※本記事は2026年8月時点の情報にもとづいています。
結論から言うと、承継後の会社に生成AIを入れるとき最初に決めるべきルールは、たった3つです。「どの情報を入力してはいけないか」「誰が最終責任を持つか」「使ってよいツールはどれか」。この3点さえ社内で明文化して共有すれば、あとの細かい運用は走りながら直せます。逆に、この3点を決めずに「便利そうだから」で現場に広がってしまうと、後から統制をかけるのは何倍も大変になります。
こんな方に読んでほしい記事です。先代から会社を継いで数年、社員の一部がChatGPTやClaude、Geminiを個人のスマホやアカウントでこっそり使い始めている。営業や総務の若手からは「AIで議事録がラクになった」という声が上がる一方、古参の幹部は「情報が漏れたらどうする」と眉をひそめる。自分はITの専門家ではないので、何から手をつけていいか分からない——そんな二代目・三代目の経営者に向けて、承継後の会社で生成AIの利用ルールを最初につくるための、実務的な手順をまとめます。まだAI活用そのものに二の足を踏んでいる段階であれば、先代の時代にはなかった生成AI、承継社長のための最初の一歩から読むと流れがつかみやすいはずです。
なぜ承継後の会社で「ルールが先」なのか
生成AIの導入というと、多くの経営者は「まず便利なツールを試してみる」から始めたくなります。実際、ChatGPTやClaude、Geminiは無料または数千円程度から使えるため、現場の担当者が経営陣の許可を得ずに個人アカウントで使い始めているケースは非常に多いです。これは中小企業に限った話ではありませんが、承継直後の会社では特有の事情が重なります。
まず、承継直後は社内の意思決定ルートが不安定になりがちです。先代がワンマンで決めていた会社ほど、「誰が最終的にOKを出すのか」が不明確になりやすい。生成AIのような新しい技術は、この空白地帯にするりと入り込みます。経理担当が請求書の内容をAIに読み込ませて要約させたり、営業担当が顧客とのメールをそのままAIに貼り付けて返信文を作らせたり——本人に悪気はなくても、会社としての判断を経ずに情報が外部のAIサービスに流れていく状態が生まれます。
次に、非IT出身の経営者にとって、生成AIのリスクは実感しにくいという問題があります。工場の設備投資や採用トラブルであれば、先代から引き継いだ経験や業界の常識で判断できます。しかし「入力したデータがAIの学習に使われる可能性がある」「無料版と有料版でデータの扱いが違う」といった話は、実際に事故が起きるまで体感として理解しづらいものです。
「生成AIガイドラインが『未整備』の企業は約63%に上る」——これは2026年時点で複数の調査機関が指摘している数字です。利用は進んでいるのに、ルール整備が追いついていない会社が多数派だということを示しています。
さらに承継特有の論点として、古参社員と後継社長の関係があります。先代の右腕だった古参の部長や工場長は、しばしば新しい技術の導入に慎重です。彼らの協力なしに現場へルールを浸透させることはできません。逆に言えば、古参社員が「これなら安心して若手に使わせられる」と思えるルールを最初に作れば、承継後の社内改革の突破口にもなります。ITに詳しい若手がバラバラに使い始めてから統制をかけるより、経営者自身が最初にルールの旗を立てる方が、結果的に古参社員の理解も得やすいのです。
まず押さえるべき前提:AI事業者ガイドライン(第1.2版)
自社でルールをゼロから作る前に、国が示している指針を押さえておくと近道になります。経済産業省と総務省は2024年4月に「AI事業者ガイドライン」の初版をとりまとめ、その後2025年3月に第1.1版、そして2026年3月31日には第1.2版を公表しています。今回の第1.2版では、AIエージェントの登場を踏まえたリスク整理やAIガバナンスの具体化が大きな改定ポイントになっています。
このガイドラインは法律ではなく、事業者の自主的な取り組みを促す「ソフトロー」という位置づけです。とはいえ、AI開発者・提供者・利用者のすべての立場を対象にした国の統一的な指針であり、別添(付属資料)にはチェックリストやワークシートも用意されています。中小企業がゼロから社内ルールを設計するより、このチェックリストを土台に自社向けにアレンジする方が、抜け漏れの少ないルールになります。
ポイントは、法律で縛られているから作るのではなく、「取引先や顧客から見て、この会社はAIを野放しにしていないか」という信頼の問題として捉えることです。承継後の会社が新しい取引先を開拓する際、情報管理の姿勢を問われる場面は増えています。ルールを作ってあることそのものが、対外的な説明材料になります。
ステップ1:入力してはいけない情報を決める
最初に決めるべきは、「何をAIに入力してはいけないか」という禁止リストです。ここが曖昧なまま「AIを使ってみよう」と号令をかけると、現場は良かれと思って何でも入力してしまいます。
中小企業の実務でよく問題になるのは、次のような情報です。
- 顧客の氏名・連絡先・取引履歴などの個人情報
- 見積書・契約書に記載された取引条件や価格
- 従業員の人事評価・給与・健康情報
- 未公開の新製品情報や図面、独自の製造ノウハウ
- 先代や現経営者しか把握していない取引先との個別事情
これらを「入力禁止」と一律に決めてしまうと、AIの活用範囲が狭くなりすぎて現場が離れていきます。実務的には、無料版・個人契約のAIサービスへの入力は原則禁止、会社として契約した法人向けプラン(学習に使われない設定が確認できるもの)であれば匿名化した上で利用可、という二段構えにするのが現実的です。
ここで重要な用語が学習オプトアウトです。多くのAIサービスには、入力したデータをモデルの学習に使わない設定(オプトアウト)が用意されています。法人向けプランではデフォルトでオプトアウトされている場合が多いですが、個人の無料アカウントでは学習に使われる設定になっていることがあります。この違いを社長自身が理解しているかどうかで、ルールの説得力が変わります。
また、社員が会社の許可なく個人のAIアカウントを使って業務をこなしてしまう状態、いわゆるシャドーITも承継後の会社で起きやすい現象です。先代の時代からITの導入が現場任せだった会社ほど、「便利だから」で個々の社員が勝手にツールを使い始め、経営者が把握していないところで情報が外に出ていくリスクが高まります。ルールを作る第一の目的は、この見えないリスクを見える状態にすることです。
ステップ2:誰が最終責任を持つかを決める
次に決めるべきは責任者です。ここを曖昧にすると、問題が起きたときに「誰も止められなかった」という事態になります。従業員10〜100人規模の会社であれば、専任のCIOやDX担当者を置く必要はありません。社長自身、または信頼できる古参の幹部一人を「AI利用の相談窓口」に指名するだけで十分です。
責任者の役割は、技術的な知識を持つことではありません。次の3つの判断ができれば十分です。
- 新しいAIツールを業務で使いたいという申請が来たとき、許可するかどうかを判断する
- 情報漏洩やAIの誤った出力(後述するハルシネーション)によるトラブルが起きたとき、最初に報告を受ける
- 半年〜1年に一度、ルール自体を見直すタイミングを設定する
承継後の会社では、この責任者を先代の右腕だった古参幹部に任せるという選択も有効です。技術的な判断はITに詳しい若手に相談しながらでもよく、最終的な「ゴーサイン・ストップサイン」を古参幹部が出す形にすれば、現場も安心して使えます。社長が一人で全部を背負い込む必要はありません。
責任者を決めたら、報告ラインを一枚の図か表にしておきましょう。口頭だけの取り決めは、承継後の組織では特に形骸化しやすいです。先代の時代の「言わなくても分かる」という文化は、新しいルールには向きません。
| 場面 | 誰が判断するか | 何を確認するか |
|---|---|---|
| 新しいAIツールを導入したい | 責任者(社長または指名幹部) | 入力禁止情報に触れないか、契約プランの学習利用設定 |
| AIの出力を顧客への提出物に使う | 提出前に人間が必ず確認 | 事実誤認・数字の誤りがないか |
| AIが原因と思われるトラブルが発生 | 責任者に即日報告 | 何を入力したか、どのツールか、影響範囲 |
| ルールの見直し | 責任者が半年〜1年ごとに主催 | 現場の運用実態とのズレ、新ツールの追加要否 |
ステップ3:使ってよいツールを決める
三つ目に決めるべきは、会社として利用を許可するツールの一覧です。「なんでも自由に使ってよい」という状態は、実質的にルールがない状態と同じです。逆に「一つのツールだけを全社員に強制する」というやり方も、部署ごとの業務特性に合わないことが多く、うまくいきません。
2026年8月時点で、法人利用の選択肢として代表的なのは次のようなサービスです。
- Anthropic Claude:Claude Opus 5・Claude Sonnet 5・Claude Haiku 4.5というラインアップで提供されています。Claude Sonnet 5は2026年6月30日、Claude Opus 5は2026年7月24日にリリースされ、Sonnet 5はAPI利用で入力100万トークンあたり3ドル・出力15ドルという価格設定(2026年8月31日までは入力2ドル・出力10ドルの導入価格)、Opus 5は入力5ドル・出力25ドルからという価格帯です。文書作成や社内問い合わせ対応など、日常業務での利用がしやすい位置づけです。
- ChatGPT(OpenAI):法人向けのEnterpriseプランがあり、データが学習に使われない設定や管理者による利用状況の可視化機能が用意されています。
- Gemini(Google):Google Workspaceの契約に組み込まれる形でGemini機能が利用できるようになっており、Business Standardプランで月額1,600円程度(年間契約)からという価格帯が示されています。すでにGoogle Workspaceを契約している会社であれば、追加の契約なしにAIの一部機能を試せる場合があります。
ここで大事なのは、価格や機能の比較だけで決めないことです。承継後の会社にとって最も大事な選定基準は「法人向けプランで契約できるか」「入力データの学習利用をオフにできるか」「社内の誰が使っても同じ設定になっているか」の3点です。個人が無料版を使うのと、会社が法人契約で使うのとでは、データの扱われ方が根本的に違います。この段階から手順を体系立てて確認したい場合は、生成AIを会社で使い始める、最初のルールと踏み出し方も参考になります。
AIの回答を無条件に信じない、というルール
ツールの選定と同じくらい重要なのが、AIの出力をどう扱うかというルールです。生成AIの土台であるLLM(大規模言語モデル)は、統計的にもっともらしい文章を生成する仕組みであり、事実を検索して答えているわけではありません。そのため、実在しない法令や統計、存在しない取引先の情報を、いかにも本当らしい文章で出力してしまうことがあります。これがハルシネーションと呼ばれる現象です。
承継後の会社で特に注意が必要なのは、次のような場面です。
- 取引先への提案書や見積書の下書きにAIを使い、数字や条件をそのまま提出してしまう
- 法律や制度に関する質問をAIにして、その回答を確認なしに社内周知してしまう
- 先代の時代の取引条件や過去の経緯をAIに「推測」させて、それを事実として扱ってしまう
ルールとしては単純です。「AIが作った文章・数字は、必ず人間が元データと照合してから外部に出す」。これだけを徹底するだけで、多くの事故を防げます。特に承継後の会社は、先代からの引き継ぎが不完全な部分をAIに「補完」させたくなる場面が多いですが、AIは知らないことでも自信満々に答えてしまう性質があることを、経営者自身が理解しておく必要があります。
社内データを扱うなら、ルールはさらに一段上がる
議事録の要約や文章の下書き程度であれば、上記の3ステップで大枠は足ります。しかし、社内の顧客データや過去の取引履歴、マニュアルなどをAIに読み込ませて「社内向けの問い合わせに答えてくれるAI」を作りたい、という段階に進む会社も増えています。この仕組みはRAG(検索拡張生成)と呼ばれ、社内文書を検索してAIに参照させることで、会社固有の情報にもとづいた回答を生成できるようになります。
RAGを導入する場合は、先の3ステップに加えて次の点を追加で決める必要があります。
- どの文書を参照させるか(人事評価や個人情報を含む文書は対象外にするなど)
- 参照させる文書のアクセス権限を、AIが読み込む前と同じ状態に保てるか
- 誰でも同じ質問をしたら同じ回答が出るのか、部署によって見える情報が変わるのか
これは技術的な話に踏み込むため、承継後の会社が自力で判断するのは難しい領域です。ここまで来たら、社内の情報システム担当か、外部の開発会社に相談するタイミングと考えてよいでしょう。こうした社内データを扱うRAGの構築・精度改善を専門に引き受ける会社(社内ナレッジRAGの構築・精度改善、運営会社ゼットリンカーの受託メニュー)に相談する選択肢もあります。逆に言えば、最初の3ステップ(入力禁止情報・責任者・使用ツール)を決めていない状態でRAGのような高度な仕組みに手を出すのは、順序が逆です。土台のルールがあってこそ、応用的な使い方が安全に広がります。
属人化していた業務ほど、ルール整備は好機になる
承継後の会社によくある悩みが、属人化です。先代の時代からの取引条件や、特定の古参社員しか把握していない業務プロセスが、マニュアル化されずに個人の頭の中にだけ残っている状態を指します。この属人化は、生成AI導入の障害にもなれば、逆に整理のきっかけにもなります。
生成AIのルール作りを進める過程で、「そもそもこの業務は誰が何を基準に判断しているのか」を洗い出す作業が発生します。たとえば、見積書の作成をAIに手伝わせようとすると、「値引きの基準は何か」「先代はどういう場合に特別価格を出していたか」を明文化する必要が出てきます。これは面倒な作業に見えますが、承継後の経営者にとっては、先代のやり方を言語化し、自分の代に引き継ぐための重要な機会でもあります。
ルール作りのプロジェクトを、単なる「AIのリスク対策」としてではなく、「属人化していた判断基準を洗い出す機会」として古参社員に説明すると、協力を得やすくなります。「AIに教えるために、あなたの経験を文章にしてほしい」という頼み方は、「AIに仕事を取られる」という警戒心を和らげる効果もあります。
小さく始めて、半年で見直す
最初のルールは完璧でなくて構いません。むしろ、最初から分厚い規程集を作ろうとすると、承継直後の忙しい経営者には続きません。実務的には、次のような順序で進めるのが現実的です。
- 入力禁止情報・責任者・使用ツールの3点を、A4一枚程度の簡単な文書にまとめる
- 社内の朝礼や幹部会議で経営者自身が説明し、古参幹部の理解を得る
- まずは総務・経理・営業などの数名で試験的に運用を始める
- 3〜6ヶ月後に、実際にどう使われているかを責任者が確認し、ルールを更新する
このサイクルを繰り返すことで、会社の実情に合ったルールに育っていきます。先代が長年かけて作り上げてきた「暗黙の了解」による経営スタイルとは違い、AIのルールは意図的に、繰り返し見直す前提で作る必要があります。技術の進化が速い分野だからこそ、一度作ったルールを「もう決まったこと」として固定してしまうのが最大のリスクです。
最後にもう一度結論を確認します。承継後の会社で生成AIのルールを作るときに最初に決めるべきは、「入力してはいけない情報」「最終責任者」「使ってよいツール」の3点です。この3点を経営者自身の言葉でA4一枚にまとめ、古参幹部と共有することから始めてください。完璧な規程を作ることより、まず旗を立てることの方が、承継後の会社にとっては重要です。
部署別に見る、最初に起きやすいトラブルのパターン
ルールを作る前に、どの部署でどんなトラブルが起きやすいかを具体的に想像しておくと、社内への説明がしやすくなります。承継後の中小企業で実際によく相談されるパターンを、部署ごとに整理します。
営業部門では、顧客とのメールのやり取りをそのままAIに貼り付けて返信文の下書きを作らせる、という使い方が最も広がりやすい一方、最もリスクも高い使い方です。顧客の氏名・会社名・取引条件がそのまま入力されてしまうためです。営業担当は「早く返信したい」というプレッシャーが強く、ルールが浸透していないと真っ先にこの使い方が定着してしまいます。対策としては、顧客の個別情報を伏せた「型」だけをAIに作らせ、固有名詞は後から人間が手作業で当てはめる、という運用に切り替えるだけでリスクはかなり下がります。
総務・経理部門では、給与や人事評価に関わる文書、契約書の下書きなどをAIに扱わせるケースが出てきます。ここは最も慎重さが求められる領域です。従業員の個人情報や評価情報は、たとえ匿名化したつもりでも、部署の人数が少ない会社では「誰の話か」が推測できてしまうことがあります。総務・経理でのAI利用は、入力禁止情報リストの中でも特に厳格に扱うべき領域として、他部署とは別に明記しておくことをお勧めします。
製造・現場部門では、先代や熟練工のノウハウをAIに聞かせて手順書を作らせたい、という要望が出てくることがあります。これは属人化の解消につながる良い使い方ですが、図面や独自の製造条件、取引先固有の仕様といった情報が含まれる場合は、入力する前に何を伏せるかを事前に決めておく必要があります。
経営者自身も例外ではありません。事業計画や資金繰りの相談、後継者としての悩みをAIに打ち込むケースも増えていますが、こうした情報は会社にとって最も機微な情報です。経営者だからルールの外にいてよい、という発想はかえって社内の説得力を失わせます。むしろ経営者自身が最初に「自分もこのルールに従っている」ことを社員に見せることが、ルールを浸透させる一番の近道です。
「使わせるためのルール」という発想への転換
生成AIの社内ルール整備というと、多くの経営者は「リスクを防ぐための禁止事項リスト」を思い浮かべます。しかし、禁止だけを並べたルールは、現場からは「使うと面倒になるだけ」という受け取られ方をされ、結局は誰も守らない形骸化したルールになりがちです。
2026年時点で複数の専門家が指摘している通り、生成AIガイドライン作りの本質は「禁止を最小限に絞り、使わせるためのルールを作ること」にあります。承継後の会社であればこそ、この発想の転換は重要です。先代の時代の社内規程は、多くが「〜してはならない」という禁止の羅列で作られてきたはずです。新しい世代の経営者が作るAIルールは、逆に「ここまでは安心して使ってよい」という許可の範囲を明確にする形で作る方が、現場に受け入れられやすくなります。
具体的には、次のような書き方の違いです。
- 禁止型の書き方:「顧客情報をAIに入力してはならない」
- 許可型の書き方:「会社が契約した法人向けAIツールで、顧客の個別名を伏せた状態であれば、提案書の下書き作成に自由に使ってよい」
どちらも同じリスクに対応していますが、後者の方が現場は「何をすればいいか」が具体的にイメージできます。ルールを作る際は、禁止事項を並べたあとに、必ず「では、どう使えばよいか」という許可の範囲もセットで書くことを心がけてください。
小規模組織ならではの利点を活かす
従業員10〜100人規模の会社は、大企業に比べてAIルールの整備で不利だと思われがちですが、実際には小規模組織ならではの利点もあります。大企業では、情報システム部門・法務部門・各事業部門の合意形成に時間がかかり、ルール策定だけで半年以上かかることも珍しくありません。一方、従業員数が少ない会社であれば、経営者が「これでいきます」と決めて、翌週から全社に浸透させることも可能です。
この機動力を活かすためには、ルール作りのプロセス自体を短くすることが重要です。大企業向けの分厚いガイドラインをそのまま真似するのではなく、A4一枚に収まる程度の、経営者自身が読んで理解できる内容にとどめるべきです。細部を完璧にする前に、まず「やってみて、直す」というサイクルに入る方が、中小企業にとっては合理的です。
また、社長と現場の距離が近いことも利点です。大企業であれば、経営トップの意思が現場の一社員に伝わるまでに複数の階層を経由しますが、中小企業では社長が直接、朝礼や昼礼で「AIはこう使ってほしい」と伝えることができます。承継後の経営者にとっては、この直接対話の機会そのものが、古参社員・若手社員の双方との信頼関係を築く場にもなります。
顧問弁護士・社労士がいる場合の相談ポイント
会社に顧問弁護士や社会保険労務士がいる場合、AIルールの整備にあたって相談すべき論点も整理しておきます。特に、次の3点は専門家の確認を得ておくと安心です。
- 従業員がAIに入力した内容が、就業規則上の秘密保持義務や情報セキュリティ規程とどう関係するか
- 顧客の個人情報をAIに入力する行為が、個人情報保護法上の第三者提供や委託にあたらないか(AIサービス提供事業者との契約内容の確認を含む)
- AIが生成した文章・画像を業務で利用する場合の著作権上の扱い
これらは非IT出身の経営者が独力で判断するのが難しい領域です。ただし、相談する前に「うちの会社ではAIをこう使いたい、こういうルールを検討している」という具体的な案を持っていくと、専門家からの回答も的確になります。何も準備せずに「AIって大丈夫ですか」と聞いても、専門家側も一般論しか答えられません。この記事で紹介した3ステップ(入力禁止情報・責任者・使用ツール)を先に自社なりに整理してから相談することで、専門家への相談も効率的になります。
ルール文書の最小構成サンプル
最後に、実際にA4一枚にまとめる際の構成例を示します。この通りに書けというテンプレートではなく、抜け漏れを確認するためのチェック項目として使ってください。
- タイトル:「生成AI利用に関する社内ルール(第1版)」など、版数を必ず入れる
- 目的:なぜこのルールを作るのか、1〜2行で。「先代から引き継いだ取引先との信頼関係と会社の情報を守りながら、生成AIの便利さを安全に活用するため」など
- 対象者:全従業員か、特定部署か
- 使用してよいツール:会社が契約したツール名を明記(例:Claude Enterprise、ChatGPT Team など)
- 入力禁止情報:箇条書きで具体的に(顧客名、金額、契約条件、人事情報など)
- 責任者:氏名または役職名を明記
- トラブル時の報告先と手順:誰に、いつまでに報告するか
- 見直しのタイミング:「半年ごとに責任者が見直す」など
- 制定日・改定履歴:版を重ねるたびに追記する欄
この8項目がA4一枚に収まっていれば、承継後の会社が最初に必要とするルールとしては十分です。あとは運用しながら、現場からの疑問や新しいツールの登場に応じて、少しずつ肉付けしていけばよいのです。この文書を古参社員にも伝わる言葉に落とし込む具体的なコツは、生成AI利用ガイドラインの作り方、古参社員にも分かる言葉でで詳しく解説しています。
プロンプトの書き方まで社内で揃える必要はあるか
ルール整備の段階でよく聞かれる質問に、「AIへの指示の出し方(プロンプト)まで社内で統一すべきか」というものがあります。結論としては、最初のルールづくりの段階でそこまで踏み込む必要はありません。プロンプトエンジニアリングと呼ばれる、AIへの指示の出し方を工夫して精度を上げる技術はありますが、これは各担当者が使いながら自然に身につけていくスキルであり、経営者が最初に一律のルールとして定める対象ではありません。
むしろ最初の段階で経営者が決めるべきは、「何を聞いてよいか」の範囲であり、「どう聞くか」の技術は現場に委ねてよい部分です。プロンプトの工夫は、業務内容によって最適な形が大きく異なります。営業の提案文作成と、製造現場の手順書作成では、AIへの指示の出し方も当然変わってきます。この部分まで経営者が細かく統制しようとすると、ルール自体が重くなり、現場が使いこなす前に息切れしてしまいます。
ただし、一つだけ共有しておくとよい心構えがあります。それは「AIに聞く前に、自分の頭で一度整理してから聞く」という姿勢です。何も考えずに丸投げの質問をすると、AIの回答も的を外したものになりやすく、結果としてハルシネーションが起きやすくなります。逆に、聞きたいことの背景や条件を具体的に伝えるほど、AIの回答の精度は上がります。この基本姿勢だけを社内で共有しておけば、細かいプロンプトの技術は各担当者が自然に習熟していきます。
承継直後だからこそ、先代の判断基準を先に文書化する
最後に、承継後の経営者に向けてもう一つ強調しておきたい点があります。生成AIのルールづくりを進める中で、多くの会社が「AIに何を聞かせるか」を考える過程で、先代が長年頭の中だけで判断していた基準——値引きの限度、取引先ごとの特別対応、季節ごとの生産調整の判断など——を、初めて言葉にして書き出す作業に直面します。
これは決して先代のやり方を否定するものではありません。むしろ、先代が現場感覚で判断していたことを、後継者の代で初めて言語化し、会社の資産として残す機会です。AIのルールづくりというきっかけがなければ、こうした暗黙の判断基準は、先代が引退したあとに徐々に失われていくものでした。生成AIを社内に導入する過程は、単なる業務効率化の話ではなく、承継そのものを完成させる作業の一部だと捉えることもできます。
古参社員に協力を依頼する際も、この視点を伝えると理解が得やすくなります。「AIに仕事を奪われる」という不安ではなく、「あなたが長年培ってきた判断基準を、会社の資産として残すための作業に協力してほしい」という頼み方であれば、古参社員のモチベーションも変わってくるはずです。承継後の会社にとって、生成AIのルールづくりは、リスク管理であると同時に、先代から受け継いだ経営資源を次の世代につなぐ橋渡しの作業でもあるのです。
社内ルールが固まったら、API経由での安全な導入方法も検討したい。後継社長がAPI経由でAIを安全に導入する方法で解説している。
