AI事業者ガイドライン第1.2版|位置づけと改定内容
Check!
- AI事業者ガイドラインの位置づけと第1.2版の主な変更点がわかる
- 開発者・提供者・利用者の3つの立場と自社の該当がわかる
- 社内対応のチェックリストとよくある失敗パターンがわかる
- 多くの企業は「AI利用者」として責務を負う
生成AIを業務で使う企業が増えるなか、「社内ルールを作るときに何を根拠にすればよいのか」という相談が法務・情報システム・経営企画の担当者から多く聞かれます。その拠り所として国が示しているのが、総務省と経済産業省がとりまとめた「AI事業者ガイドライン」です。2024年4月の第1.0版以降改定が続き、2026年3月31日に最新の第1.2版が公表されました。
本記事では、AI事業者ガイドラインの位置づけ、第1.0版から第1.2版までの変遷と主な変更点、開発者・提供者・利用者という3つの立場の違い、そして自社で何から手を付ければよいかを実務の順番で整理します。最初に結論をお伝えすると、多くの企業にとっての出発点は「自社はAI利用者としてどのリスクを抱えているか」を棚卸しし、その結果を社内ルールと研修に落とし込むことです。
知りたいことに合わせて読む場所を診断
Q1. AI事業者ガイドラインで、いま一番知りたいことは?
おすすめ記事
目次
開く
閉じる
開く
閉じる
AI事業者ガイドライン、次の一歩は社内周知と研修
AI事業者ガイドラインは、法律のように罰則で守らせるルールではなく、事業者が自ら判断してAIガバナンスを整えるための指針です。そのため「読んだ担当者だけが内容を知っている」状態では効果がほとんど出ません。実際にAIを使うのは現場の社員であり、入力してよい情報、出力を確認する手順、困ったときの相談先を全員が理解していることが、ガイドラインの考え方を実務で生かす前提になります。
また、ガイドラインは約1年ごとに改定されてきました。改定のたびに社内ルールを見直し、その差分を社員に伝え直す必要があります。紙の配布やメールでの周知だけでは、誰が読んだか、理解できたかを確認しにくいため、受講記録やテストの結果を残せるeラーニングでコンプライアンス研修の一部として扱う企業が増えています。
下の表は、お名前.comビジネスコンシェルジュのコンプライアンス研修向けeラーニング比較記事で紹介しているサービスの一部を、強みと確認しておきたい点に分けて整理したものです。どれが優れているかではなく、AI活用ルールの研修を自社でどう運用したいか(教材を自作するのか、既製の動画を使うのか、少人数から始めたいのか)で見てください。
| サービス名(運営会社) | 主な強み | 確認しておきたい点 |
|---|---|---|
| OneCompliance(株式会社Oyster) | 上場準備中の企業にも対応するコンプライアンス特化型。初期費用なしで受講人数に合わせた料金体系 | 人数に応じた課金のため、費用は問い合わせで確認が必要 |
| manebi eラーニング(株式会社manebi) | AI搭載のLMSでカリキュラム設計の時間を削減。初心者でも扱いやすいシンプルな画面 | 自社教材を多用する場合、アップロード容量は100GBまで |
| learningBOX(learningBOX株式会社) | 10名まで無料で試せる。10種類以上の形式でクイズや理解度テストを作成できる | 有料で本格運用する場合は100IDからの利用が必要 |
AI活用ルールの研修で特に効くのは、社内ルールの条文を読ませるだけでなく「この情報は生成AIに入力してよいか」といった判断問題を理解度テストとして出す形式です。比較記事では、ここで紹介した3社以外のサービスや、コンプライアンス研修の設計の考え方も詳しく解説しています。
AI事業者ガイドラインとは|位置づけと目的
AI事業者ガイドラインとは、総務省と経済産業省が、AIを開発・提供・利用する事業者に向けて、安全で安心なAI活用のために望ましい行動の考え方をまとめた文書です。法的な強制力を持つ規制ではなく、各事業者が自社の状況に合わせて取り組みを選び、自主的にAIガバナンスを整えることを促す「ソフトロー」として位置づけられています。
このガイドラインが作られた背景には、それまで総務省と経済産業省がそれぞれ公表していたAI関連の指針を1つに統合し、分かりやすくするという目的がありました。AIの技術や使われ方は変化が速く、法律で細かく縛ると技術の進歩に追いつけなくなります。そこで、基本的な考え方を共有しつつ、具体的な対策は事業者がリスクの大きさに応じて選ぶ「リスクベースアプローチ」がとられています。
本編と別添の2層構成
ガイドラインは、考え方を示す「本編」と、具体的な実践方法や事例を示す「別添」の2層で構成されています。本編では、AIによって目指す社会の姿、全ての事業者に共通する指針、立場ごとの重要事項が示されます。別添では、AIガバナンスの構築手順、立場ごとのより詳しい解説、サービス事例、チェックリストなどがまとめられています。経済産業省のページでは、チェックリストとExcel形式のワークシートも公開されており、自社の取り組み状況を点検する道具として使えます。
全ての事業者に共通する10の指針
ガイドラインでは、立場を問わずAIに関わる事業者が意識すべき共通の指針として、次の10項目が示されています。
| 指針 | 社内ルールに落とすときの問いの例 |
|---|---|
| 人間中心 | AIの出力を人が確認・判断する工程が残っているか |
| 安全性 | 誤った出力が人や財産に被害を与える用途に使っていないか |
| 公平性 | 採用や与信などで偏った判断につながる使い方をしていないか |
| プライバシー保護 | 個人情報を入力する場合の条件が決まっているか |
| セキュリティ確保 | 利用を認めるサービスとアカウント管理の方法が決まっているか |
| 透明性 | AIを使った成果物であることを必要に応じて示しているか |
| アカウンタビリティ | 問題が起きたときの責任者と記録が明確か |
| 教育・リテラシー | 利用者全員に研修を行い、受講状況を把握しているか |
| 公正競争確保 | 特定の事業者に不当に依存・囲い込まれていないか |
| イノベーション | ルールが厳しすぎて有益な活用まで止めていないか |
右列の問いは、ガイドラインの文言そのものではなく、社内ルールを作るときに各指針をどう具体化するかの一例です。10項目すべてに同じ重さで取り組む必要はなく、自社のAIの使い方で影響が大きい項目から優先するのがリスクベースアプローチの考え方です。
土台となる3つの基本理念
10の指針の土台には、「人間中心のAI社会原則」から引き継がれた3つの基本理念があります。人間の尊厳が尊重される社会、多様な背景を持つ人々が多様な幸せを追求できる社会、持続可能な社会の3つです。ガイドラインは、この基本理念(何を目指すのか)、共通の指針(何に取り組むのか)、別添の実践例(どう取り組むのか)の順に具体化される構造になっています。社内ルールを作る際に個別の条文の是非で議論が止まったときは、「この使い方は人の尊厳や多様性を損なわないか」という基本理念に立ち返ると、判断の軸をそろえやすくなります。
AIガバナンスの構築とアジャイル・ガバナンス
ガイドラインは、指針を実行に移す仕組みとして「AIガバナンスの構築」を求めており、経営層のリーダーシップのもとで進めることを前提にしています。進め方として示されているのが、一度決めたルールを固定せず、状況の変化に合わせて回し続ける「アジャイル・ガバナンス」の考え方です。ガイドライン自体も、継続的に更新される「Living Document」と位置づけられています。
| サイクルの段階 | AI利用者の企業で行うことの例 |
|---|---|
| 環境・リスク分析 | 社内で使っているAIと用途を洗い出し、便益とリスクを整理する |
| ゴール設定 | AIをどの業務でどこまで使うか、何を守るかを方針として定める |
| システムデザイン | 方針を実現するための体制、利用ルール、承認の流れ、研修を設計する |
| 運用 | ルールに沿って利用し、利用状況やトラブルを記録する |
| 評価 | ルールが機能しているかを点検し、外部環境の変化も踏まえて分析に戻る |
左列の段階名はガイドラインが示すもので、右列はAIを利用する立場の企業に当てはめた一例です。大切なのは、担当部署だけに任せず経営層が方針の決定と点検に関わることと、新しいAIツールの導入やガイドラインの改定といった変化があったときに最初の分析へ戻ることです。本記事の後半で紹介する棚卸し、ルール化、周知、見直しの4段階は、このサイクルを小さな組織でも回しやすい形に置き換えたものです。
AI推進法との関係
2025年には、AIの研究開発と活用の推進を目的とした「人工知能関連技術の研究開発及び活用の推進に関する法律」(いわゆるAI推進法)が成立しました。第1.2版では、この法律や関連する指針への参照が追加されています。ただし、AI事業者ガイドライン自体が法律に格上げされたわけではなく、事業者の自主的な取り組みを促す指針という性格は変わっていません。法令上の義務の有無や解釈について判断が必要な場合は、条文と所管省庁の公表資料を確認し、必要に応じて専門家に相談してください。本記事は法的助言を目的としたものではありません。
第1.0版から第1.2版まで|変遷と第1.2版の主な変更点3つ
第1.2版の主な変更点は、AIエージェントとフィジカルAIの定義追加、リスクベースアプローチと役割分担の明確化、中小企業向けの活用の手引きなど実務で使いやすくする資料の拡充の3つです。まず、これまでの改定の流れを確認します。
| 版 | 公表時期 | 主な位置づけ |
|---|---|---|
| 第1.0版 | 2024年4月 | 総務省・経済産業省の既存のAI関連指針を統合した初版。10の共通指針と3つの立場の枠組みを提示 |
| 第1.1版 | 2025年3月 | 生成AIの普及など、公表後の技術や社会の変化を踏まえた内容の更新 |
| 第1.2版(最新) | 2026年3月31日 | AIエージェント・フィジカルAIへの対応、リスクの考え方と役割分担の明確化、実務向け資料の拡充 |
10の共通指針、3つの立場の区分、リスクベースアプローチという骨格は第1.0版から維持されています。そのため、第1.1版を前提に社内ルールを作っている企業が、ルールをゼロから作り直す必要はありません。変更点を確認し、自社の使い方に関係する部分だけを更新するのが現実的です。
変更点1:AIエージェントとフィジカルAIの定義追加
第1.2版の本編では、AIエージェントを、特定の目標を達成するために環境を感知し自律的に行動するAIシステムとして定義しました。あわせて、ロボットなど物理的な環境で自律的に動くフィジカルAIについても記載が加わっています。これまでの生成AIは「人が質問し、AIが答え、人が判断する」使い方が中心でしたが、AIエージェントはメール送信や予約、データ更新などをAI自身が実行する場合があります。
実務上のポイントは、AIに「どこまで自動で実行させてよいか」の線引きです。たとえば、社外へのメール送信、支払い、顧客データの書き換えといった取り消しにくい操作は、人の承認を挟む設計にしておくと、誤作動の影響を抑えられます。社内でAIエージェント機能を持つツールの試用が始まっている場合は、第1.2版の追加部分を優先して読むことをおすすめします。
変更点2:リスクベースアプローチと役割分担の明確化
第1.2版では、リスクの大きさや発生する可能性に応じて対策の優先順位を決めるという考え方が、より明確に打ち出されました。一部のリスク分類も見直され、AIの出力を人が過度に信頼してしまう「自動化バイアス」などへの言及が加わっています。
役割分担については、AI開発者がシステムの全てを作るわけではないことが補足され、モデルの調整は開発者、利用時の安全装置(ガードレール)の設定は提供者というように、責任の所在が整理されました。プロンプトの入力や社内文書を検索して回答させる仕組み(RAG)は「推論」の段階として位置づけられています。また、別添のサービス事例が大幅に追加され、1つの事業者が複数の立場を兼ねるケースも示されています。
変更点3:中小企業向けの活用の手引きなど実務資料の拡充
ガイドラインの本編と別添は合わせて200ページを超える分量があり、専任の担当者を置けない企業にとっては読み込むこと自体が負担でした。第1.2版の公表にあわせて、経済産業省のページでは「AI事業者ガイドライン活用の手引き」と、内容について質問できるチャットボットが公開されています。本編・別添の概要版、第1.1版からの見え消し版(変更箇所が分かる版)も掲載されているため、改定の差分だけを確認したい場合は見え消し版を使うと効率的です。
AI開発者・AI提供者・AI利用者の3つの立場
ガイドラインは、AIに関わる事業者を「AI開発者」「AI提供者」「AI利用者」の3つの立場に分け、それぞれが重点的に取り組むべき事項を示しています。生成AIサービスを業務で使っているだけの企業も「AI利用者」として対象に含まれる点が重要です。
| 立場 | 該当する企業の例 | 重点的に考えたいこと |
|---|---|---|
| AI開発者 | AIモデルを研究・開発する企業 | 学習データの適正な扱い、モデルの安全性の検証、開発過程の記録 |
| AI提供者 | AIを組み込んだサービスやシステムを顧客に提供する企業 | 想定外の使われ方への備え、ガードレールの設定、利用者への情報提供 |
| AI利用者 | AIサービスを自社の業務で使う企業 | 入力する情報の管理、出力の確認、提供者が示す使い方の順守、社員教育 |
1つの企業が複数の立場を兼ねることも珍しくありません。たとえば、外部の生成AIを社内で使いつつ(利用者)、そのAIを組み込んだ問い合わせ対応チャットを自社サイトで顧客に公開すれば、提供者の立場も持つことになります。自社サービスにAIを組み込む予定がある場合は、利用者としての対応だけで十分か、提供者としての対応も必要かを早めに確認しておくと、後からの手戻りを防げます。
中小企業の多くは、まずAI利用者の立場から考えればよいでしょう。利用者に求められるのは、専門的な技術対策ではなく「何を入力してよいか」「出力をどう確認するか」「誰に相談するか」といった基本的な運用の整備です。業務で使う生成AIの選び方や違いは、ChatGPT・Gemini・Claude・Copilotの比較記事も参考にしてください。
事業者が取るべき実務対応チェックリスト
ガイドラインの考え方を社内の運用に落とすには、棚卸し、ルール化、周知、見直しの4段階で進めるのが現実的です。いきなり全社規程を作ろうとすると負担が大きく、実態に合わないルールになりがちです。次のチェックリストで、自社がどの段階まで進んでいるかを確認してください。
| 段階 | 確認する項目 |
|---|---|
| 1. 棚卸し | 社内で使われているAIサービスの一覧がある / 部署ごとの用途と入力しているデータの種類を把握している / 自社の立場(利用者・提供者・開発者)を確認した |
| 2. ルール化 | 利用を認めるサービスを決めた / 入力禁止の情報(個人情報、機密情報など)を明文化した / 出力を人が確認する手順と、用途ごとの承認者を決めた |
| 3. 周知・教育 | 利用者全員が研修を受けた / 受講状況と理解度を記録している / 相談窓口を社内に示している |
| 4. 見直し | ガイドラインの改定を確認する担当者と時期を決めた / 年1回以上ルールと研修内容を更新している / トラブルやヒヤリハットを記録して次の改定に反映している |
より詳しく点検したい場合は、経済産業省が公開している第1.2版のチェックリスト(別添7)とワークシートを使うとよいでしょう。項目ごとに自社の対応状況を記入していく形式のため、社内の複数部署で分担して確認する際の共通の様式にもなります。
このチェックリストの中で、多くの企業がつまずくのが3段階目の周知・教育です。ルールを作った担当者は内容を理解していても、現場の社員が同じ理解に達しているとは限りません。ガイドラインの10の指針にも「教育・リテラシー」が含まれており、利用者への教育はガイドラインの考え方そのものの一部です。ルールの要点を短い教材にまとめ、受講と理解度テストの記録を残せる仕組みにしておくと、改定のたびに差分を配信し直すだけで組織全体の理解を最新に保てます。
ガイドライン対応でよくある失敗パターン4つ
ガイドライン対応でよくある失敗は、古い版のまま運用する、禁止ルールだけを作る、担当者だけが理解している、自社の立場を確認していないの4つです。いずれも、対応を「文書を作れば終わり」と捉えたときに起こりやすいものです。
| 失敗パターン | Before(起こりがちな状態) | After(改善後の状態) |
|---|---|---|
| 古い版のまま運用する | 第1.0版を参考に作った社内ルールを見直していない。AIエージェントを試用しているのに、自動実行の扱いが決まっていない | 改定の確認担当と時期を決め、見え消し版で差分を確認して社内ルールに反映している |
| 禁止ルールだけを作る | 「機密情報の入力禁止」だけを通知し、何が機密に当たるかが現場で判断できない。結果として無断利用が広がる | 入力してよい例・いけない例を具体的に示し、利用を認めるサービスと相談窓口もあわせて示している |
| 担当者だけが理解している | 法務担当者がガイドラインを読み込んだが、現場への説明は一度のメールだけ。担当者の異動で知識が途切れる | 研修として受講と理解度の記録を残し、担当者が替わっても同じ内容を新任者に届けられる |
| 自社の立場を確認していない | 利用者向けの対応だけをしていたが、AIを組み込んだ顧客向けサービスを公開しており提供者の立場も持っていた | サービス企画の段階で立場を確認し、提供者として必要な情報提供やガードレール設定を検討している |
特に2つ目の「禁止ルールだけを作る」は、ガイドラインの指針の1つである「イノベーション」とも衝突します。ガイドラインはAIの利用を抑えることが目的ではなく、リスクを管理しながら活用を進めることを目指しています。禁止事項と同じくらい「この用途なら安心して使ってよい」という許可の範囲を示すことが、現場の無断利用を減らす近道です。
個人情報保護法・著作権法など関連ルールとの関係
AI事業者ガイドラインは単独で完結するものではなく、既存の法令やほかの指針と組み合わせて理解する必要があります。ガイドライン自体が新しい義務を生むわけではない一方で、AIの使い方によっては既存の法令のルールがそのまま適用されるためです。
たとえば、顧客や従業員の個人情報を生成AIサービスに入力する場面では、個人情報保護法のルールが関係します。個人情報保護委員会は生成AIサービスの利用に関する注意喚起を公表しており、利用目的の範囲内での入力かどうかなどを確認するよう求めています。また、AIで文章や画像を作って業務に使う場面では、著作権との関係が問題になり得ます。文化庁はAIと著作権に関する考え方を整理した資料を公開しています。
社内ルールを作る際は、AI事業者ガイドラインの考え方を土台にしつつ、個人情報、著作権、情報セキュリティといった個別分野の資料を横断して確認し、1つの社内文書にまとめておくと担当者の負担を減らせます。情報セキュリティ面の教育を強化したい場合は、情報セキュリティ研修に対応したeラーニングの比較記事も参考になります。なお、具体的な事案が法令に違反するかどうかの判断は、所管省庁の資料や専門家への相談により個別に確認してください。
よくある質問(FAQ)
Q. AI事業者ガイドラインとは何ですか?
A. 総務省と経済産業省がとりまとめた、AIを開発・提供・利用する事業者に向けて、安全で安心なAI活用のための望ましい行動の考え方を示した指針です。
Q. AI事業者ガイドラインに法的な強制力はありますか?
A. 法的な強制力を持つ規制ではなく、事業者が自主的にAIガバナンスを整えるためのソフトローとして位置づけられています。ただし、個人情報保護法などの既存の法令はAIの利用にも適用されます。
Q. 第1.2版はいつ公表され、何が変わりましたか?
A. 2026年3月31日に公表されました。AIエージェントとフィジカルAIの定義追加、リスクベースアプローチと役割分担の明確化、中小企業向けの活用の手引きなど実務資料の拡充が主な変更点です。
Q. 生成AIを業務で使うだけの企業も対象になりますか?
A. 対象になります。AIサービスを業務で使う企業は「AI利用者」に当たり、入力する情報の管理や出力の確認、社員教育などが重点的に取り組む事項として示されています。
Q. 自社の対応状況はどうやって点検すればよいですか?
A. 経済産業省のページで公開されている第1.2版のチェックリストとワークシート(別添7)を使うと、項目ごとに自社の対応状況を確認できます。
Q. ガイドラインの内容を社内に定着させるにはどうすればよいですか?
A. 社内ルールの要点を研修教材にまとめ、受講と理解度の記録を残せる形で全員に届けるのが効果的です。改定があった際は差分だけを追加で配信すれば、組織全体の理解を最新に保てます。
まとめ|今日から進められる4つのこと
AI事業者ガイドラインは、AIを開発する企業だけでなく、生成AIを業務で使うすべての企業に関係する指針です。第1.2版ではAIエージェントへの対応やリスクの考え方が整理され、中小企業でも使いやすい手引きやチェックリストが用意されました。まずは次の4つから始めてみてください。
- 社内で使われているAIサービスと用途を棚卸しし、自社の立場を確認する
- 入力してよい情報・いけない情報と、出力の確認手順を社内ルールにまとめる
- ルールの要点を研修にし、受講と理解度の記録を残す
- ガイドラインの改定を確認する担当者と時期を決め、年1回以上見直す
参考文献
- 経済産業省「AI事業者ガイドライン」 https://www.meti.go.jp/shingikai/mono_info_service/ai_shakai_jisso/20260331_report.html
- 総務省・経済産業省「AI事業者ガイドライン(第1.2版)」 https://www.meti.go.jp/shingikai/mono_info_service/ai_shakai_jisso/pdf/20260331_1.pdf
- 総務省・経済産業省「AI事業者ガイドライン(第1.2版)概要」 https://www.meti.go.jp/shingikai/mono_info_service/ai_shakai_jisso/pdf/20260331_2.pdf
- 総務省・経済産業省「AI事業者ガイドライン(第1.2版)別添(付属資料)」 https://www.soumu.go.jp/main_content/001064286.pdf
- 経済産業省「AI事業者ガイドライン検討会」 https://www.meti.go.jp/shingikai/mono_info_service/ai_shakai_jisso/index.html
この記事に興味を持った方におすすめ