AI Governance Guide

生成AIの社内ガイドラインの作り方

決める項目と、作った後の運用

生成AIの社内ガイドラインは、利用者が日々の業務で守る行動を具体的に示す文書です。 使ってよいサービス、入力してよい情報、出力の確認、報告の窓口を決めておくと、社員が迷わずに使える範囲がはっきりします。

一方で、社内ガイドラインは配った時点で役目を終える文書ではありません。社内でどのAIが使われているか、ルールに沿って使われているかを確かめる運用と組み合わせて、はじめて機能します。

本稿では、社内ガイドラインの役割、入れる10の項目、入力してよい情報の区分、利用してよい例といけない例、最初に決める線引きと見直し、作った後の運用、ひな形の使い方の順に述べます。

最終更新:2026年9月25日

01

Role

社内ガイドラインの役割

社内ガイドラインは、ChatGPTやCopilotなどの生成AIを業務で使うときに、利用者一人ひとりが守る行動を定めた文書です。会社によって「生成AI利用ガイドライン」「AI利用規程」「AIポリシー」など、呼び方はさまざまです。本稿では、利用者向けのルールをまとめた文書を「社内ガイドライン(利用ルール)」と呼びます。

方針が先、利用ルールは後です。 社内ガイドラインの前に、会社としてAIをどこまで使うかを決める方針があります。方針では、AI活用の範囲を許容リスクの5区分(積極活用/条件付き/厳格管理/極めて限定/許容しない)で示し、経営が承認します。社内ガイドラインは、その方針を利用者の日常の行動に置き換えた文書です。

文書

決めること

主な読み手

方針と許容リスク

決めること

どの領域でAIを積極的に使い、どこを厳格に管理し、何を許容しないか

主な読み手

経営、AI統括責任者(CAIO機能)、AI事務局

社内ガイドライン(利用ルール)

決めること

使ってよいサービス、入力してよい情報、出力の確認、禁止事項、報告の窓口

主な読み手

AIを業務で使うすべての社員

方針がないと、禁止事項の理由も、例外を認める基準も示せません。方針をはじめ、会社として決める5つのことはAIガバナンスとはで解説しています。

02

Ten Items

入れる10の項目

社内ガイドラインに入れる項目は、次の10個です。項目ごとに、なぜ必要かを添えます。

1. 承認済みのサービスだけを使う

会社が契約の条件(入力を学習に使わないか、保存の期間と場所、契約終了時の削除など)を確かめたサービスに限ることで、入力した情報の扱いを会社が把握できます。承認済みサービスの一覧は事務局が管理します。

2. 入力してよい情報の区分を守る

どの情報をどのサービスに入れてよいかが示されていないと、利用者は使うのを控えるか、個人の判断で使うかのどちらかになります。区分を表で示すと、迷わずに使える範囲が広がります(03)。

3. 第三者の著作物・他社の秘密情報・顧客情報を無断で入力しない

他者の権利や、取引先との契約で負う守秘の義務に関わるためです。入力してよいかの個別の判断は、法務や専門家に確認します。

4. 出力の事実・根拠・最新性・偏りを確認する

生成AIの出力には、事実と異なる内容、古い情報、偏った表現が含まれることがあります。そのまま使わず、根拠をたどれるかを確かめます。

5. 社外に出す内容は担当者が最終確認する

顧客への回答や公開する文章は、会社の名前で外に出ます。AIが作った下書きでも、内容と権利を確かめて責任を持つのは担当者です。

6. 採用・評価・与信などの重要な判断をAIだけで確定しない

人の権利や処遇に影響する判断は、誤りや偏りがあったときの影響が大きく、判断の理由を説明できる必要があります。AIは判断の材料にとどめ、確定は人が行います。

7. 生成したコードはレビュー・テスト・ライセンスの確認を経て使う

生成したコードには、不具合や脆弱性、ライセンスの条件を満たさない部分が含まれることがあります。人が書いたコードと同じ手順で確かめます。

8. 目的外の監視やなりすましに使わない

従業員や顧客の監視、他人になりすました文章や音声の作成は、個人の権利と会社への信頼を損ないます。労務や個人情報に関わる個別の判断は、専門家に確認します。

9. AIエージェントには最小限の権限を与え、リスクの高い操作は人が承認する

システムを自動で操作するAIエージェントでは、誤った指示や判断が、そのまま発注・送信・データの更新につながります。AI事業者ガイドライン(総務省・経済産業省、第1.2版、2026年3月31日)も、第1.2版でAIエージェントに関する記述を加えています。

10. 異常を見つけたらすぐに報告する

入力してはいけない情報を入れた、誤った出力を社外に送った、といった事態は、早く分かるほど影響を小さくできます。報告の窓口を明記し、報告しても不利益を受けないことを定めます(06)。

03

Data

入力してよい情報の区分

入力の区分は、情報の種類とサービスの種類の2つの軸で決めます。同じ社内の情報でも、会社が契約の条件を確かめた法人向けのサービスと、個人向けの無料版とでは、入力した情報の扱いが異なるためです。

次の表は例です。情報の区分は、情報セキュリティの規程などで自社がすでに定めている区分に置き換えて使います。

情報の区分

例

承認済みの法人向けサービス

個人向けの無料版・個人アカウント

公開情報

例

公表済みのプレスリリース、公開されている統計

承認済みの法人向けサービス

可

個人向けの無料版・個人アカウント

条件付き(会社がそのサービスの利用を認めた場合に限る)

社内情報

例

社内の手順書、機密を含まない会議の記録

承認済みの法人向けサービス

可

個人向けの無料版・個人アカウント

不可

機密情報

例

未公表の経営情報、取引先から預かった資料、契約の内容

承認済みの法人向けサービス

条件付き(入力を学習に使わないこと、保存の期間と場所を確かめたうえで、承認された用途に限る)

個人向けの無料版・個人アカウント

不可

個人情報(要配慮個人情報を含む)

例

顧客や従業員の氏名と連絡先、人事の情報、健康に関する情報

承認済みの法人向けサービス

条件付き(利用目的・本人の同意・委託先との契約を確かめ、承認された用途に限る。要配慮個人情報は個別に承認する)

個人向けの無料版・個人アカウント

不可

個人情報は、利用目的の範囲に収まるか、本人の同意や委託先との契約が必要かを確かめてから扱います。個別の判断は、法務や専門家に確認します。

表の「可」「条件付き」は、外部のAIサービスを採用するときに、入力の学習への利用、保存の期間と場所、契約終了時の削除を審査していることが前提です。サービスの設定は変わることがあるため、確かめた条件は見直しのたびに更新します。

04

Examples

利用してよい例・いけない例

情報の区分だけでは判断に迷う場面があるため、代表的な利用場面ごとに可否を示します。「条件付き」の場面では、必要な確認と、残す記録を決めておきます。

利用場面

可否

条件(必要な確認と記録)

公開情報の要約・翻訳

可否

可

条件(必要な確認と記録)

承認済みのサービスを使い、出力の事実を確かめる

社内の機密文書の要約

可否

条件付き

条件(必要な確認と記録)

承認済みの法人向けサービスに限る。要約を社外に出さない。使ったサービスと用途を記録する

顧客への回答文の作成

可否

条件付き

条件(必要な確認と記録)

顧客の個人情報を入れる場合は「入力してよい情報の区分」の表に従う。担当者が内容を確かめてから送り、確認した人を記録する

外部に公開するコンテンツの作成

可否

条件付き

条件(必要な確認と記録)

事実・根拠・権利を確かめ、担当者が最終確認する。公開前の承認を記録する

採用の書類選考での自動不採用

可否

不可

条件(必要な確認と記録)

AIだけで不採用を確定しない。選考の補助に使う場合は、人が判断して理由を記録し、リスク区分に応じた承認を得る

生成したコードの利用

可否

条件付き

条件(必要な確認と記録)

レビュー・テスト・ライセンスの確認を経て使い、確認の記録を残す

AIエージェントによる自動発注

可否

条件付き

条件(必要な確認と記録)

権限を最小にし、発注の確定は人が承認する。操作の履歴を残す。人の承認を経ない自動発注は不可

条件付きの場面は、審査の重さを決めるリスク区分(低・中・高)の判定と承認につながります。高リスクは禁止ではなく、承認・人の確認・監視を増やす区分です。リスク区分と承認の決め方はAIガバナンスとはで解説しています。

Download

生成AIの社内ガイドライン ひな形/AIガバナンス 運用シート

本稿の10の項目、入力してよい情報の区分、利用してよい例・いけない例を、書き換えて使えるWordのひな形(A4・10ページ前後)にまとめました。方針・許容リスク、AIインベントリ、リスク判定、利用ルールを記録するExcelの運用シートとあわせて、無料で配布しています。

資料をダウンロード

05

Getting Started

最初に決める線引きと見直し

社内ガイドラインは、すべての場面を網羅してから出す必要はありません。機密情報と個人情報の線引きだけは最初に引き、使ってよい範囲を示したうえで、運用しながら見直します。判断に迷ったときの相談先も、最初に決めておきます。

完成を待つ間も、業務でAIを使いたい理由はなくなりません。使ってよい範囲が示されていないと、会社が把握していない手段で使われる余地が残ります。

調査の数値も、この構造と合っています。エルテスの調査(2026年1月19日公表、29〜69歳の会社員・公務員300名へのインターネット調査)では、業務で生成AIを使っている人は34.3%でした。社内ガイドラインが「ある」または「策定中」と答えた人の職場では会社が許可したツールの利用が多く、「ない」と答えた人の職場では許可されていないツールの利用が多い結果でした。業務で生成AIを使う人は約100人と小さな標本で、因果関係までを示すものではありませんが、使ってよい範囲を示すことが、会社が把握できる利用につながると読めます。

出典:株式会社エルテス『【実態調査】生成AI利用者の約5人に1人が「シャドーAI」リスク』(2026年1月19日公表)(調査日2026年1月13日、インターネット調査、29〜69歳の会社員・公務員 有効回答300名)

見直しは、年1回以上に加えて、使うサービス・用途・扱うデータが変わったときと、重大な事故が起きたときに行います。見直しでは、相談や報告で寄せられた「判断に迷った場面」を、本稿の「入力してよい情報の区分」(03)と「利用してよい例・いけない例」(04)の表に、行として足していきます。

06

After Launch

作った後に守られているかを確かめる運用

社内ガイドラインを配っても、社内でどのAIが使われているか、ルールに沿って使われているかは、文書だけでは分かりません。社内ガイドラインを機能させるために、次の4つの運用を組み合わせます。

AIインベントリへの登録

新しいAIサービスや、既存のSaaSに追加されたAI機能を使い始めるときは、AIインベントリ(製品・サービス単位でAIを把握する一覧)に登録します。承認済みサービスの一覧(02の1)は、この一覧から作ります。棚卸しを始めた直後に「未承認」や「要判定」のサービスが見つかるのは正常で、見つけること自体が目的です。棚卸しの進め方はシャドーAIとはで解説しています。

使う前のセルフチェック5問

利用者は、使い始める前に次の5問を確かめます。答えられない問いや、当てはまる項目があれば、使う前に事務局へ相談します。

1. 使うサービスは、会社が承認したものか

2. 入力する情報の区分を確認したか

3. 出力を確認する人が決まっているか

4. 外部への共有、重要な判断、自動での操作に当たらないか

5. 異常が起きたときの報告先と、止め方を知っているか

不利益を受けない相談と報告

社内ガイドラインに、相談や報告をしても不利益を受けないことを明記します。報告が上がらない状態は、問題がない状態と外から見分けがつきません。報告を受けた後の止め方(緊急停止/停止の提起/停止・再開の判定)も、あらかじめ決めておきます。止め方の3段はAIガバナンスの3ライン・モデルで解説しています。

利用の定着で見る教育

研修の実施率は、ルールを知らせたことは示しても、ルールに沿って使われているかは示しません。教育の成果は、セルフチェックの実施、AIインベントリへの登録、相談の件数など、利用の実態を示す記録で確かめます。

ルールを配った後、利用を広げて業務に組み込む進め方は浸透・定着ガイドで解説しています。

07

Template

ひな形の使い方

AnchorXは、本稿の内容を書き換えて使える「生成AIの社内ガイドライン ひな形」(Word、A4・10ページ前後)と、運用の記録に使う「AIガバナンス 運用シート」(Excel)を配布しています。Wordは社内に配る文書として、Excelは運用の記録として使い分けます。

章

中身

表紙・使い方

中身

誰がいつ使うか、書き換える箇所、法務の確認が要る箇所、Excelとの役割分担

1 目的と適用範囲

中身

対象者と対象のAI(生成AI、AI機能を持つSaaS、AIエージェント)

2 基本原則

中身

8つの原則

3 活用の範囲と許容リスク

中身

許容リスクの5区分と、リスク区分との対応

4 禁止事項と例外

中身

禁止事項と、例外を認めるときに残す記録

5 利用ルール

中身

本稿02「入れる10の項目」

6 入力してよい情報の区分

中身

本稿03「入力してよい情報の区分」の表

7 利用してよい例・いけない例

中身

本稿04「利用してよい例・いけない例」の表

8 リスク区分と承認

中身

低・中・高と承認者の例

9 報告と相談の窓口

中身

窓口と、報告しても不利益を受けないこと

10 見直し

中身

年1回以上と、変更があったとき

11 体制と役割分担

中身

3ライン・モデルでの役割と、止め方の3段

利用ルールの前後に、方針と許容リスク(3章)、リスク区分と承認(8章)、体制(11章)を置き、方針から確かめる仕組みまでを一つの文書で示しています。Excelの運用シートは、00_使い方/01_方針・許容リスク/02_AIインベントリ/03_リスク判定/04_利用ルール/99_定義の6シートで、04_利用ルールに06のセルフチェック5問を入れています。

自社に合わせて書き換える箇所

ひな形では、書き換える箇所を【】で示しています。主なものは次のとおりです。

会社名

承認済みサービスの一覧

入力してよい情報の区分(自社の情報区分に置き換える)

報告と相談の窓口

体制の表の部署名

法務の確認が要る箇所

ひな形は、項目の抜けを防ぐためのものです。次の箇所は、自社の状況に合わせて法務や専門家が確認します。

個人情報:入力してよい情報の区分、利用目的・同意・委託先との契約の扱い

著作権:第三者の著作物の入力、社外に出す前の権利の確認

契約:承認済みサービスの契約の条件、取引先との守秘の義務

労務:重要な判断をAIだけで確定しないこと、目的外の監視の禁止、社員への周知のしかた

法令・契約・労務・業界の規制に関する最終的な判断は、各社の専門部門や専門家が行う前提で作っています。

08

Summary

まとめ

社内ガイドライン(利用ルール)は、利用者が日常業務で守る行動を具体化した文書です。方針と許容リスクが先、利用ルールは後です

入れる項目は10個です。承認済みのサービス、入力してよい情報の区分、出力の確認、重要な判断をAIだけで確定しないこと、報告の窓口が軸になります

入力の区分は、情報の種類とサービスの種類の2つの軸で示し、判断に迷う場面は利用場面ごとの可否で補います

完璧を待たず、機密情報と個人情報の線引きだけを最初に引いて出し、年1回以上と変更があったときに見直します

作った後は、AIインベントリへの登録、使う前のセルフチェック、不利益を受けない報告、利用の定着で見る教育で、守られているかを確かめます

会社として決める5つのことの全体像はAIガバナンスとはで、会社が把握しないまま使われているAIの扱いはシャドーAIとはで解説しています。

Service

ガバナンスを含む6つの領域で、AIの浸透・定着を支援する

AI浸透・定着支援は、方針・対象設定/推進体制・主体/業務活用・効果検証/利用基盤/ガバナンス/効果測定・改善の6つの実施領域で支援します。組織・制度の面では、評価・ルール・会議体を社内の仕組みに組み込むところまでを扱います。

AI浸透・定着支援のページへ

導入

活用

浸透

定着

Download

生成AIの社内ガイドライン ひな形/AIガバナンス 運用シート

社内ガイドラインのひな形(Word)と、方針・許容リスク/AIインベントリ/リスク判定/利用ルールを記録する運用シート(Excel)を無料で配布しています。自社に合わせて書き換えて使えます。

資料をダウンロード