「生成 AI を使ってよいか」を現場から聞かれて、口頭で「機密情報は入れないでね」と答えるだけになっている会社は少なくありません。2026年に入って、AI 法の全面施行、総務省・経済産業省の「AI事業者ガイドライン」第1.2版の公表、個人情報保護法の見直し方針と、拠り所になる公的文書が出そろいました。
この記事は、これらの公的文書だけを根拠に、中小企業がそのまま使える「生成 AI 利用規程」のテンプレ(全12条) と、付属の情報区分表・導入手順・チェックリストをまとめたものです。法律の解説記事ではなく、明日の朝に稟議へ添付できる形を目指しています。
結論 — 先に要点だけ
- AI事業者ガイドライン(第1.2版・2026年3月31日公表)は義務ではなく、自主的な取組の「考え方」を示すソフトローです。社内規程の骨格として使い、法的な義務は個人情報保護法・不正競争防止法・著作権法など既存法令で押さえます
- 社内規程で決めるべき核心は3つ。「何を入力してよいか(情報区分)」「どのサービスを使ってよいか(会社契約のアカウントに限定)」「生成物をどう扱うか(人の確認と記録)」です
- 個人情報保護委員会の注意喚起は、本人の同意なく個人データを入力し、それが応答以外の目的で扱われる場合は法違反の可能性があるとし、提供事業者が機械学習に利用しないこと等の確認を求めています。学習利用の既定値の確認は規程の必須項目です
- 第1.2版の追加点は AI エージェント。外部システムと連携する AI が内部データを外部に送るリスク、操作履歴の確認、人間の判断の介在、データ最小化が AI 利用者の留意点として明記されました。Claude Code や MCP を使う会社は、この条項を規程に入れる必要があります
- 規程は「作って終わり」にせず、利用台帳と年1回の見直しをセットにする。ガイドラインが求めるのは固定ルールではなく、環境・リスク分析からゴール設定、運用、評価を回し続けるアジャイル・ガバナンスです
前提 — 2026年9月時点で社内規程の拠り所になる公的文書
生成 AI の社内ルールを書くとき、根拠にできる公的文書は次の7つです。すべて本記事の執筆時点で公式サイトから取得して確認しました。
| 文書 | 発行元・時点 | 位置づけ | 社内規程で使う箇所 |
|---|---|---|---|
| 人工知能関連技術の研究開発及び活用の推進に関する法律(AI 法) | 内閣府・2025年6月4日公布、9月1日全面施行 | AI 戦略本部の設置等を定める基本法 | 前文・目的条項の根拠 |
| 人工知能関連技術の研究開発及び活用の適正性確保に関する指針 | AI 戦略本部・2025年12月19日決定 | AI 法第13条に基づく指針 | 前文の根拠 |
| AI事業者ガイドライン(第1.2版) | 総務省・経済産業省・2026年3月31日 | AI 開発者・提供者・利用者向けの統一的な指針(非拘束) | 規程全体の骨格、10の「共通の指針」 |
| 生成 AI サービスの利用に関する注意喚起等 | 個人情報保護委員会・2023年6月2日 | 個人情報保護法上の注意点 | 個人情報の入力条項 |
| 営業秘密管理指針 | 経済産業省・2025年3月改訂 | 不正競争防止法の保護を受けるための最低限の管理水準 | 機密情報の区分と管理 |
| AI と著作権に関する考え方について/チェックリスト&ガイダンス | 文化庁・2024年3月15日/2024年7月31日 | 著作権法の現行解釈と実務上の方策 | 生成物の利用条項 |
| 中小企業の情報セキュリティ対策ガイドライン 第4.0版 | IPA・2026年3月27日公開 | 中小企業向けの情報セキュリティ対策 | セキュリティ条項の参照先 |
※ 出典: 内閣府 — 人工知能関連技術の研究開発及び活用の推進に関する法律(AI法)(取得 2026-09)/内閣府 — 人工知能関連技術の研究開発及び活用の適正性確保に関する指針(取得 2026-09)/総務省 — 「AI事業者ガイドライン」掲載ページ(取得 2026-09)
※ 出典: 個人情報保護委員会 — 生成AIサービスの利用に関する注意喚起等について(取得 2026-09)/経済産業省 — 営業秘密〜営業秘密を守り活用する〜(取得 2026-09)/文化庁 — AIと著作権について(取得 2026-09)/IPA — SECURITY ACTION(取得 2026-09)
内閣府の指針ページには、各府省庁の AI 関連ガイドラインの一覧表もあります。AI事業者ガイドラインのほかに、総務省「AI のセキュリティ確保のための技術的対策に係るガイドライン」(2026年3月)や経済産業省「AI の利用・開発に関する契約チェックリスト」(2025年2月)が載っており、開発を伴う導入ではこちらも参照先になります。
AI事業者ガイドライン第1.2版で押さえる3点
義務ではなく、ゴールベースのソフトロー
ガイドライン本編の「はじめに」は、細かな行為義務を定めるルールベースの規制はイノベーションを阻害し得るとして、関係者の自主的な取組を促す非拘束的なソフトローとして、ゴールベースの考え方で作成したと述べています。2026年3月公表の「活用の手引き(案)」も、「記載事項の遵守は義務である」「書いてあることを全てそのまま自社に適用すればよい」という理解を誤りとして挙げ、自社の事業規模と状況に合わせて過不足なく対応することを求めています。
対象は「事業活動において AI の開発・提供・利用を担う全ての者」で、個人で AI を扱う「業務外利用者」は対象外です。つまり、従業員が業務で生成 AI を使う会社は、規模を問わず「AI 利用者」として対象に入ります。
※ 出典: AI事業者ガイドライン(第1.2版)本編 PDF(取得 2026-09)/AI事業者ガイドライン活用の手引き(案)PDF(取得 2026-09)
10の「共通の指針」が規程の章立てになる
第2部 C「共通の指針」は、全主体が取り組む事項として次の10項目を挙げています。社内規程の章立てはこの順に沿わせると、後から「ガイドラインのどこに対応しているか」を説明しやすくなります。
| 指針 | 社内規程での対応(AI 利用者の場合) |
|---|---|
| 1)人間中心 | AI の出力を人の判断なしに人事評価や与信などに使わない |
| 2)安全性 | 提供者の利用上の留意点を守り、想定範囲内で使う。入力データの正確性を担保する |
| 3)公平性 | 入力データとプロンプトに含まれるバイアスに留意し、事業判断は人が責任を持つ |
| 4)プライバシー保護 | 個人情報保護法の遵守。個人情報の不適切な入力を防ぐ |
| 5)セキュリティ確保 | 機密情報の不適切な入力を防ぐ。提供者のセキュリティ上の留意点を守る |
| 6)透明性 | 出力を事業判断に使ったとき、関係者に合理的な範囲で情報提供する |
| 7)アカウンタビリティ | 責任者を置く。提供者の文書を保管し、利用規約を守る。文書化する |
| 8)教育・リテラシー | 関わる従業員に必要な教育を行う |
| 9)公正競争確保 | AI を使った不公正な取引や競争制限を避ける |
| 10)イノベーション | 過度な禁止で活用機会を失わないよう、許可の仕組みを作る |
右列は、ガイドライン第5部「AI 利用者に関する事項」(U-2 安全を考慮した適正利用、U-3 バイアスへの配慮、U-4 個人情報の不適切入力の防止、U-5 セキュリティ対策、U-6・U-7 ステークホルダーへの情報提供・説明と規約の遵守)を、利用者の規程に書ける形に言い換えたものです。原文には「AI の出力結果を特定の個人又は集団に対する評価の参考にする場合は、AI を利用している旨を評価対象に通知し、人間による合理的な判断のもとで説明責任を果たす」という具体的な記述があり、人事や与信への利用を規程で扱う根拠になります。
別添7のチェックリスト(2ページ)は、この10項目を全主体向けの問いに要約したもので、「AI ガバナンスやプライバシーに関するポリシー等を策定しているか」という項目が入っています。社内規程の策定そのものが、チェックリストの1項目です。
※ 出典: AI事業者ガイドライン(第1.2版)本編 PDF(第2部 C・第5部、取得 2026-09)/AI事業者ガイドライン(第1.2版)チェックリスト(別添7)PDF(取得 2026-09)
第1.2版で追加された AI エージェントの留意点
第1.2版の更新内容資料(2026年3月12日・総務省/経済産業省)によると、今回の更新の主眼は「AI エージェント」と「フィジカル AI」の追記です。ガイドライン本編は AI エージェントを「特定の目標を達成するために、環境を感知し自律的に行動する AI システム」と定義しました。
AI 利用者向けに追記された留意点は次の4つです。
- AI エージェントやフィジカル AI は自律性を持って行動するため、定期的な操作履歴の確認や報告が重要
- AI エージェントによりコード生成が容易になるため、生成物の保守・更新が困難になる可能性と、社内ノウハウの蓄積が重要
- 出力によって重大な影響または被害が生じ得る場合、人間の判断を介在させる仕組みに基づいた判断が重要
- 意図しないデータ漏えいの被害を抑えるため、データ最小化が重要
リスクの側では、AI エージェントが外部システムと自律的に連携する際に、アクセス可能なデータベースを含む内部データが不正に外部へ送信されるリスクと、自然言語を由来とした攻撃が追記されました。Claude Code のようなコーディングエージェントや、MCP で社内ツールにつないだ AI を使う会社は、この4点を規程に入れておく必要があります。管理者側の具体的な設定はClaude Code の法人導入ガイドにまとめています。
※ 出典: AI事業者ガイドラインの令和7年度更新内容 PDF(取得 2026-09)
法律面で外せない3つの論点 — 個人情報・営業秘密・著作権
ガイドラインはソフトローですが、次の3つは既存法令の問題なので、規程で線を引く必要があります。
個人情報 — 「学習に使われないか」を確認してから入力する
個人情報保護委員会の注意喚起(2023年6月2日)は、個人情報取扱事業者に対して2点を求めています。
- 個人情報を含むプロンプトを入力する場合、特定された利用目的を達成するために必要な範囲内であることを十分に確認する
- あらかじめ本人の同意を得ずに個人データを含むプロンプトを入力し、その個人データが応答結果の出力以外の目的で取り扱われる場合、個人情報保護法に違反する可能性がある。そのため、提供事業者が当該個人データを機械学習に利用しないこと等を十分に確認する
言い換えると、「学習に使われる設定のサービスに、顧客や従業員の個人データを入れる」ことが最も避けるべき行為です。逆に、法人契約で学習利用が既定で無効になっているサービスなら、利用目的の範囲内という条件のもとで入力できる余地があります。この構造をそのまま規程に落とします。
ガイドライン本編の脚注は、個人情報保護法のいわゆる3年ごと見直しについて、AI 開発等を含む統計作成等のみを目的とした取扱いの本人同意の在り方が検討され、2026年1月に制度改正方針が公表されたと記しています。改正の動きは続くため、規程には「法改正時に見直す」条項を入れておきます。
※ 出典: 個人情報保護委員会 — 生成 AI サービスの利用に関する注意喚起等(別添1)PDF(取得 2026-09)/AI事業者ガイドライン(第1.2版)本編 PDF(脚注39、取得 2026-09)
営業秘密 — 「秘密として管理している」事実を作る
経済産業省の説明では、不正競争防止法上の「営業秘密」は有用性・秘密管理性・非公知性の3要件を満たす情報で、要件を満たして管理していれば、不正に持ち出された場合に民事上・刑事上の措置をとれます。逆に言えば、社内で「秘密」と扱っていない情報は、生成 AI に入力されて外部に出ても、法的な保護を主張しにくくなります。
規程では、情報区分表で「秘」の区分を定義し、その区分の情報は生成 AI に入力しないか、会社が管理する環境に限定する、と書きます。これは営業秘密管理指針が求める「秘密管理性」の実務でもあります。同省はテレワーク時の秘密情報管理のポイントも公開しており、在宅で生成 AI を使う場合の参照先になります。
※ 出典: 経済産業省 — 営業秘密〜営業秘密を守り活用する〜(取得 2026-09)
著作権 — 生成と利用で判断が分かれる
文化庁の「AI と著作権に関するチェックリスト&ガイダンス」(2024年7月31日)は、業務で生成 AI を使う「AI 利用者」向けに次の方策を挙げています。
- 利用しようとする生成 AI の仕組み・学習済みモデルの情報・利用規約を確認し、従業員に著作権教育を行う
- 生成 AI の利用に関する内部ルールの策定など、著作権侵害への予防措置と、侵害が生じた場合の対応(情報共有、停止・復旧、権利者対応、原因解明、再発防止)を事前に検討する
- 生成と利用では判断が異なり得る。企業内部での検討過程の生成は権利制限規定の範囲内で適法に行える場合があるが、インターネット配信や複製物の譲渡などの利用は範囲外になる場合が多い
- 生成物の利用に先立って、既存の著作物と類似していないかを確認する(インターネット検索の活用など)
- 依拠性がないことを説明できるよう、生成に用いたプロンプト等を確認可能な状態にしておく
規程では、社外に出す生成物に人の確認を必須にし、プロンプトと生成物を記録する条項を置きます。既存の著作物の題号やキャラクター名をプロンプトに入れると依拠性が推認されやすいという指摘があるので、禁止事項として明記します。
※ 出典: 文化庁 — AI と著作権に関するチェックリスト&ガイダンス PDF(第1部 3. AI 利用者(業務利用者)のリスク低減方策、取得 2026-09)
主要サービスの「入力が学習に使われるか」既定値【2026年9月時点】
個人情報保護委員会が求める「機械学習に利用しないこと等の確認」を、主要3社の法人向け公式文書で確認した結果です。仕様は変わるため、規程の別表として年1回は再確認してください。
| サービス | 法人向けの既定値 | 補足 |
|---|---|---|
| Anthropic(Claude for Work・Claude API 等の商用製品) | 既定では入力・出力をモデルの学習に使わない | 利用者が明示的にフィードバック(評価ボタン等)を送った場合は学習に使われ得る。Team・Enterprise の管理者は組織設定でフィードバック送信を無効化できる |
| OpenAI API | 2023年3月1日以降、API に送られたデータは明示的にオプトインしない限り学習に使わない | 不正利用監視のログは既定で最大30日間保持。対象顧客は Zero Data Retention を選べる |
| Google Workspace の Gemini | 顧客の事前の許可や指示なしに顧客データをモデルの学習に使わない | 人によるレビューも、許可なくドメイン外の学習にも使われない旨を明記 |
※ 出典: Anthropic Privacy Center — Is my data used for model training?(2026-08-18 更新、取得 2026-09)/OpenAI — Your data (API)(取得 2026-09)/Google Workspace — Generative AI in Google Workspace Privacy Hub(取得 2026-09)
注意点が2つあります。第一に、上の表は法人向け製品の既定値で、個人向けプランは別のポリシーが適用されます。Anthropic の記事も、Claude Free・Pro・Max などの消費者向け製品は別ページで扱うと明記しています。従業員の個人アカウントを業務に使わせない理由はここにあります。第二に、「学習に使わない」と「保存しない」は別です。OpenAI API の不正利用監視ログのように、一定期間の保持が既定になっている場合があるため、要配慮個人情報や営業秘密を扱う業務では、保持期間の短縮や国内リージョンの選択まで含めて契約経路を選びます。契約経路の比較はClaude 法人導入 完全ガイドを参照してください。
規程テンプレ — そのまま使える「生成 AI 利用規程」全12条
以下は、AI事業者ガイドライン第5部の AI 利用者向け事項と、上記の3法令の論点を条文に落としたものです。社名・部署名・サービス名を置き換えて使ってください。法的助言ではないため、要配慮個人情報や規制業種の情報を扱う場合は、専門家の確認を受けてから施行してください。
第1条(目的) 本規程は、株式会社○○(以下「会社」という)の役員および従業員(派遣・業務委託を含む。以下「従業員等」という)が業務で生成 AI サービスを利用するにあたり、人工知能関連技術の研究開発及び活用の推進に関する法律の趣旨、総務省・経済産業省「AI事業者ガイドライン」、個人情報保護法、不正競争防止法および著作権法を踏まえ、安全かつ有効な利用を実現するために必要な事項を定める。
第2条(定義) 本規程において「生成 AI サービス」とは、プロンプトの入力に応じて文章・画像・プログラム等を生成する AI を利用したサービスをいう。「AI エージェント」とは、特定の目標を達成するために環境を感知し自律的に行動する AI システムをいい、外部システムやツールと連携して動作するものを含む。
第3条(責任者と体制) 会社は、生成 AI の利用に関する責任者(以下「AI 責任者」という)を置く。AI 責任者は、利用を認めるサービスの選定、情報区分の判断、利用状況の把握、本規程の見直しを所管する。従業員等からの相談と、社外からの問い合わせの窓口は○○部とする。
第4条(利用を認めるサービス) 従業員等が業務で利用できる生成 AI サービスは、会社が契約し AI 責任者が承認したもの(別表1)に限る。個人で契約したアカウントの業務利用は禁止する。AI 責任者は、承認にあたり、入力内容がモデルの学習に利用されない設定であること、利用規約、データの保存期間と保存場所、管理機能の有無を確認し、確認結果を記録する。
第5条(入力してよい情報) 従業員等は、別表2の情報区分に従って入力の可否を判断する。「秘」に区分される情報(営業秘密として管理する情報、未公開の財務情報、顧客から秘密保持義務を負って受領した情報)は入力しない。個人情報は、特定された利用目的の達成に必要な範囲内であり、かつ第4条の確認を経たサービスに限って入力できる。要配慮個人情報は AI 責任者の個別承認を得ない限り入力しない。
第6条(出力の取扱い) 生成 AI の出力は、正確性・最新性が保証されないことを前提に、従業員等が内容を確認したうえで利用する。社外に公開または提供する成果物に生成 AI の出力を用いる場合は、既存の著作物との類似がないことを確認し、承認者の確認を経る。他人の著作物、題号、キャラクター名などを指定して類似物を生成させる行為を禁止する。
第7条(人の判断を介在させる業務) 人事評価、採用の合否、与信、契約締結の可否、医療・法務上の判断など、個人または取引先に重大な影響を及ぼす判断に生成 AI の出力を用いる場合は、人が最終判断を行い、評価対象者に対して AI を利用している旨を通知し、求めに応じて説明できる状態を保つ。
第8条(AI エージェントの利用) AI エージェントを業務に用いる場合、従業員等は、エージェントがアクセスできるデータと権限を業務に必要な最小限に限定し、外部システムとの連携先を AI 責任者に届け出る。重大な影響が生じ得る操作(データの削除、社外への送信、決済等)は人の承認を経る設定とし、操作履歴を保存して定期的に確認する。生成されたプログラムは、保守できるよう仕様と生成過程を記録する。
第9条(記録) 従業員等は、社外に提供する成果物について、生成に用いたサービス名、プロンプトの要旨、生成日、確認者を記録する。記録の保存期間は○年とする。
第10条(教育) 会社は、従業員等に対し、本規程の内容、生成 AI の特性と限界、個人情報・営業秘密・著作権の基礎について、入社時および年1回以上の教育を行う。
第11条(インシデント対応) 従業員等は、機密情報や個人情報の誤入力、生成物による権利侵害の疑い、AI エージェントの想定外の動作を認識したときは、直ちに AI 責任者に報告する。AI 責任者は、利用の停止、影響範囲の確認、関係者への連絡、原因究明、再発防止策の策定を行い、記録を残す。
第12条(見直し) AI 責任者は、年1回以上、利用状況、サービスの仕様変更、法令および公的ガイドラインの改定を確認し、本規程と別表を見直す。改定は○○の承認を経て施行する。
附則として施行日と、別表1(承認済みサービス一覧)・別表2(情報区分表)を添付します。
情報区分表(別表2のひな形)
第5条の判断を現場で迷わせないための区分表です。「一般」「社内」「秘」の3区分に、個人情報を横串で重ねる構成にすると、判断が2段階で済みます。
| 区分 | 例 | 会社契約のサービスへの入力 | 個人契約のサービスへの入力 |
|---|---|---|---|
| 一般(公開情報) | 公開済みの Web ページ、プレスリリース、公開資料 | 可 | 業務利用そのものを禁止 |
| 社内(非公開だが秘密管理していない) | 議事録の要旨、社内手順、下書きの企画書 | 可(個人情報を含む場合は下記に従う) | 禁止 |
| 秘(営業秘密として管理) | 未公開の財務・価格情報、顧客から NDA で受領した情報、ソースコードのうち秘密指定のもの | 原則不可。AI 責任者が承認した閉じた環境のみ | 禁止 |
| 個人情報(横串) | 氏名・連絡先・取引履歴など | 利用目的の範囲内、かつ学習利用が無効なサービスに限る。要配慮個人情報は個別承認 | 禁止 |
「秘」の区分は、経済産業省が示す営業秘密の3要件のうち「秘密管理性」を社内で成立させる仕組みでもあります。区分表に載せ、アクセス権を絞り、従業員に周知していることが、後日の主張の土台になります。
※ 出典: 経済産業省 — 営業秘密〜営業秘密を守り活用する〜(取得 2026-09)
導入の手順 — 5ステップ
ガイドライン第2部 E「AI ガバナンスの構築」は、「環境・リスク分析」「ゴール設定」「システムデザイン」「運用」「評価」のサイクルを継続的に回すアジャイル・ガバナンスを求めています。社内規程の導入も、この順に置き換えると迷いません。
| ステップ | やること | 成果物 |
|---|---|---|
| 1. 環境・リスク分析 | 誰が・どのサービスを・どの業務で使っているかを聞き取る。入力されている情報の区分を洗い出す | 利用実態の台帳(初版) |
| 2. ゴール設定 | 「何のために生成 AI を使うか」と「守るべき情報」を経営層が一文で決める | 規程第1条の目的、情報区分表 |
| 3. システムデザイン | 会社契約のサービスを選び、学習利用・保存期間・管理機能を確認する。規程と別表を起草する | 規程案、承認済みサービス一覧 |
| 4. 運用 | 教育を行い、相談窓口を開く。AI エージェントの権限設定と操作履歴の保存を有効化する | 教育記録、届出の台帳 |
| 5. 評価 | 年1回、利用状況・インシデント・仕様変更・法改正を確認し、規程を改定する | 見直し記録 |
ガイドラインは、AI ガバナンスを単なるコストではなく持続的成長のための先行投資と捉え、経営層のリーダーシップのもとで組織の文化として根付かせることを期待しています。小規模な会社では、AI 責任者と相談窓口を兼務で置き、ステップ1と2を半日の会議で終わらせても構いません。
※ 出典: AI事業者ガイドライン(第1.2版)本編 PDF(第2部 E、取得 2026-09)
セルフチェックリスト(15項目)
規程を施行する前に、AI 責任者が確認する項目です。印刷して1つずつ埋めてください。
- 業務で使う生成 AI サービスは、会社が契約したアカウントに限定されている
- 承認したサービスごとに、入力が学習に使われない設定であることを公式文書で確認し、確認日を記録した
- 承認したサービスごとに、データの保存期間と保存場所を確認した
- 情報区分表があり、「秘」に区分する情報が具体例つきで定義されている
- 個人情報を入力できる条件(利用目的の範囲内・学習利用が無効)が規程に書かれている
- 要配慮個人情報の扱いが、個別承認または禁止として明記されている
- 人事評価・採用・与信など、人の最終判断を必須にする業務が列挙されている
- 社外に出す生成物に、類似性の確認と承認者の確認が必須になっている
- 生成に用いたプロンプトと生成物の記録方法と保存期間が決まっている
- AI エージェントの権限を最小限にする方針と、連携先の届出の手順がある
- AI エージェントの重大な操作に人の承認を挟む設定が有効になっている
- AI エージェントの操作履歴を保存し、確認する頻度が決まっている
- 誤入力や権利侵害の疑いを報告する窓口と、報告後の手順が決まっている
- 入社時と年1回の教育の内容と記録方法が決まっている
- 年1回の見直しの担当者と時期が決まっている
よくある失敗パターン 5つ
- 「全面禁止」で終わらせる。ガイドラインは公正競争とイノベーションも指針に含めており、活用の手引きも過不足のない対応を求めています。禁止だけの規程は、従業員の個人アカウント利用を地下化させ、かえって個人情報の流出経路を見えなくします
- 個人アカウントを黙認する。法人向けと個人向けでは学習利用の既定値も管理機能も異なります。個人情報保護委員会が求める「学習に利用しないこと等の確認」ができない状態で、顧客情報が入力されるリスクが残ります
- 「機密情報を入れない」とだけ書く。何が機密かの区分がないと現場は判断できず、営業秘密の「秘密管理性」も成立しません。情報区分表が規程の本体です
- 生成物の確認を省く。文化庁は生成と利用で判断が分かれ得ると整理しています。社内の検討過程では問題なくても、公開時に類似性の確認がないと、権利侵害の責任が会社に及びます
- AI エージェントを従来のチャット利用と同じ扱いにする。第1.2版が追記した内部データの外部送信リスクは、エージェントが外部システムに接続できるからこそ生じます。権限の最小化と操作履歴の確認を規程に入れないと、チャット向けの規程では守れません
公式ドキュメント・公的リソース集
規程の根拠として引用できる一次資料の入口です。
よくある質問
Q. AI事業者ガイドラインに従うのは義務ですか?
義務ではありません。「活用の手引き(案)」は、ガイドラインは義務を課すものではなく、AI のリスクを正しく認識して自主的に対策を講じるための考え方を示すものだと明記しています。ただし個人情報保護法・不正競争防止法・著作権法などの既存法令は別途守る必要があり、社内規程はその橋渡しになります。
Q. 従業員が個人アカウントの生成 AI を業務に使うのを認めてよいですか?
本記事のテンプレでは原則禁止にしています。個人情報保護委員会は、本人の同意なく個人データを含むプロンプトを入力し、それが応答の出力以外の目的で扱われる場合は法違反となる可能性があるとし、提供事業者が機械学習に利用しないこと等を確認するよう求めています。学習利用の既定値や管理機能は法人契約と個人向けプランで異なるため、会社が契約したアカウントに限定するのが安全です。
Q. 生成 AI が作った文章や画像は、そのまま社外に出してよいですか?
文化庁のチェックリストは、生成自体が適法でも、公開や配布などの利用段階では権利制限規定の範囲外になる場合が多いとして、利用に先立って既存の著作物と類似していないかを確認するよう求めています。テンプレでは社外公開物に人の確認と、生成に使ったプロンプトの記録を必須にしています。
Q. 第1.2版で何が変わりましたか?
AI エージェントとフィジカル AI の定義が追加され、AI エージェントが外部システムと連携する際に内部データが不正に外部へ送信されるリスクなどが追記されました。AI 利用者向けには、定期的な操作履歴の確認、生成コードの保守と社内ノウハウの蓄積、重大な影響が生じ得る場合に人間の判断を介在させること、データ最小化が留意点として加わっています。
Q. 規程を作ったあと、最初に何を測ればよいですか?
「誰が・どのサービスを・どの業務で使っているか」の台帳です。アジャイル・ガバナンスは環境・リスク分析からゴール設定、運用、評価を回し続ける前提なので、利用実態が見えないと評価も見直しもできません。会社契約のアカウントに一本化すると、管理画面の利用状況がそのまま台帳の元データになります。
次の一歩
規程の初版を書く段階なら、上のテンプレの第4条(承認するサービス)と別表2(情報区分表)から埋めてください。この2つが決まれば、残りの条文はほぼ定型です。「どの契約経路なら個人情報を扱えるか」「AI エージェントの権限をどこまで絞るか」「既存の情報セキュリティ規程とどう接続するか」で迷う場合は、扱う情報の種類と利用したい業務を伺えれば、書面で構成案をお返しします。契約前提ではありません。
契約経路の比較はClaude 法人導入 完全ガイドを、Claude Code や MCP を使う場合の管理者設定はClaude Code の法人導入ガイドを、データ分類と5層のセキュリティ対策は機密データと AIをご覧ください。導入費用の一部に使える補助金はデジタル化・AI導入補助金2026にまとめています。
更新履歴
- 2026-09-22: 初版公開