生成AIの社内ルールの作り方|公的指針で整理する15項目のチェックリスト
本記事にはプロモーション(アフィリエイトリンク)が含まれます。広告収益がどのツールを取り上げるかに影響する可能性はありますが、比較の基準と評価は提供元の公式情報と一次資料に基づいて独自に決めています。 詳しい広告表記はこちら。
生成AIを社員に使わせる会社は、ひな形を探す前に、使えるサービス・入力できる情報・人が確認する範囲を決めましょう。公的指針を自社の業務に当てはめ、担当者と相談先まで書くことが、社内ルール作りの出発点です。

生成AIの社内ルールとは、業務での利用範囲、確認責任、困ったときの対応を組織内で共有するための取り決めです。社員が自分で判断する範囲と、管理部門へ相談する境界を示します。
以下は、2026年8月24日確認の資料に基づく整理です。法令や公的指針の内容と、社内で決めるための本記事の提案を区別して進めます。
社内ルールは法律で義務づけられている?
AI推進法の確認済み全文には、企業に社内規程の策定を義務づける条文はありません。 国のAI事業者ガイドラインも、自主的な取組を促す指針です。
「人工知能関連技術の研究開発及び活用の推進に関する法律」(AI推進法)は、2025年6月に公布され、同年9月に全面施行されました。第7条は、活用による事業活動の効率化・高度化等に努めることと、国・自治体の施策への協力を定めています。第13条で指針の整備を担う主体は国です。
出典:e-Gov 人工知能関連技術の研究開発及び活用の推進に関する法律 第7条・第13条/総務省・経済産業省 AI事業者ガイドライン第1.2版「はじめに」(2026年8月24日確認)。
参照する指針は、**AI事業者ガイドライン第1.2版(令和8年3月31日公表)**です。本編は、策定の考え方を次のように示しています。
非拘束的なソフトローによって目的達成に導くゴールベースの考え方
出典:総務省 AI事業者ガイドライン掲載ページ/総務省・経済産業省 AI事業者ガイドライン第1.2版「はじめに」(2026年8月24日確認)。
国の文章をそのまま移すのではなく、自社の情報と業務に合わせて具体化します。策定義務がないことと、個人情報やサービス規約への対応が不要であることは別です。
ルールを作る目的は、社員ごとに利用判断が分かれる状態を減らすことです。IPAも、AI利用者向けの対策に次の項目を挙げています。
個人アカウントにおける業務利用の制限
出典:IPA 情報セキュリティ10大脅威2026 解説書[組織編]「AIの利用をめぐるサイバーリスク」(2026年8月24日確認)。
自社はガイドラインのどの立場に当たる?
既成の生成AIサービスを社内業務で使う会社は、まずAI利用者として整理します。AIを組み込んだサービスを提供する会社は、利用者以外の立場も検討します。
| 立場 | 関わり方 | 参照箇所 |
|---|---|---|
| AI利用者 | 事業活動でAIを使う | 第5部を軸に共通の指針も読む |
| AI提供者も兼ねる | AIを組み込んだサービスを提供する | 第4部の提供者向け事項も扱う |
| 業務外利用者 | 事業活動以外で使う | ガイドラインの対象外 |
出典:総務省・経済産業省 AI事業者ガイドライン第1.2版「本ガイドラインの対象」・第4部・第5部(2026年8月24日確認)。
同じ会社が複数の立場を兼ねるため、対象業務ごとに判断します。
AI利用者向けの重要事項は、どう読み替える?
第5部の重要事項は、社内で確認する観点として次の7つに整理できます。原文の条文案ではなく、担当者が判断する問いへ置き換えたものです。
- 適正利用(U-2):提供者が想定する使い方の範囲内か。入力と出力を何で確かめるか。
- 公平性(U-3):入力や指示に偏りがないか。事業で使う最終判断を誰が担うか。
- 個人情報(U-4):個人情報の不適切な入力をどう防ぐか。
- セキュリティ(U-5):機密情報の入力と、提供者の注意事項をどう管理するか。
- 事業判断に使った場合の情報提供(U-6):関係者へ合理的な範囲で何を伝えるか。
- 説明と問合せ対応(U-7のi):個人・集団の評価に使う場合の通知、人による判断、問合せ対応をどう行うか。
- 文書と規約(U-7のii):提供者の文書をどこに置き、誰が規約への対応を確かめるか。
出典:総務省・経済産業省 AI事業者ガイドライン第1.2版 第5部 U-2〜U-7(2026年8月24日確認)。

社内ルールには何を書く?
サービスの選定から見直しまでを15項目で点検し、条件付きの項目は該当業務の有無を見ます。 公的資料を基に本記事が組み直した一覧であり、国が定めた規程のひな形ではありません。根拠は各項目の出典に示します。
利用を始める前に、何を決める?
サービスの承認と入力情報の線引きを決めます。許可する対象と、迷ったときの相談先をセットにします。
1. 使ってよいサービスとアカウント
サービス名、会社で使うアカウント、個人アカウントによる業務利用の扱いを明記します。「AIの利用可」だけでなく、どの契約で何の業務に使えるのかを読める形にしましょう。
2. 規約を確認する担当と時期
利用規約や提供者の文書を読む担当を決め、文書と確認日を残します。新規契約時の確認に加え、更新された規約を誰が把握するか、社員が参照する文書をどこに置くかも決めます。
出典:IPA 情報セキュリティ10大脅威2026 解説書[組織編]「AIの利用をめぐるサイバーリスク」(2026年8月24日確認、対策を基に作成)。
3. 個人情報を入力する条件
会社が定めた利用目的と、入力の必要性を照合します。個人情報保護委員会は、個人情報を含むプロンプトの入力について注意喚起しています。
特定された当該個人情報の利用目的を達成するために必要な範囲内であることを十分に確認すること。
出典:個人情報保護委員会 生成AIサービスの利用に関する注意喚起等 別添1(1)①・2023年6月2日公表(2026年8月24日確認)。
「仕事だから入力可」ではなく、その作業に必要かを判断します。判断できなければ入力を保留し、管理部門へ相談する手順にします。
4. 機密情報・持ち出し禁止データの扱い
既存の情報管理規程と照合し、社外への持ち出しを禁じている情報の扱いを整理します。情報の名前を並べるだけでなく、既存ルールとの食い違いをなくします。具体的な線引きは、生成AIの情報漏えい対策と入力情報の決め方で扱います。
5. 学習利用の確認手順
学習への利用を規約で確認する担当と、必要な設定を確かめる担当を決めます。実施結果をサービスの承認情報と合わせて残しましょう。
サービス名が同じでもプランやアカウント種別でデータの取扱いが異なるため、利用を認める対象はそこまで絞ります。
出典:OpenAI Enterprise privacy at OpenAI/Google Geminiアプリのプライバシー ハブ(2026年8月24日確認)。
画面上の操作は、ChatGPTに学習させない設定の手順を参照し、社内文書には担当と確認方法を残します。
生成物を業務へ回す前に、誰が何を見る?
出力を確認する人と、確認済みのものだけを使う手順を決めます。抽象的な注意書きだけで済ませないようにします。
6. 人による確認と利用判断
内容を確かめる人と、業務に使う判断をする人を決めます。入力や指示の偏りも確認対象です。文章を整える作業と内容を判断する作業を分け、見た目が完成しただけの出力を承認済みとして扱わない形にします。
7. 既存の著作物との類似を確かめる手順
文化庁「AIと著作権に関するチェックリスト&ガイダンス」は、3-1-5で利用前の類似確認、3-1-7で生成に用いたプロンプト等を後から確認できる状態にすることを挙げています。社内では、生成する作業と公開・納品へ進める判断を分け、出す前の確認担当を決めます。生成できたことだけを、外部で使ってよい根拠にしない設計です。
出典:文化庁 AIと著作権に関するチェックリスト&ガイダンス 3-1-5・3-1-7(2026年8月24日確認)。
8. 後から確認できる記録
どの入力から生成され、誰が何を確認したかを追える形にします。ガイドラインの透明性の考え方に沿い、記録方法・頻度・保存期間を、業務上のリスクや事故の原因究明に必要な範囲から検討します。
出典:総務省・経済産業省 AI事業者ガイドライン第1.2版 第5部 U-2・U-3/共通の指針「透明性」(2026年8月24日確認)。
社員への教育は何を扱う?
操作方法に加え、自社の許可範囲と判断手順を学ぶ機会を用意します。9. 教育・研修の項目には、対象者、利用前に理解する内容、質問先を書きます。
基本操作の学習には生成AIの使い方入門を使い、その後に自社の許可範囲を重ねます。研修を受けたことを利用許可の代わりにせず、承認済みのサービスと用途へ結びつけます。
出典:総務省・経済産業省 AI事業者ガイドライン第1.2版「教育・リテラシー」(2026年8月24日確認、研修の進め方は本記事の提案)。
違反や事故が起きたら、どこへ連絡する?
利用前の相談と問題発生後の報告を扱えるよう、連絡先と対応経路を決めます。
10. 規程違反時の扱い
違反に対してどのように対応するかを利用開始前に決めます。社員には相談・報告の方法を示し、対応を決める担当者には判断の手順を残します。罰の文言を並べることだけを目的にしないようにします。
11. 相談窓口と事故時の連絡経路
社員の相談先、問題発生時の報告先、専門家へつなぐ経路を用意します。「上司へ連絡」で止めず、その先で誰が受け持つかを決めましょう。社外からの問合せ窓口も合理的な範囲で整理します。
出典:IPA 情報セキュリティ10大脅威2026 解説書[組織編]「AIの利用をめぐるサイバーリスク」/総務省・経済産業省 AI事業者ガイドライン第1.2版 第5部 U-7(2026年8月24日確認、対応の整理は本記事の提案)。
事業判断・評価・決裁に使う場合は、何を追加する?
次の項目は、該当する業務がある場合の検討事項です。全社へ同じ手順を一律に当てはめるものではありません。
12. 事業判断に使った場合の情報提供
出力を事業判断に活用するなら、関係者へ合理的な範囲で何を伝えるかを決めます。どの判断のどこでAIを使ったのか、説明する範囲を整理しましょう。
13. 個人・集団の評価に使う場合の通知と説明
評価の参考にAIの出力を使うなら、対象者へAI利用を通知する手順を決めます。人間による合理的な判断と説明を担う人も定め、AIの結果だけを評価の決定にしない形にします。
14. 決裁・承認の複数名による確認
該当する決裁・承認プロセスでは、複数名による確認を組み込みます。承認者の名前を増やすだけでなく、誰が何を見るのかを決めます。
出典:総務省・経済産業省 AI事業者ガイドライン第1.2版 第5部 U-6・U-7/IPA 情報セキュリティ10大脅威2026 解説書[組織編]「AIの利用をめぐるサイバーリスク」(2026年8月24日確認)。
社内ルールは、いつ見直す?
15. 見直しの周期と、予定外に見直すきっかけを決めます。定期点検に加え、利用サービスや業務、規約、社会的制度の変更時にも点検する運用にします。
第1.2版に向けた更新内容には、AIエージェント・フィジカルAIや、リスクベースアプローチに関する追記が含まれています。自社の利用方法に変化があれば、承認する範囲から見直しましょう。
出典:総務省・経済産業省 AI事業者ガイドラインの令和7年度更新内容・2026年3月12日/総務省・経済産業省 AI事業者ガイドライン第1.2版「AIガバナンスの構築」(2026年8月24日確認)。
ひな形と公的チェックリストは、どう使い分ける?
公的チェックリストは抜けの点検に、ひな形は文書作成の参考に使います。配布元と作成時点を分けて読み、自社で決める部分を残したまま運用しないようにします。
公的資料には、AI事業者ガイドラインの別添7Aとワークシートがあります。別添7Aは共通の指針を要約した9問で、社内規程の条文案ではありません。今回確認した公的資料には、そのまま採用するための社内規程のひな形は含まれていませんでした。
出典:総務省・経済産業省 AI事業者ガイドライン 別添7Aチェックリスト/総務省・経済産業省 AI事業者ガイドライン ワークシート(2026年8月24日確認)。
業界団体の日本ディープラーニング協会(JDLA)は「生成AIの利用ガイドライン」のひな形を公開しています。2026年8月24日に確認されたものは、2023年10月公開の第1.1版です。国のAI事業者ガイドラインとは別資料で、版番号だけを並べて新旧を判断できません。
出典:JDLA 生成AIの利用ガイドライン 第1.1版(2026年8月24日確認)。
小さな会社は、どの形で運用すればよい?
紙に限定せず、社員が参照できる正本を用意します。ガイドライン脚注46は、文書化について次のように示しています。
後から容易に確認可能となるよう適切なツールで記録が残されていれば差し支えなく
出典:総務省・経済産業省 AI事業者ガイドライン第1.2版「透明性」脚注46(2026年8月24日確認)。
社内Wikiなどに、対象業務・担当者・相談先をまとめます。決定事項と確認記録をたどれる形にしましょう。

以下は本記事が提案する進め方です。
- 業務を決める:入力と出力の使い道を書く。
- 担当を決める:利用承認・生成物確認・相談対応を割り当てる。
- 迷う場面を探す:判断材料と連絡経路の抜けを見る。
- 正本へ反映する:規約の確認記録と決定事項をつなぐ。
ガイドラインは、リスクの程度と各主体の資源制約への配慮も挙げています。経営層が方針を持ち、現場で運用できる形へ具体化します。
出典:総務省・経済産業省 AI事業者ガイドライン第1.2版「AIガバナンスの構築」(2026年8月24日確認)。
よくある質問
社内文書の名前は「AIポリシー」に統一すべきですか?
名称は自社で決められます。ガイドライン脚注52は、取組方針の呼称を各主体に委ねています。名前より適用対象と決定内容が伝わることを優先しましょう。
出典:総務省・経済産業省 AI事業者ガイドライン第1.2版「AIガバナンスの構築」脚注52(2026年8月24日確認)。
AI利用を説明するとき、ソースコードまで公開するのですか?
ガイドラインの透明性の指針は、アルゴリズムやソースコードの開示まで一律に想定していません。プライバシーや営業秘密を尊重し、社会的合理性が認められる範囲で情報提供する考え方です。
出典:総務省・経済産業省 AI事業者ガイドライン第1.2版「透明性」(2026年8月24日確認)。
社外向けの方針と社員向けの手順は、同じ文書にまとめますか?
読む相手と用途で分ける方法があります。「AI事業者ガイドライン活用の手引き(案)」には、主に社外向けのAIポリシー、社内向けのガイドライン・規程、マニュアル等を分ける整理が示されています。2026年3月31日公表時点では案の段階の資料です。
出典:総務省・経済産業省 AI事業者ガイドライン活用の手引き(案)(2026年8月24日確認)。
まとめ
生成AIの社内ルールは、公的指針を自社の利用業務に当てはめ、サービス・入力・生成物の確認責任を決めるところから始めます。
事業判断や個人・集団の評価、決裁・承認に関する項目は、該当する業務の条件に合わせて追加します。
教育と相談先を用意し、後から読める正本を運用しながら、規約や業務の変化に応じて見直しましょう。