AI時代のデータガバナンス なぜデータを発見するだけではリスクを減らせないのか

生成AI時代のデータガバナンスとは。DSPMによるデータ発見だけでは不十分な理由と、データ保護・削除・継続管理によるリスク低減のポイントを解説します。

生成AIやAIエージェントの活用が企業の競争力を左右する時代になりました。

多くの企業が業務効率化や新たな価値創出を目指してAI導入を進める一方で、新たな課題も浮き彫りになっています。それは、「AIに活用されるデータをどこまで把握し、管理できているのか」という問題です。

AIの性能は学習データや参照データの品質によって大きく左右されます。しかし現実には、多くの組織で機密データや個人情報がファイルサーバー、SharePoint、クラウドストレージ、SaaSアプリケーションなどに分散し、自社でも把握できていない状態が少なくありません。さらにAI活用が進むことで、これらのデータが新たなシステムや分析基盤へ複製される機会も増えています。

その結果、多くの企業がデータを「発見する」ことには成功しても、実際にリスクを低減し、ガバナンスを確立する段階で苦戦しています。データガバナンスに求められるのは可視化だけではありません。重要なのは、発見したデータを保護し、必要に応じて削除し、継続的に管理することです。

リスクは発見するだけではなく、解消しなければならない

近年、多くの企業がDSPM(Data Security Posture Management)への関心を高めています。その背景には、企業内の機密データや個人情報がどこに存在しているのかを把握したいというニーズがあります。

しかし、データを発見しただけではリスクは解消されません。

例えば、個人情報を含むファイルが見つかったとしても、それを保護するためのポリシーが適用されなければ、リスクはそのまま残ります。また、発見結果を担当者へ通知し、チケット化し、対応を待つという従来型の運用では、リスクの発生スピードに対応できなくなりつつあります。

これからのデータ管理では、

  • 機密データを発見する
  • データを分類する
  • 保護ポリシーを適用する
  • 継続的に管理する

という一連のプロセスをつなげることが重要になります。

「場所」を守るのではなく、「データ」を守る

従来のセキュリティは、サーバーやネットワーク、データベースなどの環境を保護することに重点が置かれていました。

しかしクラウドやAIの普及によって、データは複数の場所へ移動しながら利用されるようになっています。

顧客データがクラウドへ保存され、分析基盤へコピーされ、さらにAIサービスで活用される。こうした状況では、保存先だけを保護していても十分とは言えません。データそのものが移動し続けるからです。

そこで重要になるのが、データ中心のセキュリティ(Data-Centric Security)という考え方です。

データ自体を暗号化やトークナイゼーションなどで保護しておけば、複製や移動が行われても保護状態を維持できます。つまり、個々のシステムごとに対策を講じるのではなく、データそのものに保護を適用することで、ガバナンスをより効率的に実現できるようになります。

AI活用の前に見直したい「不要なデータ」

もう一つ見落とされがちな課題が、企業内に蓄積された不要データです。

多くの組織では、利用されていない古いデータや重複データが大量に保存されています。こうしたデータはROTデータ(Redundant, Obsolete, Trivial Data)と呼ばれ、実際には多くの企業のデータ資産の中で大きな割合を占めています。

不要なデータを保持し続けることは、

  • ストレージコストの増加
  • 管理対象の増加
  • 規制・監査対応の負荷増加
  • 情報漏えいリスクの拡大

につながります。

AI活用の観点から見ても、不要なデータが混在した状態では、データ品質の低下やガバナンス上の問題を招く可能性があります。

そのため、保護だけでなく「削除」という選択肢も重要です。必要なデータを保持しながら、不要なデータを適切に整理・削除することは、データセキュリティとデータ活用を両立させるための重要な取り組みと言えるでしょう。

AI時代のデータガバナンスに求められること

生成AIの活用が進むなか、多くの企業がAIモデルやAIツールの導入に注目しています。しかし、その基盤となるデータが適切に管理されていなければ、期待する成果を得ることはできません。

重要なのは、「どこにデータがあるのかを知ること」だけでなく、「どのデータを保護し、どのデータを削除し、どのデータをAI活用に利用できるのかを説明できること」です。

これからのデータガバナンスでは、「把握する(Know your data)」 「保護する(Protect what matters)」 「証明する(Prove it’s safe)」という継続的なサイクルが求められます。AI活用を安全かつ持続的に推進するためにも、企業は「データを発見する」段階から一歩進み、「データをコントロールする」段階へ進む必要があるのではないでしょうか。

OpenTextでは、データの発見・分類から保護、ガバナンスまでを支援するソリューションを提供しています。詳細は参考情報をご覧ください。

参考情報:

  • OpenText™ Voltage™ Data Security Platform(DSP):機密データや個人情報の発見・分類、リスク評価を支援するDSPMソリューションです。構造化データと非構造化データを対象に、データの所在や機密度を可視化し、リスクベースで優先順位付けを行うことで、データガバナンスの強化を支援します。
  • OpenText™ Voltage™ SecureData Servers:データそのものを保護するデータ中心のセキュリティ(Data-Centric Security)を実現するソリューションです。NIST SP 800-38Gで標準化されたフォーマット保持型暗号化(Format-Preserving Encryption:FPE)やトークナイゼーションにより、既存アプリケーションや業務プロセスへの影響を抑えながら、機密データの保護を支援します。
  • OpenText™ Voltage Structured Data Manager:不要データのアーカイブ、保持管理、適切な削除を支援するソリューションです。参照整合性を維持しながらデータライフサイクル管理を実現し、ストレージコスト削減やコンプライアンス対応、データガバナンスの強化に貢献します。

OpenText Japan

OpenText™ は、AIの時代に企業がデータを安全に管理し、正しく活用できるように支援する、情報管理ソリューションのグローバルリーダーです。私たちの技術は、データに意味や背景(コンテキスト)を加えることで価値ある情報へと変え、AI の学習に必要なナレッジベースを作り出します。詳しくは www.opentext.com をご覧ください。