ChatGPT、社員が勝手に使ってませんか?情報漏洩を防ぐ社内ルールの作り方

「自社にはまだAIは関係ない」と感じているかもしれない。

しかし、現場ではすでに個人のスマートフォンやアカウントでChatGPTが使われていることが多い。会社が把握も許可もしていない状態で、業務に生成AIが使われることをシャドーAIと呼ぶ。

これを知ったとき、「では全面禁止にしよう」と考えるのは自然な反応だろう。だが、それが最も危険な選択である。なぜ禁止してはいけないのか。

なぜ「全面禁止」が最も危険なのか

シャドーAIの典型例は、顧客へのメールの下書き、議事録の要約、企画書のたたき台作成などである。どれも便利だが、業務の情報をAIに入力しているという共通点がある。

ルールがないから、便利なものを個人の判断で使う。会社はそれを把握できず、何かが起きて初めて発覚する。

ここで全面禁止を命じても、便利さは消えない。利用が個人の端末に潜るだけである。

結果として、誰が何をどこに入力しているのか、会社が把握する手段すら失われる。全面禁止は、シャドーAIの温床を自ら作る行為に等しい。

必要なのは、禁止でも野放しでもなく、安全に使える条件を示すことである。

リスクを3つに分け、対策の場所を変える

ChatGPT、社員が勝手に使ってませんか?情報漏洩を防ぐ社内ルールの作り方の解説スライド

条件を示す前に、何が危ないのかを整理しておく。生成AIのリスクは、大きく3つに分類できる。重要なのは、それぞれ対策の打ち方が異なることだ。

一つめは、情報漏洩リスクである。入力した機密情報や個人情報が、AIの学習に使われたり外部に渡ったりする懸念を指す。

無料の個人利用と法人向けプランでは、入力データの扱いが大きく違う。プランや設定によっては学習に使われないようにできるため、どのツールをどの契約・設定で使うかが分かれ目になる。対策は、ツールの選定と入力ルールの整備である。

二つめは、著作権・法令リスクである。生成物が他者の著作物に似てしまう可能性や、個人情報・営業秘密の取り扱いに関する法令に触れる可能性だ。これは、出力をどう取り扱うかのルールで対応する。

三つめは、誤情報リスクである。AIがもっともらしい嘘を出力する現象(ハルシネーション)を指す。嘘をそのまま顧客への回答や社外資料に使ってしまう事故は、道具だけでは防ぎきれない。人が確認するプロセスを挟む必要がある。

ツール選定、出力ルール、人の確認。対策の場所が違う。

ガイドラインに組み込む8つの条文

では、安全に使える条件をどう明文化するか。社内の生成AI利用ガイドラインは、8つの条文で骨格を作れる。

第1条「目的」で、情報資産を守りながら業務効率化を進めることを宣言する。

第2条「定義」で、生成AIや機密情報といった言葉の意味を定める。

第3条「利用可能ツール」では、会社が許可したツールとアカウントだけを業務利用可とする許可制にする。個人契約アカウントで業務情報を扱うことは禁じる。許可ツールの一覧は規程本体ではなく別表にし、更新しやすくしておく。

第4条「入力禁止情報」が核心である。顧客や取引先が特定できる情報、個人情報、未公開の財務・経営情報、技術上・営業上の秘密、IDやパスワードなどの認証情報。この5種類を具体的に列挙する。

ただし、禁止の列挙だけでは現場が萎縮してしまう。匿名化やマスキングをすれば入力してよい、という例外条件もセットで示す。線引きが示されることで、現場は堂々と使えるようになる。

第5条「出力の取り扱い」では、AIの出力はあくまで下書きと位置付ける。事実確認のうえ利用者本人が責任を持ち、社外に出すものは上長確認を挟む2段階チェックとする。

第6条「著作権」で、生成物が他者の著作物に似ていないかを確認する義務を定める。

第7条「違反時の対応」では、事故を報告した人を不利に扱わないと明記する。隠蔽が最も被害を大きくするからだ。

第8条「見直し」で、半年から1年ごとに見直すことを規程自体に組み込む。AIの進化は速い。

なお、規程は法令に関わる部分もあるため、最終的には専門家に確認をとる。

規程は「作成2割、運用8割」で回す

ChatGPT、社員が勝手に使ってませんか?情報漏洩を防ぐ社内ルールの作り方の解説スライド

最大の失敗は、作って終わることである。規程の存在を知らない社員は、ルールを守りようがない。

運用は3つの施策を組み合わせる。

一つめは、事例ベースの説明会である。自分にも起こり得ると実感してもらう。

二つめは、入社時研修と年1回のリマインド研修への組み込みである。

三つめは、相談窓口の設置である。総務や情報システム部門に窓口を置き、「これは入力していいか」を気軽に聞けるようにする。寄せられた問い合わせはFAQとして蓄積していく。グレーな判断を現場が一人で抱えずに済む。

取り締まりだけでなく、活用促進とセットにすることも欠かせない。部門ごとの活用事例やプロンプト(AIへの指示文)の共有会を開き、使うと仕事がよくなる体験を作る。

規程を作り、教育し、相談窓口からFAQを蓄積し、規程を見直す。このサイクルを回し続けることが、統制と活用を両立する道である。感覚としては、規程は作成2割、運用8割でちょうどいい。

まとめ

  • シャドーAIはすでに使われている前提で動く。
  • リスクを情報漏洩・著作権・誤情報の3つに分け、対策を変える。
  • 全面禁止ではなく、8つの条文で条件付き許可を示す。
  • 作成2割・運用8割の意識で、教育と見直しのサイクルを回す。

本記事の内容は、ホワイトペーパー『生成AI社内利用ガイドライン テンプレート【そのまま使える規程サンプル付き】』にまとめている。8つの条文の規程サンプルと、現場にそのまま配れる「入力可否 早見表」が含まれており、社内規程のたたき台として活用できる。無料でダウンロード可能である。

自社に合わせてどうカスタマイズすればいいか分からない、あるいはどの業務でAIを使うと効くのか業務の整理から始めたい場合は、管理のプロが提供する業務棚卸し・可視化サービスや「AI駆動バックオフィス実戦プログラム」で支援を行っている。

バックオフィスのBPO・AI内製化のご相談

「どのツールを入れるべきか」の棚卸し・診断から、現場で本当に使われる運用設計まで。経理・労務・採用・営業事務のBPO、AIガバナンス整備までご支援します。

資料を見る