シャドーAI対策について、会社が利用環境と切り替えを用意する方法と、個人アカウントの用途と入力条件を決める方法を業務ごとに選ぶ図解

社員の個人AIをどう扱うか。中小企業のシャドーAI対策と利用ルール

社員が個人で契約したAIを仕事に使っていると分かったら、会社はどう対応すべきでしょうか。利用を制限するなら、そのAIで処理していた仕事をどう進めるかまで決める必要があります。個人アカウントでの業務利用を認めるなら、使える業務と入力できる情報を会社が定めます。

シャドーAIへの対策では、会社が業務に必要な環境を用意することと、個人アカウントの利用条件を決めることを、業務ごとに考える必要があります。「危ないので使わないでください」と通知するだけでは、社員がそのAIに頼っていた理由は解消されません。

本稿は、中小企業の経営者・部門責任者に向けた実務上の提案です。公的資料が示すリスクを踏まえ、会社が何を用意し、社員と何を約束するかを具体的に考えます。

最初に聞くのは、何の仕事に使い、何が助かっているか

シャドーAIは、会社の許可や管理を経ずにAIを業務で使うことです。IPAの「情報セキュリティ10大脅威2026」解説書[組織編]も、組織が認識できない個人アカウントでのAI利用や、社外への持ち出しが禁止された業務情報の入力をリスクとして挙げています。

利用が分かったときは、サービス名と入力情報に加えて、「どの仕事に使っているか」「使わない場合、どこで困るか」を確認してください。たとえば、文章を書く時間を減らしたい、外国語の資料を理解したい、会議後の記録作成が負担になっている、といった事情が考えられます。これは利用場面の例であり、特定企業の調査結果ではありません。

会社が用意したツールに必要な機能がない、申請先が分からない、会社でAIを使えるのか決まっていない場合も、確認すべき課題です。利用実態の聞き取りは、禁止対象を探すだけでなく、会社が用意すべき機能と業務上の負担を見つけるために行います。

聞き取りでは、用途、扱う情報の種類、契約プラン、個人・会社どちらが管理するアカウントか、接続したメールや共有フォルダー、費用の負担を確認します。顧客資料の実物や私的な会話履歴、パスワードの提出は求めません。業務利用の範囲を確認するために必要な情報に絞ります。

個人AIを制限するなら、代わりの手段と切り替え方を用意する

顧客資料の要約や社内情報の分析など、個人アカウントへ渡すべきでない情報を扱う業務では、会社が利用環境を用意する判断が必要です。その場合は、社員が使っていた機能と作業の流れを確認してから、移行先を選びます。

  • 必要な作業ができるか。文章作成、翻訳、ファイルの読み取り、議事録など、実際の用途で使えるかを確認します。別のサービスへ移すなら、使い方も案内します。
  • 必要な人が使えるか。利用者を決め、アカウントの発行、費用、問い合わせ先を会社で用意します。料金だけを補助しても、利用者の停止や権限管理までできるとは限りません。
  • 必要な情報を扱える条件か。学習への利用、保存・削除、共有、外部連携、契約条件を、実際に利用するプランで確認します。会社契約や有料契約でも、すべての情報を入力できると判断しないでください。
  • いつ、どう切り替えるか。移行日と担当を決め、業務に必要な成果物を会社の保管先へ移します。移行先で処理できない仕事は、別の作業方法と担当を決めます。

IPAの「中小企業のためのクラウドサービス安全利用の手引き」は、利用する業務、必要な機能、扱う情報、管理担当、利用者や終了時のデータ管理を確認事項にしています。AIの選定でも、このように業務と管理の両面から条件を確かめます。

すぐに会社用AIを用意できなければ、入力情報を一般化して作業する、既存の承認済みツールを使う、人が処理する、といった方法を決めます。手作業に戻すなら、工数の増加を踏まえて納期や担当を見直すことも責任者の仕事です。なお、情報漏えいのおそれがある入力や接続は、代替策が整うまで続けさせず、先に止めて対応します。

個人アカウントを認めるなら、会社が条件を定めて承認する

個人アカウントでの業務利用を一定の範囲で認める方針も考えられます。その場合は、会社がサービス・用途・入力情報を把握し、条件を確認して承認します。把握と承認を経た利用を、未承認のシャドーAI利用と区別して管理します。

個人アカウントでは、会社が直接利用を停止できるか、保存された業務データを回収・削除できるかなど、確認すべき制約があります。私費で契約していても、業務で使う範囲は会社のルールに従ってもらいます。取引先との契約や自社の規程で認められない利用もあるため、全社員・全業務を一括で許可することは勧めません。

たとえば、次のようなルールから具体化できます。以下は社内ルールの案であり、法令上の一律の基準や、個別サービスの安全性を示すものではありません。

  • サービスと用途を申請する。部門責任者が業務上の必要性を確認し、指定の担当が契約・設定を確認します。承認する対象と、回答する期限も決めます。
  • 入力できる情報を限定する。公開済みの自社情報、利用条件を確認した公開資料、架空の条件での相談などを対象とします。顧客・従業員の個人情報、未公開資料、認証情報は対象から外す、と具体的に示します。
  • 接続や共有を勝手に増やさない。メール、共有フォルダー、カレンダーとの接続や、会話・ファイルの外部共有は、最初の承認とは別に確認します。
  • 利用条件と設定を確認する。学習への利用、保存・削除、共有範囲、認証方法などを確かめます。業務用と私用の会話を分けても、会社が必要とする管理機能を補えるとは限りません。
  • 成果物は会社の保管先に残す。業務に必要な文章、手順、資料は指定の場所へ保存し、個人の会話履歴にしか残っていない状態を避けます。社外へ出す内容の確認責任も決めます。
  • 費用と利用終了時の扱いを決める。補助する費用、異動・退職時の業務利用停止、必要な成果物の引き継ぎ、業務情報の削除確認を定めます。個人アカウントのパスワードや私的な履歴の引き渡しを、業務の引き継ぎ方法にしないでください。

入力の可否を社員が判断できるよう、実際の作業に沿った例も用意します。たとえば「公開済みの商品説明から見出し案を作る」は条件付きで認める一方、「顧客から届いたメールをそのまま貼り付けて返信を作る」は認めない、と示します。顧客名だけを消しても、案件名や取引内容から相手が分かる場合があります。

個人情報保護委員会の生成AIサービスの利用に関する注意喚起も、個人情報の入力時には利用目的の確認や、個人データが機械学習に利用されないこと等の確認を求めています。社内で承認したことや、学習を止める設定だけで、法令・契約上の条件を満たしたとは判断できません。

すべてを同じ扱いにせず、業務ごとに利用先を決める

会社用AIか個人AIかを、会社全体で一つに決める必要はありません。扱う情報と管理できる範囲に応じて、使い分けることができます。次は、その判断の例です。

業務の例会社が決める利用先
公開済みの自社情報を使った文章案や、一般的な表計算の使い方の相談会社が確認・承認した個人アカウントで、入力範囲を限定して利用する。
顧客資料や未公開の社内資料を使う要約・分析扱う情報に適した契約・設定を確認した会社管理の環境へ集約する。条件を満たすまで入力しない。
社内メールや共有フォルダーと接続する作業接続先・権限・停止方法を会社が管理できる環境で、別途承認する。
契約条件やデータの扱いを確認できないサービスの利用業務利用を認めず、承認済みのサービスや手作業へ切り替える。

会社が直接管理できないアカウントに、回収や削除を確実に行う必要のある資料を預けないことが、この使い分けの判断になります。利用条件を確認できない場合や、自社の契約・規程に合わない場合は、個人アカウントでの業務利用を認めず、会社側で別の方法を用意します。

ルールを守れるかまで確かめ、運用を見直す

ルールを決めた後は、承認済みの環境で必要な仕事ができているかを確認します。申請の回答が滞っていないか、使いたい機能が足りないままになっていないか、保存先や入力範囲が分かりにくくないかを、部門責任者から聞き取ってください。費用を見る際も、利用料だけでなく、確認や修正にかかる時間を含めて判断します。

窓口には、利用方法の相談に加え、誤って情報を入力した場合も報告できるようにします。誤入力が疑われるときは、追加の入力や共有を止め、サービス・アカウント・日時・情報の種類を確認します。記録を保全したうえで、管理者や提供元に、共有停止、接続解除、削除依頼などの対応を相談します。私的な履歴を含む場合は、必要な業務上の記録に範囲を絞って扱います。

顧客への連絡や法令上の報告等は、事実を整理して関係部署・専門家と判断します。IPAのセキュリティインシデント対応の手引きにある初動対応や証拠保全も参考になります。

経営者が出す指示を、禁止事項と会社側の対応の両方で書く

最初の社内案内は、たとえば次の内容にします。具体的なサービス、対象業務、担当者、期限を決めてから伝えてください。

現在AIを使っている業務と、利用を止めると困る作業を部門責任者へ知らせてください。個人アカウントへの顧客情報・未公開資料の入力は止めます。必要な業務については、会社が利用環境か代わりの作業方法を決めます。公開情報などに用途を限って継続したい場合も、サービスと用途の承認を受けてください。判断に迷う場合や、入力した情報に懸念がある場合は、指定の窓口へ相談してください。

会社用AIを用意する場合も、個人アカウントを条件付きで認める場合も、社員にルールを守ってもらうための予算、担当、作業方法を会社が決めます。専任のIT担当がいなければ、経営者が方針と費用を決め、部門責任者が業務上の必要性を確認し、総務や保守会社が契約・設定の確認を支援する分担から始められます。

AIで作った内容を社外へ出す際の確認・承認については、前回の「AIを記事制作に使うなら、責任者が先に決めるべき5つのこと」で扱っています。利用環境の整備と合わせて、成果物に責任を持つ担当も決めてください。

参照した公的資料

公的資料の確認日:2026年10月7日。本文の利用区分や社内ルールは実務上の提案です。自社の業務・契約・情報の重要度に合わせて具体化し、サービスの契約や機能が変わった場合は見直してください。