本文へ移動

AI導入・開発

AI事業者ガイドラインとは?第1.2版の要点と企業が取り組むこと

AI事業者ガイドラインとは?第1.2版の要点と企業が取り組むこと

AI事業者ガイドラインは、総務省と経済産業省が公表している、AIを開発・提供・利用する事業者向けの指針です。2026年10月6日時点の最新版は、2026年3月31日に公表された第1.2版です。法的な義務を課すものではありませんが、社内のAIルールやリスク管理を決めるときに、共通の参照先として使えます。この記事では、AI事業者ガイドラインの位置づけ、自社がどの主体に当たるか、10の共通の指針、AI利用者として取り組むこと、チェックリストの使い方を整理し、社内で最初に進める手順を解説します。

AI事業者ガイドラインとは

総務省と経済産業省がまとめた、AIガバナンスの指針

AI事業者ガイドラインは、総務省と経済産業省が、それまでの3つのガイドライン(総務省の「国際的な議論のためのAI開発ガイドライン案」「AI利活用ガイドライン」、経済産業省の「AI原則実践のためのガバナンス・ガイドライン Ver. 1.1」)を統合・見直して作った指針です。本編は、AIの安全安心な活用が進むよう「我が国におけるAIガバナンスの統一的な指針を示す」としています。

経済産業省の検討会ページによると、第1.0版は2024年4月19日に公表され、第1.01版(2024年11月22日)、第1.1版(2025年3月28日)を経て、2026年3月31日に第1.2版が公表されました。第1.1版までの資料は、経済産業省のページで旧版として掲載されています。

本編は自らを「Living Document」と位置づけ、AIをめぐる動向に合わせて内容を更新するとしています。以前の版をもとに作った社内資料は、最新版と照らし合わせて見直す必要があります。

法的な拘束力のないソフトロー

本編は、このガイドラインを「非拘束的なソフトロー」と位置づけ、関係者の自主的な取組を促す「ゴールベース」の考え方で作成したと説明しています。あわせて公表された「AI事業者ガイドライン活用の手引き(案)」も、記載事項の遵守は義務ではないこと、書いてあることをそのまま自社に当てはめるのではなく、事業規模や状況に合わせて過不足なく対応することが重要だと明記しています。

一方で本編は、取組が社会から不適切または不十分と評価された場合、事業の機会を失い、事業価値の維持が難しくなるおそれがあることにも触れています。義務ではないことと、何もしなくてよいことは別だと考えておく必要があります。

本編と別添の役割

ガイドラインは本編と別添(付属資料)に分かれています。本編は「どのような社会を目指すのか(基本理念=why)」と「どのような取組を行うか(指針=what)」を扱い、別添は「具体的にどのようなアプローチで取り組むか(実践=how)」を扱います。本編は第1部から第5部で構成され、第2部が全主体に共通する内容、第3部から第5部が主体ごとの内容です。

第1.2版で変わったこと

総務省・経済産業省の更新内容の資料によると、第1.2版ではAIエージェントとフィジカルAIの定義・便益・リスク・留意事項の追記、AIによるリスクの記載の見直し、主体区分の役割の補足、「学習」「データ」などの用語の整理が行われました。本編は、AIエージェントを「特定の目標を達成するために、環境を感知し自律的に行動するAIシステム」と定義しています。

あわせて、これからAIガバナンスに取り組む事業者向けの「活用の手引き(案)」と、ガイドラインの活用を助けるチャットボットも公開されました。手引きは案の段階で、今後見直される可能性があると書かれています。

AI法との関係

2025年6月4日には「人工知能関連技術の研究開発及び活用の推進に関する法律」(AI法)が公布され、同年9月1日に全面施行されました。同年12月19日には、同法にもとづく「人工知能関連技術の研究開発及び活用の適正性確保に関する指針」が人工知能戦略本部で決定されています。AI事業者ガイドラインの第1.2版は、これらの動きを本編の「はじめに」に記載しています。AI法とこの指針は、AI事業者ガイドラインとは別の文書です。自社に関わる箇所は、それぞれの原文で確かめてください。

3つの主体と、自社がどれに当たるか

AI事業者ガイドラインは、対象者を「AI開発者」「AI提供者」「AI利用者」の3つに分けています。本編の定義は次のとおりです。

  • AI開発者:AIシステムを開発する事業者(AIを研究開発する事業者を含む)
  • AI提供者:AIシステムをアプリケーション、製品、既存のシステム、ビジネスプロセス等に組み込んだサービスとして、AI利用者や、場合によっては業務外利用者に提供する事業者
  • AI利用者:事業活動において、AIシステムまたはAIサービスを利用する事業者

事業活動以外でAIを使う個人などの「業務外利用者」と、学習や利用に使うデータを提供する「データ提供者」は、ガイドラインの対象に含まれません。

AI事業者ガイドラインの3つの主体
図の要点をテキストで読む

AI事業者ガイドラインの3つの主体と、当てはまる企業の例、主に取り組むことの対応表。AI開発者はAIモデルの開発や事後学習を行う企業で、学習データの扱いと開発の記録の文書化に取り組む。AI提供者はAIを自社の製品やサービスに組み込んで提供する企業で、利用規約とプライバシーポリシーの明示、システム構成の文書化に取り組む。AI利用者は社内の業務でAIサービスを使う企業で、提供者が想定した範囲での利用と、個人情報や機密情報の入力の管理に取り組む。自社でAIを組み込んだシステムを作って社内で使う場合のように、1社が複数の主体を兼ねるときは、該当する部をそれぞれ確認する。

主体は会社単位の区分ではありません。本編は、主体は事業者または事業者内の部門を想定しており、同じ事業者が複数の主体を兼ねることもあると説明しています。社内の業務で外部のAIサービスを使うだけの企業は、主にAI利用者に当たります。自社の製品や顧客向けサービスにAIを組み込んで提供する場合は、AI提供者としての取組も必要になります。

本編は、AIを活用するすべての事業者が第2部を確認・理解することが重要だとしています。主体ごとの留意点は第3部から第5部にあり、自社に関する部に加えて、隣接する主体の部も理解することが重要だとしています。外部のAIサービスを使う企業であれば、第5部(AI利用者)を中心に、サービスを提供する側の第4部(AI提供者)にも目を通すと、提供者に何を確認すればよいかが分かります。

10の共通の指針

各主体が取り組む7項目と、社会と連携する3項目

第2部「C. 共通の指針」は、すべての主体に共通する考え方を10項目にまとめています。1)から7)は各主体が取り組む事項、8)から10)は社会と連携して取り組むことが期待される事項です。

  1. 人間中心:憲法が保障する、または国際的に認められた人権を侵さない。AIへの過度な依存(自動化バイアス)や偽情報などにも注意を払う
  2. 安全性:人の生命・身体・財産、精神、環境に危害を及ぼさないようにし、本来の目的を外れた利用による危害を避ける
  3. 公平性:不当で有害な偏見や差別をなくすよう努め、AIに単独で判断させるだけでなく、適切な時点で人間の判断を介在させる利用を検討する
  4. プライバシー保護:個人情報保護法などの関連法令を守り、ステークホルダーのプライバシーを尊重・保護する
  5. セキュリティ確保:不正な操作でAIの振る舞いが意図せず変わったり止まったりしないよう、セキュリティを確保する
  6. 透明性:AIを利用している事実や活用している範囲、能力や限界などを、合理的な範囲でステークホルダーに提供する
  7. アカウンタビリティ:トレーサビリティを確保し、責任者を決め、AIに関するポリシーを策定・公表し、関係する情報を文書化して保管する
  8. 教育・リテラシー:AIに関わる人が十分なAIリテラシーを持てるよう必要な措置を講じる
  9. 公正競争確保:AIをめぐる公正な競争環境の維持に努める
  10. イノベーション:オープンイノベーションや、ほかのAIシステムとの相互接続性・相互運用性の確保に貢献する

本編は、これらの取組をAIシステム・サービスの特性や用途、目的を踏まえ、各主体の資源制約を考慮しながら自主的に進めることが重要だとしています。

対策の深さはリスクの大きさで決める

本編は、リスクの大きさ(危害の大きさとその蓋然性)を把握し、対策の程度をリスクの大きさに合わせる「リスクベースアプローチ」が重要だとしています。社内文書の要約と、採用の選考や与信の判断にAIの出力を使う場合とでは、必要な確認の深さが違います。すべての使い方に同じ手続きを課すと、AIの活用自体が進まなくなるため、使い方ごとにリスクを見て対策を分けます。

AI利用者として取り組むこと

第5部「AI利用者に関する事項」は、AI利用者がAI提供者の意図した範囲内で、継続的に適正に利用することが重要だとしています。また、人間の判断を介在させることで、人間の尊厳と自律を守りながら予期せぬ事故を防ぐことも可能になると述べています。主な事項は次のとおりです。

想定された範囲で使い、出力の精度を理解する

「U-2)i. 安全を考慮した適正利用」では、AI提供者が定めた利用上の留意点を守り、設計で想定された範囲内で使うこと、AIの出力の精度やリスクの程度を理解したうえで使うことを挙げています。入力するデータについても、正確性と、必要な場合は最新性が担保されたものを使うとしています。

社内ルールに置き換えると、使ってよいAIサービスと用途を決めること、出力をそのまま使わず人が確認する範囲を決めることに当たります。「U-3)i.」では、プロンプトに含まれるバイアスに注意し、出力を事業に使うかどうかを責任をもって判断することも求めています。人が確認する範囲の決め方は、AIエージェントに任せる仕事、人が確認する仕事の分け方でも解説しています。

個人情報と機密情報を不適切に入力しない

「U-4)i.」は、AIシステム・サービスへ個人情報を不適切に入力しないよう注意を払うこと、「U-5)i.」は、AI提供者が示すセキュリティ上の留意点を守り、機密情報等を不適切に入力しないよう注意を払うことを挙げています。

個人情報の扱いについては、個人情報保護委員会も生成AIサービスの利用に関する注意喚起を公表しています。個人情報取扱事業者が個人情報を含むプロンプトを入力する場合は、特定した利用目的の達成に必要な範囲内かを十分に確認すること、本人の同意なく個人データを含むプロンプトを入力し、それが応答の出力以外の目的で扱われる場合は個人情報保護法に違反する可能性があるため、提供事業者がその個人データを機械学習に利用しないこと等を十分に確認することが示されています。入力してよい情報を決めるときは、使うサービスの利用規約やデータの扱いもあわせて確認します。

関係者への説明と、記録の保管

「U-6)i.」と「U-7)i.」では、AIの出力を事業判断に使ったときに関連するステークホルダーへ合理的な範囲で情報を提供すること、問い合わせに対応する窓口を合理的な範囲で設けることを挙げています。特に、AIの出力を特定の個人や集団の評価の参考にする場合は、AIを利用している旨を評価の対象者に通知し、人間による合理的な判断のもとで、求めに応じて説明責任を果たすとしています。

「U-7)ii.」は、AI提供者から提供された文書を適切に保管・活用し、サービス規約を守ることを挙げています。共通の指針の「アカウンタビリティ」でも、関係する情報を文書化して一定期間保管することが示されています。本編の注記では、文書化は後から確認できるよう適切なツールで記録が残っていればよく、紙や特定の書式による必要はないとしています。

AI提供者を兼ねる場合に加わること

自社のサービスにAIを組み込んで顧客に提供する場合は、第4部「AI提供者に関する事項」も確認します。たとえば、AI利用者に向けたサービス規約を作成し、プライバシーポリシーを明示すること、AIを利用している事実や適切・不適切な使い方を情報提供すること、AI利用者に個人情報の不適切な入力について注意を促すことが挙げられています。

チェックリストとワークシートの使い方

ガイドラインの別添7には、取組を確認するためのチェックリストと、具体的な進め方を検討するためのワークシートがあります。

「別添7A チェックリスト[全主体向け]」は、第2部「C. 共通の指針」を要約した9つの確認項目です。人権、安全性、バイアス、プライバシー、セキュリティ、透明性、アカウンタビリティ、ポリシーの策定、具体的なアプローチの検討について、すべての事業者が取組状況を概観できます。「別添7B」は、第2部D「広島AIプロセス『全てのAI関係者向けの広島プロセス国際指針』」の12項目のチェックリストで、必要に応じて使います。

「別添7C 具体的なアプローチ検討のためのワークシート」は、共通の指針の項目ごとに、自社で検討する事項、他の主体との関係、具体的なアプローチ、最終検討日(見直し日)を書き込むExcel形式の表です。

別添の概要によると、ワークシートは事業者ごとにカスタマイズして使う前提の資料で、掲載された項目をすべて採用する必要はありません。使う前に、取組内容を作る人、現場で実施状況を確認する人、確認内容に責任を負う人を決め、見直す日も記入して定期的に更新することが勧められています。会社の規模によっては、この3つの役割を同じ人が兼ねる場合もあるとしています。

最初はチェックリスト7Aで全体の取組状況を確かめ、足りない項目についてワークシートで具体的な進め方を決める順に使うと、作業を絞り込めます。

社内でAI事業者ガイドラインを使い始める手順

活用の手引き(案)は、AIガバナンスを始めるときの準備として、組織内のAIの利用状況を把握する仕組み、リスク評価の体制、インシデントの報告体制、AIの特性に応じたルールの策定・運用の4つを挙げています。既存の体制があれば、AIのために新しく作る必要はないとも書かれています。これをもとに、AI利用者としての進め方を6つの手順に整理しました。

AI事業者ガイドラインを社内で使う6つの手順
図の要点をテキストで読む

AI事業者ガイドラインを社内で使い始める6つの手順。1はAIの利用状況を把握し、どの部門が何の目的でどのAIとデータを使っているかを集める。2は自社が開発者、提供者、利用者のどれに当たるかを確かめる。3は共通の指針を手がかりにリスクを洗い出し、承認が必要な使い方と部署内の確認で足りる使い方を分ける。4は入力してよい情報、人が確認する範囲、記録の残し方を社内ルールにして周知する。5はリスクの相談先と問題が起きたときの報告先を決める。6はチェックリストで取組を見直し、見直す日を決めて更新する。

  1. 利用状況を把握する:手引きは、申請や定期的なアンケート、ヒアリングで、どの部門が何の目的でどのAIを使い、どのデータを扱っているかを集めることを挙げています。
  2. 自社の主体を確かめる:使い方ごとに、AI利用者に当たるのか、AI提供者や開発者も兼ねるのかを確かめ、読む部を決めます。
  3. リスクを洗い出す:10の共通の指針を、自社のリスク分類に抜けがないかを確かめる枠組みとして使います。手引きでは、リスクの高い使い方はリスク評価を担う組織が対応策を検討して承認し、それ以外は部署内のセルフチェックで対応するといった分け方が例示されています。
  4. 社内ルールを決める:入力してよい情報、人が確認する範囲、記録の残し方を決め、社内教育とあわせて周知します。ルールに入れる項目は、Q&A「社内のAI利用ポリシーは、最低限どの要素を含めるべきですか?」でも整理しています。
  5. 相談と報告の窓口を置く:リスクを相談できる窓口と、問題が起きたときの報告先を決めます。手引きは、評価や応急措置だけでなく、社内外への説明・報告の流れも事前に検討し、予行演習しておくことを挙げています。
  6. チェックリストで見直す:チェックリストとワークシートで取組を確かめ、見直す日を決めて更新します。本編は、外部環境の変化に応じてリスク分析とゴールを見直すサイクル(アジャイル・ガバナンス)を回すことが重要だとしています。

想定例:社内で生成AIの利用が広がり始めた企業の場合

以下は説明のための架空の例です。営業部と管理部で、外部の生成AIサービスを使う人が増えてきたものの、会社としてのルールはまだない企業を考えます。

まず、各部門に簡単なアンケートを取り、使っているサービス、用途、入力している情報を集めます。この企業はAIを組み込んだ製品を外部に提供していないため、主にAI利用者として第5部と別添7Aを確認します。リスクの洗い出しでは、社内文書の要約は部署内の確認で足りる使い方とし、顧客の個人情報を扱う用途と、採用の選考などで人の評価に関わる用途は、管理部の承認が必要な使い方に分けます。社内ルールには、会社が契約したサービスだけを使うこと、顧客の氏名や取引条件は入力しないこと、社外に出す文書は担当者が確認してから使うことを書きます。相談窓口は管理部に置き、半年後を見直し日としてワークシートに記入します。

ルールを決めた後に、業務の中でAIを使い続けてもらう進め方は、生成AIを社内に定着させる進め方で解説しています。

社内で進めるか、外部の支援を使うか

AI事業者ガイドラインは、経営層のリーダーシップのもとでAIガバナンスを構築し、各組織の戦略や体制に落とし込むことが重要だとしています。ルールの策定や利用状況の把握は、業務とリスクを知る社内の担当者が進めるのが基本です。一方で、AIを既存の業務システムに組み込んだり、顧客向けのサービスにAIを使ったりする段階では、AI提供者としての文書化やセキュリティ対策、データの扱いの設計も必要になります。

inovieでは、対象業務の整理から、AIを使った業務の手順づくり、既存システムとの連携や運用の設計までを支援しています。支援の範囲はAI導入・システム開発の支援をご覧ください。試行から本番運用に移す前の確認項目は、AIのPoCを本番運用に移すには?でも整理しています。AI事業者ガイドラインを踏まえた社内ルールづくりや、AIを業務に組み込む進め方についてのご相談は、お問い合わせから受け付けています。

出典確認日:2026-10-06

この記事をシェアする

← ブログ一覧に戻る記事の先頭へ ↑