いろは堂AI ← 戻る

社内に生成AIのルールがない、勝手に使っていい?

2026年6月30日|いろは堂AI編集部
オフィスでの会議風景

画像出典: 写真: WolfVision GmbH(CC BY 2.0 / Wikimedia Commons)

この記事の要点
社内に生成AIの利用ルールがない場合、禁止されていない=自由ではなく、既存の情報管理規程や守秘義務が先に効いています。まず「入力してよい情報の範囲」を情報システム部門と上長に確認し、著作権や契約上の制約は法務に回すのが安全です。ルールづくりを提案するときは、ゼロから作らずIPAやJDLAが公開しているひな形を土台にすると話が通りやすくなります。
😟
うちの会社、生成AIについて「使うな」も「使っていい」も何も言われてないんですよね。勝手に使って怒られたりしないかな…

ルールがない状態は、実は「許可されている」でも「禁止されている」でもありません。判断する人が決まっていないだけで、問題が起きたときの責任は使った人のところに落ちてきます。だから不安になるのは自然なことです。

正直なところ、ルールが整備されるのを待っていると何ヶ月も動けません。ここでは、ルールがないまま安全側に立つための確認先と観点、そして「うちもルールを作りませんか」と言い出すときの段取りを、公的機関が公開している資料を土台に整理します。

ルールがない=自由に使っていい、ではないのはなぜ?

生成AIの利用ルールがなくても、会社にはたいてい先に効いている決まりがあります。情報管理規程、秘密保持契約(NDA)、就業規則の守秘義務、そして顧客との契約書に書かれた「第三者への開示禁止」といったものです。

生成AIにテキストを入力する行為は、多くの場合これらの条文が想定している「社外のサービスへのデータの持ち出し」に当たります。ツールの名前が規程に書かれていないだけで、行為の性質としてはクラウドストレージに顧客資料をアップロードするのと同じ枠に入ります。ここが、ルールがないのに違反が成立してしまう理由です。

なぜ「入力しただけ」が持ち出しになるのか

チャット画面に文章を打ち込むと、その文字列は自分のパソコンの中では処理されません。文章はインターネットを通って提供元の事業者が運用するサーバーへ送られ、そこで計算されて答えが返ってきます。つまり入力した瞬間に、その情報は社外の第三者が管理する設備の上に置かれています。

守秘義務や情報管理規程が禁じているのは「公開すること」ではなく「権限のない第三者に渡すこと」です。判断の基準が渡した相手であって渡し方ではないため、送信先が検索サイトでもクラウドストレージでも生成AIでも、同じ枠に入ります。さらに、無料の個人アカウントでは入力内容が学習に使われる設定が既定になっている場合があり、そのときは渡した情報が事業者の手元に残り続けることになります。

なぜ不正確な出力が混じるのか

生成AIは、手元のデータベースから正解を検索して返しているわけではありません。膨大な文章を学習して「この文脈の次に来る言葉として最もありそうなもの」を選び続けることで文章を組み立てています。もっともらしさを基準にしているので、事実かどうかは判定の対象に入っていません。

だから、実在しない法律名や、体裁の整った架空の統計値が、正しい文章とまったく同じ自信のある口調で出てきます。誤りが弱々しく出てくれれば気づけるのですが、仕組みの上でそうはなりません。これは設定の不備ではなく、文章を作る方法そのものから来る性質なので、使い方でゼロにはできません。出力を人が検証する工程が必ず要る、という結論はここから来ています。

IPA(情報処理推進機構)が2024年7月に公表した「テキスト生成AIの導入・運用ガイドライン」でも、企業が向き合うリスクとして機密情報の漏洩、不正確な情報の生成、著作権侵害、差別的・攻撃的なコンテンツの生成が挙げられています。いずれも既存の社内規程と地続きの論点です。

「みんな使ってるから大丈夫」は根拠になりません

周囲が使っていることは、会社が許可した事実にはなりません。問題が起きたときに参照されるのは実態ではなく規程と契約です。逆に言えば、規程の範囲内に収まっていると自分で説明できる使い方なら、ルールがなくても堂々と使えます。

誰に、何を確認すればいい?

確認先は1か所ではありません。心配ごとの種類によって答えを持っている部門が違うためです。IPAのガイドラインも、導入担当者・運用担当者・セキュリティ担当者と役割ごとに考慮事項を分けて整理しています。

情報システム・セキュリティ担当会社の端末やネットワークからそのAIサービスを使ってよいか。既存のセキュリティポリシーとの整合性。入力データが学習に使われる設定になっていないか。
法務・コンプライアンス生成物を業務成果物として使うときの著作権リスク。顧客との契約に第三者サービス利用の制限がないか。業界固有の規制(金融・医療など)。
人事・総務就業規則の守秘義務との関係。人事評価や採用など人に関わる判断にAIを使う場合の扱い。研修の要否。
上長・部門長その業務でAIを使ってよいかの実務判断と、成果物の責任の所在。まずここから相談するのが順当です。

IPA「テキスト生成AIの導入・運用ガイドライン」の役割別考慮事項をもとに作成

上の表のように役割で相談先を割り振ると、聞く相手に迷わなくなります。ただし全部に一度に聞く必要はありません。実務では、上長に一言入れてから情報システム部門に技術面を確認する、という2段階でほとんどの場面が片づきます。法務が必要になるのは、生成物を社外に出す成果物に組み込むときや、顧客データを扱うときです。

聞き方は「使っていいですか」より「この範囲で使います」

「生成AIを使っていいですか」と漠然と聞くと、判断材料がない相手は安全側に倒して「ダメ」と答えます。判断できる形に具体を添えて渡すほうが通ります。

上長・情シスに渡す4点セット
  • 使うツール名と、会社アカウントか個人アカウントか
  • 使う業務(例: 自分が書いた社内向け文章の推敲、公開情報の要約)
  • 入力する情報の範囲(例: 顧客名・数値・未公開情報は入力しない)
  • 出力の扱い(例: そのまま使わず自分で検証してから使う)

この4点があると、相手は「その範囲ならいい」「その業務だけは待って」と部分的に答えられます。全面禁止か全面許可かの二択にしないことが、話を前に進めるコツです。

返事を待つ間、どこまでなら安全に使える?

確認の返事が来るまで完全に手を止める必要はありません。判断の軸は「その情報が外に出ても困らないか」の一点です。すでに公開されている情報と、自分の頭の中から出てきただけの文章は、社外に持ち出しても新たな漏洩にはなりません。

  1. 入力しない情報を先に決める顧客名・取引先名・個人情報・未公開の数値・社内資料の本文・ソースコード。これらを入れない限り、情報漏洩の論点はほぼ発生しません。
  2. 公開情報と自作文だけで試すすでに公開されているプレスリリースの要約、自分で書いた文章の推敲、企画のアイデア出し。ここは比較的リスクが低い領域です。
  3. 出力は必ず自分で検証するもっともらしさを基準に文章を組み立てる以上、不正確な内容が混じるのは避けられません。事実・数値・引用は必ず一次情報に当たってから使います。
  4. 使った記録を残すどの業務でどう使ったかを簡単にメモしておくと、後からルールができたときに整合を取りやすく、提案の材料にもなります。
それでも止めたほうがいい場面

顧客の個人情報や、契約で守秘が明記された資料を扱う業務は、確認が取れるまで生成AIに入れないでください。ここは「たぶん大丈夫」で進めると取り返しがつきません。また、無料の個人アカウントは入力内容が学習に使われる設定になっている場合があり、業務利用では特に注意が必要です。

ルールづくりはどう言い出せばいい?

🥺
ルールを作りましょうなんて、一社員が言い出していいものなんでしょうか…

言い出す側の負担が大きく見えるのは、「自分がルールを作る」と思ってしまうからです。実際にやることは、すでに公開されているひな形を持ってきて、決める人に渡すことだけです。

日本ディープラーニング協会(JDLA)は「生成AIの利用ガイドライン」を2023年5月に第1版として公開し、その後改訂した第1.1版を公式サイトの資料室から無料で配布しています。これは企業がそのまま社内ルールとして導入できるよう、ひな形として設計されたものです。ゼロから条文を書く必要はありません。

国の側にも参照できる文書があります。総務省・経済産業省の「AI事業者ガイドライン」は2024年4月に第1.0版、2025年3月に第1.1版、2026年3月31日に第1.2版が公表されました。第1.2版は、人の指示を待たずに複数の作業を続けて実行するAIエージェントや、ロボット・車両など現実世界の機械を動かすフィジカルAIの広がりを踏まえ、リスク評価とAIガバナンスの具体的な実装を主眼に置いています。開発者・提供者・利用者の3者を対象とした「ソフトロー」、つまり法的拘束力を持たない指針という位置づけです。経済産業省の「生成AI利活用ガイドブック」(2024年7月5日公表)も併せて参照できます。

提案を通す4つの段取り

  1. 実態を先に把握する部門ごとに、誰がどのツールをどの業務で使っているかを軽くヒアリングします。「もう使われている」という事実が、検討を始める最大の理由になります。
  2. リスクと適用範囲を整理するどの業務でどんなリスクが出るかを並べ、ルールがカバーする範囲を決めます。全社一律より、扱う情報の機微さで分けるほうが現実的です。
  3. 公的なひな形を土台に草案を作るJDLAのガイドラインやIPAの資料を下敷きにします。「協会が公開しているひな形をベースにしました」と言えることが、社内の合意形成では効きます。
  4. 浸透計画と相談窓口をセットにする説明会やeラーニング、定期的なリマインド、そして判断に迷ったときの相談先。ルールは配っただけでは動かないので、ここまで含めて提案します。

特に4つ目の相談窓口は効果が大きい部分です。ルールは想定外の場面を必ず取りこぼします。「迷ったらここに聞く」という一行があるだけで、現場の判断が止まらなくなります。

持っていく先は、多くの場合は情報システム部門か法務です。どちらも「いつか着手しなければ」と思っている可能性が高く、素材を持って行く人はむしろ歓迎されます。自分の部署で困っていることを添えて、材料として渡すくらいの温度感で十分です。

この動き方が、いずれ自分を守る

整理すると、やることは3つに絞れます。既存の規程と契約を先に確認すること。入力してよい情報の線を自分で引いて、その範囲を上長と情シスに具体で伝えること。そして、ひな形を土台にルールづくりを提案すること。

どれも「勝手に使わない」ための我慢ではなく、堂々と使うための手続きです。説明できる使い方をしている人は、後からルールができても困りません。むしろ実態を知っている人として、そのルールの中身に関われます。焦って全部を今日決める必要はないので、まずは自分の業務で入力しない情報の線を引くところから始めてみてください。

よくある質問

社内に生成AIの利用ルールがない場合、使っても違反になりますか?

生成AIに特化したルールがなくても、情報管理規程・秘密保持契約・就業規則の守秘義務・顧客との契約が先に適用されます。生成AIへの情報入力は「社外サービスへのデータ持ち出し」に当たるため、機密情報や顧客情報を入力すると既存規程の違反になり得ます。公開情報や自分で書いた文章のみを扱う範囲であれば、リスクは大きく下がります。

生成AIの利用について、社内の誰に確認すればよいですか?

まず直属の上長に業務利用の可否を相談し、次に情報システム・セキュリティ担当に会社端末での利用可否と入力データの扱いを確認するのが基本です。生成物を社外向けの成果物に使う場合や顧客データを扱う場合は、著作権と契約上の制約について法務・コンプライアンス部門にも確認します。就業規則との関係は人事・総務が担当します。

社内ルールを作るとき、参考にできる公的な資料はありますか?

日本ディープラーニング協会(JDLA)が「生成AIの利用ガイドライン」を企業がそのまま導入できるひな形として公開しており、公式サイトの資料室から無料でダウンロードできます。IPAは2024年7月に「テキスト生成AIの導入・運用ガイドライン」を公表し、導入担当者・運用担当者・セキュリティ担当者ごとの考慮事項を整理しています。総務省・経済産業省の「AI事業者ガイドライン」は2026年3月31日に第1.2版が公表されました。

ルールができるまで、どこまでなら生成AIを使ってよいですか?

判断の軸は「その情報が社外に出ても問題ないか」です。すでに公開されている情報の要約や、自分で書いた文章の推敲、アイデア出しはリスクが比較的低い領域です。一方、顧客名・個人情報・未公開の数値・社内資料の本文・ソースコードは、確認が取れるまで入力しないでください。出力についても、不正確な内容が混じり得るため、事実や数値は一次情報で検証してから使います。

※記事で使用した内容・数値は変更される場合があります。最新情報は公式サイトをご確認ください。