営業部はChatGPTで提案書のたたき台を作り、経理部は会計データの分析に生成AIを使い、製造部門の担当者は現場の生産手順書をAIに要約させている。あなたがその実態を知ったのは、たまたま雑談で聞いた話がきっかけでした。どの部署も悪意はなく、むしろ「業務が楽になった」と喜んでいます。しかし情シス担当としては、どの部署が・どのツールを・どんな情報を入力して使っているのか、全体像がまったく把握できていません。
これが30-100人規模で起きやすい「複数部署同時多発型」のシャドーAIです。1つの部署だけがこっそり使っている状態への対処であれば個別に話をすればすみますが、複数部署がそれぞれ独立に、しかも同時期に使い始めている場合、情シス1人では全部署を同時に見て回ることができません。このガイドは、そうした「手が足りない中で、どこから手をつけるか」の優先順位のつけ方に焦点を当てます。
一般的なシャドーAIの事後対応の流れはルール策定前にもう社員が使っていた。シャドーAI化への事後対処で時系列に整理されています。本記事はその中でも、複数部署が同時に該当する状況で、限られた時間をどう配分するかという兼任情シス特有の悩みに絞って掘り下げます。
なぜ「全部署を同時に」対応してはいけないのか
複数部署でシャドーAIが見つかると、つい「早く全部署に一斉通達を出さなければ」と焦ってしまいます。しかし、実態を把握しないまま全社に「生成AIの利用を一旦停止してください」と通達を出すのは、多くの場合逆効果です。すでに業務フローに組み込まれてしまっているケースでは、いきなりの利用停止が現場の反発を招き、「情シスは分かっていないのに口だけ出してくる」という不信感につながります。最悪の場合、通達をきっかけに利用がさらに水面下に潜り、実態把握がかえって難しくなることもあります。
代わりに必要なのは、部署ごとにリスクの大きさを評価し、優先順位をつけて順番に対応するというアプローチです。1人の情シスが同時にできることには限りがあるという前提に立ち、「今すぐ止めるべき部署」「注意喚起だけで様子を見る部署」「むしろ良い使い方として横展開すべき部署」を切り分けることが、限られた時間を最大限に活かす方法になります。
このガイドが対象とする状況
このガイドが想定しているのは、単一部署だけの局所的なシャドーAIではなく、複数の部署がほぼ同時期に、それぞれ独立した経緯で生成AIを使い始めてしまった状況です。1つの部署への個別対応であれば時間をかけて丁寧に向き合えますが、複数部署が同時に該当すると、情シス担当1人のキャパシティを容易に超えてしまいます。そうした「手が回らない中での優先順位づけ」に焦点を当てて解説します。
複数部署型シャドーAIが起きやすい理由
そもそもなぜ、30-100人規模の会社で「複数部署が同時に」シャドーAIを始めてしまうのでしょうか。単一部署だけがこっそり使っているケースと違い、この規模特有の構造的な要因がいくつかあります。
- 部署間の情報共有が薄い時期にある: 10-30人規模までは、社長や総務が全部署の動きを直接把握できていたのに対し、30-100人規模になると部署ごとに独立した動きが増え、「隣の部署が何をしているか知らない」状態が常態化します。ある部署が生成AIを使い始めても、他部署には伝わらず、それぞれが独自に「発見」して使い始めることになります
- 無料で始められるツールが多い: 生成AIの多くは無料プランから試せるため、稟議や予算承認を経ずに現場判断だけで使い始められます。従来のシステム導入のような「情シスを通さないと始められない」障壁がほとんど機能しません
- 業務改善効果が体感しやすい: 議事録の要約や文章の下書きなど、生成AIは導入初日から効果を実感しやすいツールです。効果を実感した社員が同僚に勧め、部署内で自然に広がっていく速度も従来のITツールより速い傾向があります
これらの要因は、どれも情シス担当がコントロールしにくいものばかりです。だからこそ、「発生を未然に防ぐ」よりも「発生した後、いかに早く気づき、優先順位をつけて対応するか」に力点を置いたほうが、限られたリソースの中では現実的な戦略になります。
ステップ1: 部署ごとのリスクを2軸でマッピングする
最初にやるべきは、判明している部署の利用実態を「入力している情報の機密度」と「利用の広がり(何人が使っているか)」の2軸で整理することです。詳細な調査に時間をかける前に、まず分かっている範囲でマッピングし、優先順位のあたりをつけます。
この段階で完璧な情報を集める必要はありません。「営業部は複数人が使っているらしい」「経理部は1人だけが試しているようだ」といった、伝聞レベルの情報で構いません。まず粗い解像度でマッピングし、優先順位の見当がついたところから、対象部署のみ詳しく調べていく順序のほうが、限られた時間を有効に使えます。全部署を同じ解像度で調べようとすると、それだけで数週間が過ぎてしまいます。
| 利用者が少数 | 利用者が部署全体に広がっている |
|---|---|
| 入力情報の機密度が低い | 様子見でよい(議事録要約・文章の下書きなど) |
| 入力情報の機密度が高い | 個別に声をかけて確認する(最優先ではないが放置しない) |
この表で右下、つまり機密度の高い情報を部署全体が日常的に入力しているケースが見つかった場合は、他の対応を後回しにしてでも最優先で着手してください。逆に左上、機密度の低い情報を数人が使っている程度であれば、緊急対応は不要です。入力してよい情報とそうでない情報の具体的な線引きの考え方は機密情報をAIに入れないための社内ルール設計を参照してください。
実態把握はどこまで調べれば十分か
複数部署の利用実態を調べる際、「完璧な棚卸し」を目指すと時間がいくらあっても足りません。情シス1人で対応する場合、次の3つの情報源を組み合わせるだけで、実務上十分な精度の実態把握ができます。
- 経理の経費精算データ: 生成AIサービスへの支払いが個人経費や部署経費として計上されていないか確認します。法人カードでの支払いがあれば、そこから利用部署・利用ツールが特定できます
- 社内チャットのキーワード検索: 「ChatGPT」「Claude」「Copilot」といったツール名で社内チャットを検索すると、どの部署がどんな話題でツールに言及しているかが分かります。込み入った調査をせずとも、会話の中に実態が表れていることが多くあります
- 部署責任者への簡単なヒアリング: 前述の2つで見えてきた実態を踏まえ、該当しそうな部署の責任者に「最近AIツールを使っている人はいますか」と軽く聞くだけで、多くの場合は素直に教えてもらえます
この3つを1〜2週間程度で回せば、全社的な実態を100%把握することはできなくとも、優先順位をつけるのに十分な情報は集まります。完璧な調査よりも、スピードを優先してください。実態把握に時間をかけすぎている間にも、リスクの高い使い方は日々続いています。ある程度の情報が集まった時点で、次のステップへ進む決断をすることが重要です。
ステップ2: 最優先部署から「止める」のではなく「置き換える」で入る
リスクが最も高い部署が特定できたら、次に考えるべきは対応の切り口です。ここで「利用禁止」を最初のカードとして切ると、前述の通り現場の反発と潜行を招きやすくなります。代わりに有効なのが、「その用途自体は認めつつ、入力方法を安全な形に置き換える」というアプローチです。
例えば、経理部が生成AIに取引先の請求データを直接貼り付けて分析させていた場合、次のような置き換えを提案します。
- 取引先名・金額などの固有情報をマスキング(仮名化)してから入力する運用に変える
- 法人契約で学習オプトアウトが標準設定になっているサービスに切り替える(学習オプトアウトの確認)
- どうしても機密情報を扱う必要がある分析は、社内データを参照させるRAG(検索拡張生成)の仕組みの導入を中長期の検討課題として経営層に共有する
「禁止」ではなく「安全な形への置き換え」を提示すると、現場は「情シスは業務を止めようとしているのではなく、一緒にやり方を考えてくれている」と受け取りやすくなります。これは複数部署を相手にする場面で特に重要です。ある部署への対応が高圧的だったという評判が立つと、他の部署がさらに利用実態を隠すようになり、統制が一層難しくなります。逆に、最初に対応した部署で「情シスに相談したら、業務を止めずに安全な方法を一緒に考えてくれた」という評判が広がれば、他の部署からも自発的に相談が来るようになり、その後の統制作業が格段に進めやすくなります。最初の1部署にどう向き合うかが、複数部署全体への対応スピードを左右すると言っても過言ではありません。
部署別の典型的な置き換え例
「置き換え」の具体的なイメージが湧きにくい担当者のために、部署別によくある置き換えパターンを整理しておきます。あくまで一例であり、自社の実態に応じて調整してください。
| 部署 | よくある危険な使い方 | 置き換え案 |
|---|---|---|
| 営業 | 見積もり・提案書に顧客名や金額をそのまま入力して添削させる | 固有名詞・金額をダミー値に置き換えてから添削依頼し、後で手作業で戻す |
| 経理 | 取引先の請求データをまとめて分析させる | 取引先名を仮名化した集計表を作ってから分析依頼する。可能であれば法人契約への切り替えも検討する |
| 人事 | 応募者の履歴書・職務経歴書を要約させる | 個人情報保護の観点から原則禁止に位置づけ、要約が必要な場合は氏名等を除いた形に加工してから利用する |
| 製造・技術 | 図面や仕様書の内容を質問形式で入力する | NDAの有無を確認し、契約上問題がない範囲(一般的な技術知識の相談など)に限定する |
この表はそのまま部署責任者との話し合いの叩き台としても使えます。「危険な使い方」を一方的に指摘するのではなく、「こういう置き換えならどうか」という提案とセットで示すことで、話し合いがスムーズに進みます。自社の実態に合わせて表の内容を調整し、部署ごとの説明資料として使い回せる形に育てていくとよいでしょう。
部署によって温度差がある場合の対応
複数部署でシャドーAIが見つかった場合、すべての部署が同じ熱量で対応してくれるとは限りません。ある部署は協力的にヒアリングに応じてくれる一方、別の部署は「忙しいので後にしてほしい」と後回しにされることもあります。
温度差がある場合、無理に全部署へ同じペースで対応を求めず、協力的な部署から先に進めることをおすすめします。すべての部署を一律に扱おうとする発想自体が、情シス1人という体制には合っていません。協力的な部署で「置き換え」が成功し、業務が滞らず安全性も向上した実例ができれば、それを非協力的な部署への説得材料として使えます。「〇〇部署ではこう変えて、むしろ業務がスムーズになった」という具体的な事例は、抽象的な注意喚起よりもはるかに説得力を持ちます。
逆に、リスクマトリクスで最優先(機密度高×広がり大)に該当する部署が非協力的な場合は、経営層を巻き込んで対応する必要があります。この場合は情シス担当が単独で説得を試みるのではなく、早い段階で上長や経営層に状況を共有し、組織的な後ろ盾を得てから交渉に臨んでください。
ステップ3: 部署責任者を「情報源」として巻き込む
情シス1人で全部署の利用実態を継続的に監視することは、現実的に不可能です。継続的な統制のためには、各部署の責任者を「情報源」として巻き込む体制を作る必要があります。
具体的には、次のような役割分担を提案します。
- 情シスが担う役割: 全社共通のルール(許可・要相談・原則禁止の3段階など)を整備し、部署から相談があったときの技術的な判断を担う
- 部署責任者が担う役割: 自部署のメンバーがどんな用途で生成AIを使っているかを月1回程度、簡単に把握し、機密度の高い使い方があれば情シスに共有する
この役割分担を機能させるには、部署責任者に「面倒な報告業務が増える」という印象を持たれないことが重要です。詳細な報告書のようなものは求めず、「気になる使い方があれば一声かけてください」程度の軽い依頼にとどめると、継続しやすくなります。ゼロからルールを作る際の3段階分類の考え方は社員30-100人規模で生成AI利用ルールをゼロから作るときの最短手順で扱っているので、部署責任者への説明資料としてもあわせて活用してください。
複数部署のツールが乱立している場合の統一検討
調査を進める中で、部署ごとに異なる生成AIサービスが使われている実態が見えてくることがあります。営業部はChatGPT、開発チームはClaude、マーケティング部はGeminiといった具合です。この状態を見つけると、「バラバラなのはよくないから、全社で1つのツールに統一すべきでは」という発想が浮かびがちです。
しかし、統制の初期段階でツールの統一まで一気に進めようとすると、各部署の反発を招きやすく、優先順位を見誤ることになります。ツールの統一は、あくまで「安全に使えている状態を作った後」の最適化フェーズの話であり、複数部署同時多発型シャドーAIの初期対応としては優先度を下げてください。まずは各ツールがそれぞれ安全な形で使われているかを確認することに集中し、ツールの統一やコスト最適化は、実態把握と最低限の統制が済んでから、経営層と相談しながら中長期の課題として扱うのが現実的です。
複数のサービスがそれぞれどんな特徴を持ち、法人利用でどう違うのかを把握しておくと、将来的な統一の検討や、部署ごとの用途に応じた使い分けの判断がしやすくなります。ChatGPT・Claude・Gemini の法人利用比較も参考にしてください。
「良い使い方」を見つけたら横展開する視点も持つ
複数部署の利用実態を調べていく過程で、リスクの高い使い方だけでなく、業務改善につながっている良い使い方が見つかることもあります。例えば、ある部署が議事録の要約に生成AIを活用して会議後の作業時間を大きく削減していた、といったケースです。
こうした良い事例を見つけたら、リスク対応と並行して他部署への横展開も検討してください。統制の話ばかりが先行すると、「情シスは制限をかけてくる部署」という印象が定着しがちですが、良い使い方を積極的に紹介することで、「情シスは活用も後押ししてくれる」という印象に転換できます。これは長期的に、シャドーAIが再発しにくい社内文化を作ることにもつながります。他部署の良い事例をもとにした費用対効果の考え方はAI導入の費用対効果の見積もり方も参考になります。
優先順位づけの実務: 最初の2週間でやること
複数部署にまたがるシャドーAIが発覚したら、最初の2週間は次のような進め方が現実的です。
- 1〜3日目: 分かっている範囲で、どの部署が・どんなツールを・どんな用途で使っているかを簡易的にリストアップする(全部署への正式なアンケートはまだ不要)
- 4〜7日目: リストをリスクマトリクス(機密度×広がり)に当てはめ、最優先で対応する部署を1〜2部署に絞り込む
- 2週目: 最優先部署の責任者と個別に話し、「置き換え」の提案を一緒に検討する。他部署には、正式なルール整備を進めている旨だけ軽く共有しておく
すべての部署に同時に手をつけようとせず、最もリスクの高い1〜2部署に集中する。これが情シス1人で複数部署の同時多発シャドーAIに対応する際の、現実的な生存戦略です。
再発を防ぐための継続的な仕組み
一度、複数部署のシャドーAIに対応して落ち着いたとしても、新しい生成AIサービスは今後も次々と登場します。数ヶ月後には、また別の部署が別のツールを使い始めている、という事態は十分に起こりえます。一度きりの対応で終わらせず、再発を抑える仕組みを合わせて作っておくことが重要です。
再発防止の仕組みとして、次の2点を検討してください。
- 新しいツールを使い始める際の「一声かけてください」ルールを定着させる: 禁止ではなく、情シスへの一報を求めるだけの軽いルールにすることで、心理的なハードルを下げつつ、早期発見の仕組みを作れます
- 部署責任者との定期的な情報交換を仕組み化する: 月1回程度、短時間でよいので「最近何か新しいツールを使い始めましたか」と確認する場を設けると、シャドーAIが広がる前の早期段階で気づけるようになります
これらの仕組みは、ゼロから利用ルールを作る際の骨格の一部としても組み込むことができます。社員30-100人規模で生成AI利用ルールをゼロから作るときの最短手順で示した相談窓口の仕組みと合わせて運用すると、複数部署型シャドーAIの再発リスクを継続的に抑えられます。
経営層への報告: 「何件見つかったか」より「何を優先したか」
複数部署でシャドーAIが見つかったことを経営層に報告する際、つい「〇部署で無許可利用が見つかりました」という件数ベースの報告になりがちです。しかし経営層が本当に知りたいのは件数そのものよりも、「その中で何が一番危険で、どう対応する計画か」という優先順位の判断です。
報告の際は、前述のリスクマトリクスをそのまま使い、「右下の象限に該当する部署から着手します」という形で説明すると、限られたリソースの中で合理的な判断をしていることが伝わりやすくなります。著作権や機密情報漏えいのリスクを経営層・現場それぞれにどう説明するかは、中小企業がAI導入で最初にぶつかる著作権・機密情報リスクの社内説明資料の作り方で詳しく扱っているので、報告資料作成の際にあわせて参照してください。
3か月計画の中での位置づけ
複数部署の同時多発シャドーAIへの対応は、単発の消火活動で終わらせず、その後のAI活用推進の土台として位置づけることが重要です。経営層から「AI活用を進めろ」と言われている場合、この統制作業は最初の3か月のうち初期フェーズに組み込まれることが多くなります。全体のロードマップは経営層から「AI活用を進めろ」と言われた兼任情シスの最初の3か月計画にまとめているので、本記事で示した優先順位づけの考え方と合わせて活用してください。
よくある疑問
Q. 部署責任者が「うちは使っていない」と言うが、実際には使われている疑いがある場合はどうするか
経費精算データや社内チャットのログから利用の兆候が見えているのに、責任者が否定する場合は、まず「責任者自身が把握していないだけ」の可能性を疑ってください。部署のメンバーが個人判断で使い始め、責任者に報告していないケースは珍しくありません。責任者を問い詰めるのではなく、「〇〇のようなツールの利用実績が見えているのですが、心当たりのあるメンバーがいれば教えてほしい」という、事実ベースの柔らかい聞き方に切り替えると、実態が引き出しやすくなります。
Q. 経営層がAI活用に積極的で、統制よりも活用を急がせてくる場合はどうするか
活用を急ぐ経営層の意向自体は否定せず、「安全に活用を進めるためにも、まず実態把握が必要」というフレーミングで説明することをおすすめします。統制と活用は対立するものではなく、リスクの高い使い方を安全な形に置き換えることは、むしろ活用を持続可能にするための土台です。この位置づけは経営層から「AI活用を進めろ」と言われた兼任情シスの最初の3か月計画でも詳しく扱っています。
Q. リスクマトリクスで評価した結果、ほとんどの部署が「最優先」に該当してしまった場合はどうするか
複数部署が同時に高リスクという評価になった場合でも、すべてに同時対応するのは避けてください。その中でもさらに「影響が大きい順」に並べ替え、1つずつ着手する原則は崩さないことが重要です。目安として、顧客情報や契約情報など「外部に対して説明責任を負う情報」を扱っている部署を最優先に置くと、優先順位づけがしやすくなります。
まとめ: 全部署同時ではなく、リスク優先の一点突破で
複数部署で同時多発的に生成AIの利用が見つかった場合、情シス1人がすべての部署を同時に統制しようとすると、どの部署への対応も中途半端になります。機密度と利用の広がりの2軸でリスクをマッピングし、最もリスクの高い1〜2部署から「禁止」ではなく「安全な形への置き換え」で入る。部署責任者を情報源として巻き込みながら、良い使い方は横展開する。この優先順位づけの考え方さえ押さえておけば、専任チームがいなくても複数部署のシャドーAIに対応していくことは可能です。
情シスが1人しかいない体制で複数部署の実態を追いかけるのは、決して楽な作業ではありません。しかし、リスクの高い部署から着実に1つずつ潰していくという地道な進め方こそが、結果的に最も早く全社の安全性を底上げする道です。焦って全部署に一斉通達を出すよりも、優先順位に基づいた一点突破を繰り返すほうが、遠回りに見えて実は近道になります。複数部署を同時に相手にする状況は、確かに骨が折れます。それでも、1部署ずつ確実に成果を積み上げていく姿勢は、いずれ社内全体からの信頼につながっていきます。
自社の状況を客観的に把握したい場合はひとり情シス危険度診断を、実際に部署へ確認する際のチェック項目は生成AI導入前セキュリティチェックリストもあわせて活用してください。

