9月27日、MarkTechPostが「AI Coding Agents for Enterprise: IP Indemnity, Data Residency and 500-Seat Cost Compared」と題した記事を公開した。GitHub Copilot・AWS Kiro・Cursor・Cognition(Devin/Windsurf)の4製品を、知財補償・データ所在・監査ログ・500席コストの4軸でエンタープライズ導入担当者向けに比較した内容だ。機能比較ではなく「誰がリスクを持つか」という契約・法務の観点から各製品を精査しており、調達・法務・セキュリティ担当者にとって実践的な指針となる。
最重要ポイント:生成コードに知財補償は効くのか
エンタープライズ導入の最大の障壁は機能ではなく「誰がリスクを持つか」だ。生成コードが第三者の著作権を侵害した場合、ベンダーが補償するかどうかは契約条項によって大きく異なる。記事は2026年9月26日時点の各社契約文書を精査した結果を、以下の表にまとめている。
| ベンダー(プラン) | 生成コードの補償 | 上限 | 主な条件 |
|---|---|---|---|
| GitHub Copilot(Business/Enterprise) | あり(未変更のOutput) | 上限なし | 2026年4月3日以降、Duplicate Detectionフィルター不要に。Free/Pro/Pro+/Maxは対象外 |
| AWS Kiro(有料プラン) | あり(著作権侵害クレーム) | 上限なし | 侵害するInputを使わないこと。フィルタリング機能を無効化しないこと |
| Cursor(Business) | あり(Suggestionsを明示) | 12ヶ月利用料の上限から除外 | 変更・組み合わせによるクレームは除外。フィルター無効化時も除外 |
| Cognition(Devin/Devin Desktop、Enterprise) | なし(OutputはCustomer Dataに含まれ除外) | 直近12ヶ月料金の2倍 | 受注書で交渉が必要 |
| Cognition(Pro/Max/Teams) | なし | 6ヶ月料金または100ドルの大きい方 | Free tierは補償なし |
最も注目すべき差異はCognition(Devin/Windsurf)の扱いだ。なお、CognitionはAIソフトウェアエンジニア「Devin」の開発元であり、WindsurfはCognitionが買収・統合した別製品である。現在は同一の契約体系のもとで提供されているため、本記事では「Devin/Windsurf」と並記している。
同社のMSA(マスターサービス契約)はOutputを「Customer Data」と定義し、Customer DataをIndemnity(補償)の対象から除外している。つまり生成コードへの補償が標準契約では存在しない。500席規模で導入する場合、受注書(Order Form)での個別交渉が必須となる。
一方、GitHub Copilotは2026年4月3日の変更が実質的に大きい。それ以前は管理者が特定の設定を変更するだけで補償が無効になり得たが、現在はその制限が撤廃された。ただし補償は「unmodified output(未変更のOutput)」に限られる。実際にリリースするコードの多くは編集が入るため、「どこまでの変更が補償範囲外とみなされるか」は法務部門の確認が必要だ。
データはどこに保存されるか
GitHub Copilot:Business/EnterpriseプランではIDEのチャットや補完のプロンプトは保持されない。ただしgithub.com・モバイル・CLI経由のプロンプトは28日間保持される。GitHub Enterprise Cloudのデータレジデンシー機能を利用すれば、Copilotの推論処理を米国またはEUに固定できる。ただしAIクレジット消費が10%増加し、利用可能なモデルも絞られる(記事はEnterprise Cloudプランを前提として記載しており、適用条件の詳細はGitHub公式ドキュメントを参照のこと)。
AWS Kiro:プロファイルで設定したリージョン内にデータが保存される。「experimental」タグが付いたモデルを除き、推論は米国またはEU内で完結する。顧客管理のKMSキーによる暗号化にも対応する。
Cursor:Privacy Modeを有効にすると全モデルプロバイダーとのデータ保持契約がゼロになり、コードを学習に使わない。ただし全リクエストはCursorのバックエンドを経由する。顧客が処理リージョンを選択する機能は公式ページに記載がない。
Cognition:Customer Dedicated DeploymentではDevinの実行環境(devbox)がAWS PrivateLinkで接続した専有VPC内で動作する。ただしエージェントの推論レイヤーはCognitionのクラウド上で動作する。セルフサービスの有料プランでは、顧客がオプトアウトしない限りCognitionがCustomer Dataを学習に使う場合がある。
500席の実コスト
エンタープライズ要件(補償+SSO)を満たす最安プランで計算すると:
| プラン | 月額/席 | 500席/月 | 500席/年 |
|---|---|---|---|
| GitHub Copilot Business | $19 | $9,500 | $114,000 |
| Copilot Business + GitHub Enterprise Cloud | $40 | $20,000 | $240,000 |
| Copilot Enterprise + GitHub Enterprise Cloud | $60 | $30,000 | $360,000 |
| AWS Kiro Pro | $20 | $10,000 | $120,000 |
| AWS Kiro Pro+ | $40 | $20,000 | $240,000 |
| Cursor Teams | $40 | $20,000 | $240,000 |
| Cognition Teams(Devin/Devin Desktop) | — | 利用不可(200名上限のため) | 利用不可(200名上限のため) |
Cognition TeamプランはユーザーID数が200名上限のため、500席はEnterprise(カスタム価格)一択になる。
コスト比較で見落としがちな点が2つある。第一に、GitHub CopilotはSAML SSOとデータレジデンシーにGitHub Enterprise Cloudが必要で、その分の費用(1ユーザーあたり月$21〜)が追加される。Copilot Business単体の$19という数字は、実際には$40の行で見るべきだ。
第二に、GitHub CopilotとAWS Kiroはシート料金に加えてAIクレジットの従量課金が乗る。GitHubは2026年6月1日に使用量ベースの課金(1クレジット=$0.01)に移行した。KiroはAI追加クレジットを$0.04で販売する。エージェント機能をヘビーに使うチームはシート数だけでなく使用量の試算が必要だ。
監査ログと管理者コントロール
- GitHub Copilot:エンタープライズ監査ログにCopilotイベントを記録(180日間)。ただしローカルで送信されたプロンプトは監査ログに含まれない。
- AWS Kiro:プロンプトログと日次ユーザー活動レポートを顧客のS3バケットに出力。PromptのレコードはAWSアカウント内に留まる。SSO(IAM Identity Center・Okta・Entra ID)に対応。
- Cursor:監査ログ・SCIM・リポジトリおよびモデルアクセス制御・AIコードトラッキングAPIはEnterpriseプランのみ。Teamsにはない。
- Cognition:SAML/OIDCのSSO・集中管理・VPCデプロイはEnterpriseのみ。Teamsプランにはアドミンダッシュボードとアナリティクスのみ。
まとめ:どのベンダーが「通る」か
法務・調達・セキュリティの三者が揃って承認できる条件を整理すると:
- 知財補償を最大化したい:GitHub Copilot(上限なし、条件が最も緩和された)またはAWS Kiro
- データをAWS内に閉じたい:AWS Kiro(S3にログ、KMS暗号化、リージョン固定)
- コスト最小で始めたい:AWS Kiro Pro($20/席)が補償付きで最安
- Cognitionを検討する場合:生成コードの知財補償を受注書で必ず交渉すること。標準条項では補償されない
記事は「これは法的アドバイスではなく、最終的な条項は法務に確認すること」と明示している。
詳細はAI Coding Agents for Enterprise: IP Indemnity, Data Residency and 500-Seat Cost Comparedを参照していただきたい。