
AIガバナンスとは、国のAI事業者ガイドライン(第1.2版)の言葉では「AIの利活用によって生じるリスクをステークホルダーにとって受容可能な水準で管理しつつ、そこからもたらされる正のインパクト(便益)を最大化することを目的とする、ステークホルダーによる技術的、組織的、及び社会的システムの設計並びに運用」です。社員10〜200名の会社なら、責任者を1人決め、総務か情シスの兼務担当者が事務局を務め、人数が増えたら部門ごとに窓口を置く体制で、AI利用台帳・利用申請・月次点検・経営への報告の4つを回せば形になります。頻度の目安は、点検が毎月15分、経営への報告が四半期に1回、ルールと台帳の総見直しが年1回です。
入力してはいけない情報や社内ルールで決める10項目など、ルール文書そのものの作り方は生成AIの社内ガイドラインの作り方|社内ルールで決める10項目とひな形で解説しています。この記事では、そのルールを誰が・何を・どの頻度で回すかに絞ります。
※法令・ガイドラインの内容は2026年9月19日時点で公式資料を確認したものです。体制・頻度・時間の目安は社員10〜200名の会社を想定したこの記事の提案で、法令やガイドラインが定める基準ではありません。
AIガバナンスとは|国の定義と、ほかのガバナンスとの違い
AIガバナンスは、AIを禁止する仕組みではなく、リスクを許容できる範囲に抑えながら便益を引き出すための、体制と手順の設計・運用です。
国の定義:リスクを受容可能な水準で管理し、便益を最大化する仕組み
総務省と経済産業省のAI事業者ガイドライン(第1.2版、令和8年3月31日)の定義で大事なのは、リスクをゼロにするのではなく受け入れられる水準に管理すること、そして便益の最大化が目的に含まれていることの2点です。同ガイドラインは、ルールを最初に固めて終わりにせず、環境・リスク分析、ゴール設定、システムデザイン、運用、評価のサイクルを回し続けるアジャイル・ガバナンスを示したうえで、リスクの程度や各主体の資源制約に配慮することが重要だとしています。社員数の少ない会社が、大企業と同じ重さの仕組みを作る必要はありません。
社内ガイドラインとの違い:ルール文書と、それを回す仕組み
社内ガイドラインは、してよいこと・いけないことを書いたルール文書です。AIガバナンスは、ルールを誰が承認し、守られているかを誰がいつ確かめ、問題が起きたら誰が動くかという運用全体を指します。ガイドラインを配っただけだと、新しいAIが使われ始めたことや退職者のアカウントが残っていることに誰も気づきません。この気づく仕組みがガバナンスの部分です。
一般的なコーポレートガバナンス・ITガバナンスとの違い
コーポレートガバナンスは経営を適正に保つ仕組み、ITガバナンスはIT投資やシステムを経営目的に沿って管理する仕組みです。AIガバナンスはこれらと重なりますが、次の3点が違います。
- 社員一人ひとりが導入者になる:生成AIはブラウザで誰でも使い始められるため、管理の起点が情シスの導入判断ではなく日々の利用になります。
- 出力が毎回変わる:もっともらしい誤りを返すことがあり、使う人の確認工程を仕組みに組み込む必要があります。
- 変化が速い:提供元の機能や規約が短い周期で変わるため、年1回の見直しに月次の軽い点検を組み合わせます。
情報セキュリティ規程や稟議の流れがすでにある会社は、別建てにせず、その中にAIの項目を足すほうが続きます。
なぜ中小企業にも必要か|AI特有のリスク
社員が少ない会社ほど1件の事故が取引先の信頼に直結するため、規模に応じた最小限の仕組みは持っておく価値があります。
AI特有の5つのリスク
- 情報漏えい:顧客情報を、学習に使われる設定の個人アカウントに入力してしまう。実際の事例は生成AI・シャドーAIの情報漏洩事例、経路ごとの整理はChatGPT情報漏洩の8経路にあります。
- 著作権:生成物が他人の著作物に似る、他人の著作物を入力して加工する。考え方は生成AIと著作権を参照してください。
- ハルシネーション:存在しない条文や数字を正しいものとして出力する。確認せず顧客に出せば会社の誤りになります。
- バイアス:採用や評価の文面に偏った前提が紛れ込む。ガイドラインもAI利用者の取り組みとしてバイアスへの配慮を挙げています。
- 信頼の毀損:上の4つが外に出たとき、損害額以上に取引先からの信頼を失うことが重い損失になります。
起こりうる問題の全体像はAIの問題点にまとめています。
AIエージェント・自律型AIで増える新しいリスク
AIエージェントは、AIが自分で手順を考え、メール送信やファイル操作まで進める仕組みです。AIの判断がそのまま行動になるため、権限を広く渡しすぎて見せるつもりのないデータに触れる、確認なしに送信や削除まで実行する、誰の指示で何が起きたか後から追えない、といったリスクが加わります。対策は、エージェント機能を通常の利用とは別の申請扱いにする、送信や削除の前に人の承認を挟む、実行の記録が残るサービスを選ぶ、の3つで足ります。
誰が回すか|社員数帯別の体制と役割分担
10〜200名の会社では専任者は要らず、経営者の関与を明確にしたうえで、総務・情シスの兼務担当者が事務局として回す体制で足ります。
経営層の関与:責任者は経営者か、経営者が任命した役員
AI事業者ガイドラインは、経営層がリーダーシップを発揮し、AIガバナンスの構築を単なるコストではなく先行投資として捉えることが重要だとしています。実務では、最終承認と、違反やインシデントのときの判断を誰がするかを決めることが経営層の関与です。担当者に丸投げすると、部門から例外を求められたときに止められません。
社員数帯別の体制表(10〜30名/30〜100名/100〜200名)
いずれも兼務が前提です。部門横断の委員会は100名を超えるまで作らず、既存の会議の議題で代えます。
| 社員数 | 責任者 | 事務局 | 部門窓口 | 話し合う場 |
|---|---|---|---|---|
| 10〜30名 | 経営者本人 | 総務か経理の担当者1人 | 置かない(事務局が兼ねる) | 月1回の経営会議で10分 |
| 30〜100名 | 経営者か管理部門の役員 | 総務か情シスの担当者1人 | 各部門に1人 | 四半期に1回、30分の報告会 |
| 100〜200名 | 経営者が任命した担当役員 | 総務と情シスから主・副の2人 | 各部門に1人 | 四半期に1回、部門窓口も交えた連絡会 |
事業部門と管理部門の責任分界は、事業部門が使い方と出力の中身に、事務局が使う環境と記録に責任を持つ、と分けると揉めにくくなります。出力の確認は事務局では追いきれないため、使った部門に置きます。
役割分担表:申請・承認・点検・報告・インシデント
10〜30名の会社では、部門窓口の列を事務局に読み替えてください。
| 業務 | 責任者 | 事務局 | 部門窓口 | 社員 |
|---|---|---|---|---|
| 利用申請 | ― | 受け付けて台帳と照合 | 部門での必要性を確認 | 申請書を出す |
| 承認 | 有料・顧客情報・エージェントを承認 | それ以外を承認し台帳に記録 | 部門内の使い方を決める | 承認前は業務で使わない |
| 月次点検 | ― | チェックリストで点検・記録 | 部門の変化を伝える | ― |
| 経営への報告 | 報告を受け次の一手を決める | 四半期ごとにA4一枚で報告 | ヒヤリハットを集める | ― |
| インシデント | 社外対応・公表の要否を判断 | 第一報を受け、記録と措置 | 部門内の影響を確認 | 気づいたらすぐ報告 |
何を作るか|最初の3か月でやる5つの手順
構築は、国のガイドラインの環境・リスク分析→ゴール設定→仕組みの設計→運用→評価・見直しの流れを、5つの作業に置き換えれば進められます。1か月目に手順1〜2、2か月目に手順3〜4、3か月目に運用開始と最初の見直しが目安です。
手順1:利用実態の把握と棚卸し(シャドーAI(野良AI)を含む)
会社が契約していないAIを社員が個人判断で業務に使っている状態を、シャドーAI(野良AI)と呼びます。棚卸しでは、これを責めずに申告してもらうことが大切です。隠されると台帳が実態とずれたままになります。全社員への簡単なアンケート(使っているAI、個人契約か会社契約か、用途、入力している情報の種類)、経費精算や法人カード明細の確認、部門への聞き取りの3つで把握します。生まれる経路はシャドーAI(野良AI)とは、見つけ方はシャドーAIの検知方法で扱っています。
手順2:A4一枚のAIガバナンス・ゴールを決める
長い方針書は要りません。AIを使う目的、守ること(例:顧客から預かった情報は会社が認めた環境以外に入力しない)、使ってよい環境、困ったときの連絡先の4点をA4一枚に書けば足ります。細かい入力ルールは社内ガイドラインの側で定めます。
手順3:AI利用台帳を作る
台帳は社内で使ってよいAIの一覧で、点検も報告もここを起点にします。表計算ソフトの1シートで十分です。
| 項目 | 書く内容 |
|---|---|
| ツール名・プラン名 | サービス名と契約プラン |
| 契約形態 | 法人契約/個人契約(原則は法人契約のみ載せる) |
| 学習利用の設定 | 学習に使われない設定か、確認日と方法 |
| 利用部署と人数 | 部署名とアカウント数 |
| 入力してよい情報の区分 | 公開情報のみ/社内情報まで/顧客情報まで |
| 管理者 | アカウントの発行・停止をする人 |
| 費用と契約更新日 | 月額または年額、次の更新日 |
| 最終点検日 | 月次点検の日付と担当者 |
学習利用の設定の確かめ方はChatGPTに学習させない方法で説明しています。
手順4:新しいAIの申請書と承認の流れを決める
台帳にないAIを使いたいときの入口を1つにします。申請書はフォームかメールの定型文で、次の項目があれば判断できます。
- AIの名前とURL、使う目的と業務
- 入力する予定の情報(公開情報/社内情報/顧客情報)
- 契約形態と費用、学習利用の設定を切れるか
- エージェント機能やほかのサービスとの連携を使うか
- 使う人数と期間
社員が申請し、部門窓口が必要性を確かめ、事務局が承認か差し戻しを決めます。有料のもの、顧客情報を扱うもの、エージェント機能を使うものだけを責任者に回します。処理は1週間以内が目安です。待たされると、承認前に使い始める人が出ます。
手順5:運用を始め、3か月後に見直す
台帳と申請の流れを全社に告知し、翌月から月次点検を始めます。最初の四半期の報告で、申請の滞りやルールと現場のずれを確かめて直します。
どの頻度で回すか|月次・四半期・年次の運用カレンダー
毎月15分の点検、四半期に1回の経営への報告、年1回の総見直しと決めてしまえば、兼務でも回ります。
毎月・四半期・年1回にやること
- 毎月(事務局・15分):月次点検、新規申請の処理、台帳の更新
- 四半期に1回(事務局と責任者・30分):A4一枚の報告、ルールを直す必要があるかの判断
- 年1回(全社):ガイドラインの改定、全社研修、棚卸しのやり直し、自己診断、ゴールの見直し
- 随時:誤入力の初動対応、エージェントなど新しい使い方の申請
国のガイドラインの行動目標にも、便益とリスクの理解を経営層に報告・共有し適時に更新すること(1-1)や、環境・リスク分析を適時に再実施すること(6-1)があります。四半期の報告と年1回の見直しは、これを中小企業の頻度に落としたものです。
モニタリングの中身:月次15分点検チェックリスト
毎月、次の10項目を確認し、台帳の最終点検日とあわせて記録します。
- 新規申請の処理は済んだか1週間以上止まっている申請がないか。
- 入社・異動・退職者のアカウントを発行・停止したか人事の異動情報と突き合わせます。
- 学習利用の設定が変わっていないか提供元の仕様変更で既定値が変わることがあります。
- 利用ログに不自然な動きがないか深夜の大量利用、想定外の部署の利用、急な増加。
- 誤入力・ヒヤリハットの報告は何件か同じ種類の誤りが続いていないか。
- 台帳にないAIの利用の兆候はないか経費明細や社員の質問に、知らないサービス名が出ていないか。
- 契約更新日が近いツールはないか使われていない契約は更新前に解約を判断します。
- 提供元から規約やプラン変更の告知はないかルールに影響するものは四半期の報告に載せます。
- 社員からの質問や困りごとはないか同じ質問が続くなら、ルールか説明が足りていません。
- 前月に決めた対応は終わったか終わっていなければ理由とともに翌月へ。
点検を続けるコツ:点検日を毎月第1営業日などに固定し、繰り返しの予定に入れておきます。確認する管理画面が少ないほど点検は短くなります。項目の詳細は生成AIのセキュリティ対策チェックリストも参考になります。
経営層への報告:A4一枚のひな形
経営者が5分で読めて、決めることがはっきりしている形にします。次の見出しをそのまま使えます。
- 対象期間
- 利用状況(ツール数、アカウント数、よく使われている業務)
- 新規申請(件数、承認・差し戻しの内訳)
- ヒヤリハット・インシデント(件数、要約、取った措置)
- ルールの変更点(提供元の規約変更の影響を含む)
- 次の四半期にやること
- 経営に決めてほしいこと(予算、例外の可否、新ツールの採否)
監査と継続的な見直し:年1回の自己監査と棚卸し
外部監査は要りません。年1回、事務局以外の人(責任者や別部門の部門長)が、台帳と実態が合っているか、点検記録が毎月残っているか、報告で決めたことが実行されたかを確かめれば足ります。あわせて棚卸しをやり直し、結果をガイドラインとゴールの改定に反映します。
教育とAIリテラシーは年1回の研修から
教育は、全社員向けの年1回の研修と入社時の10分の説明から始めれば十分です。国のガイドラインの行動目標にも、AIマネジメントに関わる人材のリテラシー向上(3-2)があります。教える中身は、会社が認めた環境以外に業務情報を入れないこと、出力は人が確かめてから使うこと、誤って入力したら隠さずすぐ知らせることの3点に絞ると伝わります。公開されている教材や提供元のヘルプを使えば準備は小さくできます。研修の選び方と費用は生成AI研修の選び方で解説しています。
誤入力・漏えいが起きたときの初動
誤入力は最初の数時間で被害の大きさが変わるため、誰に・いつまでに・何を記録するかを先に決めておきます。時間はこの記事が勧める目安です。
- 本人(すぐに):画面をそのままにして部門窓口か事務局に連絡する。自分で消して終わりにしない。
- 事務局(1時間以内):何を、どのAIの、どのアカウント(個人か法人か)に入力したかを聞き取り、そのサービスで取れる措置(会話の削除、共有リンクやアカウントの停止など)を実施する。
- 事務局→責任者(当日中):内容と措置を報告する。取引先の情報なら契約上の通知義務を、個人情報が含まれる場合は漏えい等報告の要否を確認する。迷えば専門家に相談する。
- 事務局(1週間以内):原因と再発防止策をまとめ、ルール・台帳・研修に反映する。
記録するのは、発生と発覚の日時、入力した人、使ったAIとアカウントの種類、学習利用の設定、入力した情報の種類と量、取った措置と時刻、報告先、再発防止策です。国のガイドラインの行動目標3-4-2も、インシデントに備えて対応方針を決め、予行演習をしておくことを期待される事項としています。年1回の研修で手順を読み合わせておくだけでも初動は速くなります。典型例はChatGPTの情報漏洩、個人情報の考え方はChatGPTに個人情報を入力してよいかで扱っています。
誤入力が起きても、誰がどのAIに何を入れたか分からなければ、影響の範囲を絞れません。UPGEAR AI(アップギアAI)は、ChatGPT・Claude・Gemini・Perplexityを1つの契約で使える法人向けサービスです(人数無制限)。
国内の法律とガイドライン
日本では、AIの利用に特化して罰則つきで管理体制を義務づける法律はなく、AI推進法と、法的拘束力のないAI事業者ガイドラインが土台です。
AI推進法(人工知能関連技術の研究開発及び活用の推進に関する法律)
AI推進法(令和7年法律第53号)は、2025年6月4日に公布・一部施行され、同年9月1日に全面施行されました。AIを事業で活用しようとする事業者を活用事業者と呼び、第7条で、積極的な活用に努めることと、国や地方公共団体の施策に協力することを求めています。条文には罰金や過料といった罰則の規定はありません。第13条にもとづく指針(人工知能関連技術の研究開発及び活用の適正性確保に関する指針、令和7年12月19日 本部決定)も内閣府から公開されています。
AI事業者ガイドライン(第1.2版)とAIガバナンス行動目標
AI事業者ガイドラインは、総務省・経済産業省が従来の3つのガイドラインを統合して2024年4月に策定した非拘束的なソフトローで、第1.2版は令和8年3月31日付です。開発者・提供者・利用者の立場ごとに取り組みを整理しており、AIを使うだけの会社はAI利用者にあたります。別添には、環境・リスク分析からゴール設定、システムデザイン、運用、評価、再分析までの行動目標が並び、いずれも義務ではなく期待される事項として書かれています。チェックリストやワークシートも公開されています。
国の小規模事業者の実践例を、使う側に置き換える
別添には小規模な事業者の実践例が載っていますが、いずれもAIを開発・提供する側の例で、AIを使うだけの会社の例ではありません。利用者の立場に置き換えると、次のように使えます。
- A4一枚程度のゴール:担当者を特別に置くのが難しいため、経営者が経営理念と結びつけた在り方を描き、現場と共有した例です。→ 手順2のA4一枚のゴール
- チェックリストを用いた記録→ 月次点検のチェックリストと最終点検日の記録
- 自己監査を活用したモニタリング→ 年1回の自己監査
- 外部教材などを活用した教育→ 公開教材を使った年1回の研修
- インシデントに備えた体制整備→ 誤入力時の初動と連絡先の取り決め
海外の規制と枠組み
国内で事業をしている10〜200名の会社にとって、海外の規制や枠組みは、取引先に問われたときに位置づけを説明できれば足りるものです。
EU AI法など海外規制:日本の会社にかかるのはどんな場合か
EU AI法は、欧州委員会の説明では2024年8月1日に発効し、禁止されるAIの使い方とAIリテラシーの義務が2025年2月2日、汎用目的AIモデルの義務が2025年8月2日から適用され、2026年8月2日から原則適用されています(一部の高リスクAIの規定は延期)。2024年に公布された条文の適用範囲を定める第2条は、EUでAIシステムを市場に出す提供者、EU域内の利用者、そしてAIの出力がEU域内で使われる域外の提供者・利用者などを対象としています。この読みでは、EUに拠点がなく、EU向けにAIを使った製品を出さず、出力をEUで使わない日本の会社は直接の対象になりにくいと考えられます。条文の読みの紹介で、法的助言ではありません。EU向けの事業がある場合は専門家に確認してください。
NIST AI RMF・OECD原則・SR 26-2など海外の枠組み
海外には、米国立標準技術研究所(NIST)のAIリスクマネジメントフレームワーク(NIST AI RMF)、OECDのAI原則、米国の銀行向けモデルリスク管理の指針SR 26-2(2026年4月、従来のSR 11-7を置き換え)などの枠組みがあります。主に大企業や金融機関、AIを開発する企業が参照するもので、利用者の中小企業は、まず国内のガイドラインから始めるのが現実的です。
ISO/IEC 42001(AIマネジメントシステム):認証は急がなくてよい
ISO/IEC 42001は、組織としてAIを管理する仕組み(AIマネジメントシステム)の国際規格です。AIを開発・提供する企業や、取引先から認証を求められる企業には意味がありますが、使うだけの中小企業が最初に取り組むものではありません。台帳・申請・点検・報告を1年回してから、必要があれば検討する順番が現実的です。
自己診断ツール:AIガバナンスナビで成熟度を把握する
一般社団法人AIガバナンス協会には、会員企業向けに運用する自己診断ツール「AIガバナンスナビ」があります。会員でなくても、国のガイドラインのチェックリスト(別添7)で年1回自己診断すれば、前年との比較ができます。年1回の自己監査のときに、こうした診断で前年との違いを見ると、進んだことと止まっていることを経営層に説明しやすくなります。
10〜200名の会社がやらなくてよいこと
中小企業のAIガバナンスは、足すことより、規模に合わないものを省く判断のほうが効きます。
国のガイドラインは、取り組みを各主体の資源制約を考慮しながら自主的に進めることが重要だとしています。別添の行動目標1-3は、用途や事業規模に照らしてリスクが軽微と判断した場合にAI習熟度の評価をしないことを想定し、その場合は評価しない事実を理由とともにステークホルダーに公開することが期待されるとしています。行動目標2-1にも、リスクが軽微であることを理由にゴールを設定しない場合は、その事実を理由とともに公開することが期待される、とあります。評価やゴール設定をしない判断も想定されており、その場合は理由の公開が期待されています。以下の線引きは、この考え方を参考にしたこの記事の提案です。
AIを使うだけの10〜200名の会社なら、次のものは当面やらなくてかまいません。
- ISO/IEC 42001の認証取得:取引先に求められるまでは不要です。
- 独立した倫理委員会:既存の経営会議で代えられます。
- AIレッドチーム(攻撃側に立った検証):自社でAIを開発・提供していなければ、当面の優先度は低いと考えられます。
- 専任の最高AI責任者(CAIO):経営者か担当役員の兼務で足ります。
- 全社員の入力内容の常時監視:月1回のログ確認のほうが続きます。
やらないと決めたことは、A4一枚のゴールの末尾に理由とともに書いておくと、取引先に体制を問われたときの説明にそのまま使えます。例えば「AIは社内業務の効率化にのみ使い、AIを組み込んだ製品は提供していないため、認証の取得は現時点では予定していません」という書き方です。
禁止より、会社公認のAI環境を1つ用意する
台帳・申請・点検・報告を軽く回すには、台帳の1行目に会社が認めたAI環境を1つ置き、月次点検の大半をその利用ログを見るだけで済む形にすることです。
禁止から入ると、使いたい社員は個人アカウントに流れ、事務局は見えない利用を追いかけることになります。会社公認の環境で業務に必要なAIが使えれば、申請は例外だけになり、台帳は短く、点検で開く管理画面も1つで済みます。選ぶときは、管理者が利用ログを確認できるか、権限や使えるAIのON/OFFを設定できるか、業務で使いたい複数のAIを1つの環境で使えるか、データの保管場所を説明できるかを確かめておくと、月次点検がそのまま楽になります。複数のAIをまとめて使う方法はマルチAIとは、導入の進め方は中小企業の生成AI導入ステップで解説しています。
台帳の1行目に置く、会社公認のAI環境として
UPGEAR AIは、ChatGPT・Claude・Gemini・Perplexityを1画面で切り替えて使える法人向けAI基盤です。管理者ダッシュボードで利用ログ・権限・モデルのON/OFFを管理でき、基盤はAWSの日本リージョンで稼働しています。料金は月額30,000円(税抜)からで、ユーザーごとの課金はありません(人数の目安はライト1〜5名、スタンダード6〜20名、プレミアム21〜50名)。初期費用100,000円(税抜)が別途かかります。
サービス資料を請求する UPGEAR AIの詳細を見るよくある質問
AIガバナンスと社内ガイドラインは何が違いますか?
社員30名ほどの会社でも、AIガバナンスの担当者を置く必要がありますか?
AI推進法に違反すると罰則はありますか?
点検や報告は、どのくらいの頻度で行えばよいですか?
ISO/IEC 42001の認証は取ったほうがよいですか?
まとめ
AIガバナンスは、AIのリスクを受け入れられる水準に管理しながら便益を引き出すための運用で、国のガイドラインも資源制約に配慮して自主的に進めることを重視しています。社員10〜200名の会社なら、経営者か担当役員が責任者、総務・情シスの兼務担当者が事務局、人数が増えたら部門窓口という体制で、AI利用台帳・利用申請・月次点検・経営への報告の4つを、毎月15分・四半期ごと・年1回の頻度で回せば形になります。誤入力時の初動と、やらないと決めたことの理由も文書にしておき、会社公認のAI環境を1つ用意して台帳の1行目に置くことが、見えない利用を減らし点検を短くする近道です。ほかの記事はAI活用コラム一覧をご覧ください。
