ISO/IEC 42001の適用範囲とは?対象となるAI・部署の決め方
ISO/IEC 42001の「適用範囲」とは?
ISO/IEC 42001の認証取得を検討すると、「会社全体で取得しなければならないのか」「一部の部署だけを対象にできるのか」「社内でChatGPTを使っているだけでも関係するのか」といった疑問を持つ方も多いのではないでしょうか。
ISO/IEC 42001における適用範囲とは、AIMS(AIマネジメントシステム)をどの組織・事業・拠点・サービス・AIシステム・業務プロセスへ適用するのかを示す範囲です。英語では「scope」と呼ばれます。
ISO/IEC 42001の箇条4.3では、組織がAIMSの境界と適用可能性を決定して、その適用範囲を定めることが求められています。また、決定した適用範囲は文書化した情報として利用できる状態にしておく必要があります。
ここで区別しておきたいのが、「ISO/IEC 42001という規格を利用できる組織」と「自社がAIMS・認証の対象として設定する範囲」です。
| 考え方 | 内容 |
|---|---|
| ISO/IEC 42001自体の対象 | AIシステムを開発・提供・利用する幅広い組織が利用できる |
| 自社のAIMSの適用範囲 | 自社のどの部署・事業・サービス・AIシステム・業務などをAIMSの対象とするのかを組織が決定する |
そのため、「AIを使っている会社なら会社全体を必ず認証範囲にしなければならない」という意味ではありません。一方で、認証を簡単にする目的だけで、対象事業と密接に関係する部署やAIシステムを恣意的に外すことも適切ではありません。
「何について責任あるAIマネジメントを実施し、その体制を認証によって示したいのか」を起点として、合理的な適用範囲を設定することが重要です。
ISO/IEC 42001全体の要求事項については、以下の記事もあわせてご覧ください。
参照元:ISO「ISO/IEC 42001:2023 - AI management systems」
日本規格協会「JIS Q 42001:2025」
ISO/IEC 42001はどんな組織が対象?
ISO/IEC 42001は、AIモデルを自社開発しているAI企業だけを対象にした規格ではありません。
ISOでは、ISO/IEC 42001について、AIを活用した製品・サービスの開発・提供・利用に関わるあらゆる規模の組織を対象として説明しています。
具体的には、次のような立場の組織が対象となり得ます。
- AIシステムを開発する組織
- AIを組み込んだ製品・サービスを提供する組織
- 外部AIサービスなどを業務で利用する組織
企業規模や業種も限定されておらず、民間企業だけでなく、公共機関や非営利組織なども利用できる規格です。
日本品質保証機構(JQA)でも、ISO/IEC 42001の対象組織を「AIシステムを提供、開発または使用する組織」としています。
したがって、「AIモデルを自社開発していないからISO/IEC 42001とは関係ない」「ChatGPTなどを利用しているだけだから対象外」とは限りません。
一方で、AIを利用していることだけを理由にISO/IEC 42001認証の取得が一律に必要になるわけでもありません。認証取得を検討する場合に、自社のAI利用とAIMSの適用範囲を整理していくことになります。
参照元:ISO「ISO/IEC 42001:2023 - AI management systems」
日本品質保証機構(JQA)「ISO/IEC 42001(AIマネジメントシステム)」
適用範囲は会社全体にする必要がある?
ISO/IEC 42001のAIMSを、必ず会社全体へ適用しなければならないとは限りません。
組織は、自社の状況や認証取得の目的を踏まえてAIMSの境界を設定するため、たとえば以下のような範囲を検討することができます。
- 特定の事業
- 特定の事業部・部署
- 特定のサービス
- 特定の拠点
- 特定のAI関連業務
ただし、単純に組織図上の部署を切り出せばよいわけではありません。
たとえば、AIサービスを開発している事業部だけを対象としたい場合でも、そのAI基盤を全社情報システム部門が管理し、契約や法令対応を法務部門が担当しているのであれば、これらの部署やプロセスとの関係を無視してAIMSを運用することは難しいでしょう。
適用範囲に含める組織だけでなく、範囲外の組織・システム・プロセスとのインターフェースまで整理することが重要です。
適用範囲を決める前に「認証取得の目的」を整理する
AIMSの適用範囲を決める実務上の起点となるのが、「何のためにISO/IEC 42001を取得するのか」という認証取得の目的です。
目的が曖昧なまま、「とりあえず対象人数を少なくしたい」「審査を楽にしたい」と範囲を決めると、取得後に認証範囲が事業目的と合わなくなる可能性があります。
| 認証取得の目的 | 適用範囲を考える方向性の例 |
|---|---|
| AIサービスの信頼性を顧客へ示したい | 対象サービスに関係する企画・開発・提供・運用体制を中心に検討する |
| 社内生成AIのガバナンス体制を示したい | 生成AIを利用する部署と、利用ルールやサービス管理を担う部門を中心に検討する |
| 取引先からAI管理体制を求められている | 取引対象となるサービス・業務・組織を踏まえて検討する |
| 会社全体のAIガバナンスを整えたい | 全社的なAIMSの適用を検討する |
適用範囲を決める際には、「どのAIを認証したいか」だけではなく、「何について管理体制を構築し、それを誰に示したいのか」まで整理しておくと判断しやすくなります。
適用範囲を決める際に確認する5つの対象
ISO/IEC 42001の適用範囲を検討するときは、部署だけではなく、事業、拠点、AIシステム、関連プロセスまで含めて確認する必要があります。
| 確認対象 | 主に確認する内容 |
|---|---|
| 組織・部署 | AIを開発・提供・利用する部署、AI管理を担う部門、経営層など |
| 事業・サービス | どの事業・製品・サービスについてAIMSを適用するのか |
| 拠点 | 本社、開発拠点、営業拠点、海外拠点など、対象業務が行われる場所 |
| AIシステム | 自社開発AI、生成AI、AI搭載SaaS、APIなど、対象業務で使用するAI |
| 関連プロセス・外部関係 | 企画、開発、導入、利用、監視、委託先管理、外部サービス提供者など |
これらを個別に切り離すのではなく、相互の関係を確認しながら範囲を設定します。
1.どの部署を対象にするか
まず、対象となるAIに関わっている組織・部署を整理します。
直接AIを利用している部署だけでなく、AIMSの運用に関係する以下のような部門も確認しましょう。
- AIを実際に開発・提供・利用する部署
- 情報システム部門
- 情報セキュリティ部門
- 法務・コンプライアンス部門
- リスク管理部門
- 人事・教育部門
- 購買・委託先管理部門
- 経営層
たとえば営業部が生成AIを利用して提案書を作成している場合、営業部だけを見ればよいとは限りません。
利用可能なAIサービスを情報システム部門が決め、契約条件を法務部門が確認し、全社的なAI方針を経営層が承認しているのであれば、営業部におけるAI利用と、これらの管理部門との関係を整理する必要があります。
「利用部署だけを適用範囲に書けばよい」と単純化せず、AIMSを実際に機能させるために必要な組織を確認しましょう。
2.どの事業・サービスを対象にするか
複数の事業を運営している企業では、どの事業・サービスについて責任あるAIマネジメントを示したいのかを明確にします。
たとえば、次のような事業が対象になり得ます。
- AI機能を搭載した製品・サービス
- AIを利用して顧客へ提供しているサービス
- AIによる判断がサービス品質へ影響する事業
- 生成AIを業務プロセスへ組み込んでいる事業
- AIを利用して顧客対応や意思決定を行っている事業
複数事業のうち、特定のAIサービス事業から認証取得を検討することも考えられます。
その場合も、その事業を支える共通システム、共通の管理部門、委託先などとの関係を確認することが重要です。
3.どの拠点を対象にするか
AI関連業務が複数の拠点で行われている場合には、地理的な境界についても整理します。
確認対象として、たとえば以下があります。
- 本社
- AIの開発拠点
- 営業拠点
- 運用・サポート拠点
- データセンター
- 海外拠点
ただし、現在のAI利用では物理的な場所だけで範囲を考えることが難しい場合があります。
テレワークでAIを利用している、クラウド上でAIサービスを運用している、海外の外部サービスを利用しているといったケースでは、「どの建物で作業しているか」だけではなく、どの組織・システム・プロセスでAIを管理しているのかという視点も必要です。
特定拠点を範囲外とする場合にも、認証対象となる業務との関係がないか確認しておきましょう。
4.どのAIシステムを対象にするか
適用範囲を決める際には、自社で開発しているAIだけでなく、業務で利用している外部AIも含めて把握することが重要です。
たとえば、以下のようなAIがあります。
- 自社で開発しているAIシステム
- 顧客へ提供しているAIサービス
- 社内業務用のAIシステム
- ChatGPTなどの生成AI
- Microsoft Copilotなどの生成AI機能
- AI機能を搭載したSaaS
- 外部AI API
- AIチャットボット
- AI議事録サービス
- CRM・採用管理システムなどに搭載されたAI機能
AIの名称を一覧にするだけではなく、「何のために使っているAIなのか」も整理しましょう。
同じ生成AIサービスを利用していても、社内メールの下書きに利用する場合と、採用候補者の評価や顧客への重要な判断に利用する場合では、考慮すべきリスクや影響が異なる可能性があります。
5.関連する業務プロセス・外部関係も確認する
AIMSはAIシステムそのものだけを管理する仕組みではありません。
AIに関係する業務プロセスについても、適用範囲との関係を確認する必要があります。
- AIの企画
- 要件定義
- 設計・開発
- テスト・検証
- 導入・承認
- 業務での利用
- AI出力の確認
- モニタリング
- 変更管理
- インシデント対応
- 顧客対応
- 従業員教育
- 委託先管理
- 外部AIサービス・SaaS・APIの管理
また、AIシステムを外部事業者から調達している場合には、サービス提供者との責任分担も確認します。
自社がAIを直接開発していないからといって、外部サービスとの関係までAIMSと無関係になるわけではありません。
まずは自社で使っているAIを棚卸しする
適用範囲を検討するためには、現在どのようなAIが社内で開発・提供・利用されているのかを把握する必要があります。
適用範囲を最初から完全に確定してからAIを調査するのではなく、まず大まかなAI利用状況を棚卸しし、その結果を踏まえて適用範囲を検討すると進めやすくなります。
実務上は、たとえば次のような項目を一覧にしておく方法があります。
| 項目 | 整理する内容の例 |
|---|---|
| AI・サービス名 | 利用しているAIシステム・SaaSなどの名称 |
| 利用部署 | どの部署・担当者が利用しているか |
| 利用目的 | 文章作成、顧客対応、分析、採用など |
| 自社の立場 | 開発・提供・利用のどの立場か |
| 入力するデータ | 個人情報、顧客情報、公開情報など |
| 出力の利用方法 | 社内参考、顧客提供、意思決定など |
| 外部提供会社 | 外部サービスを利用している場合の提供者 |
| 管理責任者 | サービスや利用方法を管理する担当者 |
| 関係者 | 顧客、利用者、従業員など |
| 想定リスク | 誤出力、情報漏えい、バイアスなど |
ISO/IEC 42001で、必ずこの形式の「AI台帳」を作成することが決められているわけではありません。
AIの棚卸し、適用範囲の検討、リスク評価、変更管理などを行いやすくする実務上の管理方法の一つとして利用できます。
ISO/IEC 42001で準備する文書・記録については、以下の記事でも詳しく解説しています。
ISO/IEC 42001取得に必要な文書・記録とは?準備すべきものを解説
ChatGPTを一部部署で使っているだけでもISO/IEC 42001の対象?
ISO/IEC 42001は、AIを開発する組織だけでなく、AIシステムを利用する組織も対象となる規格です。
そのため、ChatGPTなどの外部生成AIを業務で利用している企業も、ISO/IEC 42001を利用する組織になり得ます。
ただし、「ChatGPTを一度使ったらISO/IEC 42001認証を取得しなければならない」という意味ではありません。
ISO/IEC 42001の第三者認証を取得する場合には、自社がどのAI利用をAIMSの適用範囲へ含め、どのように管理するのかを検討します。
営業部が提案文の作成にChatGPTを使っている場合
営業部で生成AIを利用している場合には、たとえば以下のような点を整理します。
- どの業務で利用しているか
- 入力してよい情報・禁止する情報は何か
- AIの出力内容を誰が確認するか
- 顧客へ提供する文章にAI出力を利用する場合の確認方法
- 利用可能なAIサービスを誰が決めるか
人事部が採用候補者の評価にAIを使っている場合
AIの出力が人の評価や意思決定に関係する場合には、その影響やリスクについて、より慎重に検討する必要があります。
このように、単に「ChatGPTを使っているかどうか」ではなく、AIの利用目的、入力データ、出力の使い方、影響を受ける人まで確認することが重要です。
参照元:ISO「ISO/IEC 42001:2023 - AI management systems」
Microsoft CopilotやAI搭載SaaSも対象になる?
企業で利用しているAIは、「AIサービス」として単独で導入されているものだけではありません。
現在では、次のような既存の業務サービスにもAI機能が組み込まれています。
- Microsoft Copilot
- CRMのAI機能
- 採用管理システムのAI機能
- AI議事録サービス
- AIチャットボット
- マーケティングツールのAI分析機能
- AI機能を搭載した業務SaaS
そのため、「SaaSだからISO/IEC 42001の対象外」と一律に判断することは適切ではありません。
AIMSの適用範囲に含まれる業務の中でAI機能を利用しているのであれば、その利用状況を把握し、自社が管理すべき事項を整理します。
外部AIサービスについては、サービス提供会社との責任分担、契約条件、入力データの取り扱い、サービス変更時の対応なども関係する場合があります。
外部サービスや第三者との関係を含む附属書Aの管理策については、以下の記事も参考にしてください。
ISO/IEC 42001の附属書Aとは?AI管理策と適用方法をわかりやすく解説
AIを開発していなくてもISO/IEC 42001を取得できる?
AIシステムを自社開発していない企業でも、ISO/IEC 42001を利用し、認証取得を目指すことは可能です。
ISOおよびJQAでは、AIシステムを「利用・使用する組織」も対象としています。
AI利用企業では、自社の適用範囲やリスクに応じて、たとえば以下のようなテーマが重要になると考えられます。
- AIを利用する目的
- 利用可能なAIサービス
- AI利用ルール
- 入力データの取り扱い
- AI出力の確認方法
- AIリスクの評価
- 必要に応じた人による監督
- 外部AIサービスの選定・管理
- 問題発生時の対応
ただし、AIを利用するだけの企業へ、自社開発企業と同じ設計書や開発テスト記録を一律に求めるという考え方ではありません。
自社がAIの開発・提供・利用のどの立場にあり、適用範囲内でどのような責任を持っているのかを踏まえて必要な対応を判断します。
参照元:ISO「ISO/IEC 42001:2023 - AI management systems」
日本品質保証機構(JQA)「ISO/IEC 42001(AIマネジメントシステム)」
全社でAIを使っていても一部部署だけを認証範囲にできる?
ISO/IEC 42001では組織がAIMSの境界・適用可能性を決めるため、特定の事業や部署などを中心とした適用範囲を検討することはできます。
ただし、全社でAIを利用している企業が「AI開発部だけ」などの範囲を設定する場合には、その境界に合理性があるかを確認する必要があります。
たとえば、AI開発部門を中心にAIMSを構築するとしても、次のような関係があるかもしれません。
- 全社情報システム部門がAI開発基盤を管理している
- 法務部門がAIサービスの契約・法令対応を行っている
- 人事部門がAI担当者への教育を管理している
- 全社セキュリティ部門がインシデント対応を行っている
この場合、これらすべてを同じ形で認証範囲へ記載するかどうかとは別に、対象部門との依存関係や責任分担をAIMSの中で適切に管理することが重要です。
「適用範囲外の部署=何も考えなくてよい部署」ではありません。
対象外にする部署・AIはどう考える?
適用範囲を設定すると、結果としてAIMSの直接的な対象に含まれない部署・事業・AIシステムが生じることがあります。
その場合には、単に「対象外」と記載するだけでなく、次のような点を確認します。
- 認証対象となる事業との関係がないか
- 対象業務へ影響を与えるAIではないか
- 共通のAI基盤やシステムを利用していないか
- 対象事業と人員・プロセスを共有していないか
- 顧客・取引先からの要求に関係しないか
- 法令・契約上の要求へ影響しないか
- 範囲外から認証対象業務へリスクが波及しないか
また、ここでいう「AIMSの適用範囲から外すこと」と、附属書Aの個別管理策について「適用しない」と判断することは別の話です。
AIMSの適用範囲はマネジメントシステムそのものの境界、適用宣言書における判断はリスク対応に使用する管理策の選定として分けて考えましょう。
適用範囲を決める際に確認する「内部・外部の状況」
ISO/IEC 42001の箇条4.3でAIMSの適用範囲を決める際には、箇条4.1で整理した組織の内部・外部の状況を考慮します。
たとえば、外部の状況として以下のような要素が関係する場合があります。
- AIに関する法令・規制
- 顧客からの要求
- 取引先からの要求
- AI技術やサービスの変化
- 市場・業界動向
- 社会的なAIへの期待や懸念
内部の状況としては、たとえば以下を確認します。
- 事業戦略
- AIを導入・利用する目的
- 組織体制
- 社内方針・規程
- 担当者の力量
- 予算・人員などのリソース
- AIシステムの構成
- 既存のガバナンス・リスク管理体制
適用範囲を組織図だけで決めるのではなく、自社が置かれている事業環境とAI利用の実態を踏まえて境界を決めることが重要です。
利害関係者の要求も適用範囲に影響する
ISO/IEC 42001では、AIMSに関係する利害関係者と、その要求を整理することも求められています。
利害関係者として、たとえば以下が考えられます。
- 顧客
- AIサービスの利用者
- 取引先
- 規制当局
- 株主・経営層
- 従業員
- 委託先・サプライヤー
- AIシステムの影響を受ける人
たとえば取引先から「このAIサービスについてISO/IEC 42001による管理体制を示してほしい」と求められているにもかかわらず、そのサービスが認証範囲に含まれていなければ、認証取得の目的と適用範囲が一致しません。
誰に何を証明するための認証なのかを確認したうえで、利害関係者の要求と適用範囲を整合させましょう。
適用範囲は文書として残す
ISO/IEC 42001では、決定したAIMSの適用範囲を文書化した情報として利用できる状態にします。
実務では、たとえば次のような内容がわかるように整理すると、AIMSの境界を説明しやすくなります。
- 対象となる組織・部署
- 対象となる事業
- 対象となる製品・サービス
- 対象となる拠点
- 対象となるAI関連活動
- AIMSの境界
- 必要に応じて範囲外との関係
ただし、ISO/IEC 42001で「適用範囲書」という名称や特定のWordテンプレートが指定されているわけではありません。
重要なのは、どこからどこまでが自社のAIMSなのかを第三者にも説明できる状態になっていることです。
必要な文書化した情報については、以下の記事も参考にしてください。
ISO/IEC 42001取得に必要な文書・記録とは?準備すべきものを解説
適用範囲の書き方のイメージ
適用範囲の表現は企業の事業内容や組織体制、AIにおける役割などによって異なります。
以下は、考え方をイメージするための架空例です。
例1:AIサービス開発企業
「○○事業部におけるAIを利用した○○サービスの企画、開発、提供および運用に関するAIMS」
例2:生成AI利用企業
「本社○○部門における生成AIを利用した○○業務およびその管理に関するAIMS」
上記はあくまでイメージです。実際には、対象となる組織、事業、AIシステム、プロセス、拠点などを踏まえ、利用する認証機関とも必要な確認を行いながら認証範囲を整理します。
「当社のAI関連業務全般」のように、実際にどの活動が対象なのかわからない表現だけで済ませるのではなく、AIMSの境界が伝わる内容にすることが重要です。
適用範囲を狭くすれば取得しやすくなる?
「認証範囲を小さくすればISO/IEC 42001を簡単に取得できる」と単純に考えることはできません。
確かに、適用範囲が小さければ、対象となる部署、人員、AIシステム、拠点などが少なくなり、AIMSを構築・運用する対象が限定される場合があります。
一方で、不自然に狭い適用範囲を設定すると、次のような問題につながる可能性があります。
- 重要な関連プロセスが範囲外になってしまう
- 実際の責任分担とAIMSの境界が一致しない
- 共通AI基盤や外部サービスとの関係が整理できない
- 顧客へ示したいサービスが認証範囲に含まれない
- 文書上の範囲と実際のAI利用が食い違う
つまり、「最小の適用範囲=最適な適用範囲」ではありません。
認証取得の目的と実際のAIマネジメント体制が一致する範囲を設定することが重要です。
適用範囲を広げすぎるデメリット
反対に、初めから「会社全体」を適用範囲にすればよいとも限りません。
全社でAIMSを構築する場合には、企業のAI利用状況によって、たとえば以下の対象が増える可能性があります。
- AIシステム・サービスの棚卸し
- AIリスクアセスメント
- AIシステム影響評価
- 関連する規程・手順の整備
- 従業員への教育
- 運用記録の管理
- 内部監査
- マネジメントレビュー
認証取得の目的によっては、まず特定事業やサービスを中心にAIMSを構築し、その後の事業展開に応じて範囲拡大を検討する方法もあります。
ただし、段階的に範囲を広げる方法がすべての企業に最適とは限りません。顧客要求や事業戦略、AI利用状況によっては、最初から広い範囲で取り組む方が適していることもあります。
適用範囲とAIリスクアセスメントの関係
AIMSの適用範囲は、その後に実施するAIリスクアセスメントとも深く関係します。
大まかな流れとしては、次のように考えることができます。
- 社内のAI利用状況を大まかに棚卸しする
- 認証取得の目的を整理する
- AIMSの適用範囲を設定する
- 適用範囲内のAI・プロセスを詳しく把握する
- AIリスクアセスメントを実施する
- リスクへの対応方法を決める
- 必要な管理策を選定する
実際には、リスク評価を進めた結果、「このAIも対象業務へ大きな影響を与えている」と判明し、適用範囲を見直す場合も考えられます。
そのため、適用範囲の設定とAIの棚卸し・リスク評価は完全に一方向の作業ではなく、必要に応じて相互に見直しながら整合させることが重要です。
また、AIMSの直接的な範囲外にあるAIやシステムであっても、認証対象となる業務へリスクが波及する可能性がある場合には、その関係を考慮する必要があります。
AIリスクアセスメントについては、以下の記事でも詳しく解説しています。
適用範囲と附属書A・適用宣言書(SoA)の関係
ISO/IEC 42001の適用範囲は、附属書Aの管理策や適用宣言書(Statement of Applicability/SoA)を検討する前提にもなります。
基本的には、次のようにつながります。
- AIMSの適用範囲を整理する
- 対象となるAIシステム・業務を把握する
- AIリスクを評価する
- リスクへの対応方法を決める
- 必要な管理策を検討する
- 附属書Aと照合する
- 適用宣言書へ管理策の判断を整理する
適用範囲が曖昧な状態では、「何のリスクに対応するためにどの管理策が必要なのか」も判断しにくくなります。
また、「AIMSのスコープを狭く設定して附属書Aの管理策を外す」こと自体を目的にする考え方は適切ではありません。
適用範囲内のAIや業務に関するリスクを把握したうえで、必要な管理策を判断します。
附属書Aと適用宣言書については、以下の記事をご覧ください。
ISO/IEC 42001の附属書Aとは?AI管理策と適用方法をわかりやすく解説
適用範囲と認証審査の関係
ISO/IEC 42001の認証審査においても、AIMSの適用範囲は重要な確認事項です。
初回認証のファーストステージでは、AIMSの構築状況とあわせて、認証の適用範囲や対象となる組織・事業所・主要プロセスなどが確認されます。
審査へ進む前には、たとえば以下を確認しておきましょう。
- AIMSの適用範囲が明確になっているか
- 適用範囲と実際のAI利用状況が一致しているか
- 対象となる主要プロセスを把握しているか
- 対象組織の責任・権限が明確か
- 範囲外の組織・システムとの関係を整理しているか
- 適用範囲に含まれるAIを適切に把握しているか
また、認証取得後に顧客や取引先へISO/IEC 42001認証を説明するときにも、実際の認証範囲を正確に伝えることが重要です。
一部の事業・部署を対象とした認証を、会社全体のすべてのAI活動が認証されているかのように誤認させないよう注意しましょう。
認証審査について詳しく知りたい方は、以下の記事も参考にしてください。
ISO/IEC 42001の審査では何を確認される?認証審査の流れと準備ポイント
適用範囲は一度決めたら変えられない?
AIMSの適用範囲は、認証取得時に決めた内容から永久に固定されるものではありません。
企業の事業やAI利用は変化するため、たとえば以下のような変化があった場合には、現在の適用範囲が引き続き適切か確認する必要があります。
- 新しい事業を開始した
- 新しいAIサービスを提供した
- 新しい生成AIを全社導入した
- AIの利用目的を変更した
- 組織再編を行った
- 新しい拠点を追加した
- 外部AIサービス・委託先を変更した
- 顧客・法令・契約上の要求が変化した
たとえば、認証取得時には特定部署だけで生成AIを利用していたものの、その後全社導入へ切り替えた場合には、既存のAIMSの境界やリスク管理が引き続き適切か見直すことが考えられます。
ISO/IEC 42001はAIMSを継続的に改善するマネジメントシステムです。事業やAI利用の変化に合わせて適用範囲についても確認・見直すことが重要です。
なお、認証を受けている適用範囲自体を変更する場合には、内容に応じて認証機関との確認や手続きが必要になることがあるため、利用している認証機関へ確認してください。
ISO/IEC 42001の適用範囲を決めるためのチェックリスト
適用範囲を決定する前に、以下の項目を確認してみましょう。
- ISO/IEC 42001を取得する目的は明確になっているか
- 顧客・取引先が求めている対象範囲を確認したか
- 対象とする事業・サービスを決めたか
- 対象となる部署・組織を整理したか
- 対象となる拠点を整理したか
- 社内で利用・開発・提供しているAIを棚卸ししたか
- 外部生成AI・AI搭載SaaS・AI APIを把握したか
- AIにおける自社の役割を整理したか
- 利用部署と情報システム・法務等の管理部門との関係を確認したか
- 法令・規制・契約上の要求を確認したか
- 関連する利害関係者と要求を確認したか
- 範囲外となる組織・プロセス・システムとのインターフェースを整理したか
- 適用範囲と実際のAI利用状況に矛盾がないか
- 第三者へAIMSの境界を説明できる状態になっているか
- 適用範囲を文書化できているか
適用範囲の設定でありがちな失敗
「会社全体」と書くだけで具体性がない
単に「当社全体」「AI関連業務全般」と記載するだけでは、どの事業・AI・拠点・プロセスまでAIMSの対象なのかが曖昧になる場合があります。
実際のAIMSの境界を説明できるよう整理しましょう。
AIの棚卸しをせずに適用範囲を決める
経営層や認証担当者が把握しているAIだけで範囲を設定すると、各部署が独自に利用している生成AIやAI搭載SaaSを見落とす可能性があります。
適用範囲を確定する前に、現在のAI利用状況を確認しましょう。
認証を簡単にする目的だけで範囲を狭める
対象人数を減らすことだけを目的に適用範囲を設定すると、必要な管理部門やプロセスまで外してしまう可能性があります。
認証取得の目的とAIMSの実態が一致する範囲を検討してください。
外部生成AI・AI搭載SaaSを見落とす
「自社開発AIがないから対象となるAIはない」と考えると、ChatGPT、Copilot、CRMのAI機能など、実際に業務で利用しているAIを見落とす可能性があります。
AIを利用する部署だけを見て管理部門を考慮しない
AI利用ルール、契約、情報セキュリティ、教育、インシデント対応などを別部署が担当している場合には、それらの関係も整理する必要があります。
適用範囲外との依存関係を整理していない
共通システムや共通の管理プロセスを利用している場合、範囲外の部署であってもAIMSとの関係が生じる可能性があります。
認証取得の目的と適用範囲が合っていない
顧客へ特定AIサービスの信頼性を示すために取得したにもかかわらず、そのサービスが認証範囲に含まれていなければ、取得目的を十分に満たせません。
適用範囲を決めた後にAI利用が変わっても見直さない
新しいAIサービスの導入や組織変更などによってAIMSの前提条件が変わる場合があります。
適用範囲も継続的な確認対象として管理しましょう。
適用範囲の設定を自社だけで行うのが難しい場合
ISO/IEC 42001の適用範囲設定は、単に「認証したい部署名を書く作業」ではありません。
実際には、適用範囲を決めるまでに次のような作業が関係します。
- 認証取得目的の整理
- 組織・事業の分析
- AI利用状況の棚卸し
- AIにおける自社の役割の整理
- 内部・外部の状況の確認
- 利害関係者と要求事項の確認
- 法令・規制・契約上の要求の確認
- AIに関するリスクの把握
- 関連する部署・プロセスの整理
- 外部AIサービス・委託先との関係整理
適用範囲が実態と合っていないと、その後のAIリスクアセスメント、適用宣言書、規程・手順書の作成、教育、内部監査、認証審査などで手戻りが発生する可能性があります。
特に、自社で利用しているAIを十分に把握できていない場合や、複数事業・複数拠点にAI利用がまたがっている場合には、適用範囲の整理だけでも担当者の負担が大きくなりやすいでしょう。
自社だけで判断するのが難しい場合には、ISO/IEC 42001に対応するコンサルティング会社へ、認証プロジェクトの初期段階から相談する方法もあります。
ただし、コンサルティング会社が自社に代わって認証範囲を一方的に決めるものではありません。
最終的には、自社の事業目的、AI利用、責任範囲、顧客要求などを踏まえて組織自身が判断する必要があります。
コンサルティング会社は、規格要求事項の解釈、AIの棚卸し、組織・プロセスの整理、適用範囲の文書化などを支援する手段として活用するとよいでしょう。
ISO/IEC 42001の取得費用については、以下の記事で解説しています。
ISO/IEC 42001認証取得にかかる費用は?審査費用・コンサル費用を解説
認証取得までの期間については、以下の記事も参考にしてください。
ISO/IEC 42001認証取得までの期間は?準備期間と短期取得のポイント
FAQ:ISO/IEC 42001の適用範囲に関する質問
- ISO/IEC 42001の適用範囲とは何ですか?
- ISO/IEC 42001の適用範囲とは、AIMS(AIマネジメントシステム)をどの組織・事業・拠点・サービス・AIシステム・活動へ適用するのかを示す境界です。ISO/IEC 42001の箇条4.3では、組織がAIMSの境界と適用可能性を決定し、その適用範囲を文書化した情報として利用できる状態にすることが求められています。
- ISO/IEC 42001は会社全体で取得する必要がありますか?
- 必ずしも会社全体をAIMSの適用範囲にしなければならないわけではありません。認証取得の目的や事業内容、AI利用状況などを踏まえ、特定事業・部署・サービス・拠点などを中心とした範囲を検討できます。ただし、対象業務と密接に関係する部署・システム・プロセスとの関係も整理する必要があります。
- 一部の部署だけISO/IEC 42001を取得できますか?
- 組織がAIMSの境界を設定するため、特定部署や事業を中心とした適用範囲を検討することは可能です。ただし、その部署だけでAIMSが完結しているとは限りません。情報システム、法務、セキュリティなど他部署が対象業務を支えている場合には、それらとの責任分担やインターフェースも確認します。
- ChatGPTを利用しているだけでもISO/IEC 42001の対象になりますか?
- ISO/IEC 42001はAIシステムを利用する組織も対象としているため、ChatGPTなどの外部生成AIを業務利用する企業も規格を利用できます。ただし、ChatGPTを利用しただけでISO/IEC 42001認証の取得が一律に必要になるという意味ではありません。認証を取得する場合には、自社のどのAI利用をAIMSの適用範囲へ含めるか検討します。
- AIを開発していない企業でもISO/IEC 42001を取得できますか?
- 可能です。ISOおよびJQAでは、AIを開発・提供する組織だけでなく、AIシステムを利用・使用する組織も対象としています。利用企業では、AI利用目的、利用ルール、リスク、データの取り扱い、AI出力の確認、外部サービス管理など、自社の役割に応じたAIMSを構築します。
- Microsoft CopilotやAI搭載SaaSも対象になりますか?
- AIMSの適用範囲に含まれる業務でMicrosoft CopilotやAI搭載SaaSなどを利用している場合には、そのAI利用について把握し、自社が管理すべき事項を検討します。「外部SaaSだから一律に対象外」と考えるのではなく、利用目的、入力データ、業務への影響、外部サービス提供者との責任分担などを確認します。
- 認証範囲から一部のAIを外すことはできますか?
- すべてのAIを必ず会社全体のAIMSへ含めなければならないという考え方ではありません。ただし、対象外とするAIについても、認証対象事業との関係、共通システム、リスク、顧客要求などを確認し、AIMSの境界として合理的に説明できるようにすることが重要です。
- ISO/IEC 42001の適用範囲はどのように文書化しますか?
- 特定の様式が一律に指定されているわけではありません。対象組織、事業、サービス、拠点、AI関連活動、AIMSの境界などがわかる形で整理します。重要なのは、第三者が確認したときに、どの活動がAIMSの対象なのかを説明できる状態になっていることです。
- 適用範囲を狭くすると認証を取得しやすくなりますか?
- 単純には言えません。範囲が小さければ対象となる人員・AI・プロセスが少なくなる場合がありますが、不自然に狭くすると、必要な関連プロセスが範囲外になったり、実際の責任分担と一致しなくなったりする可能性があります。「最小範囲」を目指すのではなく、認証取得の目的と実際のAIマネジメント体制に合った範囲を設定することが重要です。
まとめ|ISO/IEC 42001の適用範囲は「何について責任あるAIマネジメントを示すのか」から決める
ISO/IEC 42001の適用範囲は、AIMSをどの組織・事業・拠点・AIシステム・プロセスへ適用するのかを示す境界です。
ISO/IEC 42001認証を取得する場合でも、必ず会社全体を認証範囲にしなければならないとは限りません。認証取得の目的や事業構造に応じて、特定の部署・事業・サービスなどを中心とした範囲を検討できます。
また、ISO/IEC 42001はAIを自社開発する企業だけを対象とした規格ではありません。AIシステムを提供する組織だけでなく、AIを利用する組織も対象となるため、ChatGPT、Microsoft Copilot、AI搭載SaaSなどを業務で利用する企業もISO/IEC 42001を活用できます。
ただし、AIを利用しているからといって、すべての企業にISO/IEC 42001認証取得が必要になるという意味ではありません。
認証取得を進める際には、「審査を簡単にするために最小範囲にする」という考え方ではなく、「何について責任あるAIマネジメントを実施し、その体制を認証によって示したいのか」を明確にすることが重要です。
そのうえで、対象となる部署、事業、拠点、AIシステム、業務プロセスを整理し、組織の内部・外部の状況や利害関係者の要求も踏まえてAIMSの境界を決定します。
決定した適用範囲は文書化し、AIの利用状況、新規サービス、組織再編、拠点追加などの変化に応じて見直します。
適用範囲は、その後のAIリスクアセスメント、リスク対応、附属書Aの管理策選定、適用宣言書、文書整備、内部監査、認証審査の前提となります。
ISO/IEC 42001認証プロジェクトの後工程で大きな手戻りを発生させないためにも、認証取得の初期段階で自社のAI利用状況を把握し、実態と目的に合った適用範囲を丁寧に設定しましょう。
ISMS認証コンサルおすすめ3社
【コスト・対応力・運用重視】
ISMS(ISO27001)認証を取得する企業が増える中で、「自社のリソースが限られている」「取得したはいいが運用が続かない」といった課題を抱える企業は少なくありません。そこで重要になるのが、自社の状況に合ったコンサルティング会社の選定です。
ISMS認証コンサルを活用することで、「専門知識や担当者が不在でも取得を実現」「取得後も運用が続く“使える体制”を構築」といったメリットを得られます。
今回は、こうしたニーズに応えるISMS認証支援会社の中でも、「費用」「対応業種」「実務運用力」という観点に強みを持つ3社をご紹介します。
「まず取得したい」
なら
- 専任不要&月額3.3万円の低コスト
情報セキュリティ担当がいなくても導入可能。人員・予算に限りがある中小・スタートアップ向け。 - 中小企業向けフルアウトソーシング支援
書類作成からプロセス設計まで丸ごと対応。初めての企業でも安心。 - 維持運用しやすい実務重視の設計
最小限の設計で、取得後も1名体制で継続しやすい。
柔軟に対応
してほしいなら
-
現役審査員が直接サポート&訪問無制限
複雑な多拠点対応も、現場に即した導入設計が可能。 -
業種特化・6か月以内の取得も相談可
業界特有の運用にも対応し、スピード重視の企業にもおすすめ。 -
ISO事務局も代行し全工程を一括支援
社内対応の手間を減らし、効率・品質を向上。
運用負担を削減
したいなら
-
書類作成の負担が少ない
提供される書類は全てサンプル付きで、確認・加筆修正を行うだけで活用できるため作業負担を大きく軽減。 -
取得時も取得後も運用の負担が少ない
負担の少ない運用を行うためには、管理すべき(作成すべき)書類は最小限に留めることが重要。 -
取得後は自社で維持、運用が可能
必要最小限な運用が可能なため、自社だけでも準備が容易。
