見積AIのセキュリティ確認項目

見積AIの審査で本当に困るのは、「AI利用可否」ではなく「どこまで任せてよいか」が曖昧なまま話が進むことです。下書き作成だけなら許容できても、価格表の参照、CRM更新、代理店向け共有、対外送信まで連なると、確認すべき論点は一気に増えます。
見積AIのセキュリティとは、見積作成に使う価格表・案件情報・顧客情報・添付資料・CRMデータを、適切な権限と監査のもとで参照・生成・更新・共有できる状態です。単なるアクセス制御だけでなく、何がモデルに渡るか、誰の権限で動くか、どこまで実行できるか、後から何を追跡できるかまで含みます。
Key Takeaways
- 見積AIの審査は、機能比較より先に「データ境界・権限境界・実行境界・監査境界」の4つで確認すると抜け漏れが減ります。
- NIST 2024とOWASP 2025は、prompt injection、機密情報漏えい、過剰な権限付与、RAG/ベクトル層の権限ずれを主要リスクとして挙げています。見積AIはこの影響を受けやすい業務です。
- 「学習に使われない」と「保持されない」は別の確認項目です。外部モデル利用時は、保持期間や監視ログも分けて確認が必要です。
- 対外送信を伴う見積文面や価格回答は、人間レビュー前提で設計した方が審査を通しやすく、事故も抑えやすくなります。
- Hiway公式で確認できるのは、見積もり作成エージェント、既存CRM/SFAとの双方向同期、問い合わせの構造化、権限付き共有、ISO/IEC 27001認証です。監査ログ粒度や保持条件などは導入相談で要確認です。

1. 見積AIの安全性は「AIが賢いか」ではなく「どこまで動くか」で決まる
営業現場では、見積AIという言葉が一つでも、実際の動作はかなり違います。
- 見積依頼メールを要約するだけのAI
- 価格表やFAQを検索して下書きを作るAI
- CRMの案件情報を読んで見積文面を整えるAI
- 見積結果をCRMへ書き戻すAI
- 代理店や顧客に送る文面まで準備するAI
この差を曖昧にしたまま審査すると、「チャット利用の延長」で済む話と、「業務システム統制」の話が混ざります。
NISTの *Generative AI Profile* は、生成AIの調達・ベンダー審査に、知的財産、データプライバシー、セキュリティ、継続監視を組み込むよう求めています。見積AIはまさにその対象です。価格条件や割引ロジックは、個人情報ではなくても営業秘密として守る必要があります。 出典: NIST AI 600-1
OWASPの *Top 10 for LLM Applications v2.0* でも、機密情報漏えい、過剰なエージェンシー、prompt injection、ベクトル/埋め込みの弱点が整理されています。見積AIは、外部から来た依頼文、添付資料、社内価格表、CRMデータをまたいで動くため、典型的にこのリスクに触れます。 出典: OWASP Top 10 for LLM Applications v2.0
短く言えば、見積AIは「答えるAI」より「動くAI」に近づくほど、審査項目が増えます。
2. まず押さえるべき4つの境界
見積AIの審査項目を増やしすぎると、逆に判断しづらくなります。先に4つの境界へ整理すると、購買・情シス・営業企画の会話がそろいやすくなります。
2-1. データ境界
何がモデルや検索層に渡るのか、です。
対象になりやすいデータは次のとおりです。
- 価格表
- 割引条件
- 商品マスタ
- FAQ
- 案件情報
- 顧客情報
- メール本文
- 添付資料
- 代理店からの問い合わせ履歴
ここでの論点は、「見積作成に必要か」だけではありません。
- モデル送信対象か
- 検索対象か
- ログ保持対象か
- 学習利用対象外か
- 削除や保持期間を説明できるか
OpenAIの一次情報でも、Business/APIデータは既定で学習に使わない一方、APIでは保持や監視条件を別に確認すべきことが示されています。つまり、「学習されないから安全」とは言えません。 出典: OpenAI Enterprise Privacy / OpenAI API data controls
2-2. 権限境界
AIが誰の権限でデータを見るのか、です。
たとえば、営業担当Aが見られない案件の価格条件を、AI経由では見えてしまう設計なら、その時点で導入審査は厳しくなります。MicrosoftはCopilot設計で、既存権限、感度ラベル、DLP、監査・保持ポリシーの継承を重要論点として示しています。 出典: Microsoft Copilot architecture, data protection and auditing
ここで見たいのは、次の差です。
- ユーザー本人の権限を継承するのか
- 共通ワークスペース権限で読むのか
- 管理者権限で代行実行するのか
- 代理店向け共有時にどこで境界を切るのか
既存CRM連携があるだけでは足りません。権限継承の方式まで分けて確認する必要があります。
2-3. 実行境界
AIがどこまで実行できるのか、です。
OWASPは、エージェント型AIの過剰な権限付与を主要リスクに挙げています。見積AIでも、次の操作は分けて審査した方が安全です。 出典: OWASP Top 10 for LLM Applications v2.0
- 下書き生成
- 見積項目の提案
- CRMレコード作成
- CRMレコード更新
- PDF出力
- メール下書き
- 対外送信
「作らせる」と「送らせる」は別物です。営業企画や代理店営業の実務では、CRM更新まで自動化しても、対外送信は承認必須にする設計が現実的です。
2-4. 監査境界
後から何を追えるのか、です。
見積AIの事故は、最終アウトプットだけ見ても原因を特定しにくい場面があります。Salesforceは生成AIの監査証跡を別論点として扱っており、監査の粒度を最初から確認する考え方が参考になります。 出典: Salesforce Generative AI Audit Trail
最低限、確認したいのは次の情報です。
- いつ生成されたか
- どのユーザー操作に紐づくか
- どの根拠資料を参照したか
- どの価格表の版を使ったか
- 誰が承認したか
- CRMに何を書き戻したか
- 対外送信されたか
監査ログが弱いと、PoCでは回っても本番審査で止まりやすくなります。
3. 見積AIのセキュリティ確認項目12選
ここからは、導入審査の質問票としてそのまま使いやすい形で整理します。自社の調達票に転記するなら、Yes/Noだけで終わらず「どう実装されるか」を回答欄に持たせるのが実務的です。
3-1. モデル送信対象データは何か
確認事項:
- 価格表、割引条件、FAQ、案件情報、顧客情報、添付資料のどれがモデル送信対象か
- 送信されないデータは何か
- マスキングや最小化の仕組みがあるか
OWASPは機密情報漏えいの対象をPIIだけに限定していません。財務、営業、認証、法務の情報も対象です。見積では、価格条件そのものが保護対象になります。 出典: OWASP Top 10 for LLM Applications v2.0
3-2. 学習利用と保持条件を分けて説明できるか
確認事項:
- 学習利用の有無
- ログ保持期間
- abuse monitoring など監視用途の保持有無
- 削除依頼や削除SLAの考え方
ここは表現のごまかしが起きやすい箇所です。「学習に使わない」は答えの一部にすぎません。
3-3. どの事業者・モデル・委託先を経由するか
確認事項:
- 基盤モデル提供者
- アプリ提供者
- ホスティング先
- サブプロセッサー
- DPAや委託先資料の提供可否
NISTは、第三者生成AIリスクの継続監視を調達要件に含めています。一次契約先だけを見ても十分ではありません。 出典: NIST AI 600-1
3-4. AIは誰の権限で何を読めるか
確認事項:
- ユーザー権限継承か
- ロール共通権限か
- 管理者代行か
- 代理店ユーザーと社内ユーザーの境界はどう切るか
既存権限の粗さは、AI導入で隠れなくなります。共有しすぎたドライブや曖昧なCRM権限は、そのまま検索対象になります。 出典: Microsoft Copilot architecture, data protection and auditing
3-5. RAGや検索対象はどこまで広がるか
確認事項:
- 検索対象に価格表、提案書、FAQ、案件メモ、PDF添付が入るか
- ACL連動があるか
- ベクトルDBや埋め込み層で権限がずれないか
OWASPは、RAG/ベクトル層の弱点を独立した論点として扱っています。検索精度より先に、何を検索させるかの範囲設計が必要です。 出典: OWASP Top 10 for LLM Applications v2.0
3-6. 添付資料や取得文書からのprompt injection対策はあるか
確認事項:
- 添付ファイル由来の不正指示検知
- 外部文書やWeb参照時の安全策
- ツール実行前の出力検証
- allowlistやサニタイズの有無
NISTは、直接入力だけでなく、取得した資料経由の間接的なprompt injectionやデータ汚染を注意点として挙げています。見積AIでは、依頼メールより添付資料の方が危険なこともあります。 出典: NIST AI 600-1
3-7. system promptに秘密や権限制御を置いていないか
確認事項:
- APIキーや接続情報を埋め込んでいないか
- 割引ルールの機密部分をpromptへ直書きしていないか
- 権限判定をprompt依存にしていないか
OWASPは、system promptは秘密でも主要防御でもないと明示しています。運用メモの置き場にすると危険です。 出典: OWASP Top 10 for LLM Applications v2.0
3-8. CRM更新権限はどこまであるか
確認事項:
- 新規案件作成だけか
- 既存案件更新まで可能か
- 価格項目、活動履歴、担当者、次アクションのどこを書き戻すか
- ロールバックできるか
営業やRevOpsの観点では、見積下書きよりCRM更新の方が後工程への影響が大きい場合があります。案件ステージや金額更新を誤ると、予実管理にも波及します。
関連: エンタープライズAIエージェントとは?権限・承認・監査ログで業務に組み込む統制設計
3-9. 対外送信前の人間レビューは必須か
確認事項:
- 顧客向け見積文面
- 代理店向け価格回答
- 例外割引条件の提示
- メール送信やポータル公開の最終承認
SalesforceのTrust Layer関連ドキュメントでも、対外向け文章は人間レビューが重要な前提として扱われています。 出典: Salesforce Trust Layer
関連: AI見積に人間レビューが必要な理由|誤回答を防ぐ統制された自動化
3-10. 監査ログはどこまで残るか
確認事項:
- prompt / response の保持
- 参照ソース記録
- 承認履歴
- 実行ユーザー
- 利用ツール
- CRM更新結果
- 外部送信履歴
監査ログは、セキュリティだけでなく営業運用の改善にも効きます。どの根拠で見積が作られたか追えれば、価格表の整備不足やFAQの欠陥も見つけやすくなります。
3-11. 事故時に止められるか
確認事項:
- モデル切替
- コネクタ停止
- 送信停止
- 特定ロールの権限停止
- 誤更新の復旧
- インシデント通知フロー
CSAのAICMは、AI統制を運用・監査の観点で質問票に落とす枠組みとして使えます。止め方が決まっていないAIは、本番運用で扱いにくくなります。 出典: CSA AI Controls Matrix v1.1 / CSA Introductory Guidance to AICM
3-12. AI固有対策とは別に、基礎統制は何があるか
確認事項:
- ISMSやSOC 2などの認証
- SSO
- アクセス制御
- 暗号化
- 委託先管理
- セキュリティ方針の公開有無
ただし、ここは出発点です。ISMSがあっても、prompt injection対策や権限境界の設計が十分とは限りません。
4. 営業企画・代理店営業責任者が相談時に持ち込む質問票
審査の場で詰まりやすいのは、情シス向けの質問と現場向けの質問が分かれていないことです。営業企画や代理店営業責任者なら、次の聞き方が実務に合います。
4-1. 価格の正しさより先に、どの価格表を根拠にするかを聞く
質問例:
- 見積生成時に参照する価格表はどこにあり、版はどう管理されますか。
- 旧版の価格表や代理店別の例外条件を誤参照しない仕組みはありますか。
- 回答文面に、参照根拠を人が確認できる形で残せますか。
見積AIの事故は、計算ロジックより先に、古い資料を拾うところから起きがちです。
4-2. 代理店チャネルでは、社内向けAIより境界確認を厳しくする
質問例:
- 代理店ごとに見える案件・価格条件の境界はどう保ちますか。
- 代理店からの問い合わせ本文や添付資料を、他社案件の判断材料に混ぜませんか。
- 代理店向け共有と社内CRM書き戻しは、同じ権限系統で動きますか。
代理店営業では、顧客向けより一段複雑です。社内、代理店、場合によっては上位店・下位店まで境界が増えるからです。
4-3. RevOpsやCRM管理者は、更新権限を細かく聞く
質問例:
- AIが更新できるCRM項目は何ですか。
- 金額、ステージ、担当者、活動履歴のどこまで自動更新しますか。
- 失敗時にロールバックできますか。
- 更新理由や根拠を監査できますか。
Agentic CRMの価値は、単に文章を作ることではなく、入力・更新・タスク支援まで一連で扱える点にあります。ただし、そこに進むほど、更新権限と監査の設計が導入可否を左右します。
関連: AIネイティブCRMとは?従来CRMとの違いと、現場に根づく選び方
5. 導入時の注意点:価格表を切り替える前の確認
見積AIの審査で見落とされやすいのは、モデルより前に業務データの整備が必要だという点です。特に価格表の切り替えや例外条件の運用が曖昧な会社では、AI導入前に詰めるべきことがあります。

5-1. 必要データ
少なくとも、次の所在と責任者は明確にしたいところです。
- 正本となる価格表
- 代理店別の特価条件
- 商品・SKUマスタ
- 見積テンプレート
- FAQ
- 承認ルール
- CRMの案件・取引先・活動項目
提案例としては、見積AIに渡す前に「公開可」「社内限定」「承認者のみ」「AI参照不可」の4区分で資料棚卸しをすると、審査と実装の会話がしやすくなります。これは一般論ではなく、初期設計のたたき台です。
5-2. 承認設計
次のどこで人を残すかを先に決める必要があります。
- 初回見積
- 値引きあり見積
- 例外条項あり見積
- 代理店経由の案件
- 対外送信
一律自動化より、例外条件だけ人が見る方が現実的です。見積AIは、承認をなくす道具ではなく、承認対象を絞る道具として設計した方が運用に乗りやすくなります。
5-3. 例外対応
次のケースは、最初からAI自動処理の対象外にした方が安全な場合があります。
- 価格表にない製品
- 複数商流をまたぐ代理店案件
- 法務レビューが必要な個別条項
- 特別値引きが前提の大型案件
- 添付資料の読み取り品質に依存する案件
適用しないケースを先に決めると、PoCの成功判定もぶれにくくなります。
6. Hiwayを検討するなら、公開確認できる範囲と要相談項目を分ける
Hiway公式で2026年9月19日に確認できる範囲では、Hiway CRMはAgentic CRMとして、入力・更新・分析の自動化と営業タスク支援を案内しています。また、見積もり作成エージェントと既存CRM/SFAとの双方向同期が示されています。 出典: Hiway CRM
代理店管理のユースケースページでは、問い合わせの集約、AIによる構造化、権限付き共有、既存CRMへの返却が案内されています。見積AIを代理店チャネルで使う場合、問い合わせ起点から案件・活動へつなぐ文脈がある点は、営業企画やパートナー営業の設計と相性があります。 出典: Hiway 代理店管理ソリューション
また、情報セキュリティ方針ページでは、ISO/IEC 27001認証が明記されています。 出典: Hiway 情報セキュリティ方針 / ISO 27001
一方で、次の項目は公開ページだけでは断定できません。
- 監査ログの粒度
- 利用モデルの詳細
- 保持期間
- ゼロデータ保持の条件
- 見積送信前承認フローの詳細
- 参照根拠の表示粒度
そのため、導入相談では次を確認すると実務的です。
- 見積生成で参照するデータソースの範囲
- 価格表・FAQ・提案資料の版管理の扱い
- 代理店/社内/管理者の閲覧境界
- CRMへの書き戻し項目と条件
- 対外送信前のレビュー実装可否
- 監査ログの保持・出力方法
- セキュリティ資料やDPA提供可否
既存CRMや従来ポータルの設定で足りるケースもあります。見積AIを入れるべきなのは、問い合わせ整理、見積下書き、CRM還流、代理店チャネル連携が分断されていて、しかも人手転記がボトルネックになっている場面です。
7. 事実と推測と実装上の示唆を分けて判断する
事実
- NIST 2024は、生成AIの調達・ベンダー審査に知財、プライバシー、セキュリティ、継続監視を含めるべきとしています。
- OWASP 2025は、prompt injection、機密情報漏えい、過剰なエージェンシー、RAG/ベクトル層の弱点を主要リスクとして整理しています。
- MicrosoftとSalesforceの一次情報では、既存権限の継承、監査、機密保護、人間レビューが共通論点です。
- Hiway公式では、見積もり作成エージェント、CRM/SFA同期、問い合わせ構造化、権限付き共有、ISO/IEC 27001認証が確認できます。
推測しない方がよいこと
- 公開ページにない監査ログの粒度
- モデル保持条件の詳細
- 送信承認フローの標準仕様
- 特定CRM設定への完全対応保証
実装上の示唆
- 見積AIの導入可否は、モデルの性能比較だけでは決まりません。価格表、権限、承認、監査の設計が先です。
- AIネイティブCRM / Agentic CRMを検討する場合も、価値は「自動化率」より「問い合わせから見積、CRM更新までを統制下でつなげられるか」にあります。
- 営業、RevOps、代理店営業、情シスが同じ質問票で会話できる状態を作ると、PoC後の差し戻しを減らせます。
FAQ
見積AIはISMSやISO 27001があれば十分ですか?
十分とは言えません。ISMSやISO 27001は基礎統制の確認には有効ですが、prompt injection対策、権限継承、RAGのACL、監査ログ粒度、対外送信前レビューまでは別途確認が必要です。
「学習に使われない」なら安全と考えてよいですか?
それだけでは不十分です。学習利用の有無と、ログ保持・監視用途の保持・削除条件は別論点です。外部モデル利用時は保持条件まで確認してください。
見積AIはまず下書きだけに限定した方がよいですか?
多くの企業では、その方が始めやすいです。特に初期段階では、下書き生成と根拠提示にとどめ、CRM更新や対外送信は段階的に広げる方が審査と運用の両面で安定します。
代理店向けの見積AIは、直販向けより何が難しいですか?
権限境界が複雑になる点です。社内、代理店、場合によっては複数商流の関係者に見える範囲が異なるため、閲覧境界と共有設計を厳密に確認する必要があります。
Hiwayへの相談前に、社内で何を揃えるべきですか?
価格表の正本、例外条件、承認ルール、CRM書き戻し対象項目、代理店との共有境界の5点です。ここが曖昧だと、製品相談より先に業務設計の整理が必要になります。
見積AIの安全性は、便利そうなデモだけでは判断しにくい領域です。Hiwayの導入相談では、見積作成エージェントをどのデータ範囲・権限範囲・承認範囲で使うか、既存CRM/SFAへの書き戻しをどこまで自動化するか、公開情報で確認できない項目も含めて照合できます。 デモ・導入相談はこちら
要件整理から見たい場合は、公開資料もあわせて確認できます。 資料ダウンロードはこちら
参考文献・一次情報
- Hiway CRM
https://product.hiway.app/crm
- Hiway 代理店管理ソリューション
https://product.hiway.app/use-cases/agency-management/
- Hiway 情報セキュリティ方針 / ISO 27001
https://product.hiway.app/pages/iso
- NIST AI RMF: Generative AI Profile (2024)
https://nvlpubs.nist.gov/nistpubs/ai/NIST.AI.600-1.pdf
- NIST Secure Software Development Framework project page
https://csrc.nist.gov/projects/ssdf
- OWASP Top 10 for LLM and GenAI initiative
https://genai.owasp.org/initiative/owasp-top-10-for-llm-and-genai/
- OWASP Top 10 for LLM Applications v2.0 (2025)
https://genai.owasp.org/download/43299/?tmstv=1731900559
- Salesforce Trust Layer (Agentforce Developer Guide)
https://developer.salesforce.com/docs/ai/agentforce/guide/trust.html
- Salesforce Generative AI Audit Trail
https://help.salesforce.com/s/articleView?id=ai.generative_ai_audit_trail.htm&language=en_US&type=5
- Microsoft Copilot architecture, data protection and auditing
https://learn.microsoft.com/en-us/copilot/microsoft-365/microsoft-365-copilot-architecture-data-protection-auditing
- Microsoft Copilot data and compliance readiness
https://learn.microsoft.com/en-us/microsoft-365/copilot/microsoft-365-copilot-minimum-requirements-data-compliance
- Microsoft Copilot prompt defense in depth
https://learn.microsoft.com/en-us/microsoft-365/copilot/copilot-prompt-defense-in-depth
- OpenAI business data privacy, security, and compliance
https://openai.com/business-data/
- OpenAI Enterprise privacy at OpenAI
https://openai.com/enterprise-privacy/?%252525252525253B_ga=2.184373603.419613483.1613574184-1359294572.1613574184&%252525252525253Butm_content=25873125&%252525252525253Butm_medium=email&%252525252525253Butm_source=hs_email&%2525252525253B_ga=2.184373603.419613483.1613574184-1359294572.1613574184&%2525252525253Butm_content=25873125&%2525252525253Butm_medium=email&%2525252525253Butm_source=hs_email
- OpenAI API data controls / retention
https://platform.openai.com/docs/models/default-usage-policies-by-endpoint
- CSA AI Controls Matrix v1.1
https://cloudsecurityalliance.org/artifacts/ai-controls-matrix-v1-1?utm_source=openai
- CSA Introductory Guidance to AICM
https://cloudsecurityalliance.org/artifacts/introductory-guidance-to-aicm?utm_source=openai