本文へスキップします。

フリーワード検索 検索

【全】ヘッタリンク
【全・SP】バーガーリンク
さぶたいとる

ISO 20252:2026(第4版)が発行されました !
-AIガバナンス、データ品質、情報セキュリティへの対応を強化


がぞう

ないよう

ISO/TC 225国内委員会 委員長 
一ノ瀬裕幸


2026年9月1日、市場・世論・社会調査の国際的な品質管理規格であるISO 20252(Market, opinion and social research, including insights and data analytics — Vocabulary and service requirements)の第4版が発行されました。これを受け、日本でもJIS Y 20252の改正に向けた検討が進められており、年内または2027年の早い時期に新版が発行される予定です。
今回の改訂のポイントは、大きく次の3点に集約されます。

1)AI及び関連技術への対応(AIガバナンス)
2)データ品質管理及び不正対策の強化
3)情報セキュリティの強化

急速に変化する市場環境に対応して規格が更新されたことにより、調査・インサイト産業に対する社会的信頼がさらに高まることが期待されます。
なかでもAIガバナンスについては、技術や利用環境が急速に変化しているため、今回の改訂だけですべての課題への対応が完結するものではありません。今後も必要に応じて「ガイドライン」等を整備し、実務上の考え方を整理・明確化していくことになります。

本文
※)現時点でのご案内

今回発行されたISO 20252:2026は、英語版のみの国際規格です。日本語による新版JIS Y 20252の発行までには、もうしばらく時間を要します。また、日本市場の実情に即した『規格解釈のガイドライン』の改正版については、2027年2月の発行を目標としています。あらかじめご了承ください。

新版(英語版のみ)のご購入はこちらから(↓)。
https://www.iso.org/standard/88881.html

1.今回の主な改訂内容

今回の改訂では、AIガバナンスの導入を含め、調査手法に共通して適用される箇条4の中核的要求事項が再構成されるとともに、附属書A「サンプリング」のデータ品質要求事項が強化され、アクセスパネル管理に関する要求事項が新たな附属書G「パネル開発及びライフサイクル管理」として独立・拡充されました。今回の改訂の全体像を示す、主要な構成変更といえます。

1)AIガバナンスの導入と中核的要求事項の再構成

まず、箇条4にAI及び関連技術の開発・利用に関する要求事項が新設されました。
「透明性の確保」、「文書化」、「調査機関による承認」が求められ、その開発・導入・利用についてシニアマネジメントが説明責任を負うべきことが明確にされています。二次契約先がAIを利用する場合にも、元請となる調査機関が必要な情報を把握し、適切に管理しなければなりません。

カスタムAIを開発する場合には、使用するモデル又は大規模言語モデル(LLM)の種類、学習データの性質と情報源、人的監視、ガバナンス、更新頻度などを文書化する必要があります。個々の調査プロジェクトでAIを利用する場合にも、責任者の指名、提案時における利用範囲の説明、データの機微性と保護水準の確認、クライアントデータを利用する場合の明示的な合意、成果物の妥当性確認、調査参加者がAIと直接やり取りする場合の通知などが求められています。

また、シンセティックデータを利用する場合には、利用前にクライアントへ通知するとともに、生成に用いた情報源、バイアス軽減策、妥当性確認の基準、利用による付加価値などを記録します。実データと同じデータセット内で使用する場合には、シンセティックデータの部分を識別可能にしなければなりません。重要なのは、AIを利用したという事実だけでなく、そのアウトプットがどのような根拠と管理の下で調査成果に組み込まれたかを追跡できるようにすることです。

2)サンプル品質、不正対策及びパネル管理の強化

附属書A「サンプリング」は、アクセスパネルだけでなく、各種データベース、アフィリエイトネットワーク、ソーシャルメディア、マーケットプレイスなど、多様化したサンプルソースを前提とする内容に改められました。使用したサンプリング方法、サンプルソース、複数ソースのブレンディング、インセンティブ、割当・ターゲティング基準などを文書化し、サンプルの由来と品質を後から説明できることが重視されています。

国際的に問題となっている不正対策についても大幅に加筆され、重複回答、なりすまし、ボット生成回答、不自然な回答時間、矛盾回答、回答パターンなどを確認し、不正な参加者及び回答を防止・特定・排除する手順が求められます。ただし、規格に例示されたすべての方法を一律に適用するのではなく、プロジェクトの性質とリスクに応じて、有効な方法を選択・組み合わせ、その妥当性を説明できることが基本となります。

新設された附属書G「パネル開発及びライフサイクル管理」では、パネルの募集、プロフィール情報の取得・更新、本人確認、参加履歴、インセンティブ、サポート、不正対策などから退会までを、一連のライフサイクルとして管理することを求めています。パネル規模や供給能力を開示する際には、過去12か月以内の調査参加又はプロフィール情報の確認・更新など、所定の基準を満たす「アクティブなパネルメンバー」を基礎とすることが、引き続き求められています。単なる登録者総数ではなく、実際に利用可能で適切に管理されたパネルの状態を透明に示すことが目的です。

3)情報セキュリティとプロジェクト管理の強化
情報セキュリティに関する要求事項は前版(2019年版)からさらに強化され、リスクアセスメントやアクセス制御など、ISMS(ISO/IEC 27001)と共通する考え方がより明確に取り入れられました。ただし、ISMSと同等の管理体系を導入することを求めるものではなく、組織の規模や取り扱うデータのリスクに応じて対応する内容となっています。データの紛失、漏えい、不適切な利用、悪意のある改ざん、技術を介したデータ転送などのリスクを特定し、データの種類とリスクに応じた管理を行うことが求められます。特に高リスクデータについては、暗号化、仮名化・匿名化、識別・認証、「知る必要がある(need-to-know)」原則に基づくアクセス制御、データ最小化、セキュリティ分類などを考慮しなければなりません。

 

プロジェクト管理面においては、従来から重視されてきたトレーサビリティと再現可能性の確保に加え、該当する場合には、提案書や報告書において、AIやシンセティックデータなどの利用方法を明らかにすることが求められます。また、参加者体験や離脱率をモニタリングし、必要な改善を行うことも新たな視点として盛り込まれました。これらの対応を個々の案件だけで完結させず、シニアマネジメントによる定期的なレビューと内部監査を通じて、組織全体の継続的改善につなげる構造となっています。

2.継続的な改善が前提 - 技術進歩に即した見直しを想定

以上のような改訂内容は、それだけを見ると、非常に難しいものに感じられるかもしれません。特に、AIをはじめとして技術の進歩や利用環境の変化が非常に速く、追いつけないのではないかという不安を感じている人も少なくないと思われます。

しかし、リサーチを含むインサイト産業の真価は、適切なデータを収集・加工・評価して、クライアントの意思決定に貢献するという点において変わることはありません。技術の変化がいっそう加速したとしても、最終的には人々の心理や態度、行動の変化を明らかにし、そこからインサイトを導くことが私たちの使命です。その品質を担保するためには、調査プロセスの透明性を確保するとともに、それを裏付ける文書・記録を整備し、トレーサビリティを維持することが、これまで以上に重要になります。

今回の改訂には、激変する社会経済環境の中で当業界としての現実解を模索するとともに、いち早くインサイト産業の立ち位置を明確にし、変化に立ち向かう姿勢を内外に示すという意義もあったと考えています。
ISO 20252を所管するISO/TC 225(市場・世論・社会調査の技術委員会)では、Esomarや世界各国の市場調査協会などと協力し、各種ガイドライン等を継続的に公表することによって、規格本文だけでは対応しきれない実務上の課題を補完していく方針です。また、通常の5年ごとのシステマティック・レビューを待たず、今後3年程度のうちに自主的なレビューを開始することも検討されています。
JMRAでも、こうした国際的な動きと連携し、ISO 20252(JIS Y 20252)を、技術や実務の変化に対応する「進化し続ける品質管理規格」として維持していきたいと考えています。以下では、そのために日本国内で検討すべき課題と、現時点での対応方針をご紹介します。

ご参考までに、国際的にはEsomarが「AI Alliance(自主的なAI対応コミュニティ)」を提唱しており、『AIベースのリサーチサービス発注者が供給者に尋ねるべき10の質問』、『リサーチプロセスでAIを使用する際に考慮すべき10の質問』、『リサーチデータを使用したAIの開発と改善:Esomarコンパニオンガイド』などを相次いで公表し、AIの適切な活用に向けた国際的な議論を主導しています。
 => https://esomar.org/ai-alliance
これらの詳細については、追ってこのメルマガでもご紹介していきたいと考えています。

3.JIS改正に向けた課題と今後の対応方針(案)

ISO 20252(JIS Y 20252)は、第三者認証にも用いられている国際的な品質管理規格です。認証においては規格本文が判断の基本となりますが、要求事項を個別の事例にどのように適用するかについては、各国・地域の法制度や社会的慣習、調査実務なども踏まえた運用が必要になります。
日本では、JMRAが認証スキームオーナーとしてマーケティング・リサーチ規格認証協議会(以下、「認証協議会」)を運営し、これまでも『規格解釈のガイドライン』の策定などを通じて、認証制度の適切な運用に取り組んできました。また、JMRAはISO/TC 225国内委員会の運営も経済産業省(JISC)から委嘱されており、国際規格の審議と国内における認証制度の運用の両面から、ISO 20252(JIS Y 20252)に関わっています。

今回もJMRAでは、経済産業省と一般財団法人日本規格協会のご協力をいただき、新国際規格に対応するJIS Y 20252の改正準備に今年の5月から取り組んでいます。JIS改正後は、審査機関と協力して上記ガイドラインの改訂に取りかかることになっています。
この機会に、JIS化を進めるにあたって課題となっている事項と今後の対応方針(案)についてご紹介しておきたいと思います。

AI、不正回答、本人確認などは、技術や社会環境の変化が速く、規格本文だけで具体的な実施方法を一律に定めることが難しい領域です。JIS改正に向けた国内審議で取り上げられている主な論点と、今後の対応方針(案)は、次のとおりです。

主な論点 現時点での整理   今後の対応方針(案)
a) AI及びシンセティックデータの透明性と実務上の機動性確保 AIの内部動作をすべて説明することではなく、把握できる範囲とできない範囲を明らかにし、利用目的、データの取扱い、妥当性確認、人的監視について説明責任を果たすことが重要。 「透明性」「文書化」「承認」、妥当性確認及び人的監視の具体的水準をガイドライン等で明確にし、継続的に見直す。外部AIサービス利用時の機密情報・個人データの保護や、知的財産権への対応事例を蓄積する。
b) 不正回答対策と参加者の負担のバランス トラップ質問やIPアドレス確認など、規格に例示された手段をすべて一律に適用するのではなく、調査対象者、プロジェクトの性質及び想定されるリスクに応じて、適切な方法を選択・組み合わせるものと整理。 不正手法と検知技術の変化を踏まえ、複数の方法をリスクベースで組み合わせ、その有効性を定期的に検証する。日本において利用可能な情報、法制度及び調査実務を踏まえ、本人確認・妥当性確認の具体的な実施方法を継続的に検討する。
c) 情報セキュリティと組織内データ利活用のバランス すべての調査データに最高水準の制限を課すのではなく、高リスクデータの性質に応じて管理水準を決めるリスクベースの要求事項であると整理。 AIやクラウドサービスの利用拡大を踏まえ、データを処理する場所、第三者への提供、アクセス権限などを適切に把握・管理する実務を定着させる。
d) 妥当性確認・文書化の負担と規格の普及の両立 品質と信頼性を担保する要求事項は維持しつつ、適用宣言書(SoA)によって規格を適用するサービスの範囲を明確にし、個別業務との関係について誤解が生じないようにすることが現実的と整理。 新たなサービスや技術を追加した場合のSoAの見直し方法など、分かりやすい運用例を整備する。審査機関との連携を通じて判断の一貫性を確保し、ガイドラインを適時更新できる体制を構築する。

 

繰り返しになりますが、今回の改訂は、AIや不正回答対策などに対する唯一の完成形を示すものではなく、あらためて品質管理の基本原則と説明責任の枠組みを定めたものといえます。今後は、JMRA内の認証協議会と審査機関とが連携し、実務上の知見を反映しながら、『規格解釈のガイドライン』を整備・更新していくことが重要になります。
JMRA会員社の皆さまにも、広くご意見を募っていきたいと考えていますので、ご協力をよろしくお願いいたします。

―――

なお、新版のJIS Y 20252に基づく認証審査は、2027年4月の開始を目標としています。既に認証を取得している組織におかれましては、その後3年以内に新版への移行審査を受けていただく予定です。

掲載日

2026.09.15掲載