この記事は2026年8月時点の情報にもとづいて執筆しています。 AI関連の法規制・ガイドラインは改定が続いている分野のため、実際に社内の対応方針を決める際は、必ず本文中で紹介する各省庁・委員会の公式サイトで最新版を確認してください。将来の施行スケジュールや制度の細部は今後変更される可能性があります。

「AIの法律が変わったらしいけど、うちの会社は何をすればいいんですか」——経営会議でそう聞かれて、答えに詰まった情シス・総務担当者は少なくないはずです。ニュースでは「AI推進法」「AI事業者ガイドライン改定」「個人情報保護法改正」といった単語が次々に流れてきますが、それぞれが何を定めていて、自社にどう関係するのかを整理して説明できる人は多くありません。

結論から言うと、2026年8月時点で中小企業が直接の法的義務を負う場面はまだ限定的です。AI推進法は罰則のない努力義務中心の法律であり、AI事業者ガイドラインも法的拘束力のない任意の指針です。一方で、個人情報保護法の改正のように、実務対応が必要になる可能性がある動きも進んでいます。この記事では、2026年8月時点で確認できている一次情報をもとに、情シス・総務担当者が「今おさえておくべき動き」を整理します。断定的な将来予測は避け、確認できた事実(成立日・施行日・公表日など)を中心に解説します。

この記事で分かること

  • AI推進法・AI事業者ガイドライン・個人情報保護法改正という3つの動きの、それぞれの立ち位置と違い
  • 「義務」なのか「努力義務」なのか「任意の指針」なのかという法的な重みの違い
  • 中小企業の情シス・総務担当者が、今の時点で実務的に着手できること
  • 今後どこを継続的にウォッチしておけばよいか

まず全体像を俯瞰できるよう、主要な動きを時系列の表で整理します。

時期出来事主体
2025年5月28日AI推進法(人工知能関連技術の研究開発及び活用の推進に関する法律)成立国会
2025年6月4日AI推進法公布(一部条項は同日施行)政府
2025年9月1日AI推進法 全面施行政府
2025年12月23日AI基本計画 閣議決定AI戦略本部
2026年3月31日AI事業者ガイドライン 第1.2版 公表総務省・経済産業省
2026年4月7日個人情報保護法改正案 閣議決定政府
2026年7月17日個人情報保護法改正法 公布政府

以下、それぞれの動きを詳しく見ていきます。

AI推進法とは何か。まず押さえるべき「性格」

AI関連の法律というと、罰則付きの規制を思い浮かべる方もいるかもしれませんが、日本のAI推進法はそれとは性格が異なります。正式名称は「人工知能関連技術の研究開発及び活用の推進に関する法律」で、2025年5月28日に成立し、6月4日に公布、AI基本計画やAI戦略本部に関する規定を除く大部分が2025年9月1日に全面施行されました。条文はe-Gov法令検索で誰でも確認できます。

この法律の最大の特徴は、規制法ではなく推進法(理念法) であるという点です。EUのAI Actのように禁止事項やリスク分類に応じた義務を課すタイプの法律ではなく、国としてAIの研究開発・活用を後押しする姿勢を示し、基本理念を定める法律という位置づけです。罰則規定は設けられていません。

法律の骨格は大きく2つの部分から成ります。

  • 基本理念・国の責務: AIの活用推進とリスクへの対応を両立させるという理念を掲げ、国に対して施策を講じる責務を課す
  • AI戦略本部の設置: 内閣総理大臣を本部長とし、全閣僚が構成員となる「AI戦略本部」を内閣に設置し、政府として「AI基本計画」を策定する体制を作る

事業者に対する規定は第7条にあり、AIの研究開発・活用への「努力」と、国の施策への「協力」を求める努力義務にとどまります。つまり、この法律を読んで「今日から何かを新たに義務付けられる」という中小企業はほとんどないと考えてよいでしょう。

一方で、ハルシネーションや著作権侵害のような、AI活用に伴うリスクへの対応を求める姿勢は基本理念の中に示されています。罰則がないからといって「何もしなくてよい」という意味ではなく、既存の法律(著作権法・個人情報保護法・労働関連法規など)は当然そのままAI利用にも適用される点には注意が必要です。AI推進法は、それらの既存法を置き換えるものではなく、上乗せする理念法だと理解しておくと整理しやすくなります。

なぜ「AI新法」という呼び方に注意が必要か

ニュースや記事タイトルでは「AI新法」「AI法」という略称がよく使われますが、この略称だけを見ると、あたかもAIの利用そのものを取り締まる新しい規制の枠組みができたかのような印象を持ってしまいがちです。実際には、AI推進法は前述の通り理念法であり、AIの使い方を直接制限したり許認可を求めたりする条文は存在しません。

この誤解が実務上どのような形で表れるかというと、たとえば「AI新法ができたから、社内でAIを使うのに何か申請や登録が必要になるのでは」といった問い合わせが情シス担当者に寄せられるケースです。結論としては、AI推進法を根拠に何らかの申請・登録・届出が必要になることはありません。もし社内でそうした不安の声が上がった場合は、「AI推進法は国の姿勢を示す理念法であり、既存の個人情報保護法や著作権法といった実務ルールのほうが重要」という整理を共有すると、余計な混乱を避けられます。

海外の規制と比較したときの日本の立ち位置

日本のAI規制の性格を理解するうえでは、海外の動きと比較すると輪郭がはっきりします。たとえばEUでは「EU AI Act」と呼ばれる規制法が段階的に施行されており、AIシステムをリスクの高さに応じて分類し、高リスクに分類されたシステムには適合性評価や文書化義務などを課す、いわゆる「ハードロー」型のアプローチを採っています。違反時には高額の制裁金が科される仕組みも用意されています。

これに対して日本のAI推進法は、前述の通り罰則のない努力義務型の「ソフトロー」的なアプローチです。この違いは、単に「日本のほうが規制が緩い」という単純な話ではなく、政策上の設計思想の違いとして理解しておくとよいでしょう。日本政府は、AI活用の初期段階でハードローによる規制を先行させるよりも、ガイドラインによる自主的な取り組みを促しながら、必要に応じて既存の個別法(個人情報保護法、著作権法など)で対応するという段階的なアプローチを選んでいます。

この設計思想を理解しておくメリットは、今後の制度変化を予測する上での補助線になる点です。EUで新しい規制が導入されたり、逆にEU域内で運用上の緩和が行われたりするたびに、日本の議論にも一定の影響が及ぶ可能性があります。海外拠点を持つ企業や、海外製のAIサービスを利用する企業であれば、自社が利用するサービスの提供元がEU AI Actの対象になっているかどうかも、契約条件の確認ポイントとして押さえておくとよいでしょう。ただし、この点も含めた海外規制への具体的な対応要否は、自社の事業構造によって大きく異なるため、必要であれば専門家に相談することをおすすめします。

AI基本計画とAI戦略本部の役割

AI推進法にもとづき、内閣に設置されたAI戦略本部は、2025年12月23日に「AI基本計画」を閣議決定しました。この基本計画は、AI推進法が定める大枠の理念を、より具体的な政府の施策方針に落とし込んだものという位置づけです。

中小企業の実務担当者にとって、AI基本計画そのものを読み込む必要性は高くありません。ただし、基本計画は今後の関連ガイドラインや支援施策(補助金、税制優遇、業界ガイドラインの改定など)の土台になるため、「政府がどの方向にAI政策を進めようとしているか」という大きな流れを把握する材料として、年に1回程度、AI戦略本部や内閣府の公式ページを確認しておくとよいでしょう。

AI戦略本部の資料は内閣府のAI戦略ページ(https://www8.cao.go.jp/cstp/ai/)で公開されています。基本計画の全文を読む時間がない場合は、公表時のプレスリリースや概要資料に目を通すだけでも、政策の方向性はつかめます。

AI事業者ガイドライン第1.2版。何が変わったのか

AI推進法と並んでよく話題にのぼるのが「AI事業者ガイドライン」です。こちらは総務省と経済産業省が共同で公表している文書で、法律ではなく、AI開発者・AI提供者・AI利用者それぞれの立場に応じて「望ましい行動」を整理した任意の指針(ソフトロー)です。

このガイドラインは段階的に改定が重ねられてきました。

  • 第1.0版: 2024年4月19日公表(初版)
  • 第1.1版: 2025年3月28日公表
  • 第1.2版: 2026年3月31日公表(直近の改定)

第1.2版では、AIエージェント(人間の指示なしに一定の判断・行動を自律的に行うAIシステム)が外部システムや環境に対して自律的にアクションを取る場面を想定し、「Human-in-the-Loop」と呼ばれる、人間が処理の過程に関与し監督する仕組みの必要性が明確化されました。あわせて、学習データの出所をたどれるようにする「トレーサビリティ」に関する記述も強化されています。中小企業がAIエージェント的な機能(例えば、AIが自動で発注メールを送る、外部システムに書き込みを行うといった機能)を業務に組み込む場合は、こうした人間による監督体制の設計が今後の実務上の論点になってくる可能性があります。

なお、このガイドライン自体に法的拘束力はありません。しかし、業界の自主的な取り組みの「事実上の標準」として扱われる傾向があり、契約書のひな形や取引先からの確認事項にガイドラインの内容が反映されるケースも増えています。自社が直接ガイドラインを遵守する義務を負っていなくても、取引先や委託先からガイドラインに沿った対応を求められる可能性がある、という意味で無関係ではいられません。

ガイドラインは誰に向けて書かれているのか

AI事業者ガイドラインを実際に読もうとすると、「AI開発者」「AI提供者」「AI利用者」という3つの立場に分けて記述されていることに気づきます。中小企業の情シス・総務担当者としては、自社がこの3つのどれに該当するのかを最初に見極める必要があります。

  • AI開発者: 自社でAIモデルそのものを一から開発している企業。多くの中小企業はここには該当しません
  • AI提供者: 他社が開発したAIモデルを組み込んだサービスを、自社サービスとして外部に提供する企業。自社製品にAI機能を組み込んで販売している場合はここに該当する可能性があります
  • AI利用者: ChatGPTやClaudeなど、他社が提供するAIサービスを業務で利用するだけの企業。多くの中小企業はこの立場です

ほとんどの中小企業は「AI利用者」としてガイドラインを参照することになります。AI利用者向けの記述は、開発者・提供者向けと比べると分量は少なく、機密情報の入力制限、生成物の事実確認、社内ルールの整備といった、比較的取り組みやすい内容が中心です。ガイドライン全体を読み込む必要はなく、自社の立場に該当する章だけを確認すれば十分です。ガイドラインの内容を実際の社内規程に落とし込む手順は、中小企業のChatGPT業務利用ルール整備6ステップで具体的に解説しています。

業種別ガイドラインとの関係

AI事業者ガイドラインは業種横断の一般的な指針ですが、これとは別に、金融庁・厚生労働省・国土交通省など、業種を所管する省庁が独自にAI関連のガイドラインや留意事項を公表する動きも見られます。たとえば個人情報や機微な情報を扱う度合いが高い業種(医療、金融、士業など)では、業種固有の追加的な留意事項が示される可能性があります。

自社が該当する業種の所管省庁が、AI活用に関する独自の指針を出していないか、AI事業者ガイドラインとは別に確認しておくことをおすすめします。特に許認可事業を営んでいる場合、業界団体が自主ルールを定めているケースもあるため、まずは自社が加盟している業界団体にガイドラインの有無を確認するのも実務的な一歩です。

個人情報保護法改正。中小企業に最も影響が及びやすい動き

3つの動きの中で、情シス・総務担当者が最も注意すべきなのは、実はAI関連法ではなく個人情報保護法の改正です。個人情報保護法には「施行後3年ごとに施行状況を検討し、必要があれば見直しを行う」という規定(いわゆる3年ごと見直し)があり、2026年はその見直しのタイミングにあたります。

この改正の経緯を時系列で見ると次のようになります。

  1. 2026年1月: 個人情報保護委員会が「制度改正方針」を公表
  2. 2026年4月7日: 改正法案が閣議決定され、国会に提出
  3. 2026年7月17日: 改正法が官報により公布

個人情報保護委員会の公式サイトでは、改正の全体像を示す資料と、円滑な施行に向けたロードマップが公表されています。具体的な施行日は今後、政令で定められる予定であり、2026年8月時点ではまだ確定していません。

改正内容として報じられている主な柱は次の通りです(いずれも改正法の内容にもとづくもので、今後、政令・ガイドライン等の詳細が示される見込みです)。

  • データ利活用の推進: AIの学習や統計処理のために個人データを利用する場面について、これまでの個別同意を前提とした規律を一定程度緩和する方向性
  • 課徴金制度の導入: 法令違反があった事業者に対する新しい行政上のペナルティとして、課徴金制度が設けられる
  • 要配慮情報の対象拡大: 高性能カメラによる顔認証データなど「身体の一部の特徴」に関する情報を、新たに厳格な保護が必要な情報として位置づける方向性
  • 漏えい等の報告義務の見直し: 個人データの漏えいが発生した際の委員会への報告義務について、合理化・緩和する方向性

なぜこの改正が中小企業にとって重要かというと、AI推進法やAI事業者ガイドラインと異なり、個人情報保護法は違反した場合に実際に行政処分や指導の対象となる、拘束力のある法律だからです。特に課徴金制度が新設される点は、これまで「勧告・命令」が中心だった執行のあり方が変わる可能性がある大きな変更です。自社で保有する個人データ(顧客名簿、採用応募者情報、会員データなど)をAIサービスに入力・連携している、あるいは将来的にそうした活用を検討している場合は、改正法の施行スケジュールと詳細ガイドラインの公表を継続的に確認しておく必要があります。

同法の現行条文はe-Gov法令検索で確認できます。改正後の条文が反映されるのは施行後になるため、当面は個人情報保護委員会の特設ページで改正法の概要と施行時期を追う形になります。

「データ利活用の緩和」を都合よく解釈しない

改正内容のうち「AIの学習や統計処理のための個人データ利用にかかる規律の緩和」という部分だけを聞くと、「今後は個人データを何にでも自由に使ってよくなる」という誤解が生まれやすい部分です。しかし、報じられている内容はあくまで、AI開発・統計処理という特定の目的に限定した規律の見直しであり、個人情報保護法の基本原則(利用目的の特定、安全管理措置、第三者提供の制限など)そのものが撤廃されるわけではありません。

情シス・総務担当者としては、この緩和の詳細が政令やガイドラインで具体的に示されるまでは、現行の個人情報保護法の規律(利用目的の範囲内での利用、要配慮個人情報の取得制限など)を前提に業務を設計しておくことが安全です。「そのうち緩和されるから」という見込みで先に運用を緩めてしまうと、実際の施行内容が想定と異なった場合に対応が後手に回るリスクがあります。

課徴金制度が新設される意味

現行の個人情報保護法では、法令違反に対する行政上の対応は主に「勧告」「命令」という形を取り、命令に従わない場合に初めて罰則の対象となる二段階の構造になっています。改正法で導入される課徴金制度は、これとは別に、一定の違反行為に対して直接、金銭的なペナルティを科す仕組みです。

中小企業にとってこの変化が持つ意味は、「バレなければ大丈夫」という感覚での運用リスクが従来より高まる可能性がある、という点です。個人データの取り扱いにおいて、これまで以上に「説明できる状態」を整えておくこと、具体的には利用目的の記録、同意取得の記録、委託先管理の記録などを日頃から残しておくことの重要性が増すと考えられます。もっとも、課徴金の対象となる違反行為の具体的な範囲や算定方法は、今後政令・ガイドラインで明らかになる部分が大きいため、現時点で断定的に「これをすれば安全」と言い切ることはできません。

3つの動きの法的な重みを整理する

ここまで紹介した3つの動きは、名前が似ているために混同されがちですが、法的な重みはまったく異なります。整理すると次のようになります。

AI推進法・AI事業者ガイドライン・個人情報保護法改正の法的な重みを拘束力と罰則で比較する図解

名称種類拘束力罰則
AI推進法法律(理念法・推進法)努力義務中心なし
AI事業者ガイドライン行政指針(ソフトロー)法的拘束力なし(任意)なし
個人情報保護法(改正後)法律(規制法)義務規定ありあり(課徴金等)
「AIの法律が厳しくなった」という言い方をされることがありますが、正確には「AIそのものを直接取り締まる新しい規制法ができた」わけではありません。AI推進法とガイドラインは推進・指針の性格が強く、実際に義務と罰則を伴うのは、AI活用の前提として関わってくる個人情報保護法などの既存法の改正です。この違いを理解しておくと、ニュースの見出しに振り回されずに済みます。

この整理をふまえると、情シス・総務担当者が優先すべきなのは「AI推進法への対応」ではなく、「AIを使う際に既存の法律(個人情報保護法、著作権法など)がどう適用されるかを継続的に把握すること」だと言えます。

今、中小企業の情シス・総務担当者が実務的にやっておくべきこと

法規制の動向を把握したうえで、では実務担当者は何をすればよいのでしょうか。2026年8月時点でまだ多くが「努力義務」や「指針」の段階にあるとはいえ、放置してよいわけではありません。以下の3点は、法改正の詳細が固まるのを待たずに着手できる実務対応です。

法改正の詳細確定を待たずに着手できる3つの実務対応を示す図解

  1. 社内で使っているAIツールの棚卸し: 部署ごとに何のAIサービスを使っているか、LLM(大規模言語モデル)を使ったチャットボットや議事録ツールも含めて一覧化する。棚卸しの具体的な進め方は、社内の学習オプトアウト設定の見直しとあわせて別記事で解説しています
  2. 個人データをAIに入力する業務フローの洗い出し: 顧客情報や採用応募者の情報をAIサービスに入力する業務がないか確認する。個人情報保護法改正の影響を受けやすいのはこの部分
  3. 社内ガイドラインへの反映体制の整備: AI事業者ガイドラインや個人情報保護法改正の内容を、自社の生成AI利用ガイドラインに反映する担当者・タイミングをあらかじめ決めておく

これらは高度な法律知識がなくても着手できる、実務上の準備です。逆に、改正法の解釈や自社への具体的な適用可否など、判断に迷う点が出てきた場合は、自己判断で進めず弁護士等の専門家に確認することをおすすめします。特に個人情報保護法改正にともなう課徴金リスクは、自社の個人データの取り扱い状況によって影響度が大きく異なるため、慎重な判断が必要です。

契約・調達の場面で確認すべきポイント

法規制の動向は、社内ルールの整備だけでなく、外部の開発会社やAIサービスベンダーとの契約・調達の場面にも影響してきます。新しくAIを組み込んだシステムを外注する、あるいはAI関連のSaaSを新規契約する際には、次のような点を確認しておくと安心です。

  • データの取り扱い場所と範囲: 入力したデータがAIモデルの学習に再利用されるか、されない設定(オプトアウト)が可能か
  • 著作権・生成物の権利関係: 生成された成果物の著作権が誰に帰属するか、契約書に明記されているか
  • 補償条項の有無: 生成物が第三者の著作権を侵害した場合の補償条項が用意されているか、無料プランと有料プランで条件が異ならないか
  • ガイドライン遵守の言及: 契約書や利用規約の中で、AI事業者ガイドラインへの言及や準拠のうたい方があるか

これらは新規のAI導入時だけでなく、既存のAIサービス利用契約を更新するタイミングでもあわせて確認しておくとよいでしょう。特に、契約時点では存在しなかった規律が改正個人情報保護法の施行後に追加される可能性もあるため、契約更新のタイミングを一種のチェックポイントとして活用する運用が現実的です。

社内への周知は「変わったこと」ではなく「変わっていないこと」も伝える

法規制の動向を社内に共有する際、つい「新しい規制ができた」「対応しなければならない」という切り口で伝えがちですが、現段階では前述の通り、多くの部分がまだ努力義務や指針の段階にとどまっています。社内周知の際は、次の3点を切り分けて伝えると誤解が生まれにくくなります。

  1. すでに義務として存在するもの: 個人情報保護法・著作権法など、AI推進法とは別に元から存在する既存法の規律
  2. 今後、義務として強化される可能性があるもの: 個人情報保護法改正にともなう課徴金制度など、施行後に効力を持つ規律
  3. あくまで努力義務・任意の指針にとどまるもの: AI推進法の事業者努力義務、AI事業者ガイドラインの記述

この整理を社内向けの説明資料や、生成AI利用ガイドラインの前提説明に組み込んでおくと、経営層や現場社員からの「結局何が変わったのか」という質問にも答えやすくなります。

今後どこをウォッチしておけばよいか

法規制やガイドラインは今後も改定が続くことが見込まれます。継続的に確認すべき情報源を整理しておきます。

  • AI戦略本部・内閣府AI戦略ページ: AI基本計画の改定状況、AI推進法に関する政府方針
  • 総務省・経済産業省 AI事業者ガイドライン検討会のページ: ガイドラインのバージョンアップ情報
  • 個人情報保護委員会 公式サイト: 改正個人情報保護法の施行日、政令・規則・ガイドラインの公表状況
  • 文化庁 著作権課: 生成AIと著作権に関する考え方の更新(この点は別記事で詳しく解説しています)

これらはいずれも一次情報源であり、ニュース記事やまとめサイトだけに頼らず、定期的に公式サイトを確認する習慣をつけておくことをおすすめします。特に個人情報保護法改正は、2026年8月時点でまだ具体的な施行日が確定していない段階のため、政令・規則の公表を待つ必要があります。

まとめ

2026年8月時点で確認できている事実を整理すると、AI推進法は罰則のない努力義務中心の理念法として2025年9月に全面施行済み、AI事業者ガイドラインは2026年3月に第1.2版へ改定された任意の指針、そして個人情報保護法は2026年7月に改正法が公布され、今後施行日が政令で定められる予定です。

中小企業の情シス・総務担当者にとって、AI関連の新法そのものよりも、AI活用の前提として関わってくる個人情報保護法などの既存法の改正動向のほうが、実務上の影響が大きくなる可能性があります。法改正の詳細が固まるのを待つのではなく、社内のAIツール利用状況と個人データの取り扱いフローを今のうちに可視化しておくことが、いざ制度が固まったときの対応スピードを左右します。

次は、こうした法規制の中でも特に問い合わせの多い著作権リスクについて、ハルシネーション(AIが事実と異なる内容をもっともらしく生成してしまう現象)への対処法とあわせて解説した記事も参考にしてください。また、社内の生成AI利用ガイドラインをまだ作成していない場合は、ガイドラインの作り方を解説した記事から着手することをおすすめします。