Regulators Govern Data, Not Models or Agents

規制当局が管理するのはデータ、モデルやエージェントではありません

組織がClaude、GPT-4o、独自モデルのいずれを利用していても、監査人にとって重要なのはモデル名ではありません。重要なのは、エージェントがどのデータにアクセスしたか、そのアクセスが承認されていたか、暗号化されていたか、ログに記録されていたかです。
Kiteworksは、すべてのエージェント操作について、これらの問いに自動的に答えられる状態を実現します。

AIエージェントのデータアクセスには、明確な制御が必要です。

人間の従業員であればポリシー違反に気づき、エスカレーションできる場合があります。しかしAIエージェントは、明示的に禁止されていなければ、データへアクセスし、ツールを呼び出し、機能を実行します。システムプロンプトやモデル側のガードレールだけでは、監査に耐えうる制御とは言えません。必要なのは、データ層で適用されるガバナンスです。

AI Agents Have No Scruples About Data Access
Governance Built Into the Architecture, Not Bolted On

ガバナンスを後付けではなく、アーキテクチャに組み込む

Kiteworks コンプライアントAIは、AIエージェントと規制対象データの間に位置します。データが移動する前に、すべての操作が本人確認、ポリシー評価、検証済み暗号化、監査ログ記録を通過します。監査人からAIによる機密データアクセスの管理方法を問われた際も、後追い調査ではなく、あらかじめ整備された証拠パッケージで回答できます。

すべてのエージェント操作に対する4つのガバナンス基盤

Kiteworks コンプライアントAIは、すべてのエージェントによるデータ操作に対し、データが移動する前に4つの制御を適用します。:

  • 人間の承認者と紐付けられた認証済みエージェントID
  • 操作レベルで強制される属性ベースアクセス制御ポリシー
  • 転送時・保存時のFIPS 140-3認証済み暗号化
  • 改ざん検知可能な監査ログを直接SIEMに連携
Four Governance Pillars for Every Agent Interaction
Purpose-Built Governed Assists for Regulated Data Operations

規制データ運用のための専用ガバナンス支援

Kiteworksは、データポリシーエンジンによりエンドツーエンドで制御される3つのGoverned Assistを提供します。

  • Governed Folder Operations Assist:AIエージェントが自然言語でコンプライアンス対応のフォルダー階層を作成・管理し、アクセス制御を自動的に適用します。
  • Governed File Management Assist:AIエージェントがデータライフサイクル全体を管理し、保持、アクセス、廃棄の要件に対応します。
  • Governed Forms Creation Assist:AIエージェントがコンプライアンスを考慮したフォームを生成し、収集したデータをポリシー管理された保管先へ自動的に格納します。
エージェントがKiteworks MCPとデータポリシーエンジンで保護された規制対象データと、公開されている非規制データを同時に処理し、安全にクライアント向けポートフォリオレビュー資料を生成するウェルスマネジメントのデータワークフローを示すフローチャート
Flowchart illustrating a wealth management data workflow where an agent processes public unregulated data alongside regulated data secured by the Kiteworks MCP and Data Policy Engine to securely generate a Client Portfolio Review Package
The Answer Every Stakeholder Needs

すべての関係者が求める答えとは

  • CISO:すべてのエージェント操作は認証され、ポリシーで管理され、FIPS 140-3で暗号化され、改ざん検知可能な監査ログとしてSIEMに連携されます。
  • CCO:HIPAA、CMMC、PCI DSS、SEC、SOXに事前マッピングされた監査対応の証拠パッケージを数時間で作成可能です。
  • CIO:ガバナンスがアーキテクチャに組み込まれているため、AIプロジェクトを迅速に展開しながら、後から対応すべきコンプライアンス上の課題を増やしません。
  • GC(General Counsel:法務責任者)すべてのエージェント操作が記録されポリシーに基づいて管理されるため、調査や訴訟発生時にも必要な証跡を迅速に提示できます。

コンプライアンスは後付けではなく、アーキテクチャで決めるものです。

多くの企業は、AIコンプライアンスを手動レビューで対応しています。しかし、この方法は導入のボトルネックになり、拡張性にも限界があります。Kiteworksは、ガバナンスをデータアクセス層に直接組み込むことで、すべてのエージェントワークフローにコンプライアンス制御を自動的に適用します。

  • 導入後のパッチ作業は不要。
  • 手動レビュー層も不要。
  • 新たなエージェント導入ごとにコンプライアンス上の課題が蓄積することもありません。
Compliance Is an Architecture Decision, Not an Afterthought

よくあるご質問

規制当局は、AIシステムがアクセスするデータに注目しており、使用されている特定のモデルやエージェント自体には重点を置いていません。アクセスが正当に許可されているか、データが暗号化されているか、やり取りが記録されているか、適切なガバナンスが確立されているかを重視します。Kiteworksは、すべてのエージェントのやり取りに対してこれらの懸念事項を自動的に対処し、コンプライアンスを確保します。

Kiteworks コンプライアントAIは、AIエージェントと規制対象データの間に位置し、すべての交換に対して本人確認、ポリシー評価、検証済み暗号化、監査ログ記録を徹底することでガバナンスを実現します。
この組み込みアーキテクチャにより、監査対応のための証拠パッケージが提供されます。

Kiteworksは、すべてのAIエージェントによるデータの交換に対して、4つの主要なコントロールを徹底しています:

  • 人間の承認者と紐づいた認証済みエージェントID
  • 操作レベルでの属性ベースアクセス制御ポリシー
  • 転送時および保存時のFIPS 140-3認証済み暗号化
  • SIEMシステムと連携した改ざん検知可能な監査ログ

ウェルスマネジメント分野では、KiteworksによりAIエージェントが四半期ごとのポートフォリオレビュー資料など、SECに説明可能なワークフローを作成できます。エージェントを認証し、クライアントごとのアクセス範囲を適用し、やり取りを暗号化し、完全に監査可能な記録を提供することで、手作業によるコンプライアンスレビューの負担を軽減します。

機密コンテンツ通信を保護する

まずは試してみませんか?

Kiteworksを使用すれば、規制コンプライアンスの確保とリスク管理を簡単に始めることができます。人、機械、システム間でのプライベートデータの交換に自信を持つ数千の組織に参加しましょう。今すぐ始めましょう。

Explore Kiteworks