
- AI個人利用のガイドラインを策定・周知している企業は5%
- 入出力の記録は11%、出力の監査やレビューは8%にとどまる
- 規則の有無より、記録の残し方と入力してよい情報の線引きが課題
デロイト トーマツが公表した企業の不正リスク調査白書 Japan Fraud Survey 2026-2028で、仕事でのAIの個人利用への備えが手薄なことがわかりました。
調査は無作為抽出した上場・非上場企業にアンケートを依頼し、397社から回答を得たものです。業務での活用を目的としたAIの個人利用について、承認フロー・教育・インシデント(問題発生)対応を含む「社内ガイドラインの策定と周知を実施している」企業は5%にとどまりました。74%は「実施していない、わからない」と答えています。
使う人は多いのに、見る仕組みは少ない
業務効率化を目的にAIを活用していない企業は9%で、大多数の企業がすでにAIを業務に組み込んでいます。
なお、AIを業務に活用している企業に限ると、ガイドラインの策定・周知は72%、研修等の対策は54%でした。ただしこれは個人利用の承認フロー等を尋ねた5%とは設問が異なるため、単純には並べられません。会社としてのAI導入には規則があっても、社員が自分で選んだAIを使う場面までは届いていない可能性があります。
差が大きいのは記録と点検です。AIを活用している企業のうち、入出力データを記録・保管している企業は11%、出力結果に対して定期的または人による監査やレビューを行う企業は8%でした。デロイト トーマツは、利用状況や出力内容を組織が確認する取り組みは広がらず、利用者本人の注意や判断に委ねている実態が浮かび上がったとしています。
読者にとっての意味は具体的です。機密情報や個人情報を入力しても、誤った出力をそのまま使っても、組織に気づく仕組みがなければ、責任は使った本人に残ります。
規則の前に、入力する情報を仕分ける
同じ調査は、機密情報や個人情報の漏洩、出力結果の誤りへの対応が十分に進んでいないと述べています。ここから引き出せる提案の一つ目は、禁止事項の一覧より先に、入力してよい情報の区分を決めることです。
生成AIは、入力した内容がどこへ送られ、どこまで保持されるかがサービスごとに異なりえます。一律の禁止は現場で守られにくく、承認を通さない使い方を増やしやすいでしょう。「公開情報」「社内限り」「顧客の個人情報を含む」といった区分ごとに、使ってよいツールを対応づける方が実務では機能します。
もう一つは、記録を残す範囲の設計です。入出力の記録が11%にとどまる背景には、全部を保存すると、その保存先が新たな機密の置き場になるという事情もあると考えられます。全件保管にこだわるより、何を入れたか、誰が使ったかを追える最小限の記録と、重要な用途に限った人の目によるレビューを組み合わせる方が現実的です。デロイト トーマツが求める組織的なリスク管理体制も、その線から始められます。
音声の扱いも同じ発想で考えられます。会議や商談の録音には、文字にすると機微な内容が多く含まれます。録音後にAIが文字起こしと要約を行うメモリス(AIボイスメモ)のような道具でも、渡す前に何を録音してよいかを決めておくことが出発点になります。




