生成AIの社内ガイドラインの作り方 中小企業のAIガバナンス実務と雛形
2026年10月4日
著者:NEXT SCALE編集部
監修者:石丸真平

生成AIを社内で使い始めると、「どこまで入力してよいのか」「作った文章をそのまま社外に出してよいのか」といった判断が、社員ごとにばらばらになりがちです。結論から言うと、中小企業のAIガバナンスはA4で2〜3枚の社内ガイドラインと、責任者1名、月1回の見直しから始めれば十分です。大企業のような委員会や分厚い規程は、最初は要りません。
この記事では、総務省・経済産業省の「AI事業者ガイドライン」などの公的資料を踏まえて、社内ガイドラインで決めるべき項目、そのまま使える雛形、運用と見直しの進め方を解説します。
AIガバナンスとは
AIガバナンスとは、AIを使うことで得られる効果を大きくしながら、情報漏洩や誤情報、権利侵害といったリスクを許容できる範囲に抑えるための、社内のルールと体制、運用のしくみのことです。社内ガイドラインはその中心になる文書で、「誰が・どの業務で・どのツールを・どこまで使ってよいか」を決めます。
ガバナンスの目的は禁止することではありません。ルールがないと、慎重な社員は使わず、使う社員は自己判断で使うため、効果もリスク管理も中途半端になります。使ってよい範囲をはっきりさせることで、安心して使う人を増やすのが、ガイドラインの一番の役割です。
参考にしたい公的なガイドライン
社内ルールを一から考える必要はありません。次の公的資料が、考え方の土台になります。
| 資料 | 発行 | 中小企業が使える部分 |
|---|---|---|
| AI事業者ガイドライン(第1.2版、2026年3月31日) | 総務省・経済産業省 | AIを「使う側(AI利用者)」が取り組む事項。人間中心、安全性、公平性、プライバシー保護、セキュリティ、透明性などの共通の指針。第1.2版ではAIエージェントと、人が判断に関わる運用(Human-in-the-Loop)の考え方が明確になった |
| テキスト生成AIの導入・運用ガイドライン(2024年7月) | IPA(情報処理推進機構) | 導入から運用までに想定されるセキュリティ上のリスクと対策の整理 |
| AIと著作権に関する考え方について(2024年3月)、AIと著作権に関するチェックリスト&ガイダンス(2024年7月) | 文化庁 | 生成物を社外に出すときの著作権の考え方 |
このほか、2025年にはAIの研究開発と活用を進めるためのAI推進法も公布されています。現時点で中小企業のAI利用に直接の罰則が設けられているわけではありませんが、取引先から「AIの使い方のルールはありますか」と聞かれる場面は増えています。ガイドラインを持っていることは、取引上の信頼にもつながります。
社内ガイドラインで決める7つの項目
1. 目的と対象者
何のためにAIを使うのか(業務効率化、品質向上など)と、ルールが適用される人(正社員、パート、業務委託先を含むか)を書きます。業務委託先が自社の情報をAIに入力する場合もあるので、対象に含めるかは最初に決めておきます。
2. 使ってよいツール
会社として認めるツールと、契約プランを書き出します。同じChatGPTやClaudeでも、個人向けの無料プランと法人向けプランでは、入力データの扱いや管理機能が異なります。業務では会社が契約した法人向けプランを使う、個人アカウントでの業務利用は認めない、とするのが基本です。新しいツールを使いたいときの申請先も決めておきます。
3. 入力してはいけない情報
最も事故につながりやすい項目です。迷わないように、具体例で書きます。
- 個人情報(顧客・社員の氏名と連絡先の組み合わせ、マイナンバー、健康情報など)
- 取引先から秘密保持契約(NDA)を結んで受け取った情報
- 未公開の財務情報、価格表、M&Aや人事の情報
- パスワード、APIキー、システムの接続情報
「法人向けプランなら入力してよい情報」と「どのプランでも入力しない情報」を分けて表にすると、現場が判断しやすくなります。情報漏洩の実例は生成AIによる情報漏洩の事例で詳しく紹介しています。
4. 生成物の確認と社外への公開
AIの出力には、もっともらしい誤り(ハルシネーション)が混ざります。社外に出す文章・資料・画像は、必ず人が事実・数字・固有名詞を確認してから使うことを決めます。重要な経営判断や顧客への回答をAIの出力だけで決めない、という線引きもここに書きます。
5. 著作権と他社の権利
他社の文章や画像、ロゴを読み込ませて「似たものを作る」使い方や、特定の作家・ブランドの作風をまねるよう指示する使い方は避けます。生成した画像や文章が既存の作品に似ていないか、公開前に確認する担当を決めます。考え方はAIの著作権侵害事例まとめも参考にしてください。
6. 体制と相談窓口
中小企業なら、AI活用の責任者(推進担当)を1名決めれば足ります。責任者は、ツールの契約と権限管理、ガイドラインの更新、社員からの相談対応、事故が起きたときの初動を担当します。「迷ったらこの人に聞く」がはっきりしているだけで、自己判断による事故は大きく減ります。
7. 事故が起きたときの対応と見直し
入力してはいけない情報を入れてしまった、誤った内容を顧客に送った、といった場合の報告先と手順(チャット履歴の削除、関係者への連絡、再発防止)を書きます。あわせて、ガイドラインを見直す時期(例:四半期ごと、ツールの規約が変わったとき)も決めておきます。
入力してよい情報の判断表
「入れてよいか」で迷う時間を減らすには、情報の種類と契約プランの組み合わせで、あらかじめ判断を決めておくのが効果的です。次の表は一般的な例です。自社の契約内容や取引先との約束に合わせて調整してください。
| 情報の種類 | 法人向けプラン(学習に使わない設定) | 個人向け・無料プラン |
|---|---|---|
| 公開済みの情報(自社サイト、プレスリリース) | 入力してよい | 入力してよい |
| 社内の一般的な資料(議事録、マニュアルの下書き) | 入力してよい | 入力しない |
| 顧客名・担当者名を含む情報 | 氏名などを伏せれば入力してよい | 入力しない |
| 取引先から秘密保持契約で受け取った情報 | 契約で第三者提供が禁じられていれば入力しない | 入力しない |
| 個人情報(連絡先、健康情報、マイナンバー) | 入力しない | 入力しない |
| パスワード、APIキー、接続情報 | 入力しない | 入力しない |
導入の進め方(4ステップ)
ガイドラインは、作るところから定着までを1〜2か月で進めるのが現実的です。
- 現状を把握する(1週目):誰がどのツールを業務で使っているか、簡単なアンケートで集める。禁止していなくても、すでに個人で使っている社員は多い
- ルールの案を作る(2週目):上の雛形をもとに、使ってよいツール、入力禁止の情報、確認のルールを1枚にまとめる。経営者と推進担当、各部門の代表で確認する
- ツールと権限を整える(3週目):法人向けプランを契約し、社内アカウントでのログインと管理者設定を済ませる
- 研修して運用を始める(4週目以降):全員向けに30〜60分の説明を行い、月1回の振り返りで困りごとを集めて更新する
部門別の使い方と注意点
| 部門 | よくある使い方 | 特に気をつける点 |
|---|---|---|
| 営業 | 提案書の構成案、メールの下書き、商談メモの要約 | 顧客名や見積金額の入力。送信前に宛先と金額を人が確認する |
| 経理・総務 | 規程の要約、問い合わせ回答の下書き、表の整形 | 給与・個人の口座情報は入力しない。税務・法務の判断はAIだけで決めない |
| 人事 | 求人票の下書き、研修資料の作成 | 応募者の個人情報や評価情報は入力しない。表現に偏りがないか確認する |
| マーケティング | 記事・SNS投稿の下書き、画像の案出し | 事実・数字の確認、他社作品に似ていないかの確認、広告表示のルール |
画像生成AIを使う場合の注意点は画像生成AIのマーケティング活用で、セキュリティ面の対策は生成AIのセキュリティ対策で詳しく解説しています。
ガイドライン運用でよくある失敗
- 禁止事項だけを並べる:何をしてよいかが書かれていないと、社員は使わなくなる。使ってよい業務の例を必ず入れる
- 作って終わりにする:ツールの機能や規約は数か月で変わる。見直しの担当と時期を決めておかないと、すぐに実態と合わなくなる
- 専門用語で書く:「学習データ」「オプトアウト」などの言葉だけでは伝わらない。「この画面のこの設定をオフにする」と具体的に書く
- 事故の報告を責める:報告した人を叱ると、次から隠されるようになる。早く報告したことを評価する
そのまま使える社内ガイドラインの雛形
7項目を1枚にまとめた雛形です。自社の業務と契約ツールに合わせて書き換えて使ってください。
| 目的 | 生成AIを業務の効率化と品質向上に活用する。安全に使える範囲を定め、全社員が迷わず使える状態をつくる |
|---|---|
| 対象者 | 役員・社員・パート・アルバイト、当社の情報を扱う業務委託先 |
| 使ってよいツール | 会社が契約した(ツール名・プラン名)のみ。個人アカウントでの業務利用は禁止。新しいツールは推進担当に申請する |
| 入力禁止の情報 | 個人情報、NDA対象の情報、未公開の財務・人事情報、パスワード・APIキー |
| 生成物の扱い | 社外に出す前に、作成者が事実・数字・固有名詞を確認する。重要な判断はAIの出力だけで決めない |
| 権利への配慮 | 他社の作品・ロゴを模倣させない。公開前に既存作品との類似を確認する |
| 体制 | 推進担当:(氏名)。相談・申請・事故報告の窓口 |
| 事故対応 | 誤って入力・送信した場合は、すぐ推進担当に報告する。隠した場合のほうが重く扱う |
| 見直し | 四半期ごと、およびツールの規約・機能が変わったときに更新する |
ガイドラインを作った後の運用
ガイドラインは配っただけでは守られません。次の3つをセットで進めると定着します。
- 全員向けの短い研修:ルールの背景と、入力してよい例・だめな例を、実際の業務に近い題材で説明する(30〜60分)
- よく使うプロンプトの共有:ルールを守った使い方の見本があると、自己流の危ない使い方が減る
- 月1回の振り返り:困った事例や新しい使い方を集め、ガイドラインに反映する
AIエージェントのように、AIが自分で操作や送信まで行うツールを使う場合は、「どの操作に人の承認を入れるか」を追加で決めます。AI事業者ガイドライン第1.2版でも、人が判断に関わる運用の重要性が明確にされています。AIエージェント特有の注意点はAIエージェントのセキュリティで解説しています。
よくある質問
社員10名ほどの会社でもガイドラインは必要ですか?
必要です。人数が少ないほど、1人の誤った入力が会社全体の信用に直結します。上の雛形を1枚にまとめるだけでも、判断の基準ができます。
生成AIの利用を全面禁止にしたほうが安全ではありませんか?
全面禁止にすると、個人のスマートフォンや個人アカウントで隠れて使う「シャドーAI」が起きやすくなり、かえって管理できなくなります。使ってよいツールと範囲を決めて、会社の管理下で使ってもらうほうが安全です。
ガイドラインはどのくらいの頻度で見直せばよいですか?
四半期に1回を目安に、ツールの規約や機能が大きく変わったときは随時見直します。生成AIは数か月で機能が変わるため、年1回では追いつきません。
業務委託先やアルバイトにも同じルールを適用すべきですか?
当社の情報を扱う人には、同じルールを適用します。業務委託先には、契約書や発注時の取り決めに「当社の情報を生成AIに入力する場合のルール」を加えておくと確実です。
ガイドラインに罰則は必要ですか?
最初は罰則よりも、報告と相談をしやすくすることを優先します。悪質な違反への対応は、既存の就業規則や情報管理規程で扱えるかを確認し、必要に応じて整えます。
まとめ
中小企業のAIガバナンスは、公的なガイドラインを土台に、使ってよいツール・入力してはいけない情報・生成物の確認・体制・事故対応を1枚に決めることから始まります。大切なのは、禁止ではなく「安心して使える範囲」を示し、研修と月1回の見直しで現場に定着させることです。
ネクストスケールでは、法人向けAI研修の中で生成AI利用ガイドラインの整備を支援しています。ルールづくりから業務への定着まで一緒に進めたい場合は、AIコンサル・AX伴走支援もご覧ください。
AIコンサル・AX伴走支援サービスご紹介資料
この資料でこんなことがわかります!
- 社外AI役員とは
- 支援内容
- 導入の進め方
- 導入実績・効果
\3ステップで簡単入力/
この記事の監修者
株式会社ネクストスケール 代表取締役




