どうも、マルワの裏方あれこれ担当です。
今回は、「生成AI(AIサービス)」の業務利用についてのお話です。
免責事項:本記事は、執筆時点(2026年9月上旬)の公開情報をもとに作成した一般的な情報提供です。個別の判断にあたっては必ず各サービスの最新情報をご確認のうえ、必要に応じて専門家にご相談ください。本記事の利用により生じた損害について、当社は責任を負いかねます。
はじめに:生成AI利用にはリスクもある
ChatGPT、Geminiなどをはじめとする生成AIサービスは、資料やメールの作成、アイデア出し、問い合わせ対応など、業務のさまざまな場面で活用されるようになりました。最近では特定の作業をAIだけで完結させられる「AIエージェント」の導入も進んでいます。
一方で、独立行政法人情報処理推進機構(IPA)が公表した「情報セキュリティ10大脅威2026」(組織編)では、「AIの利用をめぐるサイバーリスク」が初選出され、いきなり第3位にランクインしました。
生成AIの利便性とセキュリティリスクは、まさに表裏一体の関係にあるといえます。
しかも、こうしたリスクの多くは問題が起きるまで気づきにくく、実際にトラブルが発覚してから慌てて対策を検討することになりかねません。
では、具体的にどんなリスクがあるのでしょうか?
生成AIサービスの業務利用リスク
①AIの学習に利用されるリスク
法人向けプランやAPI経由(独自システムへの組み込み)の利用では、入力・出力データがAIの学習に使われないよう設定され、安全に利用可能なものが多いです。
一方、個人向けプランでは有料・無料を問わずデフォルトでは学習利用が有効になっているサービスが多く、自ら設定変更しない限り、入力した(参照させた)情報がAIの学習に利用され、思わぬかたちで外部に漏れる可能性があります。
また、「学習をオフにしておけば、どんな情報を入力しても問題ない」というわけでもありません。
学習利用の有無にかかわらず、入力した情報はサービス提供者側に送信され、一時的または一定期間サービス側のサーバーに保存されるのが一般的です(サーバーは日本国内にあるとは限りません)。
この保存期間中に情報が流出するリスクはゼロではなく、「学習利用オフ=何を入力しても安全」という考え方自体が誤りであることを理解しておく必要があります。
特に、社内での検証用やコスト抑制目的で、企業側から無料版や個人向けプランの利用を従業員に促すような場合では、一人ひとりの設定状況を会社側が把握・統制することが難しいままでも、従業員は「会社の指示だから」と企業秘密や取引先情報等を安易に入力してしまいやすくなり、重要情報が外部に漏れる可能性を否定できません。
②個人情報保護法や契約上のリスク
個人情報保護委員会は2023年6月に「生成AIサービスの利用に関する注意喚起等」の中で、個人情報取扱事業者が生成AIサービスに個人情報を含むプロンプトを入力する場合には、特定された利用目的の達成に必要な範囲内であるかを十分に確認するよう求めています。
例えば、商品発送のために取得したお客様の住所リストを、資料作成のためにAIサービスに参照させると、法律違反になることがあります。
また、取引先との契約で、秘密として扱うことと決められている情報(非公開情報や契約書など)を、無断でAIサービスに読み込ませる(指示に含める)と、契約違反になるおそれもあります。
③シャドーAIリスク
従業員が個人的に利用しているAIサービスを使って、業務についての相談などをしていると、そこから取引先情報などが外部に漏れる可能性があります。
また、会社が利用を認めている場合でも、個人向けプランでは設定や指示内容を組織的に管理することが難しく、セキュリティポリシーに反する利用があっても把握できないままトラブルの要因になり得ます。
④誤情報の生成と信頼性・責任の問題
生成AIは事実に反する内容や偏った情報を出力することがあります。
十分な確認なく社外文書やクライアント案件にそのまま利用すると、企業の信頼性を損なうだけでなく、内容によっては法的な責任問題に発展するおそれもあります。
⑤著作権・知的財産権に関するリスク
生成AIが出力するコンテンツ(文章・画像を問わず)を業務利用する場合、既存の著作物と類似してしまい、意図せず著作権を侵害してしまう可能性があります。
生成AIサービスに、生成物が第三者の権利を侵害していないことを保証する仕組みや規約がない場合、生成物の利用に伴う責任は基本的に利用者側が負うことになります。
また、AI単独で生成したものは、そもそも著作物として認められない可能性があるため、著作権譲渡を伴う成果物にAI生成コンテンツを使う場合は、権利の所在についても事前に確認しておきましょう。
なお、生成物の商用利用自体が認められていないAIサービスの場合、商用利用そのものが問題になる場合もあります。
⑥生成画像・生成文章特有のリスク
権利関係の問題とは別に、指示通りに出力されない場合もあります。たとえば「桜」を指定したのに実際には「梅」が描かれていたり、「〇〇について」の文章を指示したのに「△△について」の内容になっていたりする、といった具合です。
また、情緒的な問題として、AI生成画像や文章に対して否定的な感情を持つ人もいるため、広告などへの利用には注意が必要です。
AI生成コンテンツを使用した広告がSNS等で「不自然」「手抜きに見える」といった批判を集め、ブランドイメージに影響を与えた事例も見られます。特に、消費者との信頼関係が重要な業界・商材ほど、この心理的な反応が大きな影響を及ぼす可能性があります。
⑦取引先提供データの取り扱いリスク
取引先から提供された資料をもとに報告書を作成したり、会議の録音データを文字起こししたりする際、預かった資料をそのまま生成AIに読み込ませてしまうケースも考えられます。
しかし、取引先から提供されたデータは、多くの場合、自社が自由に第三者(AIサービス提供者を含む)に開示してよいものではありません。契約上、目的外利用や第三者への開示が禁止されていたり、取引先やその先の顧客の個人情報が含まれていたりすることもあります。入力してよいかどうかを自社だけで判断できるとは限らないことを意識しておく必要があります。
⑧他のアプリ・サービスとの連携による情報漏えい・不正アクセスリスク
生成AIサービスには、外部アプリ・サービスと連携して自動的にタスクを実行する機能(いわゆる「AIエージェント」機能)が搭載されるようになってきました。
こうした連携機能は便利な一方、「効率化できるから」という理由で内容をよく理解しないままAIに権限を与えてしまったり、AIから提案されるがままに外部サービスとの連携を許可したり、案内されたリンクやファイルを深く確認せずにダウンロード・実行してしまったりするケースも起こり得ます。
必要以上に広い権限(読み取りだけでなく書き込みや削除まで含む権限など)を与えてしまうと、本来アクセスさせるつもりのなかった情報にまでAIがアクセスできる状態になり、情報漏えいにつながる可能性があります。また、悪意ある指示が紛れ込んだWebページやファイルをAIが参照した結果、意図しない外部サイトへのアクセスや不審なファイルのダウンロードが実行されてしまうリスクも指摘されています。
リスクへの対策は?
これらのリスクを低減し、適切にAIサービスを業務活用していくためには、以下のような取り組みが有効です。
A.現状を正確に把握する
社内でどの生成AIサービスが、どのプランで、どの部署・従業員によって使われているかを棚卸しすることが出発点です。従業員が個人で契約しているサービスが業務に使われていないかの確認も欠かせません。
B.社内での利用ルールを明文化する
どのような情報なら入力してよいか、どのような使い方なら許容されるかを具体的に明文化し、全社員に周知しましょう。
顧客の個人情報や取引先の非公開情報、自社の財務情報などの実データの入力・参照は禁止する、といった判断基準を明確にしておくことが重要です。
C.利用規約の確認と取引先関連データの取り扱いを明確にする
利用しているサービスの利用規約やヘルプページで、入力・参照データがどの程度の期間、どこに保存されるのかを確認しましょう。
取引先との契約についても、生成AIへの入力・利用をどう扱うかを見直し、現場の判断に委ねず提供元への確認や契約条項のチェックを前提とする仕組みを確立しておくことが望まれます。
D.画像生成を伴う業務では権利や利用目的を確認する
広告やパンフレットなど社外向けに公開する画像を生成AIで作成する場合は、学習データの権利関係がクリアなサービス、または知的財産補償が付いたサービスを選びましょう。
特にクライアント案件では、生成された画像の権利が誰に帰属するのかを事前に明確にしておく必要があります。
また、AI生成画像は意図せず他者の著作物に似てしまうリスクがあるほか、AI生成物に否定的な感情を持つ人もいるため、生成AIを使って画像を制作すること自体について、事前にクライアントの理解・承諾を得ておくことも大切です。
「無断で使ってしまい、後から発覚して信頼を損なう」よりも、最初から誠実に説明しておくほうが、結果的にクライアントとの関係を守ることにつながります。
E.法人向けプランを利用する
同じAIサービスでも、情報の取り扱いや管理機能に優れるのは法人向けプランです。組織として業務利用するなら、個人向けプランは避け、法人プランの利用を検討しましょう。
ただし法人プランはコストが高くなる傾向にあるため、自社にとって適切なプランを見極めることも重要です。
F.外部サービスとの連携は必要最小限にする
生成AIを他のアプリ・サービスと連携させる場合は、付与する権限を業務上必要な範囲に限定し、内容をよく理解しないまま連携を許可しないようにしましょう。
AIから提案されたリンク先へのアクセスやファイルのダウンロード・実行についても、AIの案内を鵜呑みにせず、内容を確認してから実行する習慣をつけることが重要です。
どのサービスをどの外部アプリ・サービスと連携させたか、どんなファイルをダウンロードしたか、などを記録管理し、不要になった場合は放置せずに都度解除しておきましょう。
G.継続的な教育と見直しの体制をつくる
ルールは定めて終わりではなく、定期的な社員教育や運用状況の見直しが欠かせません。
優先順位をつける際は、IPAの「情報セキュリティ10大脅威」など客観的な指標を活用するのも一つの方法です。
まとめ
生成AIは、正しく使えば業務効率化に大きく貢献するツールですが、その利便性の裏には、情報漏えいや法令上のリスクが存在します。
「今のところ問題が起きていないから」という理由だけで適切ではない運用を放置することは、経営上のリスクを見えない形で抱え続けることにほかなりません。
自社の利用実態を正しく把握すること。そこから、社内ルールの整備、利用規約や契約内容の確認、プランの見直し、そして継続的な教育へとつなげていくこと。この一連の流れを地道に積み重ねていくことが、生成AIを安心して業務に活かすための近道になります。
本日は、この辺で。


