※2026年8月時点の情報にもとづいています。AI関連の法規制は改正・施行のスケジュールが動きやすい分野のため、実際に対応する際は本文中の一次情報(総務省・経済産業省・個人情報保護委員会等の公表資料)を必ずご自身でも確認してください。

先代から会社を引き継いだあなたが、いま情シス担当者や外部のITベンダーから「生成AIのルールを作りましょう」と言われて困っているなら、結論はシンプルです。2026年8月時点で中小企業が実際に対応を迫られているのは、罰則付きの規制ではなく「自主的な取り組みを求めるガイドライン」と「個人情報保護法の改正」の2つが中心です。EU AI法のような重い規制は現時点では大半の中小企業に直接適用されませんが、取引先が欧州企業を含む場合や、社員が無断で生成AIに顧客情報を入力する「シャドーAI」のリスクは、規模を問わずすでに現実の経営リスクになっています。

つまり今やるべきことは、身構えて分厚い規制対応プロジェクトを立ち上げることではなく、「何を生成AIに入力してはいけないか」「どのツールを使ってよいか」を数枚の紙にまとめて社内に周知することです。この記事では、2026年8月時点で情シスが押さえておくべき法規制・ガイドラインの動向を整理し、古参社員が多い中小企業でも無理なく実行できる対応の順番を示します。

こんな状態の会社に向けて書いています

  • 従業員10〜100人規模で、専任の情シス担当が1人か兼務、法務部門はない
  • 先代の代からのお客様情報や取引先情報を紙・Excel・古い基幹システムで管理してきた
  • 営業や事務の社員が個人のChatGPTやGeminiのアカウントで、見積書や議事録の下書きをすでに作っている(かもしれない)
  • 「AIのルールを整備しないといけないらしい」とニュースやコンサルから聞いたが、何から手をつけるべきか分からない
  • 古参社員に新しいルールを説明するときに、押しつけにならない言い方を探している

このような状態であれば、この記事で扱う内容がそのまま当てはまります。

2026年8月時点で押さえるべき3つの動き

まず全体像を押さえましょう。情シスが追うべき法規制・ガイドラインの動きは大きく3つに分けられます。

2026年8月時点でのAI関連法規制の全体像を示す概要図。AI推進法・AI事業者ガイドライン・個人情報保護法改正・EU AI法の位置関係。

動き位置づけ中小企業への影響
日本のAI推進法(2025年9月全面施行)罰則なしの理念法・推進法直接の義務はほぼないが、業界の「あるべき姿」の基準になる
AI事業者ガイドライン第1.2版(2026年3月公表)総務省・経済産業省による自主的ガイドラインAIエージェント利用時の「人間による最終確認」の考え方が実務上の目安になる
個人情報保護法の3年ごと見直し改正罰則・課徴金を伴う法改正(国会審議中)顧客データを生成AIに入力する際のルールに直結。対応が遅れるとリスクが大きい

この3つのうち、実際に「やらないと後で困る」度合いが最も高いのは個人情報保護法の改正です。AI推進法とAI事業者ガイドラインは自主対応が基本ですが、個人情報保護法は課徴金という実際のペナルティが新設される方向で動いています。順番に見ていきます。

日本のAI推進法――罰則はないが「無視してよい」わけではない

「人工知能関連技術の研究開発及び活用の推進に関する法律」(AI推進法、通称AI新法)は2025年5月28日に成立し、6月4日に公布、2025年9月1日に全面施行されました。日本で初めてAIを正面から扱う法律です(BUSINESS LAWYERS情シス365)。

最大の特徴は、その名の通り「規制法」ではなく「推進法」であることです。EUのAI法が罰則付きの規制を積み上げていく方向であるのに対し、日本のAI推進法はイノベーションを止めないことを重視し、罰則規定や禁止行為をほとんど設けていません。企業に課されているのは第7条の「活用事業者の責務」における努力義務のみで、違反しても罰金や業務停止といった直接のペナルティはありません(情シス365)。

AI推進法は2025年5月28日成立・6月4日公布。企業への法的義務は第7条「活用事業者の責務」の努力義務のみ。

ここで「罰則がないなら関係ない」と結論づけてしまうのは早計です。理由は2つあります。

1つは、努力義務であっても、取引先の調達要件や契約書のひな形に「AI推進法の趣旨に沿った対応」が組み込まれ始めていることです。特に上場企業や官公庁と取引がある会社は、下請け・協力会社にもガイドライン準拠を求める動きが出てきています。先代の時代からの取引先が上場したり、大手グループに入ったりしている場合は、この波が思っているより早く来る可能性があります。

もう1つは、この推進法が「土台」であり、実際に企業行動の指針として機能しているのは次に説明するAI事業者ガイドラインだという点です。罰則のない推進法と、実務上の行動基準を示すガイドラインは、セットで理解する必要があります。

AI事業者ガイドライン第1.2版――AIエージェント時代の「人間の最終確認」

総務省と経済産業省は2026年3月31日、「AI事業者ガイドライン(第1.2版)」を公表しました(経済産業省 AI事業者ガイドライン検討会PwC Japanグループ)。このガイドラインは、AIを開発する事業者・提供する事業者・利用する事業者それぞれの立場に応じて、自主的に検討すべき「望ましい行動」を整理したもので、2024年4月の第1.0版公表以降、2024年11月の第1.01版、2025年3月の第1.1版と改訂を重ねてきました。

第1.2版でのポイントは、自律的に行動する「AIエージェント」と、物理世界を動かす「フィジカルAI」を新たに定義に加え、これらに対して「人間が必ず最終判断できる仕組み」を企業に求めたことです(PwC JapanグループTravelVoice)。

情シス目線で言い換えると、次のような場面が対象になります。

  • 生成AIに社内チャットボットを作らせ、社員の質問に自動で回答させる(回答内容を人がチェックする仕組みがあるか)
  • 見積書・請求書の作成や送付をAIエージェントに自動化させる(送付前に人が最終確認するフローが残っているか)
  • 生産設備や配送ルートの制御にAIを組み込む(フィジカルAI。人が異常時に止められる仕組みがあるか)

これらはまだ大規模なAIエージェント導入をしていない会社には遠い話に聞こえるかもしれませんが、SaaSベンダーが提供する営業支援ツールや会計ソフトに「AIによる自動処理」機能が次々と追加されている現状を踏まえると、知らないうちに社内の業務がAIエージェントに任されている、という状態は十分に起こり得ます。情シスとしては、新しく導入・更新するSaaSツールに「AIによる自動実行機能」がついていないか、導入前に確認する習慣をつけることが、このガイドラインへの実務的な備えになります。

なお、このガイドラインは法律ではないため、違反しても直接の罰則はありません。ただし、後述する個人情報保護法の改正や、取引先からのセキュリティ要件確認(いわゆるベンダーアセスメント)の場面で、「AI事業者ガイドラインに沿った運用をしているか」を問われるケースが増えています。ガイドラインの全文を読み込む必要はありませんが、「AIエージェントを使う業務には、人が最終チェックする工程を残す」という一文だけは、社内ルールに明記しておく価値があります。

個人情報保護法の改正――情シスが最も注意すべき変化

3つの動きの中で、情シスが実務上最も注意すべきなのが個人情報保護法の改正です。日本の個人情報保護法には「3年ごと見直し」という制度があり、2026年はその見直しのタイミングにあたります。

個人情報保護委員会は2026年1月9日に「3年ごと見直し」の制度改正方針を公表し、これを受けた改正法案が2026年4月7日に閣議決定・国会に提出されました。改正案は同年5月26日に衆議院を通過し、参議院での審議を経て成立する見通しとされています(法律のミカタ三宅法律事務所)。国会審議の状況は流動的なため、実際の施行日は総務省・個人情報保護委員会の公表資料で必ず最新情報を確認してください。

この改正には、AI活用を後押しする「緩和」の側面と、企業の責任を重くする「強化」の側面の両方が含まれています。

緩和される点

統計情報の作成(AI開発などを含む)にのみ利用されることが担保された場合、要配慮個人情報であっても本人の同意を不要とする措置が検討されています。AI開発では大量のデータを学習に使う必要があり、一人ひとりから個別に同意を取ることが事実上不可能なケースが増えていたための対応です(セキュリティ対策Lab)。

強化される点

一方で、課徴金制度が新設され、本人数1,000人超の不正取得・不適正利用・違法な第三者提供に対して、不当利得相当額の課徴金が課されるようになります(法律のミカタ)。これまで個人情報保護法違反は「勧告・命令」が中心で、実際に金銭的なペナルティを受ける場面は限られていましたが、今後は違反が直接コストに結びつく可能性が出てきます。

情シスにとって重要なのは、この改正が生成AIの業務利用と直接つながっている点です。社員が顧客リストや取引先の担当者名を、確認や下書き作成のために外部の生成AIサービスに入力する行為は、個人情報保護法上の「第三者提供」や「目的外利用」に該当するリスクがあります。緩和の方向性が示されているのは「統計・AI開発目的」に限定された話であり、日々の業務で個々の顧客情報を無造作にAIへ入力する行為が免罪されるわけではありません。むしろ課徴金という実害のある制度ができることで、「知らずに違反していた」ことの代償は大きくなります。

ここで意識しておきたいのが学習オプトアウトという考え方です。自社の顧客データや取引先データが外部の生成AIサービスの学習に使われることを防ぐには、利用するサービスがオプトアウト(学習利用の拒否)に対応しているかを契約前に確認し、対応している場合は必ず設定しておく必要があります。多くの企業向け生成AIサービスはデフォルトでオプトアウトになっていますが、個人が契約する無料プランではデフォルトで学習利用に同意する設定になっていることも珍しくありません。

EU AI法――「うちには関係ない」と決めつける前に

ニュースで大きく報じられている法規制がEU AI法です。当初の予定では、2026年8月2日に高リスク(Annex III)区分のAIシステムに対する義務が全面適用されるはずでした。対象は生体認証、重要インフラ、教育、雇用、基本サービス、法執行、司法、国境管理という8つの領域で、違反時の制裁金は最大で全世界年間売上高の7%または3,500万ユーロに達します。

ただし、直近の動きとして押さえておくべき重要な変化があります。EUで協議されている「デジタル・オムニバス」という制度見直しの枠組みにより、この高リスクAIシステムの義務の適用開始が2026年8月2日から2027年12月2日へ延期される方向で調整が進んでいます(aiacto.eu)。この延期が公式に発効するまでは法的には2026年8月2日が期限のままですが、実務上は延期を前提とした準備スケジュールを組む動きが広がっています。

一方で、チャットボットや生成AI、ディープフェイクを対象とした透明性義務(AIを使っていることの開示義務)は、高リスク区分とは別枠で、当初の予定どおり適用が進む見通しです。

中小企業の情シスとして考えるべきは「うちはEUに拠点がないから関係ない」で本当に終わってよいかという点です。EU AI法は、EU域内に拠点があるかどうかではなく、EU域内の人にAIシステムの出力が届くかどうかで適用が判断される場面があります。具体的には、次のようなケースで注意が必要です。

  • 自社のECサイトや採用サイトがEU圏からのアクセスに対応しており、そこにチャットボットや自動翻訳AIを組み込んでいる
  • 海外拠点や現地代理店を通じてEU圏の企業・消費者と取引がある
  • EU圏の取引先から「AI Actへの対応状況」について確認のアンケートが来ている

先代の時代には想定していなかった「海外の法律が取引の前提条件になる」という状況は、ECや越境取引を手がける中小企業ほど現実味を帯びてきています。すべての中小企業がEU AI法の対象になるわけではありませんが、「関係ない」と即断せず、自社の取引の中にEU圏との接点があるかどうかだけは、一度情シスとして棚卸ししておく価値があります。

シャドーAI――法規制より先に手を打つべき社内リスク

ここまで紹介した法規制やガイドラインは、いずれも「将来こうなる」「これから対応する」という話です。しかし、情シスが今日から手を打てて、かつ効果が大きいのはシャドーAI対策です。

シャドーITの一種であるシャドーAIとは、会社が許可していない生成AIサービスやその拡張機能を、社員が業務で無断利用している状態を指します。生成AIならではの特徴は、情報の入力そのものが漏洩リスクになる点です。

ある調査では、生成AIの利用ガイドラインが未整備の企業は63%に上り、業務で生成AIを利用している人のうち約5人に1人が、会社が許可していないツールを使っているという結果が出ています(Admina by Money Forward)。中小企業では法務部門がなく、情シスも兼務1人という状況が多いため、経済産業省やJDLA(日本ディープラーニング協会)が公開しているガイドラインのひな形が20〜30ページに及び、そのまま導入するには重すぎるという課題も指摘されています(パソナ DX推進ソリューション)。

だからこそ、最初から完璧なルールブックを作る必要はありません。優先すべきは次の2点に絞ることです。

  1. 入力禁止情報を明文化する――顧客名・取引先名・見積金額・契約条件・従業員の個人情報・先代からの取引の経緯などの社外秘情報は、無料の生成AIサービスに入力しないというルールを、1枚の紙で全社員に共有する
  2. 承認済みツールを明示する――会社として契約し、オプトアウト設定済みの生成AIサービスのみを業務利用可とし、それ以外は「まず情シスに相談してから」というルールにする

この2点さえ押さえれば、AI事業者ガイドラインが求める「人間の最終確認」や、個人情報保護法が求める「適正な取得・利用」の土台ができます。全面禁止にしてしまうと、便利さを実感した社員がこっそり個人アカウントで使い続ける「本当のシャドーAI化」を招くため、安全な使い方を示して誘導する方が現実的です。

古参社員との合意形成――「AIのルール」を押しつけない伝え方

中小企業の情シスにとって、法規制やガイドラインの内容を理解すること自体は、実はそれほど難しくありません。本当に難しいのは、それを社内、特に先代の時代から会社を支えてきた古参社員に、どう伝えるかです。

古参社員の多くは、これまで紙とExcel、電話とFAXで顧客対応を回してきた実績があります。そこに「生成AIのルールを守ってください」と言われても、「今まで問題なかったのに、なぜ急に」と受け取られがちです。ここで有効なのは、規制の話を最初に持ち出すのではなく、「お客様の情報を守るため」という先代の時代から変わらない価値観に接続することです。

「AI事業者ガイドラインの第1.2版で人間の最終確認が求められているので」と説明するより、「お客様の情報を外部のAIサービスに勝手に入力すると、会社として責任を問われる可能性が出てきた。だから今まで通り、お客様の情報は外に出さないというルールを、AIにも当てはめるだけです」と伝える方が、古参社員には響きます。

社内ルールを整備する際は、次の順番で進めると合意形成がスムーズです。

  • 第1段階: 入力禁止情報と承認済みツールの2点だけをA4一枚にまとめ、経営者から直接、朝礼や全体会議で共有する
  • 第2段階: 実際に生成AIを使っている部署(多くは営業・企画・総務)にヒアリングし、すでに使われているツールを承認リストに反映する
  • 第3段階: 半年に一度、法規制の動き(このようなニュース)を情シスがチェックし、ルールを更新する

このプロセス自体が、AI利用のルールを会社の共有知にしていく作業でもあります。属人化は情報システムだけの問題ではなく、AI活用のルール整備でも同じ構造が起きがちです。特定の社員だけがAIの使い方やリスクを理解していて、他の社員はよく分からず使っている、という状態を避けるためにも、ルールは文書化し、誰が見ても分かる形で残しておくことが重要です。

RAGや社内データ活用を検討する会社への注意点

社内文書や過去の商談履歴をもとに回答してくれるRAG(検索拡張生成)の仕組みを、営業支援や問い合わせ対応に導入したいと考えている会社も増えています。RAGは便利な技術ですが、先代の時代からの顧客情報や契約書をAIに読み込ませる以上、個人情報保護法の改正動向と無関係ではいられません。

RAGを導入する際に情シスが確認すべき最低限のポイントは次の通りです。

  • 読み込ませるデータの中に、要配慮個人情報(病歴・信用情報など)が含まれていないか
  • ベンダーが提供するRAG基盤が、学習データのオプトアウトに対応しているか(自社データが他社の回答生成に使われない設計か)
  • アクセス権限が適切に分離されているか(全社員が全顧客情報にアクセスできる設計になっていないか)
  • 生成された回答に、事実と異なる内容(ハルシネーション)が混ざっていないかを、最終的に人が確認する運用になっているか

これらは個人情報保護法の改正がどう決着するかを待たずに、今から確認できる項目です。法改正のニュースを追いかけることと、実際に導入するツールの設計を確認することは、両輪で進める必要があります。

業種によって変わる注意点

法規制やガイドラインは全業種共通ですが、実際にどこにリスクが集中するかは業種によって差があります。承継企業で多い業種を例に、注意すべき点を整理します。

製造業・建設業

図面や仕様書、取引先との契約条件を生成AIに読み込ませて、見積もりの下書きや仕様書の要約を作らせる場面が増えています。取引先から預かった図面には、その取引先の営業秘密が含まれていることが多く、無断で外部の生成AIサービスに入力すると、秘密保持契約(NDA)違反に発展するリスクがあります。図面や仕様書は「入力禁止情報」の筆頭に位置づけるべきです。

小売業・サービス業

顧客の購買履歴や会員情報をもとに、パーソナライズした販促メッセージを生成AIで作る取り組みが広がっています。ここでは個人情報保護法の改正動向、特に「統計・AI開発目的以外での同意なし利用はできない」という原則を意識する必要があります。会員データをAIに読み込ませてメッセージを自動生成する仕組みを導入する場合は、契約しているベンダーが個人情報の取り扱いについてどのような契約条項を用意しているか、情シスが事前に確認しておくべきです。

運送業・物流業

配送ルートの最適化にAIを使う場面では、AI事業者ガイドラインが新たに定義した「フィジカルAI」の考え方が関係してきます。AIが提案したルートや配車計画を、そのまま無条件に実行するのではなく、異常時にドライバーや配車担当者が判断を上書きできる仕組みを残しておくことが、今後のガイドライン対応の基本線になります。

このように、業種ごとに「どの情報を」「どの場面で」AIに触れさせているかを一度棚卸しすることが、法規制対応の第一歩になります。全社共通のルールを作った後、業種特有のリスクがあれば部門別の補足ルールとして追加する、という2段構えが実務的です。

プロンプトの書き方ひとつでリスクは変わる

社内ルールを整備する際、見落とされがちなのが、AIへの指示文(プロンプト)の書き方そのものがリスクの大きさを左右するという点です。プロンプトの工夫は「AIから良い回答を引き出す技術」として紹介されることが多いですが、情シスの視点では「リスクを減らす技術」でもあります。

たとえば、見積書の下書きを作らせる際に「A社の過去の取引条件を踏まえて」といった曖昧な指示を出すと、AIは社内に実際にある取引履歴を知らないまま、それらしい条件を作り出してしまうことがあります。これはハルシネーションと呼ばれる現象で、AIが事実に基づかない情報をもっともらしく生成してしまう問題です。指示文の中に具体的な数値や条件を明記し、「分からない場合は分からないと答えてください」という一文を加えるだけで、AIが憶測で答える範囲を狭めることができます。

同様に、「顧客の情報は絶対に含めず、一般的な文章として作成してください」といった制約を指示文に明記する習慣をつけることも、情報漏洩リスクを下げる実務的な工夫です。プロンプトの書き方研修を、法規制の説明会とセットで実施している企業も増えています。難しい理論を教える必要はなく、「良い指示文のテンプレート」を数パターン用意して配布するだけでも、現場の使い方は大きく安定します。

情シスの年間対応スケジュール

法規制やガイドラインへの対応は、一度作って終わりにできるものではありません。年間のスケジュールに組み込んでおくことで、対応漏れを防げます。目安として、次のようなサイクルを提案します。

情シス担当者のAI関連法規制対応を年間スケジュールとして示すタイムライン図。

タイミングやること
4月(年度始め)前年度の生成AI利用状況を棚卸しし、承認済みツールのリストを見直す
7月頃個人情報保護法改正など国会審議の状況を確認する(会期終了後に成立の有無が判明することが多い)
10月頃AI事業者ガイドラインの改訂有無を経済産業省・総務省のサイトで確認する
1月頃翌年度の社内ルール改訂案をまとめ、経営会議で共有する

このスケジュールに沿って年4回、30分程度の確認作業を情シスの業務として明示的に組み込むだけで、法改正やガイドライン改訂への対応が後手に回るリスクを大きく減らせます。専任の情シス担当者がいない会社であれば、経営者自身がこのスケジュールをカレンダーに登録し、年4回思い出すだけでも十分な効果があります。

情シスがやるべきことのチェックリスト

ここまでの内容を、今日から手をつけられる順番で整理します。

情シス担当者を中心に、対応すべき法規制項目が複数つながるハブ&スポーク図。

  • 社内で生成AIを使っている部署・ツールを、情シスとして一度ヒアリングして棚卸しする
  • 「入力禁止情報」と「承認済みツール」をA4一枚にまとめ、経営者名で全社共有する
  • 契約している生成AIサービスがオプトアウト設定に対応しているか確認し、設定を入れる
  • EU圏との取引・アクセスがあるかどうかを一度確認する(ECサイト・海外代理店・海外取引先の有無)
  • AI事業者ガイドライン第1.2版の「人間の最終確認」の考え方を、AIエージェント機能つきのSaaS導入時のチェック項目に加える
  • 個人情報保護法改正の成立・施行スケジュールを、総務省・個人情報保護委員会の公表情報で半年ごとに確認する
  • RAGなど社内データ活用の仕組みを導入する場合は、アクセス権限とハルシネーション対策を先に設計する

このチェックリストのうち、最初の3つだけでも実行すれば、現時点で発生している実害(シャドーAIによる情報漏洩リスク)の大部分を防ぐことができます。残りの項目は、法改正の成立状況を見ながら半年〜1年のスパンで対応すれば十分です。

まとめ

2026年8月時点で、情シスが押さえるべきAI関連の法規制動向は、罰則のない「推進法」とガイドラインが土台にあり、その上に個人情報保護法という「実際にペナルティのある法律」の改正が進んでいるという構図です。EU AI法のような重い規制は、取引の実態次第では関係してくる可能性がありますが、多くの中小企業にとって今すぐの最優先事項ではありません。

一番大切なのは、法律や制度の名前を覚えることではなく、「お客様の情報を、許可していないAIサービスに入力しない」という当たり前のルールを、先代の時代から続く「お客様第一」の価値観の延長として、古参社員にも無理なく伝えることです。制度の詳細は今後も変わり続けますが、この基本方針を社内で共有できていれば、どのような改正が来ても対応の土台は揺らぎません。

よくある質問

Q1. うちのような従業員20人程度の会社でも、AI事業者ガイドラインへの対応は必須ですか?

法律上の義務ではなく、あくまで自主的な取り組みを促すガイドラインなので、対応しなくても罰則はありません。ただし、取引先から「AI利用に関する社内ルールはありますか」と聞かれる場面が増えているため、A4一枚程度の簡易なルールを用意しておくと、取引先対応や社員への説明の両方で役に立ちます。

Q2. 社員が個人のスマートフォンでChatGPTを使って顧客対応の文章を作るのは問題になりますか?

顧客名や取引先の担当者名、金額といった具体的な情報を入力していれば、個人情報保護法上の「目的外利用」や「第三者提供」に該当するリスクがあります。会社として契約したオプトアウト設定済みのツールに一本化し、個人アカウントでの業務利用は避けてもらうルールを明文化するのが安全です。

Q3. EU AI法は日本の中小企業には関係ないと考えて大丈夫でしょうか?

EU圏に拠点がなくても、ECサイトや自社サービスがEU圏の利用者に届いている場合や、EU圏の企業と取引がある場合は対象になる可能性があります。まずは自社の取引にEU圏との接点があるかどうかを確認し、接点がなければ現時点では優先度を下げて問題ありません。

Q4. 個人情報保護法の改正はいつから対応が必要になりますか?

2026年8月時点では改正法案は国会審議中で、成立後も公布から2年以内の施行が想定されています。確定した施行日はまだ発表されていないため、総務省・個人情報保護委員会の公表情報を定期的に確認しつつ、施行前から「顧客情報をAIに入力しない」という基本ルールを先に整えておくことをお勧めします。

この記事の次に読みたい記事