
AI事業者ガイドラインとは、総務省と経済産業省が、AIを事業で開発・提供・利用するすべての事業者に向けて示した、法的拘束力のない指針(ソフトロー)です。社員にAIを使わせるだけの会社(AI利用者)が中心に読むのは第5部の7項目で、提供者が決めた範囲で使う、個人情報や機密情報をむやみに入力しない、出力は偏りに注意しながら人が確かめて責任を持つ、求められたら説明できるようにする、という4つに大きく分けて読むことが出来ます。ガイドライン自体に罰則はないものの、個人情報保護法などの法令や取引先との契約は別に守る必要があり、その上に重ねて読む文書となります。実際の作業は、7項目を「社内で決めること」「AIの設定」「残す記録」の3つに置き換えると進めやすくなるでしょう。
社内ルール全体の組み立て方は、生成AIの社内ガイドラインの作り方で10項目とひな形にまとめています。ここではAI事業者ガイドラインのうち、AIを使う側の会社に関わる部分に絞って読み解いていきます。
AI事業者ガイドラインとは|総務省・経済産業省が示す法的拘束力のない指針
AI事業者ガイドラインは、AIの安全安心な活用に向けた統一的な指針として、総務省と経済産業省が共同で公表している文書です。2024年4月に、両省がそれまで別々に出していた3つのガイドライン(総務省の「国際的な議論のためのAI開発ガイドライン案」「AI利活用ガイドライン」と、経済産業省の「AI原則実践のためのガバナンス・ガイドライン」)を統合・見直す形で作られました。
性格を決めているのは、本編p.2の説明になります。細かな行為義務を定めるルールベースの規制はイノベーションを妨げるおそれがあるため、関係者の自主的な取組を促し、非拘束的なソフトローで目的の達成に導くゴールベースの考え方を採った、と書かれています。何をどこまでやるかは各社が自分で決めることになり、その判断の物差しとして使う文書と捉えると分かりやすいでしょう。
対象は、事業活動でAIの開発・提供・利用を担うすべての者で、政府や自治体などの公的機関も含まれます。事業活動以外でAIを使う人は「業務外利用者」として対象から外れますが、会社の規模による除外は書かれていません。社員が仕事で生成AIを使っている会社であれば、10名の会社でも200名の会社でも、同じように対象に入ることとなります。
第1.0版から第1.2版までの版の履歴
このガイドラインは、AIをめぐる動向に合わせて定義も含めて更新していく「Living Document」と位置づけられています。総務省の掲載ページには、次の4つの版が並んでいます。
- 第1.0版:2024年4月19日(令和6年)
- 第1.01版:2024年11月22日(令和6年)
- 第1.1版:2025年3月28日(令和7年)
- 第1.2版:2026年3月31日(令和8年)
解説記事のなかには、第1.01版や第1.0版の時点の内容で止まっているものも見られます。社内ルールや取引先への説明でガイドラインを引くときは、どの版を見たのかを書き添えてください。版によって用語の定義や別添の構成が変わるため、参照した版と日付が残っていないと、見直しのたびに確認をやり直すことになってしまいます。
本編と別添の2部構成と、AI利用者が読む範囲
ガイドラインは、考え方を示す本編と、実践の例を集めた別添(付属資料)の2つに分かれています。本編p.6によると、本編では目指す社会としての「基本理念」(why)と取り組む「指針」(what)を扱い、具体的な「実践」(how)は別添で扱う構成です。第1.2版の本編はPDFで42ページあり、そのうち第5部(AI利用者)はp.40〜41の2ページにとどまります。
AI利用者が読む範囲は、本編p.7で確かめることが出来ます。第1部(用語の定義)、第2部(基本理念・原則・共通の指針・ガバナンス)、自分に当たる第5部、そして別添の関連箇所が対象となります。具体的な取組がまだ決まっていない事業者には別添の記載例が参考になる、とも書かれているため、本編第5部と別添5(AI利用者向け)を並べて開くと取りかかりやすくなるでしょう。
- 別添1:第1部関連(AIに関する前提、AIによる便益とリスク)
- 別添2:第2部E関連(AIガバナンスの構築、事業者の取組事例)
- 別添3・4・5:AI開発者向け・AI提供者向け・AI利用者向け
- 別添6:AI・データの利用に関する契約ガイドラインを参照する際の留意事項
- 別添7:チェックリスト(ワークシートはExcelで別に配布)
- 別添8:主体横断的な仮想事例(第1.2版では更新なし)
- 別添9:海外ガイドライン等の参照先(比較表)
※総務省・経済産業省の掲載ページには、本編・概要・別添のほか、第1.1版からの見え消し版、活用の手引き(案)、チャットボット、英語版(仮訳)が掲載されています(総務省の掲載ページで2026年10月3日に確認)。
対象は3主体|自社がAI利用者だけかを見分ける
ガイドラインは、AIに関わる事業者を「AI開発者」「AI提供者」「AI利用者」の3つに分けて、それぞれに大事な事項を書いています。定義は本編p.5にあり、要点は次のとおりになります。
- AI開発者:AIシステムを開発する事業者。モデルの開発・学習・検証を担い、ファインチューニングなどの事後学習で性能を保つ役割も持つ
- AI提供者:AIシステムをアプリや製品、既存のシステム、業務プロセスに組み込み、サービスとして利用者に提供する事業者
- AI利用者:事業活動において、AIシステムやAIサービスを利用する事業者。提供者が意図した適正な利用を行い、環境の変化などの情報を提供者と共有する役割を担う
同じ会社が複数の主体を兼ねる場合もあると、本編p.5は明記しています。第1.2版の更新内容を説明した両省の資料(令和8年3月12日)では、コード生成AIなどの支援を受けてAIシステムを作り提供した場合は利用者と提供者を兼ねる、自社でファインチューニングを行ってAIシステムを提供する場合は開発者と提供者を兼ねる、という整理が示されました。自社がどこに当たるかは、次の問いで見分けることが出来ます。
- 社員が、外部の生成AIサービスを業務で使っているだけか当てはまればAI利用者です。第1部・第2部・第5部と別添5を中心に読みます。
- AIを組み込んだサービスやアプリを、顧客や取引先に提供しているか当てはまればAI提供者も兼ねます。第4部と別添4も読む対象になります。
- 生成AIに書かせたコードでAIを使う仕組みを作り、社外に出しているか更新内容の資料では、利用者と提供者を兼ねるものと整理されています。
- モデルを自社データで追加学習(ファインチューニング)させているか提供まで行う場合は、開発者と提供者を兼ねる整理です。第3部も関係してきます。
社内の業務でChatGPTやClaude、Geminiなどを使っているだけであれば、まずはAI利用者として第5部を軸に読めば十分に始められます。一方で、問い合わせ対応のチャットボットを自社サイトに置くなど、AIを社外の人に向けて動かしているときは、提供者の立場も意識しておくとよいでしょう。
罰則・法的拘束力の有無と、AI推進法との関係
ガイドラインは本編p.2で自らを非拘束的なソフトローと位置づけており、守らなかったことに罰則が科される文書ではありません。ただし、2025年にはAIを対象にした法律が別に作られています。ガイドラインとこの法律は役割が違うため、分けて押さえておきましょう。
AI推進法の中身と、活用事業者の責務(第7条)
AI推進法の正式名は「人工知能関連技術の研究開発及び活用の推進に関する法律」(令和7年法律第53号)で、2025年6月4日に公布され、同年9月1日に全面施行されました。名前のとおり、研究開発と活用を推進するための法律となります。
普通の会社に関わるのは第7条です。製品やサービスを作って提供する者だけでなく、AIを事業活動で活用しようとする者を「活用事業者」と呼び、基本理念にのっとって積極的な活用で事業の効率化や高度化に努めることと、国や地方公共団体の施策に協力することを定めています。社員に生成AIを使わせている会社も、この活用事業者に含まれると読めます。
第13条は、国が国際的な規範の趣旨に即した指針を整備すると定めました。これに基づき、2025年12月19日に人工知能戦略本部が「人工知能関連技術の研究開発及び活用の適正性確保に関する指針」を決定したことが、ガイドライン本編の脚注2に記されています。第16条には、国が不正な目的や方法による研究開発・活用で権利侵害が生じた事案を分析し、その結果に基づいて活用事業者などに指導・助言・情報提供を行うという規定もあります。
罰則については、e-Gov法令検索で現行の条文を確認したところ、罰則を定めた条文は見当たりませんでした。法律が会社に求めているのは、活用への努力と国の施策への協力までとなります。
罰則がなくても守る必要があるもの
ガイドラインの共通の指針は、本編p.14で、憲法や知的財産関連法令、個人情報保護法をはじめとする関連法令の遵守を前提に置いています。社員がAIに顧客の個人情報を入れれば個人情報保護法の問題になり、生成物が他人の著作物に似ていれば著作権の問題になる、という関係は変わりません。罰則がないのはガイドラインと推進法の話で、既存の法令や契約は別に守る必要があります。
同じページの脚注22は、法令で定められていなくても、関係者間の契約で利用が禁止される場合があることに注意を促しています。取引先との秘密保持契約で第三者への開示を禁じられている資料を、外部のAIサービスに入れてよいかは、契約の文言で決まることになります。
さらに本編p.4は、取組が社会から不適切または不十分と評価されると、機会損失が生じ、事業価値の維持が難しくなるおそれがあると書いています。取引先のセキュリティ調査票でAIの利用方針を尋ねられたとき、答えを用意できているかどうかは、こうした評価に直結する場面でしょう。
基本理念と共通の指針|AI利用者にも関わる土台
第5部の7項目は、第2部の基本理念と共通の指針の上に乗っています。7項目だけを読むと抜けが出るため、土台の部分を先に短く確かめておきましょう。
3つの基本理念
本編p.12は、2019年3月の「人間中心のAI社会原則」を引き継ぎ、次の3つを尊重すべき価値として掲げました。
- 人間の尊厳が尊重される社会(Dignity):人がAIに過度に依存するのではなく、道具として使いこなして能力を発揮する
- 多様な背景を持つ人々が多様な幸せを追求できる社会(Diversity and Inclusion)
- 持続可能な社会(Sustainability)
会社の運用に引き寄せると、1つ目の「AIに任せきりにしない」が、出力を人が確かめるルールの根っこになっています。
共通の指針の10項目
共通の指針は、開発者・提供者・利用者のすべてが取り組む事項として、本編p.14〜23に10項目で整理されたものです。1)〜7)が各主体の取り組む事項、8)〜10)が社会と連携して取り組むことが期待される事項として分けられました。
- 人間中心:人権を侵さない、AIによる意思決定や感情の操作に注意する、偽情報への対策、AIへの過度な依存(自動化バイアス)への注意など
- 安全性:生命・身体・財産、精神、環境に危害を及ぼさない。本来の目的を逸脱した利用を避ける(適正利用)
- 公平性:不当な偏見や差別をなくすよう努め、必要に応じて人間の判断を介在させる
- プライバシー保護:個人情報保護法などを守り、プライバシーを尊重する
- セキュリティ確保:不正操作でAIの動作が変わったり止まったりしないようにする
- 透明性:検証できるようにログを記録・保存し、関係者に合理的な範囲で情報を提供する
- アカウンタビリティ:追跡できる状態を保ち、責任者を決め、方針や情報を文書化する
- 教育・リテラシー:AIに関わる社内の人が正しく理解して使えるよう教育する
- 公正競争確保
- イノベーション
同じ箇所で、これらの取組は各主体の資源の制約を考慮しながら自主的に進めるもの、とも書かれています。大企業と同じ体制を中小企業に求める書き方にはなっていない点は、読む側の安心材料になるでしょう。
表1の「-」は、対応不要という意味ではない
本編p.25の表1は、共通の指針に加えて主体ごとに特に押さえる事項を1枚にまとめた表になります。AI利用者の欄を見ると、人間中心、教育・リテラシー、公正競争確保、イノベーションの行には「-」が入っています。
ここで早合点しやすいのが、「-」の行は利用者には関係がない、という読み方です。本編p.23は、表の「-」の箇所は共通の指針に基づく対応が期待されており、対応不要を意味するものではない、と明記しています。社員教育が第5部の7項目に出てこないのはこのためで、共通の指針に基づく対応が期待されている、と読むのが自然な理解となります。ログの記録・保存も、7項目とは別に、共通の指針の6)透明性①として全主体に向けて書かれています。
ログの記録や保存まで個人任せにしないために、使う環境を会社で1つにまとめる方法があります。UPGEAR AI(アップギアAI)は、ChatGPT・Claude・Gemini・Perplexityを1つの契約で使える法人向けサービスです(人数無制限)。
第5部(AI利用者)の7項目を原文に沿って読む
第5部の冒頭(本編p.40)は、AI利用者に、提供者が意図した範囲内で継続的に適正利用することが重要だとする書き出しです。人間の判断を介在させれば予期せぬ事故を防げること、社会や関係者から出力について説明を求められたら提供者などの支援を得て応えることも、同じ段落に書かれています。そのうえで、利用時に重要な事項として次の7つが並びます。
U-2)i. 安全を考慮した適正利用
提供者が定めた利用上の留意点を守り、設計で想定された範囲の中で使うことが1つ目の柱です。想定どおりに動いているかの確認、正確で必要に応じて新しいデータの入力、出力の精度とリスクの程度を理解したうえでの利用も、ここに含まれています。生成AIに当てはめると、利用規約で禁じられた使い方をしない、もっともらしい誤り(ハルシネーション)を前提に出力を確かめる、という2点が中心になるでしょう。
U-3)i. 入力データやプロンプトに含まれるバイアスへの配慮
著しく公平性を欠くことがないよう、入力するデータやプロンプトの偏りに注意し、出力を事業で使うかどうかは責任を持って判断する、という項目です。採用の書類選考や人事評価、取引先の与信のように、人に不利益が及びうる場面ほど重みが増していきます。
U-4)i. 個人情報の不適切入力とプライバシー侵害への対策
AIに個人情報をむやみに入力しないよう注意を払い、プライバシー侵害について情報を集めて防止を検討することも挙げられています。どの情報を入れてはいけないかの一覧はガイドラインにないため、入力してよい情報の範囲は社内で線を引くことになります。
U-5)i. セキュリティ対策の実施
提供者が示すセキュリティ上の留意点を守ることと、機密情報などを不用意に入力しないよう注意を払うことの2点を挙げています。個人情報と並んで、社外秘の資料や取引先から預かった情報の扱いが、ここで問われてきます。
U-6)i・U-7)i. 関連するステークホルダーへの情報提供と説明
U-6)iでは、出力を事業判断に使ったときに、その結果を関係者へ合理的な範囲で伝えることになります。U-7)iはもう一歩踏み込み、適正な利用方法を含む情報を平易な形で提供すること、関係者からデータを受け取る予定があれば提供の手段や形式を前もって伝えること、問合せ窓口を合理的な範囲で置くことを挙げています。
中小企業でも見落とせないのが、AIの出力を特定の個人や集団の評価の参考にする場合の定めでしょう。その場合は、AIを使っていることを評価の対象者に通知し、自動化バイアスにも注意した人間の合理的な判断のもとで、求めに応じて説明責任を果たすこととされています。
U-7)ii. 提供された文書の活用と規約の遵守
最後の項目は、提供者から渡された文書をきちんと保管・活用し、提供者が定めたサービス規約を守ることです。生成AIサービスの規約や、入力データの扱いを説明した公式の資料は、改定されることがあります。契約したときの版を保管するだけでなく、改定の知らせを誰が受け取って確かめるのかまで決めておくと運用が回りやすくなります。
7項目を「社内で決めること・AIの設定・残す記録」に置き換える
7項目は抽象度が高く、そのままでは社員に配る文書になりません。以下は、第5部と共通の指針を会社の運用に置き換えた一例となります。右側の具体策はガイドラインの文言ではなく、読み替えの提案として示しています。ガイドラインが特定の設定や記録を名指しで求めているわけではない点に注意して、自社の業務に合わせて削ったり足したりしてください。
- U-2)i. 安全を考慮した適正利用社内で決めること:使ってよい用途と禁止する用途、出力を人が確認してから使うこと。AIの設定:会社として認めたサービスだけを使える状態にする。残す記録:認めたサービスの一覧と、規約を確認した日。
- U-3)i. 入力データやプロンプトのバイアスへの配慮社内で決めること:採用・人事評価・与信など人に不利益が及ぶ判断は、AIの出力だけで決めない。AIの設定:該当業務で使う場合の手順書やプロンプトの型をそろえる。残す記録:最終判断をした人と、その理由。
- U-4)i. 個人情報の入力とプライバシー侵害への対策社内で決めること:入力してよい個人情報の範囲と、伏せ字にする項目。AIの設定:入力内容がサービス側のモデルの学習に使われない設定にする。残す記録:設定を確認した日と確認した人。
- U-5)i. セキュリティ対策の実施社内で決めること:社外秘・取引先から預かった情報など、情報の区分ごとの入力の可否。AIの設定:アカウントは会社が発行・停止できるものに限る。残す記録:アカウントの発行・停止の履歴。
- U-6)i・U-7)i. 関係者への情報提供と説明社内で決めること:AIを使っていることをどこまで社外に伝えるか、問合せを受ける担当、社員の評価にAIを使う場合の通知の手順。AIの設定:特になし。残す記録:通知した日と内容、受けた問合せと回答。
- U-7)ii. 提供された文書の活用と規約の遵守社内で決めること:利用規約や提供者の資料を保管する場所と、改定を確かめる担当。AIの設定:特になし。残す記録:規約の版と、改定を確認した日。
- 共通の指針(透明性・アカウンタビリティ・教育)社内で決めること:AIの責任者、利用ログの保存方針と保存期間、社員向けの教育の頻度。AIの設定:誰がいつどのAIを使ったかを会社側で記録できる環境にする。残す記録:利用ログ、教育の実施日と参加者。
こうして並べると、社内で決めることの多くは、すでに社内ガイドラインの条文として書くことが出来ます。差が出やすいのは2列目と3列目で、設定と記録は文書を配っただけでは整いません。会社として認めたサービスを使い、設定を会社側でそろえ、記録が自動で残る状態を作れるかどうかが、7項目を実際に守れるかの分かれ目になります。
ログ・責任者・教育は、7項目の外にあっても外せない
第5部の7項目に入っていなくても、共通の指針の側でAI利用者にも期待されていることが3つあります。ログの記録、責任者の設定、そして教育です。
利用時の入出力ログを、合理的な範囲で記録・保存する
共通の指針の6)透明性①(本編p.20)は、検証できる状態を保つため、データの量や内容に照らして合理的な範囲で、利用時の入出力などのログを記録・保存するとしました。あわせて、事故の原因究明や再発防止、損害賠償の立証での役割を考えて、記録の方法・頻度・保存期間を検討することも挙げられています。何年分を残すかは書かれていないため、保存期間は自社で決めることになります。
責任者を決め、文書化は紙でなくてよい
7)アカウンタビリティでは、③で各主体に責任を果たす責任者を設定すること、⑥で関連する情報を文書化して一定期間保管し、必要なときに参照できる状態にすることが挙げられています(本編p.21〜22)。脚注46は、後から確認できるようツールで記録が残っていれば足り、紙や特定の文書の形式による必要はないと補足しています。社内チャットの決定事項や、ツールの管理画面に残る記録も、この文書化の手段に数えることが出来ます。
教育は、AIに関わる社員全員が対象
8)教育・リテラシー(本編p.22〜23)は、社内のAIに関わる者が正しい理解と利用のための知識・リテラシー・倫理観を持てるよう、必要な教育を行うことを期待するものとなります。AIの出力をうのみにしないためのトレーニングは、人間中心の項の脚注24でも、自動化バイアスへの対策の例として挙げられています。
個人任せの利用では、記録が会社に残らない
3つのうち、ルールを決めただけでは整わないのがログになります。社員がそれぞれ個人のアカウントでAIを使っていると、会話の履歴は本人のアカウントの中にしか残らず、会社から中身を確かめる手段がほとんどありません。取引先や評価の対象者から、どのAIにどの情報を入れたのかを尋ねられても、会社としては本人の記憶に頼るしかなくなってしまいます。
会社が把握していないAI利用、いわゆる野良AI(シャドーAI)が残っている限り、ログの保存方針を決めても対象から漏れる利用が出てきます。記録を残すには、社員が使うAIの環境を会社の管理下にそろえることが前提となります。入力のルールも同じで、守れているかを後から確かめられる環境があって初めて、ルールが実際に働くようになっていきます。
チェックリスト(別添7)の9問を、社員30人の会社で埋める
別添7には、自社の取組を点検するためのチェックリストが2枚あります。別添7Aは第2部Cの共通の指針を要約した9問、別添7Bは広島AIプロセスの「全てのAI関係者向けの広島プロセス国際指針」の12項目です。AI利用者がまず使うのは、全主体向けの7Aになります。
9問は短い問いの形で、どれも「〜しているか?」で終わります。下の例は、社員30人で、総務と情シスを兼ねる担当者が1人いる会社を想定した埋め方になります。答え方はガイドラインが示すものではなく、点検の進め方の一例として読んでみてください。
- 1. 人権を侵すことがないようにしているか例:採用・評価・処遇の判断をAIの出力だけで決めないことを、社内ルールに1行書く。
- 2. 生命・身体・財産、精神、環境に危害を及ぼさないよう安全性を確保しているか例:AIの出力を社外に出す前に、人が内容を確かめる工程を決める。
- 3. 回避できないバイアスが許容できるか評価しているか例:人に関わる判断に使う業務を洗い出し、使う場合は判断者を決める。
- 4. プライバシーを尊重・保護し、関係法令を守っているか例:入力してよい個人情報の範囲を決め、サービス側の学習に使わせない設定を確かめる。
- 5. 不正操作でAIの動作が変わらないようセキュリティを確保しているか例:会社が発行・停止できるアカウントに限り、退職時の停止を手順に入れる。
- 6. 関係者に、合理的で技術的に可能な範囲で情報を提供しているか例:AIの利用方針を、取引先から聞かれたときに渡せる形で1枚にしておく。
- 7. トレーサビリティやリスクへの対応状況について、アカウンタビリティを果たしているか例:利用ログの保存期間を決め、誰がいつどのAIを使ったかを会社側で追える状態にする。
- 8. AIガバナンスやプライバシーのポリシーなどを策定しているか例:社内の生成AI利用ガイドラインを作り、責任者と施行日を決める。
- 9. 各事業者の状況に応じた具体的なアプローチを検討しているかチェックリストは、この検討に「具体的なアプローチ検討のためのワークシート」(Excel)を使うよう案内しています。
9問すべてを最初から重く作り込む必要はありません。本編p.3〜4は、リスクの大きさに対策の程度を合わせるリスクベースアプローチを基本に置いており、共通の指針も資源の制約を考慮して自主的に進めるとしています。社員30人規模であれば、入力してはいけない情報、利用ログ、責任者、教育の4点から始め、9問目のワークシートで残りの順番を決めていく進め方が無理のない形でしょう。この4点への絞り込みはガイドラインの指定ではなく、ここでの提案です。
情報漏洩を防ぐための点検項目をさらに細かく見たい場合は、生成AIのセキュリティ対策チェックリストと組み合わせて使ってみてください。
第1.2版(2026年3月31日)の更新内容|AI利用者に関わる変更点
第1.2版は、AIエージェントなどの技術の広がりを受けた更新です。両省の資料「AI事業者ガイドラインの令和7年度更新内容」(令和8年3月12日)は、更新の論点として、AI技術の動向の反映、AIによるリスクの記載の見直し、主体区分の整理、特定単語の整理・見直し、ユーザビリティの改善、AIガバナンスの動向の反映、その他の7つを挙げました。背景には、ボリュームが増える中で、地方自治体や小規模事業者などAIガバナンスをこれから始める人の活用も見据えたバランスが重要、という意見があったと記されています。
AIエージェントとフィジカルAIの定義が加わった
本編p.11に、AIエージェントを「特定の目標を達成するために、環境を感知し自律的に行動するAIシステム」とする定義が加わりました。センサで物理環境を取り込み、機械の動作につなげるフィジカルAIの定義も同じページに並んでいます。社員が自律的に作業を進めるAIの機能を使い始めた会社にとっては、自社の使い方がこの定義に当たるかを考える手がかりになるでしょう。
「学習」と「推論」の意味が整理された
本編p.10〜11は、学習を、データを用いてAIモデルのパラメータを決定または改善するプロセスと定義しました。推論は、学習済みモデルに未知のデータを与えて出力を得るプロセスで、ユーザーが入力するプロンプトや、RAGなどで補った外部の情報も推論に使うデータに含まれます。更新内容の資料は、プロンプトの文脈から一時的に学ぶIn-Context-Learning(文脈内学習)は学習に含まれない、と説明しています。
社内で「学習させない設定」を説明するときに、この整理は役に立ちます。会話の中でAIが前の発言を受けて答えるのは推論の働きで、モデルそのものは書き換わっていません。サービスの設定で止めているのは、入力した内容を提供者が今後のモデルの学習に使うことのほうだ、と分けて伝えると、社員の誤解が減っていくでしょう。
利用者と提供者を兼ねる例が示された
先に触れたとおり、更新内容の資料では、コード生成AIなどの支援を受けてAIシステムを提供した場合は利用者と提供者を兼ねるという整理が加わりました。社内向けに作った仕組みを顧客にも使ってもらう、といった展開を考えている会社は、この例に照らして立場を確かめておくと安心でしょう。
別添5(AI利用者向け)に追記された留意点
更新内容の資料のp.12によると、別添5には次のような留意点が追記されています。
- AIエージェントやフィジカルAIは自律性を持って行動するため、定期的な操作履歴の確認や報告が重要であること
- AIエージェントでコード生成が容易になるぶん、生成物の保守・更新が難しくなる可能性があり、社内にノウハウを蓄えておくこと
- 出力によって重大な影響や被害が生じうる場合は、人間の判断を介在させる仕組みに基づいて判断すること
- 意図しないデータ漏洩の被害を抑えるため、扱うデータを必要最小限にすること(データの最小化)
どれも、AIに任せる範囲が広がるほど、人が履歴を見て判断する場面を残すべきだという方向の追記です。操作履歴の確認は、先に見たログの保存とも結びついてきます。
活用の手引き(案)とチャットボットが公開された
使いやすさの改善として、総務省・経済産業省の掲載ページには「活用の手引き(案)」とチャットボットが加わりました。更新内容の資料は、手引きをAIガバナンスの構築・実践をこれから始める方々向けの資料と位置づけ、チャットボットは主体や確認したい事項を選ぶ方法と自由入力の2通りでガイドラインの情報を確認できる仕組みと説明しています。
※第5部の本文が第1.1版からどう変わったかは、経済産業省のページにある第1.1版からの見え消し版で確かめることが出来ます。別添5の本文と活用の手引き(案)は、総務省・経済産業省の掲載ページから入手出来ます。
広島AIプロセスとAIガバナンス|AI利用者はどこまで関わるか
第2部には、共通の指針のほかに、高度なAIシステムを対象にした国際的な指針と、AIガバナンスの構築の2つの節があります。どちらも開発者向けの話に見えますが、利用者にも関わる部分が含まれています。
高度なAIシステムの指針(広島AIプロセス)
本編p.26〜27は、全てのAIシステムに関係する事業者が、広島AIプロセスの「全てのAI関係者向けの広島プロセス国際指針」に即した行動をすべきだとする節です。高度なAIシステムを開発する組織向けの11の原則は、全てのAI関係者に、状況に応じてふさわしい範囲で適用されるもので、12番目の指針には従うべきとされています。
AI利用者に近いのは、この12番目になります。高度なAIシステムの信頼でき責任ある利用を促進・貢献することとされ、偽情報の拡散のようなリスクを含めて、自分自身や必要に応じて他者のデジタル・リテラシーや訓練を高める機会を求めるべきとも書かれています。中小企業の実務に置き換えれば、社員教育を続けることがこの指針への向き合い方となります。
AIガバナンスの構築(アジャイル・ガバナンスと経営層の責任)
本編p.27〜28は、ルールを一度決めて固定するのではなく、環境・リスク分析、ゴール設定、システムデザイン、運用、評価のサイクルを継続的に回すアジャイル・ガバナンスの実践を重視しています。検討にあたっては、AIがもたらすリスクの程度と、各主体の資源の制約に配慮することも欠かせません。
経営者の役割にも、はっきりとした記述があります。本編p.7は、経営者を含む事業執行責任者が、事業戦略と一体でAIを活用する際のリスク対策を検討・実践することが重要だとし、p.28は、AIガバナンスの構築を単なるコストではなく先行投資として捉えるべきだと述べています。担当者に任せきりにせず、責任者の指名と見直しの時期は経営者が決める、という分担にしておくとよいでしょう。
社員30人の会社で進める順番の一例
ここまでの内容を、社員30人前後の会社が最初に取り組む順番に並べ直すと、次のようになります。ガイドラインが順番を定めているわけではないため、あくまで一例として参考にしてください。
- 自社の立場を確かめる:AI利用者だけか、提供者も兼ねるかを、「対象は3主体」の節の問いで判定する
- 使っているAIを洗い出す:部署ごとに、誰がどのサービスを業務で使っているかを聞き取る
- 責任者を決める:AIの責任者と、規約の改定を確かめる担当を指名する
- 入力のルールを決める:入力してよい個人情報と機密情報の範囲を、社内ガイドラインに書く
- 環境と設定をそろえる:会社として認めたサービスに寄せ、学習に使わせない設定と、アカウントの発行・停止を会社側で管理する
- 記録の残し方を決める:利用ログの保存期間と、確認する頻度を決める
- 教育と点検を回す:社員向けの説明会を開き、別添7Aの9問で年に1回は点検する
使うサービスが部署ごとに分かれている会社では、5番目で手間が増えてしまいます。用途に応じて複数のAIを使い分けたい場合でも、契約と管理画面が分かれると設定と記録の確認も分かれてしまうため、複数の生成AIを1つの環境で使う方法も比べてみる価値があります。
よくある質問
AI事業者ガイドラインに従わないと罰則はありますか?
AIを使うだけの中小企業も対象になりますか?
AI事業者ガイドラインとAI推進法は何が違いますか?
社内の生成AIガイドラインは、AI事業者ガイドラインをそのまま使えばよいですか?
第1.2版で、AI利用者がやることは増えましたか?
チェックリストやワークシートはどこで入手できますか?
まとめ
AI事業者ガイドラインは、総務省と経済産業省がまとめた法的拘束力のない指針で、AIを業務で使うだけの会社もAI利用者として対象に入ります。中心に読むのは第5部の7項目で、提供者の決めた範囲で使うこと、個人情報や機密情報をむやみに入れないこと、出力の扱いに責任を持つこと、関係者に説明できるようにすることが挙げられています。
7項目に出てこないログの記録、責任者の設定、文書化、教育も、共通の指針の側で利用者に期待されている事項です。ガイドラインとAI推進法に罰則はないものの、既存の法令や契約は別に守る必要があり、取組が不十分と見られれば取引の場面で不利になるおそれもあります。
実際に動くときは、7項目を社内で決めること、AIの設定、残す記録に置き換え、別添7Aの9問で点検していく形が取り組みやすいでしょう。社内ルール全体の作り方は生成AIの社内ガイドラインの作り方に、関連する記事はAI活用コラム一覧にまとめています。
※本文の内容は、2026年10月3日時点で、総務省・経済産業省のAI事業者ガイドライン(第1.2版)本編・チェックリスト(別添7)・「AI事業者ガイドラインの令和7年度更新内容」(令和8年3月12日)と、e-Gov法令検索のAI推進法(令和7年法律第53号)の条文を確認したものです。ページ番号は本編PDFに印字されたページです。
決めた社内ルールを、設定と記録で支える
UPGEAR AIは、ChatGPT・Claude・Gemini・Perplexityを1画面で切り替えて使える法人向けのサービスです。全モデルで学習非利用を標準適用し、管理画面ではUPGEAR AI上で誰が・いつ・どのAIを使ったかを一覧で確認してCSVで書き出せます。使わせるAIも会社が選べ、よく使う指示と手順はカスタムプラスで社内限定のBOTにして共有できます。会話履歴・利用ログ・アカウントは国内サーバー(AWSの日本リージョン)で管理。料金は月額30,000円(税抜)から。どのプランも利用人数は無制限で、料金は利用量に応じたプラン設計です(人数の目安はライト1〜5名・スタンダード6〜20名・プレミアム21〜50名)。
UPGEAR AIの詳細を見る