生成AIを仕事で使う人が増えるなか、企業にとって見過ごせない問題があります。
それは、従業員が「どの生成AIを、どのアカウントで使っているのか」という問題です。
会社が利用環境を用意していなければ、従業員は個人で登録した生成AIを仕事に使うかもしれません。
メールの下書きを作る。
資料を要約する。
議事録を整理する。
プログラムを修正する。
本人にとっては、仕事を早く終わらせるための便利な道具です。
しかし企業から見ると、誰が、どのサービスを、どの端末から、何のために使い、どの情報を入力しているのか把握できない状態になりかねません。
生成AI時代の情報管理では「生成AIを使うかどうか」だけではなく「会社としてどのような利用環境を用意するか」が重要になっています。
個人アカウントの業務利用という問題
生成AIは、個人でも簡単に利用できます。
そのため、会社が生成AIを正式に導入していなくても、現場ではすでに使われている可能性があります。
たとえば、会社のパソコンでは生成AIを利用できないため、個人のスマートフォンを使う。
会社指定のアカウントがないため、自分の個人アカウントを使う。
業務メールの文章を生成AIに貼り付けて、読みやすく直してもらう。
こうした利用が会社の管理外で行われれば、いわゆるシャドーAIにつながります。
会社側から見えないところで業務情報が生成AIへ入力される状態です。
問題が起きても、会社がその事実を把握することすら難しくなります。
問題は「何を入力したか」だけではない
生成AIの情報漏えいというと「営業秘密を入力しなければ大丈夫」と考えがちです。
しかし、資料では、それだけではないと指摘されています。
生成AIサービス側のバグや脆弱性。
端末を狙うマルウェア。
アカウント情報の窃取。
こうした経路から情報が漏れる可能性もあります。
つまり、情報管理では「何を入力するか」だけでなく、
どのサービスを使うのか。
誰のアカウントを使うのか。
どの端末から利用するのか。
という入口の設計まで考える必要があります。
個人アカウントによる自由な利用を放置すると、この入口を会社が管理できません。
会社が利用環境を用意する意味
そこで資料が示しているのが、会社として法人プランを導入するという考え方です。
ポイントになるのは、学習に再利用されない法人向けの利用環境を整えることです。
会社として利用できる環境を用意したうえで、個人アカウントによる業務利用を原則禁止するという順番です。
これは単なる福利厚生ではありません。
企業の情報管理の一部として生成AIの利用環境を整備するということです。
従業員に「個人版を使ってはいけない」と言うだけでは、仕事で生成AIを使いたいという需要はなくなりません。
安全に利用できる選択肢を会社側が用意することが重要になります。
全面禁止との違い
ここで注意したいのが、生成AIそのものを全面禁止する方法との違いです。
全面禁止であればルールは簡単です。
「業務では生成AIを使ってはいけない」
これだけで済みます。
しかし、実際の現場では生成AIによる業務効率化への誘因が非常に強くなっています。
文章作成や要約などに生成AIを使えば、仕事の時間を大幅に短縮できることがあります。
そのため、会社が全面禁止していても、従業員が個人端末や個人アカウントを使う可能性があります。
そうなれば、会社は利用状況を把握できません。
法人向け環境を用意する意味は、生成AIを自由に使わせることではありません。
会社の管理できる場所で利用してもらうことにあります。
法人プランなら何でも入力できるわけではない
ここは誤解しないようにしたいところです。
法人向け環境を導入すれば、営業秘密を含めて何でも生成AIへ入力してよいという意味ではありません。
資料でも、法人プランの導入とは別に「営業秘密の入力禁止」を職種ごとの具体例に翻訳することが必要だとされています。
営業担当であれば、顧客の固有名詞や未開示の取引条件を入力しない。
人事担当であれば、人事評価データを入力しない。
技術担当であれば、未公開の設計情報やソースコードを入力しない。
利用環境を整備することと、入力する情報を管理することは別々に考える必要があります。
法人向けだから安全だと考え、情報管理が緩くなってしまえば本末転倒です。
会社が把握できる利用に変える
法人向け環境を整える前に、もう1つ重要なことがあります。
現場の利用実態を把握することです。
誰が生成AIを使っているのか。
どの生成AIを使っているのか。
何の目的で利用しているのか。
会社が把握していない個人アカウントが使われていないか。
資料では、匿名アンケートなどを利用して「誰がどの生成AIを何の目的で使っているか」を可視化する方法が示されています。
ここで目的を間違えてはいけません。
違反者を探すための調査にしてしまうと、従業員は本当のことを言わなくなる可能性があります。
目的は、生成AIを安全に利用するための材料を集めることです。
現場が求めている機能を知る
利用実態を把握することには、もう1つ意味があります。
会社が法人向け環境を導入しても、現場が必要としている使い方ができなければ、個人サービスの利用が残る可能性があるからです。
たとえば従業員が、
メール作成。
資料の要約。
議事録作成。
アイデア出し。
プログラムの支援。
といった用途で生成AIを使っているとします。
会社が導入する環境でも、それらの業務を安全に行えるようにすることが重要です。
単に法人契約を結べば終わりではありません。
実際の業務で使える環境になっているかを見る必要があります。
アカウント管理も情報管理の一部になる
生成AI時代には、アカウントそのものについても考える必要があります。
資料では、過去に生成AIツールの認証情報が大量に窃取され、取引されていた事例が紹介されています。
生成AIのアカウントには、過去に入力した情報や会話履歴などが蓄積される場合があります。
そのため、アカウント情報が盗まれること自体がリスクになり得ます。
個人アカウントで業務利用していれば、その管理は本人任せになります。
会社として生成AIを利用するのであれば、入力内容だけでなく、アカウントや端末まで含めた管理を考える必要があります。
利用できる用途も明確にする
法人向け環境を整えた後は「何をしてはいけないか」だけではなく「何に使ってよいか」も示した方が分かりやすくなります。
たとえば、機密情報を含まない文章の校正。
一般公開情報の整理。
アイデアのたたき台作成。
社外公表を前提とした文章の要約。
このように利用可能な業務を具体的に示します。
従業員にとって最も困るのは「会社が生成AIを導入したけれど、どこまで使ってよいのか分からない」という状態です。
安全な環境と具体的な利用ルールはセットで考える必要があります。
法人プランの導入はゴールではない
法人向け生成AIを導入すると、それだけで対策が完了したように感じるかもしれません。
しかし、資料が示している対策はそれだけではありません。
現場の利用実態を把握する。
安全な法人向け環境を用意する。
個人アカウントの業務利用を原則禁止する。
入力してはいけない情報を職種ごとに具体化する。
迷った場合に相談できる環境を作る。
これらを組み合わせる必要があります。
技術的な対策だけではなく、ルールと組織の運用まで含めて考えるということです。
結論
生成AIの個人利用が簡単になったことで、企業の情報管理にも新しい課題が生まれています。
会社が何も用意しなければ、従業員が個人アカウントや個人端末で生成AIを仕事に使う可能性があります。
そこで単純に全面禁止すれば、今度はシャドーAIによって利用実態が見えなくなるおそれがあります。
重要なのは、企業が安全に利用できる環境を用意することです。
現場の利用実態を把握する。
学習への再利用などを考慮した法人向け環境を整える。
個人アカウントの業務利用を原則禁止する。
そのうえで、入力してはいけない情報と利用できる用途を具体的に示す。
法人プランを導入する本当の意味は「法人版だから絶対に安全」ということではありません。
従業員が個人の判断で生成AIを使う状態から、会社が把握し、管理できる環境で生成AIを使う状態へ変えることにあります。
生成AI時代には、営業秘密を守るための仕組みも「情報を保管する場所」だけでは足りません。
誰が、どのアカウントで、どの端末から、どの生成AIを使うのか。
そこまでが企業の情報管理になっていくのです。
参考
企業実務 2026年10月号 生成AI時代における「営業秘密」の漏えいリスクとその対策