AI開発セキュリティ顧問|内製AIの本番化レビュー月額11万円〜
AI開発セキュリティ顧問
内製AIを、安心して本番へ
すでに社内で生成AIを作っている会社のためのサービスです。Claude Codeで社内ツールを作った、社内RAGを立てた、MCPで社内システムにつないだ。動いてはいるけれど、本番で使ってよいのかを判断できる人が社内にいない。AI開発セキュリティ顧問は、その内製AIを第三者としてレビューし、直すべき点と本番利用の可否をお伝えする月額契約です。
相談は無料・オンライン。その場でご契約を決めていただく必要はありません。
AI開発セキュリティ顧問で、御社に起きる変化
こういう会社向け
- Claude Codeで社内ツールを作っている、ChatGPT・Claude・GeminiのAPIを業務に組み込んでいる、社内RAGやMCP接続を進めている
- 社員が個別にAIエージェントやワークフローを作り始めていて、誰がどこまで作っているかを会社として把握しきれていない
- 開発できる人はいるが、AI特有のセキュリティを判断できる専門家が社内にいない。顧客情報や個人情報をAIに扱わせたいが踏み切れない
このサービスで変わること
- 「本番で使って大丈夫か」を、判断できる状態にします
- 開発を止めずに、安全側へ寄せられます
- 社員が個別に作ったAIツールが、把握できる状態になります
- 情報システム部門の確認待ちが、短くなります
「本番で使って大丈夫か」を、判断できる状態にします
構成・データの流れ・権限・Secrets・ログ・外部送信を第三者として確認し、指摘一覧と本番可否の判定書をお渡しします。開発者の自己判断でもなく、雰囲気でもなく、根拠のある線引きができるようになります。
開発を止めずに、安全側へ寄せられます
「AIは禁止」で止めるのではなく、どこを直せば本番に出せるかを具体的にお伝えします。危険な部分だけを特定して直す進め方なので、社内のAI開発そのものは続けられます。
社員が個別に作ったAIツールが、把握できる状態になります
内製AIの申請・審査・本番化のルールを整えると、誰が何を作り、どれが本番で使われているかが台帳として残ります。把握できていないツールが業務に入り込む状態を減らせます。
情報システム部門の確認待ちが、短くなります
案件ごとに一から議論する代わりに、開発ガイドラインと本番化チェックリストで事前に自己確認できる形にします。レビュー前の手戻りが減り、確認の往復回数が下がります。
提供内容
御社で実際に起きている課題ごとに、何をどこまでやるかを先に全部出します。
どのデータがどこを通って外に出るかを1枚の構成図にし、危険な経路だけを特定して直し方を示します。
- 利用しているモデル・API・SDKと、その呼び出し経路の確認
- RAGの構成(取り込み対象データ、検索範囲、出力の制御)
- AIエージェントの動作範囲(自動実行させる操作と、人の承認を挟む操作の切り分け)
- MCPで接続している社内システムと、そこから読み書きできる範囲
- n8n・Dify・Google Apps Scriptで組んだAIワークフローの経路確認
- 構成図の作成(どのデータがどこを通って外部に出るかを1枚にまとめます)
渡してよい情報と渡さない情報を業務単位で線引きし、マスキングと設定確認まで含めて基準を文章にします。
- AIに渡してよい情報と渡さない情報の線引きを、業務単位で文書化
- 外部AIサービスへ送信しているデータの棚卸し
- 利用中サービスの設定確認(学習利用の可否、データ保持期間、保存先)
- マスキング・匿名化が必要な箇所の特定と、代替の設計
- 社内規程・委託先管理との整合の確認(法的判断が必要な点は切り分けてお伝えします)
エージェント・ユーザー・外部ツールの権限を最小にし、自動実行する操作と人が承認する操作を切り分けます。
- AIエージェントに渡す権限の範囲(読み取りのみ/書き込み可/削除・送信可の線引き)
- ユーザー側の権限(誰がどのAIツールを、どのデータに対して使えるか)
- 外部ツール・APIの接続権限とスコープの見直し
- RAGのアクセス制御(閲覧権限のない資料が回答に混ざらない設計)
- 承認フローの設計(自動実行させる操作と、人が確認してから実行する操作の切り分け)
Secretsの保管と受け渡し、Gitの扱い、本番と開発の分離、依存関係の出所を確認し、直す順番を決めます。
- API Key・Secretsの管理(個人端末・個人アカウントでの保持からの切り替え、保管場所と受け渡し手順)
- Gitリポジトリの取り扱い(機密情報のコミット有無、公開範囲、履歴の扱い)
- 本番環境と開発環境の分離(検証で本番データをそのまま使っていないか)
- 依存関係の管理(パッケージ、MCPサーバー、拡張機能の出所と更新方針)
- ローカル開発環境の取り扱い(社内データを手元に置く場合の条件)
申請・審査・本番化の流れと開発ガイドライン、本番化チェックリストを整え、審査を外部で引き受けます。
- 社内AI開発ガイドラインの作成(開発者が判断に迷わない基準を文章にします)
- 内製AIの申請・審査・本番化フローの設計
- 本番化チェックリスト(レビューに出す前に、開発者自身が確認できる形)
- 社員が個別に作ったAIツールの把握と、台帳への登録の仕組み
- 責任分界の整理(作る人・レビューする人・本番利用を承認する人)
ログの範囲、異常の見方、止め方と連絡経路、事故対応の手順書を用意し、定期レビューで更新します。
- ログの取得範囲の設計(何を、どこに、どれだけ残すか。個人情報を残さない配慮を含みます)
- 異常検知の観点整理(想定外の自動実行、権限外アクセス、外部送信量の急増)
- AIが誤った操作をした場合の止め方と、連絡経路の設計
- 事故対応の手順書(誰が止め、誰に報告し、何を記録するか)
- 定期レビュー(構成変更・ツール追加に合わせた見直し)
進め方
棚卸し(何を作っているかを並べる)
社内で動いている、または作りかけのAIを一覧にします。利用サービス、接続先、扱っているデータ、作った人と使っている人を整理し、レビューの優先順位を決めます。
AIセキュリティレビュー
対象案件の構成・データフロー・権限・Secrets・ログ・外部送信を確認します。設定画面とコード、実際の動作の3つを突き合わせ、資料上の設計と現物の差も見ます。
リスクの洗い出し
見つかった点を重大度順に並べた指摘一覧をお渡しします。本番前に必ず直す項目、運用ルールで回避できる項目、承知のうえで受け入れる項目に分けてお伝えします。
修正(直し方まで一緒に決める)
指摘して終わりにはしません。どう直すかの具体案をお出しし、開発チームの質問にお答えしながら進めます。設計から変えたほうが早い場合は、その判断もお伝えします。
再レビュー
修正後の状態をもう一度確認します。直したつもりで残っている箇所や、修正によって新しく生まれた影響がないかを見ます。
本番利用の判定
本番で使ってよいかの判定書をお渡しします。条件付きで可とする場合は、その条件(対象データの範囲、権限の上限、監視項目)を明記します。社内の承認資料としてお使いいただけます。
定期監査とルールの更新
本番に出したあとも、構成変更や新しいツールの追加に合わせて見直します。開発ガイドラインと本番化チェックリストも、実際に出てきた事例を反映して更新していきます。
料金
Light 11万・Standard 22万・Growth 33万・Enterprise 55万〜/単発レビュー33万〜
Light
AI開発の相談窓口
- 月1回の定例(60分)
- チャット相談(開発中に出た疑問をその都度)
- 利用ツール・構成の簡易確認
- 開発ルールのたたき台作成
- Secrets・権限の基本チェックリスト提供
Standard
毎月1案件の本番化レビュー
- Lightのすべて
- 毎月1案件のAIシステム本番化レビュー
- レビュー範囲: 構成・データフロー・権限・Secrets・ログ・外部送信
- 指摘一覧(重大度順・直し方の具体案つき)
- 修正後の再レビュー1回
- 本番可否の判定書(社内の承認資料として利用できます)
Growth
毎月2案件+AIガバナンスの整備
- Standardのすべて
- 毎月2案件のレビュー(初回+再レビュー各1回を含みます)
- 開発チームからの随時相談
- 社内AI開発ガイドラインの整備
- 内製AIの申請・審査フローの設計と運用開始
- 四半期ごとの定期監査
- インシデント対応設計(止め方・連絡経路・手順書)
Enterprise
複数開発チームと全社AIガバナンス
- 複数開発チームの並行レビュー
- AI審査プロセスそのものの構築(自社で回せる形にします)
- セキュリティ委員会・リスク管理部門の支援(資料作成と説明の同席)
- 全社AIガバナンス(規程・基準・台帳の整備)
- 定期監査(頻度は体制に合わせて設計します)
- 1案件=1つのAIシステム・エージェント・ワークフローの本番化レビュー1回分です
- 対象の例: Claude Code環境、社内RAG、MCP接続、n8n・Difyのワークフロー、Google Apps Scriptでの連携
- 1案件には、初回レビューと、修正後の再レビュー1回が含まれます
- 基幹システム連携や複数エージェントを組み合わせた構成など規模の大きいものは、2案件分または別途お見積もりとなります
- どちらに該当するかは、レビュー開始前に構成を伺った時点でお伝えします。着手後に数え方を変えることはしません
価格はすべて税込です。対象範囲によってお見積もりが変わる場合があります。
導入前と導入後で、こう変わります
ご契約前によくいただくご質問
顧問契約の前に、1システムだけレビューを頼めますか。
具体的に何をレビューするのですか。
Claude Codeに会社の情報を入れて大丈夫ですか。
MCPで社内のデータベースに接続していますが、問題ありませんか。
個人情報をLLMに送ってよいのでしょうか。
既存の情報システム部門や、契約しているセキュリティ会社との役割分担はどうなりますか。
レビューにはどのくらいの日数がかかりますか。
「1案件」とは、どこまでの範囲ですか。
禁止事項ばかりが増えて、社内のAI開発が止まりませんか。
まず、自社のどの業務にAIが効くかを確認しませんか。
契約前提の商談ではありません。現在の業務状況をお聞きして、AI開発セキュリティ顧問が合うかどうかを含めて、率直にお伝えします。
オンラインで対応します。その場でご契約を決めていただく必要はありません。
いまの業務状況を伺い、AI化できそうな業務と優先順位をその場でお伝えします。
合うサービスと進め方、費用の目安をまとめてご提示します。契約の催促はしません。
キックオフで最初の対象業務を決め、進め始めます。