生成AIの利用が広がると、多くの企業が最初に考えるのが社内規程の整備です。
どの生成AIを利用できるのか。
どの情報を入力してはいけないのか。
個人アカウントを業務で使ってよいのか。
営業秘密をどのように守るのか。
こうしたルールを文章にしておくことは重要です。
しかし、生成AIの情報管理で注意したいのは「規程を作ったから対策は完了した」と考えてしまうことです。
資料では、規程を整えて終わりではなく、現場の空気を感じながら、新しい生成AIの利用方法を考えていくことが求められると指摘されています。
生成AIは変化が速く、現場での使われ方も広がっていきます。
規程そのものよりも、それを現場で機能させ続けられるかどうかが重要なのです。
規程があっても生成AIは使われる
会社が生成AI利用規程を作ったとします。
「営業秘密を入力してはならない」
「会社が認めていない生成AIを業務に利用してはならない」
このように明記すれば、会社としての方針は示せます。
しかし、従業員が実際の仕事で判断できるとは限りません。
営業担当者であれば、
顧客名は入力してよいのか。
未開示の取引条件はどうなのか。
人事担当者であれば、
人事評価データを文章の校正だけに使う場合も禁止なのか。
技術担当者であれば、
ソースコードの一部分なら入力してよいのか。
現場では、このような具体的な疑問が発生します。
規程が抽象的なままでは、最後は従業員自身の判断になってしまいます。
形骸化する原因は現場との距離にある
生成AIのルールが形骸化する原因の1つは、規程と実際の仕事が離れてしまうことです。
「機密情報を入力してはいけない」
と言われても、従業員が普段扱っている情報のどれが該当するのか分からなければ、行動にはつながりません。
そこで資料では「営業秘密の入力禁止」という抽象的な指示を、職種ごとの具体例に翻訳することが示されています。
営業担当者なら、顧客の固有名詞や未開示の取引条件は入力しない。
人事担当者なら、人事評価データは入力しない。
技術担当者なら、未公開の設計情報やソースコードは入力しない。
ここまで具体化すれば、従業員は自分の仕事との関係で判断できます。
ルールを作ることと、ルールを使える形にすることは別なのです。
全面禁止は守られるとは限らない
形骸化しやすいもう1つのパターンが、生成AIの全面禁止です。
禁止すればルール自体は非常に簡単です。
しかし資料では、全面禁止によってシャドーAIの問題が生じる可能性が指摘されています。
生成AIを使えば、仕事を早く終わらせられる。
文章を短時間で作れる。
議事録をまとめられる。
プログラムの問題解決にも使える。
この便利さを知った従業員に対して、単純に「使ってはいけない」と伝えても、利用したいという動機までなくなるとは限りません。
会社のパソコンで使えなければ、個人のスマートフォンを使う。
会社指定のアカウントがなければ、個人アカウントを使う。
その結果、会社から利用実態が見えなくなる可能性があります。
表面的には規程が守られているように見えても、実際には管理外で利用されている。
これこそ、ルールの形骸化です。
現場の利用実態を知らずに規程を作らない
資料では、生成AI利用体制を整備する際、まず現場の実態を把握することが示されています。
誰がどの生成AIを使っているのか。
何の目的で使っているのか。
こうした利用状況を可視化します。
匿名アンケートを利用する方法も示されています。
ここで重要なのは、違反者を探すための調査にしないことです。
現場の使い方を把握し、安全な利用方法を考えるための材料を集めます。
実際の利用状況を知らずに規程だけ作れば、現場が必要としている使い方と会社のルールが大きくずれる可能性があります。
生成AIの規程は、現場を見てから作る。
そして作った後も、現場を見続ける必要があります。
禁止するなら代わりの環境も用意する
個人アカウントの業務利用を禁止するのであれば、会社として利用できる環境を用意することも重要です。
資料では、学習に再利用されない法人プランを会社として導入し、個人アカウントの業務利用を原則禁止する方法が示されています。
ポイントは順番です。
個人利用を禁止する。
それで終わりではありません。
会社が安全に利用できる環境を用意する。
その環境へ業務利用を集約する。
こうすることで、生成AIを使いたいという現場の需要と、企業の情報管理を両立させます。
規程を守ってほしいのであれば、守ることができる業務環境まで整える必要があるのです。
法人環境を導入してもルールは必要
反対に、法人向けの生成AIを導入すれば社内規程が不要になるわけでもありません。
法人向け環境は、生成AIガバナンスの一部分です。
営業担当者が顧客の固有名詞や未開示の取引条件を入力する。
人事担当者が人事評価データを入力する。
技術担当者が未公開の設計情報やソースコードを入力する。
会社が用意した環境だからといって、こうした情報を無条件に入力してよいことにはなりません。
どの環境を使うかというルールと、何を入力できるかというルール。
この2つを組み合わせる必要があります。
相談できない規程は形骸化しやすい
どれほど細かなルールを作っても、すべての利用場面を事前に想定することは難しいでしょう。
そこで重要になるのが、前回の記事でも取り上げた相談できる環境です。
「これは生成AIに入力してよいですか」
従業員がこう聞いたときに、
「規程を読んでください」
で終わらせてしまえば、次から相談されなくなるかもしれません。
資料では、相談者と一緒に考える姿勢が重要だとされています。
現場からの相談は、規程だけでは判断できない領域がどこにあるのかを教えてくれます。
相談を受けること自体が、ルールを改善する機会になるのです。
不適切利用を隠させない
規程が厳しすぎることで起こり得るもう1つの問題が、過去の不適切利用を隠してしまうことです。
生成AIへ入力してはいけない情報を入力してしまった。
しかし報告すれば強く叱られる。
そう考えれば、従業員が黙ってしまう可能性があります。
資料では、過去の不適切利用を自己申告した場合、責めるよりも「正直に言ってくれてありがとう」と伝えることが示されています。
ルール違反を認めるということではありません。
企業が早く事実を把握するためです。
生成AIの情報管理では、違反をゼロに見せることより、実態が会社から見えていることが重要になります。
会議ごとのルールも必要になる
生成AIの規程を実務に落とし込む方法として、資料では会議についても具体的な考え方が示されています。
取締役会や経営会議など最高機密を扱う会議体については、人間が手作業でまとめるか、学習に再利用されない法人専用環境に限定する。
さらに、会議を招集する段階で生成AIの利用可否を切り分けます。
これは「機密情報には注意してください」という抽象的なルールを、具体的な業務手順に変える方法です。
会議が終わった後に議事録担当者が判断するのではなく、会議を始める前から決めておく。
ルールを実際の業務プロセスに組み込むことが、形骸化を防ぐポイントになります。
規程ではなく運用を見る
生成AIガバナンスを考えるとき「規程がありますか」という質問だけでは不十分です。
重要なのは、
現場が内容を理解しているか。
具体的な判断基準があるか。
会社が利用環境を用意しているか。
個人アカウントによる利用を把握できているか。
迷ったときに相談できるか。
不適切な利用を報告できるか。
そして、相談や報告を受けてルールを見直しているか。
という実際の運用です。
規程が立派でも、現場で使われていなければ情報は守れません。
生成AIの変化にルールを合わせる
生成AIの利用方法はこれからも変わっていきます。
企業の中で利用する業務も広がっていくでしょう。
だからこそ、生成AIの社内規程を完成品だと考えないことが重要です。
現場で新しい利用方法が生まれる。
相談が寄せられる。
問題点が見つかる。
具体例を追加する。
利用環境を見直す。
こうした繰り返しによって、ルールを実態に合わせていきます。
資料が指摘する「現場の空気を感じながら新しい生成AI利用方法を考える」という考え方は、まさにこの継続的な運用を意味しています。
結論
生成AIの社内規程は必要です。
しかし、規程を作ること自体が目的になってはいけません。
現場の利用実態を知らない。
禁止事項が抽象的なまま。
安全に使える代替環境がない。
相談すると叱られる。
過去の不適切利用を報告しにくい。
こうした状態では、どれほど立派な規程を作っても、現場から離れて形骸化していく可能性があります。
生成AI時代に重要なのは、規程という文書ではなく、規程が機能する仕組みです。
現場の利用実態を把握する。
職種ごとにルールを具体化する。
会社として利用環境を用意する。
迷ったときに相談できるようにする。
問題が起きたら報告できるようにする。
そして、その情報を次のルール改善につなげる。
生成AIの社内規程には「完成」という考え方を持たない方がよいのかもしれません。
生成AIが変われば、仕事の仕方も変わります。
仕事の仕方が変われば、守るべき情報の扱い方も見直す必要があります。
規程を作って終わる会社ではなく、現場と一緒にルールを更新できる会社になること。
それが生成AI時代に、社内ルールを形骸化させないための重要な考え方なのです。
参考
企業実務 2026年10月号 生成AI時代における「営業秘密」の漏えいリスクとその対策