ソブリンAIがビジネスレジリエンスの課題になりつつある理由
重要ポイント
- •Forresterのレポートは、AI主権が事実上すべての業界に関係しており、主権を義務付ける法令は世界に存在しないことから、孤立や規制ではなくコントロールとビジネスレジリエンスに本質的に関わるものだと指摘している。
- •外国のAIベンダーへの依存は「キルスイッチ」リスクを生む。外国政府はモデルやツールへのアクセスを遮断でき、製造業の生産停止のような直接的な経済損失を引き起こしうる。
- •組織にはまず依存関係を評価し、完全なデュアルスタックではなく、エアギャップ環境やグローバルプロバイダーと並行したローカルベンダーの活用などの手法で、主権的ソリューションを主にミッションクリティカルなワークロードに適用することが推奨される。
- •よくある誤りには、問題を定義せずに解決策を探すことや、US CLOUD ActやFISA第702条などのデータ保護問題と主権を混同することが含まれる。
- • mostの主権指標は2030年に向けて上昇すると予想される一方、技術人材の主権は低下すると予測されており、IT労働者への居住・市民権要件を課す規制が増える中でコンプライアンスを複雑にしている。

AIがビジネスプロセスの不可欠な部分になりつつある中、運用コントロール、レジリエンス、ベンダー集中、地政学的リスクへの懸念が、この技術の展開方法に大きな影響を与えています。これはForresterの最新レポートThe Top Trends in Sovereign AIによるものです。
同技術調査会社の最近のGlobal Sovereignty Forecastの知見を発展させたこのレポートは、主権がデータレジデンシーや規制の問題を超えて、ビジネスレジリエンス、運用コントロール、ガバナンスへと移行しつつあると論じています。この変化は、少数の米国系ハイパースケーラーやモデルプロバイダーがグローバルなAIインフラを支配していること、また政府が高度なAIチップやモデル重みに対する最近の米国の輸出規制を含め、技術アクセスを国策の手段として使う姿勢を強めていることを背景に起きています。組織にとって、これは必ずしもグローバル技術プロバイダーから切り離されることを意味しません。むしろ、依存関係がどこにあるのか、どのワークロードが最も重要なのか、主要なAIサービスへのアクセスが途絶えた場合にどのように事業を継続できるのかを理解することを意味します。これはより広範な欧州の政策推進とも一致しています。EUは技術主権を明確な優先事項としており、Gaia-XやEU AI法のハイリスクシステムに対する要件などの取り組みは、AIがどこでホストされ、誰が管理し、どの管轄区域の下で運用されるかへの関心を高めています。
このQ&Aでは、Forresterのアナリストでレポート著者のDario Maisto氏が、組織がこれらの依存関係をどのようにナビゲートすべきか、そして主権AIが実践において何を意味するのかを語ります。
Forresterの調査における主な発見と、驚きはありましたか?
Dario Maisto: 過去1年間で主権AIがどう進化したかを理解するため、サービスプロバイダー、そして主にエンドユーザーを含むさまざまな組織にインタビューしました。最初の発見の一つは、主権が防衛、政府、公共部門といった典型的な分野だけでなく、事実上あらゆる業界の組織に関係していることです。
2番目は、主権がデータローカライゼーションやデータレジデンシーよりもはるかに大きなものであることです。その核心は、コントロールを握ることにあります。孤立することではありません。
3番目の発見は、主権がレジリエンスを高める手段としてますます使われていることです。組織がビジネス、組織運営、ミッションクリティカルなプロセス全体でAIに依存すればするほど、外国のベンダー、管轄区域、政府への依存を最小限に抑えるか、少なくともコントロールする必要が高まります。
そして最後に、これは根本的に規制の問題ではありません。主権を義務付ける法令は世界のどこにも存在しません。これは本当に、技術およびビジネスのリーダーがビジネスのレジリエンスを高めたいと考えていることによるものです。
AIへの依存はどのような危険をもたらしますか?
Maisto: AIがビジネスプロセスに不可欠になるにつれ、外国ベンダーへの依存、そして結果的に潜在的に外国の管轄区域への依存は、「キルスイッチ」の可能性を生み出します。ベンダーが属する管轄区域の外国政府は、そのモデル、AIツール、ソリューションへのアクセスをもう認めないと決定する可能性があります。ビジネスプロセスがそれらのツールに依存している場合、プロセスが停止する恐れがあります。
これは非常に現実的なビジネスへの影響があります。たとえば製造業では、生産できない1秒ごとに組織はお金を失います。鮮度が求められる製品や腐敗しやすい製品を扱う業界では、影響はさらに大きくなる可能性があります。つまり、外国政府の決定が組織のAIが依存するサービスを中断させる場合、それは抽象的な地政学的問題ではありません。ビジネスに直接的な経済的影響を与えます。
組織はこれらのリスクに対してどう実効的に備えられますか?
Maisto: 数年前までは、特定の国の組織には、1つの国のベンダーと別の国の別ベンダーによるデュアルスタックの運用をしばしば助言していました。現在では、組織はミッションクリティカルなワークロードをそうでないワークロードから分離する、よりニュアンスのあるアプローチを取っています。
業界によっては、非クリティカルなワークロードには追加の主権的リソースは必要ないかもしれません。しかしミッションクリティカルなワークロードは、主権的ソリューションをはるかに必要としています。
それは必ずしも完全に分離した2つのスタックを運用することを意味しません。組織は、エアギャップ環境をパブリッククラウド環境に接続する、あるいはグローバルベンダーと並行してローカルベンダーを利用するなど、さまざまな方法で地政学的リスクを軽減できます。
たとえば50か国で事業を展開する多国籍組織にとって、50の異なるベンダーを持つことは現実的ではありません。コストはさておき、アーキテクチャ上の悪夢になるでしょう。代わりに、組織はワークロードの重要度やデータの機密性に応じて、同じグローバルベンダーの異なるソリューションを利用するかもしれません。ハイパースケーラーは要件に応じて、パブリッククラウド環境、プライベートクラウドソリューション、エアギャップ環境などを提供できます。
AI利用の拡大は、組織にガバナンスの再考をどう促していますか?
Maisto: 組織全体でのAI展開は、ガバナンス、リスク、コンプライアンスの新たな領域を生み出します。同時に、AIツールは脆弱性を数か月ではなく数秒で特定する助けにもなるため、スタック全体にわたるガバナンスが必要です。
AIはビジネスに真に組み込まれ、ある意味で不可欠な技術になりつつあります。それにはIT部門をはるかに超えた監視が必要です。
すでにこれに対応して構造を変える組織が見られます。たとえばあるクライアントは、比較的小規模なIT部門がすべての事業部門からリクエストを受けていました。すべてをIT経由にする代わりに、組織は各事業部門にITリソースを配置しました。これによりITとビジネスの距離が縮まり、適切な技術スキルを持つ人材が直接ビジネスを支援することが保証されます。
AIがプロセスを劇的に加速できるため、これはますます重要になっています。以前は3か月かかったことが、今では数週間で完了するかもしれません。医療試験などを考えてみてください。失う1秒1秒の価値が以前より何倍にもなり、AIツールを中心とした組織モデルの構築方法を完全に変えています。
地政学的不安定は主権をより切実な問題にしましたか?
Maisto: はい。ただし、ここには興味深い緊張関係があります。技術が専門化するにつれ、組織には地域では確保できない専門人材が必要になります。私たちのTech Sovereignty Forecastによれば、主権指標は全体として2030年に向けて上昇すると予想される一方、技術人材の主権は実際には低下すると予想されています。逆方向に向かう唯一の指標です。
同時に、一部の規制はすでに特定の業界、技術分野、ワークロードにおけるIT労働者に対する居住または市民権の要件を義務付けています。地政学的不安定が高まるにつれ、こうした要件はさらに増えるでしょう。これにより問題は一層難しくなります。当初は事業継続とリスク管理の問題だったものが、専門技術労働者の不足が続く中、一部の業界では規制上の要件になりつつあります。
トレーニングはこれに対処する一つの方法です。もう一つは、買収、合弁事業、パートナーシップです。すでにサービスプロバイダーが現地のコンサルティング会社や企業を買収し、クライアントの主権要件を満たすのに役立つ法的枠組みと現地労働力を獲得している例が見られます。
AI主権を確立しようとする際、組織はどのような過ちを犯していますか?
Maisto: 最初の過ちは、問題の範囲を定義できないことです。人々は「主権」と言っても必ずしもその意味を定義せず、どの規制が実際に自社に適用されるかを特定しないまま規制について語ります。そして問題を明確に定義する前に解決策を探し始めます。クライアントのクラウド、AI、主権AI戦略をレビューする際、私が最初に尋ねる質問の一つは「実際にどの問題を解決しようとしているのか?」です。
もう一つのよくある過ちは、主権がすべてデータに関するものだと仮定することです。人々は主権についての議論を、US CLOUD ActやFISA第702条などの規制から始めることが多いですが、それらは根本的にデータ保護の問題であり、主権の問題ではありません。
たとえば、データが米国のハイパースケーラーのインフラ上でホストされていても暗号化されており、暗号鍵をハイパースケーラーの環境外に保持している場合、リスクプロファイルは異なります。データを新しいプロバイダーに移行しなくても問題に対処できるかもしれません。移行には追加の移行コストとイーグレスコストがかかります。
鍵は問題を正しく捉え、実際に対処すべき規制環境を理解することです。一部のベンダーは主権の言説を自社サービスを売り込む手段として使うことがあるため、組織は注意が必要です。
AI主権を改善したい組織にとって、最初の実践的なステップは何ですか?
Maisto: 最初のステップは依存関係を評価することです。これは孤立についてでも、完全な独立を達成することでもありません。依存関係を理解し管理することです。組織は、何に依存しているのか、その依存関係がどこにあるのか、それが途絶えた場合どのような結果になるのかを明らかにする必要があります。そうしてはじめて、何を主権化すべきで何がそうでないかを判断できます。
AI主権を単に特定の1つの国やベンダーに関する二国間問題と考えることには注意が必要です。どこで事業を展開しているか、どんなビジネスをしているかによって、まったく異なる問題を抱えている可能性があります。
だからこそ主権は、「データを自国内に置け」と単純に言うよりはるかに複雑な問題なのです。正しいアプローチは、各組織固有のリスク、依存関係、ビジネス要件によって異なります。
編集注:このインタビューは明確さと簡潔さのために編集されています。