AI運用・定着AI OPERATIONS
生成AI利用ルールの作り方:入力禁止情報・確認フロー・責任の決め方
社内の生成AI利用ルールをこれから文書にする中小企業の経営者・総務担当者向けに、ルール文書に入れる項目、1枚に収める構成、決め方の順番と、作った後に守られる形にする運用の要点を整理します。
「生成AIを使うなら、社内ルールを作っておいたほうがいい」とは分かっている。ただ、いざ書こうとすると、何を項目に入れればいいのか、どこまで細かく書けばいいのかで手が止まる。ネットで見つけた大企業のガイドラインは長すぎて、自社の規模に合わない。ルール作りの相談は、だいたいこの状態から始まります。
この記事では、生成AI利用ルールを文書としてどう構成し、どう決めていくかに絞って整理します。情報漏えいなどのリスクそのものの説明は生成AIの情報漏えいリスクと、社内ルールの作り方に譲り、ここでは「1枚の文書に落とす手順」を扱います。
この記事は、社内ルールの構成と作り方の一般的な考え方を示すものであり、法的助言ではありません。個人情報や著作権に関わる具体的な判断は、弁護士など専門家に確認してください。
ルール文書に入れる項目は何か
中小企業の利用ルールは、A4で1〜2枚に収まる分量が現実的です。長い文書は読まれず、読まれないルールは守られません。入れる項目は、次の6つに絞ります。
| 項目 | 決める内容 | 書き方の例 |
|---|---|---|
| 目的と対象 | 何のために、誰が対象か | 業務効率化のため。全社員と業務委託先 |
| 使ってよいツール | 会社が認めたサービスとアカウント | 会社契約のアカウントのみ。個人契約は業務で使わない |
| 入力禁止情報 | 貼り付けてはいけない情報の種類 | 顧客の氏名・連絡先、未公開の数値、取引先の非公開情報 |
| 確認フロー | 出力を誰がどこまで確認するか | 社外に出すものは上長が確認。社内向けは本人 |
| 責任の所在 | 出力の内容に誰が責任を持つか | 使った本人が内容に責任を持つ。AIは理由にならない |
| 相談先と見直し | 迷ったときの窓口と、改定の時期 | 推進担当者に相談。半年ごとに見直す |
この6項目が揃っていれば、最初の版として十分です。細かい例外規定は、運用の中で出てきた事例を追記していけばよく、最初から網羅しようとすると完成しません。
入力禁止情報はどう書くか
いちばん議論になるのが、この項目です。「機密情報は入力しない」とだけ書くと、何が機密なのかが人によって違い、慎重な人は何も入力できなくなります。書き方のコツは、種類で列挙することと、代わりにどうするかを添えることです。
- 個人が特定できる情報(氏名、住所、電話番号、メールアドレス)は入力しない。「A様」「担当者」に置き換える
- 未公開の売上・原価・見積の数値は入力しない。「仮の数値」に置き換えるか、数値を伏せて構成だけ作らせる
- 取引先から受け取った非公開の資料は、本文を貼り付けない
「置き換えれば使える」と書いておくと、禁止の項目が「使わない理由」ではなく「使い方の指示」になります。営業の現場から見ると、この一文があるかどうかで利用率は大きく変わります。
確認フローと責任はどう決めるか
確認フローは、出力の使い道で分けるのが分かりやすい方法です。社内向けの下書きは本人の確認だけ、社外に出す文書は上長か担当部門の確認を通す、という2段階が基本です。どの深さまで確認するかの判断基準は、生成AI出力の品質チェック:誰が・何を・どこまで確認するかで具体的に扱っています。
責任の所在は、一文で明確に書きます。
生成AIの出力を業務に使った時点で、その内容の責任は使った本人にあります。「AIが書いたから」は理由になりません。
この一文があると、確認が形式的になりにくくなります。逆に、責任の所在が曖昧なまま運用すると、社外向けの文書で誤りが出たときに、ルールそのものが止められる原因になります。著作権に関わる部分は、生成AIと著作権・法務の基本の考え方を参照し、必要なら専門家の確認を受けてください。
決める順番と、守られる形にする方法
項目が分かっても、誰がどう決めるかで止まることがあります。進め方は次の順番が現実的です。
- 推進担当者が6項目の下書きを作る(半日で終わる分量にする)
- 経営者と各部門の責任者で30分の確認会を開き、入力禁止情報と確認フローだけを議論する
- 決まった版を配り、最初の説明で「置き換えれば使える」を伝える
- 3か月後に、運用で出た「迷った事例」を追記する
守られる形にするために大事なのは、ルールを配って終わりにしないことです。プロンプトの置き場所にルールの1枚も一緒に置き、日報や議事録の手順書の冒頭に「入力禁止情報はこれ」と1行入れておくと、業務の中で自然に目に入ります。
最初の版は「完璧なルール」ではなく、「これで使い始めてよい」と社員に伝えるための文書です。ルールがあることで、慎重な人も安心して使い始められ、結果として利用が広がります。
ルールが整うと、上司が「本当に使って大丈夫なのか」と止めることがなくなり、社員は迷わずに使えます。減った確認の手間や不安は、業務の型を増やす時間に回します。ルールは制約ではなく、生成AIの効果を組織全体に広げるための前提条件です。
まとめ
- ルール文書は6項目(目的と対象・ツール・入力禁止情報・確認フロー・責任・相談先と見直し)で1〜2枚に収める
- 入力禁止情報は種類で列挙し、「置き換えれば使える」を必ず添える
- 確認フローは社内向け・社外向けの2段階、責任は「使った本人」と一文で明記する
- 下書き→30分の確認会→配布→3か月後の追記、という順番で作り、手順書やプロンプトの置き場所に一緒に置く
今日できる一歩は、6項目の見出しだけを書いた1枚を作り、入力禁止情報の欄に自社の3つを書き入れることです。
自社の業務に合わせた利用ルールの項目や確認フローを整理したい場合は、30分無料のAI業務改善診断をご利用ください。ルールづくりを含めた導入の進め方は、AI BASEのサイトにまとめています。