AI Governance Guide
線ごとの役割と、止める仕組み
AIガバナンスの体制は、3ライン・モデルで役割を分けて考えます。 AIを使う事業部門(第1線)、基準をつくり異議を唱える事務局と専門部門(第2線)、経営管理者から独立して仕組みを確かめる内部監査(第3線)の3つです。
AIに当てはめると、どの線が大事かは一つの順位では決まりません。整える難しさと、ほかの線の前提になるという意味では第1線が先に来ます。一方で、推進する側を外から牽制できるのは第2線と第3線だけです。
本稿では、3ライン・モデルの要点、AIガバナンスへの当てはめ方、どの線から整えるか、推進側から独立して止める仕組み、内部監査が確かめること、専任の組織がない会社での読み替えの順に述べます。
最終更新:2026年9月25日
01
Three Lines Model
3ライン・モデルは、内部監査人協会(IIA)が示す、組織のガバナンスとリスク管理の役割分担の考え方です。3線モデル、スリーラインモデルとも呼ばれます。2020年7月に、それまでの「3つのディフェンスライン」(3線防御、3ラインディフェンスとも呼ばれる)を改訂して、現在の名前になりました。IIAの日本語版は各線を「第1ライン」「第2ライン」「第3ライン」と訳していますが、本稿では「第1線」のように書きます。
役割
担う人の例
担うこと
統治機関
担う人の例
取締役会、監査役
担うこと
組織の監督について、ステークホルダーに対する説明責任を負う
第1線
担う人の例
事業部門
担うこと
製品・サービスを顧客に届け、リスクを管理する
第2線
担う人の例
リスク管理、コンプライアンス、情報セキュリティなど
担うこと
リスク管理に関する専門知識・支援・モニタリングを補完的に提供し、異議を唱える
第3線
担う人の例
内部監査
担うこと
ガバナンスとリスク管理の妥当性と有効性について、独立した客観的な保証(アシュアランス)と助言を提供する
第2線の役割は「補完的」とされており、リスクを管理する責任は第1線に残ります。第2線は第1線の代わりに管理するのではなく、支え、確かめ、異議を唱える役割です。
改訂で押さえておきたい点は3つです。
第1線と第2線は、どちらも経営管理者の役割です。 原典は、両者を「組み合わせたり分けたりする場合がある」としています。兼務は認められています
独立を求められるのは第3線です。 内部監査は経営管理者の責任から独立し、統治機関に対して説明責任を負います
目的は防衛だけではありません。 名前から「ディフェンス」を外し、価値の創造と保全の両方を目的に置きました
最後の点は、AIガバナンスの考え方とそのまま重なります。AIガバナンスは、AIの利用を縛るためだけの仕組みではなく、どのAI活用を進め、どこで止めるかを会社として決める仕組みです(AIガバナンスとは)。
02
Mapping
3つの線がAIガバナンスで担うことを、線ごとに整理します。どの線も、従来のシステムの統制でしてきたことに加えて、AIに特有の仕事が増えます。
線
担う人(例)
AIで増えること
第1線
担う人(例)
AIを使う事業部門、事業責任者、案件のPM
AIで増えること
データの品質と出どころの管理/出力の評価(誤り・偏り)/入力の統制/性能の劣化の監視/人が確認する箇所の設計/審査できる記録の作成
第2線
担う人(例)
AI事務局、リスク管理、法務、情報セキュリティ、個人情報の担当
AIで増えること
AIインベントリとリスクの登録/利用例ごとのリスク区分と審査/外部のモデルやベンダーのリスク/公平性と説明の統制/基準の逸脱を見つけたときの停止の提起
第3線
担う人(例)
内部監査
AIで増えること
AIインベントリに漏れがないかの確認/統制が機能しているかの検証/判断の記録をたどれるかの確認/モデルとデータにまで及ぶ監査
AI統括責任者(CAIO機能)は、どこに置くか。 AI統括責任者は、全社のAI活用を把握し、推進と監督を総括する経営側の役割です。第1線と第2線の役割をまたぐため、上の表の第2線の欄には入れていません。原典が第1線と第2線の兼務を認めているとおり、AI統括責任者が両方を見ること自体は問題ありません。ただし、止める仕組みをAI統括責任者一人に頼らないことが要点になります(04で述べます)。
表の外側には、統治機関(取締役会・監査役)と、外部の監査や認証(ISO/IEC 42001 など)が位置します。
03
Priority
どの線が最も重要かは、一つの物差しでは決まりません。次の3つの物差しに分けると、それぞれ答えが変わります。
物差し
最も重い線
理由
整える難しさ
最も重い線
第1線
理由
従来のシステムには、意図した動きを書いた設計書があり、第2線はそれと突き合わせて審査できた。AIは動きがデータから生まれるため、設計書に当たるものが最初からない。第1線は、作るだけでなく、審査できる記録そのものを作る必要がある
ほかの線の前提
最も重い線
第1線
理由
第2線が審査できるのは、第1線が記録を作った場合に限られる。記録がなければ、第2線にも第3線にも審査する対象がない
独立した牽制
最も重い線
第2線・第3線
理由
AIでは第1線に技術の知識が集まりやすく、自分たちのモデルを過信しやすい。これを外から牽制できるのは第2線と第3線だけで、代わりがきかない
委員会、規程、チェックリストといった第2線の取り組みは、目に見えやすく、先に整えられがちです。しかし、第1線が審査できる記録を作れない状態では、審査の対象に中身がなく、統制は形だけになります。第2線のチェックリストが意味を持つのは、第1線が案件を正しく運営している場合です。
これは担当者の意識の問題ではなく、記録と権限の流れの問題です。どの線に誰を置いたかより、第1線から第2線へ、審査できる情報が流れているかを確かめます。
AnchorXは、順位をつけるのではなく、第1線と第2線を二本立てで整えることをすすめます。
第1線を先に立ち上げる:データの出どころ、評価の結果、想定した用途と限界、判断の記録を、案件ごとに作れる状態を先に整えます。人と工数の手当てもここが先です
第2線に、異議を唱えられる知識と、止められる立場を持たせる:形だけの確認ではなく、技術に踏み込んで第1線に異議を唱えられるAIの知識を持たせます。あわせて、推進側から独立して止める役割を与えます(04)
第3線(内部監査)が何を確かめるかは、05で述べます。
04
Stopping
IIAの3ライン・モデルは、第1線と第2線の兼務を認めています。一方で、AIについては、日本のAIセーフティ・インスティテュート(AISI)の実務マニュアルが一歩踏み込んでいます。
このマニュアルは、AIの活用を推進する側とは独立した立場から、権利・安全・コンプライアンスの観点で停止や是正を勧告できる機能を「二線防御」と呼び、これを確保する体制を示しています。中規模の企業の体制案では、AI統括の役割を兼務で置く場合に、停止権限を持つ担当(情報管理の責任者)を独立に置く例も挙げています。
体制の形にかかわらず、推進側から独立して止められる担当を置きます。そのうえで、止め方を次の3段に分けて、事前に文書で決めておきます。
段
誰が
いつ・何を
① 緊急停止
誰が
運用の責任者(重大な事故は既存のインシデント対応の体制)
いつ・何を
人身・安全・情報漏洩・権限の逸脱のおそれがあるとき、通常の判断の場を待たず、事前の承認なしに止める。高リスクの案件は事後に経営へ報告する
② 停止の提起
誰が
第2線(AI事務局、専門部門)
いつ・何を
基準からの逸脱、監視している指標の停止ラインの超過、審査での重大な指摘があったとき、月次のAI案件レビューに停止を提起する
③ 停止・再開の判定
誰が
月次のAI案件レビュー(議長はAI統括責任者)。高リスクの本番可否と投資の停止は経営会議
いつ・何を
提起を受けて、停止・縮小・継続を判定する。再開は是正と再評価の後で、承認する人(例:事業責任者とAI統括責任者)を事前に決めておく
②の提起が③で取り上げられないまま止まる場合に備えて、第2線が経営会議(または監査役)へ直接報告できる経路を決めておきます。推進の責任者が判定の場の議長を兼ねる体制では、この経路がないと、独立して止める担当を置いた意味が薄れます。
各活動の最終責任は1人に決めます。役割分担表(RACI)で、停止の提起と判定の最終責任者が、推進の最終責任者と同じ人になっていないかを確かめます。
Download
ひな形の11章「体制と役割分担」に、第1線・第2線・第3線の役割、推進側から独立して止める担当、止め方の3段と報告の経路を、自社の部署名を入れて使える形でまとめています。Excelの運用シートとあわせて、無料で配布しています。
資料をダウンロード
05
Internal Audit
内部監査は、第1線と第2線の仕組みが機能しているかを、独立した立場から確かめ、取締役会や監査役に報告します。AIの利用に対する内部監査では、次の観点を確かめます。
方針と許容リスクが、経営の承認を受けているか
AIインベントリと案件の台帳に漏れがなく、最新の状態か
リスク区分の判定と、区分に応じた承認の記録がそろっているか
本番に入った後の監視が行われ、事故が是正されたか
止め方の3段が文書にあり、実際に使われたか
方針や基準の見直しが、決めた頻度で行われたか
頻度について、AISIの実務マニュアルは、所定のレビューと、定期的な内部監査(例:四半期ごと)で、方針の遵守、記録の完全性、是正の実効性を点検するとしています。
なお、「AI内部監査」という言葉は、AIを使って監査の業務を効率化する意味で使われることもあります。本稿で扱うのは、AIを使うことではなく、会社のAIの使い方を監査することです。
06
Without a Dedicated Team
体制は、会社の規模ではなく、AI統括の役割を誰が担うかで3つの類型に分けて考えます。専任の組織を持たない会社では、2つ目の類型が標準になります。AISIの実務マニュアルも、中規模企業の体制案で、専任が難しければCTOまたは事業企画の責任者が兼務する形を示しています。CAIOという役職名は必須ではありません。
類型
第2線
推進側から独立して止める担当の例
第3線
専任のCAIOを置く
第2線
AI事務局と、リスク管理・法務・情報セキュリティの各部門
推進側から独立して止める担当の例
情報セキュリティや法務など、推進に関わらない部門の責任者
第3線
内部監査部門
既存のCxOにAI統括の機能を持たせる(例:DX・情報システムの責任者が兼務)
第2線
1〜3名の兼務の事務局と、既存の専門部門
推進側から独立して止める担当の例
情報管理の責任者など、AIの推進に関わらない人
第3線
既存の内部監査の年間計画にAIの項目を足す。または監査役へ報告する
経営者が兼務する
第2線
最小限の事務局
推進側から独立して止める担当の例
推進の担当以外から指名し、停止の権限を与えた人
第3線
監査役への報告。必要な時期だけ外部の評価を使う
内部監査部門がない、または小さい場合も、次の3点を守れば、3つの線の働きを補えます。
兼務しても、止める担当は推進側と分ける:第1線と第2線を同じ人が兼ねる場合でも、停止を提起できる担当と、その報告の経路を推進の責任者から切り離します
第3線は既存の仕組みに足す:新しい監査の組織を作るより、既存の内部監査の計画や監査役の監査に、AIの観点を加えます
外部は常設の役割にしない:外部の評価や支援は、中止・縮小の判断や評価の妥当性など、社内だけでは確かめにくい場面に限って使います。外部は助言と判断材料の提示までを担い、最終的な承認は社内で行います
会議も、AI専用のものを新しく作る必要はありません。既存の経営会議や運用の定例会議に、月次のAI案件レビューと四半期の経営判断を組み込みます。体制の類型ごとの置き方は、AIガバナンスとはでも解説しています。
07
Summary
3ライン・モデルは、第1線(事業部門)・第2線(事務局と専門部門)・第3線(内部監査)で役割を分ける考え方です。2020年の改訂で、防衛だけでなく価値の創造も目的に置きました
原典は第1線と第2線の兼務を認めており、独立を求めるのは第3線です
AIでは、整える難しさとほかの線の前提は第1線、代わりのきかない独立した牽制は第2線・第3線にあります。順位ではなく、第1線と第2線を二本立てで整えます
規程や委員会だけを先に整えても、第1線が審査できる記録を作れなければ、統制は形だけになります
推進側から独立して止められる担当を置き、止め方を緊急停止・停止の提起・停止と再開の判定の3段で事前に決めます
内部監査部門がなくても、既存の監査の計画や監査役の監査にAIの観点を足せば、第3線の働きを補えます
会社として決める5つのことの全体像はAIガバナンスとはで、社内ルールの作り方は生成AIの社内ガイドラインの作り方で解説しています。
Service
AI浸透・定着支援は、方針・対象設定/推進体制・主体/業務活用・効果検証/利用基盤/ガバナンス/効果測定・改善の6つの実施領域で支援します。組織・制度の面では、評価・ルール・会議体を社内の仕組みに組み込むところまでを扱います。
AI浸透・定着支援のページへ
導入
活用
浸透
定着
Download
社内ガイドラインのひな形(Word)と、方針・許容リスク/AIインベントリ/リスク判定/利用ルールを記録する運用シート(Excel)を無料で配布しています。自社に合わせて書き換えて使えます。
資料をダウンロード