用語集

ISO 42001を読むうえで押さえておきたい用語を、五十音順にまとめました(35語)。

※ 説明は本サイトによる平易な解説で、規格(ISO/IEC 42001、ISO/IEC 22989等)の定義文そのものではありません。

あ行

意図した利用 intended use

AIシステムが設計・承認された目的や使い方。付属文書に示された範囲外での利用は「目的外利用」となる。

イベントログ event log

AIシステムの入力・出力・モデルの版・日時などの記録。意図どおりに使われていることの証明や、問題発生時の原因追跡に使う。

AIシステム AI system

人が定めた目的に対して、予測・推奨・判断・コンテンツ生成などの出力を行う技術的なシステム。機械学習モデル単体ではなく、それを組み込んだシステム全体を指す。

AIシステム影響評価 AI system impact assessment

AIシステムの展開・意図した利用・予見可能な誤用が、個人・集団・社会に与えうる影響を評価すること。組織にとってのリスクを見るリスクアセスメントとは視点が異なる、ISO 42001特有の要求事項。

AIマネジメントシステム(AIMS) AI management system

AIを責任をもって開発・提供・利用するための方針、目的、プロセスを定め、PDCAで運用する組織の仕組み。ISO 42001はその要求事項を定めた規格。

AI目的 AI objective

AI方針に沿って、関連する部門・階層ごとに設定する達成目標。可能な限り測定可能にし、監視・更新する。

AIリスクアセスメント AI risk assessment

AIに関するリスクを特定・分析・評価する一連のプロセス。繰り返し実施しても一貫した結果が得られるよう手順を定める。

AIリスク対応 AI risk treatment

評価したリスクに対して、低減・回避・移転・受容などの対応を選び、必要な管理策を決めて実施すること。

か行

管理策 control

リスクを維持・修正するための対策。附属書Aに38の参照管理策が示されており、組織はリスク対応に基づき必要なものを選ぶ。

管理目的 control objective

管理策のグループごとに、それによって達成したいことを示したもの。附属書Aでは各グループの「.1」(A.2.1など)にあたる。

継続学習 continuous learning

運用中に本番データや出力データを使ってモデルを学習し続けること。性能が変化しうるため、運用中の監視が特に重要になる。

継続的改善 continual improvement

パフォーマンスを向上させるために繰り返し行う活動。監査・レビュー・インシデントなどから得た気付きをもとにAIMSを良くしていく。

検証/妥当性確認 verification / validation

検証は「仕様どおりに作られているか」、妥当性確認は「意図した用途・利用者のニーズを満たすか」を確認すること。

公平性/バイアス fairness / bias

AIの出力が特定の属性(性別・年齢・人種など)の人に不当に不利にならないこと。偏った学習データやラベルがバイアスの主な原因となる。

個人識別可能情報(PII) personally identifiable information

特定の個人を識別できる情報。日本の個人情報保護法における「個人情報」に近い概念。扱う場合はISO/IEC 27701等の管理策の考慮が推奨される。

さ行

残留リスク residual risk

リスク対応を行った後に残るリスク。指名された管理層が受容を承認する必要がある。

是正処置 corrective action

不適合の原因を取り除き、再発を防ぐための処置。その場の応急処置(修正)とは区別される。

説明可能性/透明性 explainability / transparency

説明可能性はAIがなぜその出力をしたかを人が理解できる形で示せること。透明性はAIの目的・仕組み・制限などの情報が関係者に適切に開示されていること。

た行

調和構造(HS) harmonized structure

ISOのマネジメントシステム規格に共通する箇条構成(箇条4〜10)と共通の用語・要求事項。ISO 27001やISO 9001と統合して運用しやすくなる。

データの準備(前処理) data preparation

欠損値処理、正規化、ラベリング、匿名化、データ拡張など、学習や推論に使える形にデータを整える作業。

データの来歴 data provenance

データがどこから来て(出所・取得日・利用権限)、その後どう変わったか(作成・更新・変換・共有・検証)の履歴。AIの出力を元データまで遡って追跡するために記録する。

データ品質 data quality

データが利用目的に適しているかの度合い。正確性、完全性、最新性、一貫性、代表性(偏りのなさ)などの観点で評価する。

データリネージ data lineage

データがシステム間をどう流れ、どう加工されたかという技術的な経路。来歴(provenance)はリネージに加え、出所・所有者・利用権限なども含む、より広い概念。

適用宣言書(SoA) statement of applicability

附属書Aの各管理策について、採用するか除外するかとその理由、追加の管理策をまとめた文書。認証審査で必ず確認される。

展開(デプロイ) deployment

AIシステムを本番環境に導入し、実際に利用できる状態にすること。展開前にリリース基準を満たしていることを確認する。

トップマネジメント top management

最高位で組織を指揮し、管理する個人又は人々の集まり(経営層)。AI方針の確立やマネジメントレビューを担う。

な行

人間による監視 human oversight

AIの判断や出力を人が確認・介入・停止できるようにすること。ライフサイクルのどの段階で組み込むかを決めておく。

は行

附属書B(実施の手引) Annex B — Implementation guidance for AI controls

附属書Aの各管理策をどう実施するかの手引。管理策の番号に対応しており(A.7.5 ↔ B.7.5)、リスク対応で考慮することが求められている。

不適合 nonconformity

要求事項(規格・自社ルール・法令など)を満たしていないこと。発生したら修正と是正処置を行う。

文書化した情報 documented information

組織が管理・維持する必要のある情報とその媒体。手順書などの「文書」と、実施結果の「記録」の両方を含む。

ま行

モデルカード model card

AIモデルの用途、性能、学習データ、制限事項、倫理的配慮などをまとめた文書。規格上の用語ではないが、技術文書や利用者への情報提供の手段としてよく使われる。

や行

予見可能な誤用 foreseeable misuse

提供者が意図していないが、人の行動などから合理的に予測できる使われ方。影響評価ではこれも考慮しなければならない。

ら行

ライフサイクル life cycle

AIシステムの構想・要求定義から、設計・開発、検証、展開、運用・監視、改修、廃止までの一連の段階。多くの管理策が「ライフサイクル全体を通じて」の実施を求めている。

利害関係者(ステークホルダー) interested party / stakeholder

組織の意思決定や活動に影響を与える、影響を受ける、又は影響を受けると認識している人や組織。顧客、利用者、規制当局、従業員に加え、AIの判断で影響を受ける第三者も含む。

リリース基準 release criteria

展開前に満たすべき条件。合格すべきテスト、達成すべき性能指標、ユーザテスト、経営陣の承認などが含まれる。