工場でネット接続が禁止されていてもAIは運用できる?
認証・ログ・監視・連携・承認の設計
推論だけなら可能な場合があります。しかし、本番運用の可否は、AIが動くかではなく、本人確認から異常時の縮退までを工場内で完結できるかで決まります。
推論が動くだけでは、本番運用とはいえない
「工場からインターネットへ接続できない。それでもAIは使えるか」への短い答えは、推論だけなら可能な場合がある。しかし、本番運用の可否は推論が動くかでは決まらない、です。
本番では、利用者をどう識別するか、異常をどう発見するか、証跡をどう回収するか、モデルやソフトウェアをどう更新するか、PLC・MES・WMSへ何を返すか、最後に誰が実行を承認するかが必要です。クラウドの認証・監視・配布機能を使えないなら、それらを工場内に置くか、人の手順で代替しなければなりません。
「ネットにつながない」と「安全」は同じではない
外部接続をなくすと、インターネット経由の攻撃面や外部サービスへのデータ送信は減らせます。一方で、保守端末、USBなどの可搬媒体、持ち込まれる更新物、共用アカウント、設定ミス、内部不正は残ります。監視情報を外へ送れず、脆弱性情報の入手や更新が遅れるという別の弱点も生まれます。
経済産業省は、ネットワーク接続に乏しい工場でも不正侵入等による攻撃の可能性があると説明しています。NISTのOTセキュリティガイドも、OTでは性能・信頼性・安全要求を踏まえて対策する必要があり、無許可の可搬媒体や機能環境の変更を脆弱性として挙げています。
したがって、完全閉域であることは一つの構成条件であって、情報漏えいゼロや法令・規格への適合を自動的に保証するものではありません。必要な対策は、扱うデータ、工程停止の影響、接続機器、社内規程、顧客要求に応じて決めます。
本番移行を決める6つのゲート
認証を工場内だけで完結できるか
クラウドID基盤に到達できない環境では、AI端末または工場内の認証サーバーで本人確認を完結させます。設計時に最低限決めるのは次の項目です。
- 個人IDを発行し、共用アカウントを例外扱いにする
- 「閲覧」「質問」「データ登録」「設定変更」「更新適用」「ログ閲覧」を役割別に分ける
- 管理者操作は一般作業と別アカウントにし、必要なときだけ昇格する
- 退職・異動・応援者受入時の発行、期限、失効を台帳化する
- 緊急用アカウントは封印管理し、使用後に認証情報を変更してレビューする
- 多要素認証は、外部通信を要求しない方式と復旧手段を検証する
ネットが切れているからログイン不要、ではありません。物理入室できる人と、モデル設定や業務実行を変更できる人を同一にしないことが重要です。
受入証拠:役割権限表、ユーザー棚卸し記録、失効テスト、緊急アカウント訓練記録。
後から再現できるログが残るか
記録対象はAIとの会話だけでは不十分です。少なくとも、時刻、端末、利用者、入力データの識別子、モデル/プロンプト/参照データの版、出力、承認・却下、外部システムへの命令、設定変更、更新、ログイン失敗を関連IDで結びます。機微情報を本文のまま残す必要がない場合は、ハッシュ、文書ID、マスキングを使います。
閉域では外部NTPへ同期できないため、工場内の基準時刻を決めます。AI端末、認証基盤、PLCゲートウェイ、ログサーバーの時刻差を監視しなければ、事故時に操作順を再現できません。ログはAI端末だけに置かず、追記型の集中保管先へ転送し、容量逼迫時の動作と保存期間を定めます。NIST SP 800-92は、ログの生成、転送、保存、アクセス、廃棄までを管理対象としています。
受入証拠:一件の業務を入力から承認・実行まで追跡した記録、時刻ずれ試験、権限外のログ閲覧拒否、保存容量超過試験。
インターネットなしで異常を検知し、止められるか
死活監視だけでなく、業務品質とセキュリティを工場内で監視します。
※横幅が狭い画面では、表を横スクロールすると「閾値超過時の動作」列が表示されます。
| 監視対象 | 代表指標 | 閾値超過時の動作 |
|---|---|---|
| 基盤 | CPU/GPU温度、ディスク、推論遅延、プロセス停止 | 警報、冗長系切替、手作業へ縮退 |
| AI品質 | 未確定率、差戻し率、品種別誤り、入力分布の変化 | 自動実行を停止し提案専用へ |
| セキュリティ | 認証失敗、権限変更、未知媒体、設定差分 | アカウント/端末隔離、管理者確認 |
| 連携 | タイムアウト、重複送信、応答コード、キュー滞留 | 再送制御、フェイルクローズ、現場通知 |
アラートの表示先は、閉域内の監視画面、積層灯、メール代替の工場内通知などから選びます。「検知したが誰も見ない」を避けるため、勤務帯ごとの一次対応者、連絡先、停止権限、復旧条件を決めます。外部SOCへ常時送れない場合は、定期持出し用の署名済みログ束と緊急時の証跡保全手順を用意します。
受入証拠:監視項目一覧、閾値根拠、疑似障害の検知時刻、通知・停止・復旧の訓練記録。
更新を管理された搬入口から入れられるか
ネット禁止でも、OS、推論ランタイム、モデル、ルール、参照文書は更新が必要です。搬入口を一つに限定し、外部側の取得端末、検疫領域、承認済み媒体、閉域側の受入端末を分けます。搬入票には、提供元、対象、版、ハッシュ、署名検証結果、マルウェア検査結果、SBOM等の付属情報、承認者、適用先、旧版への復帰条件を残します。
ただし本記事の判断対象は「更新物の搬入方式」そのものではなく、更新後も運用系全体が受入条件を満たすかです。署名検証、段階適用、ロールバックの詳細は、関連記事「完全閉域LLMの更新搬入:署名・検疫・ロールバック」に譲ります。
受入証拠:搬入台帳、検証ログ、試験環境での適用結果、旧版復帰試験、更新後の認証・ログ・連携回帰試験。
既存システムとの境界を狭く定義できるか
AIをPLCへ直結し、自然文の出力をそのまま制御命令に変換する構成は避けます。AIとPLC/MES/WMSの間に連携ゲートウェイを置き、許可する宛先、プロトコル、データ項目、値域、頻度、タイムアウト、再送、重複排除を固定します。
たとえばAIが「設備を停止」と文章で出すのではなく、許可済みの action_code=HOLD、対象設備ID、理由コード、関連IDをスキーマ検証後に渡します。PLC側は不正値や期限切れ命令を拒否します。まずは既存システムからの一方向参照、次にAIの提案表示、その後に承認付き書込みという順で権限を広げます。安全計装や非常停止をAIに依存させず、AI停止時にも従来手順で生産を継続または安全停止できる構成にします。
受入証拠:データフロー図、許可通信表、インターフェース仕様、異常値・重複・通信断試験、手作業への切替試験。
人の承認を「画面のボタン」以上に設計できるか
人の承認が必要なのは、結果の影響が大きい操作です。品質判定の確定、設備条件の変更、在庫や出荷の更新、作業指示の発行、モデル/ルールの切替などを候補にします。すべてを承認制にすると形骸化するため、影響度と可逆性で分けます。
※横幅が狭い画面では、表を横スクロールすると「自動化を広げる条件」列が表示されます。
| 出力 | 初期運用 | 自動化を広げる条件 |
|---|---|---|
| 検索・要約 | 参考表示 | 原文リンクと版を常時表示 |
| 作業提案 | 作業者が確認 | 対象工程で誤提案率と差戻し理由を評価 |
| 品質・出荷判断 | 有資格者が承認 | 品種別評価、監査証跡、即時取消しを確認 |
| PLC・MESへの書込み | 原則二段階承認 | 値域制限、模擬試験、停止権限、復旧訓練を確認 |
承認画面には、AIの結論だけでなく、対象、根拠データ、版、信頼度または不確実性、変更前後の値、影響範囲を示します。承認者は提案者と区別し、却下理由も残します。緊急時にはAIを迂回できる手順を用意します。
受入証拠:承認権限表、画面仕様、却下・取消し試験、二重承認試験、AI停止時の標準作業票。
図解:ネット禁止工場でのAI運用境界
境界を越える経路は、管理された搬入口の一点だけ
外部・接続可能領域
脆弱性情報
ハッシュ確認
工場・インターネット非接続領域
→ 搬入端末
導入前チェックリスト:6ゲートを一枚で判定する
以下の全項目に、責任者と証拠を割り当てます。「対応予定」は合格に含めません。
- 認証:個人ID、役割分離、失効、緊急アクセスを工場内で試験済みか。
- ログ:利用者・版・入力・出力・承認・実行を関連IDで追跡できるか。時刻は揃っているか。
- 監視:基盤、AI品質、セキュリティ、連携異常を勤務帯内で検知し、止める担当がいるか。
- 更新:搬入口、検疫、承認、段階適用、復帰を実地で確認したか。
- 連携:許可通信とスキーマが固定され、異常値・重複・通信断を安全側で処理するか。
- 人の承認:高影響操作の承認者、表示すべき根拠、却下、取消し、迂回手順があるか。
判定は「導入可/条件付き/不可」の三段階が実務的です。条件付きの場合はAIを参照・提案用途に限定し、PLCや基幹システムへの書込み権限を与えません。
FACT / Nsight VIEW / 未検証を分ける
FACT
一次資料で確認できること
- 経済産業省の工場システム向けガイドライン(参照日時点の公開版)は、ネットワーク接続に乏しい工場でも攻撃の可能性があり、工場ごとに環境を整理して必要な対策を企画・実行する考え方を示しています。該当章は原典で確認してください。
- 経済産業省のスマート工場向け別冊は、業務内容や重要度に応じたゾーン設定と、外部機器・サービス導入時の役割・責任分担の明確化を重視しています。
- NIST SP 800-82 Rev.3(2023年9月)は、OT固有の性能、信頼性、安全要求を考慮した対策を扱い、物理アクセス、可搬媒体、認証・権限、監視などに言及しています。記載範囲の詳細は原典の該当セクションで確認してください。
- NIST SP 800-92(2006年9月)は、ログ管理を生成、転送、保存、アクセス、廃棄までのプロセスとして扱っています。該当箇所は原典の該当セクションで確認してください。
Nsight VIEW
本記事の設計提案
- 閉域AIの本番可否は、モデル精度ではなく6ゲートの証拠が揃うかで判定する。
- AIから既存システムへの権限は「参照→提案→承認付き書込み」の順に広げる。
- 高影響な命令は自然文のまま渡さず、許可済みコードと値域に変換するゲートウェイを置く。
- 異常時は「自動書込み停止→提案専用→従来手順」の縮退段階を設ける。
未検証 / VERIFY IN YOUR ENVIRONMENT
個別工場でのモデル精度、設備との通信挙動、閾値、復旧時間、法令・規格・顧客要求への適合は、本記事だけでは確認できません。試験環境と実機で検証し、責任者が受入証拠を確認してください。
これらは法令適合を保証する記述ではありません。実際の要件は、業種、契約、顧客要求、安全規格、社内規程に合わせて確認してください。
よくある質問
インターネットに接続しなければ、認証なしでもよいですか?
いいえ。物理的に入室できることと、AIの設定変更や業務実行を許可することは別です。個人ID、役割別権限、管理者操作の分離、異動・退職時の失効を工場内で運用します。
ログを外部へ送れない場合、監視は成立しますか?
工場内に集中ログと一次対応体制を置けるなら成立させられます。逆にそれらが無ければ成立しません。工場内の集中ログと監視画面で一次検知し、勤務帯ごとの対応者を決めます。外部分析が必要なら、承認・署名したログ束を定期またはインシデント時に持ち出します。持出し自体も台帳へ記録します。
USBメモリでモデルを更新すれば十分ですか?
媒体は運搬手段にすぎません。提供元、署名・ハッシュ、検疫、承認、適用先、回帰試験、旧版への復帰までが必要です。詳細は「完全閉域LLMの更新搬入:署名・検疫・ロールバック」を参照してください。
AIをPLCやMESへ直接接続できますか?
技術的に可能でも、まずは接続範囲を絞るべきです。連携ゲートウェイで宛先、命令、値域、頻度を固定し、異常値や期限切れ命令を拒否します。導入初期は参照または提案に限定し、高影響な書込みは人の承認を通します。
完全閉域なら情報漏えいや法令違反は起きませんか?
断定できません。可搬媒体、保守端末、内部者、設定ミス、物理アクセスなどの経路は残ります。また、閉域という構成だけで特定の法令・規格への適合が決まるわけではありません。データと業務のリスクに応じた評価、証拠、継続的な見直しが必要です。
参考資料(一次資料)
- 経済産業省「工場システムにおけるサイバー・フィジカル・セキュリティ対策ガイドライン Ver 1.1」(2025年4月11日)
- 経済産業省「工場システムにおけるサイバー・フィジカル・セキュリティ対策ガイドライン 別冊:スマート化を進める上でのポイント」(2024年4月4日)
- NIST, “SP 800-82 Rev. 3: Guide to Operational Technology (OT) Security” (September 2023)
- NIST, “SP 800-92: Guide to Computer Security Log Management” (September 2006)
参照日は2026年9月21日。参照日時点でNIST SP 800-92の最終版は2006年9月版であり、本稿はこれを参照しました。改訂版の最終化状況は原典ページで確認してください。