生成AIの機密情報対策|中小企業が今日決める5つのチェック項目

生成AIの機密情報対策|中小企業が今日決める5つのチェック項目

「社員がChatGPTに見積書や顧客リストを貼り付けていないか、正直よく分からない」
そんな不安をお持ちではありませんか。

生成AIの機密情報対策は大企業の話と思われがちですが、実際には情報システム担当者がいない中小企業ほど、誰が何を入力しているかが見えにくくなっています。とはいえ、高価な監視ツールを入れなくても、入力してよい情報の線引きとツールの設定見直しだけで防げるリスクは多くあります。

この記事では、生成AIの機密情報対策として中小企業が今日から取り組める手順と、経営者が決めておくべき5つのチェック項目をお伝えします。中小企業の生成AI利用、不安と対策のギャップ

生成AIに機密情報を入力すると何が起きるのか

株式会社ヤマネックスが2026年8月に公表した「中小企業の生成AI利用実態調査2026」(従業員300名以下の企業の社員・経営者など114名が回答)では、機密情報の入力に不安を感じている人が87.7%にのぼる一方、自動検知やマスキング(情報を伏せ字にする処理)の対策をしている人は11.4%にとどまりました。

回答数が限られた調査ではありますが、「不安はあるが手を打てていない」という中小企業の実情がよく表れています。

生成AIに機密情報を入力したときに起きうるリスクは、主に次の3つです。

  • AIの学習に使われる可能性:個人向けの無料・有料プランでは、初期設定のままだと入力内容がAIモデルの再学習・改善に使われます。

  • 人の目に触れる可能性:サービスによっては、品質改善や安全性確認のため、運営元の担当者(人)が会話ログを閲覧・レビューする場合があります。

  • アカウントからの流出:パスワードの使い回しや漏洩により、過去のチャット履歴に残った見積額や顧客情報が第三者に見られてしまいます。

東京都のサイバーセキュリティ啓発サイト等でも、中小企業が生成AIを使う際の基本対策として「AIに取り扱わせるべきでないデータの明確化」や「データの匿名化」が推奨されています。まずは社内で「何を入れてはいけないか」の基準を定めることが出発点です。

入力してはいけない機密情報|3段階の仕分けルール

「機密情報は入れないように」と抽象的に指示するだけでは、現場の社員は判断できません。以下のように信号機の色(赤・黄・青)で3段階に仕分け、具体的な書類名と一緒に伝えるのが効果的です。

赤:どんな場合も入力禁止(絶対不可)

  • 顧客・従業員の氏名、住所、電話番号、マイナンバーなどの個人情報

  • 取引先との秘密保持契約(NDA)対象の書類、契約書の原文、未公表の取引条件

  • パスワード、口座番号、社内システムのログイン情報

黄:伏せ字・マスキングを施せば入力可(条件付き)

  • 見積書や提案書(社名を「A社」、金額を「〇〇円」に置き換える)

  • 社内の議事録(個人名を「営業担当」「技術責任者」など役職名に置き換える)

  • クレーム対応文面(顧客を特定できる固有名詞や個別の日時を消す)

青:そのまま入力してよい(利用推奨)

  • 自社ホームページや広報資料で公開済みの情報

  • 一般的なビジネスメールや挨拶文の言い回しの相談

  • 業界の一般的な知識・プログラミングコード・Excel関数などの質問

たとえば設備工事会社なら、「A社向け、空調工事、概算〇〇円、工期2週間」という形に置き換えれば、見積の添え状や説明文を作成する用途には十分対応できます。伏せ字にしてもAIの出力精度はほとんど落ちないことを実務を通じて実感してもらうと、ルールが形骸化しません。

業種ごとの判断例は次のとおりです。自社の業務書類に置き換えて周知してください。

  • 飲食店:予約客の氏名・連絡先は「赤」。新メニューのキャッチコピーやアレルギー表示の文面相談は「青」。

  • 士業事務所:相談者の氏名や係争・案件の個別事情は「赤」。法制度の概要を分かりやすく解説させる相談は「青」。

  • 製造業:取引先から受領した図面や仕様書は「赤」。社内作業手順書の推敲は、固有の品番や取引先名を伏せ字にすれば「黄」。

現場で迷ったときは「この画面を取引先や競合に見られても平気か」を判断基準にし、少しでも困るなら「赤」として扱うようルール化しておくと安全です。

生成AIツール別の対策|学習に使わせない設定

運用の線引きと並行して、利用しているツールのデータ利用設定を必ず確認します。

ツール 個人向けプランでの設定手順 法人向けプランの初期状態
ChatGPT 設定 > データコントロール >「すべての人のためにモデルを改善する」をオフ 学習対象外(Business / Enterprise / Team)
Gemini Googleアカウントの「Geminiアプリ アクティビティ」をオフ 学習対象外(Google Workspace拡張など)
Claude 設定 > プライバシー >「Claudeの改善への協力」をオフ 学習対象外(Team / Enterprise)

生成AIの学習オフ設定 確認の流れ

【注意】無料版の設定オフ(オプトアウト)だけに依存する危険性

学習をオフにしても、以下の点には十分な注意が必要です。

  • 会話データは即座に消去されるわけではない:不正利用や安全性確認のため、システム側には一定期間データが保持されます(Geminiのアクティビティオフ時で最長72時間程度、ChatGPTの一時チャット機能でも最長30日間保管)。設定をオフにしたからといって、個人情報や機密情報を入力してよい理由にはなりません。

  • 設定が勝手に外れるリスクがある:個人の無料アカウントでは、ブラウザのキャッシュクリア、シークレットウィンドウの利用、端末の変更によって設定が初期化されるリスクが常に伴います。

  • アカウントの混在:会社で法人プランを契約していても、社員が個人のスマートフォンや私用アカウントで利用すれば、個人向けの学習規約が適用されます。

中小企業であっても、日常的に業務文書を取り扱う場合は、最初から学習利用されない法人契約(ChatGPT Business/TeamプランやGoogle Workspace等)の導入を基本とし、個人版の設定オフは「過渡期の応急処置」と位置付けるのが現実的です。

中小企業が今日決める機密情報対策チェック5項目

経営者が決めて現場へ周知すべき最低限の項目は以下の5点です。A4用紙1枚にまとめて配布・掲出してください。

  1. 利用を許可するツールの指定

    • 「会社指定の法人プランのみ」「無料版を使う場合は指定ブラウザのみ」など、許可する範囲をツール名で限定する。

  2. 赤・黄・青の具体的仕分け基準の提示

    • 抽象論を避け、「見積書は黄」「顧客名簿は赤」のように、自社で日常的に飛び交う書類名で明記する。

  3. 全端末の学習オフ設定の点検・記録

    • 導入時および半期ごとに設定画面を直接目視確認し、確認日を台帳等に記録する。

  4. 私用端末・個人アカウントの利用方針

    • 私用アカウントでの業務利用を禁止し、必要であれば会社管理のアカウントを支給する(禁止だけでは「隠れ利用」を招くため代替手段を用意する)。

  5. 誤入力時の即時エスカレーションルールの策定

    • 「誤って機密情報を入力した場合は、怒らず速やかに報告させる」体制を整える。隠蔽されることが最大のセキュリティ事故につながります。

まとめ:設定して終わりにしない「形骸化を防ぐ仕組み化」が肝心

  • 「書類単位の線引き」と「ツールの設定見直し」が防衛の第一歩 高価な監視システムを導入する前に、「自社で飛び交う書類名を使った赤・黄・青の3分類」と「学習利用のオフ設定」を徹底することが、今日から取れる最も現実的な防衛策です。

  • 無料版の学習オフ(オプトアウト)過信は禁物 ブラウザの更新や端末変更で設定が外れるリスクがあり、安全管理目的での一時的なデータ保持も行われます。「設定をオフにしたから安全」と過信せず、定常的に業務利用するなら学習除外が保証された法人プランへの移行が本来の前提です。

  • 経営者が決めるべき「5項目」を形骸化させない 利用ツールの指定、具体的な仕分け、半期ごとの設定点検、私用アカウントの禁止、そして「うっかり入力しても怒らず即報告させる体制」をセットで運用して初めて事故を防げます。

「自社に合った入力ルールが分からない」「社員の設定や運用が不安」とお悩みなら、株式会社アドクルーへご相談ください。 机上の空論で終わらせず、御社の現場業務に即した実行可能な入力ガイドラインの策定から、各種AIツールの安全な初期設定・管理体制の構築まで実務に即して伴走支援いたします。

アドクルーがあなたの想いを叶えます

LINE公式アカウントを活用したい
SEO対策をしたい
WEBを活用していきたい
生成AIについて教えてほしい
生成AIを業務に取り入れたい
※事前準備は不要です。「何から⼿を付ければいいかわからない」段階でお気軽にご連絡ください。