← メディア一覧

生成AIの社内ルールの作り方|最初に決める5項目

生成AIを業務で使う前に決めたい入力情報、利用範囲、確認責任、記録、見直しのルールを解説します。

この記事で
わかること

  • 許可する業務・サービスと、入力できる情報区分を実例で定義します。
  • 対外送信や契約条件は人が確認し、誤入力時の相談先を明記します。
  • 現場で迷った例を集め、実際のプラン・設定に合わせてルールを更新します。

生成AIの社内ルールを作る目的は、禁止事項を増やすことではなく、社員が「この情報を、この用途で、このサービスに入力してよいか」を判断できるようにすることです。最初は一つの業務を対象に、利用範囲、入力情報、確認責任、記録、見直しの五項目を決めます。

01利用できる業務と禁止する操作を決める

たとえば「社外に公開済みの資料を使った文章の下書きは可」「顧客への送信や契約条件の確定は担当者の承認が必要」と具体的に書きます。許可するサービス名、利用アカウント、対象部署も示してください。「業務に役立つ範囲で使用可」のような文面だけでは、現場で判断できません。

02入力情報を区分する

公開情報、社内限定情報、機密情報、個人情報を区分し、各区分をどの環境へ入力できるか明示します。利用サービスの保存・学習への利用・管理者権限は契約や設定で変わるため、実際のプランと設定を確認して決めます。伏せ字にした情報でも、文脈から本人や取引先が分かる場合があります。

03出力の確認責任を置く

出力に含まれる数字、出典、法令や契約に関わる記述、顧客向け表現は、担当者が原資料と突き合わせます。どの種類の出力を誰が承認するか、送信・公開前に何を確認するかを決めます。「AIが作ったものは自己責任」という書き方では責任の所在が曖昧です。

04記録と相談先を決める

必要に応じて、利用目的、使用サービス、入力情報の区分、確認者、対外利用の有無を記録します。ただし、監査用の記録に機密情報そのものを過剰に残さないようにします。誤入力や誤送信に気づいたときの報告先と、利用を止める条件も明文化します。

05現場で試して更新する

一部署で試し、「判断に迷った質問」「出力の誤り」「承認に時間がかかった例」を集めて改訂します。利用サービスやプランが変わった場合も見直しが必要です。年に一度だけ見直すより、実際の失敗例を反映する方が有効です。

06たたき台として使う記入欄

  • 対象部署・利用業務:____
  • 利用を許可するサービスとアカウント:____
  • 入力可能な情報区分と禁止情報:____
  • 出力の確認者・承認が必要な操作:____
  • 記録の保存先・保存期間:____
  • 事故時の連絡先・利用停止条件:____
  • 次回見直し日・責任者:____

この欄を実際の業務で埋め、社内の情報セキュリティ規程や契約条件と矛盾しないか確認してください。法務・情報システム部門がある場合は、正式運用前にレビューを受けるのが安全です。

07具体例:営業部の提案書下書きに適用する

架空の営業部では、公開済みの製品説明と社内で利用を許可したテンプレートだけを使い、提案書の構成案を作るとします。入力可は「公開情報と許可済みの社内資料」、入力不可は「顧客の担当者名・未公開価格・契約書原文」と記入します。出力は営業担当が事実・数字・出典を確認し、価格や契約条件を含む版は責任者の承認後に送付します。許可するサービスとアカウントも実名で社内文書へ記載しますが、記事中のこの例は特定サービスの利用許可を意味しません。

社員が「顧客から届いた契約書を丸ごと入れて要約したい」と相談した場合、このルールでは自己判断で入力できません。社内の情報管理担当に、契約上の制約、保存先、入力を減らした代替方法を確認します。逆に公開ページの製品説明を並べ替えるだけなら、承認済みの環境で試せます。このように、同じ「提案書作成」でも入力データの区分で可否が変わるように書くと現場で使えます。

導入後は判断に迷った例を記録し、「どのデータ区分だったか」「誰が最終確認したか」「次回はルールのどこを直すか」を月次などの定期確認で見直します。ログに顧客情報そのものを残す必要はありません。

NEXT STEP

ルールを運用に落とすには

入力可能な情報と承認者を定めたら、情報の流れと設定を点検しましょう。

生成AIの情報漏えい対策を読む

参考資料

内容は公開時点の公式資料をもとに構成しています。仕様は変更されることがあるため、導入時は最新の公式情報をご確認ください。