生成AIでソースコードを修正してよいのか 技術部門が抱える営業秘密漏えいリスク

効率化
青 幾何学 美ウジネス ブログアイキャッチ note 記事見出し画像 - 1

生成AIと非常に相性がよい業務の1つが、プログラミングです。

ソースコードを入力して、

「このエラーの原因を教えてください」

「このコードの問題点を見つけてください」

「もっと効率的な書き方に修正してください」

と指示すれば、生成AIは短時間で回答してくれます。

技術者にとって非常に便利な道具です。

しかし、ここには大きな情報管理上の問題があります。

ソースコードそのものが、企業にとって重要な営業秘密である可能性があるからです。

生成AIを使って仕事を効率化しようとした行為が、結果として会社の重要な技術情報を外部サービスへ入力することになりかねません。

実際に問題になった生成AIへの入力

資料では、生成AIと企業秘密の関係を考える代表的な事例として、サムスン電子のケースが紹介されています。

2023年3月、同社の従業員が業務でChatGPTを利用し、機密情報を入力していたことが報じられました。

その用途の1つが、ソースコードのバグ修正でした。

ほかにも、歩留まりに関連するプログラムや社内会議の内容が入力されたとされています。

これを受けて、同社は社内ネットワークにおける生成AIツールの利用を禁止しました。

この事例が示しているのは、生成AIへの情報入力が一部の特殊な従業員だけに起こる問題ではないということです。

むしろ、生成AIを仕事に役立てようとする従業員ほど起こしやすい問題ともいえます。

技術者に悪意があるとは限らない

営業秘密の漏えいという言葉を聞くと、悪意を持った従業員が会社の情報を持ち出す場面を想像するかもしれません。

しかし、生成AIでは事情が違います。

資料では、生成AIを利用する従業員には必ずしも悪意があるわけではないことが指摘されています。

早く仕事を終わらせたい。

上司によい成果物を見せたい。

難しい問題を早く解決したい。

こうした仕事に対する前向きな動機が、生成AI利用の背景にあります。

技術者がソースコードを生成AIへ入力する場合も同じでしょう。

会社の秘密を漏らしたいからではありません。

バグを早く直したいからです。

だからこそ対策が難しいのです。

ソースコードは企業の競争力そのものになり得る

企業が独自に開発したソースコードには、長年の研究開発や試行錯誤の成果が詰まっている場合があります。

単なる文字列ではありません。

製品やサービスの仕組み。

独自の処理方法。

業務上のノウハウ。

技術的な工夫。

こうしたものがコードの中に反映されている可能性があります。

資料では、技術担当者向けの具体的な生成AI利用ルールとして「未公開の設計情報やソースコードは入力しない」という例が示されています。

技術部門では「営業秘密を入力してはいけない」という抽象的なルールではなく、ソースコードという具体的な言葉まで示す必要があるのです。

「一部分だけなら大丈夫」とは限らない

技術者の立場では「ソースコード全部を入力するわけではないから大丈夫」と考えることもあるでしょう。

しかし、会社として情報管理を考える場合には、入力する情報の意味を確認する必要があります。

プログラムの一部分であっても、未公開の設計情報や独自の技術情報が含まれている可能性があります。

重要なのは、コードの量だけではありません。

その情報が会社としてどのように管理されているのかです。

技術部門では、どのコードを生成AIに入力できるのかを従業員個人の感覚だけに委ねない仕組みが必要になります。

生成AIへの入力と秘密管理性

さらに注意したいのが、営業秘密の「秘密管理性」との関係です。

不正競争防止法上の営業秘密として保護されるためには、秘密管理性、有用性、非公知性という3つの要件を満たす必要があります。

技術情報やソースコードに価値があり、一般に知られていないとしても、会社が秘密として管理していなければ営業秘密としての保護に問題が生じます。

資料では、学習に再利用される設定の生成AIへ機密情報を入力した場合、会社が秘密として管理する意思を放棄したと評価されるおそれが指摘されています。

つまり問題は、実際に競合企業へコードが流出したかどうかだけではありません。

企業自身が、そのコードを本当に秘密として管理していたと評価できるかという問題にもつながります。

技術部門を管理単位として考える

2025年に改訂された営業秘密管理指針では「管理単位」という考え方が示されています。

秘密管理性を法人全体だけで判断するのではなく、部署や事業所など、情報を管理している独立した単位ごとに判断する考え方です。

これは技術部門にとって重要です。

たとえば開発部門が、未公開の設計情報やソースコードを厳格に管理しているとします。

アクセスできる人を限定する。

秘密情報であることを明確にする。

他部門から簡単にアクセスできないようにする。

こうした区分管理を行います。

生成AI時代には、その管理に「どの情報を生成AIへ入力できるのか」というルールを加える必要があります。

コードを見る権限とAIに入力する権限は違う

技術部門では、この区別が特に重要です。

開発担当者は、業務上ソースコードを見る必要があります。

修正する権限もあるでしょう。

しかし、

ソースコードを見ることができる。

ソースコードを修正できる。

だから外部の生成AIへ入力できる。

とは限りません。

従来のアクセス管理では「誰がその情報を見ることができるか」が重視されてきました。

生成AIが普及すると、それに加えて「アクセスできる人が、その情報をどこへ送ることができるか」という管理が必要になります。

アクセス権限と生成AIへの入力権限は、分けて考える必要があるのです。

全面禁止だけでは別の問題が生まれる

それでは、技術部門では生成AIを全面禁止すればよいのでしょうか。

資料では、全面禁止にも問題があることが指摘されています。

生成AIを禁止しても、従業員が個人アカウントや個人端末から利用する「シャドーAI」が発生する可能性があるからです。

特に技術者にとって、生成AIは業務効率化の効果を実感しやすい道具です。

会社が禁止したからといって、使いたいという需要そのものがなくなるとは限りません。

むしろ会社から見えない場所で使われれば、何が入力されているのか把握できなくなります。

単純な禁止だけではなく、安全に利用できる環境を考える必要があります。

法人向け環境を用意する意味

資料では、会社が現場の生成AI利用実態を把握したうえで、学習に再利用されない法人プランを導入し、個人アカウントによる業務利用を原則禁止する方法が示されています。

技術部門でも、この考え方が重要になります。

会社が認めた環境を用意する。

個人アカウントによる業務利用を原則禁止する。

そして、その環境でも入力してはいけない情報を具体的に決める。

この3つを組み合わせます。

ここで注意したいのは、法人向け環境ならソースコードを無条件で入力してよいという意味ではないことです。

資料では、法人プランの導入とは別に「未公開の設計情報やソースコードは入力しない」という具体例が示されています。

安全な利用環境と入力情報の管理は別々に必要なのです。

技術者が相談できる仕組みを作る

ソースコードについては、単純な禁止ルールだけでは判断できないケースも出てくるでしょう。

「このコードは公開済みだから使えるのか」

「この情報は未公開の設計情報に当たるのか」

「この作業は会社指定の生成AIならできるのか」

こうした疑問が生じたときに、技術者が相談できる仕組みが重要です。

資料では「これは生成AIに入力していいですか」と相談された場合、相談者と一緒に考える姿勢が必要だとされています。

迷った技術者が自己判断で入力するより、入力前に相談できる方が企業としてリスクを管理しやすくなります。

過去の利用を隠させないことも重要

生成AI利用を厳しく取り締まるだけでは、もう1つ問題があります。

過去に不適切な入力をした従業員が、その事実を隠してしまう可能性です。

資料では、過去の不適切利用を自己申告した従業員に対して、責めるのではなく「正直に言ってくれてありがとう」と伝えることの重要性が示されています。

これは技術部門でも重要でしょう。

重要なソースコードを生成AIへ入力してしまったのであれば、会社として早く把握する必要があります。

叱責を恐れて報告が遅れれば、状況の確認や対応も遅れます。

事故をゼロにする仕組みだけではなく、事故の可能性を早く把握できる組織にすることも情報管理の一部なのです。

結論

生成AIは、技術者にとって非常に便利な道具です。

ソースコードの作成や修正、バグの原因調査など、さまざまな場面で業務効率化につながります。

その一方で、企業独自のソースコードや未公開の設計情報は、企業の競争力を支える重要情報になり得ます。

問題なのは、従業員に悪意がなくても入力が起こることです。

仕事を早く終わらせたい。

バグを早く直したい。

よりよい成果物を作りたい。

その真っ当な動機が、重要情報の生成AIへの入力につながる可能性があります。

だからこそ「営業秘密を入力するな」という抽象的なルールだけでは足りません。

未公開の設計情報やソースコードは入力しない。

個人アカウントを業務利用しない。

会社が認めた環境を利用する。

迷った場合には入力する前に相談する。

技術部門の実際の仕事に合わせて、具体的なルールを示すことが重要です。

生成AIを使わせるか、使わせないか。

その2択で考える時代ではなくなりつつあります。

企業の技術情報を守りながら、生成AIの生産性も生かす。

その両立をどのように設計するかが、生成AI時代の技術部門に求められる情報管理なのです。

参考

企業実務 2026年10月号 生成AI時代における「営業秘密」の漏えいリスクとその対策

タイトルとURLをコピーしました