SAKURA法律事務所 代表弁護士 道下剣志郎 Legal Update
2026年9月24日
SAKURA法律事務所 代表弁護士 道下 剣志郎
SAKURA法律事務所は、このたび、代表弁護士 道下剣志郎によるLegal Update第6弾として、「生成AI利用規程・社内ガイドラインの作り方――企業のAIガバナンスを実効化する社内ルールと運用実務【2026年版】」を公開いたしました。
企業における生成AIの利用は、実証実験や一部部署の試行を超え、日常的な業務基盤の一部となりつつあります。文章作成、翻訳、調査、プログラム開発、契約書レビュー、顧客対応、社内検索、マーケティング、採用、人事、経営分析その他の業務に生成AIが組み込まれ、さらに近時は、電子メール、クラウドストレージ、CRM、社内データベースその他のシステムに接続して一定の処理まで実行するAIエージェントの利用も急速に現実化しています。
その一方で、企業内のAI利用が拡大するほど、個人情報、営業秘密、第三者から受領した秘密情報、著作権その他の知的財産、誤回答、偏り、情報セキュリティ、従業員管理、対外説明、契約上の責任その他の論点も増加します。経営陣がAIの導入を決定しても、実際の現場で誰が何を入力し、どのAIを利用し、どの出力を業務に採用しているのか把握できなければ、AIガバナンスは名目にとどまります。
したがって、企業に必要なのは、AIに関する抽象的な理念を掲げるだけでも、生成AIの利用を一律に禁止するだけでもありません。どのAIを、誰が、どの目的で、どの情報を用いて利用することを認めるのか、どの利用について事前承認を求めるのか、AIの出力を誰がどの程度確認するのか、事故が発生した場合にどこへ報告し、どのように封じ込めるのかという一連の判断基準を、現場が運用できる形で定める必要があります。
2025年12月に人工知能戦略本部が決定したAI法に基づく指針は、AIの適正性確保について、リスクベースでのアプローチ、ステークホルダーの積極的な関与、一気通貫でのAIガバナンス及びアジャイルな対応を基本方針として示しています。また、2026年3月に公表された「AI事業者ガイドライン(第1.2版)」は、AI利用者を含む各主体の取組を整理し、2026年7月にIPAが公表した「生成AIおよびAIエージェントを安全に活用するための手引書」は、全社AIガバナンス、利活用ガイドライン、シャドーAI、AIシステムのライフサイクル及びリスク評価を実務的に取り上げています。
本稿では、2026年9月24日時点の日本の法令及び関係機関の公表資料を基礎として、企業が生成AI利用規程又は社内ガイドラインを策定する際に、何をどのように定めるべきかを、単なるひな型の紹介ではなく、企業におけるAIガバナンスを実効化するための制度設計という観点から整理します。
1 生成AI利用規程は「AIを使ってよいか」を決める文書ではなく、AIを企業活動へ組み込むための統制設計である
生成AI利用規程を策定する際に最初に避けるべきなのは、AIに関するリスクを列挙し、禁止事項を並べるだけの文書にすることです。禁止事項だけで構成された規程は、法務部門としては安全に見えても、現場にとっては「何なら使ってよいのか」が分からず、結果として利用が萎縮するか、逆に規程外で非公式なAI利用が進む可能性があります。
実務上の規程は、禁止すべき行為だけでなく、許容される利用、承認が必要な利用、利用してはならない情報、出力の確認方法、責任者、事故時の報告及び見直し手続を一体として定める必要があります。つまり、生成AI利用規程は、AIの利用を制限する文書というより、企業として安全に利用を許可する条件を明確にする文書であるべきです。
また、AI利用の成熟度は企業によって異なります。既に全社導入している企業と、これから一部部署でPoCを始める企業では、必要な規程の粒度も異なります。自社のAI利用実態を把握せず、他社の規程やインターネット上のひな型をそのまま流用しても、実効性のある統制にはなりません。
2 法律上、全ての企業に一律の形式で「生成AI利用規程」を作成する義務があるわけではない
2026年9月24日時点において、日本法上、全ての企業に対して「生成AI利用規程」という名称の規程を一律の様式で作成することを義務付ける法令はありません。したがって、規程が存在しないこと自体が直ちに法令違反となると整理すべきではありません。
もっとも、生成AIの利用場面では、個人情報保護法、不正競争防止法、著作権法、秘密保持契約、労働関係法令、各種業法その他の既存法制が適用されます。また、AI法に基づく指針及びAI事業者ガイドラインは、事業者に対し、AIがもたらすリスクを特定・評価し、影響度に応じて対策を講じるリスクベースの考え方や、AIガバナンスを継続的に改善することを示しています。
このため、従業員が日常業務で生成AIを利用する企業においては、既存の情報セキュリティ規程、個人情報保護規程、秘密情報管理規程、就業規則等だけではAI固有の利用場面を十分にカバーできない場合があります。法令上の形式的義務の有無とは別に、企業としての注意義務、情報管理、契約遵守、業務品質及び説明責任を実効化する観点から、AI利用に関する内部ルールを明文化する意義は大きいと考えられます。
3 規程を作る前に、社内で実際に利用されているAIを把握する
AI利用規程の策定は、文章を起草するところから始めるべきではありません。最初に行うべきことは、社内におけるAI利用の実態把握です。
会社として正式導入した生成AIだけでなく、従業員が個人アカウントで利用しているサービス、ウェブ会議ツールやオフィスソフトに内蔵されたAI機能、ブラウザ拡張機能、コーディング支援AI、翻訳AI、画像生成AI、CRMに組み込まれたAI、外部委託先が利用しているAI等を可能な範囲で把握する必要があります。
AIの名称だけを確認するのでは足りません。どの部署が、どの業務で、どの種類の情報を入力し、出力を何に利用し、AIがどのシステムへアクセスできるのかを確認する必要があります。AI利用の実態を把握しなければ、規程上の禁止又は承認手続が実際の業務と乖離し、シャドーAIを増加させる可能性があります。
4 規程体系は「基本方針」「利用規程」「運用基準」の三層に分けると管理しやすい
AIに関する社内ルールを一つの文書へ全て書き込むと、モデル名、機能、設定、サービス提供者等が変更されるたびに規程改定が必要となり、運用が硬直化します。実務上は、内容の変更頻度に応じて文書を階層化する方法が有効です。
第一層には、企業としてのAI活用方針、人間中心、安全性、法令遵守、説明責任その他の基本原則を定める「AI基本方針」を置くことが考えられます。第二層には、従業員の具体的な権利義務、承認手続、禁止行為、事故報告等を定める「AI利用規程」を置きます。第三層には、承認済みAIサービス、利用可能な契約プラン、入力可能な情報区分、技術設定、具体的な承認フロー等を記載する「運用基準」「利用マニュアル」「承認済みサービス一覧」等を置きます。
特に、承認済みAIサービスの名称や具体的な設定は変更頻度が高いため、固定的な規程本文ではなく、責任部署が機動的に更新できる別紙又は運用基準として管理することが有効です。これにより、規程としての安定性とAI技術の変化に対するアジャイルな対応を両立しやすくなります。
5 適用範囲は「生成AI」という名称だけで決めず、AI機能を含む業務ツールまで視野に入れる
規程の適用対象を「ChatGPTその他の生成AI」とだけ定義すると、通常のSaaSや業務システムに組み込まれたAI機能が規程の対象外となる可能性があります。現在は、オフィスソフト、会議システム、CRM、クラウドストレージ、開発環境、検索サービス等にAI機能が組み込まれることが一般的です。
したがって、規程上は、独立した生成AIサービスだけでなく、AIモデル、AI機能、AIエージェントその他、入力情報に基づき自動的に文章、画像、音声、コード、判断候補その他の出力又は処理を行う機能を対象に含めるかを検討する必要があります。
また、会社支給端末からの利用だけでなく、私物端末又は個人アカウントを利用して会社情報をAIへ入力する行為を規程対象に含めることも重要です。業務情報の管理という観点からは、利用端末よりも「会社の業務に関連してAIを利用しているか」を基準に適用範囲を設計する方が実態に即する場合があります。
6 AIガバナンスの責任者を明確にし、法務だけに責任を集中させない
AI利用規程の実効性を確保するためには、誰が規程を管理し、誰がAIサービスを承認し、誰が高リスク利用を審査し、誰が事故対応を指揮するのかを明確にする必要があります。
AIに関する問題は、法務だけでは完結しません。情報セキュリティ、個人情報保護、人事、内部監査、経営企画、IT、調達、事業部門等が関与します。法務部門が全AI利用を事前審査する仕組みは、企業規模によっては運用不能となり、かえって現場が正式手続を回避する誘因となります。
重要なのは、通常利用は現場で判断できる明確な基準を示し、高リスクな利用だけを専門部署又はAIガバナンス委員会等へエスカレーションする仕組みを設けることです。経営陣は個々のプロンプトを承認する必要はありませんが、どの重要業務へAIを組み込み、どのリスクを企業として受容するのかについて、適切なレベルで監督する必要があります。
7 承認済みAIサービス制度を設け、シャドーAIを「禁止通達」だけで解決しようとしない
2026年7月にIPAが公表した生成AI・AIエージェントのセキュリティに関する手引書も、全社AIガバナンス及びシャドーAIへの対応を重要な論点として取り上げています。従業員が未承認AIを業務に利用すると、会社は、入力情報、保存先、学習利用、再委託先、ログ、セキュリティ、契約条件等を把握できません。
もっとも、「未承認AIは一切禁止する」と通達するだけでは十分ではありません。現場に合理的な代替手段がなければ、業務効率化の必要性から個人アカウント等で利用が継続し、会社から見えないAI利用がむしろ増える可能性があります。
企業としては、一定の法人向けAIサービスを承認し、利用条件を明確にした上で、未承認AIについては業務情報を入力しないことを求めるなど、利用可能な「安全な道」を提供することが重要です。承認済みAIについても、サービス名だけでなく、法人プラン、学習設定、管理者設定その他の条件まで特定することが望まれます。
8 情報分類とAI利用ルールを接続し、「何を入力してよいか」を具体化する
生成AI利用規程で最も重要な条項の一つが、入力情報に関するルールです。「機密情報を入力してはならない」という抽象的な規定だけでは、現場が判断できません。
企業としては、自社の既存の情報分類とAI利用ルールを接続する必要があります。公開情報、一般社内情報、個人情報、要配慮個人情報、営業秘密、未公表M&A情報、ソースコード、第三者からNDAに基づき受領した情報等について、どのAI環境であれば入力できるのかを整理します。
例えば、公開情報については承認済みAIで通常利用を認め、一般社内情報については学習利用が無効化された法人環境に限定し、個人データ又は重要な営業秘密については個別承認又は閉域環境を要求し、第三者から受領した秘密情報については契約条件を確認しない限り入力を禁止するというように、情報区分ごとに扱いを変える方法が考えられます。
この点については、当事務所Legal Update第2弾「生成AIと個人情報保護法」及び第4弾「生成AIと営業秘密・機密情報・NDA」において詳細に整理しています。
9 AIへの入力前に「自社がその情報を利用させる権限を有するか」を確認する
企業が保有している情報であっても、AIへ自由に入力できるとは限りません。顧客から預かったデータ、第三者の著作物、取引先の秘密情報、共同研究データ、ライセンスされたコンテンツ等については、法令又は契約上の利用制約が存在する可能性があります。
したがって、規程では、利用者が入力情報について必要な権限を有すること、又は権限の有無に疑義がある場合には事前に法務その他の責任部署へ確認することを定めることが考えられます。
特にAIサービスの利用規約では、利用者が入力データについて必要な権利を保有することを表明保証し、第三者から請求を受けた場合の補償責任を利用者へ負わせる場合があります。社内ルールとベンダー契約を分離せず、契約上の義務を社内運用へ反映する必要があります。
10 ユースケースをリスク分類し、高リスク利用だけに追加審査を設ける
AI法に基づく指針は、AIのリスクを特定・評価し、利用分野や目的に応じた影響度合いに応じて対策を講じるリスクベースのアプローチを示しています。企業内のAI利用についても、全てを同じ水準で管理するのではなく、利用目的と想定される影響に応じて審査の深度を変えることが合理的です。
公開情報の要約、文章表現の修正、アイデア出し等と、採用候補者の評価、従業員の人事評価、信用判断、法的判断、医療・安全に関する判断、顧客への自動回答、重要な契約判断、外部への自動送信等とでは、誤りが生じた場合の影響が大きく異なります。
企業は、高リスク利用について、利用目的、使用モデル、データ、意思決定への影響、人による監督、ベンダー契約、セキュリティ等を事前審査する一方、低リスクな一般利用については包括的に許可するなど、統制コストを重要なリスクへ集中させることが有効です。
11 AIの出力を「参考情報」として扱う場合と、業務上の最終成果として利用する場合を分ける
生成AIの出力は、利用目的によって必要な確認水準が異なります。社内のアイデア出しに用いる場合と、顧客へ提出する報告書、契約書、広告、プレスリリース、法的見解、採用判断等に利用する場合を同じ扱いにすべきではありません。
規程では、AIの出力には誤り、欠落、偏り又は第三者権利侵害が含まれ得ることを前提として、重要な用途については利用者が一次資料等を確認すること、必要に応じて専門部署又は責任者のレビューを受けることを定める必要があります。
AIによる出力を用いたこと自体を免責理由と考えるべきではありません。企業として顧客又は第三者へ提供する以上、最終的な成果物について必要な品質管理を行うことが重要です。
12 Human-in-the-Loopは「人が一度見る」だけでは足りない
AIガバナンスにおいて人間による関与が重要であることは広く指摘されていますが、規程に「最終的には人間が確認する」とだけ記載しても、実効性は十分ではありません。
誰が、何を、どの資料と照合し、どの権限で承認するのかを、利用場面に応じて具体化する必要があります。高リスクな用途では、AIの提案を承認する担当者が実質的に内容を検討する知識、時間及び権限を有していることが必要です。形式的な承認ボタンだけでは、人間による実質的な監督とはいえません。
また、AIの判断へ過度に依存するオートメーション・バイアスにも注意が必要です。規程だけでなく、教育及び画面設計等を通じて、AIの出力を疑い、必要に応じて拒否又は修正できる運用を確保することが重要です。
13 採用、人事評価、懲戒その他従業員に重大な影響を与える場面では、AIだけで決定しない
AIを採用候補者のスクリーニング、人事評価、配置、昇進、懲戒その他の人事領域に利用する場合には、個人情報、差別・偏り、説明可能性、労務管理等の問題が生じます。
企業としては、AIの出力のみを根拠として従業員又は応募者に重大な不利益を与える判断を自動的に完結させないことを原則とし、人間による実質的な検証を残すことが望まれます。また、利用するデータが職務上の判断に必要か、偏りを含んでいないか、AIの出力をどこまで記録するか等についても検討が必要です。
AI利用規程に違反した従業員へ懲戒処分を行う可能性がある場合には、就業規則上の服務規律及び懲戒事由との整合を確認する必要があります。規程違反があれば直ちに重い懲戒が可能となるわけではなく、懲戒権の行使には労働契約法その他の労働法上の原則が適用されます。
14 著作権、商標、肖像、名誉その他第三者の権利を侵害する出力への対応を定める
生成AIによる出力が第三者の著作物、商標、氏名、肖像その他の権利と衝突する可能性があります。また、特定の人物又は企業について虚偽の不利益情報を生成し、それを公表すれば、名誉毀損、信用毀損、プライバシー侵害等が問題となる可能性があります。
規程では、外部へ公表又は商用利用する重要な生成物について必要な権利確認を行うこと、実在人物又は企業に関する不利益情報についてはAI回答だけを根拠としないこと、疑義がある場合には法務確認を求めることを定める方法が考えられます。
生成AIと著作権については、当事務所Legal Update第3弾において、学習段階と生成・利用段階を分けて詳しく整理しています。
15 AIエージェントには、通常のチャット型AIとは別の権限管理を設ける
AIエージェントは、文章を生成するだけでなく、電子メールを読み、ファイルを検索し、外部サービスへアクセスし、場合によってはメッセージ送信、データ変更、予約、購入その他の操作を実行します。このため、入力情報の管理だけを想定した従来型の生成AI利用規程では十分ではありません。
AIエージェントについては、最小権限の原則を採用し、業務遂行に必要な範囲を超えるアクセス権限を付与しないことが重要です。支払、契約締結、顧客への送信、人事判断、重要データの削除等、不可逆性又は外部影響の大きい行為については、人間による承認を必須とすることが考えられます。
また、AIエージェントは外部コンテンツを読み取ることによって、プロンプトインジェクション等の影響を受ける可能性があります。規程だけでなく、技術的なアクセス制御、サンドボックス、ログ、実行制限その他のセキュリティ対策と組み合わせる必要があります。
16 AIサービスの調達・契約審査と社内規程を一致させる
社内規程で「入力情報を学習に利用しないAIのみ使用可能」と定めても、実際の契約又は管理画面上で学習利用が有効となっていれば、規程は機能していません。反対に、ベンダーとの個別契約で厳格なデータ保護条件を確保しても、その条件が従業員へ伝わっていなければ、誤った利用が生じます。
したがって、承認済みAIサービスの審査では、利用規約、DPA、セキュリティ条件、学習利用、保存、再委託、国外処理、ログ、削除等を確認し、その結果を社内の利用条件へ反映する必要があります。
当事務所Legal Update第5弾では、AIサービス契約について、インプット、アウトプット、知的財産、責任制限、セキュリティ、PoC、API及びカスタム開発を含めて詳しく整理しています。AI利用規程とAIサービス契約は別々に設計するものではなく、一つのガバナンスとして整合させる必要があります。
17 ログは「全て残す」ではなく、目的、必要性及び機密性を踏まえて設計する
AI利用の監査、インシデント調査、品質管理のために、一定のログを保存することは有効です。しかし、プロンプト又は出力そのものに個人情報、営業秘密その他の機密情報が含まれる可能性があるため、ログを広範に保存すること自体が新たな情報管理リスクとなります。
誰の利用履歴を、どの範囲で、どの期間保存し、誰が閲覧できるのかを明確にする必要があります。従業員のAI利用状況を監視する場合には、目的の正当性、必要性、過度な監視とならないか等を検討し、社内への周知も行うことが望まれます。
AIエージェントについては、実行された操作と人間による承認履歴を追跡できることが、事故対応及び説明責任の観点から特に重要です。
18 事故報告は「違反者を探す制度」ではなく、被害を止める制度として設計する
従業員が誤って顧客情報、営業秘密又は第三者の秘密情報を外部AIへ入力した場合、初動の速さが重要です。入力直後であれば、サービス提供者への削除依頼、履歴削除、アカウント制御、アクセス権停止、ログ保存、関係部署への連絡等により影響を限定できる場合があります。
そのため、規程には、事故又は事故のおそれを認識した利用者が、速やかに所定の窓口へ報告する義務を定めることが有効です。報告先は法務だけでなく、情報セキュリティ、個人情報保護責任者その他必要な部署へ連携できる体制とします。
報告したこと自体を過度に責める文化は、事故の隠蔽又は報告遅延を招きます。故意又は重大な違反への適切な対応は必要ですが、インシデント報告制度の第一目的は、責任追及ではなく被害の封じ込め及び再発防止であることを明確にすることが望まれます。
19 AI利用規程だけでなく、インシデント対応手順を別途準備する
規程に「事故があれば報告する」と定めるだけでは、実際の事故時に十分な対応ができません。企業としては、AIサービスへの誤入力、アカウント侵害、AIエージェントの誤操作、外部への誤送信、権利侵害コンテンツの公表等を想定した対応手順を事前に整理する必要があります。
個人データの漏えい等に該当する可能性がある場合には、個人情報保護法上の報告・本人通知の要否等を検討する必要があります。第三者の秘密情報であれば、NDA上の通知義務、損害拡大防止義務等が問題となる場合があります。セキュリティ事故であれば、証拠保全と技術的封じ込めを優先する必要があります。
誰が事実確認を行い、誰が法的評価を行い、誰がサービス提供者と連絡し、誰が経営陣及び顧客への報告を判断するのかを平時から定めておくことが重要です。
20 AIリテラシー教育を規程の実効性を支える内部統制として位置付ける
AI事業者ガイドラインは、AI利用者を含む主体における教育・リテラシーの重要性を示しています。規程を配布しただけで、従業員がAIの限界、情報漏えい、著作権、ハルシネーション、バイアス、セキュリティリスク等を理解できるわけではありません。
教育は、全従業員向けの基礎教育と、高リスク業務を担当する者向けの専門教育を分けることが有効です。例えば、一般利用者には情報入力と出力確認の基本を教育し、採用、人事、法務、開発、セキュリティ等の担当者には、それぞれの業務で生じる特有のリスクを追加で教育します。
また、禁止事項だけを教えるのではなく、承認済みAIであれば何ができるのか、どのように使えば業務効率化につながるのかを教育することが、シャドーAIの抑制と安全な活用の両立に資すると考えられます。
21 規程違反への対応は、故意・過失、影響及び再発可能性を踏まえて行う
AI利用規程の実効性を確保するために違反時の措置を定めることは有効ですが、全ての違反を同じ扱いとすべきではありません。軽微な手続違反と、故意に重要な営業秘密を外部AIへ入力する行為では、性質が異なります。
企業としては、違反の故意・過失、入力された情報の性質、外部流出の可能性、損害、報告の迅速性、再発可能性等を踏まえて対応する必要があります。必要な場合には教育、権限変更、利用停止、服務上の対応等を行います。
懲戒処分を行う場合には、就業規則その他の根拠及び労働法上の相当性が必要です。AI利用規程に「違反した場合は懲戒する」と記載するだけで、あらゆる処分が当然に有効となるものではありません。
22 規程を固定せず、サービス変更、法改正及び事故を契機にアジャイルに見直す
AI法に基づく指針は、技術進歩の速さやリスクの変動を踏まえ、PDCAを回しながらアジャイルにAIガバナンスを改善する考え方を示しています。AI利用規程も、制定時点のサービス及び技術を前提としたまま放置すべきではありません。
新たなAIモデルの導入、AIエージェントの利用開始、重要なサービス規約変更、法改正、行政ガイドラインの更新、重大インシデント、監査での問題発見等を見直しのトリガーとして定めることが有効です。
年一回の定期レビューに加え、重要な変化が生じた場合には臨時レビューを行う仕組みを設けます。規程本文を頻繁に改定することが困難な場合には、前述した運用基準又は承認済みサービス一覧を機動的に更新する方法が有効です。
23 規程を作成するときに最初から全てを完璧にしようとしない
AI技術と利用実態は変化が速いため、最初からあらゆるユースケースを想定した完璧な規程を作成することは困難です。重要なのは、企業として最低限守るべきラインを明確にし、運用を開始し、実際の利用状況を踏まえて改善することです。
初期段階では、承認済みサービス、入力禁止情報、外部利用時の確認、高リスク利用の事前承認、事故報告という中核ルールを優先し、その後、AIエージェント、RAG、自社開発AI、人事利用等へ拡張する方法も考えられます。
規程策定そのものを長期化させることで、正式ルールが存在しないまま現場利用だけが先行する状態を避けることが重要です。
24 生成AI利用規程のモデル構成
実務上、生成AI利用規程は、目的及び基本原則、適用範囲、用語の定義、責任体制、承認済みAIサービス、利用可能な情報、禁止情報、高リスク利用の承認、出力確認、第三者権利への配慮、AIエージェントの権限管理、ログ及び記録、教育、事故報告、監査、違反時の対応、規程の見直し等を中心として構成することが考えられます。
もっとも、規程の構成は企業の規模、業種、AI利用の成熟度、既存規程との関係によって変えるべきです。既に情報セキュリティ規程や秘密情報管理規程が十分に整備されている企業では、それらを引用し、AI固有の部分のみを追加する方が合理的な場合があります。反対に、AI導入を契機として情報分類やインシデント対応そのものを見直すべき企業もあります。
「AI利用規程」という一冊の文書を完成させることを目的にするのではなく、既存の内部統制全体の中でAIに関する統制が機能することを目的に設計する必要があります。
25 モデル条項例――目的
規程の冒頭では、AI利用を単に制限するのではなく、安全な活用を促進する目的を明示することが有効です。例えば、「本規程は、当社におけるAIの適正かつ有効な利用を促進するとともに、情報漏えい、権利侵害、誤情報、セキュリティその他のリスクを合理的に管理するため、AIの業務利用に関する基本的事項を定めることを目的とする」といった定め方が考えられます。
このように利用促進とリスク管理を併記することで、規程がAI利用を禁止するためだけの文書ではなく、事業上の便益を実現するためのガバナンスであることを明確にできます。
26 モデル条項例――承認済みAI及び未承認AI
承認済みAIについては、「従業員は、会社が別途指定する承認済みAIサービスに限り、会社業務のために利用することができる」とし、具体的なサービス名及び利用条件を別紙で管理する方法が考えられます。
未承認AIについては、一律にアクセス自体を禁止する方法のほか、「未承認AIに会社の非公開情報を入力してはならない」とする方法も考えられます。どこまで禁止するかは、企業のセキュリティポリシー、業務実態及び技術的制御に応じて決定すべきです。
27 モデル条項例――入力情報
入力情報については、「利用者は、個人情報、営業秘密、未公表の重要情報、第三者から秘密として受領した情報その他会社が指定する情報を、会社が承認した環境及び条件による場合を除き、AIへ入力してはならない」といった基本ルールを置くことが考えられます。
もっとも、全ての個人情報又は秘密情報を永久に一律禁止すると、企業向けAIの有効活用を阻害する場合があります。情報の種類とAI環境の安全性に応じ、個別承認又は閉域環境で利用できる例外を設けることが、実務上は重要です。
28 モデル条項例――出力の確認及び重要判断
出力については、「利用者は、AIの出力が正確、完全又は適法であることを当然の前提としてはならず、業務上必要な範囲で確認するものとする」といった規定を置くことが考えられます。
さらに、「採用、人事評価、懲戒、信用判断、法的判断その他個人又は第三者の権利利益に重大な影響を与える判断を、AIの出力のみに基づき行ってはならない」と定める方法があります。具体的にどの業務を高リスクと位置付けるかは企業ごとに検討する必要があります。
29 モデル条項例――事故報告
事故報告については、「利用者は、秘密情報等の誤入力、第三者権利を侵害するおそれのある出力、AIによる不適切な外部送信、アカウント侵害その他の事故又はそのおそれを認識した場合、直ちに会社所定の窓口へ報告し、自己の判断で証拠を削除し又は事実を隠してはならない」といった内容が考えられます。
事故発生後の調査に必要なログや履歴まで利用者が削除すると、原因究明が困難となる可能性があります。そのため、報告と証拠保全を一体として定めることが有効です。
30 よくあるご質問
Q1 生成AI利用規程は法律上必ず作らなければなりませんか
全ての企業に対し、一律の名称及び形式で生成AI利用規程を作成することを義務付ける法令があるわけではありません。ただし、AI利用に伴って個人情報、営業秘密、著作権、契約、セキュリティ等の問題が生じるため、従業員が業務でAIを利用する企業では、何らかの内部ルールを明確にすることが実務上重要です。
Q2 ChatGPTだけを規程対象にすれば十分ですか
十分とは限りません。現在は、オフィスソフト、会議システム、CRM、開発ツール等にもAIが組み込まれています。独立した生成AIだけでなく、業務ツール内のAI機能及びAIエージェントを含めて適用範囲を検討する必要があります。
Q3 個人情報や秘密情報を全てAIへ入力禁止にすべきですか
一律禁止が適切とは限りません。公開AIと閉域又は法人向けAIではリスクが異なります。情報の種類、契約条件、学習利用、保存、アクセス制御等を踏まえ、入力禁止、個別承認又は承認済み環境での利用可というように段階的に整理することが実務的です。
Q4 AIの出力は必ず人間が全件確認する必要がありますか
利用目的及びリスクによります。低リスクな文章表現の修正と、人事判断、顧客への重要回答、法的判断等を同じ水準で確認する必要はありません。リスクが高い用途ほど人による検証及び承認を厚くするリスクベースの設計が合理的です。
Q5 社員が個人アカウントでAIを使うことを全面禁止すれば十分ですか
禁止を明示することは一つの方法ですが、それだけでシャドーAIがなくなるとは限りません。現場の利用需要が高い場合には、承認済み法人環境を提供し、何が許されるかを明確にすることが、未承認利用を減らす上で有効な場合があります。
Q6 AI利用規程違反を理由に懲戒できますか
具体的な処分は、就業規則その他の根拠、違反の内容、故意・過失、損害、過去の処分との均衡等を踏まえて判断する必要があります。AI利用規程に違反したという事実だけで、あらゆる懲戒処分が当然に有効となるわけではありません。
Q7 規程に具体的なAIサービス名を書いた方がよいですか
承認済みサービスを明確にすることは重要ですが、サービス名及び設定は頻繁に変わり得ます。規程本文には基本ルールを置き、具体的なサービス名、契約プラン及び設定は別紙又は運用基準で管理すると、変更に対応しやすくなります。
Q8 AIエージェントにも同じ規程を使えますか
基本原則は共通しますが、AIエージェントには追加の統制が必要です。アクセス権限、外部送信、支払、データ削除その他の実行権限について最小権限とし、重要な操作には人間の承認を残すことが重要です。
Q9 規程を作った後は何をすべきですか
従業員教育、承認済みサービスの管理、高リスクユースケースの審査、ログ及び監査、インシデント対応、規約変更の監視等を継続する必要があります。AIガバナンスは規程の制定ではなく、その運用と見直しによって機能します。
Q10 AI利用規程の策定はどの部署が担当すべきですか
企業規模によりますが、法務だけで策定するのではなく、情報システム、セキュリティ、個人情報保護、人事、内部監査、主要事業部門等と連携することが望まれます。AIのリスクは法務、技術及び業務にまたがるためです。
31 SAKURA法律事務所が考える生成AI利用規程の実務
生成AI利用規程を策定するとき、最も重要なのは、美しい規程文を完成させることではありません。規程に書かれた内容と、会社が実際に提供しているAI環境、ベンダー契約、情報分類、アクセス権限、従業員教育及び事故対応が一致していることです。
例えば、規程上は「機密情報を外部AIへ入力してはならない」と定めながら、従業員へ承認済みAIを提供していなければ、現場では規程違反が常態化する可能性があります。反対に、法人向けAIを導入しても、学習利用、保存、再委託、国外処理等の契約条件を確認せず、「法人版だから安全」と理解していれば、統制は十分とはいえません。
企業法務に求められるのは、AI利用を止めることではなく、企業がAIを安全に使える境界線を設計することです。その境界線は、法令、契約、技術、データ、業務及び組織を一体として理解しなければ設計できません。
生成AI利用規程は、AIガバナンスの完成品ではありません。企業がAIを継続的に利用し、問題を発見し、改善しながら競争力へ転換していくための出発点として位置付けるべきです。
32 代表弁護士 道下剣志郎「Legal Update」について
SAKURA法律事務所では、代表弁護士 道下剣志郎のプロフィールページに「Legal Update」の項目を設け、企業法務及び社会を取り巻く重要な法律問題について、継続的に情報を発信してまいります。
第1弾では企業における生成AI利用とAIガバナンス、第2弾では生成AIと個人情報保護法、第3弾では生成AIと著作権、第4弾では生成AIと営業秘密・機密情報・NDA、第5弾ではAIサービス契約を取り上げました。
第6弾となる本稿では、これまでの各論を企業内部の制度設計へ接続し、AI基本方針、生成AI利用規程、承認済みAI、高リスクユースケース、人による監督、AIエージェント、ログ、教育、事故対応及び見直しまで、AIガバナンスを実際に運用するための社内ルールを体系的に整理しています。
今後も、AIエージェント、AIと労務、AIを利用した新規事業、M&A、国際取引、Web3・暗号資産、危機管理その他の企業法務上重要なテーマについて、実務に即したLegal Updateを順次公開してまいります。
33 生成AI利用規程・社内ガイドラインに関してご相談いただける事項
SAKURA法律事務所では、企業における生成AI利用規程、AI基本方針、社内ガイドラインその他のAIガバナンス体制の整備について、各種ご相談を承っております。
生成AI利用規程の新規策定、既存規程のレビュー、承認済みAIサービス制度の設計、情報分類とAI入力ルールの整備、高リスクユースケースの承認フロー、AIエージェントの権限管理、AIサービス利用規約及びDPAとの整合、従業員向けAI研修、シャドーAI対応、AIインシデント対応手順、海外拠点を含むグローバルAIポリシーの整備、AIガバナンス委員会その他の責任体制の設計等についてご相談いただくことが可能です。
既に社内で生成AIが広く利用されているものの、利用実態を把握できていない場合でも差し支えありません。現在のAI利用状況、取り扱う情報、既存規程及び導入済みサービスを確認した上で、企業の事業及び組織に適したガバナンス体制を整理いたします。
34 生成AI利用規程・AIガバナンスに関するお問い合わせ
生成AI利用規程、AI基本方針、社内ガイドライン、承認済みAI制度、AIガバナンス、AIサービス契約、AIエージェント、個人情報、営業秘密、著作権、セキュリティその他のAI・IT法務に関するご相談は、SAKURA法律事務所までお問い合わせください。
法人のお客様からのご相談については、規程案の作成だけでなく、既存の情報セキュリティ規程、個人情報保護規程、就業規則、秘密情報管理規程及びAIサービス契約との整合確認、社内承認フロー、教育、インシデント対応並びに運用開始後の見直しについても承っております。
お問い合わせの際には、ご相談内容に「生成AI利用規程・AIガバナンスに関する相談」とご記載いただけますと、担当弁護士へのご案内が円滑です。
主な参考資料
内閣府・人工知能戦略本部「人工知能関連技術の研究開発及び活用の適正性確保に関する指針」(2025年12月19日) https://www8.cao.go.jp/cstp/ai/ai_guideline/ai_guideline.html
経済産業省「AI事業者ガイドライン(第1.2版)」(2026年3月31日) https://www.meti.go.jp/shingikai/mono_info_service/ai_shakai_jisso/20260331_report.html
IPA「生成AIおよびAIエージェントを安全に活用するための手引書」(2026年7月31日) https://www.ipa.go.jp/jinzai/ics/core_human_resource/final_project/2026/ai-security.html
経済産業省「AIの利用・開発に関する契約チェックリスト」(2025年2月) https://www.meti.go.jp/press/2024/02/20250218003/20250218003.html
個人情報保護委員会「生成AIサービスの利用に関する注意喚起等について」 https://www.ppc.go.jp/news/careful_information/230602_AI_utilize_alert/
文化庁「AIと著作権に関する考え方について」関連資料 https://www.bunka.go.jp/seisaku/chosakuken/aiandcopyright.html
経済産業省「営業秘密管理指針」関連資料 https://www.meti.go.jp/policy/economy/chizai/chiteki/trade-secret.html
労働契約法その他の労働関係法令 https://elaws.e-gov.go.jp/document?lawid=419AC0000000128
本記事の執筆・監修 SAKURA法律事務所 代表弁護士 道下 剣志郎
※本記事は、2026年9月24日時点におけるAI法、人工知能戦略本部の指針、経済産業省「AI事業者ガイドライン(第1.2版)」、IPAの生成AI・AIエージェントに関する公表資料、個人情報保護委員会その他の関係機関の公表資料並びに一般的な企業法務実務を基礎として、一般的な法的情報を提供することを目的とするものです。企業に適した生成AI利用規程及びAIガバナンスの内容は、事業内容、企業規模、業種、取り扱う情報、利用するAIサービス、既存規程、労務管理、セキュリティ環境及び具体的なユースケース等によって異なります。また、AIサービスの機能、利用規約、法令及び行政上の指針は今後変更される可能性があります。個別具体的な案件については、最新の法令、契約条件及び技術的事実を踏まえた検討が必要です。