生成AIを社内展開する前に中小企業が決めておくべき利用ルール・報告体制・教育

生成AIを個人で使うことと、組織で導入することは、まったく別の取り組みです。中小企業の経営者の方から「ChatGPTは自分でも使っているので、社内にも展開したい」というご相談をよくいただきますが、個人利用の感覚のまま全社展開すると、情報漏えいやアウトプットの品質のばらつきといった問題が起こりがちです。

個人で使う生成AIと、会社で使う生成AIの決定的な違い

個人で生成AIツールを使う場合、ルールを決めるのは自分だけです。何を入力しても、どんな用途に使っても、責任を取るのは自分自身なので、思いついたことを試しながら使い方を覚えていけばよいわけです。勝手に使って良いので、気軽に使えて、生成AIの利便性にどんどん気づくことができます。
しかし組織(会社内)で生成AIを導入する場合、そういうわけにはいきません。もちろんChatGPTなどにも法人プランはあるのでそのプランを契約すれば良いのですが、使い方として、従業員一人ひとりが自分の判断で生成AIへの入力内容や用途を決めてしまうと、会社としてリスクをコントロールできません。例えばとある社員は顧客情報を平気で生成AIに貼り付けるだろうし、別の社員はAIの回答をそのままお客様への提案書に転用してしまうということが発生します。こうした状態は、生成AIを導入したのではなく、AIが野放しになっている状態と言えるでしょう。中小企業における生成AI活用とは、ChatGPTのアカウントを配ることではなく、ChatGPTの使い方の共通認識をつくることだとお考えください。

生成AI利用ルールで最初に決めるべきは情報と業務範囲

社内の生成AI利用ガイドラインを作るとき、最初に決めるべき論点は大きく2つです。
ひとつは、どの情報を読み込ませてよいかという観点です。顧客の個人情報、取引先との機密保持契約(NDA)の対象となる情報、未公開の財務情報、社員の人事情報などは、入力してよいのかどうかを明確に線引きしておく必要があります。無料版の生成AIサービスでは入力内容が学習に使われる場合もあるため、法人向けプランを使うのか、無料版でも許容するのかという判断もセットで決めておきましょう。
もうひとつは、どの業務なら使ってよいかという観点です。社内向けの議事録要約やメール文案の作成であればリスクは低い一方、お客様に提出する見積書や、法的な判断を伴う文書などにそのまま使うのは危険でしょう。「使ってよい業務」「上司などの確認を前提に使ってよい業務」「使ってはいけない業務」の3段階くらいに整理しておくと、現場が迷いません。
こういったルールがないまま導入すると、情報流出の危険と、AIを使ったアウトプットの信頼性が担保できないという2つのリスクを抱えることになります。

トラブル発生時の対応窓口を事前に決めておく

生成AIの社内導入で忘れられがちなのが、問題が起きたときの対処方法をあらかじめ決めておくということです。
パソコンが壊れたら情報システム担当に相談する、経費を立て替えたら経理に精算を出すというルールが社内にあるように、「困ったときは誰に相談すれば良いか」は、たいていの中小企業でも既に固まっているはずです。ところが生成AIについては、「誤って機密情報を入力してしまった」「AIの回答をもとに作った資料に誤りがあり、お客様に迷惑をかけた」といった事態が起きたとき、誰に報告すればよいのか決まっていない中小企業がほとんどです。
報告先が決まっていないと、従業員は「怒られるかもしれない」と考えて黙ってしまいます。初期対応が遅れれば被害は広がりかねません。生成AIの導入時には、担当窓口、報告のルート、報告を受けた側の初動手順までを、簡単な形でよいので決めておくことをおすすめします。「まず報告してくれれば責めない」という方針もしっかり示しておくと、実際に機能する体制になります。

生成AIの社内教育内容は使い方とセキュリティ

「生成AIを使え」と社長から号令をかけるだけでは、従業員ごとに使い方の差が大きく開いていきます。うまく使える人は業務時間を大幅に削減し、使えない人は今までどおりの手作業を続けることでしょう。よって、社内教育がとても大事になります。
しかし、教育をすべき内容は、生成AIの上手な使い方だけではいけません。というのも、例えばプライベートでChatGPTを使いこなし、ChatGPTのことを「チャッピー」と呼んでいるような若手社員は、日常的に何でもAIに相談する体験を積んでおり、指示の出し方は誰よりも上手かもしれません。しかし、生成AIがどういう仕組みで文章を生成しているのかを理解していないケースもあり、事実と異なる出力をそのまま信じてしまう、いわゆるハルシネーションへの警戒が甘いという弱点を抱えていることもあり得ます。
つまり、プロンプトの書き方といった実践的な使い方の教育と、入力してよい情報の判断や出力結果の検証といったセキュリティ・リテラシーの教育は、必ずセットで行う必要があるわけです。

AIマニュアルを配っても読まない人は読まない

とはいえ、教育の一環として立派なAIマニュアルを作って配布しても、読まない人は読みません。これは生成AIに限った話ではなく、あらゆる社内マニュアルに共通する現実ではありますが……。
そのため、読まれる前提の分厚いマニュアルではなく、「これだけは守る」という3~5項目に絞ったルールを、目に入る場所に置く工夫が有効です。これと同時に、短時間の実演会を開く、実際の業務を題材に一緒に手を動かす、社内チャットに使い方の実例を投稿し合うといった、体験を通じて浸透させる方法を組み合わせてください。文書で伝えるより、隣の席の同僚が使っている様子を見るほうが、はるかに早く広がります。

まとめ

中小企業が生成AIを組織として導入する際には、個人利用とは異なる次の3点の整備が欠かせません。

  1. 利用ルールの明文化…どの情報を入力してよいか、どの業務に使ってよいかを明確にする
  2. トラブル対応体制の事前決定…問題が起きたときの報告先と初動手順を決めておく
  3. 教育の実施…使い方とセキュリティの両面を、読まれない前提の工夫とあわせて行う

これらは大企業だけの課題ではなく、むしろ担当部署が少ない中小企業ほど、経営者が主導して整えるべきテーマなのです。