AIガバナンス大学AI GOVERNANCE UNIVERSITY
AIガバナンス入門

経産省 AI事業者ガイドラインの要点|企業が押さえる基本原則

公開日:2026.08.31 松澤 直之監修:松澤 直之(ISACA東京支部 基準委員 委員長)

「AIを業務に入れたいが、何を守れば安全なのか分からない」——生成AIが当たり前の道具になった今、経営者・情シス・法務コンプラの多くが同じ不安を抱えています。その羅針盤が、経済産業省と総務省がまとめた「AI事業者ガイドライン」です。

ただ、本編と別添を合わせると数百ページ。忙しい現場が全文を読むのは現実的ではありません。この記事では、要点だけを最短で押さえ、明日から動ける形に整理します。読み終えるころには「自社は何を、どの順番で手を付ければいいか」が見えるはずです。

AI事業者ガイドラインとは何か(なぜ今読むべきか)

AI事業者ガイドラインは、経済産業省・総務省が策定した、AIを開発・提供・利用するすべての事業者に向けた行動の指針です。2024年4月の第1.0版に始まり、2025年3月に第1.1版、そして2026年3月31日には第1.2版が公表されました(本記事は第1.2版に基づきます)。

土台にあるのは、日本政府の「人間中心のAI社会原則」、OECDのAI原則、そしてG7の「広島AIプロセス」といった国内外の合意です。つまりこのガイドラインは、日本独自の思いつきではなく、国際的な潮流と足並みをそろえた基準という位置づけです。

なぜ今なのか。理由は2つあります。ひとつは、生成AIの普及で「知らないうちに個人情報や機密を学習・出力してしまう」リスクが日常化したこと。もうひとつは、2025年に成立したAI推進法をはじめ、国内の制度整備が進み、ガイドラインへの参照が事実上の"共通言語"になりつつあることです。取引先や監査で「御社のAI管理は?」と問われたとき、このガイドラインに沿って答えられるかどうかが、信頼の分かれ目になります。

まず押さえる3つの前提

要点を理解するうえで、最初に3つの前提を押さえてください。

前提1:自社はどの「主体」か

ガイドラインは、事業者を3つの主体に分けて役割を示します。自社がどれに当たるか(複数を兼ねることもある)を把握するのが出発点です。

主体 定義 具体例
AI開発者 AIシステムを研究・開発する事業者 自社でモデルを学習・構築する企業
AI提供者 AIをサービス・製品に組み込んで提供する事業者 生成AIを組み込んだSaaSを販売する企業
AI利用者 事業活動でAIを利用する事業者 ChatGPT等を社内業務に使う一般企業

多くの中小・中堅企業は「AI利用者」に該当します。第1.2版では、同一の事業者が複数の主体を兼ねる場合(例:外部AIを使いつつ自社アプリに組み込んで顧客に提供)も明示されました。自社ツールをカスタムして社外に出しているなら、利用者かつ提供者、という整理になります。

前提2:罰則はない。でも無視はできない

重要な点として、AI事業者ガイドラインは法的拘束力のない「ソフトロー」です。従わなくても直接の罰則はありません。ここで気を緩める企業もありますが、それは早計です。

準拠していないために利用者の権利を侵害したり、対外的な説明責任を果たせなかったりすれば、ブランド毀損・取引停止・訴訟リスクにつながります。加えて、諸外国ではEU AI法のような拘束力ある規制が先行しており、日本でも将来ハードロー化する可能性が指摘されています。「罰則がないから」ではなく「将来の法規制と信頼の前払い」として捉えるのが賢明です。

前提3:完璧主義ではなく「アジャイル・ガバナンス」

ガイドラインが繰り返し強調するのがアジャイル・ガバナンスという考え方です。リスクをゼロにしてから始めるのではなく、「小さく方針を決める→運用する→見直す」を回し続ける。技術も脅威も変化が速いため、一度作って終わりの規程は機能しないという前提に立っています。

共通の指針10項目の要点

すべての主体が共通で取り組むべき「共通の指針」は、次の10項目です。丸暗記は不要ですが、自社の運用ルールがこの10観点をカバーできているかの"点検リスト"として使えます。

# 指針 ひとことで言うと
1 人間中心 最終判断は人間が行う。人権と尊厳を損なわない
2 安全性 生命・身体・財産・環境への危害を防ぐ
3 公平性 不当な差別・偏りを避ける
4 プライバシー保護 個人情報・データを適切に扱う
5 セキュリティ確保 不正アクセス・改ざん・悪用を防ぐ
6 透明性 AI利用の事実・限界・判断根拠を必要に応じ開示
7 アカウンタビリティ 役割と責任を明確にし、説明できる状態を保つ
8 教育・リテラシー 扱う人材を育て、関係者の知識を高める
9 公正競争確保 データ独占・優越的地位の乱用を避ける
10 イノベーション 社会全体の技術革新に貢献する

10項目のうち9つは「守り」、10番だけが「攻め」です。まずは①人間中心・④プライバシー・⑤セキュリティ・⑥透明性の4つが、AI利用者にとって着手優先度の高い実務領域になります。

第1.2版では、AIエージェント(自律的にタスクを実行するAI)とフィジカルAI(ロボット等、物理世界に作用するAI)の定義が新たに加わり、別添のサービス事例も大幅に拡充されました。自律型AIを導入する企業は、この観点も点検対象に加えてください。

NIST AI RMFと重ねて実装する

「10項目は分かった。で、どう回すのか」——ここで役立つのが、米国標準技術研究所(NIST)のAI RMFという国際的なリスク管理フレームです。当メディアが監修する研修でもこのRMFを軸に据えています。ガイドラインの"何を守るか"と、RMFの"どう回すか"は下表のように対応させると実装に落ちます。

RMFの機能 意味 対応する動き(例)
GOVERN(統治) 方針・体制・文化 AI利用ガイドライン策定、責任者の任命
MAP(把握) 利用文脈とリスクの洗い出し 業務ごとのAI利用棚卸し、機密データの線引き
MEASURE(測定) リスクの評価・検証 出力精度・情報漏洩・誤り率の点検
MANAGE(対応) 優先順位づけと対処 高リスク業務への人間承認、インシデント手順

ポイントはGOVERN=土台づくりから始めること。方針が無いまま測定や対応だけ進めても、現場はバラバラに動きます。最初の一歩は、社内で使ってよいAI・入力してはいけない情報を明文化したAI利用ガイドラインの整備です。具体的な作り方はAI利用ガイドラインの作り方で手順を解説しています。

明日から使えるチェック手順

初めての企業は、次の5ステップで着手すると迷いません。

  1. 主体の確認:自社は利用者か、提供者・開発者も兼ねるかを決める
  2. 利用の棚卸し:どの部署が・どのAIを・どんなデータで使っているか一覧化する(シャドーAIの発見にもなる)
  3. 入力ルールの線引き:個人情報・顧客機密・未公開情報を「入力禁止」として明記する
  4. 人間の関与を設計:採用・与信・懲戒など重い判断は必ず人が最終決裁する(人間中心の担保)
  5. 記録と見直し:利用ログと問題事例を残し、四半期ごとに方針を更新する(アジャイル・ガバナンス)

よくある失敗

  • 全文を読もうとして止まる:数百ページを完読してから、と考え結局着手できない。まず10項目の点検から始める。
  • 「罰則なし」で放置する:ソフトローを軽視し、情報漏洩や説明責任の欠如で信頼を失う。
  • 規程を作って終わり:一度作ったルールを更新せず、生成AIの進化に置き去りにされる。
  • 現場に丸投げ:方針(GOVERN)を示さないまま「各自で気をつけて」とし、シャドーAIが横行する。
  • 禁止一辺倒:リスクを恐れて全面禁止にし、競合に生産性で差をつけられる(攻めの視点=イノベーションの欠如)。

よくある質問

Q. 中小企業も対象ですか。 A. 対象です。AIを事業で使うすべての事業者が「AI利用者」に含まれます。規模ではなく利用の有無で判断してください。ただし求められる取組は事業内容やリスクに応じて合理的な範囲でよく、大企業と同じ体制を一律に求めるものではありません。

Q. 守らないと罰則がありますか。 A. ガイドライン自体に罰則はありません(ソフトロー)。ただし個人情報保護法など既存の法令は当然適用され、準拠不足はブランド毀損や取引上の不利益につながります。

Q. 第1.2版で何が変わりましたか。 A. 主な変更は、AIエージェント・フィジカルAIの定義追加、別添のサービス事例の拡充、複数主体を兼ねる場合の明示、AI推進法など関連制度への参照追加です。基本の10指針の骨格は維持されています。

Q. AI利用ガイドラインと何が違うのですか。 A. 「AI事業者ガイドライン」は国が示す社会全体向けの基準、「AI利用ガイドライン」は各企業が自社向けに作る社内ルールです。前者を土台に後者を作る、という関係です。

Q. どこから手を付ければいいですか。 A. まず自社の利用実態を棚卸しし、入力禁止情報の線引きと社内ルール(AI利用ガイドライン)の整備から始めてください。NIST AI RMFの「GOVERN」に当たる土台づくりが最初の一歩です。

まとめ

AI事業者ガイドラインの要点は、①自社の主体を知る、②共通の指針10項目で自社ルールを点検する、③NIST AI RMFで「回す仕組み」に落とす——この3点に集約されます。罰則がないからこそ、準拠は「信頼の前払い」です。完璧を待たず、棚卸しとルール整備という小さな一歩から始めましょう。

自社の対応状況を客観的に把握したい方は、無料のAIガバナンス診断で現状のギャップを可視化できます。何から手を付けるべきか迷ったら、資料請求・無料相談もあわせてご活用ください。

まずは、自社の現在地を5分で。

NIST AI RMFに準拠した無料診断で、自社のAIガバナンスの"抜け"がその場でわかります。ガイドラインのひな形や研修内容をまとめた資料もご用意しています。

松澤 直之
監修 / Supervisor
松澤 直之(まつざわ なおゆき)

ISACA東京支部 基準委員 委員長/経済産業省 情報セキュリティサービス基準文書審査委員。IT監査・サイバーセキュリティ・グループIT戦略の最前線で、大手金融・大手小売の「実装できるガバナンス」を設計してきた実務家。AIガバナンス大学の主席講師・監修を務める。

企業向けAIガバナンス研修助成金 最大60%+賃金助成
資料請求・相談 → 無料診断(5分) →