生成AIを会社で使い始めるとき、
「まず詳細な社内規程を作ってから利用を認めるべきではないか」
と考えることがあります。
個人情報や営業秘密を入力してしまう可能性がありますし、生成された文章に誤りが含まれることもあります。著作権など第三者の権利にも注意しなければなりません。
確かにルールは必要です。
しかし、参考記事では、最初から完璧な社内ルールを作ろうとすることにも注意が必要だとしています。
規程作りに時間をかけている間にも、社員は生成AIを利用できるからです。
会社が何も方針を示さなければ、社員が自己判断で無料版の生成AIや個人アカウントを業務に使い始める可能性があります。
そこで重要になるのが、まず最低限のルールを決めて利用を始め、その後、利用状況に合わせて段階的にルールを整備する考え方です。
最初に利用できる生成AIを決める
まず決めたいのが、
「会社の業務では、どの生成AIを利用してよいのか」
というルールです。
社員それぞれが好きな生成AIを使う状態になると、会社として情報管理を行うことが難しくなります。
ある社員は会社が契約した法人向け生成AIを利用している。
別の社員は個人アカウントを利用している。
さらに別の社員は無料版の別サービスを利用している。
このような状態では、入力した情報がどのように扱われるのかを会社が統一的に確認できません。
参考記事では、最低限のルールとして、会社が選定した生成AIを利用し、無料版や従業員の個人アカウントを避けることを挙げています。
つまり、
「生成AIを使ってよい」
だけではなく、
「この生成AIを、この会社用の環境で使う」
ところまで決めることが重要なのです。
入力してよい情報を決める
次に重要なのが、
「生成AIに何を入力してよいのか」
というルールです。
会社で扱う情報にはさまざまなものがあります。
顧客の個人情報もあれば、社員の人事情報もあります。
さらに、未公表の経営情報や営業秘密などが含まれる場合もあります。
そのため、単に、
「個人情報を入力しない」
というルールだけでは十分とは限りません。
また、業務で生成AIを活用するのであれば、何でも禁止してしまうと利用できる場面が極端に少なくなります。
そこで、
入力してよい情報
入力する前にマスキングが必要な情報
原則として入力してはいけない情報
などを段階的に整理していくことが考えられます。
たとえば顧客からの問い合わせを要約する場合でも、氏名や電話番号などが要約に必要なければ、削除してから入力するというルールを設けることができます。
学習設定を確認する
参考記事が最低限のルールとして挙げているもう一つのポイントが、生成AIの学習設定です。
生成AIへ入力した情報が、モデルの再学習などに利用される条件になっている場合があります。
そのため会社では、
「入力したデータがモデルの再学習に利用されないことを確認する」
という考え方が重要になります。
参考記事では、主要な生成AIについて、個人向けプランと法人向けや開発者向けのプランでは、学習利用の設定やDPAの有無などが異なる場合があると整理しています。
したがって、会社が利用する生成AIを決めるときには、サービス名だけを見るのではなく、どのプランをどの設定で利用するのかまで確認する必要があります。
なお、生成AIサービスの利用条件やプランは変更されることがあります。
一度確認したから永久に大丈夫というものではなく、定期的な確認が必要になります。
著作権についても最低限のルールを作る
参考記事では、生成AI利用の最低限のルールとして、著作権に関する注意点も挙げています。
たとえば、特定の作品や作者をまねることを目的としたプロンプトを入力したり、第三者の著作物を入力して類似したものを生成させたりする利用には注意が必要です。
生成AIの情報管理というと、個人情報や営業秘密だけに目が向きがちです。
しかし、会社が生成AIへ入力する情報には、第三者が権利を持つ文章や画像などが含まれる可能性もあります。
そのため、
「会社の秘密を守る」
というルールだけではなく、
「他人の権利を侵害しない」
というルールも必要になります。
AIの出力をそのまま外部へ出さない
生成AIでは、入力する情報だけでなく、出力された情報についてもルールが必要です。
参考記事では、生成AIの出力物を社外で利用する場合には、人間による最終確認を行うことを最低限のルールとして示しています。
生成AIの回答が常に正しいとは限りません。
事実と異なる内容を生成することもあります。
また、第三者の権利を侵害する内容が含まれていないか確認する必要もあります。
たとえば生成AIに取引先向けの文章を作らせたとしても、
「AIが作ったから、そのまま送信する」
のではなく、人間が内容を確認し、必要に応じて修正してから利用します。
生成AIを下書き作成者として利用しても、最終的な判断までAIへ任せないことが重要です。
最初から完璧な規程を作らなくてもよい
生成AIの社内ルールを作ろうとすると、決めなければならないことが次々と出てきます。
個人情報はどうするのか。
営業秘密はどうするのか。
著作物はどうするのか。
RAGを導入した場合はどうするのか。
プロンプトを保存するのか。
利用履歴を管理するのか。
すべてを最初から決めようとすれば、規程の完成まで長い時間がかかる可能性があります。
参考記事では、完璧なルールを最初から目指すのではなく、最低限のルールから始め、段階的に整備していく方法が示されています。
これは、ルールが不要という意味ではありません。
むしろ、
「最低限必要なことを早く決める」
という考え方です。
ルール整備が遅れることにもリスクがある
生成AIについて会社が何も決めていなくても、社員が利用を待ってくれるとは限りません。
生成AIは個人でも簡単に利用できるからです。
会社が半年かけて詳細な規程を作っている間に、社員が個人アカウントで生成AIを使い始める可能性があります。
その状態では、会社が利用している生成AIを把握できません。
どのような業務情報が入力されているのかも把握しにくくなります。
つまり、
「安全のためにルールを慎重に作っていた」
はずなのに、その間にシャドーAIが広がり、かえって管理が難しくなることがあります。
そのため、まず最低限の利用条件を示す意味があります。
段階的にルールを整備する
最初に最低限のルールを決めたら、実際の利用状況に合わせて内容を追加していきます。
参考記事では、その後のルール整備として、入力を認める情報の範囲やプロンプト、RAGの管理、生成AIの導入や利用に関するルールなどを段階的に整備する考え方が示されています。
たとえば最初は文章作成や要約だけを認めていた会社が、その後RAGを導入することになったとします。
すると新たに、
どの社内資料をRAGへ登録するのか
誰がその情報へアクセスできるのか
AIが利用者の権限を超えた情報を回答しないか
といったルールが必要になります。
利用方法が変われば、必要なルールも変わるのです。
一度作って終わりではない
生成AIの社内ルールには、もう一つ重要な特徴があります。
一度作れば完成というものではないことです。
生成AIのサービスや機能、プラン、利用条件は変化します。
会社側の使い方も変わります。
最初は文章の要約だけだったものが、顧客データの分析や社内RAGなどへ広がることもあります。
そのため、参考記事では定期的にルールを見直すことも重要だとしています。
生成AIのルールは固定された規程というより、
「生成AIの利用状況に合わせて更新していく仕組み」
として考える必要があります。
結論
生成AIの社内ルールでは、最初からあらゆる利用場面を想定した完璧な規程を作る必要はありません。
参考記事では、まず最低限のルールを定め、利用しながら段階的に整備していく考え方が示されています。
最初に決めたいのは、会社が選定した生成AIを利用することです。
さらに、入力データがモデルの再学習に利用されないことを確認し、著作権を侵害するような利用を避け、社外で利用する出力については人間が最終確認します。
そのうえで、入力してよい情報の範囲やプロンプト管理、RAGなどについてルールを追加していきます。
完璧な規程ができるまで会社が何も示さなければ、その間に社員が個人アカウントや無料ツールを自己判断で利用する可能性があります。
だからこそ、
「完璧なルールを遅く作る」
よりも、
「最低限必要なルールを早く示し、使いながら改善する」
という考え方が重要になります。
生成AIそのものが変化し続ける以上、社内ルールも一度作って終わりではありません。
会社の利用方法と生成AIの変化に合わせて、定期的に見直していくことが重要なのです。
参考
企業実務 2026年9月号 生成AI時代の個人情報の取扱い