作る前に決めておくべきこと
社員が「この情報を入力してよいか」を判断できるよう、利用できるAIと入力情報のルールを定めます。
策定前に、現場で使われているAIと用途を確認します。
盛り込むべき7項目
1. 適用範囲
誰に適用されるか(正社員・契約社員・業務委託・派遣)、どの端末に適用されるか(会社支給PC・私物端末・スマートフォン)を明記します。ここが曖昧だと、後の判断がすべて曖昧になります。
2. 利用してよいAIサービス(承認リスト)
会社として承認するサービスを列挙します。重要なのは、承認していないサービスを使いたい場合の申請方法もあわせて書くことです。申請ルートがなければ、社員は黙って使います。
3. 入力してはいけない情報
入力してはいけない情報を、次のように具体例で示します。
- 顧客・取引先の氏名、電話番号、メールアドレス、住所
- マイナンバー、クレジットカード番号、口座情報
- 未公開の財務数値、見積単価、原価情報
- 人事評価、健康情報、採用選考に関する情報
- 自社および取引先のソースコード、設計書、認証情報
4. 出力の取り扱い
AIの出力をそのまま使わないこと、事実確認を行うこと、著作権や商標に配慮することを定めます。特に画像生成AIの商用利用は、サービスの利用規約によって条件が異なるため注意が必要です。
5. 記録と監査
サービス名・日時・利用者や端末・リスク区分など、記録する項目を明示します。入力本文を保存するかどうか、閲覧権限と保存期間も定めます。
6. 違反時の取り扱い
処罰規定は必要ですが、それ以上に大切なのは「事故が起きたときの報告先と手順」です。報告した社員が責められる文化では、事故は隠され、対応が遅れます。
7. 改定の頻度と責任者
AIサービスは数か月で状況が変わります。四半期ごとの見直しと、その責任者を明記しておきます。
形骸化させないための3つのコツ
- A4で1〜2枚に収める。読まれないルールは存在しないのと同じ
- 禁止だけでなく代替案を示す。「このAIは使わないで」ではなく「代わりに公式のこれを使って」と書く
- ルールの遵守を人間の記憶に頼らない。承認済みAIの一覧や、個人情報入力時の警告を仕組みとして端末に配布する



