
シャドーAIは未承認のAIを業務で使うこと
IPAの生成AIセキュリティ手引書では、組織が許可していないAIシステムを従業員が利用する問題をシャドーAIとして扱っています。会社が送信先や入力内容を把握しにくくなり、情報管理のリスクが生じます。
個人契約という理由だけで、すべての利用がシャドーAIになるわけではありません。会社が認めた環境とルールに沿っているかを確認します。有料プランでも社内で未承認の使い方なら問題は残ります。
最初に今の利用状況を聞く
どの部署で、どんな仕事に、何のAIを使っているかを聞き取ります。入力する情報の種類と、出力を誰が確認しているかも合わせて聞いてください。活用している社員の工夫は、承認した環境へ移す候補になります。
申告後の対応も先に伝えておくと、社員が相談しやすくなります。すでに機密情報を入力した可能性が分かった場合は、社内の情報管理担当者へ連絡し、会社の手順に沿って扱います。
使う環境、入力範囲、相談先を決める
最初の案内は、社員が仕事中に確認できる分量にまとめます。次の表はルールを整理するたたき台です。入力の可否は、自社の情報分類と契約に合わせて決めてください。
| 決めること | 社員に伝える内容 |
|---|---|
| 利用する環境 | 承認したサービス、アカウント、利用方法 |
| 入力してよい情報 | 公開情報や架空の例など、認める範囲 |
| 確認が必要な情報 | 顧客情報、未公開資料などの判断を受ける窓口 |
| 出力の確認 | 数字、事実、送信先、対外利用前の確認者 |
| 困ったとき | 相談先と、誤入力が分かった場合の連絡方法 |
新しいAIを使いたいときの申請方法も示します。業務で使える環境と相談方法を用意し、社員が迷ったときに確認できる状態にします。
有料プランでも入力条件の確認は必要
AIサービスの確認項目には、学習への利用、データの保持、管理者の権限、契約上の条件があります。企業向けと個人向けでは条件が異なることがあるため、契約するプランの最新情報を確認してください。
学習に使われない設定でも、入力が端末の外へ送信される場合があります。「学習されない」と「外部へ送られない」は別の条件です。顧客との契約や社内規程も踏まえ、会社の担当者が入力範囲を決めます。
ローカルLLMや匿名化を使う場合も、元の情報がどこで処理・保存されるかを確認します。名前を伏せても、文脈から顧客や案件が分かる情報が残ることがあります。
実務で試しながらルールを見直す
決めたルールを社員の仕事で使い、迷う項目があれば具体例を足します。業務カードにも利用環境と入力条件を書き、担当者と見直す日を決めてください。
個人の業務利用が多いという調査結果だけで、未承認AIの利用率を推定することはできません。自社の利用実態を確認し、判断しやすいルールと実践の機会を整えます。
AMANEZUKUの研修・導入支援では、業務を試す前に入力条件と人の確認点を相談します。未承認AIの自動検知・遮断機能は提供していません。

