※本記事は2026年8月時点の情報に基づいています。

「若い社員が勝手にChatGPTで見積書の下書きを作っている」「ベテランの製造部長に『AIのルールを決めよう』と言ったら、露骨に嫌な顔をされた」——先代から会社を継いだ二代目・三代目の社長から、最近よく聞く相談です。

結論から言います。生成AIの社内ガイドラインは、法務部が作るような堅い文書である必要はありません。A4用紙1〜2枚で、古参社員にも新入社員にも同じように読める「やっていいこと・ダメなこと」のリストがあれば、最初の一歩として十分です。完璧なルールを作ってから使い始めるのではなく、「まず最低限の線を引いて、使いながら直す」という順番が、2026年現在の生成AI活用における国の指針とも一致しています。まだ何も決めていない段階なら、生成AIを承継後の社内で使うための、最初のルールづくりから読み始めるとつながりが分かりやすい。

この記事では、IT専門部署を持たない従業員10〜100人規模の会社を前提に、①なぜ今ガイドラインが必要なのか、②古参社員が読んでも身構えない言葉での作り方、③具体的なひな形、④運用と見直しの回し方まで、実務の順番で解説します。

こんな状態の会社に読んでほしい

まず、自分の会社が今どのフェーズにいるかを確認してください。以下のどれかに当てはまるなら、この記事は今すぐ役に立ちます。

  • 一部の社員(特に若手)が個人のスマホやPCでChatGPTやGeminiを使い始めているが、会社としては何も決めていない
  • 先代の時代からの慣習で「新しいツールは現場任せ」になっており、誰が何にAIを使っているか経営者本人も把握していない
  • 顧客情報や図面、見積データなど、社外に出せない情報をAIに入力してしまうリスクに、漠然とした不安を感じている
  • 「AIのルールを作ろう」と言うと、古参の管理職や現場社員から「またIT部門の思いつきか」という空気が出る
  • 同業他社や取引先から「AIガイドラインはありますか」と聞かれ、答えられなかった経験がある

一つでも当てはまれば、経営者自身が主導してガイドラインの骨格を作るべきタイミングです。IT担当者に丸投げすると、専門用語だらけの文書になり、結局現場では読まれずに形骸化します。

なぜ今、中小企業にもガイドラインが必要なのか

55%が使っているのに、37%しかルールがない

生成AIを業務で使っている企業は年々増えていますが、社内ガイドラインの整備はそれに追いついていません。実際に、生成AIを業務利用している企業の55.2%に対し、社内ガイドラインが整備されている企業は約37%にとどまるという調査結果があります(RICOH 中小企業応援サイト)。

つまり、約半数の会社が「使ってはいるが、ルールはない」という状態です。これは決して他人事ではなく、多くの中小企業がまさにこの状態にあると考えるべきです。

国の指針が「利用者にも実務対応」を求め始めた

2026年3月31日、総務省と経済産業省は「AI事業者ガイドライン」の第1.2版を公表しました。このガイドラインは、AIに関わる立場を「AI開発者」「AI提供者」「AI利用者」の3区分に分け、それぞれが気をつけるべき指針を示しています(経済産業省 AI事業者ガイドライン検討会)。

ここで重要なのは、ChatGPTやCopilot、Geminiなどを業務で使っているだけの会社も、この分類上は「AI利用者」に該当するという点です。開発者でもプロバイダーでもない、ただの利用企業であっても、一定の行動指針が期待される立場になったということです。

総務省・経済産業省がまとめたAI事業者ガイドライン第1.2版(2026年3月)は、AIに関わる立場を「開発者・提供者・利用者」の3区分に分け、共通の指針を示している。多くの中小企業は「利用者」にあたり、この立場で気をつける点を自社の言葉に落とすのがルール作りの出発点になる。

このガイドライン自体に法的な強制力はありませんが、「知らなかった」で済ませられる話でもなくなってきています。取引先の大企業がサプライヤーにAI利用状況の説明を求めるケースも出てきており、ガイドラインの有無が対外的な信用にも関わる時代になっています。

著作権リスクも「知らなかった」では済まない

生成AIが作った文章や画像が、既存の著作物と似ていた場合、AI利用者がそれを知らなかったとしても著作権侵害となる可能性があります。文化庁は2024年7月に「AIと著作権に関するチェックリスト&ガイダンス」を公表しており、AI利用者の立場でも取るべき対応が整理されています(文化庁 AIと著作権について)。

自社のホームページやチラシ、提案書にAIが生成した画像や文章を使う場合、この点は経営者として一度は目を通しておく価値があります。

古参社員が身構える理由を先に理解する

ガイドラインを作る前に、なぜ現場、特にベテラン社員が身構えるのかを理解しておく必要があります。多くの経営者が失敗するのは、この順番を飛ばして「ルールを決めたので守ってください」と一方的に通達してしまうことです。

古参社員がAIルールに抵抗を感じる典型的な理由は次の3つです。

  1. 「またIT部門やコンサルが余計なことを言っている」という警戒感 — 過去に導入したシステムが使いにくく、結局定着しなかった経験がある会社ほど強い
  2. 「自分の仕事がAIに奪われるのでは」という不安 — 特に見積作成や文書作成など、経験年数がそのまま強みだった業務ほど強い
  3. 「ルールを覚えるのが面倒」という単純な負担感 — 新しい用語やツール名が並ぶだけで、読む前に諦めてしまう

これらへの対処は、ガイドラインの「文言」で決まります。カタカナ用語を並べた文書は、この3つの警戒感をすべて刺激します。逆に、「今まで通り、先代の教えの延長で仕事をするための道具」という位置づけで説明できれば、抵抗は大きく下がります。

実際に効果があった言い換えの例を挙げます。

カタカナ表現古参社員向けの言い換え
プロンプトAIへの質問文・指示文
ハルシネーションAIが自信満々に嘘をつくこと
シャドーIT会社が知らないところで勝手に使われているツール
ガバナンス会社としての決めごと・線引き
セキュリティインシデント情報が外に漏れるトラブル

このように、社内文書としてのガイドラインは、専門用語の意味を説明するための注釈を必ずセットで用意してください。「プロンプト」という言葉自体を古参社員に教える必要はありません。「AIへの質問文・指示文の書き方が上手いと、返ってくる答えの質が上がる」という一文があれば、それで十分です。

ガイドラインに入れるべき6つの項目

複数の専門メディアや調査を比較すると、中小企業向けの生成AIガイドラインに共通して盛り込まれている項目は、おおむね次の6つに整理できます(Admina by Money ForwardConcretoほか)。

生成AI利用ガイドラインに入れるべき6つの項目を整理したチェックリスト。

1. 使ってよいAIツールを名前で決める(ホワイトリスト方式)

「生成AIは使ってよい」という抽象的な許可ではなく、「ChatGPT(会社契約のTeamプラン)とCopilot(Microsoft 365に付属のもの)は使ってよい。それ以外の無料AIツールを個人アカウントで業務に使うのは禁止」というように、具体的なツール名で線を引きます。

これが決まっていないと、社員それぞれが個人のGmailアカウントで無料AIツールに契約情報を貼り付けるような、いわゆるシャドーITの状態が生まれます。会社が把握していないところで情報が外部AIサービスに渡ってしまう最大の原因は、この「使ってよいツールが決まっていない」ことです。

先代の時代であれば「会社のPCで許可されていないソフトを使うな」というシンプルな話でしたが、生成AIはブラウザから誰でも無料で使えるため、従来のIT管理の発想では追いつきません。ホワイトリスト方式で「これは使ってよい」を先に決め、それ以外は原則禁止とするのが、現場にも分かりやすい線引きです。

2. AIに入力してはいけない情報を具体的に書く

これがガイドラインの中で最も重要な項目です。抽象的に「機密情報を入力しない」と書くだけでは、現場は「どこまでが機密なのか」を自分の判断で決めてしまいます。

具体的に列挙することが重要です。中小企業で実際に問題になりやすい情報は次の通りです。

  • 顧客名・取引先名とその連絡先
  • 見積金額・契約条件・単価などの取引情報
  • 図面・設計データ・製造レシピなど固有の技術情報
  • 従業員の個人情報(給与、評価、健康情報を含む人事データ)
  • 未公開の決算情報・事業計画

社内情報を「公開可」「社外秘」「極秘」の3段階に分け、どの区分まで生成AIに入力してよいかを線引きすることが最重要だという指摘もあります(jtrustc.co.jp)。全社員がこの3区分を暗記するのは難しいので、「顧客の名前や金額が入っている資料は、AIに貼り付ける前に一度伏せ字にする」という一文だけでも、実務上は大きな効果があります。

3. AIが作った文章や数字は必ず人間が確認する

AIは、事実と異なる内容を、あたかも真実のように自信満々に答えることがあります。これはハルシネーションと呼ばれる現象で、AIの技術的な仕組み上避けられない特性です。特に、法律の条文、統計データ、専門的な数値、社名や日付といった固有情報は、AIが誤って生成することが珍しくありません。

ガイドラインには「AIが作成した文章・数字・引用は、顧客や取引先に渡す前に必ず人間が事実確認する」という一文を必ず入れてください。これは新入社員にもベテランにも共通して求める、最も基本的なルールです。

特に見積書や契約書、顧客向けの提案書など、金額や条件を含む文書については、「AIに下書きさせるのはよいが、数字は必ず元の資料と照合する」という具体的な手順まで書き込むと、実務での事故を防げます。

4. 著作権・成果物の扱いを決める

AIが生成した画像や文章を、既存の著作物と気づかずに似せてしまうリスクがあります。文化庁のチェックリストでは、生成・利用が既存の著作物の著作権侵害になり得るケースが具体的に示されています。

中小企業のガイドラインとしては、「広告・チラシ・ホームページに使う画像や文章は、AIが生成したものをそのまま使わず、社内で最終チェックしてから使用する」という運用ルールがあれば実務上は十分です。加えて、AIが生成した文章をそのまま公開する場合は、既存の著名な文章と酷似していないかを一度検索して確認する、という一手間も有効です。

5. トラブルが起きたときの報告先を決める

「AIに入力してはいけない情報を、間違って入力してしまった」「AIが作った文章を、確認せずに顧客に送ってしまった」——こうした事態が起きたときに、誰に報告すればよいかが決まっていないと、社員は報告をためらい、問題が潜在化します。

一つの相談先(多くの場合は社長本人か、総務・経理の担当者)を明記し、「間違えても、まず報告した人を責めない」という姿勢をセットで伝えることが、報告を機能させる最大のポイントです。

これは古参社員の心理的なハードルを下げる上でも重要です。「ミスを報告したら怒られる」という空気がある会社ほど、シャドーITが温存されやすくなります。

6. 定期的に見直すことを決めておく

生成AIの技術は数ヶ月単位で更新されています。1年前に決めたルールが、今のAIの実力や社会の状況と合わなくなっていることは珍しくありません。ガイドラインの末尾に「このルールは半年に一度、経営会議で見直す」という一文を入れておくだけで、ガイドラインが「作ったら終わり」の文書になることを防げます。

古参社員にも分かる言葉でのひな形

以上を踏まえて、実際にA4用紙1枚で収まる程度のひな形を示します。カタカナ用語を極力減らし、社内で配布してそのまま使える形にしています。会社名や具体的なツール名は、自社の状況に合わせて書き換えてください。

【当社の生成AI利用ルール(第1版)】

1. 使ってよいAIツール
 会社が契約した◯◯(ツール名)のみ、業務で使用できます。
 それ以外の無料AIサービスを、個人のアカウントで
 業務に使うことは禁止します。

2. AIに入れてはいけない情報
 次の情報は、AIに入力する前に必ず社名・金額・個人名を
 伏せ字にしてください。
 ・お客様や取引先の名前、連絡先
 ・見積金額や契約の内容
 ・図面や製造に関する情報
 ・社員の個人情報(給与・評価など)

3. AIが作った文章・数字の確認
 AIは、間違った内容を自信満々に答えることがあります。
 AIが作った文章や数字は、お客様や取引先に渡す前に、
 必ず自分の目で確認してください。

4. 画像・文章をそのまま公開しない
 広告やホームページにAIが作った画像・文章を使う場合は、
 そのまま使わず、社内で確認してから使用してください。

5. 困ったときの相談先
 AIの使い方で困ったこと、間違って情報を入力してしまった
 場合は、まず◯◯(担当者名)に相談してください。
 相談した人を責めることはありません。

6. 見直し
 このルールは半年に一度、内容を見直します。
             制定日:   年  月  日

このひな形のポイントは、「なぜダメなのか」を各項目に一言添えていることです。理由が分からないルールは、古参社員ほど「守らなくても大丈夫だろう」と判断してしまいます。「AIは間違った内容を自信満々に答えることがある」という一文があるだけで、ルールの説明ではなく、AIという道具の特性の説明として受け取ってもらえます。

社内データを扱う場合はもう一段の検討が必要

上記のひな形は、ChatGPTやCopilotのような汎用AIサービスを想定したものです。一方で、最近は自社の見積データや過去の対応履歴、社内マニュアルをAIに読み込ませて活用するRAG(検索拡張生成)という仕組みを導入する会社も増えています。この場合、社内の機密情報そのものをAIの検索対象にするため、ガイドラインには「どのデータをAIに接続してよいか」という追加の項目が必要になります。

この段階に進む場合は、汎用AIツールのルールとは別に、システム導入時の要件として情報システム担当者や外部の開発会社と一緒に設計するべきです。本記事のひな形は、あくまで「社員が個人でAIツールを使う」場面を対象にした最初の一歩と捉えてください。

業種によって「使われ方」が違うことを前提にする

ガイドラインの中身は、業種によって重点を置くべき場所が変わります。全社共通の6項目は必要ですが、それに加えて「自社ではどこでAIが使われそうか」を具体的に想像しておくと、ひな形がより実用的になります。

製造業では、品質管理部門の検査報告書作成にAIが使われる例が増えています。金属加工を手がける従業員30名規模の会社では、検査報告書の作成に1件あたり約2時間かかっていた作業を、AIの活用で大きく短縮した事例が報告されています(Uravation)。この場合、報告書に記載する検査数値や規格値をAIに要約・整形させることになるため、ガイドラインの「AIが作った文章・数字は必ず人間が確認する」という項目が特に重要になります。数値の転記ミスや基準値の誤りは、そのまま品質保証上の問題につながるためです。

建設業では、日報・報告書の効率化を最初のユースケースとして選ぶ会社が多く、AIを導入した企業の約半数がこの用途から始めています。図面や現場写真をAIに読み込ませて日報を自動作成する使い方も広がっていますが、この場合は現場写真に写り込む作業員の顔や、隣接する他社の敷地・建物といった情報の扱いにも注意が必要です。「現場写真をAIに読み込ませる前に、関係者以外が写っていないか確認する」といった一文を、建設業のガイドラインには加えておくとよいでしょう。

成功している会社に共通するのは、「小さく始めて、成功体験を積んで、徐々に広げる」という進め方です。最初から全部署・全業務にルールを当てはめようとせず、まず一つの部署・一つの業務でAIを試し、その経験をもとにガイドラインを更新していく方が、現場の納得感も得やすくなります。

AIが「先代の経験」を代替するわけではないという線引き

承継した会社特有の論点として、もう一つ触れておきたいことがあります。それは、AIの導入が「属人化の解消」という文脈で語られることが多い一方で、AIに頼りすぎることが別の形の属人化を生む危険があるという点です。

先代や古参社員が長年の経験で培ってきた「この取引先は電話の方が喜ばれる」「この材料はカタログの数値より実際は少し余裕を見た方がいい」といった判断は、AIが学習データから答えられるものではありません。AIに文章や数字の下書きを任せることと、経営判断・現場判断そのものをAIに委ねることは全く別の話です。

ガイドラインには、直接的な禁止事項として書く必要はありませんが、社員への説明の中で「AIは文章や計算を早く済ませるための道具であって、判断そのものを代わりにやってくれるわけではない」という位置づけを明確にしておくことをお勧めします。これは、AIに対する過度な期待も、過度な警戒も、同時に和らげる効果があります。

古参社員の中には、「自分が長年かけて覚えた仕事のノウハウが、AIに一瞬で奪われるのではないか」という不安を持つ人もいます。しかし実際には、AIが得意なのは「過去のデータに基づいた文章・要約・下書きの生成」であり、「目の前の取引先が今何を求めているか」という生きた判断は、依然として人間、特に経験を積んだ社員の領域です。この違いを丁寧に説明することが、ガイドラインの浸透において意外に大きな効果を持ちます。

運用のコツ:先代の教えとAIルールをつなげる

ガイドラインを作った後、実際に現場で守られるかどうかは、伝え方にかかっています。特に承継後の会社では、次のような伝え方が効果的です。

  • 「先代が大切にしてきたお客様情報の扱い方を、AIの時代に合わせて明文化しただけ」と説明する — 新しいルールではなく、既存の価値観の延長として位置づける
  • 古参社員に「教える側」として関わってもらう — AIツールの操作自体は若手が得意でも、「どの情報が社外秘か」の判断は古参社員の経験がものを言います。ルール作りの段階で「この情報は出してはいけない」という肌感覚を古参社員から聞き取ると、ひな形の精度が上がり、本人の納得感も高まります
  • 最初から完璧を目指さない — 最初の版はA4で1〜2枚を目安にし、運用しながら追記していくと無理がありません。完璧さよりも、実用的なたたき台から始めることが重要です

逆にやってはいけないのは、外部のコンサルタントが作った専門用語だらけの文書を、説明もなく配布することです。これは前述した古参社員の警戒感(「またIT部門やコンサルが余計なことを言っている」)を最も強く刺激するパターンです。ガイドラインは、経営者自身の言葉で、経営者自身が説明する場面を一度は作ってください。

先代がまだ会社の意思決定に関わっている場合は、説明の仕方をもう一段工夫する必要があります。先代に説明する際は、「AIを使うかどうか」という論点ではなく、「お客様の情報や会社の信用を守るための線引きを、明文化しておく」という論点で伝えるのが効果的です。先代世代は情報管理そのものには強い関心を持っていることが多く、「今まで口頭や慣習で伝えてきたことを、AIという新しい道具に合わせて文書にする」という説明であれば、抵抗なく受け入れてもらえるケースが多く見られます。むしろ、先代が長年守ってきた「お客様の話は他所でしない」といった不文律を、ガイドラインの文言として一緒に確認する機会にすると、世代を超えた共通理解が生まれます。

よくある失敗パターン

実際にガイドライン導入に取り組んだ中小企業でよく見られる失敗を、3つ挙げます。

失敗1: 禁止ばかりで、使い方を教えない 「AIは危ないから最小限にしか使わない」という発想でルールを厳しくしすぎると、現場は隠れて使うようになります。過度な禁止ルールは現場の生産性を損ない、シャドーAI化を促進するというのは、専門家の間でも共通した指摘です。禁止事項と同じ分量で、「こういう使い方は歓迎する」という前向きな例も書くべきです。

失敗2: 一度作って終わり ガイドラインを配布した後、誰も読み返さないというケースが最も多い失敗です。半年後の見直しをカレンダーに入れておくなど、仕組みとして次のアクションを決めておく必要があります。

失敗3: 経営者だけで決めて、現場に説明しない 経営者が一人で作ったルールを、朝礼で一度読み上げただけで終わらせてしまうと、内容が浸透しません。少なくとも部門長やベテラン社員を交えた場で、なぜこのルールが必要かを話し合う機会を一度は設けるべきです。

ガイドラインを作る前日までにやっておく3つの下準備

ひな形さえあれば今日から書き始められますが、実際に社内へ配布する前に、経営者本人が済ませておくべき下準備が3つあります。この準備を飛ばすと、せっかく作ったガイドラインが「絵に描いた餅」になりやすいので、順番に確認してください。

ガイドライン作成前の3つの下準備から、ガイドライン完成までの全体の流れを示す概要図。

下準備1: 誰が何にAIを使っているかを、罰しないで聞く

最初にやるべきことは、現状把握です。ガイドラインを作る前に、社内で誰がどのAIツールをどんな業務で使っているかを聞き取ってください。ここで重要なのは、「無断で使っていたことを咎めない」という姿勢を先に伝えることです。

咎める空気を出してしまうと、社員は本当の使い方を隠すようになり、結果として実態と合わないガイドラインができてしまいます。「今困っていることはないか」「AIを使ってみて良かった点は何か」というポジティブな質問から始めると、実態が集まりやすくなります。

下準備2: 会社として契約するAIツールを1つか2つに絞る

聞き取りの結果、複数の部署がバラバラなツールを使っていることが分かった場合、会社として契約するツールを1つか2つに絞り込みます。無料版の個人利用をそのまま許可し続けると、入力したデータの扱いが会社としてコントロールできない状態が続いてしまいます。

法人向けプランでは、入力したデータがAIの学習に使われない設定になっているサービスが多く、これは無料の個人向けプランとの大きな違いです。例えば、Anthropic社のClaudeやOpenAI社のChatGPTなどの法人向けプランでは、デフォルトでユーザーの入出力データをモデルの学習に利用しない仕組みになっています(Anthropic Privacy Center)。契約プランの選び方一つで、情報漏洩のリスクは大きく変わります。「無料版を個人アカウントで使う」から「法人向けプランを会社契約で使う」に切り替えるだけでも、ガイドラインの実効性は大きく上がります。

下準備3: 誰がガイドラインの「相談窓口」になるかを決める

前述の6項目にも「困ったときの相談先」を入れましたが、これを実際に誰が担うかを、ガイドラインを配布する前に本人と話しておく必要があります。多くの中小企業では、社長本人か、総務・経理の担当者がこの役割を兼務することになります。

この担当者には、「AIの専門知識」よりも「社内の情報の重要度を判断できる立場」であることが求められます。IT担当者がいない会社であれば、社長自身が最初の相談窓口を務め、徐々に信頼できる社員に権限を移していくのが現実的な進め方です。

古参社員にもAI活用の効果を実感してもらう例として、紙業務のノーコード×AI自動化がある。ノーコード×AIでできる業務自動化、先代の紙業務にも使えるを紹介している。

まとめ:まず1枚、今日決める

生成AIの社内ガイドラインは、専門部署がいない中小企業であっても、経営者自身が主導すれば十分に作れます。重要なのは次の3点です。

  1. カタカナ用語を避け、古参社員が読んでも身構えない言葉で書く
  2. 「使ってよいツール」「入力禁止情報」「AIの出力は人間が確認する」という最低限の3項目から始める
  3. 完璧な文書を目指すのではなく、A4用紙1〜2枚のたたき台を作り、半年ごとに見直す

先代から受け継いだ会社の情報や信用を守りながら、新しい道具を無理なく取り入れていく——そのための最初の一歩が、この記事で紹介したひな形です。まずは今日、A4用紙1枚に「使ってよいツール」と「入力してはいけない情報」の2つだけでも書き出してみてください。それだけで、何もない状態からは大きく前進します。

ガイドラインは、一度作ったら会社の金庫にしまっておく文書ではありません。朝礼で一度共有した後は、休憩室や事務所の壁など、社員が普段目にする場所に貼っておくくらいの気軽さで運用してください。堅い規程集としてではなく、「今の会社の常識」として自然に浸透させることが、古参社員にも新入社員にも受け入れられる一番の近道です。