「生成AIを使っている社員がいるらしい。何かあってからでは遅いから、ガイドラインを作っておいて」。経営層からそう頼まれて、ネットでひな形を探した。項目は一通りそろっているのに、自社の誰がどの仕事で使っているのかは、どこにも書いてありません。
頼んだ経営層が知りたいのは、どの仕事になら使ってよく、どこから先は人が見るのかという線です。
この記事の結論
- 社内の生成AIガイドラインは、禁止事項を箇条書きにしただけでは現場に定着しない
- 先に業務を書き出し、どの業務を生成AIに任せ、どこで人が確認するかを決めてから、ガイドラインの項目を埋める
- 作り方は4つの手順。業務を書き出す→たたき台を作る→現場で確認する→運用しながら見直す
- ガイドラインに書く項目は6つ。目的と対象範囲、業務ごとの使い方の区分、入力してはいけない情報、社外に出す前の確認、相談窓口と違反時の対応、見直しの時期
- 最初は30〜40点の出来で配り、使いながら更新する
生成AIガイドラインを後回しにしていませんか
社内で生成AIを使う人は、ガイドラインができるより先に増えていきます。総務や情報システムの担当者の手元は、たいてい次のどれかの状態です。
- 一部の社員が、個人の判断で生成AIを業務に使い始めている
- ガイドラインを作ろうと思いながら、手をつけられていない
- 経営層から急に作成を指示されたが、何を書けばいいか分からない
使い始めた社員の目当ては、仕事を早く終わらせることです。ただ、どの情報を入力してよいかの線がないまま、使う人だけが増えていきます。その状態で何か起きると、どこで止めるべきだったのかを誰も答えられません。
生成AIガイドラインでつまずく3つの場面
ひな形に自社名を入れただけのガイドラインは、配った後に現場で開かれず、業務ごとの線も引けません。半年たっても、作った日のまま残ります。
ガイドラインを作っても読まれない
ネットのひな形に自社の名前を入れて、全社に配ります。配った日に目を通した人はいても、1か月後に開く人はほとんどいません。生成AIは、これまでどおり各自の判断で使われています。
ひな形の項目は、どの会社にも当てはまるように書かれています。自分の業務のどこに関係するのかが書かれていないので、現場の社員には開く理由がありません。
業務ごとの線引きができていない
「個人情報は入力しない」とだけ書いたガイドラインを思い浮かべてください。営業担当は、商談メモに書いた取引先の担当者名がそれにあたるのかで迷います。経理担当も、請求書の宛名を入れてよいのかで判断がつきません。
禁止事項は、どの業務の、どの書類の、どの情報が対象なのかまで書いて、初めて判断に使えます。そこが空いていれば、現場は自分の感覚で決めるしかありません。
作ったきり更新されない
作った時点では、生成AIを使う業務は文章の下書きくらいでした。半年後には、別の部署が議事録の要約や問い合わせの返信文にも使い始めています。ところがガイドラインは、作った日のままです。
生成AIの使い方は、使う人が増えるほど広がります。更新の担当と時期を決めずに配ると、ガイドラインは配った日から現場とずれ始めます。
どれも、業務の中身を言葉にする前に、ガイドラインの項目だけを先に埋めたことから起きます。
社内生成AIガイドラインの作り方
ガイドラインは、生成AIに何を任せ、どこで人が判断するかを、業務の流れに沿って線引きする文書です。私達は「AI導入前に、マニュアル導入。」の順番で支援しています。ガイドラインに、生成AIにどこまで任せるかを書けるのも、業務の中身が言葉になってからです。
作り方は、次の4つの手順です。社員が数十人なら、作成担当と部署の責任者を1人が兼ねてもかまいません。
- 業務を書き出す:各部署の責任者と担当者が、生成AIを使っている業務と、使いたい業務を書き出す
- たたき台を作る:ガイドラインの作成担当(総務や情報システムの担当者など)が、書き出した業務をもとに、ガイドラインの6つの項目を埋める
- 現場で確認する:各部署の担当者がたたき台を読み、自分の業務で迷う箇所に印をつけて作成担当へ返す
- 運用しながら見直す:作成担当が、相談窓口に集まった気づきを取りまとめ、あらかじめ決めた時期に改定する

手順1を飛ばして手順2から始めると、読まれない、線が引けないという問題にそのままぶつかります。作ったきり更新されない問題に備えるのが、手順4です。
生成AIガイドラインの前に業務の見える化
生成AIを、入ったばかりの新人に見立ててみてください。新人に仕事を任せるとき、先輩は「この仕事は任せる」「この仕事は下書きまで。出す前に私が見る」と決めてから渡します。どの仕事を任せるかは、仕事の中身が分かっていなければ決められません。ガイドラインに書くのも、この「任せる」「下書きまで」の線です。
書き出した業務のうち、新人に渡すかどうかを決められるのは、手順が文字になっているものです。手順がまだ担当者の頭の中にある業務は、生成AIの区分を決める前に、人の手順を書き出します。
手順が文字になっている業務は、生成AIに「任せる」か、「下書きさせて確認」するか、「人だけで行う」かを1件ずつ決めます。この分類を書き込む先が、ガイドラインに書く6つの項目のうち、2つ目の「業務ごとの利用可否の区分」です。
同じ6つの項目でも、業務を書き出してから埋めるかどうかで、書ける中身が変わります。

私達の支援先にも、業務を言葉にしておいたことが、後でAI導入の下地になった会社があります。
- 支援先:従業員2万人規模の大企業
- 対象:ベテラン数人の頭の中にしかなかった知識(暗黙知)
- 成果物:186ページのマニュアル
- その後:AI導入の下地になった
生成AIガイドラインに書く6つの項目
総務省と経済産業省の「AI事業者ガイドライン」は、AIの開発・提供・利用にあたって必要な取組についての基本的な考え方を示したものです。AIに関わる事業者を「AI開発者」「AI提供者」「AI利用者」の3つに分けて、取り組む事項を示しています。生成AIを業務で使う会社は「AI利用者」にあたり、社内ガイドラインは、その取り組みを自社の業務に落とす文書と考えると位置づけがつかめます。初版の第1.0版は2024年4月19日に公表されました。2026年10月時点の最新版は、第1.2版(2026年3月31日公表)です。
出典:経済産業省「AI事業者ガイドライン(第1.0版)を取りまとめました」/経済産業省・総務省「AI事業者ガイドライン(第1.2版)概要」(PDF)
手順2のたたき台で埋めるのは、次の6つの項目です。最初は各項目1〜3行でかまいません。
- 目的と対象範囲:誰が、どの業務で生成AIを使うのか
- 業務ごとの利用可否の区分:業務ごとに、任せる・下書きさせて確認・人だけで行うのどれにあたるか
- 入力してはいけない情報:個人情報、取引先の機密情報など
- 生成物を社外に出す前の確認:誰が、何を確かめてから出すか
- 相談窓口と違反時の対応:迷ったときに聞く相手と、違反があったときの連絡先
- 見直しの時期:半年ごと、1年ごとなど、配る時点で決めておく
項目1と項目2は、手順1で書き出した業務がそのまま材料になります。項目5の相談窓口には、部署名に加えて担当者の名前まで書いておくと、迷った社員がその場で聞けます。
項目3|入力してはいけない情報
個人情報保護委員会は2023年6月2日、「生成AIサービスの利用に関する注意喚起等について」を公表しました。入力した情報を、サービスの提供者がAIの学習データとして使うことを予定している場合について、利用規約を確認するなどしたうえでサービスを使うよう呼びかけています。同じ資料には、提供者が学習データとして使うこととしている場合に、利用者が個人データを入力すると、提供者に個人データを提供したことになる、という整理も書かれています。
出典:個人情報保護委員会「生成AIサービスの利用に関する注意喚起等について」/リーフレット(PDF)
ガイドラインの項目3には、社内で使う生成AIサービスの利用規約を誰が確認したかと、その結果を書き添えてください。そのうえで、禁止する情報は業務の言葉で書きます。「個人情報」とだけ書くより、「顧客名簿の氏名と電話番号」「採用応募者の履歴書」のように、書き出した業務に出てくる書類の名前で書く形です。現場の社員は、手元の書類が一覧にあるかを見るだけで判断できます。自社の使い方が個人データの提供にあたるかどうかは、弁護士などの専門家にご確認ください。
項目4|生成物を社外に出す前の確認
文化庁は2024年4月、文化審議会著作権分科会法制度小委員会がまとめた「AIと著作権に関する考え方について」の概要資料を公表しました。資料では、生成AIで作った画像などをSNSで公表したり、複製物を販売したりする場合、通常の著作権侵害と同じ基準で侵害かどうかが判断されるとしています。既存の著作物との「類似性」(創作的な表現が共通していること)と「依拠性」(既存の著作物をもとに創作したこと)が認められ、権利制限規定の対象にもあたらなければ、著作権侵害になるという考え方です。
出典:文化庁著作権課「AIと著作権に関する考え方について」概要(PDF)
社内のガイドラインで決めておくのは、社外に出す前に誰が何を見るかです。確認した人の名前を残す欄を作っておくと、確認が抜けたときに後から気づけます。
チェック
項目4に書く確認の一例です。
- 数字や固有名詞を、元の資料と突き合わせたか
- 既存の文章や画像に似すぎていないかを見たか
- 確認した人の名前と日付を残したか
業務フローで生成AIを使う範囲を線引きする
6つの項目のうち、自社で考えて書く分量がいちばん多いのは、項目2の利用可否の区分です。各部署の責任者が、業務を1件ずつ仕分けて決めます。
業務を書き出す
書き出すのは、各部署の責任者と担当者の2人です。生成AIをすでに使っている業務と、これから試したい業務を1行ずつ並べます。横には「その業務で扱う書類」と「結果が社外に出るかどうか」を書きます。各部署の書き出しにかける時間は30分までとし、時間が来たらその時点の一覧のまま次の仕分けに進んでください。
並べた業務は、定型的に繰り返す業務と、その都度判断が必要な業務の2つに分けます。議事録の要約やお礼メールの文面作成は前者です。見積金額を決める、採用の合否を決めるといった業務は後者にあたります。
利用可否の区分を決める
区分を決めるのは、各部署の責任者です。書き出した業務を1件ずつ、次の順で見ていきます。
- その都度判断が必要な業務なら「人だけで行う」
- 定型の業務でも、項目3で禁止した情報を入力するなら「人だけで行う」
- 残った定型の業務のうち、結果が社外に出るものは「下書きさせて確認」
- 社内で完結するものは「任せる」
下の表は区分の一例です。同じ業務でも、扱う情報や会社の方針で区分は変わるので、表を写さずに自社の業務で1件ずつ決めてください。
| 業務の例 | 定型か判断か | 利用可否の区分 |
|---|---|---|
| 社内会議の議事メモの要約(個人情報を含まない) | 定型 | 任せる |
| 取引先へ送るお礼メールの文面 | 定型 | 下書きさせて確認 |
| 顧客名簿を使った案内状の宛名づくり | 定型 | 人だけで行う(項目3の情報を含む) |
| 見積金額の決定 | 判断 | 人だけで行う |
ガイドラインの項目2に書き込む
各部署の区分が出そろったら、作成担当が取りまとめ、ガイドラインの項目2に部署ごとの表として書き込みます。項目2の下には、「表にない業務で生成AIを使いたい場合は、項目5の相談窓口に聞く」と一文で書いておきます。
項目2が業務の名前で書かれていれば、社員は自分の業務の行を探すだけで判断できます。この表が、読まれない問題と、業務ごとの線が引けない問題への手当てです。

生成AIガイドラインを作って終わりにしない
配ったガイドラインは、日々の業務の中に組み込んでおくと使われ続けます。たとえば、社外に出す文書の確認欄に、項目4の確認を入れておく形です。そのうえで、配ったあとは次の4つを繰り返します。
- 使う:社員が、項目2の区分に沿って生成AIを使う
- 気づきを集める:相談窓口が「この業務も任せられるのでは」「この確認は実態に合っていない」という声を集める
- 見直す:項目6で決めた時期に、作成担当と各部署の責任者が、集まった声を見る
- 更新する:作成担当が改定版を配り、変わった箇所を全社に伝える

国の指針も改定が続いています。先に触れたAI事業者ガイドラインは、2024年4月の第1.0版から、2026年3月の第1.2版まで改定されてきました。社内のガイドラインも、改定を前提にした文書です。
最初からすべての業務を載せようとすると、配る前に生成AIの使い方が変わってしまいます。そのため、書き出せた業務だけを載せ、30〜40点の出来で配ります。漏れた業務は、相談窓口に届いた声から足していけば十分です。
注意
見直しの時期(項目6)を空けたまま配るのは避けます。次に見直す日が決まっていないガイドラインは、作成担当が異動した時点で更新が止まりやすくなります。配る日に、次の見直し日を予定表へ入れてください。
この作り方が向いている会社・向いていない会社
生成AIを使う社員がすでにいて、業務の一部でも書き出した経験がある会社なら、手順1から順に進められます。
この作り方が向いている会社
- 一部の社員が、すでに生成AIを業務で使い始めている
- 情報漏洩や著作権のトラブルを心配している
- 各部署の責任者が、自分の部署の仕事を一覧で言える
この作り方が向いていない会社
ほとんどの業務の手順が、担当者の頭の中にしかない会社には、この作り方は合いません。書き出した業務のほとんどで、人の手順を書き出すところから始めることになるからです。その場合は、ガイドラインより先に、主な業務の手順を書き出すほうが近道です。
社内生成AIガイドラインの作り方を比較する
作り方には、ネットのひな形の流用、外部の専門家への依頼、業務整理を土台にした自社での作成があります。配るまでの早さと現場への浸透しやすさは、ひな形と自社作成とで逆になります。
| 比較項目 | ネットのひな形をそのまま流用 | 外部の専門家に作成を任せる | 業務整理を土台に自社で作る |
|---|---|---|---|
| 配るまでの早さ | ◎ 項目がそろっていて、すぐ配れる | ◯ 社内の手間は少なく済む | △ 業務の書き出しに時間がかかる |
| 自社の業務実態との整合 | △ どの会社にも当てはまる書き方で、業務との対応は自社で補う | ◯ 聞き取りの深さで、自社向けの度合いが変わる | ◎ 書き出した業務が、そのまま項目2に入る |
| 現場への浸透しやすさ | △ 自分の業務との関係が見えにくい | △ 作る過程に現場がどれだけ関わるかで変わる | ◯ 手順3で、現場が自分の業務の箇所を確認している |
| 改定のしやすさ | ◯ 文面は直しやすいが、何を直すかの手がかりは社内に残らない | △ 改定のたびに依頼が要る場合がある | ◯ 業務の一覧を直せば、項目2も直せる |
ひな形は項目の抜け漏れを確かめる見本として使えますし、専門家は法務や情報セキュリティの観点を補ってくれます。ただ、項目2に載せる業務の一覧は、その業務を毎日回している社内の人にしか書けません。
私達が支援に入るときも、項目2の表の行を埋めるのは担当者の方です。私達は、区分に迷った行を担当者の方と一緒に判断します。
社内生成AIガイドラインのよくある質問
ひな形をそのまま使えないか、全面禁止で済ませられないかは、作り始める前に迷いやすいところです。
Q1. ネットのひな形をそのまま使ってもいいですか?
そのまま配るのは、おすすめしません。現場の社員が読まないまま終わりやすいからです。項目の見本として使うのはかまいません。そのうえで、項目2と項目3だけは、自社の業務と書類の名前で書き直してください。
Q2. 何人以下の会社でもガイドラインは必要ですか?
業務で生成AIを使っている社員が1人でもいるなら、人数にかかわらず必要です。小さい会社なら、6つの項目を各1〜3行で書いたA4の文書1枚から始められます。
Q3. 生成AIの利用を全面禁止にするのはありですか?
会社の判断としては、ありです。禁止する場合も、禁止の理由と、いつ見直すかはガイドラインに書いておきます。業務を書き出すと、個人情報を含まず社内で完結する定型の業務が見つかる場合があります。全面禁止にする前に、そうした業務だけを「任せる」の区分で始める方法も検討してください。
Q4. 著作権侵害にならないか不安です
項目4で触れたとおり、文化庁の「AIと著作権に関する考え方について」は、生成物を公表・販売する場合、既存の著作物との類似性と依拠性が認められれば著作権侵害になりうるという考え方を示しています。この「考え方」は公表時点の審議会の考え方をまとめたもので、法的な拘束力はないと資料に明記されています。社内でできるのは、項目4の確認を、社外に出す前の決まった手順にしておくことです。個別の事案が著作権侵害にあたるかどうかは、弁護士にご相談ください。
まとめ|ガイドラインより先に業務を言葉にする
ガイドラインの作成を頼まれたら、ひな形を開く前に、各部署の責任者へ業務の書き出しを依頼してください。生成AIで済ませている仕事と任せてみたい仕事を一覧にし、業務ごとに扱う書類と、社外に出るかどうかも横に書いてもらいます。戻ってきた一覧には、責任者に3つの区分のどれかを書き込んでもらい、項目2の表へ移します。

