AI Governance Guide
どのAI活用を進め、どこで止めるかを会社として決める仕組み
AIガバナンスとは、AIの利用を縛るルールではなく、どのAI活用を進め、どこで止めるかを会社として決める仕組みを指します。社内ガイドライン(利用ルール)は、その入口にあたります。
生成AIの社内ガイドライン(利用ルール)を整える会社は増えています。一方で、ルールを配った後も、社内でどのAIが使われているか、どの活用を誰が承認し、誰が止めるのかが決まっていなければ、ルールが守られているかは確かめられません。本稿では、AIガバナンスの定義、AI事業者ガイドラインと法律の位置づけ、利用ルールだけでは足りない理由、会社として決める5つのこと、体制の組み方を述べます。
最終更新:2026年9月25日
01
Definition
総務省と経済産業省のAI事業者ガイドライン(第1.2版、2026年3月31日)は、AIガバナンスを、AIの利活用によって生じるリスクをステークホルダーにとって受容可能な水準で管理しつつ、そこからもたらされる便益を最大化するための、ステークホルダーによる技術・組織・社会の面からの仕組みの設計と運用として定義しています。
この定義で押さえたいのは、目的がリスクをゼロにすることではなく、便益を最大化することに置かれている点です。リスクの管理は、便益を得るための条件にあたります。
AIを使わないことにも、リスクがあります。すべての活用に同じ重さの審査をかけて止めてしまうと、事故の可能性は減っても、得られたはずの便益を失います。
AIガバナンスを「守り」だけで捉えた場合と、進める・止めるを決める仕組みとして捉えた場合の違いは、次のとおりです。
観点
守りに閉じた理解
進める・止めるを決める仕組み
目的
守りに閉じた理解
事故と違反を防ぐ
進める・止めるを決める仕組み
リスクを受容できる水準に保ちながら、便益を最大化する
AIの位置づけ
守りに閉じた理解
管理すべき危険
進める・止めるを決める仕組み
活用する対象。リスクの大きさに応じて進め方を変える
担い手
守りに閉じた理解
情報システムや法務などの管理部門
進める・止めるを決める仕組み
経営が方針を決め、事業部門/事務局/専門部門/内部監査が役割を分けて担う
ルールの扱い
守りに閉じた理解
禁止事項を並べ、配って終わる
進める・止めるを決める仕組み
使ってよい範囲を示し、守られているかを確かめ、見直す
組織の役割分担の考え方である3ライン・モデルも、2020年の改訂で、防衛だけでなく価値の創造を目的に加えています(05で述べます)。
02
Guidelines & Law
AI事業者ガイドラインは、総務省と経済産業省が示す、AIの開発・提供・利用に関わる事業者向けの指針です。法的な拘束力はなく、事業者がリスクに応じて自主的に取り組むことを前提にしています。
ガイドラインは、事業者を「AI開発者」「AI提供者」「AI利用者」の3つに大別しています。AIを自社で開発せず、外部のAIサービスを業務で使う多くの事業会社は、主にAI利用者にあたります。
ガイドラインそのものは、「ゴールベース」の考え方で作られています。細かな行為義務を定めるルールベースの規制はイノベーションを阻害するおそれがあるとして、達成すべき目的を示し、そこに至る手段は事業者の自主的な取り組みに委ねる、という作りです。そのため、ガイドラインを読んでも、会社がそのまま守ればよい手順の一覧は出てきません。会社は、自社の目的とリスクに合わせて自らゴールを置き、仕組みを設計することになります。
この考え方は、社内のルールづくりにも応用できます。禁止事項を細かく並べるより、目的と守るべき状態(例:顧客の個人情報が、社外のAIの学習に使われない)を示し、そこに至る手段は案件ごとに選べるようにしておけば、新しいAIサービスが出るたびにルールを書き直さずに済みます。一方で、許容しない領域や、高リスクの活用の承認のように、線を引いておくべきところはルールで決めます。
ゴールを置いたうえで、進め方の土台になるのは次の2つです。
リスクベースアプローチ:対策の程度を、リスクの大きさ(危害の大きさとその起こりやすさ)に合わせる考え方です。リスクの低い活用に重い手続きを課さず、高い活用に対策を集中させます
アジャイル・ガバナンス:一度決めて終わりにせず、環境やリスクの変化に合わせて、目標・ルール・運用を継続的に見直し、改善を重ねる考え方です
第1.2版では、AIエージェントを、特定の目標を達成するために環境を感知し自律的に行動するAIシステムとして定義しました。AIエージェントを業務で使う場合は、連携先のツールと権限を必要な範囲に絞ること、重要度に応じて人の判断を挟むこと、操作の履歴を定期的に確かめることを、承認の条件に含めておきます。
AI推進法(人工知能関連技術の研究開発及び活用の推進に関する法律)は、2025年6月4日に公布され、9月1日に全面施行されました。「AI新法」「AI法」と呼ばれることもあります。罰則はありません。AIを活用する事業者は、AIの活用による事業活動の効率化・高度化や新産業の創出に努め、国や地方公共団体の施策に協力しなければならないとされています(第7条)。また、国は、不正な目的や不適切な方法によるAIの研究開発・活用で国民の権利利益が侵害された事案の分析などの調査研究を行い、その結果にもとづいて、活用する事業者などへの指導・助言・情報提供などの措置を講ずるとされています(第16条)。
同法(第18条)にもとづく人工知能基本計画(AI基本計画)は、2025年12月23日に閣議決定されました。
本稿は法律の解説を目的としていません。自社の取り組みが法令や契約のうえでどう扱われるかといった個別の判断は、弁護士などの専門家への確認が必要です。
03
Beyond Rules
社内ガイドラインは、利用者が日常の業務で守る行動を具体化する文書です。欠かせない入口ですが、ルールを配っただけでは、次の3つが決まらないまま残ります。
1. 社内でどのAIが使われているか
2. どの活用を、誰が承認するか
3. 本番で動き出した後、誰が、どの条件で止めるか
この3つが決まっていないと、ルールが守られているかを確かめる手段がありません。ルールの出来の問題ではなく、確かめる仕組みがあるかどうかの問題です。
ISOプロの調査(2026年8月5日公表、企業の経営者・役員・情報システム部門従事者の1,023人)では、超高性能AI(エージェント型AIなど)の業務利用を想定したルール・ガイドラインの整備状況と、シャドーAI(この調査では、従業員による未許可のAIの業務利用)の状況について、それぞれ次の回答が得られています。
超高性能AI(エージェント型AIなど)の業務利用を想定したルール・ガイドラインの整備状況
割合
最新のAIも想定したガイドラインがあり、十分対応できる
割合
23.9%
ガイドラインはあるが、最新のAIには十分対応できていない
割合
41.9%
最低限の利用ルールはあるが、詳細なガイドラインはない
割合
18.8%
現在、ルール・ガイドラインを策定中である
割合
8.2%
ルール・ガイドラインは整備していない
割合
7.2%
シャドーAIの状況
割合
利用状況を把握・管理できており、大きな問題はない
割合
25.3%
利用状況は把握しているが、一部シャドーAIが発生している
割合
44.5%
利用状況を十分把握できておらず、シャドーAIが発生している可能性がある
割合
20.6%
わからない
割合
9.6%
2つの表は、同じ調査の単純集計を並べたものです。ルールの有無別に把握の状況を集計したものではないため、ルールの整備と把握の状況の関係は、この数字からは読み取れません。言えるのは、何らかのルールがあると答えた会社が多い一方で、利用を把握・管理できており大きな問題はないと答えたのは25.3%にとどまる、という点までです。
ルールがあることと、利用を把握できていることは別の事柄です。把握と承認と停止の仕組みは、ルールとは別に整える必要があります。
出典:株式会社ISOプロ『次世代AIとガバナンス実態調査』(2026年8月5日公表)(調査期間2026年7月22〜23日、PRIZMAによるインターネット調査、企業の経営者・役員・情報システム部門従事者 1,023人)
04
Five Decisions
利用ルールの先で、会社として決めることは5つあります。この5つは、一式で決めます。
決めること
中身
決まっていないと起きること
① 方針と許容リスク
中身
どの活用を積極的に進め、どこから条件を付け、何を許容しないかを5区分で示す
決まっていないと起きること
案件ごとに審査の重さがばらつき、似た活用でも通る案件と止まる案件が出る
② AIインベントリと案件の台帳
中身
社内で使われているAIを製品・サービス単位で、業務への活用を案件単位で把握する
決まっていないと起きること
ルールの対象が分からず、守られているかを確かめられない
③ リスク区分と承認
中身
低・中・高の区分と、区分ごとの承認者を決める
決まっていないと起きること
すべての案件に同じ重さの審査がかかり、リスクの低い活用まで遅くなる
④ 体制と役割分担
中身
統括・事務局・事業責任者・専門部門の役割と、活動ごとの最終責任者を決める
決まっていないと起きること
判断が誰の仕事でもなくなり、承認と停止が滞る
⑤ 本番後の監視と停止
中身
監視する指標と、止め方の3段を事前に決める
決まっていないと起きること
問題が起きてから、止める人と手順を探すことになる
方針は、AIを何のために使い、どこまでのリスクを受け入れるかを、経営として示すものです。許容リスクは、積極活用/条件付き/厳格管理/極めて限定/許容しない の5区分で決めます。「許容しない」は、違法・差別・欺瞞などに当たる領域で、審査の対象ではなく、活用の対象から外します。
社内ガイドラインは、この方針を利用者の行動に落とした文書です。方針が先で、利用ルールは後になります。
AIインベントリは、製品・サービス単位でAIを把握する一覧です。法人契約のチャットAIだけでなく、既存のSaaSに追加されたAI機能や、部門が個別に契約したツールも対象にします。案件の台帳は、それとは別に、業務へのAI活用を案件単位で管理します。1つのサービスの上で複数の案件が動くことがあるため、2つを分けて持ちます。
既存のSaaSに追加されたAI機能は、すべてを機能の単位で追わず、SaaSが扱う情報によって管理の重さを変えます。最初の棚卸しで、未承認や要判定の利用が見つかるのは正常です。SaaSの分け方と棚卸しの進め方はシャドーAIとはで解説しています。
リスク区分は、審査と承認の重さを決める区分です。本稿では、7つの評価軸の点数と重大条件で低・中・高を判定し、重大条件に1つでも当たる活用は高とします。
承認者は区分によって変えます。低は登録と利用ルールの確認だけで通し、中は事務局の確認と専門部門の審査を経ます。高は、承認・人の確認・監視・停止の設計を増やし、本番に進めるかどうかは経営会議で判断します。高リスクは禁止ではなく、承認と監視を増やす区分です。
外部のAIサービスを採用するときは、入力した情報を学習に使わないか、保存の期間と場所、契約終了時の削除を審査に含めます。
リスクの高い案件を、本番の前にPoCでどう確かめるかはPoCの評価項目で解説しています。
このガイドでは、許容リスクの5区分とリスク区分(低・中・高)の2つの尺度を使います。対応は次のとおりです。
許容リスクの5区分
リスク区分
積極活用
リスク区分
低〜中
条件付き
リスク区分
中
厳格管理
リスク区分
高
極めて限定
リスク区分
高
許容しない
リスク区分
区分を付けない(活用の対象外)
PoCガイドの判定4区分(Go/条件付きGo/保留・再設計/No-Go)と、評価の5観点の1つとしての「リスク」は、この2つの尺度とは別物です。判定4区分は個別の案件を次に進めるかの判断、評価の観点としてのリスクは判断材料の分け方で、審査の重さを決めるリスク区分とは役割が違います。
体制は、AI統括責任者(CAIO機能)、AI事務局、事業責任者、専門部門(法務、情報セキュリティ、個人情報の担当など)で役割を分けます。各活動には、最終責任者を1人だけ決めます。役割分担表(RACI)で、承認と停止の最終責任がどこにあるかを明らかにします。体制の組み方は05で述べます。
本番に入った後は、監視する指標と、止める条件を決めておきます。止め方は、緊急停止/停止の提起/停止・再開の判定の3段に分け、誰がどの段を担うかを事前に文書で決めておきます。
緊急停止は運用の責任者が事前の承認なしに行い、停止の提起は事務局や専門部門が行い、停止・再開の判定は月次のAI案件レビューで行います。高リスクの本番可否と投資の停止は経営会議で判定します。3段の詳しい決め方はAIガバナンスの3ライン・モデルで解説しています。
Download
5つのことのうち、方針と許容リスク、利用ルール、リスク区分と承認、体制と止め方を、自社に合わせて書き換えられるWordのひな形にしています。Excelの運用シートでは、方針・許容リスク/AIインベントリ/リスク判定/利用ルールの4点を記録でき、リスク判定では評価軸の点数から低・中・高が判定されます。無料で配布しています。
資料をダウンロード
05
Structure
AIガバナンスの体制は、3ライン・モデルで役割を分けると整理できます。3ライン・モデルは、内部監査人協会(IIA)が2020年7月に示した、組織のガバナンスとリスク管理の役割分担の考え方です。
第1線:AIを使う事業部門。リスクを持って日々管理し、審査できる記録を作ります
第2線:事務局、リスク管理、法務、情報セキュリティ。基準をつくって第1線を支え、異議を唱え、停止を提起します
第3線:内部監査。経営管理者から独立して、仕組みが機能しているかを確かめ、取締役会や監査役に報告します
IIAは、第1線と第2線を組み合わせたり分けたりする場合があるとしており、兼務を認めています。独立を求めているのは第3線です。AI統括責任者は、全社のAI活用の推進と監督を総括する経営側の役割で、第1線と第2線の役割をまたぎます。
一方で、日本のAIセーフティ・インスティテュート(AISI)の実務マニュアルは、推進する側とは独立した立場から停止や是正を勧告できる機能を「二線防御」と呼び、これを確保する体制を示しています。
AnchorXは、3つの線のうち最初に立ち上げるのは第1線だと考えています。AIには設計書に当たるものがなく、第2線と第3線が審査できる記録は、第1線が作るためです。規程や委員会だけを先に整えても、審査する中身がありません。線ごとの役割、止め方の3段、内部監査が確かめることはAIガバナンスの3ライン・モデルで詳しく解説しています。
体制は、会社の規模ではなく、AI統括責任者の機能を誰が担うかで、3つの類型に分けて考えます。
類型
AI統括責任者の機能
事務局と第2線
推進側から独立して止める担当の例
専任のCAIOを置く
AI統括責任者の機能
専任のCAIO
事務局と第2線
AI事務局と、リスク管理・法務・情報セキュリティの各部門
推進側から独立して止める担当の例
情報セキュリティや法務など、推進に関わらない部門の責任者
既存のCxOにAI統括責任者の機能を持たせる
AI統括責任者の機能
DX・情報システムの責任者などが兼務
事務局と第2線
1〜3名の兼務の事務局と、既存の専門部門
推進側から独立して止める担当の例
情報管理の責任者など、AIの推進に関わらない人
経営者が兼務する
AI統括責任者の機能
経営者
事務局と第2線
最小限の事務局
推進側から独立して止める担当の例
推進の担当以外から指名し、停止の権限を与えた人
専任の組織を持たない会社では、2つ目の類型から始めるのが現実的です。会議も、AI専用のものを新しく作る必要はありません。既存の経営会議や運用の定例会議に、月次のAI案件レビューと四半期の経営判断を組み込みます。どの類型でも、推進側から独立して止められる担当を置きます。
専任か兼務かは、従業員数ではなく、同時に動く案件の数、高リスクの案件の有無、投資の大きさで決めます。目安と、AISIの実務マニュアルが示す体制案はCAIOとはで解説しています。
CAIO(Chief AI Officer)という役職名は、必須ではありません。必要なのは、全社のAI活用を把握し、価値とリスクを総括して判断する機能です。既存の責任者が兼務してもよく、兼務の場合も、推進側から独立して止められる担当は別に置きます。CAIOが担う役割と国内の設置状況はCAIOとはで解説しています。
外部の支援者は、社内で足りない知見と工数を補う位置づけで、常設の役割にはしません。外部が担うのは助言と判断材料の提示までで、方針・承認・停止の責任と最終的な承認は社内に置きます。AnchorXの支援も、この範囲で行います。
06
Summary
AIガバナンスは、どのAI活用を進め、どこで止めるかを会社として決める仕組みです。目的はリスクをゼロにすることではなく、リスクを受容できる水準に保ちながら便益を最大化することにあります
社内ガイドラインは入口です。どのAIが使われ、誰が承認し、誰が止めるかが決まっていないと、ルールが守られているかを確かめられません
会社として決めるのは、方針と許容リスク、AIインベントリと案件の台帳、リスク区分と承認、体制と役割分担、本番後の監視と停止の5つです。高リスクは禁止ではなく、承認と監視を増やす区分です
体制は3ライン・モデルで役割を分け、どの類型でも推進側から独立して止められる担当を置きます。CAIOという役職名は必須ではありません
社内ルールの作り方は生成AIの社内ガイドラインの作り方で、社内で使われているAIの把握はシャドーAIとはで解説しています。
Service
AI浸透・定着支援は、方針・対象設定/推進体制・主体/業務活用・効果検証/利用基盤/ガバナンス/効果測定・改善の6つの実施領域で支援します。組織・制度の面では、評価・ルール・会議体を社内の仕組みに組み込むところまでを扱います。
AI浸透・定着支援のページへ
導入
活用
浸透
定着
Download
社内ガイドラインのひな形(Word)と、方針・許容リスク/AIインベントリ/リスク判定/利用ルールを記録する運用シート(Excel)を無料で配布しています。自社に合わせて書き換えて使えます。
資料をダウンロード