生成AIの社内ルールは、「機密情報を入れない」と書くだけでは運用できません。何が機密情報か、どのツールをどの業務で使えるか、出力を誰が確認するか、問題が起きたらどこへ連絡するかまで具体化します。AIは論点整理に使い、規程の確定は責任部署が行います。

ルールに必要な項目

  • 利用目的と対象者
  • 利用を許可するサービスとアカウント
  • 入力してはいけない情報
  • 承認が必要な業務
  • 出力の確認責任
  • 著作権・個人情報・契約への対応
  • 記録と保存
  • 事故・誤送信時の連絡先
  • 教育と見直し時期

先に業務を分類する

公開情報の要約、社内文書の下書き、顧客情報を含む分析、採用・評価など、用途ごとにリスクが異なります。「AI全般」ではなく、業務と情報の組み合わせで、許可、条件付き、禁止を分けます。

> 自社の利用目的、データ区分、承認体制を基に、AI利用ルールの論点一覧を作成してください。「許可する用途・条件付き用途・禁止用途・確認責任・事故対応・教育」に分け、不足する意思決定を質問として示してください。法的判断は行わないでください。

入力禁止情報を具体化する

顧客名、連絡先、未公開の売上、契約条件、認証情報、医療情報など、組織の情報分類に合わせて例を示します。匿名化しても再識別できる情報があるため、匿名化すれば必ず許可されるとは限りません。

出力の確認基準

事実、数値、引用、差別的表現、第三者の権利、契約上の約束を確認します。社外送信、採用・評価、安全に関わる判断は、AIだけで確定しないことを明示します。

公開後の運用

問い合わせ窓口、違反時の報告方法、例外申請を用意します。ツールや利用規約が変わったとき、インシデントが起きたとき、少なくとも定期的に見直します。更新内容は社内告知とFAQへ反映します。

まとめ

社内AI利用ルールは、禁止事項の一覧ではなく、安全に使える範囲を示す運用文書です。業務と情報を分類し、確認責任、承認、事故対応、教育をそろえ、情報システム、法務、人事など関係部署が承認してください。

実践確認:この記事を現場で使う手順

社内AI利用ルールのたたき台を作る方法を実務へ入れるときは、AIに完成品を一度で作らせるより、事実整理・下書き・確認を分けます。確認の中心は生成AI 社内ルール・AI ガイドライン・情報管理です。入力資料の責任者と最終承認者を同じ人にせず、根拠をたどれる状態を残します。

入力を4つに分ける

  • 確定事実:日時、担当、金額、決定済みの条件
  • 引用・根拠:会議記録、規程、見積書、一次資料のURL
  • 仮説:まだ確認できていない原因や効果
  • 未確認事項:誰にいつ確認するかが必要な項目

この区分を付けてからAIへ渡すと、推測が事実のように混ざる問題を減らせます。個人情報や機密情報は、利用環境と社内規程を確認し、不要な部分を伏せます。

下書き用の指示例

> 次の資料から「社内AI利用ルールのたたき台を作る方法」の下書きを作ってください。確定事実と仮説を混ぜず、数値には出典を付け、情報が不足する箇所は「要確認」と表示してください。読み手が判断・実行するために必要な項目を先に並べ、表現を整えるのは最後にしてください。

人が確認する順番

  1. 人名、会社名、日付、金額、単位を元資料と照合する
  2. 「決定」「予定」「提案」「推測」の区別を確認する
  3. 担当者と期限が本文のどこにあるか確認する
  4. 読み手が次に行う操作を一つに絞る
  5. AIへ入力してはいけない情報が残っていないか確認する

1週間の試行で測る

完成時間だけでなく、修正回数、事実誤り、確認のために戻った資料数、読み手からの質問数を記録します。生成AI 社内ルール・AI ガイドライン・情報管理の抜けが続く場合は、プロンプトを長くするのではなく、入力テンプレートへ必須欄を追加します。効果が確認できるまでは、AI出力を自動送信・自動承認しない運用が安全です。