生成AIの社内利用ルールは、情報漏えいを防ぐためだけの文書ではありません。現場が「何なら使ってよいか」「誰に確認すればよいか」を判断するための運用設計です。
法務・情報セキュリティ上の正式判断は、自社の規程、契約、利用サービスに合わせて専門部署が行う必要があります。ここでは、業務導入時に抜けやすい項目を整理します。
1. 利用してよい業務
最初に、生成AIを使ってよい業務を例示します。「業務利用可」だけでは広すぎ、「原則禁止」だけでは活用が止まります。
- 公開情報の要約と分類
- 社内文書の初稿作成
- 会議論点の整理
- 既存FAQを使った回答案
- 企画案の比較と抜け漏れ確認
顧客へ直接送る、採用や評価を決める、契約判断を行うなど、影響が大きい用途は別の承認を設けます。
2. 入力してよい情報・いけない情報
情報を「社内情報」で一括りにせず、公開情報、社内一般、顧客情報、個人情報、契約情報、機密情報へ分けます。利用するAIサービスの契約条件や管理設定によって、扱える情報は変わります。
ルールには、情報区分だけでなく、判断に迷った時の相談先も書きます。現場へ法的判断を丸投げしないことが重要です。
3. AI出力の確認項目
生成AIの出力は、正しそうに見えても誤りを含む可能性があります。用途ごとに最低限の確認項目を決めます。
| 出力 | 主な確認項目 |
|---|---|
| 調査・要約 | 出典、日付、固有名詞、数字 |
| 顧客向け文章 | 事実、敬称、約束、誤解の可能性 |
| 画像・デザイン | 権利、ロゴ、人物、ブランド表現 |
| コード・自動化 | 権限、秘密情報、テスト、戻し方 |
4. 確認者と承認フロー
AIを使った人だけに責任を集中させると、活用は個人技になります。通常業務の承認フローへ組み込み、誰がどの観点を確認するかを決めます。
- 担当者: 入力内容と初稿を確認
- 上長: 業務上の妥当性を確認
- 法務・情シス: 契約、権利、情報管理を確認
- 対外発信責任者: 公開前の最終承認
5. 利用を止める条件
安全な運用には、使う条件と同じくらい止める条件が必要です。問題が起きてから判断するのではなく、例を先に共有します。
- 禁止情報を入力した、または入力した可能性がある
- 出典を確認できない重要情報が含まれる
- 差別、権利侵害、顧客不利益の可能性がある
- 人間の確認負担が大きく、業務改善にならない
6. 問題発生時の報告先
事故を隠さず早く止めるため、報告先と必要情報を簡潔にします。日時、利用サービス、入力情報の種類、出力の利用先、現在の影響、実施した対応を記録します。
個人が責められる設計ではなく、再発防止へ情報が集まる設計にします。
7. ルールを更新する責任者と頻度
生成AIサービスと社内利用は変化します。一度作った規程を固定せず、利用実績、問題、契約変更、新機能に合わせて見直します。
- ルールowner
- 問い合わせ窓口
- 見直し日
- 変更の周知方法
- 旧版の扱い
禁止から始めず、小さな許可範囲から始める
生成AIの社内ルールは、全業務を一度にカバーする必要はありません。最初の対象業務を決め、入力情報、確認、停止条件をセットで試し、30日後に更新します。
AI RUNの無料診断では、自社で決まっている点と曖昧な点を7問で整理できます。
