社内で生成AI活用ガイドラインを検討するチームを表した編集イラスト

社内の生成AI活用ガイドラインの作り方|必須項目・注意点・運用手順

社内の生成AI活用ガイドラインで決めるべき項目を、利用目的、入力情報、出力確認、ツール承認、権利、教育、事故対応、見直しの8領域で解説します。

社内の生成AI活用ガイドラインの作り方|必須項目・注意点・運用手順

生成AIの社内利用を始めるとき、最初に必要なのは長い禁止リストではありません。利用者が迷わず安全に判断でき、現場が改善提案も出せる「ガイドライン」です。

先に結論:よいガイドラインは、利用を止める文書ではなく、「何に使えるか」「何を入れてはいけないか」「誰が何を確認するか」を具体的に決める運用設計です。

この記事では、一般的な社内生成AI活用を想定して、盛り込むべき項目と作成時の注意点を整理します。個人情報、営業秘密、著作権、業法、医療・金融などの高リスク領域は、自社の法務・情報セキュリティ担当と個別に確認してください。

ガイドライン作成で最初に決める3つのこと

文言を書き始める前に、次の3つを決めます。ここが曖昧だと、後から禁止事項だけが増えて使われないルールになります。

  1. 何の業務を良くしたいか:文章の下書き、要約、調査補助、議事録整理、コード補助など
  2. 誰が使うか:全社員、特定部門、研修受講者、管理者など
  3. どのツールを使ってよいか:会社契約のツールだけか、条件付きで個人契約も認めるか
「利用可否」を一律に決めるより、業務の種類と扱う情報の種類で判断できるようにすることが実務的です。

ガイドラインに書くべき8つの項目

1. 目的と適用範囲

冒頭には、なぜ生成AIを使うのかを書きます。たとえば「定型作業の負担を減らし、企画・判断・顧客対応に時間を使うため」のように、業務上の目的を明確にします。

併せて、対象者、対象となる端末、対象サービス、対象業務を定義します。委託先や派遣スタッフも使う可能性があるなら、適用範囲とアクセス方法を別途決めましょう。

2. 利用できる業務・できない業務

利用例を具体的に書きます。

利用を検討しやすい例

  • 公開情報をもとにした文章のたたき台
  • 会議メモの整理、要約、論点抽出
  • 一般的なアイデア出し、構成案作成
  • コードや数式の説明、テスト観点の洗い出し

事前承認や個別確認が必要な例

  • 顧客向けの最終回答、契約文書、対外発信
  • 採用、人事評価、与信、価格決定など人に大きな影響を与える判断
  • 医療、金融、法務など専門家確認が必要な助言
  • 外部システムを操作するAIエージェントへの指示

「禁止」だけでなく、どこで相談すればよいかも書くと、現場が自己判断で危ない使い方へ流れるのを減らせます。

3. 入力してはいけない情報

もっとも重要な章です。ツールごとの契約・設定を確認したうえで、少なくとも次のような情報を扱う基準を決めます。

  • 個人情報、要配慮個人情報、顧客の連絡先
  • 未公表の事業計画、見積、契約、ソースコード、認証情報
  • 取引先から預かった情報、秘密保持契約の対象情報
  • 社内限定の資料や、アクセス権が限定された情報

「マスキングすればよい」とだけ書くのは危険です。復元可能な組み合わせになっていないか、添付ファイルやスクリーンショットにも同じ情報が入っていないかを確認する必要があります。

入力ルールは、文章・ファイル・画像・音声・URL・プロンプトに貼ったログまで、同じ基準で扱います。

4. 出力の確認と人の責任

生成AIの出力は、そのまま正しいとは限りません。誤った説明、存在しない出典、偏った表現、古い情報、意図しない機密情報の再現などがあり得ます。

ガイドラインには、少なくとも次を決めます。

  • 外部へ出す前に、誰が事実・数字・出典を確認するか
  • 顧客・従業員・取引先に影響する判断を、AIだけで完結させないこと
  • AIを使ったことを表示・記録すべき場面
  • 誤りを見つけたときの修正・連絡・再発防止の手順

最終責任をAIに置けないことを、明確に書きましょう。担当者がAIを使った場合でも、成果物の責任がなくなるわけではありません。

5. 利用ツールの承認と設定

「ChatGPTならよい」「無料版はだめ」のような製品名だけでは、すぐに古くなります。承認の条件を定義し、ツール一覧は別紙や管理台帳で更新できるようにするのが扱いやすい設計です。

確認項目の例は次のとおりです。

  • 入力データが学習や品質改善に利用される設定か
  • データ保存場所、保持期間、削除方法
  • 管理者設定、SSO、MFA、監査ログの有無
  • 外部連携、プラグイン、エージェント機能の権限
  • 契約条件、サポート、障害時の連絡先

AIエージェントを使う場合は、閲覧だけでなくメール送信、ファイル更新、外部サービス操作まで行えることがあります。接続先ごとに最小権限を設定し、最初は読み取り専用や承認付きから始めましょう。

6. 著作権・第三者権利・表示

生成物を外部利用する場合は、第三者の著作物、商標、肖像、ライセンス、利用規約との関係を確認します。AIが作ったから自由に使える、既存作品に似ていても問題ない、とは言えません。

  • 入力に他社資料や有料コンテンツを使ってよいか
  • 生成画像や文章を広告、教材、製品へ使う場合の確認者
  • コード生成物に含まれる依存関係やライセンスの確認
  • AI利用の表示が必要な場面と、顧客への説明方法

権利判断が必要なものは、現場に任せきりにせず相談窓口を決めましょう。

7. 教育・相談・インシデント対応

ルールを配るだけでは定着しません。短い研修と、迷ったときに相談できる窓口を用意します。

教育では、正しい使い方だけでなく、入力してはいけない例、もっともらしい誤答の例、出力を検証する方法、情報漏えいに気付いたときの報告先を扱います。

インシデント対応では、次の流れを事前に決めます。

  1. 利用を停止し、画面・日時・対象ツールを記録する
  2. 情報セキュリティ窓口へ速やかに連絡する
  3. 追加の入力・外部共有を止める
  4. 影響範囲、契約条件、通知の要否を関係部署で確認する
  5. 再発防止として、設定・権限・教育・ルールを見直す

8. 見直しの頻度と責任者

生成AIの機能、契約、法令、社内の利用状況は変わります。ガイドラインに版数、施行日、責任部署、定期見直しの時期、緊急改定の手順を書きます。

半年または四半期ごとに見直す、といった固定周期だけでなく、新しいツールの導入、重大インシデント、業務利用の拡大があったときにも見直す運用を決めておくと安全です。

作り方:最初の4週間で進める

1週目:現状を把握する

各部門に「すでに使っているツール」「使いたい業務」「扱っている情報」「困っていること」を聞きます。隠れた利用を責めるのではなく、実態を把握する姿勢が大切です。

2週目:リスクを分類する

業務ごとに、情報の機密性、誤答の影響、外部公開の有無、自動実行の有無で分類します。高リスク業務は、個別の承認・人の二重確認・限定環境などを検討します。

3週目:たたき台を作り、小さく試す

情報システム、法務、セキュリティ、現場部門で短いガイドライン案を作り、低リスク業務で試行します。現場が理解できない言葉や、守れない手順がないかを確認します。

4週目:教育して運用を始める

ルール、承認ツール一覧、相談窓口、インシデント連絡先をまとめて公開します。利用ログや相談内容を見ながら、月次で改善しましょう。

最初から完璧な規程を目指すより、低リスク業務で検証し、更新できる形で始めるほうが定着します。

よくある失敗

禁止事項だけを書いている

何に使えるかが分からなければ、利用者は使わないか、見えない場所で使うかのどちらかになりがちです。許容する業務例と相談ルートを必ず用意します。

無料版/有料版だけで判断している

重要なのは価格ではなく、契約条件、入力データの扱い、管理機能、権限、連携先です。同じサービスでもプランや設定で条件が変わることがあります。

一度配布して終わる

ガイドラインは運用文書です。相談件数、よくある誤り、利用できなかった業務、ツールの変更をもとに、更新し続ける必要があります。

今日の一歩:まず埋めるべきチェックリスト

ガイドラインのたたき台を作る前に、以下を埋めましょう。

  • 利用目的:
  • 利用対象者:
  • 承認済みツールと管理者:
  • 入力禁止情報:
  • 人が確認する成果物:
  • 相談窓口:
  • インシデント連絡先:
  • 次回見直し日:

この8項目が埋まれば、社内の生成AI活用ガイドラインは「禁止リスト」から、現場が判断できる運用ルールへ近づきます。

出典・参考(2026年9月12日確認)

※本記事は一般的な作成・運用の考え方を示すもので、法的助言ではありません。個人情報、営業秘密、著作権、労務、業法、契約上の義務に関わる内容は、必ず自社の法務・情報セキュリティ担当および必要に応じて専門家に確認してください。