生成AIの普及によって、企業の営業秘密の管理方法も見直しを迫られています。
従来であれば、重要な書類に「秘密」と表示する、アクセスできる従業員を限定する、社外への持ち出しを禁止するといった管理が中心でした。
しかし、生成AIを業務で利用するようになると、新しい問題が生じます。
ある従業員が、業務効率化のために会社の重要情報を生成AIへ入力してしまう。
その行為によって、会社がこれまで秘密として管理してきた情報の法的保護にどのような影響が生じるのか。
こうした問題を考えるうえで重要なのが、経済産業省の「営業秘密管理指針」です。
2025年の改訂では、営業秘密の秘密管理性について「法人全体」だけではなく「管理単位」ごとに判断するという考え方が示されました。
生成AI時代の営業秘密管理を考えるうえで、非常に重要なポイントです。
営業秘密には3つの要件がある
まず確認しておきたいのが、不正競争防止法上の営業秘密です。
企業が重要だと考えている情報が、すべて自動的に営業秘密として法的保護を受けられるわけではありません。
営業秘密として保護されるためには、
秘密管理性。
有用性。
非公知性。
という3つの要件を満たす必要があります。
なかでも企業の日常的な情報管理と深く関係するのが、秘密管理性です。
会社自身が、その情報を秘密として管理していることが客観的に分かる状態にしておく必要があります。
つまり「会社にとって大切な情報だから営業秘密になる」という単純な仕組みではありません。
どのように管理していたのかも重要なのです。
生成AIによって秘密管理性の問題が浮上する
ここに生成AI特有の問題があります。
たとえば、会社が厳格に管理している技術情報を、従業員が生成AIへ入力したとします。
しかも、その生成AIが入力情報を学習に再利用する設定だったとしたらどうでしょうか。
会社が秘密として管理している情報を外部サービスへ入力する行為と、秘密管理性との関係が問題になります。
生成AIへの入力によって実際に競合他社へ情報が渡ったかどうかだけが問題なのではありません。
会社がその情報を秘密として管理する意思を持ち、実際に管理していたと評価できるのかという問題も出てくるのです。
生成AI時代には、情報漏えいが発生した後だけではなく、生成AIへ情報を入力する段階から営業秘密管理を考える必要があります。
2025年に営業秘密管理指針が改訂された
経済産業省は2025年3月、営業秘密管理指針を改訂しました。
資料では、生成AIの普及やテレワークの常態化を踏まえ、企業が法的保護を受けるために必要となる最低限の秘密管理について考え方が改めて示されたと説明されています。
そのなかで注目したいのが「管理単位」という考え方です。
秘密管理性について、法人全体で一律に判断するのではなく、情報を管理している独立した単位ごとに判断するという考え方が示されています。
部署や事業所などが、その管理単位になり得ます。
この考え方は、生成AIを利用する企業にとって大きな意味を持ちます。
以前は会社全体への影響が問題になり得た
たとえば、ある会社に開発部門とマーケティング部門があったとします。
開発部門では、新しい製品の技術情報を厳格に管理しています。
アクセスできる従業員を限定し、秘密情報であることも明確にしている。
一方、マーケティング部門では情報管理が十分ではなかったとします。
従来の考え方では、ある部署の管理上の不備によって、会社全体の秘密管理性の評価に影響が及ぶことが問題になり得ました。
生成AIが普及した現在では、この問題はさらに現実的になります。
ある部署の従業員が、うっかり重要情報を生成AIへ入力する可能性があるからです。
1つの部署の行為によって、会社全体で管理している営業秘密の法的保護まで広く影響を受けるとすれば、企業にとって非常に大きなリスクになります。
「管理単位」ごとに判断する
2025年改訂の重要なポイントが、秘密管理性を「管理単位」ごとに判断する考え方です。
資料では、法人全体ではなく、情報を管理している独立単位ごとに秘密管理性を判断すると説明されています。
そして、その管理単位の従業員にとって、秘密管理措置に対する認識可能性があればよいという考え方が示されています。
たとえば、開発部門を1つの管理単位として考えます。
開発部門では技術情報が適切に秘密管理され、従業員もその情報が秘密であることを認識できる状態になっている。
このような管理が継続されていれば、別の管理単位で問題が起きたからといって、直ちに開発部門の秘密管理性まで否定されるわけではないという考え方です。
生成AIから情報が出力された場合はどうなるのか
資料に掲載された営業秘密管理指針の整理では、生成AIとの関係について、さらに具体的な考え方が示されています。
ある管理単位で秘密管理されている情報を生成AIに利用したとします。
その後、その生成AIから同じ情報がAI生成物として出力されることがあったとしても、それだけを理由として、元の管理単位における秘密管理性が否定されるわけではないとされています。
別の管理単位で、その情報が生成AIから出力された場合についても同様の考え方が示されています。
ここは重要なところです。
生成AIから情報が出力されたという1つの事実だけで、直ちに会社の営業秘密としての保護がすべて失われるという単純な話ではありません。
その情報を管理していた管理単位で、どのような秘密管理が行われていたのかを見ることになります。
中小企業にも意味のある考え方
この管理単位という考え方は、中小企業にとっても重要です。
生成AI対策を始めるとき「全社すべての部門で、一度に完璧な情報管理体制を作らなければならない」と考えると、負担が大きくなります。
しかし、資料では、管理単位という考え方によって、すべての部門で一度に完璧な体制を整備しなければならないという負担から一定程度離れることができると説明されています。
たとえば、特に重要な技術情報を扱う開発部門から厳格な管理を始める。
人事部門では人事情報に応じた管理をする。
営業部門では顧客情報や取引条件に応じた管理をする。
このように、それぞれが扱う情報に応じて管理の仕組みを考えることができます。
ただし部署ごとに好き勝手にしてよいわけではない
管理単位ごとに判断するというと「部署ごとに独立していれば、他部署の管理は気にしなくてよい」と考えてしまうかもしれません。
しかし、そういう意味ではありません。
資料では、各部門による区分管理、いわゆるゾーニングがこれまで以上に重要になると説明されています。
営業。
人事。
開発。
経理。
それぞれが触れてよい情報の範囲を明確にする必要があります。
「ここまでが秘密」
「ここから先は持ち出してはいけない」
という区分を明確にするということです。
そして、その区分管理の上に生成AIの利用ルールを重ねていきます。
情報管理と生成AIルールを組み合わせる
ここが生成AI時代の重要な変化です。
従来の情報管理では、誰がどの情報にアクセスできるのかという管理が中心でした。
しかし生成AIが普及すると、それだけでは足りません。
その情報にアクセスできる従業員が、生成AIへ入力してよいのかという問題が加わります。
たとえば、開発担当者には技術情報へのアクセス権限があるでしょう。
しかし「見ることができる情報」と「外部の生成AIへ入力してよい情報」は同じではありません。
人事担当者が人事評価データを見る権限を持っていても、そのデータを生成AIへ入力してよいとは限りません。
情報へのアクセス権限と、生成AIへの入力権限を分けて考える必要があります。
部署ごとの生成AIルールにつながる
管理単位という考え方は、生成AIの社内ルールとも相性があります。
営業部門では、顧客の固有名詞や未開示の取引条件を入力しない。
人事部門では、人事評価データを入力しない。
技術部門では、未公開の設計情報やソースコードを入力しない。
このように、各部署が扱う情報に合わせて具体的なルールを作ります。
全社員に対して「営業秘密を入力してはいけない」と伝えるだけより、実際の仕事に合わせた管理ができます。
管理単位ごとの秘密管理と、職種ごとの生成AI利用ルールを組み合わせることがポイントになります。
生成AI時代にゾーニングが重要になる
これからの企業では「誰がどの情報を見ることができるのか」だけでなく「その情報をどこまで持ち出せるのか」をより明確にする必要があります。
そして、生成AIへの入力も「持ち出し」の1つとして考える必要があります。
社内の共有フォルダに保存されているから安全。
会社のパソコンからアクセスしているから安全。
担当者にアクセス権限があるから安全。
それだけでは判断できません。
その情報を外部サービスへ送信してよいのか。
生成AIで処理してよいのか。
会社指定の法人環境なら利用できるのか。
こうしたところまで区分する必要があります。
生成AIの普及によって、企業の情報管理はより立体的になっているのです。
結論
2025年改訂の営業秘密管理指針を生成AIとの関係から見ると、重要なキーワードの1つが「管理単位」です。
秘密管理性は、単純に法人全体だけで判断するのではなく、情報を管理している独立した管理単位ごとに考えることが示されています。
これは、ある部署で生成AIをめぐる問題が発生したからといって、別の管理単位で適切に秘密管理されている情報まで直ちに秘密管理性が否定されるわけではないという考え方につながります。
一方で、企業側には管理単位を明確にすることが求められます。
営業。
人事。
開発。
経理。
それぞれがどの情報に触れるのか。
どこまで持ち出せるのか。
そして、どの情報なら生成AIへ入力できるのか。
こうした区分を明確にしていく必要があります。
生成AI時代の営業秘密管理では、全社一律の「入力禁止」というルールだけでは十分ではありません。
情報を管理する単位を明確にし、その単位ごとに守る情報と生成AIの利用範囲を決める。
2025年改訂の営業秘密管理指針は、生成AI時代の情報管理を考えるうえで、その重要な土台を示しているのです。
参考
企業実務 2026年10月号 生成AI時代における「営業秘密」の漏えいリスクとその対策