この用語の意味
AI部品表(AIBOM)は、AIシステムで使うモデル、データ、ソフトウェアなどの構成要素と、その関係や由来を記録した一覧です。役割は「AIが何で構成されているかを追跡できるようにすること」です。ソフトウェアの構成要素を記録するSBOMに関連する考え方で、AIモデルやデータに固有の情報も扱います。記録の範囲や詳しさは、採用する形式と入手できる情報によって異なります。
何ができるか
例えば、社内文書を検索して回答するAIについて、使用モデルの版、参照データの版、関連ライブラリ、提供元、利用条件の参照先を整理できます。モデルの変更や部品の脆弱性が判明した際に、どのシステムを調査する必要があるか判断しやすくなります。ただし、部品表があるだけで回答の正しさ、安全性、利用条件への適合が保証されるものではありません。
実際に使うために必要なもの
必要なのは、対象システムの範囲、モデルとソフトウェアの情報、データの出所・版、依存関係、情報を更新する担当者です。外部のAIサービスを使う場合は、提供者が公開する資料や契約で確認できる範囲を記録します。分からない学習データや内部構成を推測で埋めず、「非公開」「未確認」と区別することが重要です。
費用は、構成情報の収集、提供者への確認、更新時の記録、実際の稼働環境との照合にかかる時間です。専用ツールや既存の開発・資産管理システムと連携する場合は、導入費や利用料も生じます。小規模な試行は表計算でも始められますが、記入した表がそのまま標準形式に準拠するとは限りません。
代表的な記述形式の一つに、OWASP FoundationのCycloneDXがあります。公式資料では、機械学習モデル、データセット、設定、来歴などを表現する機能が説明されています。導入時は、採用する仕様の版、受け渡す相手が対応する項目、生成・読込みツールの対応範囲を確認します。AIBOMという呼称だけで、同じ情報がすべての製品から取得できるわけではありません。
小さく試す運用例
架空の社内文書検索AIを対象に、「構成要素名」「種類」「版・識別子」「提供元・出所」「利用条件の参照先」「依存関係」「確認日」「管理担当」を表にします。例えば、モデル、架空の社内規程データ、検索用ライブラリを別々に記録します。次にモデルを別の版へ変える想定で、更新すべき記録と再評価する項目を担当者が説明できるかを試します。実際の本番設定は変更しません。この表は運用を考えるための例で、標準の必須項目一覧ではありません。
人が確認すること・注意点
記録が実際に利用している構成と一致しているか、変更のたびに更新できるかを確認します。外部サービスではモデルの内部構成が公開されない場合もあるため、対象範囲と不明点を残します。部品表にAPIキー、顧客情報、データ本体などを保存しないでください。ライセンス名が記録されていても、実際の用途に利用できるかは別途確認が必要です。安全性の評価や回答品質のテストを部品表で代替することはできません。
関連する事例・テンプレート
参考情報
- OWASP CycloneDX:Machine Learning Bill of Materials(確認日:2026-10-01)