生成AIの社内ルールの作り方|中小企業が最低限決めておきたい10項目・作成手順・チェック表
「社員が勝手に使っているが、ルールがない」「怖いので禁止したまま」。どちらも中小企業でよく聞く状態です。公的なガイドラインと白書のデータをもとに、A4で1枚から始められる生成AIの社内ルールの作り方を、項目表・文例・チェック表つきでまとめました。
約17分で読めます
この記事の要点
- 総務省の調査では、生成AIの活用方針を定めている中小企業は58.1%に増えた一方、「方針を明確に定めていない」中小企業も31.5%あります。リスク対策として「全社的な指針やガイドラインを整備している」中小企業は29.1%(大企業は44.9%)、「特に実施している施策はない・把握していない」は24.1%でした[1]。
- 企業が懸念するリスクは「社内情報の漏洩などのセキュリティリスク」(46.4%)、「出力結果の精度」(35.3%)、「著作権等の権利侵害」(31.3%)の順です[1]。社内ルールは、この3つに対して「入力してよい情報」「人が確認する範囲」「著作権の確認」を決めることが中心になります。
- 根拠にできる公的資料は、AI事業者ガイドライン(第1.2版)の「AI利用者」の項目[2]、個人情報保護委員会の注意喚起[3]、文化庁の「AIと著作権に関するチェックリスト&ガイダンス」[4]の3つです。この記事の10項目は、すべてこれらの資料と対応させています。
- 作る順番は、①だれが何に使っているか・使いたいかを棚卸しする → ②使う業務と使わない業務を決める → ③ツールと設定を決める → ④A4で1枚にまとめて全員に説明する → ⑤3か月ごとに見直す、がおすすめです。最初から細かい規程を作る必要はありません。
「若手が勝手にChatGPTで文章を作っているらしい」「情報漏えいが怖いので、会社としては禁止している」「ルールを作れと言われたが、何を決めればよいか分からない」。地方の中小企業の経営者から、こうした相談を受けることが増えました。
この記事では、中小企業が生成AIの社内ルールを作るときに、何を・どの順番で・どこまで決めればよいかを整理します。数字は総務省の令和8年版情報通信白書[1]、項目の根拠は総務省・経済産業省のAI事業者ガイドライン[2]、個人情報保護委員会の注意喚起[3]、文化庁のチェックリスト[4]という公的資料で確認したものだけを載せ、私たちの考えやおすすめはそうと分かるように書いています。
データで見る:中小企業の生成AIルールの現状
総務省が日本・米国・ドイツ・中国の企業に行った2025年度の調査(令和8年版情報通信白書)によると、日本の中小企業で生成AIを「積極的に活用する方針」または「活用する領域を限定して利用する方針」と答えた割合は合計58.1%で、大企業の74.0%より低いものの、前年度の調査から大きく上がりました[1]。一方で「方針を明確に定めていない」中小企業は31.5%、「利用を禁止している」は1.2%でした[1]。
リスク対策の取組を見ると、「全社的な指針やガイドラインを整備している」中小企業は29.1%で、大企業の44.9%と差があります。「生成AIへの入力データを学習データとして利用できない仕組みを導入している」は20.3%、「特に実施している施策はない・把握していない」は24.1%でした[1]。
つまり中小企業の多くは「使う方針はあるが、ルールはまだない」状態にあります。禁止している会社はごく少数で、実態としては社員が個人の判断で使い始めている段階だと私たちは見ています。
| 取組(日本・2025年度調査) | 中小企業 | 大企業 |
|---|---|---|
| 生成AIの活用方針を定めている(積極的+領域を限定) | 58.1% | 74.0% |
| 方針を明確に定めていない | 31.5% | 15.0% |
| 全社的な指針やガイドラインを整備している | 29.1% | 44.9% |
| 入力データが学習に使われない仕組みを導入している | 20.3% | 19.8% |
| リスク対策を特に実施していない・把握していない | 24.1% | 13.8% |
出典:総務省「令和8年版情報通信白書」図表Ⅰ-2-1-2・図表Ⅰ-2-1-9[1]。
社内ルールで守るべき3つのリスク
同じ調査で、日本企業が生成AIの活用で懸念するリスクは「社内情報の漏洩などのセキュリティリスクがある」が46.4%で最も高く、「出力結果の精度に問題がある」35.3%、「著作権等の権利を侵害する可能性がある」31.3%が続きました[1]。社内ルールは、この3つに対応する形で作ると過不足がありません。
| リスク | 起きること(例) | ルールで決めること | 根拠になる公的資料 |
|---|---|---|---|
| 情報漏えい・個人情報 | 顧客名簿や見積書をそのまま入力し、学習や第三者への提供に使われる | 入力してよい情報・いけない情報、学習に使われない設定の確認 | AI事業者ガイドライン U-4・U-5[2]、個人情報保護委員会の注意喚起[3] |
| 誤った出力 | もっともらしい間違いを、確認せずにお客様に送る | 人が最終確認する範囲、社外に出す前の手順 | AI事業者ガイドライン U-2[2]、注意喚起(3)②[3] |
| 著作権 | 既存の作品に似た文章・画像を、確認せずにチラシやWebに使う | 他人の著作物の入力、生成物の類似性の確認、記録 | 文化庁チェックリスト 3-1-3〜3-1-7[4] |
AI事業者ガイドライン(第1.2版、令和8年3月31日)は、AIを事業で使う企業を「AI利用者」と位置づけ、提供者が定めた範囲内での適正利用、出力の精度とリスクを理解したうえでの利用(U-2)、個人情報の不適切な入力への注意(U-4)、機密情報の不適切な入力への注意(U-5)、提供者のサービス規約の遵守(U-7)などを重要事項として挙げています[2]。社内ルールは、これらを自社の言葉に置き換えたものと考えると作りやすくなります。
作る順番:禁止事項からではなく「業務の棚卸し」から
よく見かける解説は「禁止事項を決める」ことから始まりますが、私たちは順番を変えることをおすすめしています。先に「だれが・どの業務で・何に使っているか/使いたいか」を棚卸しすると、守るべき情報と、確認が必要な場面が具体的になり、ルールが現場の実態に合います。
| 手順 | やること | 目安 |
|---|---|---|
| ① 使い方の棚卸し | 全員に「いま生成AIを何に使っているか・使いたいか」を聞く。業務名・入力している情報・出力の使い道を一覧にする | 半日〜1日 |
| ② 使う業務・使わない業務を決める | 議事録、社内文書の下書き、アイデア出しなど「人が確認しやすい業務」から使う。個人情報や未公開の数字を扱う業務は、条件を決めるまで使わない | 経営者+現場の担当者で1時間 |
| ③ ツールと設定を決める | 会社として使うサービスとアカウントを決め、入力内容が学習に使われない設定・契約かを規約で確認する[3] | 1〜2日 |
| ④ A4で1枚にまとめて説明する | 次の10項目を1枚に書き、全員に口頭で説明する。「困ったときの連絡先」を必ず入れる | 1時間 |
| ⑤ 3か月ごとに見直す | 使い方の変化、新しいツール、ヒヤリとした事例をもとに更新する。更新日を書く | 四半期に1回 |
①の棚卸しは、業務全体の棚卸しと同じやり方でできます(関連記事「業務棚卸しのやり方」)。すでに業務の一覧がある会社は、その一覧に「生成AIを使っている/使えそう」の列を足すだけで済みます。
最低限決めておきたい10項目(公的資料との対応表)
次の10項目を決めれば、中小企業の社内ルールとしてはひとまず十分だと私たちは考えています。右の列に、それぞれの根拠となる公的資料を示します。
| 項目 | 決める内容の例 | 根拠になる公的資料 |
|---|---|---|
| 1. 目的と基本方針 | 「業務の効率化のために、会社として生成AIの活用を進める。ただし次のルールを守る」と一文で書く | 活用方針の明確化(白書)[1] |
| 2. 使ってよいツールとアカウント | 会社が契約・承認したサービスだけを使う。個人アカウントで業務の情報を入力しない | 提供者のサービス規約の遵守 U-7[2] |
| 3. 入力してはいけない情報 | 個人情報、取引先の機密、未公開の数字、パスワード類は入力しない(次の節の3区分を参照) | 個人情報・機密情報の不適切な入力への注意 U-4・U-5[2] |
| 4. 個人情報を入力する場合の条件 | 利用目的の範囲内か確認する。提供事業者が機械学習に利用しないこと等を確認できない場合は入力しない | 個人情報保護委員会の注意喚起(1)①②[3] |
| 5. 学習に使われない設定の確認 | 入力内容が学習に使われない設定・契約になっているかを、規約で確認して記録する | 注意喚起(1)②・(3)③[3] |
| 6. 出力の確認(人が最終確認) | 社外に出す文書、数字、法律・契約に関わる内容は、必ず人が確認してから使う | 出力の精度とリスクの理解 U-2[2]、注意喚起(3)②[3] |
| 7. 著作権の確認 | 他人の著作物(文章・画像・ロゴ)をそのまま入力して似たものを作らせない。社外に出す生成物は既存の作品と似ていないか検索で確認する | 文化庁チェックリスト 3-1-3・3-1-5[4] |
| 8. 人の評価や重要な判断に使うとき | 採用・人事評価・与信などにAIの出力を使う場合は、本人に知らせ、人が最終判断して説明できるようにする | 関連するステークホルダーへの説明 U-7[2] |
| 9. 社外に出すときの説明 | 生成物を納品物や取引の対象にする場合は、AIを使ったことと、類似性の確認をしたことを説明できるようにする | 文化庁チェックリスト 3-1-6[4] |
| 10. 困ったとき・事故のときの連絡先と手順 | 判断に迷ったら相談する人、誤入力や誤送信に気づいたときの報告先と初動(利用停止・関係者への連絡)を決める | 著作権侵害が生じた場合の対応の事前検討 3-1-2[4] |
項目8は、中小企業では「まだ関係ない」と思われがちですが、採用の書類選考や人事評価のコメント作成に生成AIを使い始める会社は増えています。AI事業者ガイドラインは、AIの出力を特定の個人や集団の評価の参考にする場合、AIを利用している旨を評価の対象となる本人に通知し、自動化バイアスも鑑みて人間が合理的に判断し、求めに応じて説明責任を果たすことを求めています[2]。
「入力してはいけない情報」の決め方:3区分で書く
いちばん迷うのが項目3・4の「入力してはいけない情報」です。全部禁止にすると使えなくなり、全部許可すると事故が起きます。私たちは、情報を3つに分けて書くことをおすすめしています。
| 区分 | 例 | 扱い |
|---|---|---|
| A. 入力してよい | 公開済みの情報(自社サイトの文章、公開資料)、固有名詞を含まない一般的な文章、自分で考えたアイデアのメモ | ルールの範囲で自由に使ってよい |
| B. 条件つきで入力できる | 顧客名・取引先名を伏せ字にした問い合わせ文、金額を丸めた社内資料の下書き | 伏せ字・丸めをしてから入力する。学習に使われない設定を確認したツールだけ |
| C. 入力しない | 個人情報(氏名・住所・連絡先・健康や家族の情報)、取引先との契約・見積の生データ、未公開の決算数字、パスワード・鍵 | 入力しない。必要な場合は経営者に相談し、個人情報は利用目的と提供事業者の学習利用の有無を確認する[3] |
個人情報保護委員会は、事業者が生成AIサービスに個人情報を含むプロンプトを入力する場合、特定された利用目的を達成するために必要な範囲内であることを十分に確認すること、あらかじめ本人の同意を得ずに個人データを含むプロンプトを入力し、それが応答の出力以外の目的で取り扱われる場合は個人情報保護法に違反する可能性があるため、提供事業者が当該個人データを機械学習に利用しないこと等を十分に確認することを求めています[3]。Cの区分に個人情報を入れているのは、この注意喚起にそのまま対応するためです。
なお、同委員会は一般の利用者に向けても、入力した個人情報が機械学習に利用され、他の情報と結びついて出力されるリスクがあること、応答結果に不正確な内容が含まれることがあること、利用規約やプライバシーポリシーを十分に確認することを示しています[3]。
著作権で気をつけること:文化庁のチェックリストから
著作権は「よく分からないので触れない」になりがちですが、文化庁が令和6年7月31日に公表した「AIと著作権に関するチェックリスト&ガイダンス」に、業務で生成AIを使う企業(AI利用者)向けの項目がまとまっています[4]。社内ルールに関係する点を4つに絞ると、次のとおりです。
- 生成と利用で判断が異なる(3-1-4):権利者の許諾を得て利用することを前提に社内の検討の過程で生成する場合など、権利制限の範囲で行える場合がありますが、Webでの公開や配布など「利用」の段階では範囲外となる場合が多いとされています。社外に出す前の確認を手順に入れます[4]。
- 既存の著作物と似ていないか確認する(3-1-5):著作権侵害には「類似性」と「依拠性」の両方が必要です。利用に先立ち、インターネット検索(文章検索・画像検索)などで既存の著作物と類似していないかを確認することが必要とされています[4]。
- 他人の著作物をそのまま入力しない(3-1-3):既存の著作物を入力して「似たものを作らせる」目的の入力は、権利者の許諾が必要になる場合があるとされています[4]。ロゴ、キャッチコピー、他社のチラシの入力は項目7で止めます。
- プロンプトと生成過程を記録し、従業員に教育する(3-1-7・3-1-1):生成に用いたプロンプト等を確認できる状態にしておくこと、従業員等の著作権制度の理解を確認しておくことが挙げられています[4]。社外に出す生成物は、プロンプトと確認した日付を残す運用が現実的です。
チェックリストは、利用するAIサービスに応じて「生成AIの利用に関する内部的ルールの策定等、著作権侵害に対する適切な予防措置を講じること」と、侵害が生じた場合の対応(情報共有、利用の停止、権利者への対応、原因解明、再発防止)をあらかじめ検討しておくことも求めています[4]。これが項目10の根拠です。
情シスがいない会社の体制:責任者は経営者、担当は「使っている人」
中小機構の調査(2025年11〜12月実施)では、「従業員のITリテラシーが高い」に「とても当てはまる」「やや当てはまる」と答えた中小企業は合わせて22.4%にとどまり、「適切なベンダーや製品を選定する情報が十分にある」も20.2%でした[5]。情報システムの専任者がいない会社が多数派で、ルール作りも「詳しい人がいないからできない」で止まりがちです。
私たちがおすすめしている体制は、次のとおりです。
| 役割 | だれが | やること |
|---|---|---|
| 責任者 | 経営者(または役員1名) | ルールを決め、例外(Cの情報を扱う場合など)を判断する。見直しの時期を決める |
| 担当者 | 実際にいちばん使っている社員1〜2名 | 使い方の棚卸し、ツールの設定確認、困りごとの一次相談 |
| 全員 | 生成AIを使う全社員 | ルールの範囲で使う。迷ったら担当者に聞く。ヒヤリとしたら報告する |
専門の知識が必要な場面(規約の読み方、個人情報の扱い)は、外の窓口を使います。国が全国に設けている無料の経営相談所「よろず支援拠点」には、令和8年度から各拠点に「AIアドバイザー」が配置され、AIを活用できる業務の整理、導入に向けた社内文書・データの準備、活用できるサービスの検討などを支援しています[6]。
形だけで終わらせないために:やってはいけない3つ
- 禁止事項だけのルールにしない:前述のとおり、利用を禁止している中小企業は1.2%にすぎません[1]。禁止だけのルールは守られず、個人アカウントでの「隠れた利用」を生むと私たちは考えています。「この業務にはこう使ってよい」という推奨の使い方を、禁止事項と同じ分量で書きます。
- 説明なしに配らない:A4で1枚でも、口頭で「なぜこの項目があるか」を説明する場を1回持ちます。文化庁のチェックリストも、従業員等に対する著作権教育を利用者の取組として挙げています[4]。
- 作って終わりにしない:ツールも規約も数か月で変わります。更新日を書き、3か月ごとに担当者が見直す日を決めます。AI事業者ガイドラインも、AI提供者から提供された文書を適切に保管・活用することを求めています[2]。
生成AI社内ルールのチェック表
ルールを配る前に、次の項目を確かめてください(私たちのおすすめです)。
| 確かめること | できている状態の目安 |
|---|---|
| 棚卸し | だれが・どの業務で・何に使っているか/使いたいかが一覧になっている |
| ツール | 会社として使うサービスとアカウントが決まり、学習に使われない設定・契約を確認した日付がある |
| 入力禁止情報 | A・B・Cの3区分が、自社の業務の言葉で書かれている |
| 個人情報 | 個人情報を入力する場合の条件(利用目的の範囲内、学習利用の有無の確認)が書かれている[3] |
| 出力の確認 | 社外に出す前に人が確認する手順と、確認する人が決まっている |
| 著作権 | 他人の著作物を入力しないこと、社外に出す生成物の類似性を確認することが書かれている[4] |
| 人の評価・重要な判断 | 採用・評価・与信に使う場合の通知と人の最終判断が書かれている[2] |
| 連絡先 | 迷ったとき・事故のときの連絡先と初動が書かれている |
| 説明 | 全員に口頭で説明する日が決まっている |
| 見直し | 更新日と、次に見直す日が書かれている |
まとめ:ルールは「使うため」に作る
生成AIの社内ルールは、使わせないための盾ではなく、社員が安心して使い、会社として効果を出すための土台です。中小企業の約6割が活用方針を持ちながら、全社的な指針を整備しているのは約3割というデータ[1]は、この土台づくりがこれからの会社が多いことを示しています。
幸い、根拠にできる公的資料はそろっています。AI事業者ガイドラインの「AI利用者」の項目[2]、個人情報保護委員会の注意喚起[3]、文化庁のチェックリスト[4]を、この記事の10項目に沿って自社の言葉に置き換えれば、A4で1枚のルールは1日で作れます。まずは使い方の棚卸しから始めてください。
Enbitoでは、地方の中小企業を対象に、業務の棚卸しからAIの導入・定着までを伴走しています。社内ルールづくりも、どの業務にAIを使うかを決める作業と一緒に進めるのが近道だと考えています。何から手をつけるか迷ったときは、関連記事とあわせて参考にしてください。
よくある質問
- Q.生成AIの社内ルールは、何から決めればよいですか?
- A.最初に「だれが・どの業務で・何に使っているか/使いたいか」を棚卸しし、使う業務と使わない業務を決めることをおすすめします。そのうえで、使ってよいツール、入力してはいけない情報、人が確認する範囲、困ったときの連絡先の4つを決めれば、最低限のルールになります。
- Q.中小企業でも、生成AIの利用を禁止したほうが安全ですか?
- A.総務省の調査では、利用を禁止している中小企業は1.2%で、58.1%は活用する方針を定めています[1]。禁止しても個人の端末での利用は止めにくく、かえって会社が実態を把握できなくなります。入力してよい情報と確認の手順を決めて、使える形にするほうが現実的だと私たちは考えています。
- Q.顧客の個人情報を生成AIに入力してもよいですか?
- A.個人情報保護委員会は、個人情報を含むプロンプトを入力する場合は利用目的の達成に必要な範囲内であることを十分に確認し、本人の同意なく個人データを入力して応答の出力以外の目的で取り扱われる場合は個人情報保護法に違反する可能性があるため、提供事業者が機械学習に利用しないこと等を十分に確認するよう求めています[3]。確認できない場合は入力しない、または氏名などを伏せてから使うのが安全です。
- Q.生成AIで作った文章や画像を、チラシやWebに使うと著作権の問題になりますか?
- A.文化庁のチェックリストでは、著作権侵害には既存の著作物との「類似性」と「依拠性」の両方が必要で、利用に先立って既存の著作物と類似していないかを検索などで確認することが必要とされています[4]。他人の作品をそのまま入力して似たものを作らせることは避け、社外に出す生成物は確認の記録を残す運用をおすすめします。
- Q.社内ルールは、どのくらいの分量で、だれが作ればよいですか?
- A.中小企業ではA4で1枚から十分だと私たちは考えています。責任者は経営者、担当者は実際にいちばん使っている社員にし、規約の読み方や個人情報の扱いなど判断に迷う点は、よろず支援拠点のAIアドバイザーのような無料の公的窓口に相談できます[6]。
あわせて読みたい
参考・出典
- [1]総務省「令和8年版 情報通信白書 第Ⅰ部第2章第1節「企業におけるAI利用の現状」(図表Ⅰ-2-1-2・Ⅰ-2-1-8・Ⅰ-2-1-9)」
- [2]総務省・経済産業省「AI事業者ガイドライン(第1.2版)本編(令和8年3月31日)第5部 AI利用者に関する事項」
- [3]個人情報保護委員会「生成AIサービスの利用に関する注意喚起等(令和5年6月2日)」
- [4]文化庁著作権課「AIと著作権に関するチェックリスト&ガイダンス(令和6年7月31日)第1部 3. AI利用者(業務利用者)のリスク低減方策」
- [5]独立行政法人中小企業基盤整備機構「中小企業のAI等の利活用に係る実態調査(2026年3月)調査結果のポイント」
- [6]よろず支援拠点全国本部(中小企業基盤整備機構)「よろず支援拠点・生産性向上支援センターとは」
制度・数値は2026.10.03時点で各公式情報を確認したものです。補助金・助成金などは公募回ごとに内容が変わるため、申請の前に必ず最新の公式情報をご確認ください。

Author
中胡 翔太郎株式会社Enbito 代表取締役
広島県出身。大手日系事業会社で生成AIを実際の業務に組み込み、大手外資系コンサルティングファームで企業の業務改革を支援。個人事業として30社以上の企業・事業者の立ち上げと成長に伴走。現在は株式会社Enbitoの代表として、地方の中小企業のAI活用支援・業務改善に取り組んでいます。
関連する記事一覧へ
- 業務効率化業務の属人化とは?中小企業で属人化を解消する進め方|原因・白書データ・評価表・チェック表「あの人がいないと分からない」仕事は、休みや退職のたびに会社を止めます。2026年版の中小企業白書・小規模企業白書のデータをもとに、属人化している業務の見分け方と、全部をなくすのではなく「止まらない状態」をつくる進め方をまとめました。約15分で読めます
- AI活用中小企業のAI導入ガイド【2026年版】|何から始めるか・費用と補助金・社内ルール・相談先AIを入れている中小企業は約2割。何から始めればよいか分からないまま、ツール選びで止まっていませんか。公的な調査とガイドラインをもとに、中小企業のAI導入を「業務の棚卸しから始める順番」で、費用・補助金・ルール・相談先まで1ページにまとめました。約16分で読めます
