AI時代のデータガバナンス なぜデータを発見するだけではリスクを減らせないのか
生成AI時代のデータガバナンスとは。DSPMによるデータ発見だけでは不十分な理由と、データ保護・削除・継続管理によるリスク低減のポイントを解説します。

生成AIやAIエージェントの活用が企業の競争力を左右する時代になりました。
多くの企業が業務効率化や新たな価値創出を目指してAI導入を進める一方で、新たな課題も浮き彫りになっています。それは、「AIに活用されるデータをどこまで把握し、管理できているのか」という問題です。
AIの性能は学習データや参照データの品質によって大きく左右されます。しかし現実には、多くの組織で機密データや個人情報がファイルサーバー、SharePoint、クラウドストレージ、SaaSアプリケーションなどに分散し、自社でも把握できていない状態が少なくありません。さらにAI活用が進むことで、これらのデータが新たなシステムや分析基盤へ複製される機会も増えています。
その結果、多くの企業がデータを「発見する」ことには成功しても、実際にリスクを低減し、ガバナンスを確立する段階で苦戦しています。データガバナンスに求められるのは可視化だけではありません。重要なのは、発見したデータを保護し、必要に応じて削除し、継続的に管理することです。
リスクは発見するだけではなく、解消しなければならない
近年、多くの企業がDSPM(Data Security Posture Management)への関心を高めています。その背景には、企業内の機密データや個人情報がどこに存在しているのかを把握したいというニーズがあります。
しかし、データを発見しただけではリスクは解消されません。
例えば、個人情報を含むファイルが見つかったとしても、それを保護するためのポリシーが適用されなければ、リスクはそのまま残ります。また、発見結果を担当者へ通知し、チケット化し、対応を待つという従来型の運用では、リスクの発生スピードに対応できなくなりつつあります。
これからのデータ管理では、
- 機密データを発見する
- データを分類する
- 保護ポリシーを適用する
- 継続的に管理する
という一連のプロセスをつなげることが重要になります。
「場所」を守るのではなく、「データ」を守る
従来のセキュリティは、サーバーやネットワーク、データベースなどの環境を保護することに重点が置かれていました。
しかしクラウドやAIの普及によって、データは複数の場所へ移動しながら利用されるようになっています。
顧客データがクラウドへ保存され、分析基盤へコピーされ、さらにAIサービスで活用される。こうした状況では、保存先だけを保護していても十分とは言えません。データそのものが移動し続けるからです。
そこで重要になるのが、データ中心のセキュリティ(Data-Centric Security)という考え方です。
データ自体を暗号化やトークナイゼーションなどで保護しておけば、複製や移動が行われても保護状態を維持できます。つまり、個々のシステムごとに対策を講じるのではなく、データそのものに保護を適用することで、ガバナンスをより効率的に実現できるようになります。
AI活用の前に見直したい「不要なデータ」
もう一つ見落とされがちな課題が、企業内に蓄積された不要データです。
多くの組織では、利用されていない古いデータや重複データが大量に保存されています。こうしたデータはROTデータ(Redundant, Obsolete, Trivial Data)と呼ばれ、実際には多くの企業のデータ資産の中で大きな割合を占めています。
不要なデータを保持し続けることは、
- ストレージコストの増加
- 管理対象の増加
- 規制・監査対応の負荷増加
- 情報漏えいリスクの拡大
につながります。
AI活用の観点から見ても、不要なデータが混在した状態では、データ品質の低下やガバナンス上の問題を招く可能性があります。
そのため、保護だけでなく「削除」という選択肢も重要です。必要なデータを保持しながら、不要なデータを適切に整理・削除することは、データセキュリティとデータ活用を両立させるための重要な取り組みと言えるでしょう。
AI時代のデータガバナンスに求められること
生成AIの活用が進むなか、多くの企業がAIモデルやAIツールの導入に注目しています。しかし、その基盤となるデータが適切に管理されていなければ、期待する成果を得ることはできません。
重要なのは、「どこにデータがあるのかを知ること」だけでなく、「どのデータを保護し、どのデータを削除し、どのデータをAI活用に利用できるのかを説明できること」です。
これからのデータガバナンスでは、「把握する(Know your data)」 「保護する(Protect what matters)」 「証明する(Prove it’s safe)」という継続的なサイクルが求められます。AI活用を安全かつ持続的に推進するためにも、企業は「データを発見する」段階から一歩進み、「データをコントロールする」段階へ進む必要があるのではないでしょうか。
OpenTextでは、データの発見・分類から保護、ガバナンスまでを支援するソリューションを提供しています。詳細は参考情報をご覧ください。
参考情報:
- OpenText™ Voltage™ Data Security Platform(DSP):機密データや個人情報の発見・分類、リスク評価を支援するDSPMソリューションです。構造化データと非構造化データを対象に、データの所在や機密度を可視化し、リスクベースで優先順位付けを行うことで、データガバナンスの強化を支援します。
- OpenText™ Voltage™ SecureData Servers:データそのものを保護するデータ中心のセキュリティ(Data-Centric Security)を実現するソリューションです。NIST SP 800-38Gで標準化されたフォーマット保持型暗号化(Format-Preserving Encryption:FPE)やトークナイゼーションにより、既存アプリケーションや業務プロセスへの影響を抑えながら、機密データの保護を支援します。
- OpenText™ Voltage Structured Data Manager:不要データのアーカイブ、保持管理、適切な削除を支援するソリューションです。参照整合性を維持しながらデータライフサイクル管理を実現し、ストレージコスト削減やコンプライアンス対応、データガバナンスの強化に貢献します。




