損保ジャパン、2万人の「Gemini Enterprise」活用を支えるリスク管理と市民開発のガバナンス

はじめに:大規模導入と安全性の両立に挑む損保ジャパン

多くの企業が生成AIの全社導入を模索する中、セキュリティやガバナンスの担保は常に大きな課題となっています。特に、機微な個人情報や契約情報を扱う金融・保険業界においては、一歩間違えれば重大なインシデントにつながりかねません。

こうした中、損害保険ジャパン(以下、損保ジャパン)は、約2万人という大規模な従業員を対象に「Gemini Enterprise」を導入し、高いアクティブ率を維持しながらも、極めて厳格なリスク管理体制を構築しています。本記事では、同社がどのようにして「リスク回避」と「AIの利活用(市民開発)」を両立させているのか、その具体的な仕組みを解説します。

「Gemini Enterprise」の導入と驚異的なアクティブ率

損保ジャパンは、2026年1月に約2万人を対象として「Gemini Enterprise」を導入しました。全社的な展開からわずか数ヶ月後の2026年6月時点で、平日のDAU(Daily Active Users:1日あたりのアクティブユーザー数)は50%超、WAU(Weekly Active Users:1週間あたりのアクティブユーザー数)は約80%に達しています。

この数値は、導入されたツールが形骸化せず、従業員の日常業務に深く浸透していることを示しています。しかし、これほど多くの従業員が日常的にAIを利用するとなれば、入力されるプロンプトや出力される回答の管理が極めて重要になります。

徹底した「リスク回避」を実現する技術的アプローチ

損保ジャパンでは、AIの利用に伴うリスクをリアルタイムで検知・ブロックするために、Google Cloudのセキュリティ機能などを高度に組み合わせています。

1. 「Model Armor」によるリアルタイムスクリーニング

同社は「Model Armor」のテンプレートをシステムに組み込んでいます。これにより、ユーザーが入力するプロンプトと、Discovery Engine APIが出力する回答の双方をリアルタイムでスクリーニングし、リスクを検知・ブロックする仕組みを構築しました。

検知・防御の対象となるのは、以下の4つの領域です。

  • 責任あるAIの安全フィルター:不適切な表現や倫理的に問題のある出力を防止します。
  • プロンプトインジェクション:開発者が意図しない動作をAIに強制する攻撃を防御します。
  • ジェイルブレーク:AIの安全制限を回避しようとする試みをブロックします。
  • 悪意のあるURL:フィッシングサイトやマルウェア配布サイトなどの危険なリンクを排除します。

さらに、個人情報などの機微なデータが入力された場合には、それらを自動的に変換・トークン化することで、外部への情報漏洩を未然に防ぐ対策も施されています。

リアルタイムのデータ分析とシステム監視を行うダッシュボード

2. 監査ログの集約とシステム監視

システムの透明性と安全性を確保するため、損保ジャパンはデータ分析基盤も強固に構築しています。Discovery Engine APIの監査ログは、Log syncルーターを経由してBigQueryに転送されます。これにより、組織単位での利用状況を詳細に分析できる体制を整えています。

また、システムの安定稼働に向けては、「Cloud Monitoring」を活用しています。これにより、システム障害の発生や、APIの利用制限(クォータ)の逼迫をリアルタイムで監視し、業務に支障が出ないよう管理しています。

「AIリテラシーテスト」による厳格な権限管理

技術的な防御策だけでなく、利用する「人」に対するアプローチも徹底されています。損保ジャパンは、全従業員に対して無条件でGeminiの利用権限を付与するのではなく、独自の「AIリテラシーテスト」の合格者だけをユーザーとして登録する方針を採用しています。

この権限管理は、日次ジョブによって自動化されており、テストに合格した従業員に対して迅速かつ正確に権限が自動で付与される仕組みとなっています。これにより、最低限の知識と倫理観を持った従業員のみがAIを利用できる環境を担保しています。

市民開発の推進とガバナンスの構築

損保ジャパンの取り組みで特に注目すべきは、単にAIを利用させるだけでなく、従業員自身が業務に必要なAIツールを自作する「市民開発」を推進している点です。同社は2026年5月に、エージェントの作成・共有機能を従業員に開放しました。

しかし、従業員が自由にエージェントを作成し、共有できるようになると、シャドーIT化や不適切なツールの拡散といった新たなリスクが生じます。そこで同社は、ここでも厳格なガバナンスを敷いています。

作成と共有、それぞれに設けたハードル

エージェントの市民開発においては、作成フェーズと共有フェーズのそれぞれに専用の研修が設けられています。従業員はこれらの研修を受講し、合格することで初めて、それぞれの操作権限を付与されます。

さらに、作成されたエージェントの管理も自動化されています。Discovery Engine APIから取得したエージェントの一覧をBigQueryに集約し、共有設定や利用方法が社内ルールから逸脱していないかを自動で監視するシステムを構築しています。これにより、ルール違反のエージェントが放置されるリスクを排除しています。

まとめ:安全なAI活用を模索する企業への示唆

損保ジャパンの事例は、大規模組織における生成AI導入の極めて先進的なモデルケースと言えます。同社は、利用率の高さ(DAU 50%超、WAU 約80%)が示す「利便性の追求」と、Model Armorやリテラシーテストによる「厳格なリスク管理」、そして市民開発を支える「ガバナンスの自動化」をすべて高い次元で融合させています。

なお、これらの取り組みによる具体的な業務削減時間や、今後のさらなる機能拡張のロードマップなどについては、現時点で確認できる事実はありません。しかし、同社が構築した「技術と制度の両輪によるリスク回避の仕組み」は、今後生成AIの本格導入を目指す多くの企業にとって、非常に重要な指針となるでしょう。

情報元

コメント