生成AIの社内ルールは、単独の「禁止リスト」として作るより、情報セキュリティ規程にある「情報の区分」と「利用してよいサービス」に紐づけて作るほうが、現場で使われます。決めるのは「入れてはいけない情報」だけに絞り、それ以外は会社が契約したサービスで使ってよい、という形にします。判断を一人ひとりの社員に任せないことが要点です。
この記事では、IPA(独立行政法人情報処理推進機構)・総務省・経済産業省などの最新の公開資料をもとに、経営者と管理部門の方向けに2つのことを整理します。ルールを作る5つのステップと、AIエージェント(AIが自分でツールを操作して作業を進める仕組み)にどこまで権限を渡すか、です。
自社の状況に当てはめて整理したい方は、情報セキュリティのお問い合わせはこちら
この記事の要点
- IPA「情報セキュリティ10大脅威 2026」の組織編で、「AIの利用をめぐるサイバーリスク」が初めて選ばれ、3位に入りました。
- 民間企業に向けて「生成AIにこれを入れてはいけない」と名指しした国のルールは、現時点で見当たりません。各社が自分で決める必要があります。
- ルールは「情報を区分する→使ってよいサービスを決める→入れてはいけない情報だけを並べる→出力の確認手順→報告の経路」の5ステップで作ります。
- AIエージェントには、読み取り専用から渡し、書き込み・送信の前には人の承認を挟みます。ルールに書くこと(指示)と、設定で止めること(強制)は別物です。
なぜ今、生成AIのルールがセキュリティの問題なのか?
IPAが2026年1月に発表した「情報セキュリティ10大脅威 2026」の組織編で、「AIの利用をめぐるサイバーリスク」が初めて選ばれ、3位に入ったためです。AIは「便利な道具」であると同時に、情報漏えいの経路と、攻撃を巧妙にする道具の両方になりました。
10大脅威は、約250名の研究者や実務担当者の投票で選ばれます。IPAは解説資料の中で、AIのリスクを次の3つに分けています。
| IPAの分類 | 具体的には | 社内ルールで手当てする部分 |
|---|---|---|
| AIへの理解が不十分なことによる、意図しない問題 | 社員が個人で使っているAIに、持ち出し禁止の業務データを入力して情報が漏れる(いわゆる「シャドーAI」)。会社が個人アカウントでの利用に気づけないこともリスク | 使ってよいサービスの指定、入れてはいけない情報の明示 |
| AIの生成結果を鵜呑みにすることによる問題 | 実在しない情報を事実のように出力する(ハルシネーション)。海外では、実在しない判例を引用した意見書が裁判所に提出された例がある | 出力の確認手順と、記録の残し方 |
| AIの悪用による攻撃の容易化・巧妙化 | フィッシングの文面が自然になる、攻撃プログラムの作成を助ける、AIの弱点を突いて不正な指示を注入する | 送金・承認の手続き、教育、AIエージェントの権限設計 |
3つ目の「悪用」は、すでに国内の事件になっています。警察庁が2026年9月に公表した「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」に、その事例があります。AIを悪用して作成したソースコードを組み合わせてランサムウェア(データを暗号化して身代金を要求する不正プログラム)を作った会社員の男が、2026年6月に逮捕されました。同じ資料は、AI技術の発達で文章の自然さや偽装の精度が大きく上がり、見抜きにくいフィッシングが増えているとも指摘しています。
ここで押さえておきたいのは、IPA自身が「順位の高低は対策の優先順位ではない」と書いている点です。3位だから急ぐのではなく、社員がすでにAIを使っているかどうかで、自社にとっての重みを判断してください。
国のルールは生成AIについて何と言っているか?
民間企業に対して「生成AIにこの情報を入れてはいけない」と名指しで禁じた国のルールは、2026年10月時点で見当たりません。国の資料は「確認しなさい」「留意しなさい」という書き方で、何をどこまで入れるかは各社が決める立て付けです。
個人情報保護委員会:「入力するな」ではなく「確認しなさい」
個人情報保護委員会は2023年6月2日に「生成AIサービスの利用に関する注意喚起等」を出しています。個人情報を含むプロンプト(AIへの指示文)を入力するときは、利用目的の範囲内かを十分に確認すること。本人の同意なく個人データを入力するときは、サービス提供者がそのデータを機械学習に利用しないこと等を十分に確認すること。この2点を求めています。同意なく入力した個人データが応答の出力以外の目的で扱われれば、個人情報保護法に違反する可能性がある、とも書いています。入力そのものを一律に禁じてはいません。
AI事業者ガイドライン:条件つきの「留意」と、業務向けサービスの推奨
総務省・経済産業省の「AI事業者ガイドライン 第1.2版」別添(2026年3月31日)は、AIの利用者向けの対策として、入力した情報が提供者側でAIの学習に使われる予定がある場合を挙げています。その場合は、同意を得られていない個人データや、機密情報を含むプロンプトを入力しないよう留意する、という書き方です(別添 p.171〜172)。また、機密情報を扱うときは、ビジネス利用を想定したセキュリティ機能を持つサービスを使うことが推奨される、としています(同 p.21)。同じページでは、AIエージェントが外部のシステムと自律的に連携する過程で、挙動を不正に操作されて内部データが意図せず外部に送られる可能性にも触れています。
営業秘密管理指針:第三者への提供で「秘密」と扱われなくなる場合も
経済産業省の「営業秘密管理指針」(最終改訂 2025年3月31日)には、生成AIに関する記載が加わりました。その脚注24は、情報が生成AI提供事業者等の第三者に提供される場合は、秘密管理性(その情報が秘密として管理されていると言えるか)が否定される場合もあり得る、と書いています。どのような場合がそれにあたるかまでは示されていません。
個人情報には「何を確認すればよいか」が示されている一方、営業秘密や取引先からお預かりした情報には同じ粒度の基準がありません。プレラナとしては、ここが社内ルールで最も丁寧に決めるべき部分だと考えています。重要度の高い情報の扱いは、法務部門や顧問弁護士にもご確認ください。
※各資料の記載は、2026年10月10日に原文で確認しました。
ルールを作る5ステップ
ルールは「①情報を区分する ②使ってよいサービスを決める ③入れてはいけない情報だけを並べる ④出力の確認手順を決める ⑤違反と事故の報告経路を決める」の順に作ります。既存の情報セキュリティ規程がある会社は、その区分と管理の仕組みをそのまま使います。
ステップ1:情報を区分する(最初は2段階から)
情報の区分とは、社内の情報を重要度で分け、それぞれの扱い方を決めることです。情報セキュリティ規程を持っている会社は、すでに区分があるはずなので、AIのために新しい区分を作らず、既存の区分に「AIへの入力」の列を足します。区分が無い会社は、最初から4段階や5段階の区分を作ろうとしないでください。「AIに入れない情報」と「それ以外」の2段階から始め、使いながら細かくします。IPAの「中小企業の情報セキュリティ対策ガイドライン 第4.0版」(2026年3月27日)には、基本方針や関連規程のサンプルが付録として用意されているので、土台に使えます。
ステップ2:使ってよいサービスと契約形態を決める
「どのAIを、どの契約で使ってよいか」を会社として決めます。おすすめは会社が契約したアカウントだけを認める形です。契約前に確かめる項目は次の5つです。
- 入力した内容が学習に使われない設定か(既定でそうなっているか)
- 会話やファイルの保持期間を会社が決められるか
- 会社のアカウント基盤で一元的にログイン・退職時の停止ができるか(SSO)
- 誰がいつ何をしたかの利用ログを取れるか(プランによって取れないことがあります)
- データの保管国はどこか(個人データを扱う場合は把握が必要になります)
これらはサービスとプランごとに異なり、変更もあります。各社の公式の規約・ヘルプで確かめ、確認した日付を記録してください。IPAも経営者層の対策として、入力データを学習対象から外す設定(オプトアウト)の徹底と、契約時の約款の確認を挙げています。
ステップ3:入れてはいけない情報だけを列挙する
「重要なデータは入れない」のような抽象的な書き方は避け、具体的な情報の種類で書きます。例として次のようなものがあります。
- 個人番号(マイナンバー)、健康・病歴などの要配慮個人情報
- パスワード・APIキーなどの認証情報
- 取引先から秘密保持契約で預かり、第三者への提供が認められていない情報
- 上場企業の場合は、インサイダー取引規制の対象となる未公表の重要事実(決算の内容、業務提携など)
列挙する範囲を狭くするのは、抜け道を作るためではありません。「何がだめか」がはっきりしているほど、それ以外を安心して使えるからです。逆に、禁止を広く曖昧に書くと、現場は判断できずに使わなくなるか、見えないところで使い始めます。
図1の内容(テキスト版):区分S(個人番号・認証情報・預かった秘密など)は、どのサービスにも入れない。社外秘は、会社契約のAIに限り、取引先との契約を確認したうえで入れてよい。社内一般は、会社契約のAIなら使ってよい。公開情報は会社契約のAIで使ってよく、個人契約・無料版は非推奨。未審査のサービスは、申請と審査を経て許可するまで、どの区分も入れない。
ステップ4:出力の確認手順を決める
AIの出力は、そのまま社外に出さないことを手順として決めます。プレラナが研修でお伝えしている型は「複製→確認→反映・記録」です。元の資料は触らずに複製してAIに渡し、出力を人が原典と照らして確かめ、確かめた内容だけを反映して、何を確かめたかを記録します。数字・固有名詞・法令の条文番号・日付は、特に原典との照合が必要です。
ステップ5:違反と事故の報告経路を決める
「入れてはいけない情報を入れてしまった」ときに、誰に、どのくらいの時間内に報告するかを決めます。報告した人を責めない運用にしておかないと、報告が上がらなくなります。IPAも、規程違反時の対応(ペナルティ)を明確にすることと、トラブルに備えた専門家・相談窓口の確保を、経営者層の対策に挙げています。個人データの漏えいでは、一定の場合に個人情報保護委員会への報告と本人への通知が必要になります。AIの報告経路は、こうした既存の事故対応手順とつなげておきます。
AIエージェントにはどこまで権限を渡すか?
AIエージェントには、読み取り専用から権限を渡し始め、データの書き込みや社外への送信の前には人の承認を挟むのが基本です。そのうえで、担当範囲と、担当外のときに誰へ回すかを決めておきます。
チャット型のAIは「答えを返す」だけですが、AIエージェントはメールを読み、ファイルを書き換え、システムを操作します。AI事業者ガイドライン 第1.2版の別添は、AIエージェントが自律的な動作の中で、人間の意図しない商品の注文やファイル削除を行う可能性があると書いています(別添 p.19)。渡した権限の範囲では、想定外の操作が起こり得ると考えて設計します。
図2の内容(テキスト版):段階1 相談のみ(社内データに接続しない)→段階2 読み取り専用→段階3 下書きの作成まで(出すかどうかは人が決める)→段階4 書き込み・送信の前に人が承認→段階5 取り消しができ、記録と見張りがある作業に限った自動実行。ルールや指示ファイルに書くことは「指示」、許可設定や権限で操作できなくすることは「強制」で、止めたいことは強制で止めます。
担当範囲と「担当不在」を決める
AIエージェントごとに「この種類の作業はこのエージェント」「ここから先は人の判断」という担当範囲を書き出します。このとき、どのエージェントの担当でもない作業を、正式な分類として持っておくことが大切です。分類先が無いと、近そうなエージェントに無理に割り当てられ、権限の外の判断をさせてしまうからです。担当不在の作業は、人に回します。
「指示」と「強制」を分ける:プロンプトインジェクションの考え方
プロンプトインジェクションとは、AIへの入力に命令文を紛れ込ませ、AIに本来の指示と違う動作をさせる攻撃です。AIエージェントで特に問題になるのは、AIが読み込むメールやWebページ、文書の中に命令文を仕込む手口(間接プロンプトインジェクション)です。AIはそれを利用者からの指示と取り違えて実行してしまうことがあります。IPAの10大脅威2026のプレゼンスライドでも、業務用AIアシスタントの脆弱性(修正済み)で、不正な指示が注入されると社内の秘密データが流出する可能性があった事例が紹介されています。
このため、AIエージェントへのルールは2層で考えます。指示ファイルに「社外にはメールを送らないこと」と書くのは指示です。AIが外部の文書を読んだ結果、その指示が上書きされる可能性は残ります。一方、送信の権限そのものを渡さない、送信前に人の承認が無いと実行できない設定にする、というのが強制です。本当に止めたいことは、強制の側で止めてください。
プレラナが自社でやっていること
プレラナは、AIの研修や導入支援をするだけでなく、自社の業務でもAIエージェントに権限を線引きして運用しています。この記事の考え方は、その運用の記録から書いています。
| 取り組み | 中身(2026年8月25日時点の社内測定) |
|---|---|
| 役割を持つAI社員 | AI経理・AI社労士・AI税理士・AIシステム担当・AIマーケターの5職種。職種ごとに担当範囲と、人に回す条件を明記して運用しています。AI税理士は読み取り専用で、税額や税区分の断定はしません。どの職種にも当たらない「担当不在」も正規の分類として持っています |
| AIが自分の文章を検証 | 社内のメール返信の下書きについて、38日間で373件を検証し、80件(21%)を「事実と異なる」と判定、79件を書き直してから人に提示しました |
| ルールを仕組みで止める | 社内で常時動いている自動処理318本のうち、87本が監査・見張りの仕組みです。ルールを文書に書くだけでなく、守られていないときに機械が止めたり知らせたりする形にしています |
「AIが書いた下書きを検証にかけると、約2割で事実と違う点が見つかった」という自社の数字は、前章の「出力の確認手順」が欠かせない理由そのものです。プレラナとしては、AIを使う会社ほど「確かめる仕組み」を先に用意すべきだと考えています。
現場で聞かれた論点
ルールづくりの相談の場では、「区分が作れない」「個人のAIをどうするか」「お客様の名前を出せない書類をどう扱うか」「記録はどこまで取れるか」といった、具体的な論点が繰り返し出てきます。プレラナが支援の中で受けた論点を、会社が特定できない形でご紹介します。
論点1:情報の区分づくりに一度つまずいた(取引先との守秘義務が厳しい商材を扱う中小企業)
ITの担当を経営陣が兼ねており、以前に情報の区分を作ろうとして途中で止まった経験がありました。話し合いの結果、最初は厳しめに始め、必要なものだけを許可していく、研修期間中は社内システムとつながない、データは決めた置き場所だけに置く、会社契約のアカウント以外のAIは使わない、という進め方で合意しました。完璧な区分を先に作るより、2段階で始めて必要な許可を足すほうが、少人数の会社でも回ります。
論点2:「重要なデータは入れない」と書いたら、図面も使えないと受け取られた(自動車部品メーカー)
説明資料に抽象的な禁止を書いたところ、社内で「図面も入れられない」と受け取られ、訂正が必要になりました。禁止を広く曖昧に書くと、現場は安全側に倒れて使わなくなります。入れてはいけない情報は、種類で具体的に書く必要があります。
論点3:社員が個人で契約したAIを業務に使ったら
個人契約のAIで起きた事故を会社として把握できるのか、という質問です。個人契約では、学習の設定・保持期間・ログを会社が確認できません。会社契約のサービスを用意したうえで、個人契約の業務利用は認めない形にすることをおすすめしています。
論点4:委託者の名前が書類に必要(受託製造の品質保証部門)
「委託者名や製品名が実名でないと書類として意味がない」というご懸念でした。方法の一つは、AIに渡す前に実名を記号に置き換え、出力を受け取ってから機械的に一括で元に戻すことです。AIには実名を渡さずに、実名入りの書類を仕上げられます。ただし最終的には、委託者との秘密保持契約や品質の取り決めの条項で判断が決まります。
論点5:記録(ログ)はなるべく取りたい
利用ログの取得は、同じサービスでもプランによって可否が違います。ログが必要なら、契約するプランを決める前に、公式の資料で取得できる項目を確かめてください。
生成AI利用ルールのひな形をご用意しています
情報の区分表と入力可否の早見表、出力の確認手順を含むひな形です。既存の情報セキュリティ規程に組み込む形で、貴社の実情に合わせて整えるところまでご一緒できます。
ひな形について相談するルールを「使われるもの」にするには?
ルールは、配っただけでは使われません。①周知する ②現場が判断できる粒度に置き換える ③研修で定着させる ④毎年見直す、の4つをセットにします。
- 周知する:規程の本文とは別に、1枚の早見表(図1)を用意し、AIを使う画面の近くに置きます。
- 判断できる粒度に置き換える:「見積書」「提案書」「翻訳する資料」など、社員が個人で作るファイルが最も迷いやすい部分です。業務でよく扱う書類を10〜20種類挙げ、それぞれの区分を先に決めておきます。
- 研修で定着させる:プレラナの研修(1コース全12回・約3か月)では、最初の1〜2回で「渡してよい情報の見分け方」と「複製→確認→反映・記録」の手順を扱い、その後の回の演習の中で繰り返し使います。
- 毎年見直す:AIサービスの規約や国の資料は毎年のように更新されます。年1回、使ってよいサービスと確認項目を見直し、確認日を更新します。
今週できる最初の一歩
- 社内でいま使われているAIサービスを、部署ごとに聞いて一覧にする
- 「区分S:AIに入れない情報」を、具体的な種類で5つ書き出す
- 会社として使ってよいサービスを1つ決め、ステップ2の5項目を確認した日付とともに記録する
半年で整えること・体制として持つこと
| 時期 | やること | 経営者が決めること |
|---|---|---|
| すぐできる | 利用中のAIの棚卸し、区分Sの明文化、会社契約サービスの指定 | 個人契約のAIの業務利用を認めるか |
| 半年で | 規程への組み込み、早見表の配布、全社研修、報告経路の運用開始 | ルールの責任者を誰にするか、研修にかける予算 |
| 体制として | AIエージェントの権限表、ログの確認、年1回の見直し、取引先への説明資料 | 取引先から聞かれたときに「AIを使っている」とどう説明するか、どのリスクを受け入れるか |
取引先のセキュリティチェックシートでも、生成AIの利用に関する設問を目にする機会が増えています。答え方は「取引先のセキュリティチェックシートの答え方」で、取引先管理の枠組みとしては「SCS評価制度★3への備え」で詳しく取り上げています。★3のガバナンスや取引先管理の準備をするときも、AIの扱いを含めて整理しておくと二度手間になりません。
プレラナがお手伝いできること・しないこと
プレラナは、AI導入企業50社以上・10業界以上の研修と導入支援の現場で、生成AIのルールづくりと定着をお手伝いしています。ルールを作るところから、研修で現場に根づかせ、AIエージェントの権限を設計するところまでを一続きで支援します。
| 貴社の課題 | プレラナがお手伝いできること |
|---|---|
| 生成AIのルールが無い/禁止だけで止まっている | 生成AI利用ガイドラインの策定(既存の情報セキュリティ規程への組み込み) |
| 何を入れてよいか、現場が判断できない | 情報の区分表と入力可否の早見表の作成 |
| どのAIサービス・プランを選べばよいか分からない | AIツールのセキュリティ面の比較(学習・保持期間・SSO・ログ・保管国)と設定案 |
| ルールを作っても使われない | AIリスキリング研修(全12回・約3か月)での定着 |
| AIエージェントの導入で、権限の渡し方に迷う | 担当範囲・承認・記録の設計、導入後の点検(AI顧問として継続的にご相談をお受けします) |
お手伝いしないこと:法的な判断(個別の契約や法令の解釈は弁護士にご確認ください)、特定のサービスの優劣の断定、保険の募集、認証の審査は行いません。必要な場合は、確認すべき事項を整理したうえで、専門家へのご相談につなげます。
情報セキュリティのお問い合わせはこちら
「生成AIのルールを作りたい」「AIエージェントを入れる前に権限を整理したい」「取引先にAIの使い方を説明できるようにしたい」など、検討の途中段階でもご相談ください。
情報セキュリティについて相談するよくある質問
- Q. 生成AIは全面禁止にしておけばよいのではないですか?
- 全面禁止にしても、社員が個人のアカウントで使い始めると会社からは見えなくなります。IPAも、従業員の個人アカウントによるAIの業務利用を会社が認識できないことをリスクとして挙げています。会社として使ってよいサービスを用意し、入れてはいけない情報を決めて教えるほうが、管理できる範囲が広がります。
- Q. 無料版と法人プランでは何が違いますか?
- 違いはサービスとプランごとに異なり、変更もあります。確かめるべき点は、入力が学習に使われないか、保持期間を制御できるか、会社のアカウントで一元管理(SSO)できるか、利用ログを取れるか、データの保管国はどこか、の5つです。契約前に各社の公式の規約・ヘルプで確認し、確認した日付を記録してください。
- Q. 社員が個人で契約したAIを業務に使うのは認めてよいですか?
- 原則として認めない形をおすすめします。個人契約では、学習の設定や保持期間、ログを会社が確認できず、退職時にデータを回収することもできません。IPAも、個人アカウントにおける業務利用の制限を経営者層の対策として挙げています。必要なツールがあれば、会社契約で追加する手順を用意してください。
- Q. AIエージェントを導入する前に確かめることは何ですか?
- ①どのデータとシステムにつなぐか ②読むだけか、書く・送るまで任せるか ③書く・送る前に人の承認を挟むか ④担当外の依頼が来たときに誰へ回すか ⑤操作の記録が残り、後から確かめられるか、の5点です。最初は読み取り専用から始め、記録を見て問題がないことを確かめてから範囲を広げます。
関連する記事
出典
- 独立行政法人情報処理推進機構(IPA)「情報セキュリティ10大脅威 2026」(2026年1月29日発表)https://www.ipa.go.jp/security/10threats/10threats2026.html(確認日 2026年10月10日)
- IPA「情報セキュリティ10大脅威 2026[組織編]プレゼンスライド」(3位 AIの利用をめぐるサイバーリスク、p.7・p.24〜31)https://www.ipa.go.jp/security/10threats/omgdg50000008fi8-att/presen_2026_soshiki_16_9.pdf(確認日 2026年10月10日)
- 警察庁「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」(2026年9月、p.17・p.27〜28)https://www.npa.go.jp/publications/statistics/cybersecurity/data/R8kami/R08_kami_cyber_jousei.pdf(確認日 2026年10月10日)
- 個人情報保護委員会「生成AIサービスの利用に関する注意喚起等」(2023年6月2日)https://www.ppc.go.jp/news/careful_information/230602_AI_utilize_alert/(確認日 2026年10月10日)
- 総務省・経済産業省「AI事業者ガイドライン(第1.2版)別添(付属資料)」(2026年3月31日、p.19・p.21・p.171〜172)https://www.soumu.go.jp/main_content/001064286.pdf(確認日 2026年10月10日)
- 経済産業省「営業秘密管理指針」(最終改訂 2025年3月31日、脚注24)https://www.meti.go.jp/policy/economy/chizai/chiteki/guideline/r7ts.pdf(確認日 2026年10月10日)
- IPA「中小企業の情報セキュリティ対策ガイドライン 第4.0版」(2026年3月27日)https://www.ipa.go.jp/security/keihatsu/sme/guideline/index.html(確認日 2026年10月10日)
プレラナの実績・社内運用の数値は、株式会社プレラナの社内測定(AI社員の職種・自動処理・自己検証は2026年8月25日時点)によります。
