AI事業者ガイドライン第1.2版|位置づけと改定内容
Check!
- AI事業者ガイドラインの位置づけと改定経緯がわかる
- 第1.2版で追加・見直しされた内容(AIエージェント・フィジカルAI等)がわかる
- 自社の立場・企業規模に応じた実務対応がわかる
- 多くの企業は「AI利用者」として責務を負う
AIを業務で活用する企業にとって、行政が示す指針を把握しておくことは、コンプライアンス対応の基本です。「AI事業者ガイドライン」は、経済産業省・総務省が公表しているAI活用に関する統一的な指針で、公表以降も社会実装の進展に応じて改定が続いています。本記事では、最新の第1.2版について、その位置づけと公表経緯、改定内容を解説します。
ガイドライン対応の必要度を診断
Q1. 自社の主な立場は?
おすすめ記事
目次
開く
閉じる
開く
閉じる
ガイドライン改定への対応は、研修コンテンツで組織に浸透させる
改定内容を把握するだけでなく、その内容を社内の担当者全員が理解できているかどうかも重要です。ガイドラインの改定履歴や要点を研修コンテンツとして整理し、改定があった際に組織全体で更新できる仕組みを作っておくと、対応の抜け漏れを防ぎやすくなります。以下に、情報セキュリティ研修に特化した3サービスをご紹介します。
| サービス名 | GOOD(強み) | MORE(留意点) |
|---|---|---|
| learningBOX(株式会社learningBOX) | 教材作成からテスト・アンケート機能まで幅広く搭載し、社内研修から資格対策まで柔軟に対応できる | 高度な機能を使う場合は上位プランの検討が必要 |
| Mina Secure | 情報セキュリティ分野に特化した教材構成で、法改正・ガイドライン改定の内容を反映しやすい | 汎用的な業務研修コンテンツは別途用意が必要 |
| DNP 情報セキュリティ eラーニング教材(大日本印刷株式会社) | 情報セキュリティ・個人情報保護等の教材が体系的に整備され、企業の教育担当者が使いやすい構成 | 教材の範囲を超えるカスタマイズは別途相談が必要 |
幅広い教材機能を求める場合は汎用機能重視型、情報セキュリティ分野の専門性を求める場合は特化型、体系的に整備された教材を求める場合は教材完備型、という軸で検討すると選びやすくなります。
AI事業者ガイドラインとは何か
AI事業者ガイドラインとは、経済産業省・総務省が策定した、AIを開発・提供・利用する事業者が自主的に検討すべき望ましい行動の考え方を整理した文書のことです。法的な強制力を持つ規制ではなく、事業者が自律的にAIガバナンスを構築するための指針として位置づけられています。
改定の経緯
2024年4月の初版(第1.0版)公表以降、2025年3月に第1.1版、2026年3月に第1.2版へと、社会実装の進展に応じて改定が続いています。
| 版 | 公表時期 |
|---|---|
| 第1.0版(初版) | 2024年4月 |
| 第1.1版 | 2025年3月 |
| 第1.2版(最新) | 2026年3月 |
経済産業省・総務省は、2026年3月31日に最新版となる「AI事業者ガイドライン(第1.2版)」を公表しました(経済産業省・総務省「AI事業者ガイドライン」第1.2版、2026年3月、https://www.soumu.go.jp/main_content/001064279.pdf 2026年9月17日取得)。第1.2版は、生成AIの社会実装が一段と進んだ実情を踏まえ、実務適用性の向上や、AIエージェントを含む近年の論点整理を反映した版と位置づけられています。
第1.2版で追加・見直しされた主な内容
AIエージェント・フィジカルAIに関する記載の追加、AIによるリスクの記載の見直し、3主体の役割に関する補足、「学習」「推論」「データ」の定義明確化という4点が、第1.2版で特に注目すべき改定内容です。10の共通指針、AI開発者・AI提供者・AI利用者という3主体の区分、リスクベースアプローチといった基本的な骨格自体は、第1.1版から維持されています。
第1.2版で新たに定義が追加された「AIエージェント」は、特定の目標を達成するために環境を感知し自律的に行動するAIシステムを指し、「フィジカルAI」は、センシングを通じて物理環境の情報を取り込み、AIモデルによる処理を経て、アクチュエータ等を介して物理的な行動につなげるシステムを指します。従来の生成AI(質問に答える、文章を生成するといった受動的な役割)と異なり、AIエージェントは人間に代わって目的に応じて自律的に判断・行動し、複数の処理や外部システムとの連携を通じて業務を一体的に遂行する能動的な役割を担う点が特徴です。これに伴い、自律的行動による意図しない動作、攻撃対象・攻撃手法の拡大、内部構造の複雑化による制御の困難化といったリスクが新たに追記され、人間の判断を介在させる仕組みの構築、最小権限設定、操作履歴の定期確認等が留意事項として示されています。
AIエージェントを業務に導入する企業にとっての実務上のポイントとしては、重要な意思決定には人間の関与を必ず組み込むこと、入力・出力・ツール呼び出しのログを保存すること、AIに入力してはいけないデータの範囲を明文化すること、AIエージェントの操作権限を最小化すること、業務の各段階で誤動作検知・人間承認のポイントを設計すること、が挙げられます。これらは中小企業でも取り組みやすい実務対応として整理されています。
第1.2版の位置づけを踏まえた実務対応
ガイドラインは改定が続くため、古い版の内容をそのまま参照し続けないこと、自社のAI活用方針を最新版に照らして定期的に見直すことという2点が、実務対応上の基本です。
ガイドラインが示す主な考え方
AI事業者ガイドラインは、AIを「開発者」「提供者」「利用者」という3つの立場に分け、それぞれの立場が留意すべき事項を整理する構成を取っています。1つの企業が複数の立場を兼ねる場合もあるため、自社がどの立場に該当するかを最初に確認することが、ガイドラインを実務に落とし込む出発点になります。
AI開発者は、AIモデルやシステムを開発する立場として、学習データの品質管理やセキュリティ対策への配慮が求められます。AI提供者は、開発されたAIを組み込んだサービス・システムを他社に提供する立場として、利用者に対する情報提供やサポート体制の整備が求められます。AI利用者は、提供されたAIサービスを実際の業務で使う立場として、入力するデータの取り扱いや、AIの出力結果を過信しない運用が求められます。多くの企業にとっては、他社が提供するAIサービスを業務に取り入れる「AI利用者」としての立場が中心になるため、まずこの立場での留意事項を重点的に確認するとよいでしょう。
ガイドラインでは、これら3つの立場に共通する基本理念として、人間中心、安全性、公平性、プライバシー保護、セキュリティ確保、透明性、アカウンタビリティ、教育・リテラシー、公正競争確保、イノベーションといった原則が示されています。これらは抽象的な理念にとどまるものではなく、社内でAI活用のルールを策定する際の骨格として活用できます。
中小企業・大企業での活用の違い
専門部署を置きにくい中小企業と、複数部門でAI活用が進む大企業とでは、ガイドラインを実務に取り込む際のアプローチが異なります。
中小企業では、法務・情報セキュリティの専門部署を置きにくい場合が多く、経営者や情報システム担当が兼務でガイドラインの内容を把握する形になりやすいです。この場合、ガイドライン全文を一から読み込むよりも、まず自社が「AI利用者」としてどのような点に注意すべきかの要点を押さえ、業務で使うAIサービスの利用規約と照らし合わせる進め方が現実的です。
大企業では、複数の部門がそれぞれ独自にAIサービスを導入するケースが多く、部門ごとにガイドラインの理解水準が異なると、全社的なリスク管理が難しくなります。情報システム部門や法務部門が中心となって、ガイドラインの要点を社内向けに解説する研修を用意し、各部門がAIサービスを導入する際の判断基準として活用できるようにしておくことが重要です。改定があった際にも、この研修内容を更新することで、組織全体の理解を最新の状態に保ちやすくなります。
AI事業者ガイドライン対応でよくある失敗パターン3つ
古い版の内容を参照し続ける、改定情報を追わない、担当者だけが内容を把握するという3つが、AI事業者ガイドライン対応でよく見られる失敗の典型です。
失敗パターン1:古い版の内容を参照し続ける。過去版の記載をそのまま社内資料に使い続け、最新の指針とズレが生じるケースです。参照時に最新版を確認する習慣が回避策になります。
失敗パターン2:改定情報を追わない。ガイドラインが改定されたことに気づかず、対応が後手に回るケースです。公表元の情報を定期的に確認することが回避策になります。
失敗パターン3:担当者だけが内容を把握する。特定の担当者しか改定内容を理解しておらず、組織全体での対応が遅れるケースです。研修等で内容を共有する仕組みが回避策になります。
業種別に見るガイドライン適用のポイント
AI事業者ガイドラインの基本理念は業種を問わず共通ですが、実際にどの論点を重点的に確認すべきかは、業種によって濃淡があります。取り扱うデータの性質や、AIをどの業務プロセスに組み込むかによって、優先すべき確認事項が変わってくるためです。
製造業では、生産管理や品質検査の工程にAIを組み込むケースが増えています。この場合、AIの出力結果をそのまま最終判断に用いるのではなく、人による最終確認の工程を残すこと、AIの判断根拠を後から追跡できる記録を残しておくことが、ガイドラインが示す透明性・アカウンタビリティの原則に沿った運用になります。設備の異常検知など安全に関わる場面では、特に慎重な運用が求められます。フィジカルAI(ロボット等を通じて物理空間に関与するAI)を導入する場合は、ハードウェアとソフトウェア双方の知見を持ち寄り、センサーへの物理的な攻撃が誤った推論を引き起こすリスクも踏まえておく必要があります。
小売・サービス業では、顧客対応にチャットボットや生成AIを活用する場面で、個人情報保護の観点が重要になります。顧客からの問い合わせ内容をAIサービスに入力する際、そのデータがどこに保存され、どのように扱われるかを事前に確認し、必要に応じて個人情報を含む入力を避ける運用ルールを整備しておくことが望まれます。また、AIが生成した文章や画像を顧客向けに発信する場合は、内容が事実に反していないか、人の目で確認する工程を挟むことも重要です。
金融・保険業など、法規制が特に厳しい業種では、AI事業者ガイドラインに加えて、業法上の個別規制も併せて確認する必要があります。与信判断や商品提案にAIを活用する場合、判断の公平性や説明可能性が一段と重視されるため、ガイドラインが示す公平性・アカウンタビリティの原則を、自社の業法上の義務と照らし合わせながら運用体制に落とし込むことが求められます。専門的な法解釈が必要な場面では、社内担当者の判断だけに頼らず、必要に応じて法務専門家に確認する姿勢も欠かせません。
ガイドライン対応を社内で進める際の実務ステップ
ガイドラインの内容を理解するだけでなく、実際に社内の運用ルールへ落とし込むには、いくつかの段階を踏んで進めるのが現実的です。いきなり全社規程を作ろうとすると負担が大きくなりすぎるため、小さく始めて段階的に広げる進め方が実務では有効です。
1段階目は、自社が「開発者」「提供者」「利用者」のどの立場に該当するかを整理することです。多くの企業は他社のAIサービスを業務に取り入れる利用者としての立場が中心になるため、まずはこの立場から確認すべき事項を洗い出します。
2段階目は、社内で実際に使われているAIサービスの棚卸しです。部署ごとにどのようなAIサービスがどの業務で使われているかを把握しないまま社内ルールを作っても、実態に合わない規程になりがちです。利用中のサービスと、そこに入力されるデータの種類を一覧化しておくと、次の段階でのルール作りがスムーズになります。
3段階目は、洗い出した内容をもとに、入力してよいデータの範囲や、出力結果の確認手順といった具体的な運用ルールを文書化することです。この段階で、ガイドラインが示す基本理念(人間中心、安全性、公平性、プライバシー保護、セキュリティ確保、透明性、アカウンタビリティなど)を、自社の業務プロセスに即した具体的な行動レベルまで落とし込みます。抽象的な理念を掲げるだけでなく、「誰が」「どの場面で」「何を確認するか」まで明確にしておくことが、実際に運用が機能するかどうかを左右します。
4段階目は、作成したルールを社内に周知し、定期的に見直す仕組みを作ることです。ガイドライン自体が改定を重ねていることを踏まえると、一度作った社内ルールも一度きりで完成とせず、改定のタイミングに合わせて見直すサイクルをあらかじめ組み込んでおくことが、長期的な運用の負担を抑えることにつながります。
企業規模別に見るAIリスク承認フローの作り方
ガイドラインの理念を実務に落とし込む際、多くの企業が悩むのが「どのAI活用に、どこまでの社内承認を求めるか」という運用フローの設計です。全てのAI利用を一律に管理しようとすると現場の負担が大きくなりすぎる一方、承認プロセスを設けないままでは、個人情報や機密情報の不適切な入力といったリスクを見落としやすくなります。規模に応じて承認の重さを変える設計が現実的です。
小規模な企業では、専任のリスク管理担当を置けないことが多いため、承認フローを「入力してよいデータの範囲」を定めた簡易チェックリスト1枚に落とし込み、利用開始時に担当者が自己確認する形にするのが現実的です。個人情報や取引先の機密情報を入力する用途だけは経営者や情報システム担当への相談を必須にするなど、確認のハードルにメリハリをつけることで、過度な負担をかけずに最低限のリスク管理を実現できます。
中堅規模の企業では、部門ごとにAI活用の目的や取り扱うデータが異なってくるため、利用目的を「社内文書の下書き作成」「顧客対応の補助」「意思決定の参考情報収集」といったカテゴリに分類し、カテゴリごとに承認レベルを設定する方法が有効です。個人情報や与信・採用等の重要判断に関わる用途は上位の承認者の確認を必須にし、社内資料の下書き作成のような低リスクな用途は現場の裁量に委ねるといった段階分けにより、承認プロセスがボトルネックになることを避けながら、リスクの高い用途だけを重点的に管理できます。
大企業では、部門を横断するAIガバナンス委員会のような体制を設け、新規のAIサービス導入や大規模な業務プロセスへの組み込みについては、事前に情報システム部門・法務部門・事業部門が合同でリスク評価を行う仕組みを整えることが望まれます。この際、AI事業者ガイドラインが示す基本理念(人間中心、安全性、公平性、プライバシー保護、セキュリティ確保、透明性、アカウンタビリティなど)を評価項目のチェックリストとして具体化しておくと、部門ごとに評価基準がぶれることを防ぎやすくなります。承認された事例や却下された事例を蓄積し、社内のナレッジとして共有していくことも、判断基準の一貫性を保つ上で役立ちます。
国際的なAIガバナンス動向との関係
AI事業者ガイドラインは日本国内向けの指針ですが、AIガバナンスをめぐる議論は各国で並行して進んでおり、海外の動向を意識しておくことも実務上は無関係ではありません。特に、海外に拠点を持つ企業や、海外企業が提供するAIサービスを利用する企業にとっては、日本国内の指針だけを確認していれば十分とは限らない点に留意が必要です。
欧州連合では、AIをリスクの度合いに応じて段階的に規制する法制度の整備が進められており、一定のリスクを伴うAIシステムには、より厳格な義務が課される枠組みが採用されています。米国では、連邦レベルの包括的な法規制よりも、業界団体や個別の行政機関によるガイドライン整備が先行する傾向が見られます。こうした各国の枠組みは、規制の強度や適用範囲においてAI事業者ガイドラインとは前提が異なるため、単純に内容を比較して「どちらが厳しいか」を論じるよりも、自社が事業を展開する地域ごとに、その地域の規制・指針を個別に確認する姿勢が重要です。
また、AIマネジメントシステムに関する国際規格(ISO/IEC 42001等)のように、第三者認証の形でAIガバナンス体制を対外的に示す仕組みも登場してきています。AI事業者ガイドラインが示す考え方と、こうした国際規格が求める管理体制には重なる部分が多いとされており、認証取得を検討する企業にとっては、ガイドラインへの対応を進めておくこと自体が、認証取得に向けた土台づくりにもつながり得ます。自社にとって認証取得が必要かどうかは、取引先からの要求水準や事業内容を踏まえて個別に判断すべき事項であり、まずは自社の状況に照らして専門家に相談しながら検討を進めることが望まれます。
よくある質問(FAQ)
Q1. AI事業者ガイドラインとは何ですか?
A. 経済産業省・総務省が策定した、AIを開発・提供・利用する事業者が自主的に検討すべき望ましい行動の考え方を整理した文書です。
Q2. 第1.2版はいつ公表されましたか?
A. 2026年3月31日に、経済産業省・総務省から最新版として公表されました。
Q3. AI事業者ガイドラインには法的な強制力がありますか?
A. 法的な強制力を持つ規制ではなく、事業者が自律的にAIガバナンスを構築するための指針として位置づけられています。
Q4. 第1.1版と第1.2版の違いは何ですか?
A. 第1.2版では、AIエージェント・フィジカルAIに関する記載の追加、AIによるリスクの記載の見直し、3主体の役割に関する補足、「学習」「推論」「データ」の定義明確化等が行われました。基本的な骨格(10の共通指針、3主体の区分、リスクベースアプローチ)は第1.1版から維持されています。
Q5. ガイドラインの改定情報はどこで確認できますか?
A. 経済産業省・総務省の公式サイトで、最新版とその公表経緯が確認できます。
Q6. 社内でガイドラインの改定にどう対応すればよいですか?
A. 改定履歴や要点を研修コンテンツとして整理し、改定があった際に組織全体で更新できる仕組みを作ることをおすすめします。AIエージェントを導入する場合は、人間の関与・ログ保存・データの明文化・権限最小化・承認ポイントの設計を実務対応として組み込んでください。
まとめ|今日からできる3つのこと
- 最新版を確認する:2026年3月公表の第1.2版が現時点での最新版です。
- 改定情報を定期的に追う:公表元の情報を確認する習慣をつけます。
- 内容を組織で共有する:研修等で担当者以外にも理解を広げます。
他のAI関連指針との関係
AI事業者ガイドラインは単独で存在するものではなく、個人情報保護法や著作権法など、既存の法律・ガイドラインと組み合わせて理解する必要があります。ガイドライン自体は新しい規制を作るものではなく、既存の法体系の中でAI活用時に留意すべき点を整理し直したものという位置づけです。
例えば、AIサービスに顧客情報や従業員情報を入力する場面では、個人情報保護委員会が示す個人情報保護法上のルールが適用されます。AI生成物を業務で利用する場面では、文化庁が示す著作権に関する考え方が関係してきます。AI事業者ガイドラインを確認する際は、これらの個別分野のガイドラインも併せて確認し、AI活用に関わる複数の指針を組み合わせて社内ルールを作ることが望まれます。特定のガイドライン単体を読むだけでは、実務上必要な確認事項の全体像を見落とす可能性があるため、AI活用の目的や利用する機能に応じて、関連する複数の指針を横断的に確認する視点を持つことが重要です。
ガイドラインの数が増えるほど、担当者が個別に全てを把握し続けるのは負担が大きくなります。関連する複数の指針の要点を1つの社内資料にまとめ、改定があった箇所を随時更新していく形にしておくと、担当者が変わっても一定の水準で対応を引き継ぎやすくなります。
参考文献
- 経済産業省・総務省「AI事業者ガイドライン」第1.2版 2026年3月 https://www.soumu.go.jp/main_content/001064279.pdf(2026年9月17日確認)
この記事に興味を持った方におすすめ