Tech.st

AI導入・運用支援 / 実践ガイド / ルール・運用

GUIDE 09 / ルール・運用

AIガバナンスを社内で始めるには?利用ルール・担当・例外申請の決め方

AIガバナンスを小さく始めるために、利用業務・情報区分・担当・例外申請・見直しを整理。入力可否の確認表と、少人数でも運用できる役割分担を紹介します。

制作にAIを使用。具体例・計算例は説明用です。更新日:2026-09-20

AIガバナンスは、入力禁止の一覧を作るだけでは終わりません。この記事では、利用の目的と責任者を決めるところから、情報の入力可否、例外申請、見直しまでを扱います。

生成AIの社内ルールを作るとき、「機密情報を入れない」という一文だけでは、現場が迷うことがあります。顧客の相談メモ、公開前の提案資料、社内の手順書など、実際に使いたい情報に当てはめて判断できる形にすることが必要です。

まず、利用を認めるAI環境、入力する情報の範囲、出力の確認担当、困ったときの連絡先を決めます。以下は社内で検討するためのたたき台です。自社の契約・情報管理・業務上の条件を確認して運用ルールにしてください。

AIガバナンスを、日々の判断へ落とし込む

この記事ではAIガバナンスを、AIの利用目的・責任者・守る条件・確認と見直しの仕組みとして扱います。入力ルールはその一部です。規程を配るだけでなく、迷った人が相談でき、事故や構成変更があれば判断を更新できる状態を作ります。

役割 決めること 記録の例
業務責任者 何に使い、どの出力を仕事へ採用するか 用途・対象外・確認担当
環境の管理者 利用者・プラン・接続先と権限 承認した構成と設定日
利用者 入力範囲と確認手順に従う 判断に迷った点・誤り
公開・送信の確認者 外へ出す内容を確定する 確認した本文・添付の版
対応責任者 例外、事故、停止・再開を判断する 判断理由・再確認条件

少人数なら兼任できますが、「誰かが確認しているはず」という状態を残さないようにします。利用業務が一つ増えたときは、情報区分、出力の利用先、外部へ作用する処理の有無を確認します。下書き用途で許可したAIを、顧客への自動送信に使う判断は別です。

サービス名だけでなく、使う環境を決める

同じ名称のサービスでも、契約プラン、管理設定、連携機能によって扱いが異なる場合があります。社員の個人アカウントと、会社が管理する環境を同じものとして扱わず、管理者が確認した利用方法を共有します。

項目 記録すること
利用環境 サービス・契約プラン・アカウント管理者
データの扱い 学習利用・保存・削除・共有の条件
接続先 連携する資料と閲覧できる人の範囲
確認記録 参照した公式説明・設定・確認日

「学習に使われない」という条件だけで、保存や共有を含むすべての確認が済むわけではありません。設定や契約が変わったときも、対象の業務に引き続き使えるかを見直します。

入力する資料を、実際の仕事に沿って分類する

次の表は分類の例です。公開情報でも、利用条件や権利、自社での使い方を確認します。氏名を削るだけで、特定できる情報がすべてなくなるとも限りません。

情報の例 初期の扱い方の案
自社の公開済みサービス説明 利用条件を確認し、承認した環境で試す
社内の業務手順・未公開資料 管理者が環境と利用目的を確認して判断する
顧客の個人情報・契約上秘密の情報 担当者判断で入力せず、所定の確認を受ける
パスワード・認証キー 入力資料に含めない運用にする

業務で必要な情報が入力できない場合は、架空の資料で出力形式を試す方法があります。実データに切り替える判断は、環境と資料の扱いを確認してから行います。

1枚にまとめる社内ルールの項目

対象業務:このルールで認める仕事
利用環境:会社が承認したサービスとアカウント
入力可能な情報:具体的な資料の例と条件
入力前の確認が必要な情報:確認先と手順
入力しない情報:認証情報などの具体例
出力の確認:担当者が確認する数字・根拠・共有範囲
外部への利用:誰が承認し、誰が送信・公開するか
問題が起きたとき:連絡先、利用を止める判断
管理者・確認日・見直し条件:

例外の相談先がなければ、現場は必要な仕事を止めるか、独自判断で進めることになります。「分からないときは誰に、何を見せて確認するか」まで書くと、ルールを日常の判断に使いやすくなります。

誤入力や誤共有があったときの連絡を決める

問題が起きたときは、利用した環境、時刻、情報の種類、共有先を管理者へ報告できるようにします。被害の確認に必要な記録は組織の手順に従って扱い、機密内容を別のチャットに再掲して広めないようにします。対応は関係する管理者が判断します。

AI利用の基礎的な注意点を共有する資料として、IPAは利用者・マネージャ向けのセキュリティ資料を公開しています。社内説明と併せて確認できます。IPA「AI利用者のためのセキュリティ豆知識」。組織全体の情報管理は中小企業の情報セキュリティ対策ガイドラインも参考になります。

最初の1業務で、迷う箇所を見つける

ルールを配った後は、実際の資料を想定して、入力してよいかを担当者が判断できるか確かめます。判断が分かれた例を集めて表現を直し、決まった内容を最新版に反映します。社内資料を検索に使う場合は、資料の版と閲覧権限の整理も一緒に進めてください。

例外の相談を記録し、次の判断に使う

ルールを配った後、現場で判断に迷った資料を集めます。例外申請のたびに機密資料を広く送るのではなく、まず用途と情報区分を伝え、必要な担当者だけが詳細を確認します。

項目 記入すること
対象業務 何の下書きや確認に使いたいか
利用環境 承認済みサービス・プラン・アカウント
情報区分 公開情報、社内限定、顧客情報など
判断に迷う点 通常ルールのどこへ当てはまらないか
希望する利用範囲 入力、保存、共有、公開の範囲
管理者の判断 許可条件、保留理由、代替手段
見直し 判断日、担当者、再確認する条件

例えば「顧客名を除けば相談メモを入力してよいか」という申請では、氏名以外の識別情報、契約上の条件、入力先の保存・共有範囲を確認します。分からない間は架空資料で形式だけを試すなど、業務を進める別の方法を検討します。

同じ判断が繰り返される場合は、個別の例外を増やすより、利用条件を具体例としてルールへ追記します。許可した業務や情報区分を勝手に広げず、管理者が変更を確認します。

研修では、入力してよい例、確認が必要な例、入力しない例を実務に近い形で示します。担当者が同じ判断をできるかを確認し、判断が割れる箇所を直してください。利用者、管理者、外部公開の確認者が同じ人である必要はありませんが、誰が止める判断をするかは明確にします。

ツールのプラン、連携先、データの種類、社内の担当が変わった場合は見直します。前回の許可を別の環境へそのまま流用しないよう、確認した構成と判断日を一緒に残します。

自社の運用に合わせて整理したい場合は、現在の作業と確認したい点を挙げてAI活用の進め方を相談できます。

次に読む

ルール・運用生成AIの情報漏えい対策|入力から共有まで、データの流れを確認するルール・運用AIツールの安全性を比較するには|プラン・保存・連携先の確認表ルール・運用AIへ機密を誤入力したときの初動|止める・記録する・範囲を調べる
実践記事をすべて見る