社内ルールを作る前に、AI 事業者ガイドラインを確かめる

生成 AI 利用ガイドラインについて、よく寄せられる相談に次の 3 つがあります。「ChatGPT や Claude を業務で使う社員が増えたが、社内ルールがないままなので情報漏えいが不安」「開発チームは Claude Code や Codex を実運用しているが、営業やマーケの生成 AI 利用は統制が取れていない」「ISMS や P マーク取得を検討する前に、まず生成 AI の利用ルールを整えたい」。

ルールづくりを任された情報システム部門や法務の担当者が参照できる公的な資料に、総務省と経済産業省の「AI 事業者ガイドライン」があります。ただ、第 1.2 版の PDF は本編が 42 ページ、別添が 185 ページあります。どこまでが自社に関係し、社内規程のどこに反映すればよいのかは、読み始めてすぐには分かりません。

本記事では、まず AI 事業者ガイドライン (第 1.2 版) が誰に何を求めているかを原文で確かめ、社内の利用ガイドラインに落とし込む手順を示します。そのうえで、規程に含めるべき 7 論点、データ保持の条件、業務内容別のルール、教育と定着を扱います。

結論: 「使わせない」ではなく「安全に使える」規程を作る

生成 AI 利用ガイドラインを「業務利用を禁止するルール」として作ると、社員が個人アカウントで隠れて使うシャドー AI が生まれやすくなり、規程が形骸化するおそれがあります。ガイドラインの目的は「業務利用を止める」ことではなく「安全に使える範囲を明確にして、そこから外れる利用だけを止める」ことに置きます。

業務での活用を止めれば、業務効率化の機会も手放します。一方で、モデルベンダー (Anthropic、OpenAI、Google) が企業向けに学習への不使用や保持期間の制御を契約で提供しており、契約の範囲を把握すれば業務で使える条件は整っています。

この考え方は、AI 事業者ガイドラインの考え方とも一致します。本編は、リスクの大きさ (危害の大きさとその蓋然性) を把握したうえで対策の程度をそれに対応させる「リスクベースアプローチ」が重要だとし、過度な対策が AI 活用の便益を妨げる可能性にも触れています。認証取得を目指す場合の全体像は ISMS 取得の進め方 と P マーク取得の進め方 にまとめています。

AI 事業者ガイドラインとは — 第 1.2 版 (2026 年 3 月 31 日公表) の位置づけ

AI 事業者ガイドラインは、総務省と経済産業省がまとめた、AI の安全安心な活用のための指針です。第 1.2 版の本編は、対象を「様々な事業活動において AI の開発・提供・利用を担う全ての者(政府・自治体等の公的機関を含む)」としています。事業活動以外で AI を使う人や、AI を直接事業で使わずにその便益を受けたり損失を被ったりする人 (業務外利用者) と、学習や利用に使うデータを提供する法人・個人 (データ提供者) は対象に含みません。

誰が、いつ出したか

2024 年 4 月に第 1.0 版が策定され、その後も改定が続いています。総務省の掲載ページで確認できる版と公表日は次のとおりです。

版公表日
第 1.0 版2024 年 4 月 19 日
第 1.01 版2024 年 11 月 22 日
第 1.1 版2025 年 3 月 28 日
第 1.2 版2026 年 3 月 31 日

本編は自らを「Living Document」と呼び、内容を適宜更新するとしています。社内規程から参照するときは、参照した版を規程に書いておくと、改定時に見直す箇所を追えます。

法的拘束力はなく、自主的な取組を促す指針

本編は、細かな行為義務を定めるルールベースの規制はイノベーションを阻害する可能性があると指摘されてきたことを踏まえ、「非拘束的なソフトローによって目的達成に導くゴールベースの考え方」で作成したと書いています。経済産業省・総務省が公開している「AI 事業者ガイドライン活用の手引き (案)」も、「義務を課すものではなく」と明記しています。手引き (案) は、ガイドラインの記載をすべてそのまま適用するのではなく、自社の事業規模や状況に合わせて過不足なく対応することが重要だとしています。

一方で、本編の「共通の指針」は、憲法、知的財産関連法令、個人情報保護法をはじめとする関連法令を遵守すべきだとしています。ガイドラインに法的拘束力がないことは、法令上の義務がないことを意味しません。個人情報の取扱いなどは、ガイドラインとは別に法令で確かめます。

なお本編は「はじめに」で、「人工知能関連技術の研究開発及び活用の推進に関する法律」(令和 7 年法律第 53 号) が 2025 年 6 月に公布され、9 月に全面施行されたことにも触れています。

FIXITFIXIT

AI 事業者ガイドラインって、守らないと罰則があるの?

TsukasaTsukasa

結論から言うと、罰則の定めはありません。義務を課さない指針で、本編も「非拘束的なソフトロー」と書いています。

FIXITFIXIT

じゃあ、社内ルールを作るときに読まなくてもいいってこと?

TsukasaTsukasa

逆です。規程の根拠を社内外に説明するとき、ガイドラインが物差しになります。法令上の義務は別に確かめます。

本編・別添・チェックリスト・活用の手引き

第 1.2 版の資料は、役割ごとに分かれています。

資料中身
本編基本理念 (why) と指針 (what)。第 2 部が全主体の共通事項、第 3〜5 部が主体ごとの事項
別添 (付属資料)実践 (how)。本編の解説、実践のポイント、企業の取組事例、契約の留意事項など
チェックリスト (別添 7)共通の指針を要約した全主体向けの項目 (7A) と、広島 AI プロセスの項目 (7B)
ワークシート (別添 7)具体的な取組を検討するための Excel
活用の手引き (案)AI ガバナンスの構築・実践をこれから始める事業者向けに、参照箇所と留意点を示す

最初に読むなら、活用の手引き (案) が向いています。知りたいことごとに本編・別添の参照箇所を示しており、AI 利用者が留意すべきことは「本編第 5 部および別添 5」、契約の留意事項は「別添 6」と案内しています。

第 1.2 版で変わったこと

総務省・経済産業省の「令和 7 年度更新内容」は、AI エージェント・フィジカル AI に関する事項の追記、リスクの記載や主体区分の見直し、活用の手引きとチャットボットの検討などを更新の論点に挙げています。

社内規程に関係が深いのは、AI エージェントの定義が加わったことです。本編は AI エージェントを「特定の目標を達成するために、環境を感知し自律的に行動する AI システム」と定義し、別添は、自律的な動作の中で人間の意図しない商品の注文やファイル削除などを行う可能性をリスクの例に挙げています。社員がエージェント型のツールを使い始めているなら、規程の対象に含めます。

「生成 AI ガイドライン」で見つかる他の公的資料との違い

「生成 AI ガイドライン」で検索すると、AI 事業者ガイドライン以外の公的資料も多く表示されます。対象が違うため、企業の社内規程の土台には向きません。

資料発行対象
行政の進化と革新のための生成 AI の調達・利活用に係るガイドライン (第 2.0 版)デジタル庁政府での生成 AI の調達・利活用
初等中等教育段階における生成 AI の利活用に関するガイドライン (Ver.2.0)文部科学省初等中等教育段階

デジタル庁のガイドラインは 2026 年 6 月 12 日に第 2.0 版が決定されています。AI 事業者ガイドラインの本編は、デジタル庁のガイドラインの初版 (2025 年 5 月 27 日) を国の政府職員等向けのガイドラインとして紹介しています。民間企業が社内の生成 AI 利用ガイドラインを作るときに対象範囲が合う公的な指針は、事業活動で AI を使う者を対象にした AI 事業者ガイドラインです。

AI 開発者・AI 提供者・AI 利用者 — 誰に何を求めているか

AI 事業者ガイドラインは、対象者を「AI 開発者」「AI 提供者」「AI 利用者」の 3 つに分け、それぞれに重要となる事項を整理しています。

3 つの主体の定義

主体本編の定義
AI 開発者 (AI Developer)AI システムを開発する事業者 (AI を研究開発する事業者を含む)
AI 提供者 (AI Provider)AI システムをアプリケーション、製品、既存のシステム、ビジネスプロセス等に組み込んだサービスとして AI 利用者、場合によっては業務外利用者に提供する事業者
AI 利用者 (AI Business User)事業活動において、AI システム又は AI サービスを利用する事業者

本編は、これらの主体を事業者 (または各者内の部門) と想定しており、AI の活用方法によっては同一の事業者が複数を兼ねる場合もあるとしています。ChatGPT や Claude を業務で使うだけの企業は、AI 利用者に当たります。自社の製品に生成 AI を組み込んで顧客に提供している企業は、AI 提供者の事項も関係します。

すべての主体に共通する 10 の指針

本編第 2 部の「共通の指針」は、3 つの主体すべてが取り組む事項です。

  1. 人間中心
  2. 安全性
  3. 公平性
  4. プライバシー保護
  5. セキュリティ確保
  6. 透明性
  7. アカウンタビリティ
  8. 教育・リテラシー
  9. 公正競争確保
  10. イノベーション

本編は、これらの取組を、AI システム・サービスの特性、用途、目的、社会的文脈を踏まえ、各主体の資源制約を考慮しながら自主的に進めることが重要だとしています。主体ごとの重要事項をまとめた表には「-」の欄がありますが、本編は「-」について、共通の指針に基づく対応が期待されており、対応不要を意味するものではないと注記しています。

AI 利用者に求められる事項

本編第 5 部は、AI 利用者にとって重要な事項として次を挙げています。記号は本編の表記 (U は AI Business User の頭文字) です。

項目本編が挙げる主な内容
U-2) i. 安全を考慮した適正利用AI 提供者が定めた利用上の留意点を守り、設計で想定された範囲内で使う。出力の精度とリスクの程度を理解して使う
U-3) i. 入力データ又はプロンプトに含まれるバイアスへの配慮プロンプトに含まれるバイアスに留意し、責任をもって出力結果の事業利用を判断する
U-4) i. 個人情報の不適切入力及びプライバシー侵害への対策個人情報を不適切に入力しないよう注意を払う
U-5) i. セキュリティ対策の実施AI 提供者によるセキュリティ上の留意点を守る。機密情報等を不適切に入力しないよう注意を払う
U-6) i. 関連するステークホルダーへの情報提供出力結果を事業判断に活用した際は、関連するステークホルダーに合理的な範囲で情報を提供する
U-7) i. 関連するステークホルダーへの説明出力結果を特定の個人や集団の評価の参考にする場合は、AI を利用している旨を対象者に通知する。問い合わせ窓口を合理的な範囲で設ける
U-7) ii. 提供された文書の活用及び規約の遵守AI 提供者から提供された文書を適切に保管・活用し、AI 提供者が定めたサービス規約を守る

社内規程に置き換えると、「どのサービスを、提供元の規約の範囲で使うか」「何を入力してはいけないか」「出力を誰がどう確かめるか」「AI を使ったことを誰に伝えるか」の 4 つに集約できます。採用や人事評価に AI の出力を使う部署があるなら、評価の対象者への通知 (U-7 i) も規程に入れます。

AI 事業者ガイドラインを社内ルールに落とし込む手順

活用の手引き (案) は、AI ガバナンスをこれから構築する事業者が土台として整える「準備事項」を 4 つ挙げています。生成 AI 利用ガイドラインの整備も、この 4 つに沿って進めると規程の項目の抜けが減ります。

手引き (案) が挙げる 4 つの準備事項

  1. 組織内の AI 開発・提供・利用の状況を把握する仕組み。申請や定期アンケート・ヒアリングで、どの部門が、どの目的・用途で、どの AI を使い、どのデータを用いているかを継続的に把握する
  2. リスク評価体制の構築。相談窓口を設け、相談が必要なユースケースとセルフチェックで足りるユースケースを基準で分ける
  3. インシデント報告体制の構築。報告の窓口を決め、評価・応急措置から社内外への説明・報告までの流れを事前に検討し、予行演習しておく
  4. 組織が扱う AI の特性に応じたルールの策定・運用。主に社外向けの AI ポリシーと、社内向けのガイドライン・規程、マニュアル、チェックリストを整備し、社内教育を含めて浸透させる

手引き (案) は 2 と 3 の体制について、既存の体制があれば AI 活用のために新しく作る必要は必ずしもないとしています。情報セキュリティの相談窓口やインシデント対応の流れがすでにあるなら、生成 AI の項目を足して流用できます。

リスク評価の基準づくりについて、手引き (案) は、ハイリスクのユースケースはリスク評価組織で対応策を検討して承認し、それ以外は部署内のセルフチェックで対応する、というリスクレベルの定義を例に挙げています。後の節で扱う業務内容別のルールは、この考え方を社内の業務に当てはめたものです。

社内規程の項目と AI 事業者ガイドラインの対応

後の節で扱う 7 論点を、AI 事業者ガイドラインの記載と本記事で対応づけると次のようになります。規程の各条に対応するガイドラインの項目を注記しておくと、監査や取引先から根拠を問われたときに示せます。

社内規程の項目 (本記事の 7 論点)対応する AI 事業者ガイドラインの記載
1. 利用可能なサービスのリストU-2) i. 提供者が想定した範囲での利用、U-7) ii. 規約の遵守、手引き (案) の利用状況の把握
2. データ保持ポリシーの明示U-7) ii. 提供された文書の保管・活用、共通の指針 4) プライバシー保護
3. 社内データ・顧客情報を渡してよい範囲U-4) i. 個人情報の不適切入力の防止、U-5) i. 機密情報等の不適切入力の防止
4. 業務内容別の利用ルール本編「はじめに」のリスクベースアプローチ、手引き (案) のリスク評価体制
5. 生成コンテンツのレビュー・承認U-2) i. 出力の精度とリスクの理解、U-3) i. 出力結果の事業利用の判断
6. 利用ログの記録と保管共通の指針 7) アカウンタビリティ (トレーサビリティの向上、文書化)
7. インシデント対応と定期監査手引き (案) のインシデント報告体制、本編第 2 部 E. AI ガバナンスの構築 (評価と継続的改善)

この表にない項目として、社外や本人への説明 (U-6・U-7 i) と、従業員教育 (共通の指針 8) があります。前者は人事・採用で AI を使う部署のルールに、後者は教育の節で扱う研修計画に入れます。

チェックリストで漏れを確かめる

規程の案ができたら、別添 7 のチェックリスト (全主体向け) で漏れを確かめます。チェックリストには、プライバシーやセキュリティの確保に加えて、「AI ガバナンスやプライバシーに関するポリシー等を策定しているか」という項目もあります。具体的な取組の検討には、同じ別添 7 のワークシートを使うようチェックリスト自体が案内しています。

生成 AI 利用ガイドラインに含めるべき 7 論点

生成 AI 利用ガイドラインには、次の 7 つの論点を含めます。AI 事業者ガイドラインとの対応は、前の節の表を参照してください。4 つ目の業務内容別の利用ルールは、後の「業務内容別の利用ルール設計」の節で扱います。

1. 利用可能な生成 AI サービスのリストと選定基準

社内で利用を認めるサービスをホワイトリスト化し、それ以外は原則禁止 (追加は申請制) とします。Claude・ChatGPT・Gemini・Copilot などの対話型サービスと、Claude Code・Codex・Cursor・GitHub Copilot などの開発ツールを、契約プランの単位で列挙します。選定基準は「モデルベンダーとデータ保持の条件 (ZDR / Enterprise の保持制御) を合意できるか」「監査ログが取れるか」「業務用途に合う品質か」の 3 軸です。

2. データ保持ポリシーの明示

各サービスがユーザーの入力・応答をどれくらいの期間保持するかを規程に明示します。特に、Anthropic の ZDR や OpenAI Enterprise の保持制御など、契約で有効化するデータ保持の条件と、その条件が及ぶサービスとモデルの範囲を書き込みます。

3. 社内データ・顧客情報を渡してよい範囲

生成 AI にどのデータを渡してよいかを、機密度別に分類します。

  • 公開情報 (Web に公開済み・製品カタログ等) は制限なし
  • 社内情報 (会議録・内部文書) は、Enterprise 契約か ZDR がある場合のみ可
  • 顧客情報 (氏名・連絡先・購買履歴) は原則不可。匿名化して渡すか、業務システム内で処理する
  • 機密情報 (財務・M&A・未公表製品) は、生成 AI に渡すことを原則禁止

5. 生成コンテンツのレビュー・承認フロー

AI が生成したコード・文書・画像を、社外に出す前に人間がレビュー・承認するフローを規程で定めます。特に、社外向け提案書・契約書・広告・プレスリリースなどの対外文書の生成には、必ずレビュー担当を割り当てます。

6. 利用ログの記録と保管

誰がいつどのサービスに何を送ったかの利用ログを記録します。ログは監査や情報漏えい時の追跡に使うため、改ざん防止の仕組み込みで保管します。保管期間は、監査の周期と取引先の要求に合わせて決めます (例: 1〜3 年)。

7. インシデント対応と定期監査

情報漏えい・不正生成・シャドー AI 発覚時の対応フローと、半年ごとの定期監査を規程に含めます。対応フローは、発覚 (社員の報告か監査で検出)、情報セキュリティ管理者への報告、影響範囲 (サービス・データ・拡散範囲) の特定、一時的な利用停止、必要に応じた顧客・関係者への連絡、原因分析と是正、全社への周知と再発防止の順に定めます。訓練は年 1〜2 回実施し、実際にインシデントが発生していなくても対応できる状態を保ちます。

モデルベンダーとのデータ保持の条件 — ZDR と Enterprise の保持制御の差分

生成 AI ガイドラインの中核は、モデルベンダーとの契約条件の差を規程に反映することです。主要 3 社を比較します。各社の行は 2026 年 10 月 5 日時点の公式ドキュメントで確認した内容です。

ベンダー個人プラン法人プラン保持ポリシー
Anthropic (Claude)Pro $20 / Max $100〜Team / Enterprise個人プランは ZDR 対象外 / ZDR は API と Enterprise の Claude Code が対象 (Enterprise は条件を満たす組織に個別に有効化)。Fable 5 系は 30 日保持が必要
OpenAI (ChatGPT)Plus $20 / Pro $100〜ChatGPT Business / Enterprise個人: モデル改善に使用可 (Opt-out 可) / Business・Enterprise: 既定で学習に使わない。保持とレジデンシーの制御は Enterprise
Google (Gemini)Free / Google AI Plus・Pro・UltraGoogle Workspace (Gemini)個人: Keep Activity がオンなら学習に使用 (オフにできる) / Workspace: 許可なくドメイン外のモデル学習に使わない

Anthropic の ZDR と 30 日保持が前提のモデル

Anthropic の ZDR (Zero Data Retention) は、有効にすると、API の応答を返したあとにプロンプトと応答を Anthropic が保存しない扱いになる取り決めです。対象は Claude API (Messages API など) と、Claude Enterprise 組織で使う Claude Code です。Claude Enterprise の ZDR は標準プランに含まれず、条件を満たす組織に Anthropic が個別に有効化します。Claude Team と Claude Enterprise の画面 (claude.ai のチャットなど)、Free・Pro・Max の個人プラン、Claude Console は対象外です。

ZDR にも例外があります。法令で必要な場合や、利用ポリシー違反の疑いで自動検知された場合は、入出力を最長 2 年保持することがあります。API でも、バッチ処理や Files API など、ZDR の対象外の機能があります。「Claude Enterprise を契約したので、社内の Claude 利用はすべて保持ゼロ」とは書けません。

さらに、ZDR の組織でも使えないモデルがあります。Anthropic は Claude Fable 5 と Claude Mythos 5 を 2026 年 6 月 9 日に、Claude Fable 5.1 と Claude Mythos 5.1 を 2026 年 8 月 31 日に Covered Models へ指定しました。これらはプロンプトと出力を 30 日保持する扱いで、ZDR の組織では Anthropic が明示的に許可した場合を除いて使えません。この扱いは Claude のアプリ、Claude Platform、Amazon Bedrock、Google Cloud Agent Platform、Microsoft Foundry に及びます。Mythos 5 系は承認済みパートナーに限った提供です。Opus 5 などそれ以外のモデルは ZDR のまま使えます。

保持ゼロを法令や社内規程で要求されるケースでは、次のいずれかの対応を検討します。

  • Covered Models (Fable 5 系・Mythos 5 系) を使わないことを規程に明記する
  • Claude API (Claude Console) を使う場合は、Fable を使う業務だけ、30 日保持を有効にしたワークスペースに分ける (ZDR の組織でもワークスペース単位で設定できる)
  • オンプレミス・エアギャップ環境で OSS モデル (Llama、Gemma、Qwen 等) を運用する

なお Anthropic は 2026 年 9 月 1 日に Enterprise Frontier Safeguards (EFS) を発表しました。EFS へ移るまでの措置として、対象となる顧客には、期間限定で、自社の社内業務向けの用途に限って Fable 5 と Fable 5.1 を ZDR で使う選択肢を提供するとしています。全顧客への自動適用ではないため、規程に反映する前に自社が対象かを Anthropic に確認してください。モデル選定との関係は Claude Code vs Codex 実務比較 2026 にまとめています。

OpenAI Enterprise の保持制御

ChatGPT Enterprise と Edu には、SCIM・EKM・RBAC、Compliance API による監査ログ、データ保持とデータレジデンシーの制御があります。ChatGPT Business でも、業務データを既定で学習に使わない扱いと SAML SSO は付きます。

規程に書くときに注意したいのは、OpenAI API の ZDR は API 専用の設定で、ChatGPT 側の保持を決めるものではない点です。Codex も、ChatGPT でサインインすれば ChatGPT ワークスペースの設定に、API キーでサインインすれば API 組織の設定に従います。「OpenAI とは ZDR を結んでいる」だけでは、社員が ChatGPT で入力した内容の扱いは決まりません。また OpenAI は、ZDR の承認を受けた顧客についても、対象の顧客に書面で事前に通知したうえで、特定のモデルを ZDR の対象外にすることがあるとしています。データレジデンシーや HIPAA、BAA の対象範囲も機能と地域によって異なると公式ドキュメントに書かれているため、使う機能ごとに確認します。

業務内容別の利用ルール設計

社員全員に同じルールを当てると、顧客のコードを扱う開発チームには緩く、即答を求められる経営層には厳しい、というずれが出ます。そこで、業務内容別にルールを分けます。

開発チーム

  • 利用サービス: Claude Code、OpenAI Codex、Cursor、GitHub Copilot、Gemini Code Assist
  • コード生成は Enterprise 契約または ZDR 済みサービスで実施
  • 顧客リポジトリのコードを社外モデルに送るのは、顧客との契約で AI 利用条項が合意済みの場合のみ
  • 生成コードは必ずテスト先行で検証 (AI 駆動 TDD 参照)
  • ハードコードされた認証情報・API キーが生成コードに含まれないかを CI でチェック

マーケティング・営業

  • 利用サービス: ChatGPT、Claude、Gemini、Perplexity
  • 顧客企業名・担当者名を送るのは、公開情報の範囲のみ
  • 顧客提案書・メール文面の生成は Enterprise 契約経由で
  • 生成した対外文書は上長レビュー必須

バックオフィス (総務・経理・人事)

  • 利用サービス: 業務効率化目的で ChatGPT Enterprise 中心
  • 従業員個人情報 (氏名・給与・評価) を送るのは原則禁止
  • 契約書・法務関連文書の生成は法務レビュー必須

経営層

  • 利用サービス: ChatGPT Enterprise / Claude Enterprise など、法人契約のアカウントに限る (個人プランは使わない)
  • M&A・財務戦略・未公表情報は生成 AI に渡さない
  • 意思決定支援での利用は、AI 出力を「判断材料の 1 つ」として扱う (最終判断は人間)

従業員教育と定着の実務

規程を作っても、社員が守らなければ意味がありません。AI 事業者ガイドラインは、共通の指針の 8 番目に「教育・リテラシー」を置き、AI リテラシーの確保や教育・リスキリングを挙げています。活用の手引き (案) は、教育コンテンツの検討に使える外部リソースとして、経済産業省のマナビ DX や、IT パスポート・G 検定などの資格試験を研修に使う実践例 (小規模企業を想定した例) を紹介しています。教育と定着で押さえるべき論点を整理します。

FIXITFIXIT

ガイドラインを作っても、社員がそれを読んで守るとは限らないよね?

TsukasaTsukasa

結論から言うと、規程は入り口です。守られるかどうかは、教育と運用で決まります。

FIXITFIXIT

教育って、どのくらいの頻度でやるものなの?

TsukasaTsukasa

目安は、初回の全員研修と年 2 回の定期研修です。新入社員は入社時に受講必須にします。

初回の全員研修では、ガイドラインの目的と全体像、業務内容別の利用ルール (部署別のセッション)、利用例と NG 例を扱います。年 2 回の定期研修では、Covered Models の指定のようなモデルベンダー側の変更、利用実績、匿名化したインシデント事例、新しいサービスの利用申請の流れを共有します。研修のほかに、部署ごとに相談役を決め、社内チャットに質問の窓口を設けておくと、規程に書かれていない場面の判断を集められます。

半年ごとの定期監査

生成 AI 利用ガイドラインが守られているかを、半年ごとの監査で確かめます。利用ログのサンプル、利用サービスのホワイトリストの遵守、対外文書のレビューの実施、業務内容別ルールの遵守、教育の受講記録を確認し、結果を規程の改訂に戻します。

失敗を避けるチェックリスト

生成 AI 利用ガイドラインの整備で、事前に確認しておくべき論点を整理します。

  • 「使わせない」ではなく「安全に使える」規程になっているか
  • 自社が AI 事業者ガイドラインの AI 利用者・AI 提供者のどちらに当たるか (両方を兼ねるか) を整理したか
  • AI 利用者の重要事項 (U-2〜U-7) が、規程のどの条に反映されているかを対応づけたか
  • 利用中の生成 AI サービスを棚卸しし、サービスとモデルごとのデータ保持の条件 (Covered Models を含む) を規程に書いたか
  • 業務内容別 (開発・マーケ・営業・バックオフィス・経営層) にルールを分けているか
  • 対外文書のレビュー・承認フローと、インシデント対応フローが規程に含まれているか
  • 改訂の担当と見直しの周期を決めているか

生成 AI 利用ガイドライン整備のご相談

AI 事業者ガイドラインとの対応づけを含む規程の整備は 情報セキュリティコンサルタント で、規程を社員に浸透させる研修は AI 活用研修 でお受けしています。費用は単発 30〜100 万円 (税抜)、顧問月額 20〜50 万円 (税抜) の範囲です。生成 AI サービスの機能追加やモデルベンダーのポリシー変更は頻繁に起きます。社内で追いかける担当がいなければ、顧問型で継続改訂するほうが現実的です。

コンサル会社を比べる観点は 情報セキュリティコンサルの選び方 にまとめました。AI 開発ツールの組織定着 (Claude Code / Cursor / Codex 中心) との併用は AI 開発ツール定着支援 が入り口になります。まずは お問い合わせ からお気軽にご相談ください。

参考リンク

いずれも 2026 年 10 月 5 日に確認しました。