Claudeの生命科学認証プログラムでバイオ研究の安全策はどう変わるか
Anthropicが生命科学者向け認証プログラムLSVPを発表しました。Standard UseとHigh-risk Useの2種のグラントで、創薬や臨床開発の作業を進めやすくします。
要点
Life Sciences Verification Program(LSVP)が始まりました。認証を受けた生命科学分野の組織に対し、Mythos・Opus・Sonnetの各モデルで、生物学関連のセーフガードをより許可的な設定に切り替える仕組みです。
- 早期アクセスで数十の組織が既に利用しており、生命科学コミュニティ全体への申し込み受付を開始しました
- グラントは「Standard Use」と「High-risk Use」の2種類で、対象範囲・更新頻度・利用できるモデルが異なります
- セーフガードの運用をリクエストごとの即時ブロックから、行動パターンを見る事後監視へ切り替え、LSVPのトラフィックには30日間のデータ保持が課されます
- 提供はまずAnthropic自社のコンソール経由のAPI利用、Claude for Enterprise、Claude for Teamに限られ、個人プランとサードパーティ経由のプラットフォームは未対応です
- ベータ版はBAA(事業提携契約)が有効な組織では利用できません
使える相手を広げるだけでなく、使える相手をどう見張るかという運用設計そのものが今回の発表の主役です。
LSVPで選択肢はどう変わるか
生命科学の研究者・チームにとって
一般提供されているFable系モデルは、創薬・研究生物学・臨床開発・製造といった作業の一部で、生物学関連のブロックにかかることがあります。Fable 5のバイオセーフガードは分類器の見直しでフォールバックを大きく減らしましたが、それでもデュアルユース性の高い作業はOpus 5などへの案内に留まります。
LSVPの認証を受けたチームは、この制約を前提から組み替えられます。研究実績(credentials)・セキュリティ標準・倫理的な研究監督体制の審査を通過すると、Standard Useのグラントで日常業務の大半をカバーできます。個々の研究者がデュアルユース性の高いプロジェクトを抱える場合は、そのプロジェクト専用にHigh-risk Useを追加で申請する二段構えです。
すでにClaude ScienceやEnterprise・Teamプランを契約している組織にとって
LSVPのグラントは、Claude Science、Claude.ai、Claude Code、APIのすべての面で使えます。ただし面によって切り替えの自由度が違います。APIとClaude Scienceではグラントをその場でネイティブに切り替えられます。一方Claude.aiとClaude Codeでは、当初はあらかじめ選ばれた既定のグラントだけが適用されます(Claude CodeをAPI認証で使う場合を除く)。Standard Useだけで足りるチームが大半を占める前提の設計です。
個人プラン・サードパーティ経由では何が使えないか
現時点で申し込めるのはチームや機関単位のみです。個人のPro・Maxプランへの提供は「今後拡大する」段階に留まり、Amazon BedrockやGoogle Vertex AIなどサードパーティのプラットフォームでもまだ使えません。ベータ版はBAAが有効な組織にも対応していないため、PHI(保護対象の保健情報)を扱う顧客はLSVPを、PHIを含まない別の非BAA組織で使う必要があります。
Standard UseとHigh-risk Useの違い
2種類のグラントは、対象範囲と更新サイクルがはっきり分かれています。
| 項目 | Standard Use | High-risk Use |
|---|---|---|
| 対象範囲 | Standard Useチーム全体の日常的な幅広い業務 | High-risk Use単一の研究プロジェクトのみ |
| 更新頻度 | Standard Use年1回 | High-risk Use6か月ごと |
| 対象モデル | Standard UseMythos 5.1・Opus 5・Sonnet 5(今後のモデルにも適用) | High-risk UseOpus 5・Sonnet 5は9月17日時点で利用可能 |
| セーフガードの扱い | Standard Use科学タスク向けに調整した分類器(制限は残る) | High-risk Use生命科学関連のブロックをすべて解除(サイバー分類器などは継続) |
| 想定用途 | Standard Use基礎科学・研究開発・サプライチェーンと製造・臨床開発・品質保証・規制対応・投資判断など | High-risk Useデュアルユース性の高い個別プロジェクト(例: 特定のウイルスベクター群が免疫経路にどう認識されるかの解析) |
Standard Useは学術研究室からスタートアップ、製薬会社まで幅広いチームの日常業務を想定しており、大半の生命科学業務をこれ一本でカバーできる設計です。High-risk Useはその上に乗せる追加のグラントで、チーム単位ではなくプロジェクト単位で申請し、半年ごとに更新します。1人の研究者が、日常業務用のStandard Useを1つと、個別プロジェクト用のHigh-risk Useを複数持つ運用が典型例として挙げられています。
Claude MythosのHigh-risk Useだけは扱いが異なります。米国政府と協議しながら対象を広げている段階で、ローンチ時点では追加審査を受けた少数の組織に限定されます。Fable 5・Mythos 5のアクセス制限は米政府の輸出管理指示によるものでしたが、Mythosクラスのアクセスに米政府が関与する構図は今回のHigh-risk Useにも続いています。
背景 — なぜ「即時ブロック」から「事後監視」に切り替えるのか
3つの脅威モデル
2026年9月10日に公開された脅威レポート「Detecting and countering misuse of AI: September 2026」では、生物兵器開発を助けかねない高度な悪用の試みが報告されています。生物学の領域では、あるウイルス病原体を研究してワクチンを開発しようとする正当な作業と、感染力を意図的に高めようとする加害行為を、リクエスト単体から見分けるのが難しい場面があります。そのためLSVPの安全設計は、次の3つの脅威モデルを主な対象にしています。
- アクセスの侵害: マルウェアやアカウント乗っ取りによって、正当なアクセス権が悪意ある第三者に渡ること
- インサイダー脅威: 不正または強要された従業員が、意図的に悪用したりアクセス権を第三者に横流ししたりすること
- エージェントの誤用: 特にスウォームや長時間タスクで動くエージェントが、意図しない危険な行動を取ること
インサイダー脅威や権限の不正利用は、過去の重大なバイオセーフティ事案・ヒヤリハットの主要因になってきたとされています。単発のリクエストを見るだけでは、これらの脅威モデルに対応しきれません。
責任共有という設計
LSVPのセーフガードは、企業のCISOと連携しながら「責任共有」という考え方で組み立てられています。組織は生命科学分野での信頼性と監督体制を審査されたうえで認証を受け、その組織自身がチームやプロジェクトにとっての「安全な利用」を具体的に定義します。
各組織のアクセス権は、グラント申請時に示した用途に紐づけられます。Anthropicは継続的にLSVPのトラフィックを監視し、申請時の用途から外れた利用パターンを見つけると、組織の管理者へ通知します。管理者はあらかじめ合意した期限内に、事案の確認と是正対応を行う仕組みです。申請時に書く用途は、求人票に書くような高レベルの業務内容で足り、機密情報や知的財産は含めない運用が示されています。
なぜ30日間のデータ保持が条件になるのか
深刻な悪用は、複数のリクエストやセッションに分散させて、一見無関係に見せかけながら行われることがあります。LSVPはこの前提に立ち、セーフガードの重心をリクエストごとの即時ブロックから、行動パターンをまとめて見るオフライン監視へ移しました。
即時ブロックをやめると正当な作業の中断は減りますが、フラグが立った行動を後から確認できるよう、データを一定期間残しておく必要があります。そのためLSVP経由のトラフィックには30日間のデータ保持が課されます。保持したデータは厳格に区画化され、モデルの学習には使われず、Anthropicの生命科学研究チームのメンバーもアクセスできません。
利用できる面はどこまで広がるか
同じLSVPのグラントでも、利用する面によってできることが変わります。
| 面 | プラン・条件 | 現状 | グラントの切り替え |
|---|---|---|---|
| API(Anthropic自社コンソール) | プラン・条件— | 現状利用可能 | グラントの切り替えネイティブに切り替え可能 |
| Claude Science | プラン・条件— | 現状利用可能 | グラントの切り替えネイティブに切り替え可能 |
| Claude.ai | プラン・条件— | 現状利用可能 | グラントの切り替え既定で1つのグラントのみ適用 |
| Claude Code | プラン・条件— | 現状利用可能(API認証時は例外) | グラントの切り替え既定で1つのグラントのみ、API認証時は切り替え可能 |
| — | プラン・条件Claude for Enterprise / Team | 現状利用可能 | グラントの切り替えClaude.ai / Claude Codeの規則が適用 |
| — | プラン・条件個人のPro・Maxプラン | 現状未対応(今後拡大予定) | グラントの切り替え— |
| — | プラン・条件サードパーティプラットフォーム | 現状未対応 | グラントの切り替え— |
| — | プラン・条件BAA有効な組織 | 現状ベータでは非対応 | グラントの切り替え— |
Claude.aiとClaude Codeで既定のグラントしか適用されない点は、ほとんどの利用者がStandard Useだけで十分という想定に基づいています。Anthropicは今後、これらの面でもグラントの持ち運びやすさを改善するとしています。
研究者コミュニティの反応
早期アクセスに参加したXaira Therapeutics、Edison Scientific、Manifold Bioの3社がコメントを寄せています。Xairaは「信頼できるアクセスと知性を組み合わせること」が生物学でAIの可能性を実現する道だとし、Manifold Bioも「アクセスと説明責任(アカウンタビリティ)を組み合わせるAnthropicのやり方」を歓迎すると述べています。Edison Scientificは、Anthropicの最も高い知性を持つモデルを創薬の課題に投入できる点に期待を寄せています。創薬エンジンの構築や、生きたシステムへの並列インターフェース開発など用途は各社で異なりますが、アクセス権の設計そのものに言及した2社は、能力と信頼をセットで扱う方針を評価しています。
LSVPの30日保持はEFSの設計思想とどう食い違うか
LSVPとEFSは、同じ「監視と秘匿性の両立」という課題に、逆方向から答えを出したペアです。Enterprise Frontier Safeguards(EFS)は顧客側のクラウドにゼロデータ保持のまま監視用データを置き、Anthropic側へデータを渡さずに悪用検知を成り立たせる設計を示しました(提供は今秋後半から段階的)。LSVPは逆に、Anthropic側が30日間データを保持することを条件に、生命科学領域という特に慎重な扱いが必要な分野でセーフガードを緩めています。
この違いは、想定する脅威の性質の差から来ていると読めます。EFSが主眼に置くのは企業の機密情報の保護で、悪用検知のためであってもデータを外部に渡したくないという要求に応える必要がありました。LSVPが重く見るのは、生物兵器開発につながりかねない誤用の検知です。複数セッションにまたがる行動パターンを事後に照合できることを、単一組織へのデータ非開示より優先したことになります。生命科学研究チームからのアクセス遮断や学習用途への転用禁止は、その代償として設計された保護策です。ただし対象となる条件を満たす組織については、LSVPとEFSの機能統合も検討されており、いずれ生命科学領域の顧客が、より秘匿性の高い形で同等の監視を受けられるようになる可能性はあります。
まとめ
認証を通った生命科学の組織は、チーム全体に年1回更新のStandard Useを、個別プロジェクトに6か月更新のHigh-risk Useを重ねる二層でセーフガードの緩和を受け取ります。引き換えに差し出すのは、30日間のデータ保持と、申告した用途から外れた使い方を事後に問われる立場です。緩めた分は、監視で埋め合わせる取引です。認証の審査項目が研究の実績だけでなくセキュリティ標準と倫理的な研究監督体制まで及ぶ理由も、ここにあります。
申し込みはこちらからオンラインで受け付けており、初週で数百組織の登録が見込まれています。Anthropicは続く数週間で生命科学コミュニティの大半をカバーする規模まで広げる計画を示しています。Claude Mythosのhigh-risk向けアクセス、個人のPro・Maxプラン、サードパーティのプラットフォームは今回のベータの外にあります。