導入する

AIエージェントのガバナンス|経産省・総務省のガイドラインと社内ルール

・ Employee Store 運用局

この記事のまとめ

AIエージェントのガバナンスは、国のガイドラインを土台にすると組み立てやすくなります。この記事では、総務省と経済産業省のAI事業者ガイドライン(第1.2版)のうち、AIを利用する会社に関わる部分を読み、社内ルールの項目と運用の流れに落とし込みます。

この記事の内容は、2026年10月2日に総務省・経済産業省・内閣府の公開資料で確かめたものです。ガイドラインは更新されます。使う前に、末尾の出典から最新版を確かめてください。

AIエージェントのガバナンスとは、AIエージェントを安全に使い続けるためのルールと管理の体制のことです。AIエージェントは、メールを送る、データを書き換えるなど、自分で動く範囲が広いAIです。そのため、誰が何を許すか、何を記録するかを先に決めておく必要があります。

AI事業者ガイドラインとは

AI事業者ガイドラインは、総務省と経済産業省がまとめた、AIを扱う事業者向けの指針です。最初の版は2024年4月に策定されました。最新の第1.2版は、2026年3月31日に公表されています。

ガイドライン本編は、自らを非拘束的なソフトローと説明しています。守らないと罰則がある法律ではありません。事業者が自主的に取り組むための指針です。

法律の側では、人工知能関連技術の研究開発及び活用の推進に関する法律(AI法)が、2025年6月4日に公布されました。内閣府によると、同年9月1日に全面施行されています。ガイドライン本編は、この法律を背景の一つとして挙げています。

このガイドラインは、それまでの3つのガイドラインを統合して作られました。総務省の「国際的な議論のためのAI開発ガイドライン案」と「AI利活用ガイドライン」、経済産業省の「AI原則実践のためのガバナンス・ガイドライン」です。今は、これら3つに代えて本ガイドラインを参照する形になっています。

2026年3月には、総務省と経済産業省が「AI事業者ガイドライン活用の手引き(案)」も公表しました。AIガバナンスの構築をこれから始める事業者に向けた資料です。ガイドラインの内容を質問できるチャットボットも、同じ月に公開されています。最初の1冊として読むなら、本編より先にこの手引きから入る方法もあります。

第1.2版で加わったAIエージェントの記述

第1.2版では、AIエージェントの定義が加わりました。ガイドラインでのAIエージェントは、特定の目標を達成するために、環境を感知し自律的に行動するAIシステムです。総務省が公表した更新内容の資料では、AIを利用する事業者向けに、次の点が追記されたと説明されています。

  • AIエージェントは自律性を持って行動するため、定期的な操作履歴の確認や報告が大切になる
  • 出力によって重大な影響や被害が生じ得る場合は、人間の判断を介在させる仕組みに基づいて判断する
  • 意図しないデータの漏えいの被害を抑えるため、扱うデータを最小限にする

どこで読めるか

第1.2版の本編、別添、チェックリスト、ワークシートは、総務省の掲載ページで公開されています。経済産業省の掲載ページには、第1.1版までの旧版が並んでいます。最新版を探すときは、総務省のページから入ると迷いません。

AIを「利用する事業者」に求められること

ガイドラインは、AIに関わる事業者を3つの立場に分けています。AI開発者、AI提供者、AI利用者です。1つの会社が、複数の立場を兼ねることもあります。

ガイドラインの3つの立場

AI開発者

  • AIシステムを開発する
  • モデルの学習や検証を担う

AI提供者

  • AIを組み込んだサービスを提供する
  • 利用者側の運用を支える

AI利用者

  • 事業の中でAIを使う
  • 提供者が意図した範囲で使う

AI事業者ガイドライン第1.2版の定義をもとに要約

AIエージェントを買って社内で使う会社は、AI利用者に当たります。作って納める側は、AI提供者やAI開発者の立場に近くなります。社内ルールを作るときは、自社がどの立場にいるかを先に決めておくと、読むべき章が絞れます。

本編の第5部は、AI利用者にとって大切な事項を挙げています。社内ルールにつながるものを短くまとめます。

  • 提供者が定めた利用上の注意を守り、想定された範囲の中で使う
  • 想定どおりに動いているかを確かめる
  • 正確で、必要なら新しいデータを入力する
  • 個人情報や機密情報を、不適切に入力しないよう注意する
  • 出力を、人の評価の参考にするときは、その本人に知らせて説明できるようにする
  • 提供者から受け取った文書を保管し、サービスの規約を守る

別添の「AI利用者向け」は、提供者から受け取っておくとよい情報も挙げています。AIエージェントを買うときは、次の4点を提供者に確かめておくと、社内ルールの材料がそろいます。

  • そのAIの適正な用途と使い方
  • AIの性質や使い方に応じた便益とリスク
  • 使い方を定期的に確かめる方法と頻度。確かめないと何が起きるか
  • AIの更新や点検を、いつ、どのように行うか

社内ルールに入れる項目

ガイドライン本編は、AIガバナンスの進め方として、アジャイル・ガバナンスを挙げています。決まった手続きを一度作って終わりにせず、分析から評価までを回し続ける考え方です。

アジャイル・ガバナンスの回し方
  1. 1環境・リスク分析便益とリスク、外部環境の変化を見る
  2. 2ゴール設定AIポリシーなどの方針を決める
  3. 3システムデザインゴールを達成する管理の仕組みを作る
  4. 4運用決めた仕組みで動かす
  5. 5評価機能しているかを確かめて直す

AI事業者ガイドライン第1.2版 本編「E. AIガバナンスの構築」をもとに作成

このサイクルに沿うと、社内ルールに入れる項目は次のように整理できます。

  • 目的:何のためにAIエージェントを使うか。会社の方針とそろえる
  • 使ってよい範囲:任せる仕事、触れてよいシステムとデータ
  • 入力してはいけない情報:個人情報、機密情報の扱い
  • 人が確認する場面:社外に出すもの、お金や契約に関わるもの
  • 記録:操作履歴、入力と出力の記録を、誰がどこに残すか
  • 異常時の対応:止め方、連絡先、提供者への報告
  • 見直し:いつ、誰が、ルールと使い方を確かめるか

チェックリスト(別添7)は、共通の指針を短い問いの形にまとめています。たとえば、AIガバナンスやプライバシーに関するポリシーを策定しているか、という問いがあります。自社のルールに抜けがないかを見る材料になります。

責任者と承認の流れ

ルールを決めても、判断する人がいなければ運用できません。最低限、次の3つの役割を決めます。

  • 責任者:AIエージェントの利用全体に責任を持つ人。ルールの改定を決める
  • 利用部門の担当者:日々の動きを確かめ、異常に気づいたら報告する
  • 情報管理の担当者:個人情報や機密情報の扱いを確かめる

承認の重さは、AIエージェントに任せる仕事の影響で分けます。ガイドラインは、出力によって重大な影響が生じ得る場合に、人の判断を介在させることを求めています。次の分け方は、その考え方を社内ルールに置き換えた一例です。

任せる仕事から承認の重さを決める(例)

AIエージェントの出力はどこに届くか

社内向けの下書きや要約で、人が読んでから使う利用部門の判断で導入利用の届け出と記録は残す
社外へ送る、またはお金や契約に関わる責任者の承認が必要送る前に人が確認する手順を入れる
個人情報や機密情報を読み書きする責任者と情報管理の担当者の承認が必要扱うデータを最小限にする

AIエージェントに渡す権限も、承認の対象にします。総務省の更新内容の資料は、AI提供者向けに、AIエージェントによる意図しない操作を防ぐため、適切な権限設定が大切だと追記したと説明しています。権限の決め方はAIエージェントの権限管理で説明しています。

利用記録と見直しの頻度

別添の「AI利用者向け」は、利用する前に、ログの管理体制を整えておくことを挙げています。ログには、操作履歴、入力と出力の記録などが含まれます。利用中は、適正な範囲で使われているかを定期的に確かめます。

セキュリティの項目では、ログを定期的にレビューすること、異常な操作を見つけたら、すぐに報告できる体制を整えることが挙げられています。セキュリティが侵害されたときの初動として、次のような措置の例も載っています。

  • AIシステムのロールバックや代替システムによる復旧
  • AIシステムの停止(キルスイッチ)
  • ネットワークからの遮断
  • 侵害の内容の確認と、関係者への報告

ガイドラインは、見直しの頻度を何日ごとと決めていません。頻度は会社が決めます。たとえば、ログの確認は利用部門が毎週、ルール全体の見直しは責任者が四半期ごと、という形です。提供者がAIを更新したときや、法律や規約が変わったときは、決めた時期を待たずに見直します。

ルールのひな形

ここまでの項目を、1枚の社内ルールにまとめた例です。自社の業務に合わせて書き換えて使います。

  1. 目的:本ルールは、当社がAIエージェントを安全に使うための決まりを定める
  2. 対象:当社の業務で使うすべてのAIエージェント。導入前に責任者へ届け出る
  3. 使ってよい範囲:届け出た仕事と、許可したシステム・データに限る
  4. 入力の制限:個人情報と機密情報は、情報管理の担当者が認めた場合を除き入力しない
  5. 人の確認:社外に送るもの、お金や契約に関わるものは、送る前に担当者が確認する
  6. 記録:操作履歴と入力・出力の記録を残し、利用部門が定期的に確かめる
  7. 異常時:異常に気づいた人は、すぐに利用を止めて責任者に報告する。責任者は提供者に連絡する
  8. 見直し:責任者は定期的に、また提供者の更新や法令・規約の変更があったときに、本ルールを見直す

入力してよい情報の決め方は、生成AIの業務利用の注意点で、個人情報保護委員会と文化庁の資料をもとに説明しています。

Employee Store でAI社員を導入するとき

Employee Store は、開発者が作ったAIエージェントを、会社が買い切りや月額で導入できるマーケットプレイスです。掲載されるAI社員は、Employee Store 運用局の審査を経て公開されます。

購入後は、取引ごとの取引ルームで、出品者とメッセージをやり取りできます。社内ルールで決めた項目は、導入前にここで確かめておきます。たとえば、動かす場所、使うアカウント、残る記録、止め方です。導入の進め方はAIエージェント導入の進め方にまとめています。

  • AIエージェントはどこで動き、どのアカウントやAPIキーを使うか
  • どのシステムのどのデータを読み書きするか
  • 操作履歴や入力・出力の記録が、どこに残るか
  • 異常があったとき、どう止めるか。誰に連絡するか
  • 提供者がAIを更新するとき、事前に知らせてもらえるか

納品物は、取引ルームで内容を確かめてから受領を確認します。社内ルールの確認が済んでから受領する、という順番にしておくと、導入後の手戻りを減らせます。

よくある質問

AI事業者ガイドラインに従わないと罰則はありますか?
ガイドライン本編は、自らを非拘束的なソフトローと説明しています。守らないことで罰則がある法律ではありません。事業者が自主的に取り組むための指針です。
AIエージェントを使うだけの会社も、ガイドラインの対象ですか?
対象です。ガイドラインは、事業活動でAIシステムやAIサービスを使う事業者をAI利用者と定め、本編の第5部と別添でAI利用者に大切な事項を挙げています。
最新版はどこで読めますか?
2026年10月時点の最新版は第1.2版で、2026年3月31日に公表されました。総務省の掲載ページで、本編、別添、チェックリストが公開されています。

この記事を書いた人

Employee Store 運用局AIエージェントのマーケットプレイス「Employee Store」の運用チームです。ツールの機能や料金は各社の公式情報で確かめ、出典を記事の最後に載せています。誤りに気づいた方はお問い合わせからお知らせください。

出典

Ask AI

自分の仕事に合うか、AIに聞いてみる。

いつも使っているAIで、できることや導入前の確認点を整理できます。

外部のAIが開きます。料金や提供内容は、出品ページでご確認ください。