1. Claude EFSとは何か
Claude EFSは、Anthropicが発表した企業向けの安全運用の仕組みです。正式名称はEnterprise Frontier Safeguards。公式発表では、従来のゼロデータ保持(ZDR)のプライバシーと、不正利用を検知するための安全策を組み合わせるものと説明されています。対象データはAnthropicではなく、顧客が管理するクラウド基盤に保存されます。
ここで誤解したくないのは、EFSが「どんな情報でもAIに入れてよい」という許可証ではない点です。データの保管先、使える人、AIに任せる操作、異常時の対応は、企業側が設計し続ける必要があります。EFSはその設計を代替する機能ではなく、企業が安全策を実装するための選択肢です。Anthropicは2026年秋から段階的に提供するとしています。
2. ゼロデータ保持だけでは足りない理由
ゼロデータ保持は、提供者側に会話や利用データを残さないことを主眼に置く考え方です。一方で実務には、「利用者が権限外の資料を扱っていないか」「AIが意図と異なる操作を始めていないか」「高リスクな依頼をどの時点で止めるか」という別の課題があります。保管場所を整えるだけでは、利用中のリスクまで自動的には解決しません。
| 確認する領域 | 主な問い | 最初に決めること |
|---|---|---|
| データ | 入力・出力はどこに保存されるか | 対象データと保管先 |
| 検知 | 想定外の使い方をどう発見するか | 通知先と一時停止の基準 |
| 権限 | 誰が何を参照・実行できるか | 役割ごとの最小権限 |
EFSの発表は、この3領域を同時に考える必要性を示しています。特に、データを顧客管理のクラウドに置きながら、検知を組み込む構成は、「保存しない」か「監視する」かの二択ではありません。自社の契約・法務・情報システムの要件に沿って、両方を確認する入口になります。
3. 機密データを守る3原則
原則1:データを分類してからAIに渡す
最初に「社外公開可」「社内限定」「個人情報・契約情報を含む」のように、資料を粗くても分類します。全資料を同じルールで扱うと、使える業務が狭くなるか、危険な情報まで無意識に流すかのどちらかになりがちです。まずは公開済み資料や匿名化済みの問い合わせなど、事故時の影響が小さい情報から始めます。
原則2:検知の後に誰が判断するかを決める
不審な依頼や想定外の操作を検知できても、通知を受ける人と判断期限がなければ止められません。「検知されたら情報システム担当へ通知し、外部送信は保留する」といった運用を先に決めます。EFSのような安全機能を比較する際も、検知精度だけでなく、通知先・記録・復旧まで確認してください。
原則3:AIの操作権限を業務単位で絞る
資料を要約するAIと、顧客へメールを送るAIでは影響範囲が違います。最初は閲覧・要約・下書きまでに制限し、更新や送信は人の承認を必須にします。社内データ連携を始める前には、ChatGPTの社内データ連携と安全性も参考に、連携先ごとの権限を棚卸ししましょう。
4. 中小企業が最初に試す業務
最初の対象には、社内規程の要約、公開済み商品情報からのFAQ下書き、個人情報を除いた問い合わせの分類が向いています。どれも出力を人が確認しやすく、誤りがそのまま取引や個人へ届きにくい業務です。顧客台帳の横断検索、契約書の自動送信、支払い変更のような業務は、運用が固まるまで対象外にする方が安全です。
試行では、次の依頼文のように範囲を明記します。
対象:公開済みの製品資料のみです。
作業:質問を5分類し、根拠となる資料名を添えてFAQの下書きを作成してください。
制約:資料にない内容は推測せず「要確認」と記載してください。
承認:顧客への送信やデータ更新は行わないでください。MIRAINAの見解では、最初に決めるべきはツール名ではなく「扱わない情報」と「人が必ず承認する操作」です。この2点を先に決めると、EFSのような企業向け機能を比較するときも、必要な条件を具体的に質問できます。機密データ活用とゼロデータ保持、または生成AI活用支援もあわせてご覧ください。
5. 導入時の注意点
第一に、EFSの提供開始や対象製品は段階的です。導入可否、契約条件、利用できる地域・クラウド・モデルは、契約前に公式の最新情報で確認してください。第二に、検知機能があっても、全ての誤用を防げるわけではありません。人によるレビュー、アクセスログ、教育、退職・異動時の権限見直しを併用します。
第三に、取引先との契約や個人情報保護のルールは、AIサービスの安全機能だけで満たせるとは限りません。社内の情報管理部門や必要に応じて専門家と確認し、利用目的・入力範囲・保存期間・委託先を文書化してください。この記事は一般的な運用の考え方であり、法務・セキュリティ上の適合を保証するものではありません。
6. まとめ
Claude EFSは、顧客が管理するクラウドへのデータ保存と、不正利用を検知する安全策を組み合わせる企業向けの取り組みです。大切なのは、ゼロデータ保持という言葉だけで安全性を判断しないこと。データの置き場所、想定外を検知した後の対応、AIに与える権限を分けて確認してください。
中小企業では、公開済み・匿名化済み情報の要約やFAQ下書きから始め、外部送信や更新は人が承認する形が現実的です。小さな試行で記録を残し、自社の扱える情報と任せられる操作を少しずつ広げていきましょう。




