「うちも生成AIのルールを作ったほうがいいんじゃないか」。経営会議でそう話題になり、なぜか情シス担当のあなたに話が振られてきました。法務部はなく、専任のセキュリティ担当もいません。他社の規程を見せてもらったこともなければ、社労士や顧問弁護士に相談したこともない。それでも「来月までに叩き台を」と言われてしまう。これが30-100人規模でよく起きる、生成AI利用ルール策定の初動です。

このガイドは、そうした「ゼロから一人で作る」状況に絞って、最短でルールの骨格を作るための現実的な手順を示します。世の中には生成AIガイドラインの作り方を体系的に解説した記事が数多くありますが、本記事はあえて範囲を絞り込みます。法務・情シス・総務が分業できる大企業のフルスペック規程ではなく、兼任担当者が1人で・数週間で・とりあえず運用を始められる最小構成に焦点を当てます。

なぜ「完成度」より「着手の速さ」を優先すべきか

生成AIのルール策定で最初につまずくのは、完璧な規程を目指してしまうことです。禁止事項を網羅し、部署ごとの利用シーンを想定し、罰則規定まで盛り込んだ立派な文書を作ろうとすると、着手から数ヶ月が経過してしまいます。その間、社員は規程の有無に関係なく生成AIを使い続けます。無料版のChatGPTに顧客情報を貼り付けて要約させる、契約書のドラフトを外部の生成AIに読み込ませる——ルールが存在しない期間が長引くほど、こうした行為は「黙認されている」と受け取られ、後から規程を敷いても定着しにくくなります。

このガイドが提案するのは、「まず最小限の3点だけを先に決めて周知し、詳細は運用しながら育てる」という順序です。最初のルールは完成品である必要はなく、「今日から何をしてよく、何をしてはいけないか」が全社員に伝わる状態を最優先にします。詳細な章立てを持つ本格的な規程の作り方そのものは生成AI利用ガイドラインの作り方で扱っているため、本記事はその前段階、つまり「規程を書き始める前に、何を先に決めておくべきか」に絞って解説します。

このガイドが対象とする読者像

このガイドが想定しているのは、情シスという肩書きを初めて持つことになった、法務・労務の専門知識を持たない担当者です。他社の規程を参考にできる先例が社内になく、相談できる専門家も身近にいない。そんな孤立した状況の中で、それでも「早く形にしなければ」というプレッシャーだけは強く感じている——そうした立場に置かれた方に向けて、実務的な手順を示します。

「規程」と「ルール」の違いを最初に理解しておく

最短手順に入る前に、1つだけ言葉の整理をしておきます。この記事で扱う「ルール」は、就業規則の一部として労使協定や周知手続きを経て制定する「規程」とは区別して考えてください。就業規則の変更には労働基準法上の手続き(過半数代表者の意見聴取や労働基準監督署への届出など、常時10人以上を使用する事業場が対象)が絡む場合があり、これを情シス担当が独断で進めることはできません。

このガイドで最短で作ることを提案しているのは、就業規則そのものの改定ではなく、業務上の指示・ガイドラインとして周知する運用ルールです。将来的に就業規則へ正式に組み込む段階になったら、必ず社労士や労務担当と連携してください。この切り分けを最初にしておくことで、「情シス担当が勝手に社則を変えた」という誤解を避けられます。

最短構成その1: 対象ツールを「許可」「要相談」「原則禁止」の3段階に分ける

ゼロから作る場合、最初に手をつけるべきは詳細な利用シーンの検討ではなく、社員が実際に触れているツールの棚卸しと分類です。30-100人規模の会社では、すでに複数の部署が個人判断で異なる生成AIツールを使い始めているケースが多く、まずは「何が使われているか」の実態把握が先決になります。

分類の考え方はシンプルです。

区分該当例判断基準
許可個人情報・機密情報を含まない文章の下書き、議事録の要約、汎用的な調べ物入力情報が外部に漏れても実害が小さい用途
要相談契約書・見積もりなど社外文書のドラフト作成、社内資料の要約でも固有名詞を含む場合情シスか上長に一声かけてから使う用途
原則禁止顧客の個人情報、未公開の財務情報、他社との契約に基づく機密情報の入力漏えい時の影響が大きく、取り返しがつかない用途

この3段階分類がそのまま最初の規程の骨格になります。詳細な業務フローごとの可否判断は後回しにしてよく、まずは「入力する情報の性質」だけで大まかに線を引くことが、専門知識がなくても短時間で作れるコツです。機密情報の線引きをどこまで細かく詰めるべきかは機密情報をAIに入れないための社内ルール設計にさらに詳しくまとめているので、3段階分類を作った後に読み進めると理解が深まります。

分類作業をする際、部署ごとに「典型的な入力データ」を1つか2つ具体的に書き出してもらうと、判断がぶれにくくなります。抽象的に「機密情報は禁止」とだけ伝えても、現場では「これは機密情報に当たるのか」を都度迷うことになります。例えば営業部門であれば「見積書のドラフト作成(会社名は伏せて相談する分にはよいが、確定金額や顧客名を貼り付けるのは要相談)」のように、具体例とセットで分類しておくと、後々の問い合わせが減ります。

部署ヒアリングで実際に聞くべき質問例

実態把握のためのヒアリングで、何を聞けばよいか迷う担当者のために、そのまま使える質問例を挙げておきます。堅苦しい面談形式にする必要はなく、雑談の延長のような雰囲気で聞くほうが、率直な回答を引き出しやすくなります。

  • 「最近、業務でChatGPTやClaudeのようなツールを使うことはありますか」
  • 「使っているとしたら、どんな作業に使っていますか。差し支えなければ教えてください」
  • 「顧客の情報や社内の数字を入力することはありますか」
  • 「無料版を使っていますか、それとも会社で契約したものを使っていますか」

これらの質問は、相手を問い詰める意図ではなく、あくまで実態把握のための情報収集であることを伝えながら聞いてください。「ルールを作るために、今の使われ方を教えてほしい」という前置きを添えるだけで、警戒心を和らげられます。

業種・業務別に線引きが変わりやすいポイント

3段階分類は全社共通の骨格として機能しますが、業種や部署によっては、同じ「機密情報」でも扱いの重さが異なります。ゼロから作る際に見落としやすいポイントを、いくつか挙げておきます。

  • 製造業・建設業: 図面データや仕様書は、社外との契約(NDA)によって開示範囲が限定されていることが多く、生成AIへの入力そのものが契約違反になりうる。図面・仕様書は原則禁止側に寄せ、個別の契約内容を確認してから解禁を検討する
  • 士業・専門サービス業: 顧客の相談内容や個別事情を要約させる用途は、守秘義務の観点から特に慎重な扱いが必要。要相談区分の中でも「原則禁止に近い要相談」として重み付けする
  • 小売・サービス業: 顧客からのクレーム対応の下書きなど、個人が特定されうる内容を扱う場面が多い。氏名や連絡先をマスキングしてから入力する運用をセットで周知する

自社の業種特有の機密情報が何かを洗い出す作業は、法務の専門知識がなくても、各部署の責任者に「外部に漏れたら一番困る情報は何か」を聞くだけで、かなりの精度で把握できます。

最短構成その2: 学習利用のオプトアウト設定を先に済ませる

ルール文書を書く前に、実は技術的な設定だけで済む対策があります。多くの生成AIサービスには、入力した内容がAIの学習データに使われないようにする学習オプトアウトの設定が用意されています。この設定を全社的に有効化しておくだけで、「うっかり機密情報を入力してしまった」場合のリスクをある程度軽減できます。

法人向けプランでは標準で学習利用がオフになっているサービスもあれば、個人向けプランのまま使っている社員が設定を見落としているケースもあります。ルールを文書化する作業と並行して、次の2つを先に済ませておくと安心です。

  1. 会社として契約している(または契約予定の)生成AIサービスの法人向けプランで、学習オプトアウトが標準になっているか確認する
  2. 個人向け無料プランを使っている社員がいる場合、設定変更の手順を周知する

具体的な設定手順はサービスごとに異なり、頻繁に変わるため、生成AIの学習オプトアウト設定まとめで最新の手順を確認してください。このガイドでは「規程を書く前に、まずできる技術的対策から手をつける」という順序の重要性だけ押さえておけば十分です。

個人契約と法人契約が混在する問題にどう向き合うか

ゼロからルールを作る過程で高い確率で直面するのが、「一部の社員が会社のクレジットカードではなく個人のカードで生成AIの有料プランに加入している」という実態です。これ自体は必ずしも悪意によるものではなく、業務上の必要に迫られて個人で契約し、そのまま使い続けているケースがほとんどです。

しかし個人契約のままでは、次のような問題が生じます。

  • 会社として学習オプトアウトの設定状況を一元管理できない
  • 退職時にアカウントの利用停止・引き継ぎができない
  • 利用料が個人の経費精算に紛れ、会社としての利用実態を把握しづらい

この問題への対処は、頭ごなしに「個人契約は禁止」と通達するのではなく、「まず実態を申告してもらい、業務上必要なものは会社契約に切り替える」という順序で進めるのが現実的です。切り替えの際に法人向けプランへの移行費用が発生する場合は、経営層への説明資料にその費用も含めておくと、後から「聞いていない」というトラブルを避けられます。

最短構成その3: 誰に聞けばよいかの窓口を1つ決める

3段階分類と学習設定が済んだら、最後に決めるべきは「判断に迷ったとき誰に聞くか」という窓口の明確化です。30-100人規模では、情シス担当が1人しかいないことが多く、「とりあえず情シスに聞く」という運用でも機能します。重要なのは、窓口を決めること自体よりも、その窓口の存在を全社員に周知することです。

窓口が決まっていないルールは、実質的に機能しません。社員が「要相談」に該当する状況に直面したとき、誰にも相談せず自己判断で進めてしまう最大の原因は、「聞く相手が明確でないこと」だからです。

窓口の周知は、社内チャットへの固定メッセージ、朝礼での一言、部署会議での共有など、コストのかからない方法で構いません。重要なのは特別な文書を作ることではなく、「AIの使い方で迷ったらここに聞く」という認識を社員の頭の中に作ることです。

文書の形式: 何ページの何を作ればよいか

「最短で作る」と言っても、実際にどんな文書を作ればよいのか、形式に迷う担当者は多いはずです。ゼロから作る段階では、次の2点を1つの文書(A4用紙1〜2枚程度)にまとめれば十分です。

  1. 3段階分類の表(前述の「許可・要相談・原則禁止」)
  2. 相談窓口の連絡先と、相談してよいタイミング(「使う前」でも「使った後」でも構わないことを明記すると、心理的なハードルが下がります)

タイトルは「生成AI利用ガイドライン」のような大仰なものではなく、「生成AIを使うときの3つのお願い」のような、現場が身構えずに読める表現にすることもおすすめです。堅苦しい規程然とした文書は、かえって「自分には関係ない話」と読み飛ばされがちです。最初の文書は、社員が実際に目を通し、行動に反映させることを最優先に設計してください。文書のトーンを柔らかくすることは、ルールの重要性を軽視することとは別問題です。伝わらない立派な文書より、伝わる簡素な文書のほうが、結果としてリスクを下げる力を持ちます。

文書を作る際、箇条書きや表を多用し、文章での説明は最小限にとどめてください。忙しい社員が数十秒で読み切れる分量であることが、周知の実効性を左右します。長文の規程は、この段階ではまだ必要ありません。

他部署の巻き込み方: 総務・経理との連携ポイント

情シス担当が1人でルールを作る場合でも、まったくの孤立無援で進める必要はありません。特に次の2部署とは、早い段階で連携しておくと後の手戻りを減らせます。

  • 総務: 就業規則や社内規程の位置づけに詳しいことが多く、「このルールを正式な規程に格上げする際の手続き」について相談できる相手になります。将来的な規程化を見据え、早めに存在を共有しておいてください
  • 経理: 生成AIサービスの契約・支払いの実態を把握しています。個人契約と法人契約が混在している実態を洗い出す際、経費精算のデータから逆引きできる場合があり、情シス側のヒアリングだけでは見えない利用実態を補完できます

これらの部署に「一緒にルールを作ってほしい」と重い依頼をする必要はなく、「今こういう情報を集めていて、力を貸してもらえないか」という軽い相談から始めるだけで十分です。

この3点を最初の1週間でどう進めるか

3つの最短構成を、実際にはどの順番でどのくらいの時間をかけて進めればよいのか、目安を示します。

  • 1〜2日目: 主要な部署の責任者に「今どんな生成AIツールを使っているか」を簡単にヒアリングする(大がかりなアンケートは不要)
  • 3〜4日目: ヒアリング結果をもとに、許可・要相談・原則禁止の3段階に仮分類する
  • 5日目: 契約中の生成AIサービスの学習オプトアウト設定を確認・変更する
  • 翌週の頭: 3段階分類と相談窓口をまとめた1枚の文書を作り、社内チャットや朝礼で周知する

この進め方であれば、法務や専門部署の支援がなくても、1週間強で「とりあえず動くルール」を社内に示せます。もちろんこれは最終的な規程ではありません。運用しながら例外ケースが出てくれば、その都度3段階分類を見直し、半年から1年の周期で正式な規程に昇華させていくのが現実的な流れです。

ルールを周知した後、最初の1ヶ月で見るべき反応

ルールを周知して終わりではありません。最初の1ヶ月は、社員からの反応を観察するフェーズと位置づけてください。特に注目すべきは次の3つのサインです。

  • 相談窓口への問い合わせが極端に少ない: 周知が形骸化し、誰も内容を読んでいない可能性があります。社内チャットへの掲示だけでなく、部署会議などの口頭での再周知を検討してください
  • 同じ質問が複数の部署から繰り返し来る: 3段階分類の該当例が不十分なサインです。よく聞かれる質問をFAQとして追記し、次に同じ質問が来たときはFAQを案内するだけで対応できるようにします
  • 「知らなかった」という声とともに、すでに原則禁止に該当する使い方が発覚する: 周知が届いていなかった部署がある可能性が高いため、その部署へは個別に補足の説明を行います

これらの反応は、正式な規程に発展させる際の重要な材料になります。最初の1ヶ月で集まった実例をもとに、3段階分類の境界線をより具体的に書き直していくと、規程の実効性が徐々に高まっていきます。反応を記録する際は、専用のツールを新たに導入する必要はなく、社内チャットの問い合わせ履歴や、簡単な表計算シートへのメモ書きで十分です。形式よりも「継続して記録し続けること」のほうが、後から振り返る際の価値を高めます。

「先にルールを決めるべきか、様子を見るべきか」で迷ったら

ここまで最短手順を示してきましたが、そもそも「まだ社員がほとんど生成AIを使っていないのに、先回りしてルールを作る必要があるのか」という疑問を持つ担当者もいるはずです。この判断は会社の状況によって分かれます。

判断の目安として、次のいずれかに当てはまる場合は、様子見をせず先にルールを作ることをおすすめします。

  • 一部の部署がすでに個人判断で生成AIを使い始めている(複数部署にまたがる場合は特に急ぐべきサインです)
  • 顧客情報や契約情報を扱う部署(営業・経理・人事)がある
  • 経営層が生成AI活用を推進する方針を示している

逆に、社内でまだ生成AIの利用がほとんど見られず、経営層からの明確な方針も出ていない場合は、最小限の周知(「使う前に情シスに一声かけてください」程度)だけしておき、正式なルール策定は後回しにしても大きな問題にはなりにくいでしょう。すでに複数の部署で同時多発的に使われ始めてしまっている場合の統制の進め方は、部署ごとに勝手にAIツールを使い始めた状態を情シス1人で統制する方法で詳しく扱っています。

経営層への説明はどう組み立てるか

ルールの骨格ができたら、経営層への説明・承認取得が次のステップになります。ここで陥りがちなのが、著作権や機密情報漏えいのリスクを技術的な言葉で説明しようとして、かえって話が伝わらなくなるパターンです。経営層が本当に知りたいのは「何のリスクがあるか」よりも「対策をしないとどんな損害が起きうるか」という実務的な話です。

経営層・現場それぞれに向けたリスク説明資料の作り方は、中小企業がAI導入で最初にぶつかる著作権・機密情報リスクの社内説明資料の作り方で詳しく扱っています。ルールの骨格(本記事)と説明資料(リンク先の記事)はセットで運用すると、承認までのスピードが上がります。

ルール策定を3か月計画の中にどう位置づけるか

生成AIのルール策定は、単発のタスクではなく、AI活用を進める全体の取り組みの一部です。経営層から「AI活用を進めろ」と言われた兼任情シスが、本業と両立しながらどのようなロードマップで最初の3か月を過ごすべきかは、経営層から「AI活用を進めろ」と言われた兼任情シスの最初の3か月計画にまとめています。ルール策定はそのロードマップの初期フェーズに位置づけられる作業であり、本記事で示した最短手順は、そのフェーズを乗り切るための具体策という位置づけです。

複数の生成AIサービスが並行利用されている場合の扱い

30-100人規模の会社では、ChatGPT・Claude・Gemini・Copilotなど、複数の生成AIサービスが部署ごとに異なる基準で使われていることが珍しくありません。ゼロからルールを作る段階では、サービスごとに個別のルールを作る必要はなく、3段階分類は「どのサービスを使うか」に関係なく共通で適用できる設計にしておくことをおすすめします。

一方で、学習オプトアウトの設定方法や法人向けプランの有無はサービスごとに異なるため、次の情報だけは会社としてサービスごとに一覧化しておくと、後々の管理が楽になります。

確認項目内容
契約形態法人契約か、個人契約(業務利用)か
学習オプトアウトの状態標準でオフか、設定が必要か
利用部署どの部署が主に使っているか

サービスごとの法人利用における違いをより詳しく比較したい場合は、ChatGPT・Claude・Gemini の法人利用比較も参考にしてください。ゼロから作る段階のルールでは、この一覧表を作るだけでも十分な情報基盤になります。

AIの技術的な仕組みを理解しておくとルール作りが楽になる

ルールを作る過程で、社員から「そもそもハルシネーションって何ですか」「RAGを使えば安全になるんですか」といった質問を受けることがあります。技術的な仕組みをある程度理解しておくと、ルールの根拠を説明しやすくなります。LLM(大規模言語モデル)が確率的に文章を生成する仕組みや、ハルシネーションがなぜ起きるのかを理解しておくと、「AIの回答を鵜呑みにしない」というルールの必要性を説得力を持って伝えられます。

よくある疑問

Q. 3段階分類だけで、本当に社員は正しく判断できるのか

完全ではありません。3段階分類はあくまで「大まかな線引き」であり、境界線上のケースは必ず出てきます。重要なのは分類の完璧さではなく、「迷ったら要相談区分として、窓口に聞く」という行動を全社員が取れる状態を作ることです。判断に迷うケース自体は、運用しながら要相談の実例として蓄積し、半年後の規程見直し時に3段階分類をより精緻化していけば十分です。

Q. 経営層がルール整備に消極的で、後回しにされそうな場合はどうするか

すでに一部の部署で生成AIの利用が始まっている実態があるなら、「今ルールを作らないと、無秩序な利用が既成事実化してしまう」という切迫感を、具体的な事例とともに伝えるのが有効です。抽象的なリスク論よりも、「〇〇部署がすでに顧客情報を含む資料を生成AIに入力している状態です」という具体的な実態を示すほうが、経営層の意思決定を後押ししやすくなります。

Q. 全社員向けの説明会を開く時間が取れない場合、周知だけで十分か

最初の段階では、社内チャットでの周知や1枚のPDF配布だけでも構いません。ただし、周知した記録(いつ・どのチャネルで・誰に伝えたか)は残しておいてください。後から「聞いていない」というトラブルが起きた際に、周知の実施履歴があることで、ルールの実効性を主張しやすくなります。時間に余裕ができた段階で、部署単位の簡単な説明会を追加すると定着度が上がります。

まとめ: 完璧な規程より、まず線を引くことを優先する

ゼロから生成AIの利用ルールを作る立場になったら、法務部門の支援を待たず、まず「許可・要相談・原則禁止」の3段階分類と学習オプトアウト設定、相談窓口の明確化という3点だけを1週間程度で仕上げてください。詳細な章立てを持つ本格的な規程は、この最小構成を土台に、運用しながら育てていけば十分です。専門知識がなくても、今日から着手できる範囲は想像以上に広いはずです。

最後にもう一度強調しておきたいのは、この記事で示した手順はあくまで「最初の一歩」であるという点です。法務部門も専任のセキュリティ担当もいない30-100人規模の会社では、最初から完璧な規程を目指すよりも、まず社内に「線引きがある」という状態を作り、実際の運用を通じて磨き上げていくアプローチのほうが、結果的に定着しやすい規程にたどり着きます。焦らず、しかし着手だけは先延ばしにしない。この姿勢が、兼任情シスにとって最も現実的な戦い方です。

自社がどの程度AI活用のリスクにさらされているか客観的に把握したい場合はひとり情シス危険度診断を、実際の導入前チェック項目を1枚で確認したい場合は生成AI導入前セキュリティチェックリストもあわせて活用してください。