2026年8月時点の情報です。生成AIに関する社内ガイドラインの参考指針となる「AI事業者ガイドライン」は改定が続いており、本記事執筆時点の最新版は2026年3月31日公表の第1.2版です。本記事は一般的な情報提供を目的としており、個別の法的判断や規程の最終確認は弁護士など専門家にご相談ください。また、記事中で紹介する構成・文言はあくまで叩き台であり、自社の業種・規模・取り扱う情報の性質に応じて調整することが前提です。

「社内で生成AIを使ってよいことにする」——経営会議でそう決まった。ここまでは、むしろ簡単な部類です。問題はここから先です。「では、ガイドラインを作っておいて」と言われた情シス・総務担当者が、真っ白なドキュメントを前に手が止まる。何条立てにすればいいのか、どんな項目が要るのか、他社はどう書いているのか——検索しても出てくるのは断片的な記事ばかりで、結局イチから考えることになった、という方も多いのではないでしょうか。

この記事は、「禁止か許可か」の議論はすでに終わり、社内で生成AIの利用を許可する方針が決まった担当者に向けて書いています。方針そのものをどう決めるかについては、姉妹記事のシャドーITの観点も交えた判断基準の記事で扱っていますので、まだ方針が固まっていない方はそちらを先にご覧ください。本記事では一歩進んで、実際にガイドライン・社内規程という「文書」をどう組み立てるかを、章立てのテンプレートから条文の文例、策定の進め方、社内での通し方まで、具体的に整理します。

結論から言うと、生成AI利用ガイドラインは、法律の条文のように精緻である必要はありません。「目的」「適用範囲」「入力ルール」「生成物の取扱い」「利用してよいサービス」「体制・相談窓口」「違反時の対応」「見直し」という8つの柱を押さえれば、専任の法務担当者がいない会社でも実務に耐えるガイドラインが作れます。この記事では、この8つの柱それぞれについて、そのまま叩き台として使える文例と、記入時に迷いやすいポイントを解説します。

この記事で分かること

  • ガイドラインに最低限含めるべき8つの柱と、それぞれの文例
  • 社内規程・就業規則との関係の整理(別文書にすべきか、既存規程に組み込むべきか)
  • ガイドライン策定の進め方(誰が・どんな順番で・どのくらいの期間で作るか)
  • 公表されている「AI事業者ガイドライン」をどう参照すればよいか
  • 作った後、社内に定着させ、形骸化させないための運用の工夫
  • 業種・部署別にカスタマイズする際の考え方

この記事は、実在する自社の一次情報を持たない中立的な立場から、公的機関が公表しているガイドラインと、複数の実務解説記事の共通項を整理したものです。特定のAIサービス・特定のひな形販売サービスの利用を勧める内容ではありません。掲載する条文例はあくまで叩き台であり、自社に適用する前には必ず一次情報を確認し、必要に応じて専門家のレビューを受けてください。

そもそも「ガイドライン」と「社内規程」はどう違うのか

文書を作り始める前に、位置づけを整理しておくと迷いが減ります。会社によって呼び方はさまざまですが、実務上は次のように大きく2つの選択肢があります。

形式特徴向いている会社
独立した「生成AI利用ガイドライン」を新規に作る生成AI特有の論点に絞って簡潔にまとめられる。改定もしやすい初めて生成AIのルールを作る会社、まず小さく始めたい会社
既存の「情報セキュリティ規程」「就業規則」に条項として追加する既存の懲戒規定・秩序維持の枠組みをそのまま使えるすでに情報セキュリティ規程が整備されている会社

多くの実務解説で共通して勧められているのは、まず独立したガイドラインとして作り、run(運用)しながら内容を固め、その後で必要に応じて就業規則や情報セキュリティ規程に正式に組み込むという進め方です。理由は単純で、生成AIサービスの仕様や各社のプラン内容は数ヶ月単位で変わるため、就業規則のような改定手続きが重い文書にいきなり詳細を書き込むと、改定のたびに労力がかかりすぎるためです。

就業規則の変更には、労働基準法上、労働者の意見聴取や周知などの手続きが必要になります。細かい運用ルールまで就業規則に書き込んでしまうと、AIサービスの仕様変更のたびに正式な変更手続きが必要になり、実態に追いつかなくなりがちです。まずは別紙・別文書のガイドラインとして運用し、内容が固まってきた段階で必要な範囲を規程に格上げする、という順序が現実的です。

懲戒処分の根拠として使いたい場合は、就業規則本体または委任された規程に「本ガイドラインに違反した場合、懲戒の対象となることがある」という一文を明記しておく必要がある点には注意してください。ガイドライン単体では懲戒の法的根拠として弱いとされるケースがあるため、就業規則側との接続を忘れないようにしましょう。

ガイドラインに最低限含めるべき8つの柱

ここからが本題です。生成AI利用ガイドラインの構成として、多くの実務解説・公的ガイドラインで共通して挙がる要素を整理すると、次の8つの柱に集約できます。それぞれについて、文例と記入時のポイントを解説します。

生成AI利用ガイドラインを構成する8つの柱を示すハブ&スポーク図。中心のガイドラインから、目的・適用範囲・利用可サービス・入力禁止情報・生成物の取扱い・相談窓口・違反時対応・見直し時期の8項目が放射状に伸びる

1. 目的

なぜこのガイドラインを作るのかを最初に明記します。「禁止するため」ではなく「安全に活用するため」という前向きなトーンで書くことが、後の周知・定着のフェーズで効いてきます。

文例:本ガイドラインは、当社の従業員が生成AIサービスを業務で安全かつ効果的に活用できるようにすることを目的とする。生成AIの利用を制限することではなく、情報漏えい・著作権侵害等のリスクを適切に管理しながら、業務効率化のメリットを享受することを目指す。

目的をこう書いておくと、後述する「違反時の対応」の章でも、処罰よりも再発防止を優先する姿勢と一貫性が取れます。

2. 適用範囲

「誰が」「どの業務で」「どのAIサービスを対象に」このガイドラインが適用されるのかを明確にします。ここが曖昧だと、「自分は関係ない」と思う社員が出てきてしまいます。

  • 対象者:正社員だけでなく、契約社員・派遣社員・業務委託先など、社内システムにアクセスする全員を対象にするか
  • 対象業務:全業務を対象にするか、特定の部署・業務に限定するか
  • 対象サービス:ChatGPT・Claude・Gemini・Microsoft Copilotなど、具体的なサービス名を列挙する

サービス名を列挙する際は、列挙していないサービスの扱いをどうするかまで書いておくことが重要です。次のような「キャッチオール条項」を入れておくと、新しいAIサービスが次々に登場する状況に対応できます。

文例:本ガイドラインに明示的に記載のない生成AIサービスを業務で利用したい場合は、事前に第6項に定める相談窓口に申請し、許可を得るものとする。

3. 入力してはいけない情報の明示

ここがガイドラインの中核であり、最も具体的に書くべき箇所です。「機密情報は入力しないこと」という抽象的な表現だけでは、非エンジニアの社員には何が該当するのか判断がつきません。カテゴリごとに具体例を挙げることが重要です。

カテゴリ入力禁止の具体例
個人情報顧客・取引先・従業員の氏名、連絡先、住所
要配慮個人情報病歴、健康診断結果、犯罪歴、身体・精神の障害に関する情報
営業秘密未公開の契約条件、見積金額、価格戦略、取引先リスト
技術情報社外秘のソースコード、設計図、製造ノウハウ
財務・人事情報未公開の決算数値、人事評価、給与情報
認証情報パスワード、APIキー、多要素認証(MFA)の設定情報など

個人情報保護委員会は、生成AIサービスの利用にあたり、個人情報取扱事業者が入力するプロンプトに含まれる個人情報が「利用目的の達成に必要な範囲内であるか」を十分に確認するよう注意喚起しています。特に、本人の同意なく要配慮個人情報を含む情報を生成AIに入力することは避けるべきとされています。この点は、ガイドラインの入力ルールを設計する際の重要な一次情報になります。

一覧を作るだけでなく、「固有名詞をいったん仮名(A社・Bさん等)に置き換えてから入力する」といった代替手段もセットで示すと、社員が「じゃあ相談すらできない」と萎縮せずに済みます。

4. 生成物の取扱いルール

入力だけでなく、AIが出した回答(生成物)をどう扱うかも明記が必要な項目です。ここで押さえるべき論点は主に3つです。

  1. 事実確認の義務化:生成AIは、事実に基づかない情報をもっともらしく生成してしまうハルシネーションと呼ばれる現象を起こすことがあります。統計・法令・固有名詞・数値を含む内容は、公開・提出の前に必ず一次情報で裏取りする運用を明記します
  2. 著作権に関する確認:生成物をそのまま社外に公開・納品する場合、既存の著作物と酷似していないかの確認プロセスを設けます。この論点は姉妹記事で詳しく扱っています
  3. 最終責任者の明確化:AIが生成した文章・画像であっても、それを使って社外に発信した場合の責任は会社・担当者にあることを明記します。「AIが作ったので」という言い訳が通用しないことを周知する意味合いもあります
文例:生成AIが出力した文章・データを社外向け資料、契約書、公表物等に使用する場合は、必ず担当者が内容の正確性を確認するものとする。生成物に事実誤認、著作権侵害のおそれがある表現が含まれていないかを確認する責任は、生成AIではなく利用者本人および所属部署の管理者が負う。

5. 利用してよいサービス・プランの指定

無料版の生成AIサービスの多くは、入力内容がサービス側のモデル改善(学習)に利用される設定がデフォルトになっている場合があります。会社として利用を許可するのであれば、学習オプトアウトの設定、あるいは学習に使われないことが契約上保証されている法人向け有料プランを指定することが望ましいとされています。

ガイドラインには、次の3点を明記しておくと運用がぶれません。

  • 利用を許可するサービス名とプラン(具体名を挙げる。個人の無料アカウントでの業務利用を明示的に禁止する場合はその旨も明記)
  • 契約・支払いの窓口(誰が法人契約の手続きをするか。個人の立替精算を認めるかどうか)
  • プラン変更・新サービス追加時の更新プロセス(誰がいつ見直すか)

具体的にどのサービスのどのプランが学習オプトアウトに対応しているかは、契約の直前に必ず各社公式サイトの最新情報を確認してください。この点をまとめた比較は、関連記事でも扱っています。

6. 相談窓口・申請プロセス

新しい用途で生成AIを使いたい場合や、ルールの解釈に迷った場合に「誰に相談すればよいか」を明確にします。ここが空欄のまま公開されるガイドラインは非常に多く、結局は無許可利用に逆戻りする最大の原因になります。

窓口の設計は、会社の規模に応じて次のように調整するとよいでしょう。

  • 専任担当者がいる場合:情報システム部門、あるいは指名された担当者を窓口に。メールアドレスやチャットの専用チャンネルを明記
  • 専任担当者がいない場合:総務担当者や、部署ごとのリーダーを一次窓口とし、判断に迷う案件のみ経営層にエスカレーションする2段構えにする

すべての利用申請に稟議のような重い手続きを求める必要はありません。日常的な用途(議事録の要約、文章の下書きなど)は「原則許可」とし、新しい用途や機密性の高い業務への適用だけを個別申請にするなど、申請のハードルに強弱をつけることが、形骸化を防ぐコツです。

7. 違反時の対応

ルールを破って機密情報を入力してしまった場合の対応フローをあらかじめ決めておきます。ここで重要なのは、「見つけたら即懲戒」という強い運用よりも、まず事実確認と再発防止を優先する姿勢を明記することです。処罰を前面に出しすぎると、違反に気づいた社員が萎縮して報告そのものをためらい、発覚が遅れて被害が拡大するリスクがあります。

文例:本ガイドラインに違反する入力を行ったことが判明した、または本人から申告があった場合、まず事実関係を確認し、必要な範囲で情報の削除依頼等の対応を行う。重大な情報漏えいや悪質な違反を除き、直ちに懲戒処分の対象とするのではなく、再発防止のための指導・教育を優先する。

万が一、社外秘の情報を誤って入力してしまった場合の初動対応(どのサービスに・どんな情報を入力したかの聞き取り、サービス側への削除依頼の要否確認など)も、この章、または別紙の対応手順としてまとめておくと、実際に起きたときに慌てずに済みます。

8. 見直し・改定のタイミング

生成AIサービスの規約やモデルの性能は、数ヶ月単位で変わり続けます。一度作ったガイドラインを固定的に運用し続けると、実態とのずれがすぐに生じます。「いつ・誰が見直すか」をあらかじめ明記しておくことが、形骸化を防ぐ最後の柱です。

文例:本ガイドラインは、半年に1回を目安に内容を見直すものとする。ただし、対象サービスの利用規約に重大な変更があった場合、または新たな生成AIサービスの導入を検討する場合は、随時見直しを行う。

ガイドライン全体の章立てテンプレート

8つの柱を、実際の文書の章立てに落とし込むと、次のような構成になります。この順番のまま見出しにしてしまえば、そのまま叩き台として使えます。

  1. 目的
  2. 適用範囲(対象者・対象業務・対象サービス)
  3. 利用を許可する生成AIサービス・プラン
  4. 入力してはいけない情報
  5. 生成物の取扱い(事実確認・著作権確認・最終責任)
  6. 申請・相談のプロセス
  7. 違反時の対応
  8. 改定履歴・見直しの時期

この8章構成であれば、A4で3〜5ページ程度に収まります。最初から完璧な文書を目指す必要はありません。前述の情シス・総務担当者向けの判断基準の記事でも触れているとおり、まずは「入力禁止情報」「利用してよいサービス」「相談窓口」の3項目だけをA4一枚にまとめて先に公開し、残りの章は運用しながら肉付けしていくアプローチでも十分に効果があります。

「AI事業者ガイドライン」をどう参照すればよいか

自社のガイドラインを作る際、総務省・経済産業省が公表している「AI事業者ガイドライン」を参照先として挙げておくと、対外的な説明の裏付けになります。同ガイドラインは、AIに関わる主体を「AI開発者」「AI提供者」「AI利用者」の3者に整理し、それぞれが取り組むべき事項を示したものです。社内で生成AIを業務利用する会社の多くは、この分類のうち「AI利用者」に該当します。

同ガイドラインは改定が続いており、2024年4月公表の第1.0版を皮切りに、2025年3月に第1.1版、2026年3月には第1.2版が公表されています。第1.2版では、AIエージェントやフィジカルAIに関する記述の追加、AI開発者・提供者・利用者それぞれの役割の補足、ガイドラインの活用を支援する資料・チェックリストの整備などが行われました。

社内ガイドラインを作る担当者が、この公的ガイドラインの全文を読み込む必要はありません。実務上は、次の2点を押さえておけば十分です。

  • 「人間中心」「安全性」「公平性」「プライバシー保護」「透明性」といった共通原則が、AI利用者にも求められているという方向性を理解しておくこと
  • 自社のガイドラインの「目的」の章に、この公的ガイドラインを踏まえて策定したことを一文添えておくこと(対外的な説明力が増します)
文例(目的の章に添える一文):本ガイドラインは、総務省・経済産業省「AI事業者ガイドライン」の趣旨を踏まえ、当社における生成AIの安全な利用を目的として策定する。

公的ガイドラインは今後も改定が見込まれるため、参照する際は必ず記事末尾の一次情報リンクから最新版を確認してください。

策定の進め方:誰が・どんな順番で作るか

ここまでの内容を踏まえ、実際にガイドラインを策定する際の進め方を、専任担当者がいない体制でも実行しやすい順番で整理します。

  1. たたき台を1人で作る(1〜2日):この記事の8章構成をベースに、自社の業種・取り扱う情報に合わせて文言を調整します。完璧を目指さず、まずは一通り埋めることを優先します
  2. 経営層に方向性を確認する(数日):特に「利用を許可するサービス」「予算(有料プランの契約可否)」「違反時の対応方針」の3点は、経営層の意向を確認してから確定させます
  3. 主要部署の意見を聞く(1週間程度):営業・経理など、実際に生成AIを使う可能性が高い部署に、たたき台を見せてフィードバックをもらいます。非現実的な禁止事項が紛れ込んでいないかを確認する工程です
  4. 最終化して公開する:確定した内容を全社に周知します。周知の工夫については次章で扱います
  5. 運用しながら改定する:前述の「見直し」の章で定めた頻度で、実態に合わせて内容を更新します

この一連の流れは、規模にもよりますが、専任担当者がいない体制でもおおむね2〜3週間程度で一巡させることができます。時間をかけて完璧なものを作ろうとするより、まず公開して運用しながら磨いていく方が、シャドーAI化を防ぐという本来の目的に対しては効果的です。

作った後、社内に定着させる工夫

ガイドラインは、作って社内ポータルに置いただけでは誰にも読まれません。定着させるための工夫をいくつか挙げます。

  • 口頭・チャットでの周知を必ず併用する。文書を公開しただけで終わらせず、全社朝礼やチャットツールの全体チャンネルで「こういうルールができました」と案内する場を設けます
  • 入力NG例・OK例を具体的に示す。「個人情報を入力しない」という抽象的な説明より、「顧客名を入力せず、『A社』のように仮名で相談する」といった実践的な言い換え例の方が定着しやすくなります
  • 一次窓口への相談実績を定期的に共有する。「先月、こんな相談がありました」と匿名化して共有することで、「相談していいんだ」という空気を作れます
  • 経営層・管理職が率先して使う。ルールを作った側が実際に使ってみることで、非現実的な内容になっていないかを検証できると同時に、現場への波及効果も期待できます

業種・部署別にカスタマイズする際の考え方

この記事で示した8つの柱は汎用的なテンプレートですが、実際には業種や部署によって重点を置くべき箇所が変わります。

業種・部署特に重点を置くべき章
顧客の個人情報を多く扱う業種(士業、医療、人材紹介など)入力してはいけない情報(3章)を特に具体的に
契約でデータ送信先が制限される業種(金融、官公庁取引など)利用してよいサービス(5章)で契約条件との整合性を確認
制作・広報・マーケティング部門生成物の取扱い(4章)で著作権確認のプロセスを厚めに
開発・エンジニアリング部門入力してはいけない情報(3章)にソースコード・認証情報を明記

すべての部署に同一のルールを一律で当てはめようとすると、かえって非現実的な内容になり形骸化しやすくなります。共通の8章はベースとして維持しつつ、部署ごとの補足事項を別紙として追加していく形が、無理のない運用につながります。

まとめ:完璧を目指さず、まず公開する

生成AI利用ガイドラインの作成は、法律の条文を作るような特別な専門知識がなくても、目的・適用範囲・入力ルール・生成物の取扱い・利用してよいサービス・相談窓口・違反時の対応・見直しの8つの柱を埋めていけば、実務に耐える文書を組み立てられます。

  • まずはこの記事の章立てをそのまま叩き台として使い、自社の業種・情報の機密性に合わせて文言を調整する
  • 完璧を目指して公開を先延ばしにするより、最低限の3項目(入力禁止情報・利用してよいサービス・相談窓口)だけでも早く公開する
  • 就業規則との関係を整理し、懲戒の根拠が必要な場合は規程側にも一文を追加しておく
  • 公開して終わりにせず、半年に1回程度の見直しを前提に運用する

「許可する」という方針は決まったものの、ガイドラインという文書に落とし込む作業で手が止まっていた方にとって、この記事の8章構成が実際に手を動かすきっかけになれば幸いです。作成したガイドラインは、公開前に可能な範囲で社内の主要部署に目を通してもらい、必要に応じて弁護士など専門家のレビューを受けたうえで、正式に運用を開始してください。

なお、ガイドラインを整備した後は、そこで指定したサービスの学習オプトアウト設定や、著作権リスクへの向き合い方など、運用面で押さえておくべき論点がいくつかあります。関連記事もあわせてご覧ください。