生成AIの社内ルール、どう作る?—中小企業向けガイドライン策定の3ステップ
A4で2〜3枚のシンプルなルールで十分。大事なのは「作って終わり」にしないこと
生成AIの社内ルールの結論
顧客情報や取引先の情報をAIに入れてよいか、誰も判断できない状態が一番危険です。判断の基準を先に決めておけば、現場は迷わず使えます。
- 止めるためのルールではなく、使うためのルールにします。禁止事項だけ並べると、現場は隠れて使うようになります。
- 決めるのは6項目です。目的・対象・入力禁止の情報・出力の確認・事故時の対応・改定。ここから増やしません。
- 一度作って終わりにしないでください。使えるサービスも料金プランも変わるので、見直す時期を先に決めておきます。
この記事は中小企業のAI導入 完全ガイドの一部です。全体像を知りたい方はまず完全ガイドをご覧ください。
この記事のポイント
生成AIの社内ルールでは、目的・対象・入力禁止・確認・事故時・改定の6項目を明記する。社員が迷った時に、利用を止める条件と相談先が分かる状態をつくる。
「うちもChatGPT使い始めたけど、ルールとか決めたほうがいいのかな」—中小企業の経営者からよく聞く言葉。答えはYES。ルールがないまま社員が各自の判断でAIを使い始めると、いつか必ず事故が起きる。顧客情報をAIに入力してしまった、AIの出力をそのまま社外に出して誤情報が拡散した—こうした事例は既に起きている。この記事では、中小企業が「最低限これだけは決めておくべき」社内ルールを、3ステップで作る方法を解説する。なお、AIに限らず情報セキュリティ全体を対外的に示す枠組みとしてはSECURITY ACTIONの宣言手順がある。
なぜ社内ルールが必要なのか—3つのリスク
情報漏洩リスク
顧客情報、取引先情報、財務データ、人事情報をAIに入力すると、サービス提供元に送信される。無料プランでは学習データとして使われる可能性もある。一度送信した情報は取り消せない。
著作権・知的財産リスク
AIの出力が既存の著作物に酷似していた場合、著作権侵害になる可能性がある。特に画像生成AIの出力物は注意が必要。また、自社の営業秘密や特許関連情報をAIに入力することで、秘密性が失われるリスクもある。
品質管理リスク
AIは自信満々にウソをつく(ハルシネーション)。AIが生成した数字、法律の条文、会社名などを検証せずに社外に出すと、信用問題になる。「AIが言ったから」は言い訳にならない。
大企業なら法務部や情報セキュリティ部門が対応できるが、中小企業にはそうしたリソースがない。だからこそ、シンプルで実効性のあるルールを事前に決めておく必要がある。
ステップ1:AI利用ルールで最低限決める6項目
社内ルール 必須6項目
| 項目 | 内容 |
|---|---|
| 1. 目的 | 生成AIを何のために使い、ルールで何を守るかを明記する。 |
| 2. 対象 | 役員・従業員・業務委託など、規定を守る人と対象業務を決める。 |
| 3. 入力禁止情報 | 顧客の個人情報、取引先の機密情報、財務データ、人事情報、認証情報。 |
| 4. 出力の確認 | 数字・固有名詞・法令・権利関係を誰が確認し、どの時点で確定するかを決める。 |
| 5. 事故時の対応 | 情報漏洩や誤情報の発信が疑われる時の停止、保存、報告の順番を決める。 |
| 6. 改定 | 責任者、見直すきっかけ、改定内容の周知方法を決める。 |
出典・一次情報
制度・統計は改定されます。最新の情報は公表元でご確認ください。
この6項目を、自社で実際に判断できる言葉へ置き換える。長くするよりも、禁止する情報、確認者、報告先を具体名で書くほうが現場で使いやすい。
入力禁止の線を引く前に、利用するサービスや契約プランで、入力した情報が学習に使われるかを確認しておく。その調べ方と、学習させない設定にしていても残るリスクは生成AIに入力した社内情報は学習に使われるのかにまとめた。
AI担当を採用する前に読む 中小企業のAI活用設計ガイド
採用・社内で兼任・外に頼む、を比べる前に、業務・判断・道具の30項目で自社を点検し、最初の90日の進め方まで決める全18ページの資料です。
資料を無料でダウンロードステップ2:コピペして使えるAI利用規定(社内規定)サンプル
以下は社内規定のたたき台です。【 】の中を自社の担当者名や連絡先へ置き換え、扱う情報に合わせて入力禁止の例を足してください。
生成AI利用に関する社内規定(サンプル)
第1条(目的)
本規定は、当社における生成AIの業務利用に関するルールを定め、情報の保護と業務品質の維持を目的とする。
第2条(対象)
本規定は、当社の役員、従業員および業務で生成AIを利用する業務委託先に適用する。利用できる業務と承認済みツールは【管理責任者】が指定する。
第3条(入力禁止事項)
以下の情報はAIに入力してはならない。
- 顧客の氏名、住所、電話番号、メールアドレス等の個人情報
- 取引先との契約内容、見積金額、非公開の事業計画
- 従業員の人事評価、給与情報、健康情報
- パスワード、APIキー、アクセストークン等の認証情報
第4条(出力の確認)
AIが生成した文章・データ・画像は下書きとして扱う。社外提供、契約、価格決定、法令判断に使う前に、【確認責任者】が次の事項を確認する。
- 数字、固有名詞、日付、引用元が元資料と一致しているか
- 個人情報や社外秘情報が含まれていないか
- 既存の著作物や商標を侵害するおそれがないか
第5条(トラブル発生時の対応)
情報漏洩、誤情報の社外発信、権利侵害が疑われる場合は、利用と公開を止め、入力内容・出力内容・発生時刻を保存し、直ちに【報告先】へ報告する。社外への説明や削除は【対応責任者】の指示に従う。
第6条(改定)
【管理責任者】は、利用ツールの変更、事故やヒヤリハットの発生、関係する公的ガイドラインの更新を確認した時に本規定を見直す。改定内容は、施行前に対象者へ周知する。
自社版を作る手順
- 利用場面を集める。 文章の下書き、議事録、調査など、すでに使っている場面と今後使いたい場面を書き出す。
- 扱う情報を分類する。 入力できる情報、匿名化すれば使える情報、入力を禁止する情報に分ける。
- 確認者と報告先を入れる。 「上長」ではなく、部署名や役割名まで書き、迷った時の連絡先を一つにする。
- 実際の業務で読み合わせる。 担当者が判断できなかった箇所を修正し、改定履歴と施行日を残す。
上記はあくまで骨格。自社の業種や扱う情報の種類に応じて、具体例を追加してほしい。たとえば不動産会社なら「物件の所有者情報」、クリニックなら「患者の診療情報」を入力禁止に明記する。
ステップ3:運用と定期見直しの仕組み
ルールは「作って終わり」では意味がない。運用と見直しの仕組みをセットで導入する必要がある。
運用のポイント
- 1. 全社員への周知:ガイドラインを配布するだけでなく、30分の説明会を開く。なぜこのルールが必要なのか、どんな事故が起きうるのかを具体例で伝える。
- 2. 新入社員への研修:入社時のオリエンテーションにAIガイドラインの説明を組み込む。5分で済む内容でいい。
- 3. 相談窓口の設置:「これはAIに入力していいのか?」と迷った時に聞ける担当者を決めておく。IT担当者でも、総務でもいい。
- 4. ヒヤリハット報告の仕組み:事故に至らなかったが危なかった事例を共有できるチャンネル(Slack/Teams等)を用意。責めるのではなく、学びの場にする。
定期見直しのタイミング
| タイミング | 見直す内容 |
|---|---|
| 半年ごと(定期) | 全体的な見直し。新しいリスクや事例の追加 |
| 新ツール導入時 | 承認ツール一覧の更新。新ツール固有のリスク追記 |
| 法改正時 | AI関連法規制の変更への対応 |
| インシデント発生時 | 再発防止策のルールへの反映 |
Googleカレンダーに半年ごとの「AIガイドライン見直し」を入れておく。これだけで「作ったきり放置」を防げる。
誰がルールを持つか—情シスがいない会社の社内体制
中小企業では、AIのルールだけを担当する部署を置くのは難しいことが多い。新しい部署や委員会をつくるより、今いるメンバーに3つの役割を分担してもらうほうが無理なく続けられる。上のサンプルにある【管理責任者】【確認責任者】【報告先】の担当者を、ここで決める。
| 役割 | 担う人の例 | やること |
|---|---|---|
| 管理責任者 | 経営者または役員 | 利用できるツールと対象業務を定め、規定の改定を承認する。事故が発生した際は、社外への説明を判断する。 |
| 確認責任者 | 各業務の責任者(営業・総務など) | AIの出力を社外へ公開・送信する前に、数値や固有名詞、権利関係を確認する。 |
| 相談窓口・報告先 | 総務またはIT担当者 | 「このデータを入力してもよいか」という相談やヒヤリハットの報告を受け付け、半年ごとの見直しの材料として管理責任者へ渡す。 |
1人が複数の役割を兼任しても差し支えない。ただし、AIの出力を作った人と、その内容を確認する担当者は必ず分ける。自分が作ったものの誤りは、自分では見落としやすいためだ。
AI導入そのものの担当の決め方は情シスがいない会社のAI導入担当と役割、AIで作ったツールやシステムを誰がどう確認するかはAIで作ったシステムの第三者チェック項目で整理している。
まとめ:ルールは「盾」ではなく「推進力」
社内ルールは、AIの利用を制限するためのものではない。「安心して使える環境を整備する」ためのもの。ルールがあるからこそ、社員は迷わずAIを業務に活用できる。
- ステップ1:6項目を決める(目的・対象・入力禁止・確認・事故時・改定)
- ステップ2:サンプルを自社の担当者名・連絡先・情報区分へ置き換える
- ステップ3:周知+半年ごとの見直しサイクルをセットする
完璧を目指す必要はない。まず最低限のルールを決めて、運用しながら改善する。今日、まず6項目の担当者と判断基準を書き出すことから始めてほしい。
よくある質問
生成AIの社内ルールはなぜ必要ですか?
主なリスクは3つ。①情報漏洩(顧客情報や機密情報をAIに入力してしまう)、②著作権侵害(AIの出力をそのまま使って権利を侵害する)、③品質管理(AIの回答を検証せずに社外に出してしまう)。ルールがないと、社員ごとにバラバラな使い方になり、いつか事故が起きます。
中小企業でも生成AIのガイドラインは必要ですか?
必要です。むしろ中小企業のほうが事故が起きた時のダメージが大きい。大企業なら法務部が対応できますが、中小企業は1回の情報漏洩や著作権トラブルが致命傷になりかねません。ただし、大企業のような100ページのガイドラインは不要。A4で2〜3枚の簡潔なルールで十分です。
生成AIの社内規定に最低限入れるべき項目は?
目的、対象者、入力禁止情報、出力の確認方法、事故時の報告、改定方法の6項目を決めます。誰が使い、誰が確認し、問題が起きた時に誰へ報告するかまで書くと、現場が判断しやすくなります。
生成AIの社内ルールは誰が責任者になるべきですか?
中小企業では、経営者や役員が管理責任者となり、利用できるツールや規定の改定を決めるのが現実的です。出力内容の確認は各業務の責任者、相談や報告の受付は総務やIT担当者に割り当てます。1人で複数の役割を兼ねても問題ありませんが、AIの出力を作った人と、それを確認する担当者は必ず分けてください。
生成AIの社内ルールはどのくらいの頻度で見直すべきですか?
最低でも半年に1回の見直しを推奨します。生成AIの進化は早く、半年前のルールが陳腐化していることは珍しくありません。見直しのタイミングとしては、①新しいAIツールを導入した時、②AIに関する法改正があった時、③社内でヒヤリハットが発生した時、④半年ごとの定期見直し、の4つを目安にしてください。
泉 款太(いずみ かんた)
株式会社SalesDock 代表取締役
慶應義塾大学法学部卒。スタートアップ、ラクスル、リクルート(SUUMO)を経て2025年に独立。 中小企業の経営・営業・業務・データをつなぐ事業基盤の設計と実装を支援。 不動産・製造業・クリニックを中心に、累計40社以上の支援に携わる。
運営は株式会社SalesDock(大阪市中央区本町)。中小企業向けに、AI自走プラン(初期構築15万円+月額10万円・90日)と、 そのあとのAI顧問(月額5万円・6ヶ月契約から)を提供しています。価格は税別です。 大阪・関西を中心に、オンラインで全国からのご相談に対応しています。
代表者情報を読む →この記事の数値について
本文中に一次資料へのリンクがある数値は、リンク先を出典としています。 リンクのない業務設計、判断基準、実務上の目安は、SalesDockが累計40社以上の支援と自社運用で得た知見を一般化したものです。 個別企業での成果を保証する数値ではなく、条件によって変わります。
関連記事
ルールを決めたら、次はAIを使う業務を決めましょう
SalesDockの生成AIコンサルティングでは、社内業務の棚卸しを行い、どの業務からAIを導入するか、実装までの道筋を整理します。対象となる業務や現在の手順、担当者が分かれば、無料相談を始められます。
無料相談を申し込むCASE
実際の支援では、こう変わりました
人材紹介3ヶ月の伴走支援
サイトの文言変更を、担当者が一人で本番公開まで完了。
広告・マーケティング3ヶ月の伴走支援
見積書づくりで人が行うのは、粗利をどうするかの判断だけに。
外国人材の就職支援試作からの伴走支援
書類の回収・仕分けと履歴書づくりを、どこまで自動にし、どこを人が確認するかを決めて試作まで完了。