- 生成AIの社内利用ルールの作り方|禁止だけにしない実務テンプレート11項目
- まず結論:社内ルールは「ツール × データ × 用途」で決める
- 1. 利用を認める生成AIを明示する
- 2. 入力してよい情報を分類する
- 3. 利用目的を決める
- 4. AIの出力は人が確認する
- 5. 著作権・第三者の権利を確認する
- 6. 顧客・取引先との契約条件を優先する
- 7. アカウントとアクセス権を会社で管理する
- 8. ログを何のために残すか決める
- 9. AIサービスの設定・契約変更を定期確認する
- 10. 事故時の報告ルートを決める
- 11. ルールを教育し、定期的に更新する
- そのまま使える社内利用ルールのたたき台
- 判断に迷ったときの4問
- PoCから全社展開するなら、ルールだけで終わらせない
- まとめ
生成AIの社内利用ルールの作り方|禁止だけにしない実務テンプレート11項目
生成AIの社内利用ルールを作るなら、「何を禁止するか」だけではなく、「どのAIなら、どの情報を、何の目的で使ってよいか」を決めるのが基本です。
ルールが「機密情報を入力しないこと」の一文だけでは、現場は判断できません。逆に厳しく禁止しすぎると、便利さを知っている社員が会社の管理外でAIを使う「シャドーAI」を招きます。
この記事では、情報システム・DX・法務・現場部門が一緒に決めるべき11項目と、社内規程のたたき台を実務目線で整理します。
この記事は一般的な実務整理です。個別の法的判断は、自社の法務・個人情報保護・セキュリティ担当者や専門家に確認してください。
まず結論:社内ルールは「ツール × データ × 用途」で決める
生成AIの利用可否を、AIという技術だけで一律に決めるのは無理があります。
同じ生成AIでも、会社契約の環境で一般公開情報を要約する場合と、個人アカウントの無料サービスへ顧客名簿を貼り付ける場合ではリスクがまったく違います。
最低限、次の3軸で判断できるようにします。
| 軸 | 例 | ルールで決めること |
|---|---|---|
| ツール | 会社契約、個人契約、無料サービス | 利用を認めるサービス・プラン |
| データ | 公開情報、社内情報、機密、個人情報 | 入力可能な情報の範囲 |
| 用途 | 要約、下書き、分析、意思決定 | AIだけで完結してよい範囲 |
総務省・経済産業省の「AI事業者ガイドライン(第1.2版)」も、AI利用者を含む各主体についてリスクベースの取組を整理し、チェックリストやワークシートを公開しています。社内ルールは一度作って終わりではなく、利用状況やサービス変更に合わせて見直す前提にしたほうが現実的です。
1. 利用を認める生成AIを明示する
最初に「会社として使ってよいAI」を一覧化します。
サービス名だけでなく、契約形態やアカウントまで指定するのがポイントです。同じサービスでも個人向けと法人向けで、管理機能やデータの扱いが異なることがあるためです。
たとえば、社内ポータルに次のような表を置きます。
- 利用可:会社が契約・指定したアカウント
- 条件付き可:公開情報だけを扱う指定サービス
- 利用不可:未審査のサービス、個人契約での業務データ利用
- 新規サービス:利用前に申請
「有名だから安全」「無料だから試してよい」という現場判断をなくします。
2. 入力してよい情報を分類する
「機密情報禁止」だけでは不十分です。社員ごとに機密の解釈が変わるからです。
既存の情報管理区分があるなら、それをAIにも流用します。なければ少なくとも、次のように具体例を付けます。
原則入力しやすい情報
- 自社が一般公開済みのWeb情報
- 官公庁などの公開資料
- 個人や取引先を特定しない一般的な文章
- AI利用を前提に作ったダミーデータ
承認や指定環境が必要な情報
- 社内限定資料
- 未公開の企画・仕様
- ソースコード
- 契約内容
- 顧客とのやり取り
原則として安易に入力しない情報
- 個人情報・要配慮個人情報
- 認証情報、APIキー、パスワード
- 営業秘密
- 他社との秘密保持契約の対象情報
- 法令・契約で外部提供が制限される情報
個人情報保護委員会も、生成AIサービス利用時の個人情報の取扱いについて注意喚起を公開しています。
参考:個人情報保護委員会「生成AIサービスの利用に関する注意喚起等について」
3. 利用目的を決める
AIに何をさせてもよいかも明確にします。
比較的導入しやすいのは、
- 文章の下書き
- 要約
- アイデア出し
- 公開情報の整理
- コードの説明
- 会議論点の整理
など、人間が後で確認できる用途です。
一方、採用・人事評価、与信、契約判断、医療・安全など、誤りの影響が大きい判断をAI出力だけで確定する運用は別レベルの管理が必要です。
「AIを使ってよい業務」と「AIだけで決めてはいけない業務」を分けると現場が迷いにくくなります。
4. AIの出力は人が確認する
生成AIは、もっともらしい誤りを出すことがあります。
そのため、社外へ出す文章や業務判断に使う情報は、少なくとも次を確認します。
- 事実関係
- 数字・日付
- 引用元
- 存在しない制度や文献を作っていないか
- 社内ルールとの整合
- 差別的・不適切な表現
「AIがそう言った」は承認理由にならない、と明記しておくと責任分界が明確になります。
5. 著作権・第三者の権利を確認する
AI出力だから自由に使える、と決めつけないことが重要です。
文章、画像、コードなどを社外公開・商品利用するときは、既存著作物との類似、ライセンス、商標、秘密情報などを用途に応じて確認します。
特に「○○社の広告と同じ文章にして」「特定の作品をそのまま再現して」といった指示は、社内ルールで避ける例として示すと分かりやすくなります。
6. 顧客・取引先との契約条件を優先する
会社が生成AI利用を認めていても、顧客との契約でデータの外部処理や再委託が制限されている場合があります。
案件データを扱う前に、
- NDA
- 業務委託契約
- セキュリティ条項
- データ処理条件
- 顧客固有のAI利用ルール
を確認する運用にします。
経済産業省は、生成AIの普及を踏まえた「AIの利用・開発に関する契約チェックリスト」も公開しています。
参考:経済産業省「AIの利用・開発に関する契約チェックリスト」
7. アカウントとアクセス権を会社で管理する
業務利用するAIは、可能なら会社管理のIDで利用します。
最低限、
- 退職・異動時のアカウント停止
- 多要素認証
- 管理者権限の限定
- 利用者グループ
- 外部連携アプリの承認
を管理します。
生成AIが社内文書検索やSaaSと接続されるほど、チャット画面単体ではなく接続先を含めたアクセス権が重要になります。
8. ログを何のために残すか決める
「全部記録する」だけでは運用できません。
ログの目的を、
- インシデント調査
- 利用状況の把握
- コスト管理
- 品質改善
- 不正利用の検知
などに分け、保存期間と閲覧権限を決めます。
プロンプト自体に機密情報が含まれる可能性もあるため、ログを集めること自体が新しい情報管理リスクになる点にも注意が必要です。
9. AIサービスの設定・契約変更を定期確認する
生成AIサービスは更新が速く、機能やデータの扱いが変わる可能性があります。
利用開始時だけでなく、定期的に、
- 入力データの利用条件
- 学習への利用有無と設定
- 保存期間
- データ保管地域
- 管理者機能
- 外部連携
- 利用規約
を確認します。
サービス名を社内規程本文へ大量に固定すると改訂が大変なので、原則は規程、具体的な承認サービス一覧は別紙に分ける方法が実務的です。
10. 事故時の報告ルートを決める
誤って情報を入力した社員が、隠さずすぐ報告できる仕組みが必要です。
ルールには、
- 何を入力したか記録する
- 追加利用を止める
- 上司または指定窓口へ報告する
- 情報システム・セキュリティ・法務等が影響を評価する
- 必要に応じてサービス事業者への削除依頼等を検討する
という初動を記載します。
事故をゼロにする前提ではなく、事故が起きたとき早く小さく止める設計にします。
11. ルールを教育し、定期的に更新する
長い規程を公開しただけでは守られません。
現場向けには「入力OK / NG例」「3分で分かる判断フロー」「承認済みAI一覧」のほうが役立ちます。
おすすめは、
- 正式な規程
- 1ページの早見表
- FAQ
- 承認サービス一覧
- 問い合わせ窓口
の5点セットです。
半年〜1年に1回だけではなく、新しいAIを全社導入したとき、重大な仕様変更があったとき、事故が起きたときにも見直します。
そのまま使える社内利用ルールのたたき台
以下は短い初版を作るための例です。自社の契約・情報分類・法務要件に合わせて変更してください。
生成AI利用の基本ルール(例)
- 業務では会社が承認した生成AIサービス・アカウントを利用する。
- 承認されていないサービスへ業務情報を入力しない。
- 個人情報、認証情報、営業秘密、契約上外部提供できない情報は、所定の承認・環境なしに入力しない。
- 顧客・案件情報は、契約条件と案件固有ルールを確認してから利用する。
- AI出力は事実性・正確性を人が確認し、重要な意思決定をAI出力だけで確定しない。
- 社外公開物では著作権、商標、秘密情報など第三者の権利を確認する。
- AIサービスと社内システムを無断で連携しない。
- AI利用に関するログは会社の定めた目的・期間・権限で管理する。
- 誤入力や不審な出力などの事故に気づいたら、隠さず指定窓口へ速やかに報告する。
- 会社は承認サービス一覧と利用条件を随時更新し、利用者は最新ルールを確認する。
この程度の短いルールから始め、必要な業務だけ詳細ルールを追加するほうが、最初から数十ページの規程を作るより定着しやすい場合があります。
判断に迷ったときの4問
社員向けには、次の4問にすると覚えやすくなります。
Q1. そのAIは会社が承認しているか?
Noなら業務情報を入力しない。
Q2. 入力する情報を外部サービスで扱ってよいか?
分からなければ入力しないで確認する。
Q3. 顧客・個人・秘密情報が含まれていないか?
含まれるなら所定の条件・承認を確認する。
Q4. 出力を人が確認できるか?
確認できない重要判断をAIだけに任せない。
PoCから全社展開するなら、ルールだけで終わらせない
利用ルールは必要ですが、規程を作っただけでは生成AIは本番運用できません。
全社展開では、権限、データ品質、評価、責任分界、運用担当、KPIまで設計する必要があります。PoC後の設計を進めている場合は、生成AIのPoCが本番導入で止まる7つの理由もあわせて確認してください。
まとめ
生成AIの社内利用ルールで重要なのは、禁止事項を増やすことではありません。
会社が管理できる環境で、扱う情報と用途に応じてリスクを変え、迷ったときの判断先を用意することです。
まずは、
- 承認AI
- 入力可能データ
- 利用目的
- 人による確認
- 契約・権利
- ID・ログ
- 事故報告
を決め、1ページの早見表まで作るところから始めると運用に乗せやすくなります。
公的資料としては、最新版の「AI事業者ガイドライン(第1.2版)」にチェックリストとワークシートも用意されています。自社ルールをゼロから考えるより、これらと照合しながら不足を埋める方法が効率的です。



コメント