認印を押すための活動」ではありません。
AI技術、事業、法令・規制、顧客要求、社内のAI利用などの変化を把握し、必要な改善を経営判断へつなげることが重要です。
レビュー結果については文書化した情報を残し、決定した改善事項を次のAIMS運用へ反映します。また、次回レビューでは前回の決定事項が実施されているかを確認します。
ISO/IEC 42001は、情報システム部門やAI担当部署だけで運用する仕組みではありません。AIに関するリスクと機会を企業経営の中で管理し、トップマネジメントが必要な意思決定を行うためのマネジメントシステムとして運用することが重要です。
AIMS担当者には、経営層が判断しやすい情報を整理し、内部監査や監視・測定の結果を事業上の課題へつなげて説明できる状態を整えることが求められます。
自社だけでマネジメントレビューに必要な情報整理や資料作成、ISO/IEC 42001要求事項との確認まで対応するのが難しい場合には、ISO/IEC 42001に詳しいコンサルティング会社を活用し、担当者の準備工数を抑えながらAIMSを構築・運用する方法も検討するとよいでしょう。
ISMS認証コンサルおすすめ3社
【コスト・対応力・運用重視】
ISMS(ISO27001)認証を取得する企業が増える中で、「自社のリソースが限られている」「取得したはいいが運用が続かない」といった課題を抱える企業は少なくありません。そこで重要になるのが、自社の状況に合ったコンサルティング会社の選定です。
ISMS認証コンサルを活用することで、「専門知識や担当者が不在でも取得を実現」「取得後も運用が続く“使える体制”を構築」といったメリットを得られます。
今回は、こうしたニーズに応えるISMS認証支援会社の中でも、「費用」「対応業種」「実務運用力」という観点に強みを持つ3社をご紹介します。
「まず取得したい」
なら
- 専任不要&月額3.3万円の低コスト
情報セキュリティ担当がいなくても導入可能。人員・予算に限りがある中小・スタートアップ向け。 - 中小企業向けフルアウトソーシング支援
書類作成からプロセス設計まで丸ごと対応。初めての企業でも安心。 - 維持運用しやすい実務重視の設計
最小限の設計で、取得後も1名体制で継続しやすい。
柔軟に対応
してほしいなら
-
現役審査員が直接サポート&訪問無制限
複雑な多拠点対応も、現場に即した導入設計が可能。 -
業種特化・6か月以内の取得も相談可
業界特有の運用にも対応し、スピード重視の企業にもおすすめ。 -
ISO事務局も代行し全工程を一括支援
社内対応の手間を減らし、効率・品質を向上。
運用負担を削減
したいなら
-
書類作成の負担が少ない
提供される書類は全てサンプル付きで、確認・加筆修正を行うだけで活用できるため作業負担を大きく軽減。 -
取得時も取得後も運用の負担が少ない
負担の少ない運用を行うためには、管理すべき(作成すべき)書類は最小限に留めることが重要。 -
取得後は自社で維持、運用が可能
必要最小限な運用が可能なため、自社だけでも準備が容易。
