「生成AIの利用ルールを作りたいが、何十条もある規程を作る余裕も、法務担当もいない」。10-30人規模の会社で総務や経営者がIT管理を兼任している場合、本格的なガイドライン策定はハードルが高く感じられます。しかし、すでに複数の部署で生成AIの利用が広がってしまっている以上、「いつか本格的な規程ができたら」と先延ばしにする猶予はありません。
この記事では、専任の情シス担当や法務担当がいない前提で、A4一枚に収まる最低限のルールをどう作るかを解説します。詳細な条文をそろえた本格的なガイドラインの作り方は姉妹コラムで扱っていますので、本記事では「まず今日から運用を始められる、必要十分な最小構成」に絞って掘り下げます。すでに部署ごとにバラバラな利用が広がっている場合の実態把握の進め方は部署ごとに勝手にChatGPTを使い始めた30人規模の会社がやることで扱っていますので、実態把握がまだの場合は先にそちらをご覧ください。
この記事で分かること
- なぜ10-30人規模には「本格的な規程」ではなく「A4一枚のルール」が向いているのか
- 1枚に収めるべき6項目と、それぞれの書き方
- 部署ごとに利用実態が異なる場合の、1枚ルールへの落とし込み方
- 専任担当者がいない前提での運用・更新の回し方
- 就業規則や既存の情報セキュリティ規程との関係整理
- ルールを作った後、実際に守られる状態にするための工夫
なぜ10-30人規模には「1枚」が向いているのか
本格的な生成AI利用ガイドラインは、目的・適用範囲・入力ルール・生成物の取扱い・利用してよいサービス・体制・違反時の対応・見直しといった複数の柱を条文形式で整理する、いわば「正式な社内規程」です。法務担当者がいる会社や、社員数が100人を超えて部署間の調整コストが高い会社では、この形式が有効に機能します。
しかし10-30人規模の会社では、事情が異なります。専任の情シス担当も法務担当もいないまま、総務や経営者が本業の合間にルール作りを担当することになります。何十条もの規程を作る時間も、その内容を精査する専門知識も限られているのが実情です。さらに、社員数が少ないため、複雑な規程を作っても全員がその内容を正確に理解し、実践できるとは限りません。
このような状況では、分量を絞り込んだ「必要十分な最小構成」のほうが、実際に機能するルールになります。A4一枚という物理的な制約を設けることで、「あれもこれも入れたい」という誘惑を自然に断ち切り、本当に必要な項目だけが残ります。何より、A4一枚であれば、印刷して社内に掲示したり、チャットツールにピン留めしたりと、社員が実際に目にする機会を作りやすいという実務上の利点もあります。
規程の完成度を高めることよりも、「全員が読んで、覚えていて、実践できる」ことのほうが、10-30人規模の会社にとっては優先度が高い場合がほとんどです。
1枚に収めるべき6項目
A4一枚のルールに含める項目は、次の6つに絞り込むことをお勧めします。本格的なガイドラインの8つの柱から、10-30人規模で特に重要度の高い項目を厳選した構成です。
| 項目 | 内容 | 記入例 |
|---|---|---|
| ① 目的 | なぜルールを作るのか、一文で | 「生成AIを安全に活用するための最低限のルールです」 |
| ② 使ってよいサービス | 会社として把握・許容するAIサービス名 | ChatGPT(法人プラン)、Gemini |
| ③ 入力してはいけない情報 | 顧客名・金額・契約内容など具体例で | 「顧客名、取引先名、見積金額、契約書の内容」 |
| ④ 出力の確認義務 | AIの回答をそのまま使わない | 「AIが作った文章・数字は、必ず自分の目で確認してから使う」 |
| ⑤ 相談窓口 | 迷ったときに誰に聞くか | 「総務の◯◯、または各部署の窓口担当」 |
| ⑥ 見直し時期 | いつ内容を更新するか | 「半年ごとに内容を見直します」 |
この6項目のうち、実務上特に重要なのが③と⑤です。③の「入力してはいけない情報」が曖昧なままだと、社員は自己判断で使い続けてしまいます。抽象的な「機密情報に注意」ではなく、自社の業種に即した具体例(顧客リスト、見積金額、図面データなど)を最低でも2〜3個は書き出してください。詳細な線引きの考え方は総務・経理がすでにAIへ顧客情報を入力していないか、部署別に確認するで扱っています。
⑤の相談窓口は、担当者個人の名前を明記することが重要です。「情シスへ相談」というような抽象的な部署名では、専任の情シス担当がいない会社では誰に聞けばよいか分からず、結局誰にも相談されないまま自己判断で使われ続けてしまいます。
各項目の書き方をもう少し具体的に
6項目それぞれについて、実際に文言を作る際に迷いやすいポイントを補足します。
①目的: 誰のためのルールかを明確にする
目的の一文は、単に「ルールを守らせるため」ではなく、「安全に活用を続けるため」というポジティブな表現にすることをお勧めします。「禁止するためのルール」という印象を与えると、社員が萎縮したり、隠れて使い続けたりする動機になりかねません。「便利に、安全に使い続けるための最低限の約束事です」といった書き方のほうが、心理的な抵抗感を抑えられます。
②使ってよいサービス: 「無制限に許可」は避ける
社員が使いたいと言えばどのサービスでも許可する、という運用は管理が難しくなるため避けたほうが賢明です。会社として把握できる範囲(2〜3種類程度)に絞り、それ以外を使いたい場合は相談窓口に申し出るフローにしておくと、新しいサービスの利用実態を継続的に把握できます。
③入力してはいけない情報: 「〜など」で終わらせない
「顧客情報など」という書き方で終わらせてしまうと、「など」に何が含まれるのか社員には判断できません。自社の業種で実際に扱う情報を具体的に列挙してください。例えば製造業であれば「図面データ、製造工程の数値、取引先ごとの単価」、士業であれば「顧問先の経営状況、相談内容そのもの」というように、抽象語ではなく実際の業務で扱う情報の名称を使います。
④出力の確認義務: 「なぜ確認が必要か」も一言添える
単に「確認すること」とだけ書くと、なぜ確認が必要なのかが伝わらず、形式的なチェックで終わってしまいがちです。「AIは誤った情報や存在しない事実をもっともらしく生成することがあるため」という理由を一言添えることで、社員が確認作業の重要性を実感しやすくなります。この現象はハルシネーションと呼ばれ、生成AIを業務に使う上で必ず理解しておくべき特性です。
⑤相談窓口: 複数の連絡経路を用意する
担当者が一人しかいない場合、その担当者が休みや外出で不在のときに相談できなくなってしまいます。チャットツールのグループ、メールアドレス、直接の声かけなど、複数の連絡経路を併記しておくと、相談のハードルが下がります。
⑥見直し時期: 具体的な月を書く
「定期的に見直します」という抽象的な表現ではなく、「毎年4月と10月に見直します」のように具体的な時期を明記すると、見直し自体が形骸化しにくくなります。決算期や人事異動のタイミングに合わせると、他の業務と一緒に思い出しやすくなるという実務上の利点もあります。
部署ごとの違いをどう1枚に収めるか
10-30人規模の会社では、営業部・経理部・製造部など複数の部署でそれぞれ異なる使い方が広がっていることが珍しくありません。この状態で「全部署共通の1枚」を作ろうとすると、抽象的すぎて実務に使いにくくなる懸念があります。
そこでお勧めしたいのが、表側(共通6項目)は1枚に固定しつつ、③の「入力してはいけない情報」の欄だけ、部署ごとの具体例を箇条書きで併記するという工夫です。
- 「顧客名、取引先名、見積金額、契約書の内容(全部署共通)」
- 「加えて、経理部門は請求書・領収書の画像をそのままアップロードしない」
- 「加えて、製造部門は図面データ・製造工程の数値を入力しない」
このように、共通の禁止事項に部署固有の一文を追加する形であれば、1枚という分量の制約を保ちながら、複数部署の実態を反映したルールに近づけられます。部署の数が多く、この方法でも1枚に収まらない場合は、表面に共通ルール、裏面に部署別補足という2ページ構成に留めることをお勧めします。それ以上の分量になる場合は、本格的なガイドラインへの移行を検討するタイミングと考えてよいでしょう。
1枚ルールを作る具体的な手順
実際にA4一枚のルールを作る作業は、次の4ステップで進めると、専任担当者がいなくても数日〜1週間程度で形にできます。
- 現状の利用実態を簡単に確認する(半日〜1日): すでに部署ごとの実態調査が済んでいれば、その結果を使う。まだであれば、各部署の責任者に「何を使っているか」「何を入力しているか」を簡単に聞く
- 6項目のたたき台を埋める(1〜2時間): 前述の表を参考に、自社の状況に当てはめて具体的な文言を作る
- 関係者に見せて意見をもらう(1回のミーティングまたはチャットでの共有): 部署責任者や、実際にAIを使っている社員数名に見せ、現場感覚とずれがないか確認する
- 確定して配布・掲示する(即日): PDF化してチャットツールにピン留めする、印刷して休憩室や各部署に掲示する、入社時資料に追加するなど、複数の経路で周知する
この手順で作業する際、最も時間がかかりやすいのはステップ1の実態確認です。すでに複数部署で利用が広がっている状況では、実態を正確に把握しないまま形だけのルールを作っても、現場の実情と乖離した「守れないルール」になりがちです。時間が取れない場合でも、最低限、各部署の責任者への簡単なヒアリングだけは省略しないことをお勧めします。
既存の規程・就業規則との関係
10-30人規模の会社であっても、情報セキュリティに関する規程や、就業規則の一部にIT利用に関する条項がすでに存在している場合があります。1枚ルールを作る際は、これらの既存文書と矛盾しないかを確認しておく必要があります。
- 既存の情報セキュリティ規程がある場合は、その規程の「個人情報の取扱い」「機密情報の管理」といった条項と、1枚ルールの③(入力してはいけない情報)が矛盾していないか確認する
- 就業規則に「会社の許可なく外部サービスを利用してはならない」といった包括的な条項がある場合、1枚ルールで「使ってよいサービス」を明示することが、その条項の具体化として機能する
- 1枚ルールはあくまで生成AIに特化した実務上の運用ルールであり、就業規則のような正式な社内規程の効力を持つものではないという位置づけを、社員に説明する際に明確にしておく
法的な効力の面で厳密な整理が必要な場合や、懲戒処分の根拠として位置づけたい場合は、社会保険労務士や弁護士など専門家に確認することをお勧めします。1枚ルールは、あくまで日常の実務における判断の目安として機能させる位置づけで十分です。
なお、就業規則に規定を追加する形で正式に位置づけたい場合は、労働基準法上、就業規則の変更には従業員代表からの意見聴取や労働基準監督署への届出といった手続きが必要になる場合があります。1枚ルールをまず実務運用として先行させ、内容が固まってから就業規則への反映を検討するという2段階のアプローチであれば、手続きに時間を取られることなく、早期に現場での運用を始められます。
運用・更新の回し方
1枚ルールを作って終わりにせず、実際に機能する状態を保つための運用も、専任担当者がいない前提で無理なく回せる形にしておく必要があります。
- 半年〜1年に一度の見直し: 新しいAIサービスの登場や、社内での利用実態の変化を反映して、内容を更新する。改定履歴を1枚の隅に小さく記載しておくと、社員が「最新版かどうか」を判断しやすくなる
- 新入社員への周知を入社時オリエンテーションに組み込む: 既存社員には周知できていても、新しく入った社員に伝え忘れるケースは非常に多い。入社時に渡す資料のチェックリストに、この1枚ルールの説明を追加しておく
- 違反や疑問が出たときの軽い記録: 「これは入力していいのか」という相談があった場合、内容を簡単にメモしておくと、次回の見直し時に「よく聞かれる項目」として1枚ルールに反映しやすくなる
完璧な規程を一度で作ろうとするより、粗い1枚のたたき台を早く配布し、運用しながら実態に合わせて磨いていくほうが、専任担当者がいない会社には現実的な進め方です。
有料版・法人プランへの移行を1枚ルールにどう反映するか
10-30人規模の会社では、最初は社員個人の無料アカウントでの利用を許容しつつ、利用が定着してきた部署から法人プランへ段階的に移行していくケースが多く見られます。1枚ルールの「②使ってよいサービス」の欄は、この移行状況を反映して更新していく必要があります。
無料版と法人プランの主な違いを整理しておくと、ルールに反映しやすくなります。
| 観点 | 無料版(個人アカウント) | 法人プラン |
|---|---|---|
| 学習利用への対応 | サービスによっては初期設定で入力内容が学習に使われる。個別に学習オプトアウトの設定が必要な場合がある | 標準で学習利用がオフになっていることが多い |
| 利用状況の把握 | 会社側から利用状況を確認する手段がない | 管理者が利用ログや利用人数を一括で把握できる場合がある |
| コスト | 無料 | 利用人数に応じた月額費用が発生する |
| アカウントの一元管理 | 社員個人の契約のため、退職時に会社側で停止できない | 退職・異動時に管理者が権限を停止できる |
1枚ルールの中に、「現在は無料版の利用を許容しているが、利用頻度が高い部署から順に法人プランへの切り替えを進める」という方針を一文加えておくと、社員側も「いずれ変わる可能性がある」という前提を持って読めるようになります。実際に法人プランへ切り替えた際は、②の欄を更新し、見直し時期を待たずに随時反映することをお勧めします。
経営者・総務担当者からよく出る疑問
1枚ルールを作る過程で、経営者や総務担当者自身から次のような疑問が出ることがあります。あらかじめ想定しておくと、作成作業がスムーズに進みます。
- 「そもそも自分自身がAIをあまり使ったことがなく、何を書けばいいか分からない」: この場合、いきなりルールを作ろうとせず、まず自分自身が15分程度、実際に無料版のAIを触ってみることをお勧めします。どんな回答が返ってくるか、どんな入力に違和感を覚えるかを体験してから書くほうが、現実的な内容になります。
- 「1枚にまとめると、後から『これも書いておけばよかった』と思うことが出てきそう」: それは自然なことです。1枚ルールは一度で完成させるものではなく、見直し時期のたびに更新していく前提のものだと捉えてください。最初から完璧を目指す必要はありません。
- 「全社員に本当に読んでもらえるか心配」: 配布するだけでなく、朝礼やミーティングの場で一度読み上げる、質問がないか確認する、という一手間が定着率を大きく左右します。配って終わりにしないことが重要です。
- 「部署によって全然使い方が違うので、1枚にまとめる意味があるのか疑問」: 前述の「共通6項目+部署別の一文追加」という形であれば、部署ごとの違いを無視せずに1枚(または裏面を含めた2ページ)に収められます。まったく別々のルールを部署の数だけ作るよりも、管理の手間は大きく減ります。
よくある失敗: 1枚に収めようとして曖昧になりすぎる
A4一枚という制約を守ろうとするあまり、具体性を犠牲にしてしまう失敗もよく見られます。「機密情報は入力しない」という一文だけで済ませてしまうと、社員はどこまでが機密情報にあたるのか判断できません。
分量を絞る際に削ってよいのは、専門用語を使った説明や、法的な背景の解説であって、具体的な禁止事項の列挙ではありません。むしろ、③の「入力してはいけない情報」は、自社の業種に即した具体例を思いつく限り箇条書きで並べ、それ以外の解説的な文章を削るという編集方針が、1枚という制約の中で実効性を保つコツです。
もう一つの失敗は、1枚ルールを作った後、部署ごとの実態把握を怠ったまま「これで対応完了」としてしまうことです。1枚ルールはあくまで最低限の共通認識を作るものであり、部署ごとに異なる詳細なリスク(どの部署がどんな情報を扱っているか)を継続的に把握する取り組みとセットでなければ、実効性は限定的です。
1枚ルールが本格的なガイドラインへ移行するタイミング
A4一枚のルールは、10-30人規模というこの段階に最適化された最小構成です。しかし会社の成長に伴って、いずれこの1枚では対応しきれなくなるタイミングが訪れます。次のような兆候が出てきたら、本格的なガイドライン(条文形式の社内規程)への移行を検討してください。
- 部署の数が増え、「共通6項目+部署別の一文」という形では収まりきらなくなった
- 生成AIを使った成果物(提案書、報告書など)を対外的に公表する機会が増え、著作権や生成物の権利関係について明文化する必要が出てきた
- 情シス担当者が新たに採用され、専任で運用・管理する体制が整った
- 特定の部署でAPI連携など、より高度な利用形態が始まり、1枚のルールでは技術的な運用ルールをカバーしきれなくなった
これらの兆候が1つでも当てはまり始めたら、1枚ルールをそのまま拡張しようとするのではなく、目的・適用範囲・入力ルール・生成物の取扱い・利用してよいサービス・体制・違反時の対応・見直しという8つの柱で構成された、より本格的なガイドラインへの移行を検討する時期です。1枚ルールで培った「実際に何が使われているか」「どんな場面で入力ミスが起きやすいか」という実務的な知見は、本格的なガイドラインを作る際の土台としてそのまま活用できます。
逆に言えば、10-30人規模でまだこれらの兆候が出ていない段階から、先回りして本格的なガイドラインを作る必要はありません。分量の多い規程は、内容が実態と乖離しやすく、かえって形骸化のリスクを高めます。今の規模と体制に見合った分量を維持することが、結果的にルールの実効性を保つことにつながります。
印刷・掲示する際の工夫
A4一枚という形式を活かすため、実際に印刷・掲示する際にも工夫の余地があります。
- 色や枠で6項目を視覚的に区切る: 文字だけがびっしり並んだ1枚よりも、項目ごとに枠で区切り、③の入力禁止情報だけ目立つ色にするなど、視覚的にメリハリをつけると読まれやすくなります
- 休憩室・給湯室など、社員が自然に目にする場所に掲示する: 会議室の壁だけでなく、日常的に人が集まる場所に掲示することで、繰り返し目に触れる機会を作れます
- デジタル版とセットで運用する: 印刷物とあわせて、チャットツールのピン留めやポータルサイトへの掲載など、いつでも見返せるデジタル版も用意しておくと、リモートワークの社員にも周知できます
- 裏面にQ&Aを載せる: 表面に6項目、裏面によくある質問と回答(「業務時間外に個人的な相談に使ってもよいか」など)を載せておくと、1枚(2ページ)で疑問への回答まで完結できます
次のステップ
A4一枚のルールができたら、次はその内容が実際に守られているか、特に機密情報の入力という観点から部署別に確認する段階に進みます。総務・経理部門を中心とした具体的な確認手順は総務・経理がすでにAIへ顧客情報を入力していないか、部署別に確認するにまとめています。
ルールが守りの側面だとすれば、次に検討すべきは前向きな活用の広げ方です。30人規模の会社が兼任体制でも着手しやすい業務の選び方は30人規模の会社がAIで最初に効果を出しやすい業務の選び方で扱っています。
すでに部署ごとにバラバラな利用が定着してしまっている場合は、1枚ルールを作る前に、まず部署ごとに勝手にChatGPTを使い始めた30人規模の会社がやることで実態を横断的に把握することをお勧めします。より詳細な条文構成のガイドラインが必要になった段階では、コラム生成AI利用ガイドラインの作り方もあわせてご覧ください。自社の状況を客観的に把握したい場合はひとり情シス危険度診断もご活用ください。
1枚ルールのサンプル構成イメージ
最後に、ここまでの内容を踏まえた1枚ルールの構成イメージを示します。実際に自社で作る際は、この骨格に自社の具体的な情報を当てはめてください。
生成AI利用ルール(2026年◯月版)
① 目的
便利に、安全にAIを使い続けるための最低限の約束事です。
② 使ってよいサービス
ChatGPT(法人プラン)、Gemini
※上記以外を使いたい場合は⑤の窓口に相談してください。
③ 入力してはいけない情報
・顧客名、取引先名
・見積金額、契約書の内容
・(部署別)経理部門: 請求書・領収書の画像
・(部署別)製造部門: 図面データ、製造工程の数値
④ 出力の確認義務
AIは誤った情報をもっともらしく作ることがあります。
文章・数字は必ず自分の目で確認してから使ってください。
⑤ 相談窓口
総務: ◯◯(内線◯◯、チャットツール@◯◯)
⑥ 見直し時期
毎年4月・10月に内容を見直します。この構成であれば、A4一枚の枠内に収まりながら、部署ごとの実態も反映できます。自社の状況に合わせて、部署別の項目を増減させたり、業種特有の禁止事項を追加したりして調整してください。
まとめ: 完璧な規程より、今日配れる1枚を
10-30人規模の会社に必要な生成AI利用ルールは、法務担当者が精査した何十条もの規程文書ではありません。目的、使ってよいサービス、入力してはいけない情報、出力の確認義務、相談窓口、見直し時期——この6項目をA4一枚に収め、今日から社内に配布・掲示できる状態にすることが、専任の情シス担当がいない会社にとって最も現実的な出発点です。
部署ごとに利用実態が異なる場合でも、共通の6項目に部署固有の一文を加えるだけで、複雑な条文を用意しなくても実態に即したルールに近づけられます。完璧を目指して着手が遅れるより、粗い1枚をまず配布し、運用しながら磨いていく姿勢が、この規模の会社には合っています。
専任の情シス担当がいないという制約は、ルール作りを諦める理由にはなりません。むしろ、限られた時間の中で「本当に必要な項目は何か」を絞り込む作業そのものが、社員にとって分かりやすく実践しやすいルールを生み出します。今日、この記事で示した6項目を空欄のまま印刷し、自社の状況を書き込むところから始めてみてください。

