「AI利用規程を作ったものの、社員が本当に守っているのか確認できていない」
そう感じている経営者は少なくありません。規程の整備と現場への定着は、まったく別の問題です。
この記事では、中小企業が社内AI利用規程の定着度を年次レビューで確認するための設計方針を解説します。内部監査の進め方・利用状況の把握手順・経営者の判断軸まで、具体的なステップを体系的にカバーします。AI活用の「まずルールを作った」フェーズを卒業し、持続的なガバナンスを実現したい経営者・情シス兼任担当者が対象です。
「定着」とは何か——AI利用規程が形骸化する3つのパターン
規程文書が存在することと、それが現場で機能していることは別問題です。中小企業でよく見られる形骸化のパターンには、大きく3つあります。
・パターン1:知っているが実行していない: 規程の存在は認識しているが、業務の忙しさを理由に手順が省略されます。「ChatGPTへの社外秘情報の入力禁止」という規程があっても、締め切り直前に使ってしまう。こうした「わかってはいるが今回は例外」が積み重なると、規程は事実上無効化します。
・パターン2:知らなかった(周知不足): 入社後のオンボーディングで説明しても、半年もたてば細則を覚えていない社員が出てきます。新しい生成AIツールが次々登場するなかで、「あのツールを使っていいか」の判断基準が社内共有されていなければ、善意のまま逸脱が起きます。
・パターン3:規程が実態に追いついていない: 規程を作った時点では想定していなかったAIツールが普及し、適用範囲が曖昧になるケースです。当初「ChatGPT」だけを想定した規程が、後に社内導入した情報を外に出さない社内専用AI(ローカルLLM)には適用外と誤解されるなど、ツールの多様化に規程が追いつかない問題が生じます。
「定着」とは、規程の内容を全員が理解し、日常業務のなかで自然に遵守できている状態です。年次レビューは、その状態を定期的に計測し、ギャップを経営者が把握するための仕組みです。形骸化が見つかっても早期発見であれば対処は軽微で済みます。放置すれば情報漏洩リスクや取引先からの信頼喪失につながるため、年1回の計測を仕組みとして組み込むことが重要です。
中小企業では専任の内部監査担当者を置くことが難しい場合も多いですが、定着確認は必ずしも専門家でなくてもできます。情シス兼任担当や管理部門の担当者が体系的な手順に沿って進める方法を次のセクションから解説します。
なお、定着度の確認は「罰則を科すための調査」ではありません。問題が見つかった場合の大半は周知不足や手順の煩雑さが原因であり、改善を通じて解消できます。この視点を社内に共有しておくことで、調査への協力を得やすくなります。
年次レビューが必要な3つの理由
「作って終わり」になりがちな規程管理を変えるために、なぜ年次レビューが必要なのでしょうか。理由は3つあります。
・理由1:AIツールの変化サイクルが速すぎる: 生成AIの主要ツールは、機能追加・価格改定・サービス統廃合のペースが年に複数回あります。現行の規程がこれらの変化に対応しているかを確認しないまま使い続けると、知らないうちに規程違反の状態になります。年次レビューは、ツール環境の変化に規程を追随させる機会でもあります。たとえば、2024年以降に多くのクラウドサービスで利用規約が改定されており、データの学習利用に関する条件が変わったケースもあります。規程を1度作っただけで放置すると、このような変化を見落とすリスクがあります。
・理由2:内部監査の観点から説明責任を果たせる: 取引先や金融機関から「AI活用のガバナンス体制」を問われるケースが増えています。Pマークや業界団体の審査では、規程の整備だけでなく運用実績と改善の記録が求められます。年次レビューを実施し、結果を記録しておくことで、第三者への説明資料として活用できます。「規程はあります」から「規程を年次で確認し、改善記録があります」と言えるかどうかで、ビジネス上の信頼度が変わります。
・理由3:現場の抵抗感を早期に把握できる: 規程の定着を妨げている原因が「業務上の不便」にある場合、運用手順を改善することで解消できます。年次レビューは社員の声を収集する場でもあり、経営者と現場のコミュニケーション機会として機能します。問題を放置して規程と実態が乖離したまま進むより、年1回の確認と軌道修正を繰り返すほうが、長期的な定着コストははるかに低くなります。
日本政府が2024年に公表した「AI事業者ガイドライン」でも、AIシステムの利用状況の定期的なモニタリングと見直しが推奨されています(2026年時点)。規制対応という観点でも、年次レビューの記録は自社の姿勢を示す証跡として機能します。義務としてではなく、経営判断のための情報収集として位置づけると、担当者のモチベーションも維持しやすくなります。

年次レビューの設計ステップ——内部監査・利用状況把握の進め方
年次レビューは「準備→調査→評価→報告→改善指示」の5段階で設計します。それぞれの段階で何をすべきかを具体的に解説します。
1. レビュー対象と調査項目の設定
まず、今回のレビュー対象にする規程条項を絞り込みます。AI利用規程の全条項を一度に点検しようとすると担当者の負担が大きくなり、形式的な確認で終わります。初回は、リスクが高い条項5項目程度に絞るのが現実的です。
対象として優先すべき項目は次のとおりです。
・禁止入力情報(社外秘・個人情報・取引先情報)の遵守状況: 最も情報漏洩リスクが高い領域であり、最優先で確認します。規程で「顧客情報はAIに入力しない」と定めているなら、その遵守状況が調査の中心です。
・利用承認が必要なツールの申請プロセス: 正規手続きを経ずに新規ツールを使っている社員(シャドーAI)がいないかを確認します。申請フローの利用件数とAIツールの実際の利用状況を照合することで把握できます。
・AIが生成した成果物の確認義務: 生成結果を誤りなく業務に使うための確認フローが機能しているかを点検します。「生成後に人が必ず内容を確認する」という手順が守られているかを調査します。
・利用目的の範囲逸脱: 業務外利用(副業・私的利用)が発生していないかを確認します。業務用アカウントでの私的利用は、情報セキュリティリスクだけでなく、ライセンス違反にもつながるケースがあります。
・定期研修の受講完了率: 規程への理解を担保する研修が実施・受講されているかを記録で確認します。受講率が80%未満であれば、未受講者のフォロー計画が必要です。
2. 利用状況の調査方法を選ぶ
利用状況の調査には「自己申告調査」「ログ・記録の分析」「インタビュー」の3手法があります。
自己申告調査はアンケート形式で社員に回答させる方法で、準備コストが低く全員の意識を短時間で把握できます。ただし、回答者が「あるべき姿」を答えてしまう傾向があり、実態を過大評価しやすい限界があります。設問はYes/Noで答えられるものを中心に5~10問程度に絞り、回答時間を5分以内に設定することで回答率を高められます。
ログ・記録の分析は、社内で管理しているツールの利用ログやアクセス記録を集計する方法です。自己申告では見えない実態が数値で確認できます。クラウドサービスの管理者コンソールから利用者別のアクセス記録を取得できるものが多くなっています(2026年時点)。社内専用AIの場合は、アクセスログと入力履歴を管理者が確認できる設計になっているかを先に確認します。
インタビューは、部門長や実務担当者に個別で状況を聞く方法です。定量データでは見えない「なぜ守られていないか」の背景を把握するのに適しています。自己申告とログ分析を先に行い、課題が浮かび上がった部門をインタビューで深掘りする流れが効率的です。
中小企業での現実的な組み合わせは「アンケート+ログ確認」を毎年実施し、スコアが基準を下回った部門のみインタビューを追加する、という段階的アプローチです。全員インタビューは担当者の工数が大きいため、優先順位をつけることが継続の鍵です。
3. 定着度スコアの算出
調査結果を経営者に報告するには、「定着している・していない」を印象でなく数値で示すことが重要です。シンプルな定着度スコアとして、以下の計算式が使えます。
# 定着度スコアの計算式 定着度スコア(%)=(遵守確認件数 ÷ 調査対象件数)× 100 # 例:「禁止入力情報の遵守」を20名調査、18名が遵守 定着度スコア = (18 ÷ 20)× 100 = 90% # 目標ライン: 80% 以上を「定着」とみなす # 80% 未満: 翌四半期に追加研修+再調査を実施
スコアは単一の数値ではなく、項目別に一覧で提示することで、どの条項で問題が生じているかが一目でわかります。Before/Afterで前年比と比較することで、改善の傾向も可視化できます。たとえば「禁止入力情報の遵守」が前年75%→今年88%に改善したという記録は、経営者への報告で改善施策の効果を示す根拠になります。
4. 経営者への報告フォーマットと改善指示
年次レビューの結果は「現状→課題→改善案→実施期限」の構成で経営者に1枚にまとめて報告します。技術的な詳細ではなく、リスクの大きさと優先度を中心に伝えることが重要です。
報告を受けた経営者は、次の3つのいずれかを判断します。
・規程の運用手順を改善する: 守りにくい手順が形骸化の原因であれば、ツールや業務フローの改善を指示します。たとえば「申請フローが複雑で省略される」なら申請を簡略化する、という対処が有効です。
・規程の条項を見直す: 実態に合っていない規程は改定し、変更管理プロセスを経て再周知します。変更内容と変更理由を記録に残すことで、翌年の比較基準が明確になります。
・研修・コミュニケーションを強化する: 知識不足や意識の問題であれば、追加研修や部門長からの伝達を指示します。eラーニングや5分間の朝礼説明など、負担が少ない形式を選ぶと受講率が上がります。
経営者がどの判断を下したかを文書に記録することが、翌年のレビューで改善の有無を確認するための基準になります。判断を記録せずに「なんとなくやった」で終わらせると、年次レビュー自体が形骸化します。
比較表:定着確認アプローチの特性比較
3つの調査手法の特性を整理します。社内体制や目的に応じて組み合わせを選んでください。
| 比較項目 | 自己申告調査(アンケート) | ログ・記録分析 | インタビュー |
|---|---|---|---|
| 準備コスト | 低(Googleフォーム等で即日作成可) | 中(管理者権限・ログ取得設定が必要) | 低(テンプレートがあれば即実施) |
| 実態の正確さ | 低~中(社会的望ましさバイアスあり) | 高(実際の行動記録) | 中(語る内容は担当者による) |
| 課題の深掘り | 難しい(選択肢回答が主体) | 数値は分かるが理由は不明 | 得意(「なぜ」を直接聞ける) |
| 全員対象化 | 容易(一斉送付で対応) | 可能(全アカウントのログ集計) | 困難(人数が多いと時間が超過) |
| 証跡としての有効性 | 中(回答記録が残る) | 高(客観的なシステム記録) | 低(議事録が残らないと証跡なし) |
| 推奨する使い方 | 初動・全体傾向の把握 | 客観データとして証跡取得 | 問題部門の原因深掘り |
中小企業での現実的な組み合わせは「アンケート+ログ確認」を毎年実施し、スコアが基準を下回った部門のみインタビューを追加する、という段階的アプローチです。
アンケートは無記名式と記名式で回答内容が変わる傾向があります。「懲罰のためではなく改善のための調査」と明示したうえで実施することで、実態に近い回答を得やすくなります。記名式にする場合は、回答内容を人事評価に使わないことを事前に明確に伝えることが重要です。
また、ログ分析を行う際は、事前に「業務に関連する利用状況の確認を行う」旨を社員に周知しておくことで、モニタリングに関するトラブルを防げます。就業規則にPC・システムの利用状況を確認できる旨を規定しているかの確認も併せて行ってください。

よくある質問
Q1. 年次レビューは何月に実施するのが適切ですか?
期末や決算期から離れた時期(たとえば毎年9月や4月)に実施するケースが多いです。決算期と重なると担当者の工数を確保しにくいためです。ただし、社内で情報セキュリティ研修や内部監査を実施している月に合わせることで、担当者の準備を一本化できます。重要なのは「毎年同じ時期に実施する」ことで、前年との年次比較が可能になります。
Q2. 社員10名以下の小規模企業でも実施する必要がありますか?
規模に関係なく、生成AIを業務利用しているなら実施を推奨します。規模が小さい分、アンケートは全員に5分程度で回答してもらえます。むしろ小規模企業のほうが「経営者が社員全員と直接話せる」強みを活かして、インタビュー形式で兼ねることも可能です。組織が小さいからこそ、一人が情報を漏洩させた場合の影響が相対的に大きいという点も考慮してください。
Q3. 調査で「守っていない」社員が見つかった場合、どう対応しますか?
まず、違反が意図的かどうかを確認します。多くのケースは「知らなかった」「不便だった」という理由であり、周知の徹底や手順の改善で解消できます。悪意のある違反と判定される場合は、就業規則の懲戒規定に基づいて対応します。年次レビューの目的は罰則適用ではなく改善であることを社員に事前に伝えることで、正直な回答が得やすくなります。
Q4. レビュー結果はどこまで記録・保存すればよいですか?
調査結果のサマリー(定着度スコア・課題・改善指示内容・実施日)を文書化し、少なくとも3年間保存することを推奨します。取引先からガバナンス体制の確認を求められた際の証跡として機能します。また、翌年以降のレビューで改善の有無を比較するための基準になります。電子ファイルとして保存する場合は、改ざん防止のためにアクセス権限を担当者と管理職に限定することが望ましいです。
Q5. 規程の改定頻度はどう考えればよいですか?
AIツールの変化が速い現状では、年次レビューの結果を踏まえた年1回の定期改定に加え、重大な環境変化(新ツールの全社導入・主要クラウドサービスの利用規約改定など)があった際の随時改定を組み合わせることを推奨します。改定のたびに全社員への再周知と同意取得を行い、改定履歴を規程文書に記載しておくことで、「どの版を使っていたか」が後から確認できます。
年次レビュー実施前チェックリスト
年次レビューを始める前に、以下の項目が整っているかを確認してください。全項目にチェックが入ってから調査を開始することで、抜け漏れを防げます。
・現行のAI利用規程の最新版が確認できている: 改定履歴を確認し、最新版が全社員に配布されていることを確かめます。
・レビュー対象の条項(5項目程度)が選定されている: 全条項を一度に確認しようとしない。リスクの高い項目を優先します。
・調査手法(アンケート・ログ・インタビュー)と担当者が決まっている: 誰が何を調査するかを事前に確定します。担当者が1人の場合は経営者が補助者を指名します。
・アンケートを実施する場合、設問と配布手段が準備されている: 設問はYes/Noで答えられるものを中心に5~10問程度に絞り、回答時間を5分以内に設定します。
・ログ確認の場合、管理者権限と取得対象のツールが特定されている: ツールごとにログの取得可否と取得方法を事前に確認します。
・社員に調査の目的と用途を事前に周知している: 「評価・懲罰のためではなく改善のための調査」であることを説明し、協力を求めます。
・結果報告のフォーマットが用意されている: 「現状・課題・改善案・期限」の4項目を含む1枚のシートを準備します。
・経営者への報告日程が予定されている: 調査完了から2週間以内に経営者への報告を行うスケジュールを確保します。
・前回のレビュー記録(初回でなければ)が参照できる: Before/After比較のために前回の結果を手元に用意します。
・改善指示の記録フォーマットが準備されている: 経営者の判断内容・担当者・期限を記録する書式を用意し、翌年の確認基準にします。

本記事のまとめ
社内AI利用規程の定着は、作って終わりでなく「継続的に確認する仕組み」があって初めて実現します。年次レビューは、経営者が現場の実態を定量的に把握し、改善指示を出すための重要な経営判断の機会です。
本記事で解説した設計方針をまとめると次のとおりです。
・形骸化の3パターンを認識する: 「知っているが実行していない」「周知不足」「規程が実態に追いついていない」が典型的な原因です。
・定着度を数値で計測する: 遵守確認件数÷調査対象件数で定着度スコアを算出し、項目別に経営者へ報告します。
・調査手法を組み合わせる: アンケート+ログ確認を毎年実施し、問題部門のみインタビューで深掘りします。
・経営者の判断を記録に残す: 「規程改善・条項改定・研修強化」のどれを指示したかを文書化し、翌年の比較基準にします。
AI活用のガバナンスを整えることは、取引先や金融機関への説明責任にもつながります。まず今年度の年次レビュー日程を設定することから始めてください。
イーネットマーキュリーでは、AI導入支援・ITコンサルを通じて、中小企業の経営者が安心してAIを活用できるガバナンス体制の整備をサポートしています。「まず何から始めるべきか」という段階からご相談に対応しています。
