中小企業のAI事業者ガイドライン対応 — 使う側の7項目(第1.2版)
悠 Yu NiiboriAIエンジニア運営者について
2026年3月31日、総務省と経済産業省は「AI事業者ガイドライン」を第1.2版に改定しました。法律ではなく罰則の無い指針ですが、事業でAIを使うだけで「AI利用者」に該当します。原文から、AI利用者に挙げられた7つの実務項目と、個人情報・説明責任で見落としやすい点を整理します。

目次
生成AIを仕事に取り入れ始めると、「どこまでなら使ってよいのか」という迷いが出てきます。2026年3月31日、総務省と経済産業省は、AIガバナンスの統一的な指針「AI事業者ガイドライン」を第1.2版に改定しました1。 罰則の無い指針ですが、事業活動でAIを使うだけで、個人事業主でも「AI利用者」という立場に該当します。この記事では、ガイドラインの原文から、AI利用者に挙げられた7つの実務項目を整理します。書いているのは、AIエンジニアとして小さな事業を運営している者です。
この記事でわかること
- AI事業者ガイドラインは、罰則の無い指針(ソフトロー)です
- 事業でAIを使うだけで、個人事業主も「AI利用者」に区分されます
- 利用者に挙げられた実務項目は、使う前・使う時・使った後の7つです
- 見落としやすいのは、個人情報の入力と、対外的な説明責任の2つです
- 指針に罰則が無くても、個人情報保護法などの別の法律は適用されます
「AI事業者ガイドライン」とは何か
AI事業者ガイドラインとは、AIを開発・提供・利用する事業者に向けた、国のAIガバナンスの統一的な指針です1。 法律とは違い、従わなくても罰則はありません。事業者の自主的な取り組みを促す、ソフトローと呼ばれる形式を採っています。
版の履歴
最初の第1.0版は2024年4月19日に公表されました2。その後、第1.01版(2024年11月22日)、第1.1版(2025年3月28日)と改定が重ねられ、最新の第1.2版は2026年3月31日に公表されています2。ガイドラインには罰則が無い一方、AI推進法(令和7年法律第53号)という法律のほうは、2025年6月に公布、9月に全面施行されています1。
対象は3つの立場に分かれる
ガイドラインは、AIに関わる事業者を「AI開発者」「AI提供者」「AI利用者」の3つに分けています1。開発者はAIモデルそのものを作る事業者で、提供者はAIをサービスとして組み込み、利用者に届ける事業者です。
生成AIサービスを契約し、業務で使うだけの立場は「AI利用者」に当たります。次の見出しで、この定義をもう少し詳しく見ていきます。
個人事業主も「AI利用者」に当たる
ガイドラインは、AI利用者を「事業活動において、AIシステム又はAIサービスを利用する事業者」と定義しています1。
定義に規模の条件は無い
会社の規模や従業員数についての条件は書かれていません。契約している生成AIサービスを日々の業務で使っているなら、個人事業主でも該当することになります。
業務外利用者との違い
私生活のためにAIを使う人は、ガイドラインの対象から外れる「業務外利用者」として扱われます1。事業活動かどうかが、境目になります。
立場は重なることがある
同じ事業者が、複数の立場を兼ねることもあります1。自社の業務のためにAIを組み込んだ社内ツールを自作した場合、その事業者はAI利用者であると同時に、AI開発者の役割も担うことになります。
自分がどの立場に当たるかを最初に確認しておくと、次の章で挙げる7項目のうち、どれが自社に関係するかが見えやすくなります。
AI利用者に挙げられている7項目
ガイドラインが「AI利用者」に挙げている実務項目は、7つあります1。 番号は原文の記号(U-2〜U-7)をそのまま使っており、使う前・使う時・使った後の3つの場面に分けられます。
| 場面 | 番号 | 項目 |
|---|---|---|
| 使う前 | U-2 | 安全を考慮した適正利用 |
| 使う時 | U-3 | 入力データ・プロンプトのバイアスへの配慮 |
| 使う時 | U-4 | 個人情報の不適切入力・プライバシー侵害への対策 |
| 使う時 | U-5 | セキュリティ対策の実施 |
| 使った後 | U-6 | 関連するステークホルダーへの情報提供 |
| 使った後 | U-7 | 関連するステークホルダーへの説明・文書の保管 |
個人情報の入力(U-4)
見落とされやすい1つ目はU-4です。「AIシステム・サービスへ個人情報を不適切に入力することがないよう注意を払う」ことを求めており1、入力の場面そのものを対象にしています。個人情報保護委員会も、生成AIサービスの利用について事業者向けに注意喚起を行っています3。
対外的な説明責任(U-7)
見落とされやすい2つ目はU-7です。AIの出力を事業判断に使ったとき、その結果を関係者に説明する責任を指します1。「関連するステークホルダーからの問合せに対応する窓口を合理的な範囲で設置」することまで挙げられており1、社内メモで済ませられる話ではありません。
実務でどう確認するか
7項目は抽象的な書き方なので、そのままでは行動に落ちません。 確認する場面を、入力の前と、出力を使う前の2つに絞ると扱いやすくなります。
入力する前に確認すること
- 契約しているAIサービスの利用規約と、想定された使い方の範囲
- 入力しようとしているデータに、個人情報や機密情報が含まれていないか
- 入力するデータが、正確で最新のものか
出力を使う前に確認すること
- AIの出力をそのまま信じず、判断の根拠を自分で確認したか
- 出力に含まれるかもしれないバイアスを、事業判断に使う前に見直したか
- 出力を事業判断に使った場合、関係者にどう説明するかを決めてあるか
自社のセキュリティ対策を具体的な形にする方法は、SECURITY ACTIONの宣言手順にまとめています。
罰則が無いことと、他の法律との関係
ガイドライン自体には罰則がありません。 ただし、これは「何をしても良い」という意味ではありません。
他の法律は別に適用される
個人情報保護法や著作権法など、既存の法律はガイドラインとは別に適用されます1。ガイドラインが求めているのは、その上に事業者が自主的に積み上げる取り組みです。
社内ルールに落とし込む
国のガイドラインをそのまま社内に配っても、実務では使いにくいものです。医療機関向けの記事ですが、院内の生成AI利用ルールをどう作るかでは、既存の枠に新しいルールを載せる考え方を扱っています。同じ発想は、業種を問わず使えます。
U-7が求める説明責任を仕組みにする一例が、このサイトにあります。AIの書き込みをbefore/after/reasonで記録する監査ログの仕組みを、実際に運用しています。
AIの出力を鵜呑みにしない工夫
ガイドラインは、AIの評価や判断を人間が鵜呑みにする「自動化バイアス」への注意も挙げています1。 承認する側が、理由や根拠を自分で考えてから承認すべきだとしています1。
これは、AIが書いたものをAIだけでチェックする体制にも当てはまる注意点です。AIの書いたものをAIがレビューする設計では、実装役とレビュー役を分けて自動化バイアスを避ける工夫を扱っています。
よくある質問
Q. AI事業者ガイドラインに違反すると罰則はありますか。
A. ありません。ソフトローと呼ばれる、拘束力の無い指針です。
Q. 個人事業主でも「AI利用者」に当たりますか。
A. 当たります。事業活動でAIを使えば、規模を問わず対象になります。
Q. 生成AIを使うだけなら、7項目のうち何を優先すべきですか。
A. まず個人情報の入力(U-4)と、出力を事業判断に使う場面(U-3・U-7)です。
Q. ガイドラインを守れば、個人情報保護法は気にしなくてよいですか。
A. いいえ。ガイドラインと個人情報保護法は別に適用されます。
Q. 第1.2版で内容はどう変わりましたか。
A. 本記事は第1.2版の現在の記載のみを確認しており、旧版との比較はしていません。
まとめ
- AI事業者ガイドラインは罰則の無い指針で、最新は2026年3月31日公表の第1.2版です
- 事業でAIを使うだけで、個人事業主も「AI利用者」に区分されます
- AI利用者の実務項目は7つで、使う前・使う時・使った後に分けられます
- 見落としやすいのは、個人情報の入力と、対外的な説明責任です
- ガイドラインに罰則は無くても、個人情報保護法などの法律は別に適用されます
自社が既に満たしている項目と、まだ確認していない項目を分けてみるところから始められます。
出典
- 総務省・経済産業省「AI事業者ガイドライン(第1.2版)」(参照 2026-09-25)
- 経済産業省「AI事業者ガイドライン検討会」開催状況・版の公表日一覧(参照 2026-09-25)
- 個人情報保護委員会「生成AIサービスの利用に関する注意喚起等について」(参照 2026-09-25)