AI研修・導入ラボ

生成AI事故対応の机上演習|誤回答・情報漏えい・誤実行を90分で検証する

生成AIの誤回答、情報漏えい、AIエージェントの誤実行を題材に、既存の事故対応計画を90分の机上演習で検証する設計を解説します。

古野光太朗古野光太朗·2026.09.28·一次情報 7件
生成AI事故の検知、影響範囲、停止判断、復旧条件を90分で検証する机上演習の図

生成AIの事故対応は、利用規程を読んだだけでは動きません。顧客へ誤った回答を送った、社外秘が指示文へ入った、AIエージェントが意図しない更新を実行した。その瞬間に、誰が止め、どこまで影響を調べ、顧客や経営へ何を伝えるかを、机上演習で確かめます。

ここでは、既存の連絡網、停止手順、証拠保全、対外説明がAI事故でも機能するかを検証します。NCSCも、演習は既存計画を評価する場だと説明しています[7]。以下の90分構成と「47件・12件」という数値は、編集部が作った架空の演習例であり、CISAやTechWorkerの実績値ではありません。

AI事故では「誤答」と「侵害」を一つにしない

CISAのAI机上演習は、AIシステムや接続先の機密性・完全性・可用性を損なう事象を扱いました。複数段階の事故で情報共有と対応手順を検証しています[1]。本稿では、社内演習で扱う事故の入口を三つに分けます。

一つ目は、もっともらしい誤回答です。根拠のない法令、古い料金、誤った納期を顧客へ送る場面を置きます。二つ目は情報漏えいです。顧客名や未公開資料が、許可されていないAIサービスへ入力された場面です。三つ目は誤実行。AIエージェントがメール送信、ファイル削除、権限変更などを予定外に実行した場面です。

三つを同時に投げると混乱だけが残ります。最初の90分は一つに絞り、途中で新しい情報を小分けに提示します。CISAのCTEPには、演習計画、進行役、参加者の振り返り、事後報告のひな型が用意されています[6]。

演習前に六つの役割を置く

参加者は事故時の役割で集めます。業務責任者とAI運用担当が、影響を受ける顧客・業務と、使用したモデル、指示文、検索拡張生成、外部機能の記録を持ち寄ります。情報セキュリティ担当は漏えい・侵害の範囲を調べます。

法務・個人情報担当は報告、通知、契約上の義務を確認し、広報・顧客対応と説明文を作ります。説明では未確認情報を断定しません。停止と再開を決める最終責任者も、この場へ参加させます。

ENISAの2026年版手引きも、演習目的に合う役割と関係者を参加させる考え方を示しています[4]。担当者だけを集めても、停止承認や顧客説明の判断で演習が止まります。反対に経営だけでは、どの記録を見れば事実が分かるかを試せません。

90分は検知、封じ込め、説明、復旧で進める

以下は編集部による90分の進行案です。各段階の判断と振り返りまでを一つの枠に収めます。

開始時に示すのは「顧客から、AIが引用した資料が見つからないと連絡があった」という一報だけです。参加者は、誰が事故対応を開始し、出力と送信履歴をどこから取るかを答えます。正解を当てる試験ではありません。現在の手順で必要な事実へ辿り着けるかを見る時間です。

20分後、「同じ指示文のひな型を使った回答が47件あり、うち12件が外部送信済み」と追加します。ここでは利用停止の範囲を決めます。AI機能を全面停止するのか、該当ひな型だけを止めるのか、顧客対応を人手へ切り替えるのか。停止の判断者と実行者が別なら、連絡が届くまでの時間も記録します。

次に「入力文書へ個人情報が含まれ、提供事業者の記録への保存可否が未確認」と伝えます。個人情報、契約、セキュリティの担当が、何を確認しないと報告要否を決められないかを挙げます。最後に、再開条件を決めます。指示文を直した、という説明だけでは足りません。誤答を再現する試験、送信前確認、影響を受けた47件の再確認、再発監視が必要です。

MITRE ATLASはAI事故に、性能劣化、脆弱性の悪用、設計時に受容していなかった影響を含めます[5]。セキュリティ侵害が確認できなくても、重大な誤作動で介入が必要なら記録対象です。

採点するのは知識量ではなく判断の痕跡

演習後は参加者の発言を点数化するより、詰まった箇所を改善台帳へ移します。最初の報告先が分からなかった。AI提供事業者側の記録保持期間が分からなかった。送信済み顧客を一覧にできなかった。停止権限が個人アカウントにしかなかった。どれも計画の穴です。

NIST SP 800-84は机上演習を、計画が緊急時に実行可能か確かめる討議型の手段と位置づけます[2]。評価表には事故対応開始までの時間、影響対象を数えられたか、停止判断者へ届いたかを残します。対外文へ未確認事項を混ぜなかったか、改善項目に責任者と期限が付いたかも確認します。

改善項目は「意識を高める」で終わらせません。たとえば、AI回答の送信履歴を顧客IDで検索できるようにする、提供事業者との契約と保存設定の責任者を決める、緊急停止手順を運用担当以外にも渡す、という変更へ落とします。

机上演習にも限界がある

机上演習は事故対応計画を検証しますが、防御機能そのものが動くかを証明しません[7]。記録が取得できるか、権限を実際に止められるか、バックアップから戻せるかは、別の技術訓練で確かめます。また、参加者が答えを知っていても、夜間や担当者不在時に同じ速度で動けるとは限りません。

初回は実在顧客の情報を使わず、架空の案件と模擬記録で行います。終わったら、改善項目の責任者と期限を決め、手順を直した後に同じ論点を別の想定で再演します。90分が終わっても研修は完了しません。見つかった穴が閉じた時に終わります。

海外機関の定義・手順は、日本の報告義務や契約上の判断を置き換えません。公開前に、自社の契約、個人情報、事故報告の要件へ戻って確認してください。

根拠資料

資料確認日:2026年9月28日。本文中の手順例は編集部の提案で、導入効果の実測値ではありません。

  1. CISA, JCDC Artificial Intelligence Cyber Tabletop Exercise Scenario Document, 2024-06
  2. NIST SP 800-84, Guide to Test, Training, and Exercise Programs for IT Plans and Capabilities
  3. NCSC, Effective steps to cyber exercise creation
  4. ENISA, The ENISA Cybersecurity Exercise Methodology, 2026-02-16
  5. MITRE ATLAS, Create an AI Incident Report
  6. CISA, CTEP Package Documents, 2023-02-02改訂
  7. NCSC, Cyber Incident Exercising
古野光太朗
古野光太朗 / 株式会社TechWorker 代表取締役 CEO兼CTO

上場企業を含む37社・2,500名の生成AI導入・研修支援で得た実務知をもとに、導入・運用・顧客理解を扱っています。この実績はTechWorkerの生成AI支援実績であり、個別製品の導入実績を示すものではありません。

生成AI事故対応の机上演習を設計する

自社の利用環境と連絡体制に合わせ、事故想定、追加情報、評価表、改善台帳を設計します。

生成AI研修を相談する
← AI研修・導入ラボの記事一覧に戻る