「生成AIは当面禁止」と通知を出したのに、社員は自分のスマホで使っている。ルールで最初に決めるべきは禁止の範囲ではなく、何を使ってよく、何を入れてはいけないかです。国の資料を手がかりに、最低限書くべき5項目と、そのまま使えるひな形をまとめました。
禁止だけでは止まらない シャドーAIという問題
IPAの「情報セキュリティ10大脅威 2026」では、「AIの利用をめぐるサイバーリスク」が組織編の3位に初めて入りました。解説書が挙げるリスクの1つが、シャドーAIです。
IPAの解説書は、シャドーAIを次のように説明しています。従業員が個人的に使っているAIサービスを業務に使うことがあり、持ち出し禁止の業務データを入力すれば「情報漏えいにつながる」。会社が個人アカウントでの利用を把握できないこと自体もリスクだとしています。
注目したいのは対策の順番です。IPAは経営者層の対策の最初に「シャドーAI回避のため、AIサービス利用の検討」を挙げ、その中で未許可のサービスの利用禁止を求めています。つまり、使える道を用意したうえで、それ以外を禁じる順番です。
ルールを決めている会社はまだ半分ほど
| 調査 |
発表 |
結果 |
| 総務省 令和7年版 情報通信白書 |
2025年7月 |
生成AIの活用方針を定めている企業は49.7%(2024年度調査)。中小企業では「方針を明確に定めていない」が約半数 |
| IPA 企業における営業秘密管理に関する実態調査2024 |
2025年8月29日 |
生成AIの業務利用に何らかのルールを定めている割合は52.0%。内訳は「利用してよい」25.8%、「利用してはならない」26.2% |
令和7年版情報通信白書の、企業の生成AIの活用方針の策定状況のページ出典: 総務省ウェブサイト「令和7年版 情報通信白書」第Ⅰ部第1章第2節(公共データ利用規約(第1.0版)(総務省「著作権について」)。図の出典はいずれも総務省(2025)の調査研究で、第三者の権利の表示なし)
国の資料は、使う会社に何を求めているか
生成AIを使う会社に関係する主な資料は次のとおりです。どれも、社内ルールを作るときの手がかりになります。
| 資料 |
発行 |
ルールづくりに関係するところ |
| AI事業者ガイドライン 第1.2版 |
総務省・経済産業省(2026年3月31日) |
AIを使う事業者は、個人情報や機密情報を「不適切に入力することがないよう注意を払う」。提供者の規約を守る。チェックリストとワークシートつき |
| 生成AIの調達・利活用に係るガイドライン |
デジタル庁(2025年5月27日、2026年6月12日改定) |
府省庁向け。AI統括責任者を置き、使い方ごとにリスクを判断する。職員向けルールのひな形つき |
| AIと著作権に関するチェックリスト&ガイダンス |
文化庁(2024年7月31日) |
著作権侵害を防ぐため、生成AIの利用に関する社内ルールの策定などが望まれる |
| 生成AIサービスの利用に関する注意喚起等 |
個人情報保護委員会(2023年6月2日) |
個人情報を入力するときは、利用目的の範囲内か、機械学習に使われないかを確かめる |
| AI推進法 |
2025年6月4日公布、9月1日全面施行 |
AIを事業で使う者は、活用に努め、国や自治体の施策に協力する(第7条) |
AI事業者ガイドライン(第1.2版)概要の「AI利用者に関する事項」のページ出典: 総務省ウェブサイト「AI事業者ガイドライン(第1.2版)本編(概要)」(公共データ利用規約(第1.0版)(総務省「著作権について」)。総務省・経済産業省の資料で、第三者の権利の表示なし)
デジタル庁のガイドラインは府省庁向けですが、考え方は民間でも参考になります。たとえば、規約への同意だけで使える一般向けの生成AIでは、要機密情報は「原則として」扱えないとしています。
社内ルールで決める5項目
ここからが本題です。最低限、次の5つを決めれば、社員が迷わず使えるルールになります。
| 項目 |
決めること |
決めないと起きること |
| 1. 使ってよいサービスと契約 |
会社が認めるサービスとプラン、個人アカウントの扱い、学習に使わせない設定 |
個人の無料版に業務データが入る |
| 2. 入れてはいけない情報 |
入力してよい情報と、いけない情報の区分 |
顧客情報や取引先の秘密が外に出る |
| 3. 出てきたものの確かめ方 |
誰が何を確かめるか、最終責任は誰か |
誤りを含んだ文書がそのまま社外に出る |
| 4. 著作権と公表 |
社外に出す前の確認、記録の残し方 |
他人の作品に似たものを使ってしまう |
| 5. 相談先と見直し |
困ったときの窓口、事故の報告、見直しの時期 |
問題が起きても誰にも言わずに済ませる |
1. 使ってよいサービスと契約
まず、会社として使ってよいサービスを決め、一覧にします。IPAは対策として、個人アカウントでの業務利用の制限を挙げています。入力データを学習に使わせない設定(オプトアウト)の徹底と、契約時の約款の確認も求めています。
法人向けのプランでは、入力した内容をAIの学習に使わないと各社が説明しています。たとえばOpenAIは、ChatGPTの法人向けワークスペースのデータは初期設定で学習に使わないと書いています。MicrosoftとGoogleも、法人向けのCopilotやGeminiについて同じ趣旨の説明をしています。
ただし規約や設定は変わります。契約したときと、ルールを見直すときに、学習への利用の有無を確かめてください。一覧には次の列を用意します。
| 列 |
書く内容 |
| サービス名とプラン |
会社が契約しているもの |
| 使ってよい人 |
全員、特定の部署など |
| 使ってよい用途 |
文章の下書き、要約、翻訳、プログラムの補助など |
| 入力できる情報の区分 |
次の項目の緑・黄・赤のどこまでか |
| 学習への利用 |
使われない設定になっているか |
| 管理者 |
契約とアカウントを管理する人 |
2. 入れてはいけない情報
次に、入力してよい情報を3段階に分けて示します。AI事業者ガイドラインの別添は、入力した機密情報が提供者の学習に使われる予定なら、機密情報を含む指示文を入力しないよう求めています。
| 区分 |
例 |
入れてよい先 |
| 緑(入れてよい) |
公開済みの情報、一般的な文章の下書き、公開されている技術の質問 |
会社が認めたサービス |
| 黄(条件つき) |
社内向けの資料、議事録、未公開の企画書(個人名や取引先名は伏せる) |
学習に使われない設定の法人向けプランだけ |
| 赤(入れない) |
顧客や社員の個人情報、取引先から秘密保持の約束で受け取った情報、パスワードや認証の鍵、未公表の決算や人事 |
どのサービスにも入れない。例外は情シスに相談 |
取引先の秘密は、特に注意が要ります。日本ディープラーニング協会(JDLA)のひな形は、秘密保持契約(NDA)で受け取った情報の入力に注意を促しています。AIの提供者という第三者への開示になり、NDAに反する可能性があるためです。
3. 出てきたものの確かめ方
生成AIは、ありもしない情報を事実のように答えることがあります。これをハルシネーションといいます。IPAの解説書は、2025年1月に米国テキサス州の弁護士が、生成AIで作った書面で実在しない判例を引用していた例を紹介しています。
JDLAのひな形も、生成物を盲信せず「必ず根拠や裏付けを自ら確認する」よう求めています。ルールには、次のように具体的に書きます。
- 数字、日付、人名、社名、法令、出典は、元の資料で確かめる
- 社外に出す文書は、AIを使ったかどうかに関係なく、作った人が中身に責任を持つ
- AIが書いたプログラムは、人が読んで動作を確かめてから使う
- 重要な判断(採用、評価、契約、お客さまへの回答)をAIの出力だけで決めない
4. 著作権と公表
文化庁の資料によると、生成物が既存の著作物と似ていて(類似性)、それをもとに作られた(依拠性)と認められれば、著作権侵害になりえます。文化庁のガイダンスは、生成物を使う前に既存の著作物に似ていないか確かめることが必要だとしています。
特に気をつけたいのが、作品名やキャラクター名などの固有名詞を指示文に入れることです。ガイダンスは、これが既存の作品を知っていたと推認させる事情になり、依拠性が認められやすくなるとしています。あわせて、生成に使った指示文などを確かめられる状態にしておくよう勧めています。
| 場面 |
ルールに書くこと |
| 画像や文章を作るとき |
他人の作品名、キャラクター名、作家名を指示文に入れない |
| 社外に出す前 |
既存の作品に似ていないか、画像検索やインターネット検索で確かめる |
| 記録 |
社外に出したものは、使ったサービスと指示文を残す |
| 公表 |
AIを使ったことを示すかどうかを、会社として決めておく |
5. 相談先と見直し
最後に、困ったときの窓口を決めます。IPAは、トラブルに備えた専門家や相談窓口の確保と、被害を受けたときの報告・連絡・相談を対策に挙げています。デジタル庁のガイドラインも、問題が起きたときにAI統括責任者へ報告することをルールに入れるとしています。
見直しの時期も決めます。AIのサービスは機能も規約も早く変わるので、半年に1回など日付を決めて一覧と区分を見直してください。AI事業者ガイドラインのチェックリストとワークシートは、見直しの点検表として使えます。
そのまま使えるひな形
以下は、5項目をA4数枚にまとめたひな形です。会社の事情に合わせて書き換えてください。より詳しい条文が必要なら、JDLAの「生成AIの利用ガイドライン」ひな形や、デジタル庁のガイドラインの別紙2も参考になります。
生成AI利用ルール(ひな形)
- 目的:このルールは、生成AIを安全に業務で活用し、情報漏えいや権利侵害を防ぐために定める。
- 対象:全役員・従業員・派遣社員が、業務で生成AIを使うときに適用する。
- 使ってよいサービス:会社が別表で認めたサービスとプランだけを使う。個人のアカウントで業務に使ってはならない。新しいサービスを使いたいときは、情報システム担当に申請する。
- 入力してよい情報:情報を緑・黄・赤に分け、別表の区分に従う。赤の情報(個人情報、取引先から秘密として受け取った情報、パスワード、未公表の決算や人事など)は、どのサービスにも入力してはならない。
- 出力の確認:生成AIの出力には誤りが含まれることを前提とする。数字・日付・固有名詞・法令・出典は元の資料で確かめる。社外に出す成果物は、作成者が内容に責任を持つ。
- 著作権と公表:他人の作品名やキャラクター名を指示文に入れない。社外に出す前に、既存の作品に似ていないか確かめる。社外に出したものは、使ったサービスと指示文を記録する。
- 禁止する使い方:法令や公序良俗に反する目的、他人へのなりすまし、人事評価や採用の合否をAIの出力だけで決めることには使わない。
- 相談と報告:迷ったときや、赤の情報を入力してしまったときは、すぐに情報システム担当(窓口:○○)に報告する。報告したことを理由に不利な扱いはしない。
- 見直し:このルールと別表は、毎年○月と○月に見直す。
別表には、1番目の項目で作ったサービスの一覧と、2番目の項目の3段階の区分表を付けます。
ルールを社内に広める4週間
ルールは作って配るだけでは読まれません。次の順番で進めると、現場に根づきやすくなります。
| 週 |
やること |
| 1週目 |
各部署に、今どのAIを何に使っているかを責めずに聞く |
| 2週目 |
使ってよいサービスを決め、法人向けの契約と学習に使わせない設定を済ませる |
| 3週目 |
ひな形を自社向けに直し、経営者の名前で公表する |
| 4週目 |
30分の説明会を開き、緑・黄・赤の例を自社の書類で示す |
今日からできること
最後に、今週から始められることをまとめます。
生成AIのルールは、社員を縛るためではなく、安心して使ってもらうためのものです。禁止の一文より、使ってよい道を1本示すほうが、結果として情報を守れます。