生成AIの社内ルールを作ろうとすると、多くの企業は最初に「何を禁止するか」を考えます。
営業秘密を入力してはいけない。
個人情報を入力してはいけない。
個人アカウントを業務に使ってはいけない。
もちろん、こうしたルールは必要です。
しかし、その前に確認しなければならないことがあります。
従業員が現在、生成AIをどのように使っているのか。
資料では、生成AI利用のガバナンスを整える最初のポイントとして、現場の利用実態を把握することが挙げられています。
会社が正式に生成AIを導入していなくても、現場ではすでに利用が始まっているかもしれません。
生成AI対策の第一歩は、規程を作ることではなく、会社の中で実際に何が起きているのかを知ることなのです。
「会社では使っていない」が最も危ないこともある
会社として生成AIを導入していない。
社内で利用を推奨していない。
だから従業員も使っていない。
そう考えるのは危険です。
生成AIは個人でも簡単に利用できます。
会社がアカウントを用意していなくても、従業員が個人アカウントを持っていれば利用できます。
会社のパソコンで利用できなければ、個人のスマートフォンやパソコンから利用することもできます。
その結果、経営者や管理部門が知らないところで生成AIが業務に使われている可能性があります。
会社が把握していない生成AI利用、いわゆるシャドーAIの問題です。
従業員が生成AIを使いたくなる理由を考える
なぜ、会社が正式に導入していない生成AIを従業員が使うのでしょうか。
必ずしも会社のルールを破りたいからではありません。
資料では、生成AIを利用する従業員について、
早く仕事を終わらせたい。
上司によい成果物を見せたい。
という動機があることが指摘されています。
つまり、仕事を効率化したいという自然な気持ちが生成AI利用につながります。
メールを書く時間を短くしたい。
長い資料を要約したい。
議事録を早く作りたい。
プログラムの問題を解決したい。
こうした需要がある以上「会社が導入していないから誰も使っていない」とは考えない方がよいでしょう。
最初に調べるのは「誰が何に使っているか」
資料では、まず「誰がどの生成AIを何の目的で使っているか」を可視化することが示されています。
重要なのは、生成AIを使っているかどうかだけを聞くのではないことです。
何の業務に利用しているのかまで確認します。
文章作成。
メールの下書き。
資料の要約。
議事録作成。
技術的な作業。
利用目的が分かれば、会社がどのようなリスクを抱えているのかも見えやすくなります。
同時に、従業員が生成AIのどの機能に価値を感じているのかも分かります。
これは、その後に会社として安全な利用環境を整えるための重要な材料になります。
匿名アンケートという方法
しかし、生成AIの利用実態を調査するときには難しい問題があります。
会社から、
「業務で個人の生成AIを使ったことがありますか」
と聞かれた従業員は、どう感じるでしょうか。
「使ったと答えたら怒られるのではないか」
「規程違反として処分されるのではないか」
そう考えれば、本当のことを答えない可能性があります。
そこで資料では、匿名アンケートを利用する方法も示されています。
目的は、誰がルール違反をしたのかを特定することではありません。
現場で生成AIがどのように利用されているのかを知ることです。
実態を把握できなければ、実効性のある対策も作れません。
調査を「犯人探し」にしない
生成AIの利用実態調査で最も避けたいのが、犯人探しになってしまうことです。
「禁止していたのに誰が使ったのか」
という姿勢から調査を始めれば、従業員は利用を隠すようになるかもしれません。
すると会社から見える生成AI利用は減ります。
しかし、実際の利用まで減ったとは限りません。
単に見えなくなっただけかもしれません。
これは情報管理上、非常に厄介な状態です。
会社が知らない個人アカウント。
会社が知らない個人端末。
会社が知らない入力情報。
こうした利用が増えれば、会社はリスクを管理できません。
資料が示しているのは、罰するためではなく、安全な利用方法を模索するために実態を把握するという考え方です。
部署によって使い方は違う
生成AIの利用実態を調べるときには、部署による違いを見ることも重要です。
営業担当者であれば、メールや提案文章の作成に利用しているかもしれません。
人事担当者であれば、文章の整理などに使いたくなる場面があります。
技術担当者であれば、ソースコードに関する作業で生成AIを利用したいという需要があります。
会議が多い部署では、議事録作成に利用している可能性もあります。
つまり、全社員に同じ質問をして「利用率は何%だった」と確認するだけでは不十分です。
どの業務で生成AIが必要とされているのかを見ることが重要です。
そこから、部署ごとに必要なルールも見えてきます。
利用実態が分かれば入力リスクも見えてくる
たとえば、営業部門で生成AIによるメール作成が多いことが分かったとします。
そこで問題になるのが、顧客の固有名詞や未開示の取引条件です。
人事部門で利用されているのであれば、人事評価データが問題になります。
技術部門で利用されているのであれば、未公開の設計情報やソースコードが問題になります。
このように、
何に使っているか。
どんな情報を扱う業務なのか。
という順番で考えると、必要な対策が具体的になります。
最初から抽象的な禁止規程を作るより、実際の利用場面からルールを作った方が現場にも伝わりやすくなります。
実態把握の次に法人プランを考える
資料では、現場の実態を把握したうえで、学習に再利用されない法人プランを会社として導入する方法が示されています。
順番が重要です。
先に会社が生成AIを選び、
「今日からこれを使ってください」
とするのではありません。
まず、現場でどのような需要があるのかを確認する。
そのうえで会社として利用環境を整える。
そして、個人アカウントによる業務利用を原則禁止する。
この流れです。
従業員が実際に必要としている生成AI利用を、会社が管理できる環境へ移していくという考え方です。
個人アカウント禁止だけを先行させない
個人アカウントによる業務利用を原則禁止することは、情報管理上重要です。
しかし、安全に利用できる代替手段を用意しないまま禁止だけを先行させると、従業員が困る可能性があります。
生成AIによって短時間でできていた仕事を、すべて従来の方法へ戻さなければならないからです。
その結果、見えないところで個人アカウントを使うシャドーAIにつながれば、会社にとって逆効果です。
会社として使える環境を用意する。
そのうえで個人利用を制限する。
禁止と代替手段を組み合わせることが重要になります。
利用実態を知ることは生成AI活用にもつながる
生成AIの利用実態調査というと、リスク管理のためだけに行うように聞こえるかもしれません。
しかし、別の意味もあります。
現場がどの業務に生成AIを使っているのかが分かれば、会社として生成AIを活用できる業務も見えてくるからです。
生成AIによって時間を短縮できる仕事。
従業員が負担に感じている仕事。
生成AIと相性のよい仕事。
こうしたものを把握できます。
資料では、営業秘密を失うことは企業の過去の資産を失うことであり、生成AIを使いこなせないことは企業の未来を失うことだと整理されています。
守るだけでも、使うだけでもありません。
安全に使う方法を探すことが重要なのです。
一度調べれば終わりではない
生成AIを取り巻く環境は変化します。
新しい生成AIが登場します。
従来のサービスにも新しい機能が追加されます。
従業員の使い方も変わっていきます。
そのため、最初にアンケートを1回実施して終わりでは、時間がたつにつれて実態とルールがずれていく可能性があります。
資料では、規程を整えて終わりにするのではなく、現場の空気を感じながら新しい生成AIの利用方法を考えることが求められています。
利用実態の把握も、継続的なガバナンスの一部として考える必要があります。
相談内容も利用実態を知る材料になる
現場の実態を把握する方法は、アンケートだけではありません。
従業員から寄せられる相談も重要な情報です。
「この資料は生成AIに入力してよいですか」
「この仕事では生成AIを使えますか」
「会社指定の環境なら、この情報を扱えますか」
こうした質問が増えているのであれば、そこに現場の需要があります。
質問が繰り返される分野については、ルールを具体化する必要があるでしょう。
相談を単発の問い合わせとして処理するのではなく、社内ルールを改善する材料として利用することができます。
結論
生成AIの社内ガバナンスを始めるとき、いきなり分厚い利用規程を作る必要はありません。
まず確認したいのは、会社の中ですでに何が起きているのかです。
誰が生成AIを使っているのか。
どの生成AIを使っているのか。
何の業務に利用しているのか。
会社が把握していない個人アカウントが使われていないか。
匿名アンケートなどを利用し、現場の実態を可視化します。
そして重要なのは、それを犯人探しにしないことです。
目的は過去の利用を責めることではなく、これから安全に生成AIを利用するための仕組みを作ることです。
実態を把握する。
会社として利用環境を用意する。
個人アカウントの業務利用を原則禁止する。
職種ごとに入力してはいけない情報を具体化する。
迷った場合には相談できるようにする。
生成AIのガバナンスは、このようにつながっていきます。
会社が生成AIを管理するために最初に必要なのは「禁止」の一言ではありません。
まず、現場を知ること。
そこから生成AI時代の情報管理が始まるのです。
参考
企業実務 2026年10月号 生成AI時代における「営業秘密」の漏えいリスクとその対策