
シャドーAI(野良AI)を防ぐ社員教育とは、会社が把握していないAIの業務利用を減らすために、社員に「どのAIを、どう使えばよいか」を具体的に伝える取り組みです。研修で伝えることは、①会社が使ってよいAIとその入口、②入れてはいけない情報の線引き、③困ったとき・入れてしまったときの報告先、の3つになります。禁止だけを教えると、AIの使い方が会社から見えない場所へ移ってしまいます。使ってよい道を先に示し、そのうえで線引きと報告先を伝える順番が、現場で守られやすい形となります。
シャドーAIを防ぐ研修で伝える3つのこと
研修の中身は、使ってよいAI・入れてはいけない情報・報告先の3つに絞るのがおすすめです。総務や情シスの方が1人で研修を任されている場合でも、この3つなら15分で伝えきることが出来ます。シャドーAIの意味やリスクの全体、対策の一覧はシャドーAI(野良AI)とは?意味・リスク・対策の全体で整理していますので、研修の前に全体像をつかみたい方は、そちらから読んでみてください。
- 会社が使ってよいAIと、その入口。どのサービスを、どのアカウントで、どこから開けばよいかを、画面の名前で伝えます。
- 入れてはいけない情報の線引き。秘密情報という言葉ではなく、見積書・給与資料・顧客のメールのように書類の名前で伝えます。
- 困ったとき・入れてしまったときの報告先。誰に、何を、いつまでに伝えればよいかと、報告しても責めないことをあわせて伝えます。
この3つは、IPA(情報処理推進機構)の「情報セキュリティ10大脅威 2026」の解説書が、従業員向けと経営者層向けの対策として挙げている箇条から組み立てています。
公的な資料は、教育について何を書いているか
IPAは2026年1月29日に「情報セキュリティ10大脅威 2026」を公開し、組織編の3位に「AIの利用をめぐるサイバーリスク」が初めて選ばれました。解説書[組織編](2026年3月版)では、職場にAIサービスが用意されていない場合などに、従業員が個人的に使っているAIサービスを業務に使うことがあるとして、これをシャドーAIと説明しています。同じ解説書は、システム管理者・従業員向けの対策に「AI利用における教育の徹底」を置き、その中身として、秘密情報を安易に入力しないこと、ハルシネーションがあると理解すること、AIへの過剰な依存に留意することが並んでいます。報告・連絡・相談をすることも、被害を受けた後の対応に含まれます。
総務省・経済産業省の「AI事業者ガイドライン」第1.2版では、共通の指針の8番目に「教育・リテラシー」が置かれ、AIに関わる人への必要な教育が期待されています。AIを業務で使う側(AI利用者)の欄は表で「-」となっていますが、同じガイドラインには「-」は対応不要という意味ではないとの注記があります。ただし、このガイドラインは法的な拘束力のないソフトロー(守ることが期待される指針)にあたり、社員教育が日本の法律で義務づけられているわけではありません。義務だから取り組むというより、社員が迷わずに使えるようにするための準備として考えるのが自然でしょう。
ルールだけでなく、なぜ危ないかを理由とセットで伝える
3つのことは、どれも理由とセットで伝えてください。「個人のアカウントで使わないでください」とだけ伝えると、社員の側では「家で使っているのと同じなのに、なぜ」という疑問が残ってしまいます。疑問が残ったままのルールは、忙しい日ほど後回しにされがちです。実際に伝える理由は、入れた情報がどこへ行くのか、会社から見えないと何が困るのか、の2点で十分になります。
例えば、個人向けのChatGPTは、設定の「データコントロール」にある「すべての人のためにモデルを改善する」が最初からオンになっていて、オフにしない限り、入力した内容がモデルの改善に使われる場合があります。組織向けのBusiness・Enterprise・Eduは、最初から学習に使わない設定です。同じ名前のAIでも、契約の種類で入力した情報の扱いが変わります。この事実を1つ伝えるだけで、個人のアカウントを使わない理由はぐっと伝わりやすくなります。
AI利用ガイドラインの策定と、研修での浸透のさせ方
研修で話す内容は、会社のAI利用ガイドラインと同じ言葉にそろえておきます。ガイドラインがまだない場合は、3つのことを1枚に書いたものを先に作り、それを研修で読み上げる形から始めても問題ありません。作り方の手順は、生成AIの社内ガイドラインの作り方をご覧ください。
浸透のさせ方として、IPAの人材育成プログラム(中核人材育成プログラム)の成果物として公開された「生成AIおよびAIエージェントを安全に活用するための手引書」(2026年7月)は、AIの利用画面に入力してよい範囲を常に表示することや、ログイン時に注意をポップアップで出すことを、導入の負担が小さい最初の手として挙げています。この手引書は、IPAや産業サイバーセキュリティセンターの意見を代表するものではなく、著者の見解として書かれたものです。研修で1回話すより、毎回目に入る場所に短く置くほうが、忘れられにくくなります。
禁止だけの研修では、シャドーAIは減りません
「生成AIは使用禁止」と教えるだけの研修では、シャドーAIはなかなか減りません。サイバーセキュリティクラウドの「生成AI利用実態調査2026」(2026年6月2〜4日・会社員360名・同年6月23日発表)では、会社が禁止した場合でも、個人的に利用を続ける(19.2%)か、継続を会社に訴える(18.6%)と答えた方が、合わせて37.8%いました。本人の意向を聞いた数字ではありますが、禁止の一言だけで利用が止まるとは考えにくい結果となっています。
会社の側でも、実態をつかみきれていないところが多いようです。Gartnerが2026年2月に実施した日本の企業への調査(同社の2026年6月18日の発表・n=414)では、シャドーAIを「把握できていない」が43%、「把握しているが有効な対策を取れていない」が30%で、「把握し、有効な対策を取れている」は24%にとどまりました。
前述の手引書も、2.3.2「シャドーAIへの対応方針」の中で、禁止を先に進めるだけでは申告されない利用が増え、実態の把握がさらに難しくなると書いています。会社のネットワークを通らない端末は技術的に止めることが難しく、最後は社員の意識とルールを守る気持ちに頼ることになります。教育は、技術で止めきれない部分を受け持つ対策と考えてみてください。
同じ手引書は、シャドーAIへの対応を3本の柱で示しています。1本目が組織公認のAIの提供、2本目がルールの明文化と教育、3本目が技術的な検知・遮断で、遮断はまず明らかに危険なサービスに絞って小さく始める考え方です。手引書の表では、厳しすぎるルールがかえってシャドーAIを増やすことにも触れています。教育だけが単独で働くのではなく、公認のAIとルールの上に乗って初めて効く、という位置づけになります。
会社が使ってよいAIを、教育の前に用意する
3本柱の1本目に公認AIの提供が置かれているとおり、研修より先に「会社が使ってよいAI」を決めておきましょう。使ってよいAIがない状態で「個人のアカウントは使わないでください」と教えると、社員にとっては「AIを使うな」と同じ意味になってしまいます。IPAの解説書も、シャドーAIが起きる場面として、職場でAIサービスが用意されていない場合を例に挙げています。
公認のAIは、高価なものである必要はありません。大切なのは、入力した情報が学習に使われない設定になっていること、会社が利用の記録を確かめられること、そして使いたい社員全員に配れることの3つです。一部の社員にしか配れないと、配られなかった方が個人のアカウントに戻ってしまい、教育の効果が薄れてしまいます。
今使われているAIを調べてから決めたい場合は、後で紹介する匿名アンケートを先に実施して、社員が実際に使っているサービスの名前を集めるところから始めてみてください。
入力してよい情報・いけない情報の線引き
線引きは「秘密情報は入力しない」という抽象的な言葉ではなく、書類の名前と、どのAIに入れるのかの組み合わせで伝えてください。社員が迷うのは、目の前の見積書や議事録が「秘密情報」に当たるのかどうか、という場面だからです。
入力したデータが学習に使われる仕組みと、情報漏洩の経路
生成AIに入力した文章は、AIを提供する会社のサーバーに送られて処理されます。このとき、契約や設定によっては、入力内容がAIの改善(学習)に使われることがあります。学習に使われた情報がそのまま他の人への回答に出てくるとは限りませんが、会社の外に出た情報の扱いを、会社が確かめられなくなってしまいます。
漏洩の経路は学習だけではありません。個人のアカウントに残った会話の履歴は、退職した後も本人の手元に残り続けますし、アカウントそのものが乗っ取られれば、履歴ごと他人に見られてしまいます。IPAの解説書も、職場が従業員の個人アカウントによるAIの業務利用を認識できないこと自体を、リスクの1つに挙げているほどです。
個人情報については、個人情報保護委員会が令和5年6月2日の「生成AIサービスの利用に関する注意喚起等について」で、個人情報を含む指示を入力する場合は利用目的の達成に必要な範囲内かを十分に確認すること、提供事業者が機械学習に使わないことなどを十分に確認することを求めています。研修では、この2点を「入れる前に、目的と行き先を確かめる」という短い言葉に直して伝えると、覚えてもらいやすくなります。
公認AIと個人のAIで分ける判断表
次の表は、社員10〜200名の会社でよく扱う書類を例に、会社が用意した公認AIと、社員個人のアカウントや無料版のAIとで、入力してよいかを分けたものです。○は入れてよい、△は名前や連絡先を伏せれば入れてよい、×は入れない、を表します。自社のガイドラインに合わせて記号を書き換えれば、研修の配布資料としてそのまま使うことが出来ます。
| 情報・書類の例 | 公認AI(会社が契約し、学習に使わない設定のもの) | 個人のアカウント・無料版のAI |
|---|---|---|
| 公開済みの自社サイトやパンフレットの文章 | ○ | ○ |
| 社名・人名を含まない文章の下書き、言い換え | ○ | △(社名・人名を足さない) |
| 社内会議の議事録 | ○ | × |
| 見積書・請求書 | △(取引先名を伏せる) | × |
| 顧客や取引先からのメール | △(相手の氏名・連絡先を伏せる) | × |
| 公開前の求人票・社内向けの告知文 | ○ | × |
| 給与・人事評価の資料 | ×(担当部署が別に定める場合を除く) | × |
| マイナンバー・健康診断の結果 | × | × |
| パスワード・APIキーなどの認証情報 | × | × |
| 取引先から秘密を条件に預かった資料 | ×(契約で認められているか確かめるまで) | × |
※判断表は社員10〜200名の会社を想定した一例です。個人情報を入れる場合は、利用目的の範囲内か、学習に使われない設定かを事前に確かめてください。業種や取引先との契約によって、記号が変わる行があります。
表を見せるときは、右の列がほとんど×になっていることを一緒に伝えてみてください。個人のAIで出来ることは、公開済みの情報を扱う作業にほぼ限られます。業務の情報を扱いたいときは公認AIを使うという流れが、表の形そのものから伝わるようになります。
ハルシネーションと著作権|生成物をそのまま使わない
入力の線引きと並んで、出てきた答えの扱いも同じ1枚の中で伝えておきます。IPAの解説書は、AIが指示どおりの結果を出すとは限らないこと、ハルシネーション(もっともらしい誤り)があることを理解するよう従業員に促しています。研修では「AIの答えは下書きで、外に出す前に人が確かめる」という一言にまとめると伝わりやすいでしょう。
著作権の面では、AIが作った文章や画像が、既存の作品に似てしまう場合があります。社外に出す文章や画像は、有名な作品や他社の文章に似ていないかを確かめ、迷ったら相談先に回してもらうところまでを手順に入れてください。数字・日付・法令の名前のように、間違えると信用に関わる部分は、元の資料で確かめる習慣をつけてもらいましょう。
公認AIの列を安心して使える環境があれば、社員は個人のAIに頼らなくなります。UPGEAR AI(アップギアAI)は、ChatGPT・Claude・Gemini・Perplexityを1つの契約で使える法人向けサービスです(人数無制限)。
研修でそのまま読める説明文の原稿
ここからは、研修の場で読み上げられる原稿の例になります。社員に話す言葉で書いているので、会社名と相談先の部署名を差し替えるだけで使うことが出来ます。読み上げると3〜4分ほどの長さです。
「今日は、仕事でAIを使うときの決まりを3つだけお話しします。最初にお伝えしたいのは、これまで個人のアカウントでAIを使っていた方を責めるための時間ではない、ということです。便利だから使っていた、というのは自然なことだと思います。今日からは、同じ便利さを会社が用意した安全な入口で使っていただきたい、というお願いになります。」
「1つ目は、使ってよいAIです。会社で使ってよいのは、〇〇(公認AIの名前)だけになります。社内ポータルにある入口から、会社のアカウントでログインしてください。個人で契約しているAIや無料版のAIに仕事の情報を入れるのは、今日からやめていただけますか。」
「なぜ個人のAIがいけないのか、理由を2つお話しします。1つ目は、個人向けのAIは設定によって、入力した内容がAIの学習に使われることがあるからです。2つ目は、個人のアカウントに入れた情報は会社から見えず、会社の側で消すことも出来ません。何かあったときに、会社としてお客さまに説明が出来なくなってしまいます。」
「2つ目の決まりは、入れてはいけない情報についてです。お配りした表を見てください。給与や人事評価の資料、マイナンバー、健康診断の結果、パスワードは、会社のAIにも入れません。お客さまや取引先の名前が入ったものは、会社のAIなら名前を伏せて使えます。個人のAIには入れないでください。迷ったときは、入れる前に聞いてもらえれば大丈夫です。」
「3つ目は、困ったときの連絡先についてお話しします。間違えて入れてしまった、変な答えが出てきた、新しいAIを試したい、というときは、〇〇部の〇〇さんか、このメールアドレス宛てに連絡してください。入れてしまったと正直に教えてくれた方を責めることはありません。早く分かれば、それだけ打てる手が増えます。」
「最後に、AIの答えはあくまで下書きになります。お客さまに出す前に、数字や日付、固有名詞は元の資料で確かめてください。決まりは、使ってよいAIを使う、入れてはいけない情報を入れない、困ったらすぐ連絡する、の3つだけです。今日はこれだけ、覚えて帰ってください。」
原稿の〇〇の部分は、研修の前に埋めておく必要があります。相談先が空欄のままだと、3つ目の決まりが成り立たなくなってしまいます。冒頭で「責めるための時間ではない」と言い切っているのは、後で紹介する自己申告を集めるための下ごしらえでもあります。
研修の構成案|15分版と45分版の段取り
研修は、全員向けの15分版と、管理職や各部署の推進役向けの45分版の2つを用意しておくと回しやすくなります。15分版は朝礼や定例会議の枠に入れる前提で、「なぜ問題か→使ってよいものと入れてはいけないもの→入口を開いてみる→相談先」の流れで組んでいます。
研修の前に、匿名アンケートで利用実態を可視化する
研修の1〜2週間前に、名前を書かない形でアンケートを取っておくと、研修の中身を自社に合わせやすくなります。聞くのは、仕事でAIを使ったことがあるか、使っているサービスの名前、どんな作業に使っているか、会社に用意してほしいもの、の4つくらいで十分でしょう。
集まったサービスの名前は、公認AIを選ぶときの材料にも使えます。規模の大きな会社ではCASB(クラウドサービスの利用を見える化する仕組み)などの専用ツールで調べる方法もありますが、社員10〜200名の会社ならアンケートから始めても困ることは少ないはずです。社内で使われているツールの調べ方は野良AI(シャドーAI)の見つけ方にまとめています。
アンケートの冒頭には「回答で誰かを責めることはありません」と一言添えてください。ここで責められると感じさせてしまうと、研修の後の自己申告も集まりにくくなってしまいます。
15分版(朝礼・定例会議の枠で)
- 0〜2分:今日の目的と、責めない宣言。原稿の冒頭をそのまま読み上げます。
- 2〜5分:なぜ個人のAIがいけないのか。学習に使われることと、会社から見えないことの2点を話します。
- 5〜9分:判断表を配り、入れてよいもの・いけないものを3例だけ読み上げます。
- 9〜12分:公認AIの入口を画面で見せ、その場で1回ログインしてもらいます。
- 12〜14分:困ったときの相談先と、新しいAIを使いたいときの申請の仕方を伝えます。
- 14〜15分:理解度チェックの案内。回答は後日、フォームで受け付けます。
15分版で削らないでほしいのは、その場でログインしてもらう3分間です。入口を一度でも自分で開いた方は、次に仕事でAIを使うときにも同じ入口を選びやすくなります。
45分版(管理職・推進役向け)
- 0〜5分:責めない宣言と、今日のゴールの共有
- 5〜12分:公的な資料の紹介。IPAの10大脅威2026の解説書と、AI事業者ガイドラインの教育・リテラシーの箇所を見せます。
- 12〜22分:判断表を使った演習。部署でよく扱う書類を3つ挙げ、○△×を各自で付けてから理由を話し合います。
- 22〜30分:ヒヤリハットの例を読み、どこで止められたかを考えます。
- 30〜37分:公認AIの使い方の実演。議事録の要約やメールの下書きなど、前向きな使い方を見せます。
- 37〜42分:自己申告があったときの返し方と、相談を受けたときの回し方の確認
- 42〜45分:理解度チェックと、受講記録の記入
45分版を受けた管理職の方には、自分の部署で15分版を話してもらう役をお願いしてみてください。研修を担当する方が1人で全部署を回る必要がなくなります。
教材を一から作る時間がない場合は、公的な無料の教材を組み合わせることも出来ます。IPAとAISI(AIセーフティ・インスティテュート)が2026年4月2日に公開した「AI利用者のためのセキュリティ豆知識」は、社内研修でも使えるようスライド形式で作られており、「クラウドAIに営業秘密は教えない」など5つの項目にまとめられています。総務省の「生成AIはじめの一歩」はPDFとPowerPoint形式で公開されていて、ノート欄に話す内容のメモが付いた形になります。総務省の教材を使うときは、ページに書かれた連絡先へ利用目的や編集の有無を事前に伝える決まりがあるので、早めに確認してみてください。研修そのものを外部の研修会社に任せたい場合の選び方と費用の目安は、生成AI研修の選び方で比べています。
事例とヒヤリハットで教える
決まりを覚えてもらうには、身近な場面の例を1つ話すのが近道です。実際の事故の話でなくても、「こういうことが起きそうだった」という例のほうが、自分のこととして聞いてもらいやすくなります。次の3つは、研修用に作った架空の例です。
- 取引先からのメールを、そのまま無料版のAIに貼って返信の下書きを頼もうとした。署名に相手の氏名と電話番号が入っていることに、送る直前で気づいた。
- 会議の録音を文字にするため、個人で入れていたアプリに音声を読み込ませた。後から、そのアプリの利用規約で音声の扱いを確かめていなかったことに気づいた。
- AIが出した法令の条文番号を、確かめずに提案書へ載せかけた。上司の確認で、存在しない番号だと分かった。
例を読んだ後に「どこで止められたか」「止めた後に誰へ伝えるか」を話してもらうと、判断表と相談先の2つを一度に復習することが出来ます。
理解度チェックの設問と答え
研修の最後か翌日に、5〜6問ほどの確認を入れておきます。点数で評価するためではなく、どこが伝わっていないかを担当の方が知るためのものなので、答えと解説はその場で見せてしまって構いません。
- 問1 個人で契約しているAIに、社内会議の議事録を貼って要約してもよいですか。
答え いいえ。議事録は会社の公認AIで扱います。個人のアカウントに入れた情報は会社から見えず、会社の側で消すことも出来ません。 - 問2 取引先からのメールを公認AIで要約したいとき、何に気をつけますか。
答え 相手の氏名や連絡先を伏せてから入れます。社内のルールで扱いが決まっている場合は、そちらに従います。 - 問3 AIが出した数字や法令の名前は、そのまま社外の資料に使ってよいですか。
答え いいえ。AIの答えには、もっともらしい誤り(ハルシネーション)が含まれることがあります。元の資料で確かめてから使います。 - 問4 間違えて、パスワードを個人のAIに入力してしまいました。まず何をしますか。
答え すぐに相談先へ連絡します。パスワードの変更などは、早いほど打てる手が増えます。正直に伝えた方を責めることはありません。 - 問5 新しく見つけた便利なAIを仕事で使いたいときは、どうしますか。
答え 使い始める前に、利用申請の窓口に相談します。認められるまでは、仕事の情報を入れずに待ちます。 - 問6(管理職向け) 部下から「個人のAIに顧客名を入れてしまった」と報告を受けました。最初にかける言葉として合うのは、A「なぜ使ったんですか」とB「教えてくれてありがとう。一緒に確認しましょう」のどちらですか。
答え Bです。最初に責めてしまうと、次からは報告が届かなくなります。
正答率が低かった問いは、次の研修で話す時間を増やす目安になります。結果は受講記録と一緒に残しておけば、年1回の見直しのときにも役立ちます。
責めない言い回しと、自己申告があったときの返し方
自己申告を集めるには、研修の最初と、申告を受けたときの最初の一言で「責めない」ことを示す必要があります。シャドーAIは、隠れて使われるほど見つけにくくなり、手を打つのが遅れてしまいます。報告した方が損をしない形があって初めて、教育の中身が生きてきます。
研修の冒頭で使える言い回し
- 「これまで個人のAIを使っていた方を探したり、責めたりするための研修ではありません」
- 「便利だから使っていたのは自然なことです。これからは同じことを、会社の入口でお願いします」
- 「入れてしまったと教えてくれた方を、評価で不利に扱うことはありません」
3つ目の言い回しを使うなら、人事や経営者の方と事前に合わせておいてください。言ったことと実際の扱いが違えば、次からの申告は止まってしまいます。
自己申告があったときの返し方
申告を受けたときは、最初に感謝、次に事実の確認、最後に次の手順の順で返すのがおすすめです。例えば、次のような言い方になります。
- 「教えてくれてありがとうございます。早く分かって助かりました」
- 「いつ、どのAIに、どんな情報を入れたかを、分かる範囲で教えてもらえますか」
- 「履歴の削除やパスワードの変更など、次にやることは一緒に決めましょう」
反対に「なぜ使ったのか」「誰が許可したのか」から始めると、相手は身を守るための説明を先に考えてしまいます。原因を聞くのは、対応が終わった後で十分です。
規程違反時の対応(ペナルティ)を決めておくことも、IPAの解説書では経営者層の対策の1つになります。厚生労働省のQ&Aは、フジ興産事件の最高裁判決(平成15年10月10日)を挙げて、懲戒の規定を書いた就業規則が周知されていなければ懲戒は出来ないと説明しています。研修で就業規則の該当する条文を示し、いつでも見られる場所を伝えておくことは、周知を補う機会にもなります。個別の処分が認められるかどうかは事情によって変わるため、実際に処分を考える場面では、社会保険労務士や弁護士に相談してみてください。
困ったときの相談先と、新しいAIの利用申請フロー
相談先は、部署名だけでなく、人の名前と連絡手段まで決めて伝えるのがおすすめです。「情シスに相談」だけだと、社員10〜200名の会社では誰に聞けばよいのか迷う方が多くなります。
新しいAIを使いたいという声も、相談先で受け付けます。利用申請は、次の4段階くらいの軽い流れで足ります。
- 使いたいサービスの名前と、使いたい作業を相談先に送ってもらう
- 担当者が、学習に使われない設定があるか、利用規約の中身、会社から利用の記録を確かめられるかを見る
- 認める場合は判断表に追記して全社に知らせ、認めない場合は理由と代わりの方法を返す
- 認められるまでは、仕事の情報を入れずに待ってもらう
前述の手引書は、審査で見る観点と、却下されやすい条件を前もって示しておけば、申請する側が自分で判断でき、承認も速くなると書いています。申請の窓口を作るときは、「個人向けの無料版で、学習に使わない設定を会社から確かめられないもの」のように、通りにくい条件を研修の中で先に伝えておきましょう。
受講記録の残し方と、入社時・異動時の説明文
研修は、受けた記録が残って初めて、次の見直しや新しく入った方への説明につながります。記録は、表計算のシート1枚で始められます。
- 受講日と、受けた研修の版(15分版・45分版と、資料の作成日)
- 受講者の名前と所属
- 理解度チェックの結果(間違えた問いの番号)
- 判断表とガイドラインを読んだことの確認(チェック欄か署名)
- 次に受ける予定の時期
資料の作成日まで書いておくのは、判断表や公認AIが変わったときに、古い版で受けた方だけを選んで声をかけられるようにするためです。オンラインで受けた方の分も、同じシートに入れておきましょう。
利用の記録を教育の材料に使う場合は、注意が要ります。個人情報保護委員会のガイドラインQ&A(Q5-7)は、従業者のモニタリングをする場合、目的をあらかじめ特定して社内規程に定め、従業者に明示することなどを挙げています。研修の中で「会社のAIは利用の記録が残ること」と「記録を何のために見るのか」を伝えておけば、この明示にもつながります。
入社時・異動時に渡す短い説明文
入社した方や異動してきた方には、15分版の研修を待たずに、次のような短い文を初日に渡しておくと安心です。
【入社・異動された方へ 仕事でAIを使うときの3つの決まり】
仕事でAIを使うときは、会社が用意した〇〇(公認AIの名前)を、会社のアカウントで使ってください。個人で契約しているAIや無料版のAIには、仕事の情報を入れない決まりになっています。
給与・人事評価の資料、マイナンバー、健康診断の結果、パスワードは、会社のAIにも入れません。お客さまや取引先の名前は、伏せてから入れてもらえれば大丈夫です。
間違えて入れてしまったときや、新しいAIを使いたいときは、〇〇部の〇〇さんに連絡してください。正直に伝えてくれた方を責めることはありません。詳しくは、〇月の研修でお話しします。
異動の場合は、異動先の部署でよく扱う書類が判断表のどこに当たるかを、受け入れる側の上司から一言添えてもらうと伝わりやすくなります。
教育は1回で終えず、年1回と大型アップデート時に見直す
研修の中身は、作った時点から少しずつ古くなっていきます。AIのサービスは機能や利用規約が変わり、新しいサービスも次々に出てくるため、一度の研修で終わらせると判断表と現実がずれてしまいます。前述の手引書は、利用実態の把握を最低でも年1回とし、大型のアップデート、重大なインシデント、ガイドラインの改定があったときにも追加で実施するよう示しています。
これに合わせて、教育の見直しも年1回の定期分と、出来事があったときの臨時分の2本立てにしておきましょう。見直すときに確かめる項目は、次のとおりになります。
- 公認AIの一覧と入口は今も正しいかサービス名、ログインの方法、社内ポータルの場所が変わっていないかを確かめます。
- 判断表に足す書類・変える記号はないか申請を受けて認めたサービスや、新しく扱うようになった書類を反映します。
- 使っているAIの利用規約や設定が変わっていないか学習に使われない設定や、データの保存の扱いが変わっていないかを見ます。
- 相談先の担当者と連絡先は今も正しいか異動や退職で、原稿の〇〇が空いたままになっていないかを確かめます。
- この1年の相談・自己申告・ヒヤリハットの件数と中身件数が多かった種類は、次の研修の例として使います。
- 理解度チェックで間違いが多かった問い説明の言葉を変えるか、問いそのものを入れ替えます。
- 受講記録の漏れ入社・異動した方が短い説明文を受け取り、研修を受けているかを確かめます。
臨時の見直しは、全部をやり直す必要はありません。例えば、使っているAIに大きな機能追加があったときは、判断表と原稿の該当部分だけを直し、全社には数行の連絡で知らせる形でも足ります。変わったところだけを、変わった日のうちに短く伝えるほうが、年1回の長い研修より記憶に残りやすいでしょう。見直しのときにあわせて確かめたいセキュリティの項目は、生成AIのセキュリティ対策チェックリストにまとめています。
教育で伝えた「会社が使ってよいAI」を実際に用意する
教育の1つ目で伝える「会社が使ってよいAI」は、研修の日までに実際に使える状態にしておく必要があります。入口のない研修は、社員に「では、どこで使えばいいのか」という疑問だけを残してしまいます。公認AIを選ぶときは、次の4つを確かめてみてください。
- 入力した情報を学習に使わない設定が、全員に一律でかかっているか社員それぞれの設定に任せる形だと、教育で伝えた線引きが1人の設定漏れで崩れてしまいます。
- 誰が、いつ、どのAIを使ったかの記録を会社が確かめられるか自己申告を受けたときに、入力した内容を一緒に確認するための土台になります。
- 使いたい社員全員に配れるか一部の人にしか配れないと、配られなかった方が個人のアカウントに戻ってしまいます。
- 用途に合わせて複数のAIを使い分けられるか調べものは検索に強いAI、長い文書は長文に強いAIというように、1つのAIでは足りない場面で個人の別のAIへ流れるのを防げます。
4つ目の複数のAIは、見落とされやすい項目です。会社のAIが1種類だけだと、「この作業は別のAIのほうが得意だから」という理由で、個人のアカウントに戻る方が出てきてしまいます。複数のAIの使い分けについては、マルチAIとはでも詳しく紹介しています。
研修で伝える言葉と、実際に用意された環境がそろったとき、社員は隠れて使う理由がなくなります。教育と環境のどちらか片方だけでは、シャドーAIは残り続けてしまいます。
教育で伝えた「使ってよいAI」を、1つの契約で
UPGEAR AIは、ChatGPT・Claude・Gemini・Perplexityを1画面で切り替えて使える法人向けAI基盤です。全モデルで学習非利用を標準適用し、管理画面では「誰が・いつ・どのAIを・どう使ったか」を一覧でき、使わせるAIも会社が選べます。会話履歴・利用ログ・アカウントは国内サーバー(AWSの日本リージョン)で管理します。料金は月額30,000円(税抜)から。どのプランも利用人数は無制限で、料金は利用量に応じたプラン設計です(人数の目安はライト1〜5名、スタンダード6〜20名、プレミアム21〜50名)。初期費用100,000円(税抜)が別途かかります。
UPGEAR AIの詳細を見るよくある質問
シャドーAIを防ぐ社員教育は、どのくらいの頻度で行えばよいですか?
生成AIの社員教育は、法律で義務づけられていますか?
研修の教材は、自分で一から作る必要がありますか?
個人のアカウントでAIを使っていた社員が見つかったら、どうすればよいですか?
研修をしてもシャドーAIが減らない場合は、何を見直せばよいですか?
研修の受講記録には、何を残せばよいですか?
まとめ
シャドーAIを防ぐ社員教育で伝えることは、会社が使ってよいAIとその入口、入れてはいけない情報の線引き、困ったときの報告先の3つになります。禁止だけを教える研修では、使い方が見えない場所に移るだけで、シャドーAIはなかなか減りません。
研修は全員向けの15分版と管理職向けの45分版を用意し、原稿・判断表・理解度チェック・受講記録をそろえておけば、担当の方が1人でも回せます。入社・異動のときの短い説明文と、年1回と大型アップデート時の見直しで、教えた内容を古くしないようにしてみてください。そして、教育で伝えた「使ってよいAI」を研修の日までに実際に用意しておくことが、すべての前提になります。
法人のAI活用に関する他の記事は、AI活用コラム一覧でご覧いただけます。
