AI運用・定着AI OPERATIONS

生成AI利用ルールの作り方:入力禁止情報・確認フロー・責任の決め方

社内の生成AI利用ルールをこれから文書にする中小企業の経営者・総務担当者向けに、ルール文書に入れる項目、1枚に収める構成、決め方の順番と、作った後に守られる形にする運用の要点を整理します。

「生成AIを使うなら、社内ルールを作っておいたほうがいい」とは分かっている。ただ、いざ書こうとすると、何を項目に入れればいいのか、どこまで細かく書けばいいのかで手が止まる。ネットで見つけた大企業のガイドラインは長すぎて、自社の規模に合わない。ルール作りの相談は、だいたいこの状態から始まります。

この記事では、生成AI利用ルールを文書としてどう構成し、どう決めていくかに絞って整理します。情報漏えいなどのリスクそのものの説明は生成AIの情報漏えいリスクと、社内ルールの作り方に譲り、ここでは「1枚の文書に落とす手順」を扱います。

この記事は、社内ルールの構成と作り方の一般的な考え方を示すものであり、法的助言ではありません。個人情報や著作権に関わる具体的な判断は、弁護士など専門家に確認してください。

ルール文書に入れる項目は何か

中小企業の利用ルールは、A4で1〜2枚に収まる分量が現実的です。長い文書は読まれず、読まれないルールは守られません。入れる項目は、次の6つに絞ります。

項目 決める内容 書き方の例
目的と対象 何のために、誰が対象か 業務効率化のため。全社員と業務委託先
使ってよいツール 会社が認めたサービスとアカウント 会社契約のアカウントのみ。個人契約は業務で使わない
入力禁止情報 貼り付けてはいけない情報の種類 顧客の氏名・連絡先、未公開の数値、取引先の非公開情報
確認フロー 出力を誰がどこまで確認するか 社外に出すものは上長が確認。社内向けは本人
責任の所在 出力の内容に誰が責任を持つか 使った本人が内容に責任を持つ。AIは理由にならない
相談先と見直し 迷ったときの窓口と、改定の時期 推進担当者に相談。半年ごとに見直す

この6項目が揃っていれば、最初の版として十分です。細かい例外規定は、運用の中で出てきた事例を追記していけばよく、最初から網羅しようとすると完成しません。

生成AI利用ルール文書の6項目:目的と対象、使ってよいツール、入力禁止情報、確認フロー、責任の所在、相談先と見直し

入力禁止情報はどう書くか

いちばん議論になるのが、この項目です。「機密情報は入力しない」とだけ書くと、何が機密なのかが人によって違い、慎重な人は何も入力できなくなります。書き方のコツは、種類で列挙することと、代わりにどうするかを添えることです。

  • 個人が特定できる情報(氏名、住所、電話番号、メールアドレス)は入力しない。「A様」「担当者」に置き換える
  • 未公開の売上・原価・見積の数値は入力しない。「仮の数値」に置き換えるか、数値を伏せて構成だけ作らせる
  • 取引先から受け取った非公開の資料は、本文を貼り付けない

「置き換えれば使える」と書いておくと、禁止の項目が「使わない理由」ではなく「使い方の指示」になります。営業の現場から見ると、この一文があるかどうかで利用率は大きく変わります。

確認フローと責任はどう決めるか

確認フローは、出力の使い道で分けるのが分かりやすい方法です。社内向けの下書きは本人の確認だけ、社外に出す文書は上長か担当部門の確認を通す、という2段階が基本です。どの深さまで確認するかの判断基準は、生成AI出力の品質チェック:誰が・何を・どこまで確認するかで具体的に扱っています。

責任の所在は、一文で明確に書きます。

生成AIの出力を業務に使った時点で、その内容の責任は使った本人にあります。「AIが書いたから」は理由になりません。

この一文があると、確認が形式的になりにくくなります。逆に、責任の所在が曖昧なまま運用すると、社外向けの文書で誤りが出たときに、ルールそのものが止められる原因になります。著作権に関わる部分は、生成AIと著作権・法務の基本の考え方を参照し、必要なら専門家の確認を受けてください。

決める順番と、守られる形にする方法

項目が分かっても、誰がどう決めるかで止まることがあります。進め方は次の順番が現実的です。

  1. 推進担当者が6項目の下書きを作る(半日で終わる分量にする)
  2. 経営者と各部門の責任者で30分の確認会を開き、入力禁止情報と確認フローだけを議論する
  3. 決まった版を配り、最初の説明で「置き換えれば使える」を伝える
  4. 3か月後に、運用で出た「迷った事例」を追記する

守られる形にするために大事なのは、ルールを配って終わりにしないことです。プロンプトの置き場所にルールの1枚も一緒に置き、日報や議事録の手順書の冒頭に「入力禁止情報はこれ」と1行入れておくと、業務の中で自然に目に入ります。

最初の版は「完璧なルール」ではなく、「これで使い始めてよい」と社員に伝えるための文書です。ルールがあることで、慎重な人も安心して使い始められ、結果として利用が広がります。

ルールが整うと、上司が「本当に使って大丈夫なのか」と止めることがなくなり、社員は迷わずに使えます。減った確認の手間や不安は、業務の型を増やす時間に回します。ルールは制約ではなく、生成AIの効果を組織全体に広げるための前提条件です。

まとめ

  • ルール文書は6項目(目的と対象・ツール・入力禁止情報・確認フロー・責任・相談先と見直し)で1〜2枚に収める
  • 入力禁止情報は種類で列挙し、「置き換えれば使える」を必ず添える
  • 確認フローは社内向け・社外向けの2段階、責任は「使った本人」と一文で明記する
  • 下書き→30分の確認会→配布→3か月後の追記、という順番で作り、手順書やプロンプトの置き場所に一緒に置く

今日できる一歩は、6項目の見出しだけを書いた1枚を作り、入力禁止情報の欄に自社の3つを書き入れることです。

自社の業務に合わせた利用ルールの項目や確認フローを整理したい場合は、30分無料のAI業務改善診断をご利用ください。ルールづくりを含めた導入の進め方は、AI BASEのサイトにまとめています。

  • #利用ルール
  • #社内ガイドライン
  • #運用設計