MENU

問い合わせ


    生成AIの社内利用ルールの作り方|中小企業向けひな形と「全面禁止」がうまくいかない理由

    生成AIの社内利用ルールを作るよう言われたものの、何を書けばいいのか分からない。気づけば社員がCursorやClaude Codeのような開発系のAIツールを使い始めていたり、個人で契約した有料プランに業務ファイルを入れていたりする。中小企業の経営者や情シス兼任の担当者から、よく聞くお悩みです。

    「生成AIの社内利用ルールを作りたいけど、何を書けばいいか分からない。社員が勝手にAIツールを使い始めているし、個人の有料プランで業務ファイルを扱っている人もいる。禁止すべき?」

    先に結論をお伝えします。中小企業の生成AI利用ルールは、「全面禁止」ではなく「使ってよいツール」「入れてよい情報」「出力の確認」「困ったときの相談先」の4点を決めることから始めるのが現実的です。AIコーディングツールのように、ファイルを読んだり操作したりできるツールには、追加で数項目を足します。

    この記事では、ルール作りの7つのステップと、そのまま使えるひな形、個人の有料プランへの対応を、チェックリストと開発会社への質問例つきで解説します。

    目次

    生成AIの社内ルールで「全面禁止」がうまくいかない理由

    「よく分からないから、ひとまず全部禁止」は、一見いちばん安全に見えます。ただ、実際には次のような理由で機能しにくいことが多いのです。

    • 業務が楽になる手段を取り上げると、隠れて使われる:会社が把握していないAI利用(シャドーAI)が増え、誰が何を入れたか分からなくなります
    • AIは多くのツールに組み込まれている:チャット画面だけでなく、ブラウザの拡張機能、議事録ツール、開発ツールなどにも入っており、「禁止の範囲」を線引きしきれません
    • 禁止では「安全な使い方」が育たない:使ってよい道具と使い方を示さない限り、社員は自己判断を続けます

    AIをめぐるリスク自体は、公的機関も重く見ています。

    📰 出典:IPA「情報セキュリティ10大脅威 2026」

    IPA(情報処理推進機構)が2026年1月29日に公表した「情報セキュリティ10大脅威 2026」の組織向けでは、「AIの利用をめぐるサイバーリスク」が初めて選ばれ、3位に入りました。リスクがあるからこそ、見えないところで使われる状態を減らし、会社が把握できる形に寄せることが大切です。

    ChatGPTなどへの情報入力の基本的な考え方(学習・保存・契約の3つの心配ごと)は、Q. ChatGPTに社内情報を入れても大丈夫?社員の無断利用が心配なときの対処法で解説しています。この記事では、そこから一歩進めて「会社のルールとして何を書くか」に絞ります。

    ルール作りの参考になる公的・業界のガイドライン

    ゼロから考える必要はありません。次の資料が、ルールの骨組みを作るときの参考になります。

    📰 出典:総務省「AI事業者ガイドライン」掲載ページ

    総務省・経済産業省の「AI事業者ガイドライン」は、執筆時点(2026年9月)で2026年3月31日公表の第1.2版が最新です。業務でAIサービスを使う企業は「AI利用者」と位置づけられており、チェックリストやワークシート(別紙7)も用意されています。社内ルールを作ったあと、抜け漏れの確認に使うと便利です。

    📰 出典:日本ディープラーニング協会「『生成AIの利用ガイドライン』第1.1版を公開」

    日本ディープラーニング協会(JDLA)の「生成AIの利用ガイドライン」は、組織が生成AIをスムーズに導入できるよう作られた利用ガイドラインのひな型です。第1版が2023年5月1日、第1.1版が2023年10月6日に公開されており、各組織の目的に合わせて追加・修正して使うことが想定されています。個人情報・秘密情報の入力や、著作物の扱いといった論点が整理されています。

    📰 出典:IPA「テキスト生成AIの導入・運用ガイドライン」

    IPAのサイトには、2024年7月31日公表の「テキスト生成AIの導入・運用ガイドライン」も掲載されています。組織で生成AIを導入・運用する担当者向けに、リスクと対策が整理された資料です。なお、本書はIPAの公式見解ではなく、IPAの人材育成プログラムの卒業プロジェクトメンバーの見解に基づくものだと明記されています。

    これらはいずれも大企業にも中小企業にも使える汎用的な資料です。まずはA4用紙1〜2枚の自社ルールを作り、足りない点をガイドラインで補う順番にすると、完成が遅れずに済みます。

    生成AI利用ルールの作り方7ステップ

    ステップ1:現状把握(誰が・どのツールを・何に使っているか)

    最初に、社内の利用状況を集めます。無断で使っていた社員を責めると、以後は申告されなくなるため、「怒らないので教えてほしい」という姿勢で聞き取るのがコツです。

    • 使っているツール名と、会社契約か個人契約か(無料/有料)
    • どの業務で使っているか(文章作成、要約、翻訳、プログラム作成など)
    • どんな情報を入れているか(公開情報、社内資料、顧客情報、ソースコードなど)

    ステップ2:使ってよいツールと契約形態を決める

    次に、業務で使ってよいツールを「許可リスト」として決めます。ポイントはツール名だけでなく、どのプラン(契約形態)で使うかまで書くことです。同じサービスでも、個人向けプランと法人向けプランで、入力内容の学習利用や管理機能が大きく異なるためです(後ほど詳しく説明します)。

    予算がすぐに取れない場合は、「当面は公開情報だけに限って使う」などの暫定ルールから始めても構いません。

    ステップ3:入力してよい情報を区分する

    ルールの中心になるのが、情報の区分です。自社の情報を思い浮かべながら、次の表を埋めてみてください。

    区分情報の例会社が契約したツール個人アカウント
    入力OK公開済みの情報、一般的な質問、固有名詞を伏せた文章可可
    条件付き社内マニュアル、社内会議の議事録、自社で権利を持つソースコード可(許可リストのツールのみ)不可
    禁止顧客・従業員の個人情報、取引先から預かった秘密情報、パスワードやAPIキー(=システムに接続するための鍵)、未発表の決算・人事情報原則不可(例外は責任者の承認)不可

    取引先から預かった資料やソースコードは、秘密保持契約(NDA)や開発委託契約で扱いが決まっていることがあります。AIサービスへの入力が契約上問題ないかは契約書の文言によるため、迷うときは契約書を確認し、必要に応じて弁護士などの専門家に相談してください。

    ステップ4:出力の確認と責任の所在を決める

    生成AIの回答には誤りが含まれることがあります。ルールには次の2点を入れておきましょう。

    • AIの出力は、使った本人が内容を確認してから使う(特に社外に出す文書、数字、法律・契約に関わる内容)
    • 成果物の責任は、AIではなく使った人と所属部署が負う

    「AIが書いたから」は言い訳にならない、という線を最初に引いておくと、確認の習慣が根づきやすくなります。

    ステップ5:AIコーディング・エージェント系ツールの追加ルール

    CursorやClaude Code、GitHub Copilotのエージェント機能のように、パソコン内のファイルを読み書きしたり、コマンド(=パソコンへの操作命令)を実行したりできるツールは、チャット型のAIより影響範囲が広くなります。「社員が勝手に使い始めた」場合も、一律禁止より次の追加ルールで管理するほうが実態に合います。

    • 使ってよいのは、業務用に用意したフォルダ・リポジトリ(=ソースコードの保管場所)だけ
    • 本番環境のデータベースや、パスワード・APIキーが書かれたファイルをAIが読める場所に置かない
    • AIが提案したファイル削除・コマンド実行は、内容を確認してから許可する
    • 外部サービスとつなぐ機能(MCPなど)や拡張機能を追加するときは、事前に申請する
    • AIが作ったプログラムを社外に出す・本番で動かす前に、人がレビューする

    ツールごとの具体的な設定は、GitHub Copilotを社内導入するときの設定とルールや非エンジニアでもClaude Codeで社内ツールは作れる?、外部連携についてはMCPで社内データとAIをつなぐのは安全?で解説しています。

    ステップ6:申請と相談の窓口を1つに決める

    「新しいツールを使いたい」「この情報は入れていい?」と迷ったときの相談先を、1人(または1部署)に決めます。窓口がないと、社員は結局自己判断で使うことになります。申請は、ツール名・プラン・使う業務・入れる情報の4項目を書くだけの簡単な様式で十分です。

    ステップ7:教育と定期的な見直し

    ルールは作って配るだけでは浸透しません。30分程度の説明会で「なぜこのルールなのか」を伝え、具体例(入れてよい例・ダメな例)を見せると理解が進みます。生成AIサービスは規約やプランが短期間で変わるため、半年に1回など見直しの時期をルールに書いておくことも大切です。

    「ツールは入れ替わっても、『入れてはいけない情報』の区分はほとんど変わりません。まずそこを固めておくと、見直しの手間がぐっと減ります」

    個人の有料プランで業務ファイルを扱っているときに決めること

    「有料プランだから安全」とは限りません。個人向けの有料プランでも、入力内容が学習に使われる設定があるサービスがあります。執筆時点(2026年9月)で各社の公式ページを確認した内容は次のとおりです(特定のサービスをおすすめする意図はありません)。

    📰 出典:Claude Code Docs「Data usage」

    Anthropicは、個人向け(Free・Pro・Max)では利用者が学習への利用を選べ、設定がオンのときはClaude Codeでの利用も含めて学習に使うと説明しています。保持期間は、学習を許可した場合は5年、許可しない場合は30日です。法人向け(Team・Enterprise・API)では、原則としてClaude Codeに送られたコードやプロンプトを学習に使わないとしています。

    📰 出典:GitHub ブログ「GitHub Copilotインタラクションデータ利用ポリシーの更新」

    GitHubは、Copilot Free・Pro・Pro+のインタラクションデータ(=AIとのやり取りの内容)を、2026年4月24日以降、オプトアウト(=利用を断る設定)しない限り学習に使うと発表しています。Business・Enterpriseは対象外で、アカウントが有料のOrganization(=会社単位の管理アカウント)のメンバーや外部コラボレーターである場合も学習から除外されるとしています。

    📰 出典:Cursor Docs「Privacy and Data Governance」

    Cursorには、コードが学習に使われないようにする「Privacy Mode」があり、Enterpriseのチームでは初期状態でオンになっています。チームの管理者は組織単位で有効にし、メンバーが解除できないよう強制することもできます。

    こうした違いを踏まえ、会社として次の3点を決めておきましょう。

    • 業務ファイルは原則として会社契約のツールで扱う:法人向けプランなら、管理者が設定をまとめて管理できます
    • 個人プランを当面認める場合の条件:学習への利用をオフにする設定を必須にし、「条件付き」「禁止」の情報は入れない
    • 費用の扱い:業務に必要なら会社負担にするかを決める。自腹で使わせ続けると、会社が設定を確認できない状態が続きます

    そのまま使える生成AI利用ルールのひな形

    A4用紙1枚に収まる分量のひな形です。【 】の部分を自社に合わせて書き換えてください。

    生成AI利用ルール(第1版 【制定日】)
    
    1. 目的
       業務効率化のため生成AIを活用する。情報漏えいと誤情報の拡散を防ぐため、本ルールを守る。
    
    2. 使ってよいツール(許可リスト)
       ・【ツール名】【プラン名(会社契約)】
       ・上記以外は、相談窓口に申請し承認を得てから使う。
    
    3. 入力してよい情報
       ・入力OK:公開情報、一般的な質問、固有名詞を伏せた文章
       ・条件付き:社内資料、自社のソースコード(許可リストのツールのみ)
       ・禁止:個人情報、取引先の秘密情報、パスワード・APIキー、未発表の経営情報
    
    4. 個人アカウント・個人契約の扱い
       ・業務ファイルは個人アカウントで扱わない。
       ・例外的に使う場合は、学習への利用をオフにし「入力OK」の情報のみとする。
    
    5. 出力の確認と責任
       ・AIの出力は使う本人が確認してから使う。社外に出す場合は【上長】も確認する。
       ・成果物の責任は使った本人と所属部署が負う。
    
    6. AIコーディング・エージェント系ツール
       ・業務用のフォルダ・リポジトリでのみ使う。
       ・本番データや認証情報をAIが読める場所に置かない。
       ・ファイル削除・コマンド実行・外部連携の追加は内容を確認してから許可する。
    
    7. 相談窓口:【担当者名・連絡先】
    
    8. 見直し:【半年】ごとに見直す。

    やりがちな失敗

    • ツール名だけ決めてプランを決めない:同じサービスでも個人プランと法人プランで扱いが違います
    • 分厚い規程を作って誰も読まない:最初は1枚で十分です。細かい規程は運用しながら足しましょう
    • 開発会社や外部パートナーの利用を忘れる:委託先がAIツールで自社のコードや資料を扱うこともあります。確認のポイントは開発会社が「AIで開発しています」と言ったら?を参考にしてください
    • 見直しの時期を決めない:規約変更に気づかないまま、ルールが古くなります

    発注者がやることチェックリスト

    • ☐ 社員が使っているAIツールと、会社契約か個人契約かを聞き取った
    • ☐ 使ってよいツールを、プラン名まで含めて許可リストにした
    • ☐ 情報を「入力OK」「条件付き」「禁止」に区分した
    • ☐ 個人の有料プランで業務ファイルを扱うときの条件(または禁止)と費用負担を決めた
    • ☐ AIの出力を確認する人と、成果物の責任の所在を決めた
    • ☐ AIコーディング・エージェント系ツールの追加ルールを入れた
    • ☐ 申請・相談の窓口を1つに決めた
    • ☐ 説明会の実施と、ルールの見直し時期を決めた

    開発会社への質問例

    システムの開発や保守を依頼している開発会社・ITパートナーに、そのまま使える質問です。

    • 「御社では、当社のソースコードや資料を扱う作業でどのAIツールを、どの契約プランで使っていますか?」
    • 「そのツールで、当社のデータが学習に使われない設定になっていることを文書で説明していただけますか?」
    • 「当社で社員がAIコーディングツールを使う場合、本番環境やパスワードにAIが触れないようにするには、何を設定すればよいですか?」
    • 「当社の生成AI利用ルールの案を見て、技術面で抜けている点があれば指摘してもらえますか?」
    • 「AIツールの規約やプランが変わったとき、当社に影響がありそうなら知らせてもらえますか?」

    まとめ:生成AIの社内ルールは「1枚から始めて育てる」

    生成AIの社内利用ルールは、完璧な規程を目指すより、まず1枚作って運用しながら見直すほうがうまくいきます。ポイントは次のとおりです。

    • 全面禁止はシャドーAIを生みやすい。「使ってよい範囲」を決めて会社が把握できる形にする
    • ルールの柱は、許可ツールとプラン・入力してよい情報・出力の確認・相談窓口
    • AIコーディング・エージェント系ツールには、フォルダ・権限・外部連携の追加ルールを足す
    • 個人の有料プランでも学習利用の設定があるサービスがある。業務ファイルは会社契約のツールに寄せる
    • AI事業者ガイドラインやJDLAのひな型で抜け漏れを確認する

    なお、個人情報保護法や取引先との契約との関係は、情報の種類や契約内容によって判断が変わります。この記事は一般的な考え方の紹介ですので、個別のケースは弁護士などの専門家や公的な相談窓口に確認してください。まずは社内の利用状況を聞くところから始めてみてください。

    あわせて読みたい関連記事

    システム制作・運用・保守のお問い合わせはこちら


      よかったらシェアしてね!
      • URLをコピーしました!
      • URLをコピーしました!

      この記事を書いた人

      株式会社THIRD HERO代表取締役 朝野貴朗
      Webシステム開発を中心に、toC向けサービスサイトの運営、ツール開発などを行ってまいりました。

      目次