AI開発セキュリティ顧問|内製AIの本番化レビュー月額11万円〜

AI開発セキュリティ顧問/ 月額 / 4プラン+単発

AI開発セキュリティ顧問
内製AIを、安心して本番へ

すでに社内で生成AIを作っている会社のためのサービスです。Claude Codeで社内ツールを作った、社内RAGを立てた、MCPで社内システムにつないだ。動いてはいるけれど、本番で使ってよいのかを判断できる人が社内にいない。AI開発セキュリティ顧問は、その内製AIを第三者としてレビューし、直すべき点と本番利用の可否をお伝えする月額契約です。

AI開発セキュリティ顧問の料金
11万円〜月額・税込
Light 11万・Standard 22万・Growth 33万・Enterprise 55万〜/単発レビュー33万〜
LightStandardGrowthEnterprise

このサービスを無料相談する

月額 / 4プラン+単発・全国オンライン対応

「本番で使って大丈夫か」を、判断できる状態にします構成・データの流れ・権限・Secrets・ログ・外部送信を第三者として確認し、指摘一覧と本番可否…

開発を止めずに、安全側へ寄せられます「AIは禁止」で止めるのではなく、どこを直せば本番に出せるかを具体的にお伝えします。危険な部分だ…

社員が個別に作ったAIツールが、把握できる状態になります内製AIの申請・審査・本番化のルールを整えると、誰が何を作り、どれが本番で使われているかが台帳と…
このサービスで変わること

AI開発セキュリティ顧問で、御社に起きる変化

こういう会社向け

  • Claude Codeで社内ツールを作っている、ChatGPT・Claude・GeminiのAPIを業務に組み込んでいる、社内RAGやMCP接続を進めている
  • 社員が個別にAIエージェントやワークフローを作り始めていて、誰がどこまで作っているかを会社として把握しきれていない
  • 開発できる人はいるが、AI特有のセキュリティを判断できる専門家が社内にいない。顧客情報や個人情報をAIに扱わせたいが踏み切れない

このサービスで変わること

  • 「本番で使って大丈夫か」を、判断できる状態にします
  • 開発を止めずに、安全側へ寄せられます
  • 社員が個別に作ったAIツールが、把握できる状態になります
  • 情報システム部門の確認待ちが、短くなります
01

「本番で使って大丈夫か」を、判断できる状態にします

構成・データの流れ・権限・Secrets・ログ・外部送信を第三者として確認し、指摘一覧と本番可否の判定書をお渡しします。開発者の自己判断でもなく、雰囲気でもなく、根拠のある線引きができるようになります。

02

開発を止めずに、安全側へ寄せられます

「AIは禁止」で止めるのではなく、どこを直せば本番に出せるかを具体的にお伝えします。危険な部分だけを特定して直す進め方なので、社内のAI開発そのものは続けられます。

03

社員が個別に作ったAIツールが、把握できる状態になります

内製AIの申請・審査・本番化のルールを整えると、誰が何を作り、どれが本番で使われているかが台帳として残ります。把握できていないツールが業務に入り込む状態を減らせます。

04

情報システム部門の確認待ちが、短くなります

案件ごとに一から議論する代わりに、開発ガイドラインと本番化チェックリストで事前に自己確認できる形にします。レビュー前の手戻りが減り、確認の往復回数が下がります。

提供内容

提供内容

御社で実際に起きている課題ごとに、何をどこまでやるかを先に全部出します。

御社で起きている課題BoostXが行うこと
課題 1「MCPで社内DBにつないで大丈夫か」「このAgentはどこまで自動で動いてよいのか」が、構成図ごと説明できない。
AIアーキテクチャレビュー(LLM・RAG・Agent・MCP・API構成)

どのデータがどこを通って外に出るかを1枚の構成図にし、危険な経路だけを特定して直し方を示します。

  • 利用しているモデル・API・SDKと、その呼び出し経路の確認
  • RAGの構成(取り込み対象データ、検索範囲、出力の制御)
  • AIエージェントの動作範囲(自動実行させる操作と、人の承認を挟む操作の切り分け)
  • MCPで接続している社内システムと、そこから読み書きできる範囲
  • n8n・Dify・Google Apps Scriptで組んだAIワークフローの経路確認
  • 構成図の作成(どのデータがどこを通って外部に出るかを1枚にまとめます)
課題 2「個人情報や顧客情報をLLMに送ってよいのか」「外部AIサービスに何を送っているか」が、担当者ごとの判断になっている。
データセキュリティ(個人情報・顧客情報・機密情報の取り扱い設計)

渡してよい情報と渡さない情報を業務単位で線引きし、マスキングと設定確認まで含めて基準を文章にします。

  • AIに渡してよい情報と渡さない情報の線引きを、業務単位で文書化
  • 外部AIサービスへ送信しているデータの棚卸し
  • 利用中サービスの設定確認(学習利用の可否、データ保持期間、保存先)
  • マスキング・匿名化が必要な箇所の特定と、代替の設計
  • 社内規程・委託先管理との整合の確認(法的判断が必要な点は切り分けてお伝えします)
課題 3「Agentに社内システムの書き込み権限まで渡してよいか」「RAGが閲覧権限のない資料まで答えてしまわないか」が不安。
権限設計(Agent・ユーザー・外部ツールのアクセス権限)

エージェント・ユーザー・外部ツールの権限を最小にし、自動実行する操作と人が承認する操作を切り分けます。

  • AIエージェントに渡す権限の範囲(読み取りのみ/書き込み可/削除・送信可の線引き)
  • ユーザー側の権限(誰がどのAIツールを、どのデータに対して使えるか)
  • 外部ツール・APIの接続権限とスコープの見直し
  • RAGのアクセス制御(閲覧権限のない資料が回答に混ざらない設計)
  • 承認フローの設計(自動実行させる操作と、人が確認してから実行する操作の切り分け)
課題 4「API Keyが個人のPCやアカウントに残っている」「検証で本番データをそのまま使っている」状態を、誰も点検していない。
開発セキュリティ(API Key・Secrets・Git・環境分離・依存関係管理)

Secretsの保管と受け渡し、Gitの扱い、本番と開発の分離、依存関係の出所を確認し、直す順番を決めます。

  • API Key・Secretsの管理(個人端末・個人アカウントでの保持からの切り替え、保管場所と受け渡し手順)
  • Gitリポジトリの取り扱い(機密情報のコミット有無、公開範囲、履歴の扱い)
  • 本番環境と開発環境の分離(検証で本番データをそのまま使っていないか)
  • 依存関係の管理(パッケージ、MCPサーバー、拡張機能の出所と更新方針)
  • ローカル開発環境の取り扱い(社内データを手元に置く場合の条件)
課題 5「社員が作ったAIツールを誰がレビューするのか」「本番で使ってよいかを誰が決めるのか」が決まっていない。
AIガバナンス(内製AIの申請・審査・本番化ルール)

申請・審査・本番化の流れと開発ガイドライン、本番化チェックリストを整え、審査を外部で引き受けます。

  • 社内AI開発ガイドラインの作成(開発者が判断に迷わない基準を文章にします)
  • 内製AIの申請・審査・本番化フローの設計
  • 本番化チェックリスト(レビューに出す前に、開発者自身が確認できる形)
  • 社員が個別に作ったAIツールの把握と、台帳への登録の仕組み
  • 責任分界の整理(作る人・レビューする人・本番利用を承認する人)
課題 6「ログはどこまで残すべきか」「AIが誤った操作をしたとき、どう止めて誰に連絡するか」が決まっていない。
運用・監視(ログ・異常検知・事故対応・定期レビュー)

ログの範囲、異常の見方、止め方と連絡経路、事故対応の手順書を用意し、定期レビューで更新します。

  • ログの取得範囲の設計(何を、どこに、どれだけ残すか。個人情報を残さない配慮を含みます)
  • 異常検知の観点整理(想定外の自動実行、権限外アクセス、外部送信量の急増)
  • AIが誤った操作をした場合の止め方と、連絡経路の設計
  • 事故対応の手順書(誰が止め、誰に報告し、何を記録するか)
  • 定期レビュー(構成変更・ツール追加に合わせた見直し)
進め方

進め方

1

棚卸し(何を作っているかを並べる)

社内で動いている、または作りかけのAIを一覧にします。利用サービス、接続先、扱っているデータ、作った人と使っている人を整理し、レビューの優先順位を決めます。

2

AIセキュリティレビュー

対象案件の構成・データフロー・権限・Secrets・ログ・外部送信を確認します。設定画面とコード、実際の動作の3つを突き合わせ、資料上の設計と現物の差も見ます。

3

リスクの洗い出し

見つかった点を重大度順に並べた指摘一覧をお渡しします。本番前に必ず直す項目、運用ルールで回避できる項目、承知のうえで受け入れる項目に分けてお伝えします。

4

修正(直し方まで一緒に決める)

指摘して終わりにはしません。どう直すかの具体案をお出しし、開発チームの質問にお答えしながら進めます。設計から変えたほうが早い場合は、その判断もお伝えします。

5

再レビュー

修正後の状態をもう一度確認します。直したつもりで残っている箇所や、修正によって新しく生まれた影響がないかを見ます。

6

本番利用の判定

本番で使ってよいかの判定書をお渡しします。条件付きで可とする場合は、その条件(対象データの範囲、権限の上限、監視項目)を明記します。社内の承認資料としてお使いいただけます。

7

定期監査とルールの更新

本番に出したあとも、構成変更や新しいツールの追加に合わせて見直します。開発ガイドラインと本番化チェックリストも、実際に出てきた事例を反映して更新していきます。

料金

料金

Light 11万・Standard 22万・Growth 33万・Enterprise 55万〜/単発レビュー33万〜

Light

AI開発の相談窓口

11万円/月・税込
  • 月1回の定例(60分)
  • チャット相談(開発中に出た疑問をその都度)
  • 利用ツール・構成の簡易確認
  • 開発ルールのたたき台作成
  • Secrets・権限の基本チェックリスト提供
こんな会社に小規模な内製チームで、まず相談できる相手と最低限の基準がほしい会社。本番化レビューが必要になった時点でStandardへ上げられます。

このプランについて相談する

Standard

毎月1案件の本番化レビュー

22万円/月・税込
  • Lightのすべて
  • 毎月1案件のAIシステム本番化レビュー
  • レビュー範囲: 構成・データフロー・権限・Secrets・ログ・外部送信
  • 指摘一覧(重大度順・直し方の具体案つき)
  • 修正後の再レビュー1回
  • 本番可否の判定書(社内の承認資料として利用できます)
こんな会社に作ったAIを順番に本番へ出していきたい会社。毎月1件ずつ審査を通し、本番で使えるAIを増やしていく進め方です。

このプランについて相談する

Growth

毎月2案件+AIガバナンスの整備

33万円/月・税込
  • Standardのすべて
  • 毎月2案件のレビュー(初回+再レビュー各1回を含みます)
  • 開発チームからの随時相談
  • 社内AI開発ガイドラインの整備
  • 内製AIの申請・審査フローの設計と運用開始
  • 四半期ごとの定期監査
  • インシデント対応設計(止め方・連絡経路・手順書)
こんな会社に複数部署でAIを内製していて、案件ごとの審査だけでなく、会社としてのルールを整える段階に来た会社。

このプランについて相談する

Enterprise

複数開発チームと全社AIガバナンス

55万円〜/月・税込・個別お見積もり
  • 複数開発チームの並行レビュー
  • AI審査プロセスそのものの構築(自社で回せる形にします)
  • セキュリティ委員会・リスク管理部門の支援(資料作成と説明の同席)
  • 全社AIガバナンス(規程・基準・台帳の整備)
  • 定期監査(頻度は体制に合わせて設計します)
こんな会社に開発チームが複数あり、審査を会社の仕組みとして常設する必要がある企業。対象チーム数とレビュー件数を伺ってお見積もりします。

このプランについて相談する

「1案件」の範囲(レビューの数え方)

  • 1案件=1つのAIシステム・エージェント・ワークフローの本番化レビュー1回分です
  • 対象の例: Claude Code環境、社内RAG、MCP接続、n8n・Difyのワークフロー、Google Apps Scriptでの連携
  • 1案件には、初回レビューと、修正後の再レビュー1回が含まれます
  • 基幹システム連携や複数エージェントを組み合わせた構成など規模の大きいものは、2案件分または別途お見積もりとなります
  • どちらに該当するかは、レビュー開始前に構成を伺った時点でお伝えします。着手後に数え方を変えることはしません

価格はすべて税込です。対象範囲によってお見積もりが変わる場合があります。

導入前と導入後

導入前と導入後で、こう変わります

導入前導入後
AIに関するセキュリティ基準が社内になく、何をどこまでやってよいかは開発者ごとの判断になっている。
AI開発ガイドラインと本番化チェックリストがあり、開発者が自分で判断の可否を確認してからレビューに出せる状態になります。
本番で使ってよいかの確認を情報システム部門に依頼しても、AI特有の論点が多くて時間がかかり、案件が滞留している。
レビューの流れと目安日数が決まり、第三者の判定書が出る形になります。判断が付いて本番で使えるAIが増えていきます。
API Keyが個人の端末や個人アカウントで管理され、個人情報をAIに入力してよいかの基準も決まっていない。
Secretsの管理方法と権限のルールが統一され、AIに渡してよい情報と渡さない情報が業務単位で文書になります。
よくある質問

ご契約前によくいただくご質問

顧問契約の前に、1システムだけレビューを頼めますか。
はい。単発の「AI本番化レビュー」(1システム 33万円・税込〜)をご用意しています。顧問契約の前に、1システムだけ第三者レビュー 初回レビューと、修正後の再レビュー1回を含みます。継続的に内製が進む場合は、月額プランへ切り替えられます。
具体的に何をレビューするのですか。
構成(どのモデル・APIを、どこから呼んでいるか)、データフロー(どの情報が、どこを通って外部に出るか)、権限(エージェントやユーザーが何をどこまでできるか)、Secrets(API Keyの保管と受け渡し)、ログ、外部送信の6点を中心に確認します。設定画面・コード・実際の動作を突き合わせ、資料上の設計と現物の差も見ます。結果は重大度順の指摘一覧と、本番可否の判定書でお渡しします。
Claude Codeに会社の情報を入れて大丈夫ですか。
一律に可否が決まるものではなく、入れる情報の種類、利用プランと設定、開発環境の置き場所、リポジトリの公開範囲によって判断が変わります。レビューでは、扱っている情報の分類、学習利用に関する設定、手元に置いている社内データの範囲、Gitへの機密情報のコミット有無を確認し、そのまま進めてよい部分・条件を付ける部分・変更が必要な部分に分けてお伝えします。
MCPで社内のデータベースに接続していますが、問題ありませんか。
接続していること自体ではなく、そこから何ができるかが論点になります。読み取りだけか書き込みや削除までできるか、対象テーブルが絞られているか、接続に使う認証情報がどこに保管されているか、実行内容がログに残るかを確認します。権限の範囲を絞り、危険な操作の前に人の承認を挟む形に直すことで、接続を止めずに運用できる場合がほとんどです。
個人情報をLLMに送ってよいのでしょうか。
送らずに済む設計にできるかを最初に検討します。氏名や連絡先を処理に含める必要がある場合でも、マスキングや識別子への置き換えで送信を避けられることがあります。避けられない場合は、利用サービスの学習利用設定・保存期間・保存先、社内規程や委託先管理との整合を確認したうえで、条件を明記した形で設計します。最終的な法的判断が必要な論点は、法務の領域として切り分けてお伝えします。
既存の情報システム部門や、契約しているセキュリティ会社との役割分担はどうなりますか。
置き換えるサービスではありません。ネットワーク、端末管理、脆弱性診断、ISMSの運用は、これまでどおり既存の体制で進めてください。本サービスが担当するのは、LLM・RAG・エージェント・MCP・外部AIサービスへの送信といった生成AI固有の論点です。レビュー結果と判定書は情報システム部門に共有し、社内の承認プロセスにそのまま載せられる形でお渡しします。社内説明の場への同席も承ります。
レビューにはどのくらいの日数がかかりますか。
構成の規模と、資料・環境をご提供いただけるタイミングによって変わります。目安としては、単一のツールやワークフローであれば、必要な情報が揃ってから初回レビューの結果をお返しするまで1週間から2週間程度、修正後の再レビューはそれより短く見ていただく進め方です。複数システムが絡む構成では前後します。ご契約時に、御社の体制に合わせた標準の日数を取り決めます。
「1案件」とは、どこまでの範囲ですか。
1案件=1つのAIシステム・エージェント・ワークフローの本番化レビュー1回分です。Claude Code環境、社内RAG、MCP接続、n8nやDifyのワークフロー、Google Apps Scriptでの連携などが1つの単位で、初回レビューと修正後の再レビュー1回が含まれます。基幹システム連携や複数エージェントを組み合わせた構成など規模の大きいものは、2案件分または別途お見積もりです。どちらに該当するかは着手前にお伝えします。
禁止事項ばかりが増えて、社内のAI開発が止まりませんか。
AI開発を止めるためのセキュリティではなく、安心して本番運用するためのセキュリティという考え方で設計します。「この使い方は禁止」と並べるのではなく、どこを直せば本番に出せるかを具体的にお伝えするのが基本です。判断基準を文書にしておくと、開発者が毎回確認を待つ必要がなくなり、社内のAI開発はむしろ進めやすくなります。

まず、自社のどの業務にAIが効くかを確認しませんか。

契約前提の商談ではありません。現在の業務状況をお聞きして、AI開発セキュリティ顧問が合うかどうかを含めて、率直にお伝えします。

1

STEP 1 / 30分無料相談

いまの業務状況を伺い、AI化できそうな業務と優先順位をその場でお伝えします。

2

STEP 2 / 1週間前後ご提案・お見積もり

合うサービスと進め方、費用の目安をまとめてご提示します。契約の催促はしません。

3

STEP 3 / 最短翌週開始

キックオフで最初の対象業務を決め、進め始めます。