生成AIの全社利用を解禁するにあたり、ガイドラインの整備を任された——この記事は、そういう状況にある情シス・経営企画の方向けに、必須項目と設計の考え方を整理したものです。

先に最も重要な結論を言います。ガイドラインは「禁止事項のリスト」ではなく「利用条件の明文化」として設計してください。 同じ内容でも、この設計思想の違いが公開後の利用率を大きく左右します。禁止の羅列は「使うと危ない」というメッセージとして伝わり、社員の最も安全な選択は「使わない」になります。生成AIが定着しない原因の一つとして、生成AIを導入したのに社内で使われない――定着しない5つの原因でも触れた構造です。

ガイドライン整備の次に何が必要か、自社の段階を30秒で判定する →

結論:ガイドラインの必須項目一覧

項目目的記載のポイント
目的・基本方針「活用を推進するための文書」だと宣言する冒頭に置く。禁止文書ではないことを明示
対象範囲誰と、どのツールに適用されるか承認済みツールのリストと追加申請の窓口
情報の入力可否何を入力してよいかを区分で示す後述の情報区分マトリクス
出力の取り扱い生成物の確認義務と利用条件事実確認・権利確認の責任者を明確に
禁止事項明確にアウトの行為だけを短く項目数を絞る。グレーは「相談」に流す
相談窓口判断に迷ったときの逃げ道「迷ったら聞ける」ことが利用率を守る
改定ルール誰がいつ見直すかツールと規制の変化が速い前提を織り込む

このうち、実務で最も重要なのが情報の入力可否です。ここが曖昧なガイドラインは、結局すべてを社員の自己判断に委ねることになり、文書として機能しません。

情報区分マトリクス:「何を入力してよいか」を先に決める

入力可否は、情報の区分ごとに条件を定める形が実用的です。考え方の骨格は次の通りです。

情報区分入力の考え方
公開情報公開済みのプレスリリース、Webサイト記載内容原則入力可
社内情報(一般)社内手順書、一般的な業務文書承認済みツール(学習に使われない設定)でのみ可、などの条件付き可
機密情報未公開の財務・戦略、取引先との契約内容原則不可、または特定環境のみ可
個人情報顧客・従業員の個人データ原則不可。可とする場合は法的要件の確認を前提

区分の線引きと条件は、自社の既存の情報管理規程・契約・利用するツールの仕様(入力データの学習利用の有無など)に依存します。公開前に法務担当または弁護士等の確認を挟むことを推奨します。

公開後に必ず起きる3つの問題

ガイドラインは公開して終わりではありません。運用が始まると、ほぼ確実に次の3つが起きます。

第一に、「読まれない」。 全社通知だけでは浸透しません。対処は、業務で最初にAIを使う場面(ツールのログイン画面、申請フロー)にガイドラインへの接点を埋め込むことです。

第二に、「解釈を聞かれ続ける」。 「この資料は入力していいのか」という個別質問が情シスに集中します。相談窓口の設置に加え、よくある質問を随時ガイドラインに反映する改定ループを最初から設計しておくと、問い合わせは減っていきます。

第三に、「ルールは知られたのに利用が増えない」。 ここがガイドライン単体の限界です。使ってよい条件が分かることと、業務で使えることは別の能力です。ルール整備の次には、部門ごとのユースケース特定と教育が必要になります。ガイドライン公開とセットで研修を実施する企業が多いのは、この順序が理由です。

  1. 1ガイドライン公開
  2. 2接点への埋め込み
  3. 3相談対応と改定ループ
  4. 4ユースケース特定と教育

ガイドラインと研修をセットで設計する理由

ガイドラインが「してよいこと」を定義し、研修が「できること」を作る——この2つは役割が異なり、どちらかだけでは利用は定着しません。特に、ガイドラインで条件付き可とした操作(機密区分の判断、出力の確認手順)は、読んで理解するより演習で身につける類のものです。研修カリキュラムに自社ガイドラインの実地演習を含められるかは、研修選定時の確認項目として有効です。

自社が今、ルール整備の段階なのか、教育の段階なのか、それとも先にツール環境の問題なのか。現在地によって次の一手は変わります。