生成AI時代に営業秘密を守るには 「禁止」から「安全に使わせる管理」へ

効率化
青 幾何学 美ウジネス ブログアイキャッチ note 記事見出し画像 - 1

生成AIの利用が広がるなか、企業にとって難しい課題が生まれています。

営業秘密を守るためには、生成AIを使わせない方が安全なのではないか。

一方で、生成AIを使わなければ業務効率化の機会を逃してしまうのではないか。

この2つの間で悩む企業は少なくないでしょう。

資料では、この問題を考えるうえで非常に印象的な考え方が示されています。

営業秘密を失うことは、企業の過去の資産を失うこと。

生成AIを使いこなせないことは、企業の未来を失うこと。

つまり、営業秘密を守るために生成AIを完全に排除することが、必ずしも企業にとって最善とは限りません。

生成AI時代に必要なのは「使わせるか、使わせないか」という2択ではなく、重要情報を守りながら安全に使える仕組みを作ることなのです。

営業秘密は企業が積み上げてきた資産

企業には、長い時間をかけて蓄積してきたさまざまな情報があります。

技術情報。

顧客に関する情報。

取引に関する情報。

設計情報。

ソースコード。

こうした情報のなかには、企業の競争力を支えるものがあります。

不正競争防止法上の「営業秘密」として保護されるためには、秘密管理性、有用性、非公知性という3つの要件を満たす必要があります。

特に生成AIとの関係で重要になるのが秘密管理性です。

会社が秘密として管理していることが、客観的に分かる状態になっている必要があります。

生成AIへの入力が秘密管理性に関係する

資料では、生成AI特有の問題として、学習に再利用される設定のまま機密情報を入力することが取り上げられています。

そのような利用をすれば、会社が「秘密管理する意思を放棄した」と評価されるおそれがあります。

重要なのは、実際に競合企業へ情報が漏れたかどうかだけではありません。

外部への漏えいが確認される以前に、その情報について営業秘密としての法的保護に問題が生じる可能性があります。

後になって競合企業などに不正使用されたとしても、差止めや損害賠償を求めるうえで問題になる可能性があるのです。

生成AIへの入力は、単なるIT利用の問題ではありません。

企業が営業秘密をどのように管理しているかという問題でもあります。

だからといって全面禁止すればよいわけではない

それなら、生成AIを全面禁止すれば営業秘密を守れるように思えます。

しかし、資料では全面禁止にもリスクがあることが指摘されています。

シャドーAIです。

会社が認めていない個人アカウントや個人端末から、従業員が生成AIを業務利用する可能性があります。

従業員が生成AIを使う理由も、必ずしも悪意ではありません。

仕事を早く終わらせたい。

上司によい成果物を見せたい。

こうした業務上の自然な動機が生成AI利用につながります。

禁止規定があっても、ノルマや締切との間で板挟みになれば、従業員が目の前の仕事を優先する可能性があります。

禁止すれば利用がなくなるとは限らないのです。

見えない生成AI利用の方が管理しにくい

会社のルールに反して個人アカウントで生成AIが利用されれば、企業側は実態を把握しにくくなります。

誰が使っているのか。

どの生成AIを使っているのか。

何の業務に使っているのか。

どの情報を入力しているのか。

会社から見えなくなります。

表面的には「生成AIを利用していない会社」でも、実際には従業員がそれぞれの判断で使っているかもしれません。

営業秘密を守るという観点から考えても、会社の管理外に生成AI利用を追いやることが安全とは限りません。

最初に現場の実態を把握する

そこで資料が示しているのが、まず現場の利用実態を把握するという方法です。

誰がどの生成AIを何の目的で使っているのか。

これを可視化します。

匿名アンケートを使う方法も示されています。

目的は、違反者を探して処分することではありません。

安全な生成AI利用の方法を考えるためです。

生成AIガバナンスは、現場の実態を知らなければ始められません。

会社として利用環境を用意する

現場の利用実態を把握したうえで、資料では学習に再利用されない法人プランを会社として導入する方法が示されています。

そして、個人アカウントによる業務利用を原則禁止します。

ここに「禁止から管理へ」という考え方があります。

生成AIそのものを禁止するのではありません。

会社が認めていない利用を減らし、会社が管理できる環境へ移していきます。

従業員が生成AIを必要としているのであれば、その需要をなくそうとするのではなく、安全に利用できる場所を会社が用意するわけです。

法人プランなら何でも入力できるわけではない

ただし、法人向け環境を用意すれば営業秘密対策が完了するわけではありません。

資料では、職種ごとに入力してはいけない情報を具体化することも示されています。

営業担当者なら、顧客の固有名詞や未開示の取引条件。

人事担当者なら、人事評価データ。

技術担当者なら、未公開の設計情報やソースコード。

「営業秘密を入力してはいけない」という抽象的なルールだけでは、現場では判断しにくいからです。

会社が認めた生成AIを使うことと、その生成AIに何を入力してよいかは別の問題として管理する必要があります。

部署ごとの管理も重要になる

2025年3月に改訂された営業秘密管理指針では、秘密管理性について、法人全体だけではなく部署や事業所などの「管理単位」ごとに判断する考え方が示されています。

生成AI時代には、この考え方も重要です。

営業。

人事。

開発。

経理。

それぞれが扱う情報の範囲を切り分け、そのうえに生成AIの利用ルールを重ねます。

たとえば開発部門で厳格に管理されている技術情報について、他部門での生成AI利用に問題があったからといって、開発部門の秘密管理性まで直ちに否定されるわけではないという方向が示されています。

ただし、これは情報が漏れても問題ないという意味ではありません。

各管理単位で適切な区分管理を行っていることが前提になります。

会議も一律に扱わない

生成AIの安全な利用を考えるうえでは、会議についても区分が必要です。

取締役会ではM&Aや人事案件。

経営会議では未開示の決算情報、撤退判断、経営数字。

企画会議では未発表の商品。

マーケティング会議では価格戦略や顧客データ。

こうした重要情報が扱われます。

資料では、最高機密の会議体について、人間が手作業でまとめるか、学習に再利用されない法人専用環境に限定する方法が示されています。

さらに、会議を招集する段階で生成AI利用の可否を切り分けます。

一方、社外公表を前提とした打合せ内容であれば、生成AIを積極的に活用できる用途として示されています。

すべて禁止するのではなく、情報の性質に応じて利用方法を変えるのです。

取引先の情報はさらに慎重に扱う

取引先との商談や共同開発、業務委託の進捗確認などでは、自社の情報だけを扱っているわけではありません。

相手方の営業秘密や担当者の個人情報が含まれることがあります。

秘密保持契約が存在する場合もあります。

資料では、相手方の同意なく生成AIへ入力すれば、秘密保持義務違反のおそれがあると指摘されています。

そのため、取引先情報を含む議事録については、原則として生成AIへ入力しないという考え方が示されています。

自社が生成AIを利用できることと、他社から預かった情報を生成AIへ入力できることは同じではありません。

「何を入力するか」だけでも足りない

生成AIのリスクは、入力内容だけに存在するわけではありません。

資料では、

サービス側の不具合や脆弱性。

端末のマルウェア感染。

アカウント情報の窃取。

といったリスクも取り上げられています。

つまり企業は、

どのサービスを使うのか。

誰のアカウントで使うのか。

どの端末から使うのか。

という入口まで設計する必要があります。

従業員に「秘密情報を入力しないよう注意してください」と呼びかけるだけでは、生成AIガバナンスとして十分ではないのです。

最後に必要なのは相談できる空気

どれほどルールを具体化しても、判断に迷う場面は残ります。

そこで資料が重視しているのが、

「これは生成AIに入力していいですか」

と相談できる環境です。

相談された側は、相談者と一緒に考えます。

さらに、過去の不適切利用について自己申告があった場合にも、責めるのではなく、

「正直に言ってくれてありがとう」

と伝えることが示されています。

不適切な利用を容認するという意味ではありません。

問題を隠させず、企業が早い段階で把握できるようにするためです。

禁止と監視だけではなく、相談と報告もガバナンスの一部なのです。

規程を作って終わりにしない

生成AIのサービスや利用方法は変化していきます。

そのため、1度社内規程を作れば終わりというわけにはいきません。

現場で新しい使い方が始まる。

新しい相談が出てくる。

問題が見つかる。

ルールを見直す。

資料では、現場の空気を感じながら、新しい生成AIの利用方法を考えることが総務担当者に求められるとされています。

生成AIガバナンスは固定された規程ではなく、継続的な運用として考える必要があります。

結論

生成AI時代の営業秘密管理では「生成AIは禁止」と決めるだけでは十分ではありません。

全面禁止によって利用が見えなくなれば、シャドーAIという別のリスクが生まれます。

一方、自由に利用させれば、営業秘密などの重要情報が生成AIへ入力される可能性があります。

必要なのは、その間にある仕組みです。

現場の利用実態を把握する。

会社が認めた利用環境を用意する。

個人アカウントによる業務利用を原則禁止する。

職種ごとに入力してはいけない情報を具体化する。

会議や部署によって利用方法を分ける。

サービス、アカウント、端末という入口も管理する。

そして、迷ったときに相談でき、問題が起きたときに報告できる会社にする。

資料が示しているように、営業秘密を失えば、企業がこれまで積み上げてきた資産を失うことにつながります。

しかし、生成AIを使いこなせなければ、企業のこれからの可能性を狭めることにもなります。

だからこそ、守るか使うかではありません。

守りながら使う。

「禁止」から「安全に使わせる管理」へ発想を変えることが、生成AI時代に営業秘密と企業の競争力を両方守るための重要な考え方なのです。

参考

企業実務 2026年10月号 生成AI時代における「営業秘密」の漏えいリスクとその対策

タイトルとURLをコピーしました