生成AIを会社で使う時、最初に困るのはツール選びよりもルール作りです。ChatGPTやCopilotのようなサービスを業務で使ってよいのか。顧客情報を入れてよいのか。作った文章をそのまま送ってよいのか。判断が曖昧なままだと、社員ごとに使い方がばらつきます。
禁止すれば安心というわけでもありません。便利だと感じた人は、個人アカウントや別サービスで使い始めることがあります。会社が把握しないところで使われる方が、入力情報や出力内容を確認しづらくなります。
中小企業が最初に作るべき生成AIルールは、分厚い規程ではありません。誰が読んでも、入れてよい情報、使ってよい作業、確認が必要な作業が分かることです。
まず利用を把握する
社内ルールを作る前に、今すでに誰がどのように使っているかを確認します。
聞くべきなのは、利用の有無だけではありません。
- どのAIサービスを使っているか
- 会社アカウントか個人アカウントか
- どんな作業に使っているか
- 入力している情報の種類
- 出力結果を誰が確認しているか
- 顧客や取引先へ出す文書に使っているか
ここを見ずにルールだけ作ると、現場で守れない内容になりやすいです。
たとえば、営業担当者がメール下書きに使っているのか、経理担当者が請求書の内容整理に使っているのか、管理者が議事録要約に使っているのかで、必要なルールは変わります。利用実態を責めるためではなく、危ない使い方と伸ばせる使い方を分けるために確認します。
入力してはいけない情報を決める
生成AIの社内ルールで一番先に決めたいのは、入力してはいけない情報です。
少なくとも、次の情報は慎重に扱います。
- 顧客の個人情報
- 未公開の取引条件
- 契約書や見積書の詳細
- 社外秘の資料
- 社員の人事評価や健康情報
- 取引先から秘密保持を求められている情報
- パスワードやAPIキー
- 社内システムの詳しい構成
サービスによって、入力データの扱い、保存期間、学習利用の有無、管理者機能は違います。会社として使うなら、利用するサービスのデータ保護設定や契約条件を確認します。
ただし、社員に「機密情報を入れないでください」とだけ言っても実務では迷います。顧客名を伏せればよいのか、金額は入れてよいのか、案件内容はどこまでならよいのか。具体例で示す必要があります。
使ってよい作業を先に絞る
生成AIは何にでも使えそうに見えますが、最初から自由利用にすると確認が追いつきません。
最初に許可しやすいのは、判断済みの内容を整える作業です。
- 社内メモの要約
- 会議メモからタスク候補を抜き出す
- メール文面の下書き
- マニュアル文の言い換え
- FAQ候補の整理
- 社内向け説明文のたたき台
- 調査メモの構成整理
一方で、最初から任せにくい作業もあります。
- 顧客への最終回答
- 契約条件の判断
- 採用や人事評価の判断
- 法務や税務の最終判断
- 医療や安全に関わる助言
- 金額や納期の決定
生成AIに向くのは、下書き、整理、候補出しです。会社としての判断や約束は、人が持ちます。この線引きがあるだけでも、現場は使いやすくなります。
出力をそのまま使わないルールにする
生成AIの出力は、読みやすく見えることがあります。そこが危ないところです。
文章が自然でも、事実が違う、古い情報が混ざる、社内方針と合わない、相手に失礼な表現になることがあります。特に顧客へ送るメール、見積補足、提案文、求人文、社外向けお知らせは人の確認が必要です。
確認項目を決めておくと、使う側も迷いにくくなります。
- 事実関係が正しいか
- 顧客名や金額が正しいか
- 社内で承認されていない約束が入っていないか
- 根拠が不明な断定がないか
- 相手に出してよい情報だけで書かれているか
- 会社の言い方として不自然ではないか
「AIが作ったから確認する」ではなく、「会社名で出すものだから確認する」と考える方が自然です。AIの有無に関係なく、社外に出す情報は会社の責任になります。
アカウントとツールをそろえる
社員が個人アカウントでばらばらに使うと、会社側で管理しづらくなります。
中小企業でも、使うサービスをある程度そろえた方が安全です。管理者機能、ログ、データ保護設定、退職時のアカウント停止、共有範囲を確認できます。
決めたい項目は次の通りです。
- 会社で使ってよいAIサービス
- 個人アカウント利用の可否
- 有料プランを使う条件
- 入力履歴や共有履歴の扱い
- 退職時のアカウント停止
- 社外ツール連携の許可範囲
すべてを厳しく制限する必要はありません。ただ、会社として把握できないツールに顧客情報や社内資料が入る状態は避けたいところです。
社内テンプレートを用意する
ルールだけでは使い方が定着しません。よく使う作業には、社内テンプレートを用意します。
たとえば、メール下書きなら次のような入力項目を作れます。
- 相手との関係
- 伝えたい要点
- 入れてはいけない情報
- 返答期限
- 文体
- 人が確認する項目
議事録整理なら、決定事項、未決事項、担当者、期限、次回までの確認事項を出す形にします。
テンプレートがあると、社員が毎回自由にプロンプトを作らなくて済みます。入力してよい情報も自然に制限できます。生成AIを使うルールは、禁止事項だけでなく、使いやすい型まで作る方が現場に残ります。
相談先を決める
ルールを作っても、判断に迷う場面は残ります。
たとえば、顧客名を伏せた相談内容なら入れてよいのか。契約書の一部を要約してよいのか。社内資料を読み込ませるAI検索を使ってよいのか。現場だけで判断させると、人によって基準が変わります。
社内で相談先を決めておくと、危ない使い方が隠れにくくなります。
- AI利用の相談先
- 情報管理の相談先
- 顧客情報を扱う時の確認者
- 新しいAIサービスを使いたい時の申請先
- 問題が起きた時の報告先
小さな会社なら、まずは代表者か管理担当者が窓口で構いません。大事なのは、迷った時に聞ける場所があることです。
一度作って終わりにしない
生成AIのサービスや使い方は変わり続けます。最初に作ったルールをずっと固定すると、現場に合わなくなります。
最初は、3か月ほど使って見直す前提にします。
見直しで見るべきなのは、次の点です。
- 実際によく使われた作業
- 使いにくかったルール
- 入力しそうになって危なかった情報
- 出力の確認で見つかった誤り
- 追加で許可したい作業
- 禁止ではなくテンプレート化できる作業
ルールは現場を止めるためではなく、安全に使える範囲を広げるためにあります。使われないルールより、守れるルールを少しずつ育てる方が現実的です。
最初の社内ルールはA4一枚でよい
中小企業の生成AIルールは、最初から細かい規程にする必要はありません。まずは、使ってよいツール、入力禁止情報、使ってよい作業、確認が必要な作業、相談先を一枚にまとめます。
それだけでも、個人判断での利用は減らせます。社員も、何に使えばよいのか分かりやすくなります。
生成AIは、禁止するか自由にするかの二択ではありません。会社の仕事に合わせて、使う範囲と確認の線を決めることが必要です。
自社で生成AIを使い始めたいがルールがない場合は、今の業務と扱う情報を一緒に整理できます。社内ルールや利用テンプレートを作りたい場合は、無料相談からご相談ください。