2026年8月時点の情報です。モデル名・料金・仕様は執筆時点のものであり、以降変更される可能性があります。

社長室のパソコンでAI利用ルールの草案を書いている最中に、営業部長からこう言われたら、あなたはどう感じるでしょうか。「うちのチーム、半年前からChatGPTで見積書のたたき台を作ってますよ。先代の頃からの取引先データも打ち込んでますけど、まずかったですか」。

これは決して珍しいケースではありません。むしろ、先代から会社を継いだ二代目・三代目経営者が最初に「AI」という言葉に本気で向き合うきっかけの多くが、こうした事後発覚だという声を、AI導入の現場ではよく耳にします。ルールを作る前に、現場はもう動いている。しかも承継直後で社内の情報が完全に自分の手元に集まっていない状態だと、「どこまで、どんなデータが、どのAIサービスに渡っているか」を経営者自身が把握できていないことすらあります。

この記事は、次のような状態にある経営者に向けて書いています。

  • 先代から会社を継いで数ヶ月〜数年、社内のAI利用実態をまだ正確に把握していない
  • 「AI利用ルールを作ろう」と思った矢先に、すでに社員が個人アカウントでChatGPTやClaudeを使っていたと知った
  • 古参社員との関係もあり、いきなり「使用禁止」と言い出しにくい
  • 情報漏洩や取引先データの流出が心配だが、AI自体を否定するつもりはない

結論を先に言います。ルール策定前の利用が発覚した場合、経営者がまずやるべきことは「禁止」ではなく「棚卸し」です。そのうえで、危険な使い方だけを即時停止し、残りは事後承認という形で許容範囲に取り込み、最後に恒久的なルールと契約形態(法人プランへの移行)に落とし込む——この順番を踏まないと、禁止令が「隠れ利用」を助長し、むしろ実態把握が遠のくという逆効果を招きます。

なぜ「ルール策定前の利用」がこれほど起きやすいのか

まず、なぜこの現象がそもそも起きるのかを整理します。中小企業の情報システム部門は多くの場合、専任担当者を置けるほどの規模ではありません。承継直後であればなおのこと、経営者自身が経理・労務・営業の引き継ぎに追われ、IT・AI領域は後回しになりがちです。一方で、ChatGPTやClaudeのようなAIチャットサービスは、個人のメールアドレスひとつで無料または数千円/月から使い始められます。つまり「会社としての導入判断」を待たずに、現場の一人ひとりが個人の判断で使い始められるだけの参入障壁の低さがあります。

この「会社の統制が及ばないところでAIサービスが使われている」状態は、シャドーIT(許可されていない私物端末やクラウドサービスの業務利用)の延長として、シャドーITの一種と位置づけられます。ただしAI特有の事情として、入力した情報がサービス側の学習データとして扱われうる、生成結果を鵜呑みにして誤った判断をしてしまう、といったITシャドー化にはなかったリスクが加わります。

実際、国の側もこの問題を軽視していません。独立行政法人情報処理推進機構(IPA)が発表した「情報セキュリティ10大脅威 2026」では、「AIの利用をめぐるサイバーリスク」が組織向け脅威として初めてランクインし、順位は3位という結果でした。

IPAの解説によれば、AIの利用をめぐるサイバーリスクとして想定されるものは多岐にわたり、AIに対する不十分な理解に起因する意図しない情報漏えいや他者の権利侵害、AIが加工・生成した結果を十分に検証せず鵜呑みにすることによる問題、AIの悪用によるサイバー攻撃の容易化などが挙げられています。

つまり、承継後の社長が「うちだけ特殊な状況」だと思う必要はありません。ルール整備よりも現場のAI利用の方が先に進んでしまうのは、いま多くの中小企業で同時多発的に起きている構造的な現象です。問題は「起きたこと」自体ではなく、「起きたあとにどう手を打つか」にあります。

事後対処の第一歩:処罰ではなく棚卸し

シャドーAI利用が発覚したとき、経営者が最もやってはいけない対応は、見つけた社員をその場で咎めることです。理由は単純で、罰すれば社員は「隠れてやる」だけで、利用そのものは止まりません。むしろ経営者の目の届かないところに潜り、実態把握がさらに困難になります。これは「本当の意味でのシャドー化」への後退です。

ルール策定前にすでに利用されていたシャドーAIへの事後対処の流れを示すフロー図。棚卸しから法人プラン移行までの手順。

まず取るべき行動は、匿名性を確保した自己申告の場を作ることです。具体的には以下のような項目を、無記名アンケートまたは各部門長経由のヒアリングで洗い出します。

  • どのAIサービスを使っているか(ChatGPT、Claude、Gemini、その他業務ツールに内蔵されたAI機能など)
  • 個人契約か、会社の備品・費用で契約したものか
  • どの業務で使っているか(見積書作成、メール文面のたたき台、議事録要約、プログラム作成など)
  • 入力しているデータの種類(社内資料の要約程度か、顧客名や金額など固有情報を含むか)
  • いつ頃から使い始めたか

このヒアリングを経ずにルールだけを先に整備すると、実態と合わないルールができあがり、結局は運用されずに形だけのものになります。承継直後の経営者にとっては手間に感じるかもしれませんが、この棚卸しの工程を飛ばしてはいけません。

対応の順序やることやってはいけないこと
1. 発覚直後匿名アンケート・ヒアリングで実態を把握発見した社員を名指しで注意する
2. 危険度の仕分け顧客情報・契約金額など機微データの入力有無を確認全てのAI利用を一律禁止にする
3. 即時対応機微データの入力だけを即時停止業務効率化に使っていた分まで止める
4. 恒久対応事後承認の仕組みと法人プランへの移行を設計口頭注意だけで終わらせて文書化しない

危険な使い方と、大目に見てよい使い方の線引き

棚卸しが終わったら、次は「今すぐ止めるべきもの」と「当面は許容してよいもの」を切り分けます。承継後の経営者がここで悩みやすいのは、「AI=全部同じくらい危険」だと考えてしまい、線引きができないことです。実際には、リスクの大きさは入力するデータの種類によって大きく変わります。

シャドーAI利用の中で、危険な使い方と大目に見てよい使い方を左右に対比する図。

危険度が高く即時対応が必要なケースの典型は、次のようなものです。

  • 顧客の氏名・連絡先・購買履歴などの個人情報をそのまま入力している
  • 見積金額や契約条件など、取引先との守秘義務契約の対象になりうる情報を入力している
  • 先代の時代からの取引先リストや、社外に出してはいけない図面・設計情報をアップロードしている

一方で、次のような使い方は、多くの場合すぐに止める必要はありません。

  • 一般的な業界知識について質問している(固有名詞を含まない)
  • 社内向けの汎用的な文章(お知らせ文、社内報の下書きなど)の作成
  • 公開情報をもとにした市場調査や競合分析のたたき台作り

この線引きは、社員に「AIを使うこと自体は否定しない。ただし、この種類のデータだけは絶対に入力しないでほしい」という形で伝えると受け入れられやすくなります。全面禁止ではなく「入力してはいけない情報の具体的なリスト」を示すことが、現実的な事後対処の核になります。

なお、社内の顧客データや過去の提案資料をAIに安全に活用させたい場合は、外部のAIサービスに直接データを入力する形ではなく、社内データを検索対象にした仕組み(RAG(検索拡張生成))を使う設計に切り替えることで、情報漏洩のリスクを抑えながら業務活用を進められます。これは事後対処が一段落したあとの、次のステップとして検討する価値があります。

古参社員との関係をどう扱うか

承継後の経営者にとって特に気を使うのが、先代の時代から会社にいる古参社員がシャドーAI利用者だった場合の対応です。年齢や社歴の面で経営者より「先輩」にあたる社員に対して、「使うのをやめてください」と一方的に言うのは、関係をこじらせるリスクがあります。

ここで有効なのは、頼み方を変えることです。「禁止」ではなく「一緒にルールを作ってほしい」という形で協力を依頼します。

実際にAIを使い始めていた社員は、多くの場合「業務が楽になった」という実感を持っています。その実感を持つ本人を巻き込んでルールの草案を作ってもらうことで、現場感覚に合ったルールになりやすく、また本人も「隠れて使っていた」立場から「会社に頼られて活用を主導する」立場に変わるため、協力的になりやすいという声が現場からは多く聞かれます。

これは単なる関係修復のテクニックではなく、承継特有の課題である属人化の解消にもつながります。先代の時代に築かれた「あの人にしかわからない業務の進め方」がベテラン社員の頭の中に残っている会社は少なくありません。AI活用のルール作りに巻き込む過程で、その社員の判断基準や業務知識を言語化してもらう機会が生まれれば、結果的に業務の属人化を薄める一歩にもなります。

個人契約のまま放置するリスクと、法人プランへの移行

棚卸しと線引きが済んだら、次に検討すべきは「個人契約のまま使い続けさせるか、会社として法人向けプランに移行するか」という判断です。ここは経営判断としてコストが発生する部分なので、承継直後の資金状況によっては即断できない会社もあるかもしれません。ただし、判断を先延ばしにしてよい理由にはなりません。

個人契約のまま放置する最大のリスクは、入力データの学習利用に関する設定を会社側が管理できないことです。無料版や個人契約のプランの中には、入力内容がサービス提供者側のモデル学習に利用される設定がデフォルトになっている場合があります。この場合、社員が入力した取引先情報や社内資料が、意図せず外部に「記憶」される可能性を否定できません。

事後対処としてまずできることは、該当サービスの設定画面を確認し、学習利用をオフにする学習オプトアウトの手続きを取ることです。ただし、これは今後の入力に対する対策であり、それまでに入力してしまった過去データについては、設定変更後も完全に取り消せるとは限らない点に注意が必要です。

恒久対策としては、法人向けプランへの移行を検討します。Anthropic社が提供するClaudeの場合、Team/Enterpriseプランでは管理コンソールによる利用状況の可視化、SSO(シングルサインオン)連携、そしてEnterpriseプランではカスタムのデータ保持期間設定や監査ログといった管理機能が提供されています。SSOを導入すれば、退職者のアカウントを会社側で即時に無効化でき、個人アカウントのまま放置されるリスク自体を根本から減らせます。

  • 個人契約のまま:学習利用の設定を会社が管理できない、退職時にアカウントが放置されるリスクが残る
  • 法人プランに移行:管理コンソールでの利用状況の可視化、SSOによるアカウント統制、データ保持ポリシーの設定が可能になる

料金感の一例として、Anthropic公式のプラットフォームドキュメントによれば、2026年8月時点でClaude Sonnet 5はAPI利用の場合、入力100万トークンあたり2ドル・出力100万トークンあたり10ドルの導入価格が2026年8月31日まで適用され、その後は入力3ドル・出力15ドルの通常価格に切り替わります。より高性能なClaude Opus 5は入力100万トークンあたり5ドル・出力100万トークンあたり25ドルという価格です。チャット形式のTeamプランについては1人あたり月額30ドル程度からという情報が流通していますが、契約条件は変動するため、実際の導入検討時には公式サイトで最新の料金を必ず確認してください。

業種によって「発覚しやすい入口」は違う

シャドーAI利用がどの部署・どの業務から広がりやすいかは、業種によって傾向が変わります。承継後の会社が自社のリスクを具体的に想像するために、業種別の典型パターンを整理しておきます。

  • 製造業:図面や仕様書の要約、不良品の原因分析の下書きにAIを使うケースが目立ちます。取引先から預かった非公開の設計データや、社外秘の製造条件がそのまま入力されてしまうと、取引先との契約違反に直結するリスクがあります。現場のベテラン技術者が「作業時間の短縮になる」と個人判断で使い始めることが多く、経営者が気づくのは検収トラブルなど別の問題が起きたときになりがちです。
  • 建設・工事業:見積書や施工計画書のたたき台作成に使われる傾向があります。協力会社への発注条件や、現場ごとの契約金額といった機密性の高い情報が入力対象になりやすく、複数の下請け・協力会社が関わる業界特性上、情報の流出経路が広がりやすい点に注意が必要です。
  • 卸売・小売業:顧客対応メールの返信文作成や、POSデータをもとにした販売分析の下書きに使われることが多く、顧客の購買履歴や会員情報がそのまま入力されるリスクがあります。店舗ごとに現場判断で導入が進みやすく、本社の経営者が把握する前に複数店舗で並行して使われ始めることもあります。
  • 士業・専門サービス業:顧客の契約書や相談内容の要約にAIを使うケースがあり、守秘義務との関係が最も厳しく問われる業種です。顧客情報の取り扱いについて、業界団体や監督官庁からの指針がある場合は、社内ルールに優先して確認する必要があります。

自社の業種でどの業務が「入口」になりやすいかを事前に想定しておくと、棚卸しのヒアリングで聞くべき質問の精度が上がります。

発覚のきっかけは社内だけではない

シャドーAI利用は、社内の自己申告やヒアリングだけで発覚するわけではありません。承継後の経営者が実際に気づくきっかけとして多いのは、次のようなケースです。

  • 取引先から「先日のメール、AIが書いたような文面でしたが大丈夫ですか」と指摘を受けた
  • 顧客への提出書類に、実在しない数値や存在しない条項が紛れ込んでいたことに、提出後に気づいた(ハルシネーションの影響)
  • 経理処理のクレジットカード明細に、見覚えのないAIサービスへの課金が並んでいた
  • 退職した社員の引き継ぎ資料の中に、個人のAIアカウントで作成したとみられる資料が混ざっていた

これらのきっかけは、いずれも「トラブルが起きてから気づく」パターンです。理想は、トラブルが起きる前に自主的な棚卸しで実態を把握することですが、承継直後で目が届きにくい場合は、こうした外部からの指摘や経理データの異変にも敏感でいることが、早期発見の鍵になります。特に経費精算のシステムやクレジットカードの利用明細は、シャドーAI利用の実態を掴む数字として活用できる、見落とされがちな情報源です。

ルール文書に落とし込む:最低限入れるべき5項目

棚卸しと線引き、そして契約形態の見直しが済んだら、最後にルールを文書化します。承継後の会社で最初から完璧な規程集を作る必要はありません。むしろ、最初は薄くても運用できる文書を作り、実態に合わせて更新していく方が現実的です。最低限、次の5項目は入れておくべきです。

事後対処をルール文書に落とし込む際に最低限入れるべき5項目のチェックリスト。

  1. 利用を許可するAIサービスの一覧(会社として契約したもの、または利用を認めるもの)
  2. 入力を禁止する情報の具体的な定義(顧客の個人情報、契約金額、先代からの取引先リストなど、会社の実情に合わせた具体例)
  3. AIの生成結果をそのまま使わないための確認フロー(特に対外的な文書・見積書・契約関連文書は人間が必ず確認する)
  4. ルール違反が見つかった場合の報告先と対応フロー(発見した社員を罰するのではなく、まず状況を確認する体制)
  5. 定期的な見直しの周期(AIサービスの機能や料金は変化が速いため、最低でも半期に一度は内容を見直す)

この5項目は、あくまで最低限の骨格です。会社の業種や取り扱う情報の性質によって、追加すべき項目は変わってきます。例えば製造業であれば図面データの取り扱い、士業に近い業務があれば守秘義務契約との整合性など、承継した会社の事業内容に合わせてカスタマイズする作業が必要になります。

文書化する際に注意したいのは、専門用語を並べた堅い文章にしないことです。承継後の会社では、非IT出身の経営者自身がルールの内容を完全に理解し、自分の言葉で説明できる状態にしておくことが重要です。外部の専門家に丸ごと作成を依頼すると、内容が立派でも、経営者自身が説明できないルールになりがちで、結局は現場に浸透しません。ドラフトは専門家の助言を借りてもよいですが、最終的な言葉遣いは、古参社員にそのまま読んで伝わる文章に自分で調整することをお勧めします。古参社員にも分かる言葉での具体的なひな形は生成AI利用ガイドラインの作り方、古参社員にも分かる言葉でにまとめている。

顧問税理士・社労士・弁護士への相談も選択肢に入れる

シャドーAI利用の事後対処は、経営者一人・社内だけで完結させる必要はありません。特に次のような場合は、既に顧問契約のある専門家に相談する価値があります。

  • 顧客情報や個人情報が漏洩した可能性がある場合:個人情報保護法の観点から、事案の内容によっては個人情報保護委員会への報告義務が発生することがあります。顧問弁護士がいれば、報告の要否や対応の緊急度について早めに相談しておくと安心です
  • 従業員の労務管理に関わる情報(人事評価・給与)が入力されていた場合:社労士に相談し、就業規則や労務管理の観点からどう扱うべきかを確認しておくと、社内ルールの文書化にも役立ちます
  • 取引先との契約に守秘義務条項がある場合:契約書の内容を顧問弁護士に確認してもらい、報告義務や損害賠償のリスクがどの程度あるかを事前に把握しておくことが望ましいです

株式や登記の承継には専門家がいたのに、AIの扱いについては相談先が見当たらない、という孤独感を抱く経営者は少なくありません。しかし実際には、既存の顧問税理士・社労士・弁護士の業務範囲と重なる部分は多くあります。「AIのことだから専門外だろう」と決めつけず、一度相談してみることをお勧めします。専門家自身もAI関連の相談が増えている実感を持っていることが多く、最初の一歩の壁は思っているより低いことがあります。

事後対処にかかる期間の目安

「棚卸し→線引き→事後承認→ルール文書化」という一連の流れを、承継直後の忙しい経営者がどのくらいの期間で回せばよいのか、目安を示しておきます。焦って1週間で全部を終わらせる必要はありませんが、半年以上かけてしまうと、その間に新たなシャドーAI利用が別の部署で始まってしまうリスクがあります。

フェーズ目安期間主な作業
棚卸し2〜3週間匿名アンケートの実施、部門長へのヒアリング、利用実態の一覧化
危険度の仕分けと即時対応1週間機微データ入力の有無を確認し、該当する使い方だけを即時停止
古参社員との調整2〜4週間一緒にルールを作る形での協力依頼、意見のヒアリング
契約形態の見直し1〜2ヶ月法人向けプランの比較検討、予算確保、契約手続き
ルール文書化と周知2週間5項目の文書作成、朝礼や会議での説明

全体を通すと、おおよそ2〜3ヶ月程度が現実的な目安です。この期間中も、危険度の高い使い方(機微データの入力)だけは最優先で即時停止しておけば、残りの期間で丁寧に古参社員との関係を調整しながら進めることができます。逆に、この最優先事項を後回しにして「まずルールを完璧に作ってから」と考えると、その間にリスクの高い使い方が継続してしまいます。順番としては、危険度の高いものから止め、時間のかかる調整は並行して進める、という進め方が実務的です。

「使うな」ではなく「一緒に育てる」という姿勢が長期的に効く

事後対処の一連の流れを通じて、経営者が持っておくべき基本姿勢は、AIの利用を敵視しないことです。承継直後の会社では、先代の時代からの古いやり方を変えることそのものに対する現場の抵抗感が根強く残っていることが多く、AIというテーマはその抵抗感が表面化しやすい場面でもあります。

シャドーAI利用が発覚した際に、経営者が「けしからん、全部禁止だ」という態度を取ると、現場は「後継社長は変化を嫌う」という印象を強めてしまい、他の刷新の取り組みにも協力を得づらくなる副作用があります。逆に、「使うこと自体は評価する。ただし会社としてリスクを管理できる形にしたい」という姿勢で臨めば、AIのルール整備は承継後の経営者と現場社員の信頼関係を築く最初の一歩にもなり得ます。

技術そのものの良し悪しではなく、向き合い方次第で承継後の組織づくりの分岐点になる、という視点を持っておくと、事後対処の一つひとつの判断がぶれにくくなります。

発覚を「先代への言い訳」にしない

承継後の経営者が陥りやすい心理的な罠のひとつが、シャドーAI利用の発覚を「先代がITに無関心だったせいだ」という文脈で片付けてしまうことです。確かに、先代の時代にIT・AIに関するルールがまったく整備されていなかった会社は多く、その事実自体は間違いではありません。しかし、この発覚を先代の責任として処理してしまうと、社内では「後継社長は問題を人のせいにする」という印象が残り、古参社員からの信頼を損ねかねません。

有効な伝え方は、時代の変化を主語にすることです。「先代の時代にはAIサービスがこれほど身近ではなかった。会社が置かれている情報環境そのものが変わったので、今の規模と使い方に合わせてルールを整える」という説明であれば、先代を否定せず、かつ後継社長が主体的に前へ進んでいる姿勢を示せます。この言い回しは、AI以外の刷新(システムの入れ替えやベンダーの見直しなど)でも共通して使える型であり、承継後の様々な場面で応用できる考え方です。責任の所在をはっきりさせることより、これからどう変えていくかを示すことの方が、社内の協力を得るうえでは近道になります。

事後対処のルール整備と合わせて、AIに関する法規制の動向も押さえておく必要がある。事業承継した会社が押さえておくべきAI関連の法規制動向を参照。

まとめ:後出しでも、順番を守れば立て直せる

ルール策定前に社員がすでにAIを使っていたという事実は、経営者としては焦る材料になりがちです。しかし、この記事で見てきたように、事後対処には守るべき順番があります。処罰から入るのではなく、まず匿名性を確保した棚卸しで実態を把握し、機微データの入力だけを即時停止し、その他は当面許容する形で線引きをする。古参社員には禁止ではなく「一緒にルールを作る」という頼み方で協力を引き出し、最終的には法人向けプランへの移行を含めた恒久対策とルール文書に落とし込む。

承継直後の会社では、情報の流れそのものがまだ経営者の手元に完全には集まっていないことが多く、シャドーAI化の発覚は決して恥ずべき失敗ではありません。むしろ、それをきっかけに社内のAI利用実態を初めて正確に把握し、先代の時代からの属人化した業務知識に向き合う機会だと捉え直すことができれば、事後対処は単なる後始末ではなく、会社を一段強くする転機になります。焦って全面禁止に走らず、棚卸し→線引き→事後承認という順番を守ることが、遠回りに見えて最も早い立て直し方です。

今日から始められる最初の一歩は、大掛かりな規程作りではありません。まずは各部門長に「AIサービスを使っている社員がいるか、心当たりだけでよいので教えてほしい」と一声かけることから始めてみてください。その一声が、棚卸しの最初の入力になります。難しく考えず、まずは会話から始めてみてください。完璧な文書よりも、経営者自身が発する一言の方が、社内には速く、そして深く伝わっていくものです。