G7は、人工知能ソフトウェア部品表(AIBOM)の「最小要素」に関する共通枠組みを定めた。これは、AIシステムの構成要素とその出所、さらに構成要素間の依存関係を、より追跡しやすくすることを目的としたものだ。この枠組みはソフトウェア部品表(SBOM)の概念を拡張するものだが、モデル、データセット、インフラ、評価結果など、AIシステムを特徴づける追加的な特性に焦点を当てている。
MONOistに掲載された記事によると、ドイツとイタリアは2023年以降、G7の活動において「AIのためのSBOM」という概念を扱ってきた。また、この取り組みに関連する成果は、2025年5月12日と13日にカナダのオタワで開催されたサイバーセキュリティ作業部会の会合で承認された。2026年5月12日には、G7各国のサイバーセキュリティ機関が参加し、Software Bill of Materials (SBOM) for Artificial Intelligence - Minimum Elementsと題する枠組みが公表された。
AIBOMはSBOMに何を加えるのか?
この枠組みは、AIBOMを従来のソフトウェア部品表の単なる拡張版とは位置づけていない。学習、テスト、検証、訓練に使用したデータセット、評価結果など、システムのライフサイクルと構成要素を結び付けている。公表された目的は、サプライチェーンと構成要素間の関係に関する理解を深めることで、AIシステムのセキュリティを支援することだ。
記事によると、この枠組みは3つの基本原則を定めている。第一に、AIシステムを、その固有の特性によって従来のソフトウェアシステムと区別できること。第二に、情報を機械可読かつツールで処理可能な形式で提示すること。第三に、データ構造がさまざまなステークホルダーから必要な情報を追加でき、構成要素間の関係を拡張可能な形で表現できることだ。
7つの要素グループ
この枠組みは、最小要素を7つの主要グループに整理している。これには、システムレベルのシステム特性とデータ、モデル特性、データセット特性、インフラ、セキュリティ特性、主要業績評価指標(KPI)などの性能評価指標が含まれる。この整理により、システムの構成要素を、ソフトウェアパッケージ名やバージョン番号を超えた情報と結び付けることができ、システムの挙動やリスクに実際に影響する要素も含められる。
記事はまた、AIエージェントの急速な普及により、自律性や意図などの要素を文書化する重要性が高まっていると指摘している。ただし、これらの要素はシステムの利用方法によって異なる可能性がある。そのため、完成した最終要件として提示するのではなく、さらなる検討が必要だとされている。
なぜこのニュースが重要なのか?
実務上、AIBOMは、AIシステムの構築に何が使われ、誰がそれを提供し、構成要素がどのように相互に結び付いているのかを理解するための共通基盤を、企業や規制当局に提供する。これは、セキュリティインシデントの調査や、モデル、データセット、外部コンポーネントの変更による影響の評価において重要だ。また、この取り組みは、欧州AI法、サイバーセキュリティの枠組み、欧州健康データスペース(EHDS)の要件など、より広範な規制・セキュリティ面での適用とも整合する。
しかし、この枠組みだけでAIサプライチェーンのセキュリティ問題が解決されるわけではない。記事は、AIBOMだけではサプライヤーのセキュリティを保証するには不十分であり、その適用にはリスク管理ツール、その他のセキュリティ慣行、さらに情報を検証し、その変化を追跡できるコンサルタントや仕組みとの統合が必要だと注意を促している。また、相互運用性は、ツールや標準の発展にも左右され続ける。その中には、SPDXプロジェクトの取り組みも含まれる。