用語解説 ピーオーシー

PoCとは

PoCとはProof of Conceptの略で「概念実証」のこと。DXでは本番導入前の小規模な検証を、セキュリティでは脆弱性を再現するコードを指す。2つの意味の違い、進め方、費用の決まり方、担い手を解説する。

PoC(ピーオーシー)とは Proof of Concept の略で、日本語では「概念実証」と訳されます。新しい技術やアイデアが実際に成り立つかを、本格的な開発や投資の前に小さく試して確かめることを指します。

PoC とは:IT で使われる2つの意味

IT の分野では、PoC は大きく2つの意味で使われます。1つは事業・DX の分野での意味で、新しいシステムや AI などを本番導入する前に、範囲を絞って効果を確かめる取り組みを指します。もう1つはセキュリティ分野での意味で、脆弱性を実際に悪用できることを示すプログラムを指します。こちらは「PoC コード」「概念実証コード」とも呼ばれます。

同じ略語でも、事業の PoC は「プロジェクトの工程」、セキュリティの PoC は「コードそのもの」を指します。技術ニュースの見出しで「PoC 公開」とあれば、ほとんどの場合はセキュリティの意味です。

セキュリティの PoC:何ができるのか

当サイトで取り上げた例を紹介します。Windows のゼロデイ脆弱性を相次いで公開している研究者 NightmareEclipse が、Microsoft Defender の更新を妨げる概念実証コード「BigDiskBuster」を公開しました。このコードは Defender を止めるわけではありません。更新が始まるとディスクの空きを一時ファイルで埋めて更新を失敗させ、定義ファイルを古いまま固定します。

このように PoC コードは、理論上の弱点を「実際に再現できる手順」として示すものです。ベンダーに修正を促す材料になる一方で、公開された後は攻撃者に転用されるおそれもあります。エンジニアは PoC コードを使って、自社の環境が影響を受けるかを確かめられます。実行するときは本番から切り離した検証環境を使うのが原則です(一般的な運用上の推奨です)。

事業・DX の PoC:使い方と進め方

企画・DX の担当者にとって、PoC は「技術的に作れるか」「効果が出るか」「現場で使えるか」を本格投資の前に確かめる工程です。代表的な進め方は次のとおりです。まず目的と成功基準を決めます。次に、対象の業務・データ・期間を絞って試します。最後に、結果を成功基準と照らし合わせ、本格導入・中止・再検証のいずれかを判断します。

成功基準を決めずに始めると、検証を繰り返すばかりで本番導入に進めなくなります。この状態は「PoC 止まり」と呼ばれることがあります。何を満たせば次に進むのかを、最初に文書で合意しておくことが重要です。

PoC の料金・費用はいくらか

PoC は製品やサービスの名前ではなく手法の名前なので、決まった料金はありません。費用は、検証する範囲と期間、社内で行うか外部のベンダーに委託するか、使うクラウドやツールの利用料で決まります。本記事には根拠となるデータがないため、相場の金額は示しません。

複数の見積もりを比べるときは、成功基準と成果物(報告書・試作品・コードなど)の条件をそろえると比べやすくなります。

誰が PoC を行うのか(投資家向け)

PoC を「作っている」特定の企業や、競合する製品はありません。事業の PoC は事業会社が自ら行うか、SIer やスタートアップと組んで行います。セキュリティの PoC は、独立した研究者やセキュリティ企業が公開することが多くあります。

投資家にとって、スタートアップが事業会社との PoC をどれだけ本契約につなげているかは、技術が実際に使えるかを判断する手がかりになります。ただし、これは筆者の見方であり、決まった評価基準ではありません。

PoCに関する記事

2 件