生成AIの社内ルール・利用ガイドラインの作り方【テンプレート付き】
生成AIの社内ルールに必要な3原則と8項目を整理。シャドーAIを把握する設計、5段階の作成手順、公的ガイドラインとの関係を解説します。
生成AIの社内ルールは、社員が利用場面で迷わない判断手順として作ります。核になるのは、①入力してよい情報の線引き、②会社が承認したツール、③迷ったときの相談先の三つです。禁止項目はこの判断手順の一部であり、それだけで運用を完結させません。
この三つが曖昧なまま「機密情報を入力しない」とだけ書いても、部署ごとに機密の意味が違えば判断できません。文書名を「利用ガイドライン」「利用規程」のどちらにするかより、使う前の判断と相談の道筋が分かることが重要です。
まず三原則を一枚に収める
初版は、本文を増やすより判断の入口をそろえます。社員がツールを開く直前に、次の三点を確認できる形が理想です。
入力情報は「可・要確認・不可」の三段階にする
「機密情報」という一語だけでは、未公開の価格表、顧客名、会議メモ、ソースコードのどこまで含むか判断が分かれます。自社の情報管理規程と契約に合わせ、具体例を付けます。
| 区分 | 例 | 利用者の行動 |
|---|---|---|
| 入力可 | 自社が権利を持ち、承認済みツールへの入力を認めた公開情報、利用許諾・契約条件を確認済みの資料と素材 | 承認済みツールで利用する |
| 要確認 | 社内限定資料、取引先から受領した情報、個人を識別しうる情報 | 上長や情報管理担当へ確認する |
| 入力不可 | 認証情報、秘密鍵、入力を認めていない顧客情報、契約上外部提供できない情報 | 入力せず、必要なら安全な別手段を相談する |
この表は一般例です。「要確認」と「不可」の境界は、個人情報保護法、秘密保持契約、業界規制、自社の情報区分、ツール提供者との契約で変わります。
承認ツールは製品名だけでなく契約条件まで指定する
同じサービス名でも、個人向けと法人向け、無料と有料では、管理機能や入力データの扱いが異なる場合があります。ルールには、利用できる契約プラン、会社アカウント、管理者、利用対象者、確認した公式文書の日付を記録します。
「ChatGPTは可」のような製品名だけの承認は避けます。会社が契約したアカウントは可、個人アカウントは不可という区別が必要なら、そこまで書いてください。契約更新や機能変更を誰が確認するかも決めます。
相談先は質問の種類ごとに分ける
相談窓口を一つ置いても、返答できなければ使われません。アカウントと設定は情報システム、入力情報は情報管理・法務、業務での使い方は各部門の責任者というように、入口を分けます。窓口が少人数なら、代表アドレスで受け付け、内部で振り分ける運用でも構いません。
緊急時には通常の質問窓口とは別に、誤って情報を入力した場合の連絡方法を目立たせます。利用者が自分で削除方法を探して時間を使うより、管理者が契約先へ確認できる経路を用意します。
ガイドラインには八つの要素を入れる
三原則を、社内文書として運用するための構成へ展開します。次の八項目が初版の骨格です。
| 構成要素 | 書く内容 | 読んだ人が判断できること |
|---|---|---|
| 目的 | 利用を認める理由と、守りたい情報・権利 | ルールが利用促進とリスク管理の両方を扱うこと |
| 対象範囲 | 役員、社員、派遣、業務委託、対象業務 | 自分と自分の業務に適用されるか |
| 利用可能ツール | 承認サービス、契約プラン、会社アカウント、管理者 | どの入口から使ってよいか |
| 入力禁止情報 | 具体例、要確認情報、例外の承認手順 | 何を入力せず、誰へ聞くか |
| 出力の取り扱い | 事実確認、人の承認、保存、外部公開の条件 | 出力をそのまま使ってよいか |
| 著作権・記載責任 | 第三者の権利、出典確認、最終成果物の責任者 | 誰が確認し、誰の名で出すか |
| インシデント時の連絡先 | 誤入力、誤公開、不審な出力を見つけた際の連絡経路 | 何を止め、どこへ連絡するか |
| 見直しサイクル | 定期確認日、臨時改定の条件、改定責任者 | いつ誰が更新するか |
八項目を並べただけでは、現場の判断は変わりません。各項目へ「営業が顧客との議事録を要約したい場合」など、自社で起きる例を一つ添えます。例外の承認手順も短く書き、相談が止まらないようにします。
生成AI導入の全体像は、中小企業の最初の90日で整理しています。社内ルールは、最初に試す業務や効果の測り方と一緒に作ると、机上の文書になりにくくなります。
三原則と八要素を書き込めるテンプレートを用意しています。自社の承認ツール、入力区分、相談先を入れ、初版のたたき台として使ってください。
未承認利用を管理対象へ戻す経路を作る
会社が把握・承認していないAIツールを社員が業務に使う状態を、一般に「シャドーAI」と呼びます。英国のNational Protective Security Authority(NPSA)は、悪意がなくても、組織が把握していないAIツールを業務で使うと、セキュリティを弱め、組織へ損害を与えるおそれがあると注意を促しています。
制限だけを増やしても、利用者は正規の代替手段を選べません。承認基準と回答期限をセットにしなければ、業務利用が社内の申請・記録を経ない状態になるおそれがあります。管理側が把握すべきなのは、誰が、どの業務で、どの情報を扱っているかです。技術的な利用制限と並行して、次の三つを用意します。
- 承認済みのツールと会社アカウントを利用できる入口
- 入力前に情報区分や設定を確認できる窓口
- 未登録の用途・ツールを審査へ回す申請方法
未承認利用を見つけたときは、対象業務、選ばれた機能、既存環境で代替できなかった理由を記録します。利用可否を決め、代替手段か申請経路を案内して初めて、会社の管理下へ戻せます。アクセス制御、教育、申請の処理時間も合わせて見直します。
公的ガイドラインを自社の言葉へ翻訳する
2026年7月25日時点の最新版は、総務省と経済産業省が2026年3月31日に公表したAI事業者ガイドライン第1.2版です。AI開発者、AI提供者、AI利用者が、AIの安全・安心な活用に向けて検討する共通の指針です。
同ガイドラインは、AI開発者・提供者・利用者に向けた横断的な指針であり、社員向けの操作手順そのものではありません。自社がAI利用者として何を行うかを確認し、担当者、承認手順、入力例、連絡先へ置き換えます。公開ページにはチェックリストとワークシートも掲載されています。
入力情報については、個人情報保護委員会の「生成AIサービスの利用に関する注意喚起等」も確認が必要です。同委員会は確認事項を二つ示しています。第一に、個人情報を含む入力が、特定した利用目的を達成するために必要な範囲内かを確認します。第二に、本人の同意を得ずに個人データを入力する場面では、そのデータが応答結果の出力以外の目的で扱われるかを確かめます。該当する場合は法令違反となる可能性があるため、サービス提供者が機械学習に利用しないことなどの確認が必要です。
個人情報保護法については、2026年7月17日に改正法が公布されました。一部を除き、公布日から2年以内の政令で定める日から施行されます。2023年の注意喚起と2026年改正法の施行時期を区別し、施行に向けて今後示される政令、委員会規則、ガイドラインも見直し対象に含めます。
公的文書を引用しただけで、自社の法的判断が完了するわけではありません。顧客との契約、個人情報、著作権、業界固有の規制が関わる場合は、社内法務または外部専門家へ確認してください。
作成は五つの作業で一巡させる
完成版を一度で作ろうとすると、利用実態が入らない長文になりがちです。初版を出し、質問と変更を反映する前提で進めます。
| 作業 | 何をするか | 完了の目安 |
|---|---|---|
| 現状把握 | 部門ごとの利用ツール、用途、入力情報、困り事を聞く | 未承認利用を含む用途一覧がある |
| 草案 | 三原則と八要素を、自社の例で書く | 利用者が一枚目だけで初動を判断できる |
| 関係者レビュー | 情報システム、法務・情報管理、事業部門、経営で確認する | 承認者と例外処理の担当が決まる |
| 周知と練習 | 説明会だけで終えず、実際の入力例を使って判断を試す | 利用者が相談先と禁止情報を説明できる |
| 四半期見直し | ツール、契約、法令・指針、質問、事故、例外を棚卸しする | 改定日、変更点、次回確認日が残る |
四半期は初期運用の目安です。新しいツールの導入、契約条件の変更、インシデント、法令・公的指針の更新があれば、定例日を待たずに見直します。改定履歴を残し、変更した理由も一行で記録してください。
良いルールは「使う前・迷った時・問題が起きた後」をつなぐ
生成AIの社内ルールは、事故をゼロにすると約束する文書ではありません。使う前の線引き、迷った時の相談、問題が起きた後の連絡をつなぎ、組織が判断と改善を続けるための道具です。
最初から自社専用の完成版を書く必要はありません。テンプレートへ承認ツール、入力禁止情報、相談先を書き込み、一つの業務で試してください。実際に出た質問を反映したとき、ルールは初めて現場の文書になります。
本記事とテンプレートは一般的な情報提供を目的としており、法的助言ではありません。個人情報、秘密保持、著作権、労務、業界規制など個別のケースは、自社の法務担当または各分野の専門家へご相談ください。特定の効果や事故防止を保証するものでもありません。