職場にAIを使うルールがない。国のAI事業者ガイドラインで、働く人が確認しておきたいこと

周りはもう仕事でAIを使っている。でも会社からは「使っていい」とも「だめ」とも言われていない。そんな状態で迷う人は少なくありません。国の「AI事業者ガイドライン」は、AIを仕事で使う側に、出力の確認と、個人情報・機密情報を入れないことを求めています。ルールがないうちは、この2つを自分の基準にして、会社に確かめるのが近道です。
3行でわかる
- 総務省と経済産業省の「AI事業者ガイドライン」の最新版は第1.2版(2026年3月31日公表)です。法的な拘束力のない「ソフトロー」ですが、AIを仕事で使う側が気をつける点が書かれています。
- 中心は、出力の精度とリスクを理解して使うこと、個人情報や機密情報を不適切に入力しないこと、AIに頼りすぎないことです。
- ガイドラインの付属資料は、会社のルールが未整備だと、従業員が管理の外で一般向けの生成AIを使う恐れがあると指摘しています。ルールがない職場では、使ってよい範囲を会社に聞くことが一番の備えです。
01 結論から言うと職場にルールがないなら、AIは自由に使っていい?
ルールがないことは、自由に使ってよいという意味ではありません。国のガイドラインが求める「出力を確かめる」「個人情報と機密情報を入れない」の2つを自分の基準にし、使ってよい範囲を会社に確かめるのが安全です。
AI事業者ガイドラインは、AIの「開発者」「提供者」「利用者」の3つの立場ごとに、取り組むことを整理しています。このうち「AI利用者」は、事業の中でAIを使う事業者(会社や、会社の中の部門)を指します。個人の働き手に直接向けた文書ではありません。
それでも、何を入力し、出てきた答えをどう確かめるかは、実際にAIを操作する一人ひとりの手元で決まります。ルールがない職場で働く人にとっても、自分の使い方を見直す物差しになります。
ガイドラインは本文で、自らを「非拘束的なソフトロー」と位置づけています。罰則のある法律ではありません。この記事も法的な判断はせず、迷ったときに確かめる点を整理します。
02 研究とデータでわかっていることAI事業者ガイドラインは、AIを使う側に何を求めている?
AIを使う側には、出力の精度とリスクを理解して使う、個人情報と機密情報を不適切に入力しない、偏りに気をつけて人が判断する、の3つが中心です。頼りすぎる「自動化バイアス」への注意も書かれています。
ガイドライン本編の「第5部 AI利用者に関する事項」と、総務省の概要資料から、働く人が手元で確かめやすい項目を抜き出すと次のようになります。
| ガイドラインの項目 | 書かれていること(要約) | 働く人が確かめること |
|---|---|---|
| 安全を考慮した適正利用 | 提供者が定めた利用上の留意点を守り、出力の精度とリスクの程度を理解した上で使う | 出力をそのまま使わず、事実・数字を確かめているか |
| 入力やプロンプトの偏りへの配慮 | 指示文に含まれる偏りに気をつけ、責任をもって出力を業務に使うか判断する | 人の評価や選考に関わる場面で、AIの答えだけで決めていないか |
| 個人情報の不適切な入力への対策 | 個人情報を不適切に入力しないよう注意を払う | 顧客や同僚の名前・連絡先などを入れていないか |
| セキュリティ対策 | 機密情報などを不適切に入力しないよう注意を払う | 社外秘の資料や未公開の情報を入れていないか |
| 規約の遵守 | 提供者が定めたサービス規約を守る | 使っているサービスの規約や設定を確かめたか |
ガイドラインは、10の「共通の指針」の1つに「教育・リテラシー」も挙げています。会社などの各主体の中で、AIに関わる人が十分なAIリテラシーを持てるよう、必要な措置を講じるという内容です。また、人間の判断を間に入れるときは、その判断が自動化バイアス(機械の答えを信じすぎる傾向)に左右されないよう対策を講じるべきだとしています。
ガイドラインの付属資料(別添)は、従業員が機密情報にあたるソースコードを一般向けの対話型生成AIに入力してしまった事例が明らかになっていると書いています。そして、会社のルールなどが未整備の場合、会社の管理の外で、従業員がリスクの高い使い方をする恐れもあると指摘しています。
個人情報保護委員会も、2023年6月に生成AIサービスの利用について注意喚起をしました。会社などの事業者が個人情報を含む指示文を入力する場合は、利用目的の範囲内か十分に確かめることを求めています。本人の同意なく個人データを入力し、それが応答の出力以外の目的で扱われると、法律に違反する可能性があるとしています。
Humlum・Vestergaard(2025) [8]
デンマークで、生成AIの影響を受けやすい11職種の働き手1万8,000人を調べると、41%が対話型生成AIを仕事で使ったことがありました。時間を半分にできると考えながら使う予定がない人に理由を聞くと、42%が「研修が必要」、36%が「勤め先が使用を制限している」と答えました。勤め先の制限は、金融アドバイザーや法律職など、機微な情報を扱う職種で多く挙がっていました。
対象: 2023年11月〜2024年1月、デンマークの11職種の働き手(1つのAIサービスについての調査) / 限界: 本人の回答にもとづく調査です。ルールの有無が仕事の成果や情報漏えいにどう影響するかは調べていません。
Goddardら(2012) [9]
機械の判断に頼りすぎる「自動化バイアス」についての研究を集めたシステマティックレビューです。1万3,821本の論文から74本を分析しました。仕事量の多さ、課題の複雑さ、時間の制約が頼りすぎを強めていました。研修や、使う人が責任を負うことをはっきりさせることが、頼りすぎを抑える方法として挙がっていました。
対象: 医療の意思決定支援に焦点を当て、さまざまな分野の研究を集めたもの / 限界: 生成AIが広まる前の研究です。対話型の生成AIで同じことが起きるかは、別に確かめる必要があります。
03 まだわかっていないことルールがある職場のほうが、AIのトラブルは少ない?
わかっていません。社内ルールの有無が、情報漏えいや出力の誤りといったトラブルを減らすかを、比べて確かめた研究は今回見つかりませんでした。
- 会社の管理の外でAIが使われる状態がどれくらいあるかは、国内の公的な統計では確認できませんでした。
- 上のデンマークの研究は、勤め先の制限が「使わない理由」になっていることを示しましたが、制限が仕事の質を守ったのか、ただ使えなくしただけなのかは調べていません。
- 上の自動化バイアスのレビューは医療の場面に焦点を当てたもので、生成AIの出力を仕事で確かめる場面での研究はまだ少ない状態です。
04 今日からできることルールがない職場で、働く人がまずやることは?
自分のAIの使い方を書き出す、入れない情報を決める、出力を確かめる手順を決める、会社に5つの点を聞く。この4つから始めます。どれもお金はかかりません。
自分のAIの使い方を書き出す
どのサービスを、どんな仕事に、どんな情報を入れて使っているかをメモします。
目安 10分
「入れない情報」を自分で決めておく
顧客や同僚の個人情報、社外秘の資料、未公開の数字やコードは、会社の確認が取れるまで入れないと決めます。入力したデータの扱いと学習を止める設定は入力した情報の行き先の記事で、入れてしまったあとの動き方は入力に気づいたときの記事で整理しています。
目安 5分
出力を確かめる手順を決める
数字・固有名詞・出典は元の資料で確かめてから使います。人の評価や選考に関わる判断は、AIの答えだけで決めません。具体的な確かめ方はAIに作らせた資料をそのまま出していいかの記事にまとめています。
目安 1回の確認に5〜15分
上司や担当部署に、下の5つを聞く
「安全に使うために確認したい」と伝えると切り出しやすくなります。ルールづくりを提案するときのたたき台にもなります。
目安 15分
会社に確かめたい5つの点を、ガイドラインの項目と対応させてまとめました。
- 使ってよいAIサービスはどれか(規約の遵守・セキュリティ)。会社が契約した業務向けのサービスがあるかも聞きます。
- 入力してはいけない情報は何か(個人情報・機密情報の不適切な入力)。
- 出力を確かめるのは誰で、どこまでか(出力の精度とリスクの理解)。
- 社外に出す文書や画像に使ってよいか。著作権の考え方はAIで作った文章や画像を仕事で使う記事を参考にしてください。
- 困ったとき・誤って入力したときの相談先はどこか、研修はあるか(教育・リテラシー)。
AIを使っていると職場で言いづらい気持ちがあるときは、AI時代のメンタルヘルスの仕事でAIを使っていると言いづらいときの記事が参考になります。会社にAIが入ってくることそのものが負担に感じるときは、AI導入でしんどくなりそうなときの記事も読んでみてください。
個人情報保護法相談ダイヤル(個人情報保護委員会) 03-6457-9849(9:30〜17:30、土日祝日と年末年始を除く): 会社などの個人情報の扱いや、個人情報保護法についての質問に。違法かどうかの判断を求める相談には応じていません。
法テラス 0570-078374: 法律の相談先がわからないときに。
05よくある質問
AI事業者ガイドラインを守らないと、罰則はある?
ガイドライン自体に罰則はありません。本文で「非拘束的なソフトロー」と位置づけられています。ただし、個人情報保護法など、ガイドラインとは別の法律は会社に適用されます。個人情報保護委員会は、本人の同意なく個人データを生成AIに入力すると法律に違反する可能性がある場合を示しています。
会社にルールがないとき、自分のスマホのAIで仕事の文章を作ってもいい?
会社に確かめる前は、個人情報や社外秘の情報を入れないことが前提です。AI事業者ガイドラインの付属資料は、会社の管理の外で一般向けの生成AIが業務に使われるリスクを指摘し、機密情報を扱うときは業務向けのセキュリティ機能を持つサービスを使うことを勧めています。使ってよいかは勤め先に確かめます。
AI事業者ガイドラインは、働く個人にも当てはまる?
ガイドラインの「AI利用者」は、事業の中でAIを使う事業者(会社や部門)を指し、個人に直接向けたものではありません。それでも、出力の確認や入力する情報への注意は、実際にAIを操作する一人ひとりの手元で起きることなので、自分の使い方を見直す物差しになります。
出典
- 総務省・経済産業省「AI事業者ガイドライン(第1.2版)」本編(2026年3月31日) https://www.soumu.go.jp/main_content/001064279.pdf
- 総務省・経済産業省「AI事業者ガイドライン(第1.2版)」別添(付属資料)(2026年3月31日) https://www.soumu.go.jp/main_content/001064286.pdf
- 総務省・経済産業省「AI事業者ガイドライン(第1.2版)概要」(2026年3月31日) https://www.soumu.go.jp/main_content/001064299.pdf
- 総務省「AI事業者ガイドライン」掲載ページ https://www.soumu.go.jp/main_sosiki/kenkyu/ai_network/02ryutsu20_04000019.html
- 個人情報保護委員会「生成AIサービスの利用に関する注意喚起等」(2023年6月2日) https://www.ppc.go.jp/files/pdf/230602_alert_generative_AI_service.pdf
- 個人情報保護委員会「個人情報保護法相談ダイヤル」 https://www.ppc.go.jp/personalinfo/pipldial/
- 日本司法支援センター(法テラス)公式サイト「法テラス・サポートダイヤル」 https://www.houterasu.or.jp/
- Humlum, A., & Vestergaard, E. (2025). The unequal adoption of ChatGPT exacerbates existing inequalities among workers. Proceedings of the National Academy of Sciences, 122(1), e2414972121. https://doi.org/10.1073/pnas.2414972121
- Goddard, K., Roudsari, A., & Wyatt, J. C. (2012). Automation bias: a systematic review of frequency, effect mediators, and mitigators. Journal of the American Medical Informatics Association, 19(1), 121-127. https://doi.org/10.1136/amiajnl-2011-000089


