SalesDock ロゴSalesDock
AI活用入門

生成AIの社内ルール、どう作る?—中小企業向けガイドライン策定の3ステップ

A4で2〜3枚のシンプルなルールで十分。大事なのは「作って終わり」にしないこと

9分で読める

生成AIの社内ルールの結論

顧客情報や取引先の情報をAIに入れてよいか、誰も判断できない状態が一番危険です。判断の基準を先に決めておけば、現場は迷わず使えます。

  • 止めるためのルールではなく、使うためのルールにします。禁止事項だけ並べると、現場は隠れて使うようになります。
  • 決めるのは6項目です。目的・対象・入力禁止の情報・出力の確認・事故時の対応・改定。ここから増やしません。
  • 一度作って終わりにしないでください。使えるサービスも料金プランも変わるので、見直す時期を先に決めておきます。

この記事は中小企業のAI導入 完全ガイドの一部です。全体像を知りたい方はまず完全ガイドをご覧ください。

この記事のポイント

生成AIの社内ルールでは、目的・対象・入力禁止・確認・事故時・改定の6項目を明記する。社員が迷った時に、利用を止める条件と相談先が分かる状態をつくる。

「うちもChatGPT使い始めたけど、ルールとか決めたほうがいいのかな」—中小企業の経営者からよく聞く言葉。答えはYES。ルールがないまま社員が各自の判断でAIを使い始めると、いつか必ず事故が起きる。顧客情報をAIに入力してしまった、AIの出力をそのまま社外に出して誤情報が拡散した—こうした事例は既に起きている。この記事では、中小企業が「最低限これだけは決めておくべき」社内ルールを、3ステップで作る方法を解説する。なお、AIに限らず情報セキュリティ全体を対外的に示す枠組みとしてはSECURITY ACTIONの宣言手順がある。

なぜ社内ルールが必要なのか—3つのリスク

1

情報漏洩リスク

顧客情報、取引先情報、財務データ、人事情報をAIに入力すると、サービス提供元に送信される。無料プランでは学習データとして使われる可能性もある。一度送信した情報は取り消せない。

2

著作権・知的財産リスク

AIの出力が既存の著作物に酷似していた場合、著作権侵害になる可能性がある。特に画像生成AIの出力物は注意が必要。また、自社の営業秘密や特許関連情報をAIに入力することで、秘密性が失われるリスクもある。

3

品質管理リスク

AIは自信満々にウソをつく(ハルシネーション)。AIが生成した数字、法律の条文、会社名などを検証せずに社外に出すと、信用問題になる。「AIが言ったから」は言い訳にならない。

大企業なら法務部や情報セキュリティ部門が対応できるが、中小企業にはそうしたリソースがない。だからこそ、シンプルで実効性のあるルールを事前に決めておく必要がある。

ステップ1:AI利用ルールで最低限決める6項目

社内ルール 必須6項目

項目内容
1. 目的生成AIを何のために使い、ルールで何を守るかを明記する。
2. 対象役員・従業員・業務委託など、規定を守る人と対象業務を決める。
3. 入力禁止情報顧客の個人情報、取引先の機密情報、財務データ、人事情報、認証情報。
4. 出力の確認数字・固有名詞・法令・権利関係を誰が確認し、どの時点で確定するかを決める。
5. 事故時の対応情報漏洩や誤情報の発信が疑われる時の停止、保存、報告の順番を決める。
6. 改定責任者、見直すきっかけ、改定内容の周知方法を決める。

この6項目を、自社で実際に判断できる言葉へ置き換える。長くするよりも、禁止する情報、確認者、報告先を具体名で書くほうが現場で使いやすい。

入力禁止の線を引く前に、利用するサービスや契約プランで、入力した情報が学習に使われるかを確認しておく。その調べ方と、学習させない設定にしていても残るリスクは生成AIに入力した社内情報は学習に使われるのかにまとめた。

AI担当を採用する前に読む 中小企業のAI活用設計ガイド

採用・社内で兼任・外に頼む、を比べる前に、業務・判断・道具の30項目で自社を点検し、最初の90日の進め方まで決める全18ページの資料です。

資料を無料でダウンロード

ステップ2:コピペして使えるAI利用規定(社内規定)サンプル

以下は社内規定のたたき台です。【 】の中を自社の担当者名や連絡先へ置き換え、扱う情報に合わせて入力禁止の例を足してください。

生成AI利用に関する社内規定(サンプル)

第1条(目的)

本規定は、当社における生成AIの業務利用に関するルールを定め、情報の保護と業務品質の維持を目的とする。

第2条(対象)

本規定は、当社の役員、従業員および業務で生成AIを利用する業務委託先に適用する。利用できる業務と承認済みツールは【管理責任者】が指定する。

第3条(入力禁止事項)

以下の情報はAIに入力してはならない。

  • 顧客の氏名、住所、電話番号、メールアドレス等の個人情報
  • 取引先との契約内容、見積金額、非公開の事業計画
  • 従業員の人事評価、給与情報、健康情報
  • パスワード、APIキー、アクセストークン等の認証情報

第4条(出力の確認)

AIが生成した文章・データ・画像は下書きとして扱う。社外提供、契約、価格決定、法令判断に使う前に、【確認責任者】が次の事項を確認する。

  • 数字、固有名詞、日付、引用元が元資料と一致しているか
  • 個人情報や社外秘情報が含まれていないか
  • 既存の著作物や商標を侵害するおそれがないか

第5条(トラブル発生時の対応)

情報漏洩、誤情報の社外発信、権利侵害が疑われる場合は、利用と公開を止め、入力内容・出力内容・発生時刻を保存し、直ちに【報告先】へ報告する。社外への説明や削除は【対応責任者】の指示に従う。

第6条(改定)

【管理責任者】は、利用ツールの変更、事故やヒヤリハットの発生、関係する公的ガイドラインの更新を確認した時に本規定を見直す。改定内容は、施行前に対象者へ周知する。

自社版を作る手順

  1. 利用場面を集める。 文章の下書き、議事録、調査など、すでに使っている場面と今後使いたい場面を書き出す。
  2. 扱う情報を分類する。 入力できる情報、匿名化すれば使える情報、入力を禁止する情報に分ける。
  3. 確認者と報告先を入れる。 「上長」ではなく、部署名や役割名まで書き、迷った時の連絡先を一つにする。
  4. 実際の業務で読み合わせる。 担当者が判断できなかった箇所を修正し、改定履歴と施行日を残す。

上記はあくまで骨格。自社の業種や扱う情報の種類に応じて、具体例を追加してほしい。たとえば不動産会社なら「物件の所有者情報」、クリニックなら「患者の診療情報」を入力禁止に明記する。

ステップ3:運用と定期見直しの仕組み

ルールは「作って終わり」では意味がない。運用と見直しの仕組みをセットで導入する必要がある。

運用のポイント

  • 1. 全社員への周知:ガイドラインを配布するだけでなく、30分の説明会を開く。なぜこのルールが必要なのか、どんな事故が起きうるのかを具体例で伝える。
  • 2. 新入社員への研修:入社時のオリエンテーションにAIガイドラインの説明を組み込む。5分で済む内容でいい。
  • 3. 相談窓口の設置:「これはAIに入力していいのか?」と迷った時に聞ける担当者を決めておく。IT担当者でも、総務でもいい。
  • 4. ヒヤリハット報告の仕組み:事故に至らなかったが危なかった事例を共有できるチャンネル(Slack/Teams等)を用意。責めるのではなく、学びの場にする。

定期見直しのタイミング

タイミング見直す内容
半年ごと(定期)全体的な見直し。新しいリスクや事例の追加
新ツール導入時承認ツール一覧の更新。新ツール固有のリスク追記
法改正時AI関連法規制の変更への対応
インシデント発生時再発防止策のルールへの反映

Googleカレンダーに半年ごとの「AIガイドライン見直し」を入れておく。これだけで「作ったきり放置」を防げる。

誰がルールを持つか—情シスがいない会社の社内体制

中小企業では、AIのルールだけを担当する部署を置くのは難しいことが多い。新しい部署や委員会をつくるより、今いるメンバーに3つの役割を分担してもらうほうが無理なく続けられる。上のサンプルにある【管理責任者】【確認責任者】【報告先】の担当者を、ここで決める。

役割担う人の例やること
管理責任者経営者または役員利用できるツールと対象業務を定め、規定の改定を承認する。事故が発生した際は、社外への説明を判断する。
確認責任者各業務の責任者(営業・総務など)AIの出力を社外へ公開・送信する前に、数値や固有名詞、権利関係を確認する。
相談窓口・報告先総務またはIT担当者「このデータを入力してもよいか」という相談やヒヤリハットの報告を受け付け、半年ごとの見直しの材料として管理責任者へ渡す。

1人が複数の役割を兼任しても差し支えない。ただし、AIの出力を作った人と、その内容を確認する担当者は必ず分ける。自分が作ったものの誤りは、自分では見落としやすいためだ。

AI導入そのものの担当の決め方は情シスがいない会社のAI導入担当と役割、AIで作ったツールやシステムを誰がどう確認するかはAIで作ったシステムの第三者チェック項目で整理している。

まとめ:ルールは「盾」ではなく「推進力」

社内ルールは、AIの利用を制限するためのものではない。「安心して使える環境を整備する」ためのもの。ルールがあるからこそ、社員は迷わずAIを業務に活用できる。

  • ステップ1:6項目を決める(目的・対象・入力禁止・確認・事故時・改定)
  • ステップ2:サンプルを自社の担当者名・連絡先・情報区分へ置き換える
  • ステップ3:周知+半年ごとの見直しサイクルをセットする

完璧を目指す必要はない。まず最低限のルールを決めて、運用しながら改善する。今日、まず6項目の担当者と判断基準を書き出すことから始めてほしい。

あわせて読みたい

AIで作った社内ツール、本番導入前チェックリスト12項目

ルールを決めた次は、実際に動いているツールを1つずつ確認する番です。

よくある質問

生成AIの社内ルールはなぜ必要ですか?

主なリスクは3つ。①情報漏洩(顧客情報や機密情報をAIに入力してしまう)、②著作権侵害(AIの出力をそのまま使って権利を侵害する)、③品質管理(AIの回答を検証せずに社外に出してしまう)。ルールがないと、社員ごとにバラバラな使い方になり、いつか事故が起きます。

中小企業でも生成AIのガイドラインは必要ですか?

必要です。むしろ中小企業のほうが事故が起きた時のダメージが大きい。大企業なら法務部が対応できますが、中小企業は1回の情報漏洩や著作権トラブルが致命傷になりかねません。ただし、大企業のような100ページのガイドラインは不要。A4で2〜3枚の簡潔なルールで十分です。

生成AIの社内規定に最低限入れるべき項目は?

目的、対象者、入力禁止情報、出力の確認方法、事故時の報告、改定方法の6項目を決めます。誰が使い、誰が確認し、問題が起きた時に誰へ報告するかまで書くと、現場が判断しやすくなります。

生成AIの社内ルールは誰が責任者になるべきですか?

中小企業では、経営者や役員が管理責任者となり、利用できるツールや規定の改定を決めるのが現実的です。出力内容の確認は各業務の責任者、相談や報告の受付は総務やIT担当者に割り当てます。1人で複数の役割を兼ねても問題ありませんが、AIの出力を作った人と、それを確認する担当者は必ず分けてください。

生成AIの社内ルールはどのくらいの頻度で見直すべきですか?

最低でも半年に1回の見直しを推奨します。生成AIの進化は早く、半年前のルールが陳腐化していることは珍しくありません。見直しのタイミングとしては、①新しいAIツールを導入した時、②AIに関する法改正があった時、③社内でヒヤリハットが発生した時、④半年ごとの定期見直し、の4つを目安にしてください。

泉

泉 款太(いずみ かんた)

株式会社SalesDock 代表取締役

慶應義塾大学法学部卒。スタートアップ、ラクスル、リクルート(SUUMO)を経て2025年に独立。 中小企業の経営・営業・業務・データをつなぐ事業基盤の設計と実装を支援。 不動産・製造業・クリニックを中心に、累計40社以上の支援に携わる。

運営は株式会社SalesDock(大阪市中央区本町)。中小企業向けに、AI自走プラン(初期構築15万円+月額10万円・90日)と、 そのあとのAI顧問(月額5万円・6ヶ月契約から)を提供しています。価格は税別です。 大阪・関西を中心に、オンラインで全国からのご相談に対応しています。

代表者情報を読む →

この記事の数値について

本文中に一次資料へのリンクがある数値は、リンク先を出典としています。 リンクのない業務設計、判断基準、実務上の目安は、SalesDockが累計40社以上の支援と自社運用で得た知見を一般化したものです。 個別企業での成果を保証する数値ではなく、条件によって変わります。

関連記事

ルールを決めたら、次はAIを使う業務を決めましょう

SalesDockの生成AIコンサルティングでは、社内業務の棚卸しを行い、どの業務からAIを導入するか、実装までの道筋を整理します。対象となる業務や現在の手順、担当者が分かれば、無料相談を始められます。

無料相談を申し込む

生成AIコンサルティングの内容を見る

CASE

実際の支援では、こう変わりました

  • 人材紹介3ヶ月の伴走支援

    サイトの文言変更を、担当者が一人で本番公開まで完了。

  • 広告・マーケティング3ヶ月の伴走支援

    見積書づくりで人が行うのは、粗利をどうするかの判断だけに。

  • 外国人材の就職支援試作からの伴走支援

    書類の回収・仕分けと履歴書づくりを、どこまで自動にし、どこを人が確認するかを決めて試作まで完了。

支援の様子を見る

NEXT STEP

手順の次に効くのは、着手する順番

個別の手順をつなげて成果にするまでの3ヶ月ロードマップを、無料資料にまとめています。