生成AIは、人事部門でも便利な道具になり得ます。
文章の下書きを作る。
長い資料を要約する。
社内向けの説明文を分かりやすくする。
評価コメントの文章を整える。
こうした仕事は生成AIが得意とする分野です。
しかし、人事部門は企業の中でも特に慎重な情報管理が求められる部署です。
従業員に関する情報を数多く扱っているからです。
生成AIを利用するとき「氏名を書かなければ大丈夫」と考えるだけでは十分とは限りません。
資料では、人事担当者向けの具体的なルールとして「人事評価データは入力しない」という例が示されています。
生成AI時代の人事部門では、業務効率化と情報管理をどう両立させるかが重要になります。
人事部門には重要情報が集まる
人事担当者は、日常的に従業員に関する情報を扱います。
そのなかには、社内で慎重に扱うべき情報もあります。
特に人事評価は、本人にとって重要であるだけでなく、企業の人事判断にも関係する情報です。
こうした情報を生成AIへ入力する場合には「仕事を効率化するためだから」という理由だけで判断することはできません。
人事担当者には業務上その情報を見る権限があったとしても、外部の生成AIサービスへ入力してよいかどうかは別問題だからです。
評価コメントの作成は生成AIと相性がよい
人事評価の業務では、多くの文章を扱います。
評価内容を文章にまとめる。
表現を整える。
長いコメントを短くする。
複数の記述を整理する。
生成AIを使いたくなる場面は少なくないでしょう。
たとえば、従業員について書かれた評価内容を生成AIへ貼り付け、
「読みやすい文章にしてください」
「200字程度に要約してください」
と指示すれば、短時間で文章を作ることができます。
担当者にとっては単なる文章作成支援かもしれません。
しかし、その入力内容が人事評価データであれば、話は変わります。
文章を整えてもらうためであっても、入力した情報そのものが重要だからです。
「文章を直してもらっただけ」では済まない
生成AIを利用するとき、目的と入力情報を分けて考える必要があります。
利用目的が単なる文章校正だったとしても、入力する文章に重要情報が含まれていれば、その情報を生成AIへ送ることになります。
これは議事録の問題と同じです。
「要約してもらっただけ」
「文章を読みやすくしてもらっただけ」
という利用目的だけでは、安全性を判断できません。
何を生成AIに入力したのかを見る必要があります。
人事部門では、この視点が特に重要になります。
「営業秘密を入力するな」では伝わりにくい
企業が生成AI利用規程を作る場合、
「営業秘密を入力してはならない」
「機密情報を入力してはならない」
と規定することがあります。
しかし、人事担当者が日々扱っている情報について「これは営業秘密なのか」と毎回判断するのは簡単ではありません。
そこで資料が示しているのが、職種ごとの具体例です。
人事担当者については「人事評価データは入力しない」と明示します。
この方が現場では判断しやすくなります。
法律用語をそのまま従業員へ渡すのではなく、実際の仕事で扱う情報の名前に翻訳することが重要なのです。
人事担当者だから自由に使えるわけではない
人事部門の情報管理では「アクセスできること」と「生成AIへ入力できること」を分けて考える必要があります。
人事担当者は、仕事をするために人事評価データを見る必要があります。
その情報を社内システム上で処理することもあるでしょう。
しかし、その権限があるからといって、外部の生成AIへ情報を入力することまで当然に認められているわけではありません。
これは技術担当者がソースコードを見る権限を持っていても、そのコードを自由に生成AIへ入力できるわけではないのと同じです。
生成AIの普及によって、企業には新しい権限管理の考え方が必要になっています。
個人アカウントの利用はさらに見えにくい
会社が生成AIの利用環境を用意していない場合、人事担当者が個人アカウントを業務に利用する可能性もあります。
たとえば、自分のスマートフォンから生成AIを利用する。
個人で契約している生成AIへ文章を貼り付ける。
会社側から見ると、こうした利用は把握することが難しくなります。
資料では、会社が把握していない個人アカウントや個人端末から生成AIを業務利用するシャドーAIの問題が指摘されています。
人事情報のように慎重な管理が必要な情報ほど、会社から見えない場所で処理される状態は避ける必要があります。
全面禁止だけでは解決しない
それなら、人事部門では生成AIを全面禁止すればよいのでしょうか。
必ずしもそれだけでは解決しません。
生成AIを使えば文章作成などの時間を短縮できるため、従業員には利用する強い誘因があります。
会社が禁止しても、個人アカウントなどを利用するシャドーAIにつながれば、むしろ管理が難しくなる可能性があります。
重要なのは「使ってはいけない」と伝えるだけではなく、安全に使える範囲を示すことです。
何を入力してはいけないのか。
どの環境なら利用できるのか。
何の業務なら利用できるのか。
ここまで具体化する必要があります。
法人向け環境でも人事評価データは別に考える
資料では、生成AI利用のガバナンスとして、学習に再利用されない法人プランを会社として導入し、個人アカウントの業務利用を原則禁止する方法が示されています。
これは人事部門でも重要な対策です。
しかし、法人向け環境を導入したからといって、人事評価データを自由に入力してよいということではありません。
資料では、法人プランの導入とは別に、人事担当者について「人事評価データは入力しない」とする具体例が示されています。
つまり、
安全な利用環境を整えること。
入力してよい情報を決めること。
この2つは別々の対策なのです。
人事部門専用の具体例を作る
人事部門で生成AIを利用するのであれば、全社共通ルールに加えて、人事担当者が判断できる具体例を用意することが重要です。
資料で明示されているのは、人事評価データを入力しないという例です。
まずは、こうした分かりやすい基準から始めます。
そのうえで、実際に人事部門でどのような生成AI利用が行われているのかを把握することが必要です。
文章作成に使っているのか。
資料の要約に使っているのか。
社内説明資料の作成に使っているのか。
利用実態を把握すれば、どのような場面で従業員が判断に迷うのかも見えてきます。
「迷ったら相談できる」が重要になる
人事担当者が生成AIを利用していると、ルールだけでは判断できない場面も出てくるでしょう。
「この文章は入力してよいのか」
「この資料は機密情報に当たるのか」
「会社指定の生成AIなら利用できるのか」
こうした疑問が生じたときに、担当者が相談できる環境が必要です。
資料では「これは生成AIに入力していいですか」と相談された場合、相談者と一緒に考える姿勢が重要だとされています。
相談したら叱られるという雰囲気があれば、従業員は相談しなくなります。
そして自分で判断して生成AIへ入力するようになるかもしれません。
迷った段階で相談してもらえる方が、企業としてリスクを事前に管理しやすくなります。
過去の不適切利用を報告できる組織にする
さらに重要なのが、すでに入力してしまった場合です。
「昨日、人事評価データを生成AIに入力してしまいました」
従業員からこのような報告があったとき、最初から強く責めれば、次から報告されなくなる可能性があります。
資料では、過去の不適切利用を自己申告した場合にも、責めるより「正直に言ってくれてありがとう」と伝える姿勢が重要だとされています。
これは不適切利用を容認するという意味ではありません。
企業が事実を早く把握するための仕組みです。
何が入力されたのか。
どの生成AIだったのか。
どのアカウントだったのか。
会社が状況を把握できなければ、その後の対応を考えることもできません。
報告しやすい組織を作ること自体が、生成AI時代のリスク管理になるのです。
人事部門だけの問題ではない
人事評価データの例から分かるのは、生成AIの利用ルールを全社員一律で考えることの難しさです。
営業部門には営業部門の重要情報があります。
技術部門には未公開の設計情報やソースコードがあります。
人事部門には人事評価データがあります。
それぞれが扱う情報が違う以上、注意すべき生成AIの使い方も変わります。
「営業秘密を入力禁止」という1行のルールだけではなく、各部門の実際の業務までルールを落とし込む必要があります。
結論
人事部門では、生成AIによって文章作成や資料整理などを効率化できる可能性があります。
しかし、人事担当者は企業の中でも慎重に扱うべき情報に触れる立場です。
資料では、その具体例として「人事評価データは入力しない」というルールが示されています。
重要なのは、生成AIを全面禁止することでも、法人向け環境を導入すれば何でも入力できると考えることでもありません。
人事部門が扱う情報の性質を踏まえて、
何を入力してはいけないのか。
どの環境を利用するのか。
迷った場合に誰へ相談するのか。
すでに入力してしまった場合にどう報告するのか。
ここまで現場で分かる形にすることです。
生成AI時代の情報管理では「人事担当者だから見てよい情報」と「生成AIに入力してよい情報」は同じではありません。
その境界線を明確にすることが、人事部門で生成AIを安全に活用する第一歩になるのです。
参考
企業実務 2026年10月号 生成AI時代における「営業秘密」の漏えいリスクとその対策