MENU

問い合わせ


    非エンジニアがAIで作った業務効率化ツールを公開するときの注意点|公開前に答えたい6つの質問と最低限の対策

    Claude などの生成AIに相談しながら、自分で業務効率化ツールを作る方が増えています。手元のパソコンでは問題なく動き、「これを社内のみんなに使ってもらおう」「取引先にも使ってもらえそうだ」と考えたとき、多くの方が「このまま公開して大丈夫だろうか」と立ち止まります。

    「AIに手伝ってもらって業務ツールができた。でも、このままネットに公開して大丈夫なのか、何を確認すればいいのか分からない…」

    先に結論をお伝えします。AIで作った業務効率化ツールを公開する前に必要な対策は、「誰が使うか」と「どんなデータを扱うか」で大きく変わります。まずは記事の中の6つの質問に答えて、自分のツールがどの程度の対策を必要とするのかを把握してください。そのうえで、秘密情報の扱い・ログインと権限・利用料の上限・バックアップといった最低限の対策を済ませ、自分で対応できない部分だけを専門家に任せるのが、費用を抑えながら安全に公開する近道です。

    この記事では、非エンジニアの方がAIで作ったツールを公開するときの注意点と、考えておきたいポイントを、発注・相談の場面でそのまま使えるチェックリストとあわせて解説します(執筆時点:2026年6月)。

    目次

    AIで作った業務効率化ツールの公開で注意したい理由

    「手元で動く」と「公開して使える」は別のもの

    自分のパソコンの中だけで動かしているツールは、使うのは自分ひとりで、外から誰かが触ることもありません。ところがインターネット上に公開すると、URLを知った人や、自動で弱点を探して回るプログラムからも見える状態になります。

    手元で動くことを確かめるのは「正しく使ったときに動くか」の確認です。公開するときに必要なのは、「間違った使い方や悪意のある使い方をされても、情報が漏れたり壊れたりしないか」の確認です。この2つは、求められる観点がまったく違います。

    AIは「動くもの」を優先して作りやすい

    生成AIは、頼まれた機能が動くコードを素早く作るのが得意です。一方で、特に指示がなければ、次のような公開後に必要になる部分は手薄になりがちです。

    • APIキー(=外部サービスを使うための合言葉)やパスワードが、コードの中にそのまま書かれている
    • ログインはあるが、「他の人のデータを見られないか」の確認が抜けている
    • 入力された値をそのままデータベースに渡している
    • エラーが起きたときに、内部の情報がそのまま画面に表示される

    AIに「セキュリティ対策もして」と頼めば、ある程度は対応してくれます。ただ、対策が十分かどうかを判断するには、何が足りないかを知っている必要があります。ここが、非エンジニアの方がつまずきやすいところです。

    公開したツールの責任は、作った人と会社にある

    社内ツールでも、扱うデータに個人情報が含まれていれば、漏えいしたときの対応は会社の責任になります。個人情報保護法では、一定の漏えいが起きた場合に、個人情報保護委員会への報告と本人への通知が義務になっています。

    📰 出典:個人情報保護委員会「漏えい等の対応とお役立ち資料」

    「AIが作ったから」は理由になりません。だからこそ、公開の前に一度立ち止まって考えることが大切です。

    公開前に答えておきたい6つの質問と、答えによって変わること

    必要な対策の量は、ツールによって大きく違います。次の6つの質問に答えると、自分のツールに何が必要かが見えてきます。開発会社に相談するときにも、最初に聞かれる内容です。

    質問答えの例答えによって変わること
    1. 誰が使うか社内の数人だけ/社員全員/取引先/一般の人外部の人が使うほど、攻撃される前提での対策、利用規約やプライバシーポリシーが必要になる
    2. 利用者数と扱うデータ数人・公開情報のみ/数百人・顧客の個人情報/決済あり個人情報や決済を扱うと、暗号化・アクセス記録・漏えい時の手順が必須になる
    3. 使っている技術と生成AIの利用表計算ソフトの拡張/Webアプリ/生成AIのAPIを利用生成AIのAPIを使うと、利用料の上限設定と、AIに渡すデータの扱いの確認が加わる
    4. ソースコードの保管場所と動かしている環境自分のパソコンだけ/個人のアカウント/会社のアカウント個人の環境に依存していると、担当者の異動・退職で誰も触れなくなる
    5. 公開の希望時期と予算来週から使いたい/半年後でよい急ぐ場合は、公開範囲を絞って段階的に公開する進め方になる
    6. 社内で開発・運用を続けるか自分で直し続けたい/運用は任せたい続けるなら社内のルールと確認の仕組みを、任せるなら引き継げる形への整理が必要になる

    以下、それぞれの質問で答えによってどんな差が出るのかを見ていきます。

    1. 誰が使うか:社内限定か、社外の人も使うか

    一番大きな分かれ目です。

    • 社内の限られた人だけが使う場合:会社のネットワークからしか接続できないようにする、会社のアカウントでしかログインできないようにする、といった「入口を絞る」対策が効果的です。入口を絞れば、中身の対策が多少手薄でも、危険は大きく下がります。
    • 社外の人も使う場合:誰でもアクセスできる前提になるため、ログイン・権限・入力のチェックなど、中身の対策をひと通り行う必要があります。利用規約やプライバシーポリシー、問い合わせ窓口も用意します。

    よくある落とし穴が、「社内向けのつもりで公開したが、実はURLを知っていれば誰でも見られる状態だった」というものです。公開先のサービスの初期設定では、外部から見える状態になっていることがあります。

    2. 利用者数と扱うデータ:個人情報や決済を扱うか

    扱うデータの重要度で、必要な対策は段違いに変わります。

    • 公開しても困らない情報だけ(社内の手順書の検索など):最低限の対策で始めやすい
    • 顧客や社員の個人情報:通信と保存の暗号化、誰がいつ見たかの記録、バックアップ、漏えいしたときの連絡手順が必要
    • クレジットカードなどの決済:カード情報を自社で保存しない仕組み(決済代行サービスの利用)が前提。自作で処理しないことを強くおすすめします

    利用者数も影響します。数人なら簡易なサーバーで十分でも、数百人が同時に使うと動作が遅くなったり、利用料が想定以上に増えたりします。個人情報を扱うシステムで求めたい対策は、個人情報を扱うサイトのセキュリティ要件の決め方でも詳しく解説しています。

    3. 使っている技術と生成AIの利用:APIキーと利用料の管理

    ツールの中で生成AIのAPI(=プログラムからAIを呼び出す仕組み)を使っている場合は、次の点が加わります。

    • APIキーの管理:キーが漏れると、他人に勝手に使われて高額な請求が来ることがあります。コードに書かず、公開先サービスの「環境変数」などの仕組みで管理します。
    • 利用料の上限:AIの利用料は使った分だけかかります。利用者が増えたり、同じ処理が繰り返されたりすると、想定を超えることがあります。月の上限額と予算アラートを必ず設定します。
    • AIに渡すデータ:社外秘や個人情報をAIに渡す場合は、そのサービスで学習に使われない設定や契約になっているかを確認します。

    使っている言語やフレームワーク(=開発の土台となる部品群)も、後から影響します。あまり使われていない技術で作られていると、引き継げる人が見つかりにくくなります。この点はマイナーな技術で作られたシステムの保守を断られたときの記事も参考になります。

    4. ソースコードの保管場所と動かしている環境:個人に依存していないか

    非エンジニアの方が作ったツールで特に多いのが、作った人の個人のパソコンや個人のアカウントにすべてがある状態です。

    • ソースコードが自分のパソコンにしかない → パソコンの故障で失われる、他の人が直せない
    • 公開先のサービスが個人のアカウントで契約されている → 異動・退職で管理できなくなる、請求先が個人になる
    • 変更の履歴が残っていない → 不具合が出たときに、どの変更が原因か分からない

    公開する前に、ソースコードを会社で管理する場所(GitHub などの保管サービスの会社アカウント)に置き、公開先のサービスも会社名義で契約し直しておくと、後のトラブルを大きく減らせます。

    5. 公開の希望時期と予算:段階的に公開する

    「すぐに使い始めたい」というご要望はよくあります。その場合は、全部の対策を終えてから一度に公開するのではなく、公開範囲を段階的に広げる進め方が現実的です。

    1. まず自分と数人の協力者だけで使う(入口を絞る)
    2. 部署全体に広げる(ログインと権限を整える)
    3. 全社・社外に広げる(ひと通りの対策と運用体制を整える)

    各段階で必要な対策だけを済ませれば、予算も時間も分散できます。

    6. 社内で開発・運用を続けるか:誰が面倒を見るのか

    公開した後も、ツールには手入れが必要です。使っている部品の更新、不具合の修正、利用者からの問い合わせ対応などです。

    • 自分で直し続けたい場合:変更前に動作を確認する手順や、変更内容を記録するルールを決めておきます。AIに直してもらうときも、公開中のツールを直接書き換えず、確認用の環境で試してから反映する仕組みがあると安心です。
    • 運用は任せたい場合:開発会社や保守会社が引き継げるように、ソースコード・設定・使っている外部サービスの一覧を整理します。保守の引き継ぎの進め方は、保守だけ別の会社に切り替えるときの記事が参考になります。

    公開前に最低限やっておきたい6つの対策

    6つの質問の答えにかかわらず、公開前にやっておきたい対策です。

    1. APIキーやパスワードをコードに書かない

    コードの中に書かれた秘密情報は、ソースコードを共有したり、保管サービスで公開設定を誤ったりしたときにそのまま漏れます。公開先サービスの環境変数や、秘密情報を保管する専用の仕組みを使います。すでにコードに書いてしまった場合は、そのキーを無効にして新しいキーを発行し直すのが原則です。

    2. ログインと「見てよい範囲」を確かめる

    ログインがあるだけでは不十分です。「AさんがBさんのデータを見られないか」「一般の利用者が管理者の画面を開けないか」を、実際に別の利用者で試して確かめます。

    3. よくある脆弱性への対策を確認する

    入力された文字をそのまま使うことで起きる弱点など、Webのツールには「よくある脆弱性」があります。IPA(情報処理推進機構)が、対策をまとめた資料を無料で公開しています。

    📰 出典:IPA「安全なウェブサイトの作り方」

    すべてを自分で理解する必要はありませんが、「この資料の項目に沿って確認したか」を、AIや専門家に確認してもらう際の物差しとして使えます。

    4. 生成AIや外部サービスの利用料に上限を設ける

    生成AIのAPI、サーバー、データベースなど、使った分だけ料金がかかるサービスには、上限額と予算アラートを設定します。想定外の請求の多くは、この設定で防げます。

    5. バックアップと復旧の手順を用意する

    データが消えたり壊れたりしたときに、いつの時点まで戻せるかを決め、自動でバックアップを取る設定にします。一度は実際に戻せるかを試しておくと安心です。

    6. 問い合わせ窓口と担当者を決める

    「動かない」「おかしな表示が出た」という連絡を誰が受けて、誰が直すのかを決めておきます。社内ツールでも、担当者が不在のときの連絡先を決めておくと、トラブル時に慌てずに済みます。

    中小企業向けには、IPAが情報セキュリティ対策の進め方をまとめたガイドラインも公開しています。会社としてのルールづくりに役立ちます。

    📰 出典:IPA「中小企業の情報セキュリティ対策ガイドライン」

    やりがちな失敗と防ぎ方

    よくあるパターンを再構成した例です。

    よくある失敗何が起きるか防ぎ方
    個人のアカウントで公開した担当者の異動・退職で管理できなくなる公開前に会社名義のアカウントへ移す
    APIキーを書いたままソースコードを共有したキーが悪用され、高額な請求が来る環境変数で管理し、漏れたらすぐキーを無効化する
    社内向けのつもりが誰でも見られた社内の情報が外部から閲覧される公開設定と入口の制限を確認する
    AIに「対策して」と頼んで終わりにした対策の抜けに気づけない確認項目を決め、第三者に確認してもらう
    動作確認を自分ひとりで済ませた他の人の使い方で不具合や情報の見え方の問題が出る権限の違う複数の利用者で試す

    自分で対応できる範囲と、専門家に頼みたい範囲

    すべてを専門家に頼む必要はありません。ツールの性質に合わせて線を引くと、費用を抑えられます。

    範囲自分で対応しやすい専門家に頼みたい
    使う人とデータの整理○(6つの質問に答える)—
    会社名義のアカウントへの移行○移行の手順が複雑な場合
    APIキーの管理・利用料の上限設定○(各サービスの設定画面)仕組みとして整えたい場合
    ログイン・権限・脆弱性の確認△○ 特に社外公開・個人情報を扱う場合
    本番環境の構築(検証環境との分離、自動反映、監視)△○
    公開後の更新・障害対応△○ 運用を任せたい場合

    目安として、社外の人が使う、または個人情報や決済を扱うツールは、公開前に一度専門家の確認を受けることをおすすめします。

    発注者がやること チェックリスト

    • ☐ 6つの質問(誰が使うか・データ・技術・保管場所・時期と予算・運用)に答えて書き出した
    • ☐ ソースコードと公開先のサービスを、会社名義のアカウントで管理している
    • ☐ APIキーやパスワードがコードに書かれていないことを確認した
    • ☐ 権限の違う複数の利用者で、見てよい範囲を試した
    • ☐ 生成AIやサーバーの利用料に上限額と予算アラートを設定した
    • ☐ バックアップを取り、実際に戻せることを確かめた
    • ☐ 問い合わせ窓口と、不具合を直す担当者を決めた
    • ☐ 社外公開や個人情報を扱う場合は、専門家の確認を受ける予定を立てた

    開発会社への質問例

    AIで作ったツールの確認や本番化を相談するときに、そのまま使える質問です。

    • 「AIで作ったツールのソースコードを見て、公開前に必ず直すべき点と、後からでよい点を分けて教えてもらえますか?」
    • 「見つかった問題の修正まで対応してもらえますか?自分で直す場合は、どこまで手順を教えてもらえますか?」
    • 「社内でAIを使って改修を続けたいのですが、変更を安全に反映する仕組み(確認用の環境など)を用意してもらえますか?」
    • 「サーバーやAIサービスのアカウントは、当社名義で作ってもらえますか?」
    • 「公開後の部品の更新や障害対応は、どの範囲まで保守契約に含められますか?」

    まとめ

    • AIで作った業務効率化ツールは「手元で動く」だけでは公開の準備ができていない
    • 必要な対策は「誰が使うか」と「どんなデータを扱うか」で大きく変わる。まず6つの質問に答える
    • 秘密情報の管理・ログインと権限・利用料の上限・バックアップ・問い合わせ窓口は、どのツールでも公開前にやっておく
    • 個人のアカウントやパソコンに依存した状態は、公開前に会社の管理へ移す
    • 社外の人が使う、個人情報や決済を扱う場合は、公開前に専門家の確認を受ける

    AIのおかげで、業務に合ったツールを自分で作れる時代になりました。せっかく作ったツールを安心して長く使えるよう、公開の前にひと手間かけておきましょう。

    株式会社THIRD HEROでお手伝いできること

    株式会社THIRD HEROでは、Claude などの生成AIで作られたアプリやサービスを、安全に本番公開するためのお手伝いをしています。

    • 現状の確認と修正:ソースコードと設定を確認し、「公開前に必ず直すこと」と「後からでよいこと」に分けてご報告します。見つかった問題の修正まで当社で対応します。
    • 本番環境の構築:お客様名義のクラウドの準備、秘密情報の管理、ログインとアクセス制御、検証環境と本番環境の分離、自動反映、バックアップと監視、生成AIの利用料の上限設定まで整えます。
    • 公開後の運用・保守:部品の更新、脆弱性や障害への対応を承ります。社内でAIを使った開発を続けたい場合は、レビューや進め方のご支援も可能です。

    ご相談は、1時間ほどのオンライン打ち合わせで状況をお伺いするところから始めます。この記事の「6つの質問」に、分かる範囲でお答えいただければ十分です。ソースコードを拝見する場合は、ご希望に応じて事前に秘密保持契約(NDA)を結ぶこともできます。

    あわせて読みたい関連記事

    システム制作・運用・保守のお問い合わせはこちら


      よかったらシェアしてね!
      • URLをコピーしました!
      • URLをコピーしました!

      この記事を書いた人

      株式会社THIRD HERO代表取締役 朝野貴朗
      Webシステム開発を中心に、toC向けサービスサイトの運営、ツール開発などを行ってまいりました。

      目次