AI・生成AI

生成AIの社内ルール、社員が使い始めた会社が最初の1枚に書くこと

公開日 著者 田島 直人

社員が生成AIで文章を作り始めているのに、会社としてのルールはまだない。まず禁止するべきか、使ってよい範囲を決めるべきか。何十ページもの規程を用意しなくても、最初に決めることは限られています。国のガイドラインや個人情報保護委員会の注意喚起、IPA(情報処理推進機構)の資料を手がかりに、専任の担当者がいない会社でも今週から始められる決め方をまとめました。

禁止する前に、いまの使われ方を聞く

IPA(独立行政法人情報処理推進機構)の「情報セキュリティ10大脅威2026」では、「AIの利用をめぐるサイバーリスク」が第3位に入りました[4]。こう聞くと、ひとまず全面禁止にしたくなるかもしれません。

ただ、国の考え方は「使わない」一辺倒ではありません。総務省と経済産業省の「AI事業者ガイドライン」は、利用者が適切に使うことで、業務の効率化や生産性の向上といった恩恵を受けられるとしています。そのうえで、人の判断をはさむことで予期しない事故を防げる、という立場です[2]。このガイドラインは法律で細かな義務を課すものではなく、事業者の自主的な取り組みを促す指針として作られています[2]。

ルールを考える前に、社員がいま何に使っているかを聞いてみてください。聞くことは3つです。

聞くこと聞き方の例
どのサービスか「チャットで質問できるAIを、仕事で使ったことはありますか。どれを使っていますか」
何に使っているか「メールの下書き、議事録の要約、表の計算式など、どんな作業に使いましたか」
どのアカウントか「個人で登録した無料版ですか。会社の契約ですか」

責める調子で聞くと、使っていても「使っていない」と答えが返ってくるかもしれません。役に立った使い方も一緒に聞くと、ルールで守りたい使い方が見えてきます。

使うサービスを決めて、入力の扱いを確かめる

IPAは、インターネット経由で使うクラウド型のチャットAIに営業秘密を話すと、その情報がサービスの運営企業に渡ると注意を促しています。やりとりの内容が、将来のAIの改良のための学習データに使われる場合もあります。一方で、サービスの規約や利用時の設定を確認することで、入力を保存や学習の対象から外せる、とも説明しています[5]。

個人情報保護委員会も、利用者に向けて、サービス提供者の利用規約やプライバシーポリシーを十分に確認するよう呼びかけています。そのうえで、入力する情報の内容を踏まえて利用を判断する、という考え方です[3]。

そこで、業務で使ってよいサービスを決めたら、次のことを書き留めておきます。

  • サービスの名前と、契約の種類(個人の無料版か、会社の契約か)
  • 入力した内容が学習に使われる設定になっているか
  • 誰が、いつ確かめたか

設定の名前や場所は、サービス側の変更で変わることがあります。確かめた日を残しておくと、見直すときに迷いません。社員が個人で登録したアカウントを業務で使ってよいかも、ここで決めておきましょう。

入力しない情報は、自社の書類名で書く

AI事業者ガイドラインは、利用者が取り組む事項として、個人情報や機密情報を不適切に入力しないよう注意を払うことを挙げています[2]。

個人情報については、個人情報保護委員会がもう一歩踏み込んだ注意点を示しています。事業者が個人情報を含むプロンプト(AIへの指示文)を入力するときは、その個人情報の利用目的の範囲内かを十分に確認すること。本人の同意なく個人データを入力し、それが応答を返す以外の目的で扱われる場合には、個人情報保護法に違反する可能性があること。そのため、サービス提供者が入力した個人データを機械学習に使わないことなどを十分に確認すること、とされています[3]。

とはいえ、「機密情報は入力しない」とだけ書いても、社員は目の前の書類が機密に当たるのか判断できません。自社で実際に扱っている書類の名前で書くほうが伝わります。たとえば、次のような分け方が考えられます。

情報自社の書類で言うと(例)ルール案
顧客や従業員の個人情報顧客名簿、応募者の履歴書、健康診断の結果入力しない
取引先から預かった情報図面、仕様書、取引先名の入った見積書入力しない
自社の公開前の情報決算前の数字、価格改定の案、人事の案会社が認めたサービスで、必要な部分だけ
公開済みの情報ホームページの文章、配布済みのお知らせ入力してよい

取引先から預かった情報は、秘密保持契約などで扱いが決まっていることがあります。表の分け方は一例で、線をどこに引くかは、預かっている情報と契約の中身を見て会社が決めることです。

出てきた答えは、使った人が確かめる

IPAは生成AIを、知識は豊富でも経験が足りない新人にたとえています。事実と異なる答えを返す現象(ハルシネーション)があり、それを完全に防ぐ方法はまだ分かっていないそうです[5]。個人情報保護委員会も、応答結果に不正確な内容が含まれることがあると注意しています[3]。

AI事業者ガイドラインが利用者に求めているのは、出力の精度やリスクの程度を理解し、リスクの要因を確かめたうえで使うことです[2]。社内ルールに置き換えると、確かめる範囲を決めておく、ということになります。

  • 取引先やお客様に送る文章は、送る人が全文を読んでから使う
  • 金額・日付・数量は、元の資料と突き合わせる
  • 法律や制度の説明、社名・製品名は、公式の情報で確かめる

「AIがそう書いた」は、取引先への説明になりません。確かめるのは、AIを使った人と、その文書を出す部署。この一文をルールに入れておくと、使う側の意識がそろいます。

1枚にまとめ、見直す日を決める

ここまでの内容を、紙1枚に収まる程度にまとめます。規程の形に整えたくなったら、JDLA(一般社団法人日本ディープラーニング協会)が公開している「生成AIの利用ガイドライン」のひな形が参考になります。2023年10月公開の第1.1版で、組織内での活用目的などに照らして、必要な追加や修正を加えて使うよう案内されています[6]。

ひな形をそのまま採り入れるより、まず1枚を運用してみて、社員から出た質問を書き足していくほうが、守られるルールになりやすいはずです。

見直す日も決めておきましょう。AI事業者ガイドラインは2024年4月に第1.0版が策定され、2026年3月31日に第1.2版が公表されています(2026年9月15日時点の最新版)[1][2]。国の指針もサービスの規約も、1年のうちに変わることがあります。3か月後、または利用しているサービスの契約を更新する時期に、1枚を読み直す日をカレンダーに入れておくと忘れません。

専任の担当者がいない中小企業なら、社員への伝え方も簡単で構いません。全員に1枚を配り、「迷ったらこの人に聞く」と相談先の名前を書いておくのが始めやすい形です。聞かれた内容は、次の見直しで1枚に反映します。

まずは今週、社員に「どのサービスを、何に、どのアカウントで使っているか」を聞くところから始めてください。

参考資料・出典

  1. 「AI事業者ガイドライン」掲載ページ(総務省、2026年3月31日公表、2026年9月15日確認)
  2. AI事業者ガイドライン(第1.2版)(総務省・経済産業省、2026年3月31日公表、2026年9月15日確認)
  3. 生成AIサービスの利用に関する注意喚起等(個人情報保護委員会、2023年6月2日公表、2026年9月15日確認)
  4. AI利用者のためのセキュリティ豆知識(独立行政法人情報処理推進機構(IPA)、2026年4月2日公表、2026年9月15日確認)
  5. AI利用者のためのセキュリティ豆知識(PDF)(独立行政法人情報処理推進機構(IPA)、2026年4月2日公表、2026年9月15日確認)
  6. 資料室(生成AIの利用ガイドライン 第1.1版)(一般社団法人日本ディープラーニング協会(JDLA)、2026年9月15日確認)

本記事は、公開日・更新日の時点で確認できた公表資料に基づいて作成しています。制度の詳細・料金・製品仕様は変更される場合があるため、最新の情報は各出典でご確認ください。

AI活用・業務効率化のご支援について

生成AIやRPAを、特定のベンダー(システム会社)に偏らない中立な立場でご提案します。手作業の繰り返し業務や、業務の見える化・ムダ取りまで支援します。

AI活用・業務効率化のサービス内容を見る →

オンラインで30分、まずは現状をお聞かせください(無料)

初回相談は無料。どの段階でも途中終了できます。

← 中小企業のIT・AI・情報セキュリティ解説の一覧へ

お問い合わせ 無料相談を予約