RAGBOX / 私たちの方法論
私たちの方法論
経営、IT、データ責任者向けのガイド。リスクを理解し Private AI の範囲を共同で定義。
RAGBOX Private AI 管理モデル
RAGBOX の計画指針で外部認証ではありません。各層に責任者、根拠、試験が必要。
RAGBOX · RAGBOX Private AI 管理モデル
01本人確認
02権限
03ワークスペース
04ナレッジ
05モデル
06監査
AI 準備度評価
各問同じ重み:実施100%、一部50%、未実施0%。0–30要対応、31–60リスク、61–80整備中、81–100準備あり。
初期自己評価であり安全認証や法令監査ではありません
- 管理されていない AI — 承認や把握の外での AI 利用です。リスクはデータ、ツール、アカウント、契約次第で、すべての Public AI が危険ではありません。
- AI 方針 — 誰が何を、どのデータ・モデルで、いつ行い、誰が確認できるか記録。証跡とログの機密性を両立。
- 管理された AI — 役割ごとの権限を領域、情報源、エージェントへ紐付け。ボタンを隠すだけでは強制できません。
- 専用知識の AI — 情報源、版、責任者付きで承認知識を整理。社内文書でも全員に公開する必要はありません。
- 管理下の専用エージェント — モデルで手順とツールを選び目的へ進むシステムです。文書閲覧以外に操作権限が必要。モデルの提案はユーザーの許可を意味しません。
実践の進め方
- 許可文書を選択
- 責任者を指定
- 参照問答を準備
- 拒否と削除を試験
- 品質・速度・費用を測定
参考資料
公開資料は原則説明であり RAGBOX の認証ではありません。
- NIST AI Risk Management Framework
- Microsoft: Retrieval-augmented generation
- OWASP: RAG Security Cheat Sheet
- OWASP: Prompt Injection Prevention
実務利用前に専門家確認が必要。個別の法律・税務助言ではありません。