社員がすでにChatGPTを使っているけれど、会社としてのルールは何も決まっていない。そんな状態に不安を感じていませんか。
とはいえ、分厚い規程を作る時間も人手もないのが中小企業の実情ですよね。実は、生成AIの社内ルールはA4一枚でも十分に機能します。
この記事では、最低限決めるべき6つの項目とサンプル全文に加え、2週間で作って社内に広める手順と、守られるルールにするコツを解説します。
読み終えたときには、自社用のルールの下書きが手元にある状態を目指しましょう。
なぜ今、生成AIの社内ルールが必要なのか

生成AIはもう、特別な人が使う道具ではありません。会社が何も決めないまま放置すると、リスクだけが静かに積み上がります。
この章では、社内ルールが必要になった背景を整理します。ルールは規制ではなく、安心して使うための道具だと考えてみましょう。
ルールがないと起きる「こっそり利用」(シャドーAI)
会社が生成AIを禁止しても、利用はなくなりません。かえって見えなくなるだけです。
個人のスマホやプライベートのアカウントには、会社の目が届きません。禁止された業務利用は、管理外の環境に移るだけです。こうした無許可の利用を「シャドーAI」と呼びます。
例えば、議事録の要約を個人アカウントのChatGPTに貼り付けても、会社は誰が何を入力したか把握できません。
禁止するだけでは実態が見えなくなる。これが、使い方のルールを整えない会社の落とし穴です。
実際に起きた情報漏えい・誤情報のトラブル
生成AIのトラブルは、遠い大企業だけの話ではありません。
入力も確認も、現場の一人ひとりが行うからです。人の判断に任せている以上、どの会社でも起こり得ます。
例えば海外の大手メーカーでは、社員が社内のソースコードを外部の生成AIに入力し、問題になったと報じられました。海外の裁判では、弁護士がAIの作った実在しない判例を提出した例もあります。AIがもっともらしい嘘を作ることは、ハルシネーションと呼ばれます。
入力と出力の両方に穴があると考えておきましょう。
社内で起きやすい事故は、大きく3つに分かれます。
- 入力の事故:機密情報や個人情報を、外部のAIサービスに貼り付けてしまう
- 出力の事故:AIが作った誤情報や架空の数字を、確認せずに資料へ載せる
- 権利の事故:生成した文章や画像が、既存の作品と似てしまう
厳しすぎるルールはかえって危険になる理由
ルールは、細かく長いほど効果が下がります。
読まれない文書は守りようがありません。禁止事項が20個並んだ規程を、現場の社員が覚えるのは困難です。結局は自己判断で使われ、シャドーAIに逆戻りします。
実際、社内規程を作ったのに、内容を言える社員が一人もいない会社もあります。
この記事では、守れる短さと、使うための線引きを優先します。迷ったときに開けば答えが載っている一枚を目指しましょう。
『デジタル・マーケティング超入門』の著者が
「Web集客の仕組み」で売上を創ります
最低限これだけ!社内ルールに盛り込む6つの項目

決めるべき項目は6つだけで、A4一枚に収まります。この章では、各項目を順に見ていきます。
自社ならどう書くかを想像しながら読み進めてみてください。難しい言葉は使わなくて大丈夫ですよ。
項目 決めること ① 利用目的と対象範囲 誰が・どの業務で使うか ② 使ってよいツールとアカウント 会社が認めるサービスとアカウントの種類 ③ 入力してはいけない情報 入力NGの情報と、条件付きで使える情報 ④ 生成物のチェックと責任 誰が事実確認し、誰が承認するか ⑤ トラブル時の報告フロー 誰に・いつまでに・何を伝えるか ⑥ 見直しのタイミング 次にいつ、誰が見直すか
① 利用目的と対象範囲(誰が・どの業務で使うか)
最初に決めるのは、誰がどの業務で使うかです。
範囲を決めないと、ルールの適用先があいまいになります。全社員に一律で配れば、AIを使わない部署まで巻き込みます。
例えば、総務と営業事務の2部門に限定し、用途を資料の下書きと要約に絞ります。問題がなければ、対象を広げましょう。
最初から完璧な範囲を決めなくても大丈夫です。狭く始めて広げる方が、現場も混乱しません。
② 使ってよいツールとアカウントの種類
使えるツールは、会社が指定したものに限定します。
理由は、サービスごとに入力データの扱いが違うからです。個人向けの無料プランでは、入力内容がAIの学習に使われる場合もあります。
法人向けプランには、入力内容を学習に使わない設定(オプトアウト)が標準のものも多くあります。
会社が支給したアカウントを使う点も、あわせて決めておきましょう。個人アカウントでの業務利用を認めると、利用の記録が残りません。
③ 入力してはいけない情報(機密情報・個人情報)
入力禁止の情報は、具体名で書きます。
「機密情報は入力禁止」とだけ書いても、何が機密にあたるかは人によって判断が分かれるからです。
例えば顧客の氏名や連絡先、未公開の決算数字、取引先から預かった資料は入力しません。個人情報の扱いについては、個人情報保護委員会も注意を呼びかけています。
社名や固有名詞を伏せれば使える情報もあります。禁止と条件付きOKを分けて書くと、現場が迷いません。
入力しない情報
- 顧客や社員の氏名、住所、電話番号、メールアドレス
- 未公開の売上、原価、決算に関する数字
- 取引先から秘密として預かった資料や図面
- 自社のソースコード、設計データ、ID、パスワード
伏せれば使える情報
- 一般公開されている自社サイトの文章
- 個人が特定されない形に直した問い合わせ内容
- 業界の一般的な知識にもとづく相談
④ 生成物のチェックと責任の所在
AIの出力は、下書きとして扱います。
生成AIは、事実と異なる内容も自然な文章で書くからです。特に数字や固有名詞には、間違いが紛れ込みやすくなります。
公開する資料は、出典にあたって事実を確かめてから使いましょう。画像や文章が既存の作品に似ていないかも確認します。AIと著作権の考え方は、文化庁が資料を公開しています。
最終的な責任は、AIではなく使った人と会社にあります。誰が確認し、誰が承認するかまで書いておきましょう。
⑤ トラブル発生時の報告フロー
気づいたときに、誰へ報告するかを決めます。
理由は、報告が遅れるほど対応の選択肢が減るからです。早く動けば、削除依頼や取引先への連絡が間に合う場合もありますよね。
報告先は、情報システム担当や総務の責任者など、1人に絞ると迷いません。連絡手段と、伝える内容の項目も書いておきます。
あわせて、報告した人を責めない方針も明記しましょう。叱られると分かっていれば、社員は黙ってしまいます。
⑥ ルールの見直しタイミング
見直す時期は、作るときに書き込みます。
ツールも法律も、半年あれば状況が変わり得るからです。去年の常識が、今年は通用しないこともあります。
例えば、半年に1回、総務部長が内容を確認すると1行入れておきます。担当者を決めておくと、後から押し付け合いになりません。
見直しの約束が書いてあれば、最初のルールを完璧にしなくて済みます。粗くても先に出して、使いながら直していきましょう。
【コピペOK】生成AI社内ルールのサンプル(A4一枚版)

ここでは、前章の6項目を文章にしたサンプルを紹介します。会員登録もダウンロードも必要ありません。
画面の文章をコピーし、社名と担当者名を入れれば下書きが完成します。
そのまま使えるシンプル版サンプル全文
以下は、A4一枚に収まる社内ルールのサンプルです。
条文らしい言い回しを避け、社員が読んで分かる言葉にしています。
【 】の部分を自社の情報に置き換えれば、そのまま使えます。項目を減らす場合も、事故発生時の対応に欠かせない「入力禁止情報」と「報告先」は残しましょう。
社内の承認を取る前の、たたき台として使ってください。
【株式会社○○○○】生成AI利用ルール
制定日:【2026年○月○日】/管理担当:【総務部長】
1. 目的
このルールは、社員が生成AIを安心して業務に使えるようにするために定めます。使うことを止めるためのものではありません。
2. 対象
対象者:【全社員(パート・アルバイト・派遣社員を含む)】
対象業務:【文章の下書き、要約、アイデア出し、表計算の関数作成、議事録の整理】
3. 使ってよいツールとアカウント
会社が指定した【ChatGPTの法人向けプラン】を、会社支給のアカウントで使います。
個人のアカウントや、会社が認めていないサービスで業務の内容を扱うことは禁止します。
新しいツールを使いたいときは、【総務部長】に相談してください。
4. 入力してはいけない情報
次の情報は入力しません。
・お客様や社員の氏名、住所、電話番号、メールアドレス
・未公開の売上、原価、決算に関する数字
・取引先から秘密として預かった資料や図面
・自社のソースコード、設計データ、ID、パスワード
社名や個人名を伏せ、誰のことか分からない形にすれば入力できます。判断に迷ったら入力せず、【総務部長】に確認してください。
5. 生成物の取り扱い
AIが出した内容は下書きです。そのまま社外に出しません。
事実、数字、固有名詞は、元の資料や公式サイトで確認します。
既存の文章や画像に似ていないかを確認し、似ている場合は使いません。
内容の責任は、AIではなく担当者と会社が負います。最終確認は【各部門の責任者】が行います。
6. 困ったときの報告
入力してはいけない情報を入れてしまった、AIの誤りに気づかず社外に出した。そんなときは、その日のうちに【総務部長】へ報告してください。
早く報告した人を責めません。報告が遅れるほど、会社として打てる手が減ります。
7. 見直し
このルールは【半年に1回】、【総務部長】が内容を確認し、必要に応じて改めます。
自社向けにカスタマイズする3つのポイント
サンプルをそのまま使う前に、3か所だけ自社向けに直します。
扱う情報や使う部署は、会社ごとに違うからです。医療や士業なら、入力禁止の情報をより細かく書く必要があります。
直すのは、次の3点です。
30分あれば書き換えられます。完璧を目指さず、気になる部分から手を入れましょう。
- 入力禁止情報の追加:カルテ、相談内容、試作品の仕様など、業種特有の情報を書き足す
- 部門ごとの許可ツール:開発部門だけコード生成AIを認めるなど、部署単位で例外を作る
- お客様への開示方針:AIで作った文章や画像を納品物に使うとき、事前に伝えるかを決める
自社に合わせた書き換えで手が止まったら、一度相談してみてください。吉和の森は、必要なときに必要な支援だけを受けられる外部パートナーとして、生成AIの活用をお手伝いしています。
最短2週間で作って浸透させる4ステップ

ルールは、使われ始めて初めて役に立ちます。ここでは、現場の聞き取りから点検までの4工程を紹介します。
2週間あれば一周できます。完璧な文書を目指して止まるより、まず回してみましょう。順番に進めれば、特別な知識はいりません。
時期 やること 担当 1〜3日目 利用実態のアンケート・聞き取り 総務/情シス 4〜7日目 サンプルをもとに草案を作成 経営+情シス+現場代表 8〜10日目 草案の確認と修正 経営 11〜14日目 説明会で配布・クイズで確認 総務 半年後 利用状況の点検と改定 管理担当
ステップ1:現場でどう使われているかを聞く
最初にやるのは、書くことではなく聞くことです。
理由は、実態を知らずに作ると、現場とずれたルールになるからです。禁止したい業務が、実はすでに一番使われているかもしれませんよね。
5分程度のアンケートやヒアリングで、使っているツール・業務・困りごとの3点を聞けば十分です。
このとき、使っている社員を責めないでください。正直に答えてもらえなければ、次の工程が空振りになります。
ステップ2:サンプルをたたき台に草案を作る
草案は、ゼロから書きません。
理由は、白紙から書き始めると、言い回しで時間を取られるからです。文体に悩んでいるうちに、1か月が過ぎてしまいますよね。
この記事のサンプルをコピーし、聞き取りで分かった実態に合わせて直します。経営者、情報システム担当、現場の代表の3人で30分話せば形になります。
関係者を増やすほど、決まるまでの時間は延びます。3人で決めて、あとから意見をもらう順番にしましょう。
ステップ3:説明会やクイズで「なぜダメか」を伝える
配って終わりにせず、15分の説明の場を作ります。
理由を知らないと、応用が利かないからです。ルールに書いていない場面では、社員が自分で判断するしかありません。
おすすめは、その場で答えるクイズ形式です。取引先の名前を消した問い合わせ文を要約させるのは、OKかNGか。手を挙げてもらうと、理解のずれがその場で分かります。
正解そのものより、迷った理由を話してもらう時間が役に立ちます。
ステップ4:半年に1回、使われているかを点検する
半年後に、守られているかを確認します。使われないルールは、存在しないのと同じだからです。
点検で見るのは3つです。ルールを見たことがあるか、違反しそうになった場面はあったか、使いにくい項目はどれかを聞きます。
守られていないと分かったら、社員ではなくルールの側を疑いましょう。実態に合っていない項目を直せば、次の半年は回ります。
生成AIの社内ルール運用でよくある失敗と防ぎ方

ルール運用でよくある落とし穴は、「形だけの文書になる」「社員の注意力に頼りすぎる」の2つです。
どちらも、少しの工夫で防げますよ。自社に当てはまらないか、確かめながら読んでみてください。
よくある失敗①:作って終わりで誰も読んでいない
社内サーバーに置いただけのルールは、すぐに忘れられます。
理由は、社員が自分から探しに行く文書ではないからです。業務で困っていない限り、規程のフォルダは開きませんよね。
対策は、目に入る場所と機会を作ることです。入社時の研修に組み込む、朝礼で1項目ずつ触れる、1枚に印刷して配る。どれも大きな手間はかからず、今週から始められます。
読む回数を増やす工夫の方が、文章を練り直すより効きます。
よくある失敗②:ツール選びでルールの負担を減らす
ルールを短くしたいなら、ツール側で解決します。
設定で防げることを、人の注意力に任せる必要はないからです。入力のたびに設定確認を求めるのは現実的ではありません。
法人向けプランの多くは、学習に使わせない設定や利用ログの記録を備え、アクセス権を管理できるものもあります。会社が1つ選んで配れば、社員が悩む場面は減ります。
道具で防げる部分は道具に任せ、ルールは判断が必要な部分に絞りましょう。
法人向けツールに任せられるのは、次のような部分です。
- 入力データを学習に使わせない設定(社員が個別に設定しなくて済む)
- 誰がいつ使ったかのログ管理(トラブル時に経緯をたどれる)
- 部署や役職ごとのアクセス制御(対象範囲をツール側で固定できる)
ツール選びと社内ルールをまとめて整えたい方は、お気軽にご相談ください。吉和の森は、生成AIの活用支援まで含めて、予算に応じたスモールスタートでプランを組めます。
迷ったら参考にしたい公的ガイドラインと公開ひな形

自社ルールに説得力を持たせるには、国・自治体・業界団体が公開する資料が役立ちます。
全文を読む必要はなく、自社に必要な部分だけ参照すれば十分です。まずは目次だけ眺めてみてください。
資料名 公開元 使いどころ AI事業者ガイドライン 経済産業省・総務省 自社ルールの基本方針の根拠 生成AIサービスの利用に関する注意喚起 個人情報保護委員会 入力禁止情報の線引き AIと著作権に関する資料 文化庁 生成物のチェック基準 生成AIの利用ガイドライン(ひな形) 日本ディープラーニング協会 詳細版への拡張元 AI導入・活用ガイドライン等 東京都 公開事例としての参考
経済産業省・総務省「AI事業者ガイドライン」の使いどころ
国の考え方を知りたいなら、AI事業者ガイドラインを見ます。
これは経済産業省と総務省が公開している、事業者向けの指針です。2026年3月には第1.2版が公表されました。
中小企業が全文を読む必要はありません。使うのは、人が最終的に判断するといった基本の考え方の部分です。自社ルールの冒頭に置く基本方針の根拠として引用できます。
あわせて公開された活用の手引きは、これから始める会社向けの内容です。
JDLA・自治体が公開しているひな形の活用法
より詳しい規程が必要になったら、公開ひな形を土台にします。
理由は、条文の抜け漏れを一から考えずに済むからです。法務の担当者がいない会社ほど、公開文書を下敷きにする方が早いですよね。
日本ディープラーニング協会は、組織向けの利用ガイドラインのひな形を公開しています。東京都も、職員向けのAI導入・活用ガイドラインを公開しています。
まずはA4一枚版で始め、公開ひな形は詳細版が必要になったときの拡張元として使いましょう。
【Q&A】生成AIの社内ルールでよくある質問

最後に、会社の規模、違反した社員への対応、外部への依頼について、よくある質問に答えます。
ここまで読んで残った不安を、ここで片づけておきましょう。自社に近い質問から読んでも構いません。
Q. 社員数10人程度の会社でもルールは必要ですか?
必要です。判断の基準は人数ではなく、顧客情報を扱うかどうかです。
小規模な会社でも漏えいのリスクは変わりません。むしろ担当者1人で業務が完結する分、内容を確認する人がいません。A4一枚版を全員に配って5分説明すれば、その日から運用できます。
次のいずれかに当てはまる会社は、人数にかかわらず用意しましょう。
- 顧客の氏名や連絡先を扱う
- 見積書や原価など、社外秘の数字を扱う
- 社員が私物のスマホやパソコンで業務の調べ物をしている
Q. ルールを守らなかった社員を懲戒できますか?
いきなり懲戒に進むケースは多くありません。
懲戒処分は、就業規則に定めがあって初めて行えます。社内ルールを作っただけでは、根拠にならない場合があります。
多くの場合、指導や注意で改善が見込めます。処分を検討する段階になったら、社会保険労務士や弁護士に相談してください。法的な判断は専門家に任せましょう。
Q. 策定を外部に依頼することはできますか?
依頼できます。ルールの文面作成だけでなく、ツール選定や社員研修まで任せられる支援もあります。
ルールを作っても、使えるツールが決まらなければ運用は始まりません。策定、導入、研修をまとめて相談できると、担当者の負担が減ります。
費用や進め方の目安は、次の記事で紹介しています。
まとめ:生成AIの社内ルールは「短く作って、回しながら育てる」

生成AIの社内ルールは、6つの項目をA4一枚にまとめれば形になります。2週間で草案を作って配り、半年後に見直す。この流れなら、専任の担当者がいなくても回せます。
禁止を並べるのではなく、安心して使うための線引きを書いてみましょう。
作ったあとの運用や研修、ツール選定で迷ったら、お気軽にご相談ください。吉和の森は、人を採用する代わりに必要なときだけ支援を受けられる外部パートナーとして、生成AIの活用をお手伝いしています。
株式会社 吉和の森