生成AIを業務に使う企業が増える一方で、中小企業では、
「何から手を付ければよいのか分からない」
という悩みも多いのではないでしょうか。
大企業のように専門部署を設置することは難しい。
詳細な生成AI利用規程を作る余裕もない。
だからといって、従業員の判断にすべて任せるわけにもいきません。
資料では、生成AIの利用体制を整備するポイントとして、大きく3つの仕組みが示されています。
現場の利用実態を把握し、法人プランを導入する。
「営業秘密の入力禁止」を職種ごとの具体例に翻訳する。
「迷ったら相談できる空気」を作る。
中小企業が生成AIガバナンスを始めるのであれば、まずこの3つから考える方法があります。
最初から完璧な規程を目指さない
生成AI対策というと、詳細な利用規程を作らなければならないように感じます。
しかし、規程を作る前に確認すべきことがあります。
自社で生成AIがどのように使われているのかです。
会社が正式に生成AIを導入していなくても、従業員が個人アカウントから利用している可能性があります。
メールの下書き。
資料の要約。
議事録作成。
ソースコードの修正。
生成AIはさまざまな業務に簡単に利用できます。
会社が知らないからといって、利用されていないとは限りません。
まず現状を知ることが出発点になります。
1つ目は利用実態の把握と法人プランの導入
資料が最初に挙げているのが、現場の利用実態を把握し、法人プランを導入することです。
まず、
誰がどの生成AIを使っているのか。
何の目的で利用しているのか。
を可視化します。
資料では、匿名アンケートを利用する方法も示されています。
重要なのは、違反者を見つけるための調査にしないことです。
目的は、安全な生成AIの利用方法を考えるための材料を集めることです。
「個人の生成AIを業務で使った人は名乗り出てください」
という調査では、従業員が正直に回答しにくくなる可能性があります。
まずは実態を知る。
そこから対策を考えます。
シャドーAIを会社の管理下へ移す
利用実態を調べると、会社が把握していなかった生成AI利用が見つかる可能性があります。
いわゆるシャドーAIです。
ここで単純に、
「今後は禁止します」
とするだけでは、問題が解決しない場合があります。
従業員が生成AIを使っているのは、仕事を楽にしたいからだけとは限りません。
早く仕事を終わらせたい。
よりよい成果物を作りたい。
こうした仕事上の理由があります。
その需要を無視して全面禁止すれば、個人アカウントや個人端末から利用が続き、会社から見えなくなる可能性があります。
そこで資料では、学習に再利用されない法人プランを会社として導入する方法が示されています。
個人アカウントは原則禁止にする
会社が利用環境を用意したら、個人アカウントによる業務利用を原則禁止します。
ここでも順番が重要です。
禁止するだけではありません。
会社として利用できる環境を用意したうえで、業務利用をそちらへ移していきます。
会社が認めた生成AIを使う。
会社が用意した環境を使う。
個人アカウントでは業務をしない。
こうすれば、従業員にとっても判断しやすくなります。
中小企業だからこそ、利用する生成AIをある程度絞ることには意味があります。
2つ目は抽象的な禁止を具体例に変える
安全な生成AI環境を用意したとしても、それだけでは十分ではありません。
次に必要になるのが、
「何を入力してはいけないのか」
というルールです。
ここでありがちなのが、
「営業秘密を生成AIへ入力してはならない」
という規程です。
法律上は正しい表現でも、現場の従業員にとっては判断が難しい場合があります。
自分が扱っている情報が営業秘密なのか。
生成AIへ入力してよいのか。
毎回従業員自身に判断させることになります。
資料では、この抽象的なルールを職種ごとの具体例へ翻訳することが示されています。
営業担当者には営業の言葉で伝える
営業担当者について資料が示しているのは、
顧客の固有名詞。
未開示の取引条件。
を入力しないという具体例です。
営業担当者に、
「秘密管理性、有用性、非公知性を満たす営業秘密を入力しないでください」
と説明するより、
「顧客の固有名詞や未開示の取引条件は入力しないでください」
と伝えた方が実務上判断しやすくなります。
ルールは法律用語で終わらせず、日常業務の言葉まで落とし込むことが重要です。
人事担当者には人事評価データを示す
人事担当者については、
人事評価データは入力しない。
という例が示されています。
文章の要約や表現の修正だけを生成AIに依頼する場合でも、入力する元の文章に人事評価データが含まれていれば問題になります。
「何をしてもらうか」だけではなく「何を入力するか」を基準に考えます。
人事部門には人事部門の具体例が必要なのです。
技術担当者にはソースコードまで明示する
技術担当者については、
未公開の設計情報。
ソースコード。
を入力しないという例が示されています。
生成AIはプログラミングとの相性がよいため、技術者には利用する強い誘因があります。
実際、資料では2023年にサムスン電子の従業員がコードのバグ修正などのためChatGPTへ機密情報を入力したと報じられた事例も紹介されています。
単に「秘密情報は禁止」とするのではなく「ソースコード」という具体的な言葉まで示すことが重要になります。
部署ごとにルールを変えてよい
営業。
人事。
技術。
それぞれ扱う情報が違います。
したがって、生成AIの入力ルールも、すべての部署について完全に同じである必要はありません。
資料では、2025年3月に改訂された営業秘密管理指針との関係で、部署や事業所などの「管理単位」という考え方も取り上げられています。
営業秘密を守るうえでも、それぞれの管理単位で適切な管理を行うことが重要になります。
全社員に1枚のルールを配って終わるのではなく、各部門が実際に扱う情報に合わせて具体化する。
これが生成AIガバナンスを実務に落とし込むポイントです。
3つ目は迷ったら相談できる空気を作る
3つ目が、最も仕組みにしにくい部分かもしれません。
「迷ったら相談できる空気」を作ることです。
どれだけ具体的なルールを作っても、すべてのケースを事前に決めることはできません。
従業員から、
「これは生成AIに入力していいですか」
という質問が出てきます。
そのとき、
「規程を読んでください」
「そんなことも分からないのですか」
と突き放すのではなく、相談者と一緒に考えることが資料では示されています。
生成AIの使い方が変化していく以上、会社側にも最初から答えがない場合があります。
だからこそ、相談できること自体が重要なのです。
不適切利用を自己申告できるようにする
相談できる空気は、入力前だけではなく、入力後にも意味があります。
従業員が、
「入力してはいけない情報を生成AIに入れてしまいました」
と申し出たとします。
資料では、このような過去の不適切利用の自己申告についても、責めるより、
「正直に言ってくれてありがとう」
と伝えることが示されています。
これは違反を容認するという意味ではありません。
会社が事実を把握できる状態を作るためです。
強く責められると分かっていれば、従業員は事故を隠すかもしれません。
隠されれば、会社は何が起きているのか把握できません。
生成AIガバナンスでは、問題を発生させない仕組みと同時に、問題が起きたときに見える仕組みも必要です。
3つの仕組みは別々ではない
ここまでの3つを整理すると、
現場の利用実態を把握し、法人プランを導入する。
職種ごとに入力禁止情報を具体化する。
迷ったら相談できる空気を作る。
となります。
重要なのは、この3つがそれぞれ独立した対策ではないことです。
現場の実態を把握すれば、どのようなルールが必要なのかが分かります。
具体的なルールを作れば、それでも判断できないケースが見えてきます。
相談を受ければ、現場がどこで迷っているのかが分かります。
その情報を使って、再びルールを見直すことができます。
この循環を作ることが重要です。
大がかりな仕組みから始める必要はない
中小企業の場合、生成AI専門部署を設置することは難しいでしょう。
しかし、資料で示されている3つのポイントは、必ずしも大規模な組織を前提としたものではありません。
利用状況を調べる。
会社として使う環境を決める。
職種別の具体例を示す。
相談できる状態を作る。
こうしたところから始めることができます。
重要なのは、生成AIを会社から見えない状態のまま放置しないことです。
「禁止」より「管理できる状態」を目指す
生成AIを全面禁止すれば、管理は簡単になるように見えます。
しかし、資料では全面禁止によるシャドーAIのリスクが指摘されています。
反対に、従業員へ自由に使わせれば、営業秘密などの重要情報が入力される可能性があります。
必要なのは、その中間です。
会社として利用環境を用意する。
入力してはいけない情報を明確にする。
迷った場合には相談してもらう。
つまり、生成AIを使わせないことではなく、会社が管理できる状態で使わせるという考え方です。
結論
中小企業が生成AIガバナンスを始めるとき、最初から完璧な規程や大規模な管理体制を目指す必要はありません。
資料が示しているポイントは明確です。
まず、誰がどの生成AIを何の目的で使っているのかを把握する。
そのうえで、学習に再利用されない法人プランを導入し、個人アカウントによる業務利用を原則禁止する。
次に「営業秘密を入力するな」という抽象的なルールを、職種別の具体的な言葉へ変える。
営業なら顧客の固有名詞や未開示の取引条件。
人事なら人事評価データ。
技術なら未公開の設計情報やソースコード。
そして最後に、
「これは生成AIに入力していいですか」
と従業員が聞ける会社にする。
過去の不適切利用についても、隠さず申告できる環境を作る。
生成AIガバナンスの第一歩は、分厚い規程を作ることではありません。
利用を見えるようにする。
ルールを分かるようにする。
迷ったら聞けるようにする。
まず、この3つを整えること。
それが中小企業にとって、生成AIを安全に活用していくための現実的な出発点になるのです。
参考
企業実務 2026年10月号 生成AI時代における「営業秘密」の漏えいリスクとその対策