AI Governance Guide

AIガバナンス よくある質問

社内ルール・シャドーAI・体制と止め方

AIガバナンスについて、よく寄せられる質問に答えます。回答は要点にとどめ、詳しい解説は各ページで扱います。法律・個人情報・著作権に関わる個別の判断は、専門家への確認が必要です。

最終更新:2026年9月25日

01

Basics

基本

AIガバナンスとは何ですか

AIの利用を縛るルールではなく、どのAI活用を進め、どこで止めるかを会社として決める仕組みです。AI事業者ガイドラインも、リスクを受け入れられる水準で管理しながら、AIの便益を最大化することを目的に置いています。 → AIガバナンスの定義

AIガバナンスは活用を遅らせませんか

リスクの低い活用は登録と利用ルールだけで軽く通し、リスクの高い活用に承認と監視を集中させます。リスクの区分がないと、すべての案件に同じ重さの審査がかかり、かえって遅くなります。 → 会社として決める5つのこと

AI事業者ガイドラインとは何ですか

総務省と経済産業省が示す、AIの開発・提供・利用に関わる事業者向けの指針です。法的な拘束力はなく、リスクの大きさに応じた自主的な取り組みを促しています。最新は第1.2版(2026年3月31日)です。AIを業務で使う多くの事業会社は「AI利用者」にあたります。 → AI事業者ガイドラインと法律の位置づけ

AI事業者ガイドラインの「ゴールベース」とは何ですか

細かな行為義務を定めるのではなく、達成すべき目的を示し、そこに至る手段は事業者の自主的な取り組みに委ねる考え方です。AI事業者ガイドラインはこの考え方で作られているため、会社は自社の目的とリスクに合わせて、自らゴールを置いて仕組みを設計します。 → AI事業者ガイドラインと法律の位置づけ

AI推進法で企業に義務はありますか

AI推進法(人工知能関連技術の研究開発及び活用の推進に関する法律)は、AIを活用する事業者に、AIの活用による事業活動の効率化・高度化に努めることと、国・地方公共団体の施策に協力することを定めています(第7条)。罰則はありません。国は、不正な目的や不適切な方法によるAIの活用で権利利益が侵害された事案を分析し、その結果にもとづいて事業者に指導・助言・情報提供などを行うとされています(第16条)。個別の判断は専門家への確認が必要です。 → AI事業者ガイドラインと法律の位置づけ

02

Internal Rules

社内ルール

社内ガイドラインは何から書けばよいですか

使ってよいサービスと、入力してよい情報の区分から書きます。完璧な文書を待たず、機密情報と個人情報の線引きだけを先に示し、運用しながら見直します。 → 最初に決める線引きと見直し

社内ガイドラインに入れる項目は何ですか

承認済みのサービスだけを使うこと、入力してよい情報の区分、出力の確認、社外に出す前の確認、重要な判断をAIだけで確定しないこと、生成したコードの確認、目的外の利用をしないこと、AIエージェントの権限、異常を見つけたときの報告などです。 → 入れる10の項目

ひな形をそのまま使ってよいですか

ひな形は、項目の抜けを防ぐためのものです。承認済みのサービス、入力の区分、相談の窓口は自社の環境に合わせて書き換えます。個人情報・著作権・契約に関わる箇所は、法務が確認します。 → ひな形の使い方

どのくらいの頻度で見直しますか

年1回以上に加えて、使うサービス・用途・扱うデータが変わったときと、重大な事故が起きたときに見直します。 → 最初に決める線引きと見直し

生成AIの著作権はどう扱えばよいですか

社内ガイドラインでは、第三者の著作物を無断で入力しないことと、社外に出す前に権利を確認することを定めます。個別の判断は専門家への確認が必要です。 → 入れる10の項目

03

Shadow AI

シャドーAI

シャドーAIとは何ですか

会社が把握しないまま業務で使われているAIです。個人のアカウントでの利用だけでなく、既存のSaaSに追加されたAI機能や、部門が個別に契約したツール、把握されていない試作も含みます。 → シャドーAIの定義

社員が個人のアカウントで使っています。禁止すべきですか

禁止すると利用が見えなくなり、相談も来なくなります。会社の環境への移行を促し、相談しても不利益を受けないことを明記します。 → 禁止だけでは解決しない理由

既存のSaaSに入ったAI機能も管理の対象ですか

対象です。ただし、すべての機能を追うのは現実的ではありません。機密情報・個人情報を扱うSaaSはAI機能ごとに登録して有効にする前に確かめ、社内情報を扱うSaaSはSaaSの単位で登録します。公開情報や個人の作業にとどまるSaaSは登録せず、利用ルールで扱います。 → 既存のSaaSのAI機能の管理の範囲

棚卸しで未承認の利用が見つかったらどうしますか

見つかるのは正常です。リスク区分で分け、利用を止めるか、法人向けの契約に切り替えるかを判断します。罰則ではなく、登録を促します。 → 見つけた後の扱い

04

Structure

体制と判断

専任の担当者がいなくても始められますか

始められます。既存のDX・情報システムの責任者などにAI統括責任者の機能を持たせ、AI専用の会議は作らずに、既存の会議に月次のAI案件レビューと四半期の経営判断を組み込みます。 → 体制:3ライン・モデルと体制の類型

CAIOは置くべきですか

役職名は必須ではありません。必要なのは、全社のAI活用を把握し、価値とリスクをまとめて判断する機能です。既存の責任者が兼務してかまいません。専任にするかは、同時に動く案件の数、高リスクの案件、投資の大きさで判断します。兼務する場合も、推進側から独立して止められる担当は別に置きます。 → 専任か兼務かの判断

AX(AIによる業務変革)を進めるには、どんな体制が必要ですか

全社のAI活用を総括する責任者、案件の台帳を持ち判断の場を回す事務局、案件を運営する事業部門、推進側から独立して止める担当の4つの機能です。内部監査(第3線)は、これとは別に仕組みが機能しているかを確かめます。会議は新設せず、既存の会議に月次のAI案件レビューと四半期の経営判断を組み込みます。 → AXを進める体制

AIガバナンスの3線モデルとは何ですか

体制を、AIを使う事業部門(第1線)、基準をつくり異議を唱える事務局・専門部門(第2線)、経営管理者から独立して仕組みを確かめる内部監査(第3線)に分ける考え方です。IIA(内部監査人協会)の「3ラインモデル」で、「3線防御」と呼ばれた旧モデルを2020年に改訂したものです。IIAは、第1線と第2線を組み合わせる場合もあるとしています。 → 3ライン・モデルとは

AIガバナンスはどの線から整えればよいですか

第1線からです。AIには設計書に当たるものがなく、データの出どころ、評価の結果、用途と限界、判断の記録を第1線が作れないと、第2線・第3線は審査する中身がありません。あわせて第2線には、推進側から独立して止める役割と、そのためのAIの知識を持たせます。 → どの線から整えるか

誰がAIの利用を止める権限を持つべきですか

推進の責任者だけに持たせません。緊急時は運用の責任者が事前の承認なしに止め、事務局や専門部門は停止を提起し、停止と再開は月次のAI案件レビューで判定します(リスクの高い案件の本番可否と投資の停止は経営会議)。このように段を分けて、事前に文書で決めておきます。 → 推進側から独立して止める仕組み

内部監査部門がない場合、第3線はどうしますか

既存の内部監査の計画にAIの項目を足す、監査役に報告する、必要な時期だけ外部の評価を使う、などで補います。第1線と第2線を同じ人が兼ねる場合も、推進側から独立して止められる担当を置きます。 → 専任組織がない会社での読み替え

リスクが高い案件は使ってはいけませんか

リスクが高いことは、禁止を意味しません。承認・人の確認・監視・停止の設計を増やす区分です。違法・差別・欺瞞などの「許容しない」領域とは分けて扱います。 → 会社として決める5つのこと

AIガバナンスを外部に任せてよいですか

外部の支援者は、足りない知見と工数を補う位置づけで、助言と判断材料の提示までにとどめます。方針・承認・停止の責任は社内に置き、外部を常設の役割にしません。 → 体制:3ライン・モデルと体制の類型

Service

ガバナンスを含む6つの領域で、AIの浸透・定着を支援する

AI浸透・定着支援は、方針・対象設定/推進体制・主体/業務活用・効果検証/利用基盤/ガバナンス/効果測定・改善の6つの実施領域で支援します。組織・制度の面では、評価・ルール・会議体を社内の仕組みに組み込むところまでを扱います。

AI浸透・定着支援のページへ

導入

活用

浸透

定着

Download

生成AIの社内ガイドライン ひな形/AIガバナンス 運用シート

社内ガイドラインのひな形(Word)と、方針・許容リスク/AIインベントリ/リスク判定/利用ルールを記録する運用シート(Excel)を無料で配布しています。自社に合わせて書き換えて使えます。

資料をダウンロード