KiteworksコンプライアントAI
AIエージェントのためのセキュアなデータガバナンス
AIエージェントは、すでに最も機密性の高いワークフローの中に入り込んでいます。
保護対象保健情報(PHI)を読み取り、管理対象非機密情報(CUI)を扱い、顧客の財務記録を取得し、法的秘匿特権のある文書にもアクセスしています。その規模は、人間だけの業務では到底実現できないレベルです。監査人はすでにこの現実を認識しており、規制当局も急速に対応を進めています。HIPAA、CMMC、PCI DSS、SEC、SOXには、AIエージェントに対する例外規定はありません。組織がすでに負っているアクセス制御、暗号化、監査ログの要件は、規制対象データに対するエージェントのあらゆる操作にも適用されます。多くの企業は、その証明に必要なガバナンス基盤を持たないままエージェントを導入しています。
Kiteworks コンプライアントAIは、データ層を直接ガバナンスすることでこの課題に対応します。データが移動する前に、すべてのエージェントを認証し、すべてのアクセスにポリシーを適用し、すべてのデータ操作をFIPS 140-3に準拠した暗号化で保護し、改ざん検知可能な監査ログに記録します。
規制当局が管理するのはデータ、モデルやエージェントではありません
組織がClaude、GPT-4o、独自モデルのいずれを利用していても、監査人にとって重要なのはモデル名ではありません。重要なのは、エージェントがどのデータにアクセスしたか、そのアクセスが承認されていたか、暗号化されていたか、ログに記録されていたかです。
Kiteworksは、すべてのエージェント操作について、これらの問いに自動的に答えられる状態を実現します。
AIエージェントのデータアクセスには、明確な制御が必要です。
人間の従業員であればポリシー違反に気づき、エスカレーションできる場合があります。しかしAIエージェントは、明示的に禁止されていなければ、データへアクセスし、ツールを呼び出し、機能を実行します。システムプロンプトやモデル側のガードレールだけでは、監査に耐えうる制御とは言えません。必要なのは、データ層で適用されるガバナンスです。
ガバナンスを後付けではなく、アーキテクチャに組み込む
Kiteworks コンプライアントAIは、AIエージェントと規制対象データの間に位置します。データが移動する前に、すべての操作が本人確認、ポリシー評価、検証済み暗号化、監査ログ記録を通過します。監査人からAIによる機密データアクセスの管理方法を問われた際も、後追い調査ではなく、あらかじめ整備された証拠パッケージで回答できます。
すべてのエージェント操作に対する4つのガバナンス基盤
Kiteworks コンプライアントAIは、すべてのエージェントによるデータ操作に対し、データが移動する前に4つの制御を適用します。:
- 人間の承認者と紐付けられた認証済みエージェントID
- 操作レベルで強制される属性ベースアクセス制御ポリシー
- 転送時・保存時のFIPS 140-3認証済み暗号化
- 改ざん検知可能な監査ログを直接SIEMに連携
規制データ運用のための専用ガバナンス支援
Kiteworksは、データポリシーエンジンによりエンドツーエンドで制御される3つのGoverned Assistを提供します。
- Governed Folder Operations Assist:AIエージェントが自然言語でコンプライアンス対応のフォルダー階層を作成・管理し、アクセス制御を自動的に適用します。
- Governed File Management Assist:AIエージェントがデータライフサイクル全体を管理し、保持、アクセス、廃棄の要件に対応します。
- Governed Forms Creation Assist:AIエージェントがコンプライアンスを考慮したフォームを生成し、収集したデータをポリシー管理された保管先へ自動的に格納します。

すべての関係者が求める答えとは
- CISO:すべてのエージェント操作は認証され、ポリシーで管理され、FIPS 140-3で暗号化され、改ざん検知可能な監査ログとしてSIEMに連携されます。
- CCO:HIPAA、CMMC、PCI DSS、SEC、SOXに事前マッピングされた監査対応の証拠パッケージを数時間で作成可能です。
- CIO:ガバナンスがアーキテクチャに組み込まれているため、AIプロジェクトを迅速に展開しながら、後から対応すべきコンプライアンス上の課題を増やしません。
- GC(General Counsel:法務責任者)すべてのエージェント操作が記録されポリシーに基づいて管理されるため、調査や訴訟発生時にも必要な証跡を迅速に提示できます。
コンプライアンスは後付けではなく、アーキテクチャで決めるものです。
多くの企業は、AIコンプライアンスを手動レビューで対応しています。しかし、この方法は導入のボトルネックになり、拡張性にも限界があります。Kiteworksは、ガバナンスをデータアクセス層に直接組み込むことで、すべてのエージェントワークフローにコンプライアンス制御を自動的に適用します。
- 導入後のパッチ作業は不要。
- 手動レビュー層も不要。
- 新たなエージェント導入ごとにコンプライアンス上の課題が蓄積することもありません。
よくあるご質問
規制当局は、AIシステムがアクセスするデータに注目しており、使用されている特定のモデルやエージェント自体には重点を置いていません。アクセスが正当に許可されているか、データが暗号化されているか、やり取りが記録されているか、適切なガバナンスが確立されているかを重視します。Kiteworksは、すべてのエージェントのやり取りに対してこれらの懸念事項を自動的に対処し、コンプライアンスを確保します。
Kiteworks コンプライアントAIは、AIエージェントと規制対象データの間に位置し、すべての交換に対して本人確認、ポリシー評価、検証済み暗号化、監査ログ記録を徹底することでガバナンスを実現します。
この組み込みアーキテクチャにより、監査対応のための証拠パッケージが提供されます。
Kiteworksは、すべてのAIエージェントによるデータの交換に対して、4つの主要なコントロールを徹底しています:
- 人間の承認者と紐づいた認証済みエージェントID
- 操作レベルでの属性ベースアクセス制御ポリシー
- 転送時および保存時のFIPS 140-3認証済み暗号化
- SIEMシステムと連携した改ざん検知可能な監査ログ
ウェルスマネジメント分野では、KiteworksによりAIエージェントが四半期ごとのポートフォリオレビュー資料など、SECに説明可能なワークフローを作成できます。エージェントを認証し、クライアントごとのアクセス範囲を適用し、やり取りを暗号化し、完全に監査可能な記録を提供することで、手作業によるコンプライアンスレビューの負担を軽減します。