2026.10.01|著者:平山真梨花

生成AIの社内ガイドラインの作り方
中小企業向けひな形つき

生成AIの社内ガイドラインは、社員の利用を止めるためのものではありません。「ここまでなら安心して使ってよい」という線を会社として示し、迷ったときに相談できる状態を作るためのものです。この記事では、入れるべき項目、そのまま使える条文形式のひな形、入力してよい情報の判断表、作り方の手順をまとめます。

この記事の結論中小企業の生成AIガイドラインは、A4で2〜3枚程度の「使ってよいツール」「入力してはいけない情報」「出力は人が確認する」「迷ったら相談」の4点を押さえたものから始めるのが現実的です。最初から完璧な規程を目指すより、ひな形をもとにたたき台を作り、少人数で試し、研修で周知し、半年ごとに見直す方が、実際に守られるルールになります。

「社員が個人のアカウントで生成AIを使っているようだが、会社として何も決めていない」「禁止にすると便利さを手放すことになるし、放置すると情報漏えいが心配」。生成AIの相談を受けていると、こうした声をよく聞きます。社内ルールは大企業だけのものと思われがちですが、人数が少ない会社ほど一人の判断ミスの影響が大きく、むしろ簡潔なルールの効果が出やすい面があります。

なぜ中小企業にも生成AIガイドラインが必要か

生成AIは、メールの下書き、議事録の要約、企画のたたき台、表データの整理など、日常業務の多くの場面で使えます。ChatGPT、Claude、Geminiといった汎用の対話型AIは無料または低価格で始められるため、会社が導入を決める前に、社員が自分の判断で使い始めているケースも珍しくありません。

ここで問題になるのは「使っていること」そのものではなく、「何を入力してよいか」「出てきた内容をどこまで信じてよいか」が人によってばらばらな状態です。ある人は顧客名を伏せて使い、別の人は契約書をそのまま貼り付けている、という状況では、会社として情報を守れているとは言えません。

禁止するためではなく、安心して使うため

ガイドラインというと「〜してはいけない」を並べた文書を想像しがちです。しかし禁止事項だけが並んでいると、社員は「面倒だから使わない」か「見つからないように使う」のどちらかに流れます。後者は会社から見えない利用が増えるため、かえって管理が難しくなります。

そこで、ガイドラインの目的は次のように置くのがおすすめです。

つまり、ガイドラインは「ブレーキ」ではなく「ガードレール」です。道の端が分かっているからこそ、安心してスピードを出せる、という考え方です。

中小企業ならではの事情

中小企業では、情報システム部門や法務部門が独立していないことが多く、経営者や総務担当者が兼任でルールを作ることになります。そのため、分厚い規程を作っても運用が追いつきません。また、取引先から「御社では生成AIをどう管理していますか」と聞かれる場面も出てきています。そのときに一枚の文書で説明できると、信頼にもつながります。

生成AIで業務を効率化する全体像については、生成AIで業務効率化する方法でも整理しています。ガイドラインは、こうした活用を広げるための土台と位置づけてください。

ガイドラインに入れる10の項目

生成AIの社内ルールに入れておきたい項目は、次の10個です。すべてを細かく書く必要はなく、自社の規模や使い方に合わせて濃淡をつけて構いません。

1. 目的

なぜこのガイドラインを作るのかを最初に書きます。「生成AIを業務で安全かつ効果的に活用するため」のように、活用を前提とした書き方にすると、社員の受け止め方が変わります。

2. 対象範囲

誰に、どの業務に適用するかを決めます。正社員だけでなく、契約社員、パート・アルバイト、派遣社員、業務委託先にも適用するかは、会社によって判断が分かれるところです。また、会社のパソコンだけでなく、私物のスマートフォンで業務の内容を入力する場合も対象にするのかを明記しておくと、抜け穴が減ります。

3. 使ってよいツール

会社として利用を認めるツールを一覧にします。同じサービスでも、個人向けプランと法人向けプランで、入力データの扱い(学習に使われるかどうか、保存期間など)が異なる場合があります。ツールごとに、どのプラン・どのアカウントで使うのかまで指定するのがポイントです。具体的な条件は契約プランや提供元の規約によって異なり、変更されることもあるため、導入時と定期見直しのたびに確認してください。

4. 入力してはいけない情報

ガイドラインの中で最も重要な部分です。個人情報、顧客から預かった情報、未公開の経営情報、パスワードや認証情報などを具体的に挙げます。「機密情報は入力しない」だけでは、何が機密かの判断が人によって分かれるため、後述の判断表のように例を添えるのが効果的です。

5. 出力の確認と責任

生成AIは、もっともらしいが事実と異なる内容を出力することがあります。出力をそのまま社外に出さず、人が内容を確認すること、そして最終的な責任は利用した本人と所属部署にあることを明記します。「AIがそう言ったから」は理由にならない、という共通認識を作るための項目です。

6. 著作権や他者の権利

生成した文章や画像が、既存の著作物や他社の商標、他人の肖像などに似てしまう可能性があります。特定の作家や作品、ブランドに似せる指示を避けること、社外に公開するものは類似していないかを確認することを定めます。著作権の考え方は法改正や議論が続いている分野でもあるため、判断に迷う場合は専門家に相談するよう書いておきます。

7. 顧客への説明

納品物や顧客対応に生成AIを使う場合、取引先との契約で生成AIの利用に条件がついていないかを確認する必要があります。また、AIが作成した文章をそのまま送る場合に、その旨を伝えるかどうかの方針も決めておくと、現場が迷いません。

8. 記録と相談窓口

誰がどのツールを使っているかを把握するための簡単な記録の方法と、判断に迷ったときの相談先を決めます。中小企業なら、相談窓口は総務担当者や推進担当者1名で十分です。大切なのは「誰に聞けばよいか」が全員に分かっていることです。

9. 違反時の対応

誤って入力してはいけない情報を入力した場合の報告手順と、会社としての対応を書きます。ここで注意したいのは、罰則を前面に出しすぎないことです。報告すると重く処分されると思われると、ミスが隠れてしまいます。「速やかに報告した場合は、その点を考慮する」といった一文を入れておくと、早期の報告につながります。懲戒との関係は就業規則の定めにより異なるため、社労士などの専門家に確認してください。

10. 見直し

生成AIのツールや機能、各社の規約は変化が速い分野です。半年に一度など、見直しの時期と担当者を決めておきます。新しいツールを使いたいという要望が出たときの申請・承認の流れも、ここに含めておくと運用しやすくなります。

そのまま使える生成AI社内ガイドラインのひな形

以下は、中小企業向けに10条で構成したひな形です。{{会社名}}などの波かっこの部分を自社の内容に差し替えて使ってください。あくまで一般的なたたき台であり、自社の就業規則・情報管理規程・取引先との契約との整合は、必要に応じて社労士や弁護士などの専門家に確認することをおすすめします。

{{会社名}} 生成AI利用ガイドライン(第{{版数}}版)

  1. 第1条(目的)
    本ガイドラインは、{{会社名}}(以下「当社」)の業務において生成AIを安全かつ効果的に活用するため、利用にあたっての基本的なルールを定めるものです。当社は、本ガイドラインの範囲内での生成AIの活用を推奨します。
  2. 第2条(対象範囲)
    本ガイドラインは、当社の役員および従業員(正社員、契約社員、パート・アルバイト、派遣社員を含む)に適用します。{{業務委託先への適用の有無と方法}}。会社支給の端末か私物の端末かを問わず、当社の業務に関して生成AIを利用する場合に適用します。
  3. 第3条(利用できるツール)
    業務で利用できる生成AIツールは、別表1に定めるもの({{ツール名・プラン名・利用アカウントの種類}})に限ります。別表1にないツールを業務で利用したい場合は、{{承認者の役職}}に申請し、承認を得てから利用してください。
  4. 第4条(入力してはいけない情報)
    次の情報は、生成AIに入力してはいけません。(1)個人情報(氏名、住所、電話番号、メールアドレス、顔写真など、特定の個人を識別できる情報)(2)顧客・取引先から預かった情報、および秘密保持契約の対象となる情報(3)未公開の財務情報、人事情報、経営計画、新商品情報(4)ID、パスワード、APIキーなどの認証情報(5)その他、{{会社独自の非公開情報の例}}。判断に迷う情報は、入力する前に第8条の相談窓口に確認してください。
  5. 第5条(出力の確認と責任)
    生成AIの出力には誤りや不正確な内容が含まれることがあります。出力を業務に用いる場合は、利用者が内容の正確性・妥当性を確認してください。特に、社外に提出・公開するもの、金額や数値を含むもの、法令や契約に関わるものは、{{確認者}}の確認を経てから使用してください。出力を利用した成果物の責任は、利用者および所属部署が負います。
  6. 第6条(著作権その他の権利の尊重)
    特定の作品、作家、ブランド、人物に似せることを目的とした指示は行わないでください。生成した文章・画像などを社外に公開する場合は、既存の著作物や商標などと類似していないかを確認してください。権利関係の判断に迷う場合は、第8条の相談窓口に相談してください。
  7. 第7条(顧客・取引先への対応)
    顧客・取引先向けの業務で生成AIを利用する場合は、事前に当該取引先との契約や取り決めに生成AIの利用に関する条件がないかを確認してください。{{顧客への開示方針(例:求めがあった場合は利用状況を説明する)}}。
  8. 第8条(記録と相談窓口)
    生成AIの利用に関する相談窓口は{{担当部署・担当者名}}(連絡先:{{連絡先}})とします。業務で利用するアカウントは{{記録方法(例:利用者一覧表)}}に登録してください。
  9. 第9条(違反・事故が起きたときの対応)
    第4条に定める情報を誤って入力した場合、または生成AIの利用に関して問題が起きた、もしくは起きるおそれがある場合は、速やかに相談窓口に報告してください。速やかに報告した場合は、その点を考慮して対応します。本ガイドラインに違反した場合の取り扱いは、{{就業規則の該当条項}}に従います。
  10. 第10条(見直し)
    本ガイドラインは、{{見直しの頻度(例:6か月ごと)}}に{{見直し担当者}}が見直すほか、利用ツールの規約変更や社内外の状況の変化に応じて随時改定します。
    制定:{{制定日}} 最終改定:{{改定日}}

別表1(利用できるツール)には、ツール名、プラン名、アカウントの種類(会社契約/個人契約)、入力データの扱いに関する設定の状態、主な用途、管理者を記載します。

ひな形を使うときのコツ

入力してよい情報/いけない情報の判断表

ガイドラインで最も迷いが出るのが、「この情報は入力してよいのか」という判断です。次の表は、一般的な中小企業を想定した目安です。実際の線引きは、利用するツールの契約プランやデータの扱いに関する設定、取引先との契約によって変わります。

情報の種類例判断の目安入力する場合の工夫
公開済みの情報自社サイトの文章、公開済みのプレスリリース、一般的な業界知識入力してよい出力内容の事実確認は行う
一般的な業務文書のひな形汎用的なメール文面、会議の進め方、チェックリストの雛形入力してよい社名や個人名は入れない
社内の非公開だが機微でない情報社内イベントの案内文、業務マニュアルの一部会社が認めたツール・プランであれば可個人名や数値は伏せる
顧客名・取引先名を含む情報商談メモ、問い合わせ内容原則は伏せて入力。会社契約のツールで社内ルールを満たす場合のみ相談のうえ可「A社」「顧客1」などに置き換える
個人情報氏名、住所、電話番号、メールアドレス、履歴書原則入力しないどうしても必要な業務は相談窓口に事前確認
秘密保持契約の対象情報取引先から受け取った資料、共同開発の情報入力しない契約内容を確認し、必要なら取引先の了承を得る
未公開の経営・人事情報決算前の数字、人事評価、給与、採用・退職の予定入力しない構成や書き方だけを相談し、中身は手元で埋める
認証情報ID、パスワード、APIキー、社内システムのURLとアクセス方法入力しないコード内に含まれていないかも確認する

表の右端にあるように、「入力しない」と決めた情報でも、置き換えや抽象化をすれば生成AIの助けを借りられる場面は多くあります。たとえば、人事評価のコメントを書くときに、実際の評価内容は入れずに「目標を達成したが、チーム内の連携に課題がある社員へのフィードバック文の構成例」を尋ねる、といった使い方です。こうした工夫の例を研修や社内Q&Aで共有すると、ルールが「使えない理由」ではなく「使い方の工夫」として浸透します。

判断に迷ったときの3つの問い
(1)この情報が社外に出たら、誰かに迷惑がかかるか(2)この情報は誰かから預かったものか(3)伏せたり置き換えたりしても目的は達成できるか。1つでも当てはまる、または迷う場合は、入力前に相談窓口に確認します。

生成AIガイドラインの作り方:5つの手順

ガイドラインは、作ること自体よりも、社内で実際に守られる状態にすることが大切です。次の5つの手順で進めると、無理なく定着させやすくなります。

現状を把握する

まず、社内で誰が、どのツールを、どんな業務に使っているかを確認します。簡単なアンケートで構いません。「使っていない」と答えにくい雰囲気にならないよう、目的が実態把握であり責めるためではないことを伝えます。同時に、自社にとって特に守るべき情報(顧客情報、取引先との契約、開発中の商品など)を洗い出します。

たたき台を作る

この記事のひな形をもとに、自社の状況に合わせて差し替え箇所を埋めます。最初の版は、経営者と推進担当者の2〜3人で作るのが現実的です。利用を認めるツールは、契約プランやデータの扱いを確認したうえで、まず1〜2種類に絞ると管理しやすくなります。就業規則や既存の情報管理ルールとの整合が気になる部分は、この段階で専門家に相談します。

少人数で試す

いきなり全社に配るのではなく、生成AIをよく使っている人や、各部署から1名ずつなど少人数で1か月ほど試します。「この場合はどうするのか分からなかった」「この条文は現場の実態に合わない」といった声を集め、たたき台を修正します。試行期間中に出た質問は、そのまま社内Q&A集の材料になります。

周知と研修を行う

文書を配るだけでは、ほとんど読まれません。全員参加の短い説明会を開き、判断表を使って「この情報は入力してよいか」を一緒に考える時間を取ると、理解が深まります。ルールの説明と合わせて、安全な使い方の実演を行うと、「怖いから使わない」という反応を減らせます。社員向けの研修を外部に任せたい場合は、法人向けAI研修で内容を確認できます。

定期的に見直す

半年に一度などのタイミングで、利用状況、寄せられた相談、ツールの規約や機能の変化を確認し、ガイドラインと別表を更新します。改定したら、変更点だけを短くまとめて全員に共有します。新しいツールの申請が増えてきたら、承認の基準を明文化する時期のサインです。

ガイドラインの作成から研修、見直しまでを継続的に伴走してほしい場合は、AI顧問・AIコンサルのような形で外部の支援を受ける方法もあります。研修やツール導入の費用感は、AI導入費用の比較で整理しています。

公的機関・業界団体の資料の使い方

生成AIの利用については、国の機関や業界団体などが、事業者向けのガイドラインや考え方を整理した資料、社内ルール作りの参考になるひな形などを公開しています。自社のガイドラインを作る際には、こうした資料に目を通すと、検討漏れを減らすのに役立ちます。

ただし、公開されている資料は、想定している読者や事業規模、作成された時期がそれぞれ異なります。また、生成AIをめぐる議論は進行中で、資料が改訂されることもあります。資料を参考にするときは、次の点に気をつけてください。

本記事のひな形も一般的なたたき台であり、特定の法令への適合を保証するものではありません。個人情報の取り扱い、著作権、労務管理、取引先との契約に関わる判断は、最終的に専門家に確認することをおすすめします。

ガイドラインを形骸化させないための運用のコツ

作ったガイドラインが読まれなくなる、守られなくなるのにはいくつかの典型的なパターンがあります。

形骸化しやすいパターン

  • 禁止事項ばかりで、使ってよい用途が書かれていない
  • 条文が長く、現場が読み切れない
  • 相談窓口があいまいで、聞く先が分からない
  • 一度作ったきりで、ツールの変化に追いついていない

定着しやすい工夫

  • 「おすすめの使い方」の例を一緒に示す
  • 本文は短くし、詳細はQ&A集に分ける
  • 相談窓口の名前と連絡先を明記する
  • 見直しの時期と担当者を決めておく

また、ガイドラインとあわせて、業務ごとの具体的な使い方を共有すると、ルールと活用が結びつきます。たとえば、議事録の要約や社内FAQへの回答など、社内で完結しやすい業務から始めると、入力情報の判断もしやすくなります。具体的な業務の流れはAI活用事例で紹介しています。

生成AI社内ルール作成チェックリスト

ガイドラインを社内に公開する前に、次の項目を確認してください。

よくある質問

Q. 社員が数人の会社でもガイドラインは必要ですか?

A. 人数が少なくても、顧客情報や取引先の資料を扱う以上、最低限のルールはあった方が安心です。少人数の会社なら、ひな形の第3条(利用できるツール)、第4条(入力してはいけない情報)、第5条(出力の確認)、第8条(相談窓口)だけを抜き出した1枚の文書から始めても構いません。

Q. 生成AIの利用を全面的に禁止した方が安全ではないですか?

A. 全面禁止は一見安全に見えますが、業務効率化の機会を逃すうえ、個人のスマートフォンなど会社から見えないところでの利用を招くおそれがあります。使ってよい範囲を示し、相談しやすい環境を作る方が、結果として情報を守りやすくなると考えています。

Q. 無料版のツールを業務で使ってもよいですか?

A. ツールやプランによって、入力内容が学習に使われるかどうか、どの程度保存されるかなどの扱いが異なります。無料版を認めるかどうかは、各サービスの規約と設定を確認したうえで会社として判断し、ガイドラインの別表に明記してください。機密性の高い業務に使う場合は、会社契約のプランを検討するのが一般的です。

Q. ガイドラインを就業規則に組み込む必要はありますか?

A. ガイドラインを独立した社内ルールとして運用し、違反時の扱いを就業規則の既存条項に委ねる形が多く見られますが、どの形がよいかは会社ごとの規程の構成によって異なります。懲戒などに関わる部分は、社労士などの専門家に確認することをおすすめします。

Q. 社員への研修はどの程度必要ですか?

A. 最低限、ガイドラインの内容と判断表の使い方を説明する機会を一度は設けることをおすすめします。あわせて、実際の業務での安全な使い方を体験してもらうと、ルールが活用の後押しになります。研修の進め方については、法人向けAI研修のページで内容を紹介しています。

まとめ

生成AIの社内ガイドラインは、社員の利用を縛るためではなく、安心して使える範囲を会社として示すためのものです。目的、対象範囲、使ってよいツール、入力してはいけない情報、出力の確認と責任、権利への配慮、顧客への説明、相談窓口、違反時の対応、見直しの10項目を押さえ、短い文書から始めてください。ひな形でたたき台を作り、少人数で試し、研修で周知し、定期的に見直すことで、現場で守られるルールになります。自社でどの業務に生成AIを使えそうかを整理したい場合は、無料AI活用診断もご活用ください。

著者

平山真梨花|株式会社Curio 代表取締役

自社サービスの企画・開発・運営と、中小企業向けAI導入支援を行っています。専門用語よりも、業務・経営の言葉で導入方法を整理することを重視しています。

プロフィールと支援内容を見る

無料相談実施中

AIで、どの業務がどれだけ楽になるか。
30分で一緒に整理します

  • 自社の業務の中で、AIで効率化できるところが分かる
  • 何から始めるか、進め方と費用の目安が分かる
  • 補助金を使えるかどうかも、その場で確認できる
無料相談の空き日程を見る

所要30分・費用はかかりません|カレンダーから1分で予約できます

まだ相談するほどでは…という方は、3分の無料AI活用診断から。

株式会社Curio 代表取締役 平山真梨花
代表取締役 平山 真梨花がお話を伺いますヤフー株式会社で新規事業開発に携わり、2024年に株式会社Curioを設立。自社サービスの運営で得たAI活用の実践をもとにご提案します。