株式会社COTSUBU

CHAPTER 03

生成AIの社内ルール|入れてよい情報と責任

この章で分かること

  • ルールに書くのは3つだけで、禁止事項の一覧を作ってはいけない理由
  • 情報を4段階に分け、迷ったときの既定を置く形
  • 「入れた情報がどう扱われるか」を、製品に依存せず確認する手順
この章の目次(10)
  1. 1禁止事項の一覧を作らない
  2. 2決めること1:入れてよい情報(4段階)
  3. 3決めること2:出力の扱い
  4. 4決めること3:責任の所在
  5. 5入れた情報がどう扱われるかを確認する(製品名で書かない)
  6. 6個人で契約したアカウントの持ち込みをどうするか
  7. 7配り方と、見直しで見るもの
  8. 8ルールを作らないほうがよい場合
  9. 9よくある間違いを5つ
  10. 10この章の出口

社内ルールは、道具を配る前に作ります。配ってから作ると、すでに入れてしまった情報の話になり、誰も正直に言えなくなります。 決めることは3つだけです。入れてよい情報/出力の扱い/責任の所在。 これ以外を詰め込むと、読まれないルールになります。 この章は、A4 1枚のルールを自社で書き切り、窓口と見直し日まで決めるための章です。

この章で分かること

  • ルールに書くのは3つだけで、禁止事項の一覧を作ってはいけない理由
  • 情報を4段階に分け、迷ったときの既定を置く形
  • 「入れた情報がどう扱われるか」を、製品に依存せず確認する手順

禁止事項の一覧を作らない

多くの会社が最初に作るのは、禁止事項を並べた文書です。これはうまくいきません。

禁止一覧で起きること なぜ起きるか
読まれない 長い。自分の業務に関係する行がどこか分からない
抜け道が探される 「書いていないことはOK」と読まれる
現場が黙って使う 聞くと止められるので、聞かずに使う(これが一番危ない)
更新されない 誰の仕事か決まっていないので、1年で実態と合わなくなる

代わりに、入れてよい情報を段階で示し、迷ったときの行き先(窓口)を書きます。 禁止の列挙ではなく、判断の仕方を配るという考え方です。 当社の決めごと:ルールはA4 1枚に収める。1枚に収まらないものは、守らせるのではなく仕組みで防ぐ(アカウント設定・権限)。 理由は、読まれない文書は無いのと同じだからです。

決めること1:入れてよい情報(4段階)

情報を4段階に分けます。自社の言葉で例を書いてください。 「機密情報」とだけ書いても、現場は判定できません。

段階 中身の例 扱い
A 公開情報 自社サイトに載っている内容、公開済みの資料、一般的な知識 入れてよい
B 社内一般 社内の手順、会議の議題、公開前の原稿、自社の数字のうち社外秘でないもの 入れてよい(利用状況を管理者が見られる契約であること)
C 取引先・個人情報 顧客名、担当者名、連絡先、取引条件、見積金額、履歴書、健康情報 条件つき(窓口に確認。伏せ字にする・固有名詞を置き換えるなど)
D 機密 未公表の決算、M&A、係争中の案件、他社から預かった秘密保持契約つきの資料、認証情報(IDやパスワード、APIキー) 入れない

そのうえで、迷ったときの既定を1行書きます。

迷ったら入れない。窓口(氏名)に聞く。聞いた結果はルールに追記する。

この1行があるかどうかで、ルールの寿命が変わります。無いと、判断できない場面に当たった人が、その場の気分で決めます。

Cが最も判断の要る段階です。 実務では、顧客名を伏せれば足りる場面が多くあります。「顧客名を A社 に置き換える」「担当者名を削る」といった具体的な手当てを、業務ごとに1行ずつ書いてください。手当てを書かずに「Cは禁止」とすると、現場は業務が回らず、結局黙って入れます。

決めること2:出力の扱い

出てきたものをどう扱うかを決めます。社外に出るかどうかで線を引きます。

出力の行き先 決めること
社内のメモ・下書き そのまま使ってよい。ただし数字と固有名詞は本人が確認する
社内の正式な文書 人が直してから、人の名前で出す
社外に出るもの 出す前に読む人を1人決める(氏名を書く)。1章の点検項目5と同じ
公開するもの(サイト・SNS・資料) 出典のない数字を載せない。公開の可否は人が決める

もう1つ、「AIを使ったことを相手に伝えるか」を決めておきます。これは法律の話ではなく、取引先との信頼の話です。 当社の場合、原稿の作成にAIを使っていることは公開しており、数字と固有名詞は人が確認するという条件をセットで伝えています。伝え方を決めておくと、聞かれたときに担当者が困りません。

決めること3:責任の所在

1行です。

AIが出したものの責任は、出力を使った人が持つ。「AIが間違えた」とは言わない。

これを書かないルールは、実質的に機能しません。責任の所在が空いていると、確認は必ず省かれます。 誰も自分の仕事だと思っていないからです。 併せて、間違いが出たときの報告先(氏名または窓口)と、報告しても責められないことを明記してください。報告すると怒られる職場では、事故は隠され、同じ事故が繰り返されます。

入れた情報がどう扱われるかを確認する(製品名で書かない)

「学習に使われますか」という問いは、契約の種類や設定で答えが変わります。この本は製品ごとの答えを書きません。数ヶ月で変わるからです。 代わりに、確認の手順を書きます。

確認すること どこで確認するか 公式ドキュメント内で探す言葉
入力したデータが学習に使われるか 提供元の公式ドキュメント・利用規約 「データの取り扱い」「トレーニング」「学習」「オプトアウト」
データがどこに保存され、いつ消えるか 同上 「データ保持」「保存期間」「削除」
管理者が利用状況を見られるか 管理者向けドキュメント 「管理コンソール」「監査ログ」「利用状況」
法人契約と個人契約で扱いが違うか 料金・プランの説明 「ビジネス」「エンタープライズ」「チーム」
第三者への提供 規約・セキュリティ資料 「サブプロセッサ」「委託先」
解約したらデータはどうなるか 規約 「解約」「エクスポート」「削除」

確認したページと確認日を記録してください。 「確認した」という記憶ではなく、日付つきの記録を残します。規約は更新されるので、次に見るときは差分を見ればよくなります。

当社の決めごと:確認日を書いていない確認は、していないものとして扱う。 理由は、規約の更新に気づけないためです。

個人で契約したアカウントの持ち込みをどうするか

現場が自分で契約したアカウントを業務に使っている状態は、どの会社でも起きています。禁止しても無くなりません。 隠れるだけです。

方針 中身
使ってよい道具を名指しする 一覧を作る。ここに載っているものは自由に使える
それ以外は申請制にする 申請先と、返事までの日数を書く(3営業日以内、など)
申請が通りやすい状態にする 通らない申請制度は、無いのと同じ
個人契約の業務利用は、AとBの情報に限る C・Dは会社契約のものだけ

大事なのは、申請すれば増やせる道筋があることです。増やせないルールは、守るより隠すほうが合理的になります。 併せて、退職・異動時のアカウント停止手順を決めてください。会社契約なら管理者が止めます。個人契約のまま業務データが入っていると、止める手段がありません。これが持ち込みを制限する実務上の理由です。

配り方と、見直しで見るもの

ルールは書いた時点では機能しません。配って、1回説明して、初めて動き始めます。

やること 具体
配る 紙かファイルで全員に渡す。置いておくだけにしない
説明する 30分でよい。4段階の例を、自社の実例で読み上げるのが効く
新しく入った人に渡す 入社時の資料に入れる。ここを忘れると1年で形骸化する
質問を受ける 出た質問は、そのままルールに追記する材料になる

見直し(6ヶ月以内)のときに見るのは、次の3つだけです。

見るもの ×だったときにやること
窓口に来た質問と、その回答 同じ質問が2回来ていたら、ルールに1行足す
使ってよい道具の一覧が実態と合っているか 実際に使われている道具が載っていなければ、載せるか止めるか決める
提供元の規約が更新されていないか 確認日を更新する。変わっていたら、4段階の可否を見直す

質問が1件も来ていない場合は、うまくいっているのではなく、読まれていないか、聞かずに使われています。 そのときは、配り方から見直してください。

ルールを作らないほうがよい場合

ルールは薄いほうがよく、作らないという選択もあります。

状況 判断
全社員が3人以下で、全員が同じ場所にいる 1枚の表(1章)と窓口だけで足りる。ルール文書は後回しでよい
まだ誰も使っていない 先に1業務だけ回す(2章)。実物が無いとルールが空論になる
情報がAとBしか出てこない業務だけ 4段階の表と既定の1行で足りる

反対に、C・Dの情報を扱う業務が1つでもある会社は、先にルールを書いてください。 取引先から預かった資料の扱いは、自社だけの問題ではありません。

よくある間違いを5つ

「情報セキュリティのひな形を丸ごと持ってきた」 ——自社に無い業務の条文が並び、現場は自分の業務がどれに当たるか分かりません。直し方:4段階に、自社の実例を1つずつ書く。ひな形の文言ではなく、自社の顧客名・自社の資料名で書く。

「まず禁止して、後から緩める」 ——緩めるきっかけが来ません。その間、現場は黙って使います。直し方:使ってよい道具を名指しし、申請で増やせる形にする。返事の日数を書く。

「規約を1回読んで確認済みにした」 ——規約は更新されます。半年後の状態は誰も知りません。直し方:確認したページと日付を記録し、6ヶ月以内の見直し日を入れる。

「ルールを作ったが、配っていない(共有フォルダに置いただけ)」 ——置いただけの文書は読まれません。直し方:配布し、説明の場を1回持つ。新入社員に渡す資料にも入れる。

「事故が起きたら報告するように、とだけ書いた」 ——報告先も、報告後に何が起きるかも書いていないと、報告されません。直し方:報告先の氏名・報告までの時間の目安・報告しても責めないことを明記する。

この章の出口

この章を終えたとき、手元に残っているべきものは3つです。

  1. A4 1枚のルール(4段階の表・迷ったときの既定・窓口の氏名)
  2. 責任の所在の1行と、間違いが出たときの報告先
  3. 確認記録(入力データの扱いを確認したページと日付)と、6ヶ月以内の見直し日

決めることは決まりました。ここでようやく道具の話に入れます。ただし、製品の比較記事を読む前に、自社が何を確認すべきかを先に持っておいてください。比較記事は、その会社にとっての結論しか書いていません。

次の章へ:4章 業務で使うAIツールの選び方

この章の点検リストを開く(自社の状態を○×で判定する用)

点検リスト:社内ルールの整備(14項目)

経営者と管理部門で、1時間で通せます。 道具を契約する前、アカウントを配る前に通してください。

# チェック項目 合格ライン
1 ルールがA4 1枚に収まっている 1枚。禁止事項の長い一覧になっていない
2 情報を4段階に分けてある 公開情報/社内一般/取引先・個人情報/機密 の4段階
3 段階ごとに可否が書いてある 「入れてよい/条件つき/入れない」が全段階にある
4 迷ったときの既定が書いてある 「迷ったら入れない。窓口に聞く」と明記
5 相談窓口の氏名がある 氏名と連絡手段が書いてある
6 使ってよい道具が名指しで決まっている 一覧があり、それ以外は申請制と書いてある
7 申請すれば増やせる道筋がある 申請先と、返事までの日数が書いてある
8 入力データの扱いを公式資料で確認した 確認したページと確認日が記録してある
9 管理者が利用状況を見られるか確認した 見られる/見られない を記録してある
10 出力を社外に出す前の確認者が決まっている 氏名が書いてある
11 出力の責任者が決まっている 「出力を使った人が持つ」と明記してある
12 個人契約アカウントの持ち込みの扱いが決まっている 可否と、扱ってよい情報の段階が書いてある
13 退職・異動時のアカウント停止手順がある 手順と担当が書いてある
14 見直す日が決まっている 6ヶ月以内の日付

合格ライン=14項目中12以上。ただし 3・4・8・11 のどれかが×なら、社内に配らない。

  • 3が×:現場が判定できません。「気をつける」しか書いていないルールは判断に使えません
  • 4が×:想定外の場面が必ず来ます。そのとき、行き先が無いと個人の判断になります
  • 8が×:会社として、情報がどこへ行くか把握していない状態です。取引先に説明できません
  • 11が×:確認が省かれます。ルールの他の項目が全部○でも、ここが空いていれば機能しません

セキュリティの考え方をもう少し広く知りたい場合は、記事(中小企業のAI導入セキュリティリスクと対策)を参照してください。この章は、読む本ではなく埋める1枚として作っています。

この章に関係する記事

読んでも決めきれないところは、一緒に決めます

30分の相談は無料です。任せる範囲の線引きから一緒に決めます。引き受けられる範囲はAI活用・内製化支援にまとめています。

30分相談を予約する

更新日 2018年10月20日