サイバーセキュリティおよびコンプライアンスを専門とするComp AIは、Roo CapitalとGrand Venturesが主導したSeries Aの資金調達ラウンドで3,400万ドルを調達したと発表した。同社はこの資金を、通常は証拠の収集、文書作成、セキュリティ管理策のフォローアップを手作業で行う必要があった業務にAIエージェントを活用するプラットフォームの拡大に充てる予定だ。
Comp AIによると、同社のプラットフォームは、セキュリティポリシーの作成、監査に必要な証拠の収集、企業によるコンプライアンス管理策の遵守状況の継続的な監視を支援できる。また、ソフトウェアのルールやインフラを事前に検査し、脆弱性を探すAI搭載のペネトレーションテストも提供している。同社によれば、これまでに調達した資金の総額は3,750万ドルに達した。
LeapAIでの経験からコンプライアンスの自動化へ
Comp AIは昨年1月、Lewis Carhartが最高経営責任者(CEO)として、兄弟のClaudio FuentesとMariano Fuentesとともに設立した。Claudio Fuentesは最高執行責任者(COO)、Mariano Fuentesは最高技術責任者(CTO)を務めている。創業者らは以前、ワークフロープラットフォームのLeapAIで共に働いていた。同プラットフォームは約2年間でユーザー数が100万人を超えたが、継続的な投資を正当化できるほど十分に強固なユースケースを見つけられなかったため、サービスを終了した。
創業者らは、LeapAIでの経験から、特に大規模な企業顧客にサービスを提供しようとする際に、SOC 2の準備がいかに複雑で時間を要するかも明らかになったと説明している。Claudio Fuentesによれば、このプロセスの実施には数カ月にわたる手作業が必要で、チームは製品開発から注意をそらされていた。
実際には何が変わるのか?
Comp AIは、セキュリティとコンプライアンスを、ソフトウェア企業が新たな契約を成立させる能力と結び付けている。顧客が契約前にSOC 2報告書を求める場合があるためだ。同社の考えは、コンプライアンスをある一時点で確認する独立した手続きとして扱うのではなく、この作業の一部を継続的なプロセスへと変えることにある。
この考え方の背景には、Carhartが指摘した実務上の問題がある。企業がSOC 2監査を終えた後、2週間で、顧客データにアクセスしたり、社内の権限を変更したり、ソフトウェアのデプロイによって脆弱性を持ち込んだりできる新たなAIエージェントを導入する可能性がある。これは、過去の監査が無効になったことを意味するわけではないが、監査実施後に何が変わったのかを必ずしも示すものではない。
自動化は人によるレビューに取って代わらない
同社は、同社のプラットフォームが独立監査やコンプライアンスを担当する従業員に取って代わるものではないとしている。従業員はエージェントの設定、管理策の支援、ワークフローの管理に関与する。一方、エージェントは例えばポリシーの草案を作成できるが、その草案は人がレビューし、承認する。
Comp AIは、エージェントがより大きな影響を持つ手続きを担うようになるほど、保証と人による承認のレベルを高める必要があると考えている。また、同社は現在の段階で権限と説明責任に重点を置いており、エージェントが何にアクセスしたのか、何をしようとしたのか、定められた範囲内にとどまったのかを把握することなどが含まれる。
certi.newsの見解:今回のラウンドの重要性は、調達額の大きさだけにあるのではなく、定期的な監査とAI環境における継続的な変化との間にあるギャップに対処している点にある。ただし、このモデルの成功は、エージェント自体を新たなリスク源に変えることなく、信頼できる監視を提供できるかどうか、そして責任をプラットフォーム、従業員、独立監査人の間でどのように分担するかに左右される。Comp AIが対象とする市場や、SOC 2以外にプラットフォームがサポートするコンプライアンス認証について、情報源は詳細を示していない。