デプロイシナリオ · 確認済み 2026-08-05

規制業界の AI コーディング:コントロールを所有し、証跡を残す。

金融、ヘルスケア、公共部門のチームは、多くのツールが想定していなかった義務の下で AI コーディングを導入しています:データレジデンシー、監査可能性、保持、ベンダーリスクです。セルフホスト可能なオープンソースプラットフォームは、これらのコントロールを境界の自社側に置きます——このページは、どのコントロールか、どの証跡を生み出すか、何が自社の責任として残るかを整理します。ここに記載されていることは、認定でも法的助言でもありません。

ここでセルフホスト可能が重要な理由

規制当局が問うコントロールは自社側にある。

利用可能であって自動ではありません。以下の各コントロールは、自社のデプロイで構成・テスト・証跡化する必要があります。

データの場所

コントロールプレーン、実行環境、コード、成果物は、デプロイした場所で実行されます。接続されたモデルエンドポイントが要求データの流れ先を決めるため、各ルートを把握してください。<a href={`/${localeInfo[locale].prefix}/glossary/#data-residency`}>データレジデンシー</a>を参照。

出方向と分離

出方向の許可リスト、ネットワーク分離、そして必要な場合の完全な<a href={`/${localeInfo[locale].prefix}/air-gapped/`}>エアギャップ運用</a>は、自社で適用・監視します。

監査可能性

タスクごとの実行ログ、承認ゲート、資格情報の記録が、規制当局が期待する監査証跡を支えます。<a href={`/${localeInfo[locale].prefix}/architecture/`}>アーキテクチャとトラスト境界</a>を参照。

ライセンスの透明性

AGPL-3.0 のソースコード公開により、セキュリティチームは実際に動くものを検査できます。改変やネットワークサービスに関する義務には<a href={`/${localeInfo[locale].prefix}/license/`}>資格のある法律レビュー</a>が必要です。

証跡パック

コンプライアンスレビューが受け取るべきもの。

これらは自社のデプロイから生成してください。ベンダーのページでは代わりに提供できません。

01 · データフロー図

すべての境界——ソースコントロール、モデルエンドポイント、パッケージ、ログ、バックアップ——について、担当者、資格情報、保持ルール、許可された経路を定めます。<a href={`/${localeInfo[locale].prefix}/security/`}>セキュリティとデータフローの境界</a>から始めてください。

02 · 資格情報ポリシー

エージェントタスクが参照できるすべての資格情報について、スコープ、有効期限、ローテーションを定め、失効の訓練も実施します。

03 · 承認ゲート記録

どの操作に人間の承認が必要か(マージ、デプロイ、依存関係の変更)と、ゲートが適用されたことを示すログ。

04 · パイロット結果

<a href={`/${localeInfo[locale].prefix}/pilot-methodology/`}>パイロット方法論</a>と<a href={`/${localeInfo[locale].prefix}/coding-agent-evaluation-dataset/`}>オープンデータセットのスキーマ</a>を用いて、境界のあるパイロットのタスク、結果、レビュー工数、失敗を再現可能な形で記録します。

規制の文脈

分析を読んでから、法律上の助言を受けてください。

これらはソースと限界を添えたエンジニアリング中心の分析であり、法的助言ではありません。

EU AI 法のタイムライン

役割と日付ごとに、どの義務が AI コーディングツールの利用に及ぶか。<a href={`/${localeInfo[locale].prefix}/blog/eu-ai-act-ai-coding-tools-timeline/`}>タイムラインを読む</a>。

コードのプライバシーとガバナンス

ツールの種類を問わず専有コードを非公開に保ち、許可されていない利用を統治します。<a href={`/${localeInfo[locale].prefix}/blog/keep-proprietary-code-private-ai-coding-tools/`}>データガバナンスガイド</a> · <a href={`/${localeInfo[locale].prefix}/blog/shadow-ai-governance-engineering/`}>シャドー AI</a>。

所有権とライセンス

AI 生成コードの著作権と、弁護士とレビューすべき AGPL-3.0 コンプライアンスの論点。<a href={`/${localeInfo[locale].prefix}/blog/who-owns-ai-generated-code-copyright/`}>所有権の分析</a> · <a href={`/${localeInfo[locale].prefix}/blog/agpl-3-compliance-ai-coding-tools/`}>AGPL ガイド</a>。

セキュリティ態勢

コードを実行するエージェント向けの OWASP 準拠のコントロールと、公開されたエージェント侵害からの教訓。<a href={`/${localeInfo[locale].prefix}/blog/securing-ai-coding-agents-owasp-checklist/`}>OWASP チェックリスト</a> · <a href={`/${localeInfo[locale].prefix}/blog/hugging-face-agent-run-intrusion-ai-coding-platforms/`}>インシデント分析</a>。

よくある質問

規制業界での導入に答えます。

関連:<a href={`/${localeInfo[locale].prefix}/answers/is-monkeycode-safe-for-proprietary-code/`}>専有コードの安全性</a>、<a href={`/${localeInfo[locale].prefix}/answers/does-monkeycode-send-code-externally/`}>外部送信</a>、<a href={`/${localeInfo[locale].prefix}/answers/is-self-hosting-private/`}>セルフホストのプライバシー</a>。

MonkeyCode は規制業界向けの認定を受けていますか?
このサイトは認定を主張していません。MonkeyCode はオープンソース(AGPL-3.0)のプラットフォームで、公開ドキュメントではプライベートかつオフラインでのデプロイを説明しています。あるデプロイが規制上の義務を満たすかどうかは、どのように構成・運用・監査するかに依存します——自社のコンプライアンスレビューにもよります。
なぜ規制業界のチームはセルフホスト型 AI コーディングプラットフォームを検討するのか?
規制当局が重視するコントロール——データの場所、出方向、資格情報、ログ、保持、レビュー可能性——が、セルフホストでは自社側に置かれるためです。コントロールは利用可能であって自動ではありません。それぞれを構成し、証跡化する必要があります。
EU AI 法は AI コーディングツールを使うチームにも適用されますか?
EU AI 法は主にリスククラスに応じて AI システムの提供者と利用者を規制します。コーディングアシスタントの利用のほとんどは高リスク区分の外ですが、義務はあなたの役割とユースケースに依存します。EU AI 法のタイムライン分析をご覧のうえ、法律上の助言を受けてください。このサイトは法的助言ではありません。
コンプライアンスレビューはどのような証跡を求めるべきか?
すべての境界(ソースコントロール、モデルエンドポイント、ログ、バックアップ)に担当者が記されたデータフロー図、タスクごとの実行ログ、資格情報のスコープとローテーションポリシー、出方向の記録、再現可能なパイロット結果の記録です。マーケティング表現は証跡ではありません。
専有コードを自社の境界内に留められますか?
セルフホストにより、コード・プロンプト・成果物を自社ネットワーク内に保つことができますが、接続されたモデルエンドポイントが要求データの実際の行き先を決めます。各ルートを確認してください——コードのプライバシーと外部送信に関する直接回答を参照してください。
証拠から始める

コンプライアンスの約束の前に、境界のあるパイロットを実行しましょう。