AI Governance Guide
社内ルール・シャドーAI・体制と止め方
AIガバナンスについて、よく寄せられる質問に答えます。回答は要点にとどめ、詳しい解説は各ページで扱います。法律・個人情報・著作権に関わる個別の判断は、専門家への確認が必要です。
最終更新:2026年9月25日
01
Basics
AIの利用を縛るルールではなく、どのAI活用を進め、どこで止めるかを会社として決める仕組みです。AI事業者ガイドラインも、リスクを受け入れられる水準で管理しながら、AIの便益を最大化することを目的に置いています。 → AIガバナンスの定義
リスクの低い活用は登録と利用ルールだけで軽く通し、リスクの高い活用に承認と監視を集中させます。リスクの区分がないと、すべての案件に同じ重さの審査がかかり、かえって遅くなります。 → 会社として決める5つのこと
総務省と経済産業省が示す、AIの開発・提供・利用に関わる事業者向けの指針です。法的な拘束力はなく、リスクの大きさに応じた自主的な取り組みを促しています。最新は第1.2版(2026年3月31日)です。AIを業務で使う多くの事業会社は「AI利用者」にあたります。 → AI事業者ガイドラインと法律の位置づけ
細かな行為義務を定めるのではなく、達成すべき目的を示し、そこに至る手段は事業者の自主的な取り組みに委ねる考え方です。AI事業者ガイドラインはこの考え方で作られているため、会社は自社の目的とリスクに合わせて、自らゴールを置いて仕組みを設計します。 → AI事業者ガイドラインと法律の位置づけ
AI推進法(人工知能関連技術の研究開発及び活用の推進に関する法律)は、AIを活用する事業者に、AIの活用による事業活動の効率化・高度化に努めることと、国・地方公共団体の施策に協力することを定めています(第7条)。罰則はありません。国は、不正な目的や不適切な方法によるAIの活用で権利利益が侵害された事案を分析し、その結果にもとづいて事業者に指導・助言・情報提供などを行うとされています(第16条)。個別の判断は専門家への確認が必要です。 → AI事業者ガイドラインと法律の位置づけ
02
Internal Rules
使ってよいサービスと、入力してよい情報の区分から書きます。完璧な文書を待たず、機密情報と個人情報の線引きだけを先に示し、運用しながら見直します。 → 最初に決める線引きと見直し
承認済みのサービスだけを使うこと、入力してよい情報の区分、出力の確認、社外に出す前の確認、重要な判断をAIだけで確定しないこと、生成したコードの確認、目的外の利用をしないこと、AIエージェントの権限、異常を見つけたときの報告などです。 → 入れる10の項目
ひな形は、項目の抜けを防ぐためのものです。承認済みのサービス、入力の区分、相談の窓口は自社の環境に合わせて書き換えます。個人情報・著作権・契約に関わる箇所は、法務が確認します。 → ひな形の使い方
年1回以上に加えて、使うサービス・用途・扱うデータが変わったときと、重大な事故が起きたときに見直します。 → 最初に決める線引きと見直し
社内ガイドラインでは、第三者の著作物を無断で入力しないことと、社外に出す前に権利を確認することを定めます。個別の判断は専門家への確認が必要です。 → 入れる10の項目
03
Shadow AI
会社が把握しないまま業務で使われているAIです。個人のアカウントでの利用だけでなく、既存のSaaSに追加されたAI機能や、部門が個別に契約したツール、把握されていない試作も含みます。 → シャドーAIの定義
禁止すると利用が見えなくなり、相談も来なくなります。会社の環境への移行を促し、相談しても不利益を受けないことを明記します。 → 禁止だけでは解決しない理由
対象です。ただし、すべての機能を追うのは現実的ではありません。機密情報・個人情報を扱うSaaSはAI機能ごとに登録して有効にする前に確かめ、社内情報を扱うSaaSはSaaSの単位で登録します。公開情報や個人の作業にとどまるSaaSは登録せず、利用ルールで扱います。 → 既存のSaaSのAI機能の管理の範囲
見つかるのは正常です。リスク区分で分け、利用を止めるか、法人向けの契約に切り替えるかを判断します。罰則ではなく、登録を促します。 → 見つけた後の扱い
04
Structure
始められます。既存のDX・情報システムの責任者などにAI統括責任者の機能を持たせ、AI専用の会議は作らずに、既存の会議に月次のAI案件レビューと四半期の経営判断を組み込みます。 → 体制:3ライン・モデルと体制の類型
役職名は必須ではありません。必要なのは、全社のAI活用を把握し、価値とリスクをまとめて判断する機能です。既存の責任者が兼務してかまいません。専任にするかは、同時に動く案件の数、高リスクの案件、投資の大きさで判断します。兼務する場合も、推進側から独立して止められる担当は別に置きます。 → 専任か兼務かの判断
全社のAI活用を総括する責任者、案件の台帳を持ち判断の場を回す事務局、案件を運営する事業部門、推進側から独立して止める担当の4つの機能です。内部監査(第3線)は、これとは別に仕組みが機能しているかを確かめます。会議は新設せず、既存の会議に月次のAI案件レビューと四半期の経営判断を組み込みます。 → AXを進める体制
体制を、AIを使う事業部門(第1線)、基準をつくり異議を唱える事務局・専門部門(第2線)、経営管理者から独立して仕組みを確かめる内部監査(第3線)に分ける考え方です。IIA(内部監査人協会)の「3ラインモデル」で、「3線防御」と呼ばれた旧モデルを2020年に改訂したものです。IIAは、第1線と第2線を組み合わせる場合もあるとしています。 → 3ライン・モデルとは
第1線からです。AIには設計書に当たるものがなく、データの出どころ、評価の結果、用途と限界、判断の記録を第1線が作れないと、第2線・第3線は審査する中身がありません。あわせて第2線には、推進側から独立して止める役割と、そのためのAIの知識を持たせます。 → どの線から整えるか
推進の責任者だけに持たせません。緊急時は運用の責任者が事前の承認なしに止め、事務局や専門部門は停止を提起し、停止と再開は月次のAI案件レビューで判定します(リスクの高い案件の本番可否と投資の停止は経営会議)。このように段を分けて、事前に文書で決めておきます。 → 推進側から独立して止める仕組み
既存の内部監査の計画にAIの項目を足す、監査役に報告する、必要な時期だけ外部の評価を使う、などで補います。第1線と第2線を同じ人が兼ねる場合も、推進側から独立して止められる担当を置きます。 → 専任組織がない会社での読み替え
リスクが高いことは、禁止を意味しません。承認・人の確認・監視・停止の設計を増やす区分です。違法・差別・欺瞞などの「許容しない」領域とは分けて扱います。 → 会社として決める5つのこと
外部の支援者は、足りない知見と工数を補う位置づけで、助言と判断材料の提示までにとどめます。方針・承認・停止の責任は社内に置き、外部を常設の役割にしません。 → 体制:3ライン・モデルと体制の類型
Service
AI浸透・定着支援は、方針・対象設定/推進体制・主体/業務活用・効果検証/利用基盤/ガバナンス/効果測定・改善の6つの実施領域で支援します。組織・制度の面では、評価・ルール・会議体を社内の仕組みに組み込むところまでを扱います。
AI浸透・定着支援のページへ
導入
活用
浸透
定着
Download
社内ガイドラインのひな形(Word)と、方針・許容リスク/AIインベントリ/リスク判定/利用ルールを記録する運用シート(Excel)を無料で配布しています。自社に合わせて書き換えて使えます。
資料をダウンロード