WRITING
現場が勝手に使い始めた生成AI、禁止せずに束ねる方法——野良AI対策のガバナンス
現場や事務所でいつのまにかChatGPTや各種生成AIが使われている。「うちはまだ導入していない」と思っていた会社でも、担当者が個人アカウントで使っているケースは珍しくない。この状態を「野良AI」と呼ぶ。問題は使われていること自体ではない。使われている事実を把握できていないまま、インシデントが起きたときに初めて発覚するリスク構造だ。
野良AIを禁止しても止まらない——利用実態のない規制は形骸化する
「生成AIの業務利用を禁止する」と通達を出した会社で、実際にどうなったかを追ってみると、禁止令が守られ続けた例はほとんどない。便利なツールは現場に浸透する。禁止令が出ても、使い方が「地下に潜る」だけだ。
禁止令は「リスクを消す」のではなく「リスクを見えなくする」。インシデントが起きたとき、会社側は状況を把握する手段を持っていない。
禁止令の問題は、現場が守らないことではなく、「使っている事実が見えなくなること」だ。使われていないと思って油断していた時期に、実は重要な情報が個人アカウント経由でクラウドサービスに流れていた——という事態が起きる。
実態 国土交通省は2026年度から直轄業務の特記仕様書に「生成AIの積極的活用を推進」と明記し始めた。発注者がAI前提になる中で、受注側が禁止で止まったままでは競争力を失う。
分かれ目 「禁止か許可か」ではなく「管理できているかどうか」が問いだ。管理できる形で使わせる設計が、野良AIへの唯一の現実解だ。
情報漏洩が後から発覚する
個人アカウントで使われたChatGPTに、顧客名・工事金額・設計情報が入力されていたことが半年後に判明。「禁止していた」という説明が通用しない状況が生まれ、対外的な信頼失墜につながる。
AI出力が確認なしに使われる
野良利用は確認フローなしで動いている。誤った法令解釈・誤った積算数値がそのまま書類に使われたケースが複数報告されている。禁止していたため「報告できなかった」という状況が問題を隠蔽する。
公式化した後も野良が残る
公式ツールを導入しても「使いにくい」「手続きが面倒」と感じた担当者が個人利用を続けるケース。便利さで勝てない公式ツールは使われない。導入時の利便性設計が野良撲滅の鍵になる。
まず「何がどこで使われているか」を把握する——利用棚卸しの3ステップ
ガバナンスを設計する前に、現状の利用実態を把握することが先決だ。実態が見えないまま規則を作っても、規則と実態のギャップが広がるだけだ。
手順 ヒアリングは「責任を問わない」前提を最初に明示することが鍵だ。現場が「正直に言ったら叱られる」と感じている限り、実態は出てこない。
目安 棚卸しで出てくるケースの8割は「問題なし〜要注意」の範囲に収まる。最初から「高リスクを洗い出す」ではなく「使えるものを公式化する」目線で始めると、現場の協力を得やすい。
注意 棚卸しを「監視・調査」と受け取られると情報が出なくなる。「ルールを整備してもっと使いやすくするための調査」という文脈で実施することが重要だ。
公式ツールへの誘導は「便利さの差」で動かす——承認ルート設計の実務
現場が野良ツールを使い続けるのは、公式ツールが不便だからだ。ガバナンス設計で最もよくある誤りは、「ルールで縛る」ことに注力して「公式ツールを便利にする」ことを後回しにすることだ。
野良環境
アカウント登録だけで即使える。会社の手続き不要
公式ツール
申請・承認・研修が必要。使えるまで2〜3週間かかるケースも
野良環境
入力内容がサービス提供元の学習に使われるリスク。ログなし
公式ツール
企業契約のため入力データが学習に使われない。ログが残る
野良環境
個人が自由にカスタム。社内基準・書式との整合は取れない
公式ツール
社内ナレッジ・書式・過去実績との連携ができる。業務適合度が高い
野良環境
何が起きたか会社は把握できない。事後対応のみ
公式ツール
ログから何が起きたか追跡できる。予防的な運用改善が可能
分かれ目 「禁止されているから公式に移る」ではなく「公式の方が便利だから移る」が目指すべき状態だ。行動変容は規制ではなく利便性で起きる。
よくある誤解 「セキュリティが確保されていれば現場は納得して移行する」は誤りだ。現場にとってのメリット(使いやすさ・業務への合致度)を前面に出さないと、移行は進まない。
ログ取得とインシデント対応まで設計して、初めてガバナンスが完成する
公式ツールへの移行が進んだ後に必要なのは、ログ取得とインシデント対応のフローだ。「使わせるところまで整備した」で止まると、何が起きているかの把握ができない。
- 無記名アンケート・ヒアリング実施
- 利用ケースのリスク分類(3段階)
- 即対応が必要な高リスクケースの特定
- 公式化テーマの優先順位付け
- 企業契約のAIツール選定・導入
- 申請〜承認フローを最短2日以内に設計
- 社内ナレッジ・書式との連携設定
- パイロット部署での使用感検証
- 利用ログの月次レビュー体制確立
- インシデント対応フローの文書化
- 高リスク入力の自動検知・アラート設定
- 四半期ごとのガイドライン見直し
配分 Phase 1〜2に時間をかけすぎる企業が多い。Phase 3のログ運用を始めて初めて「何が起きているか」が見える。理想は4か月以内にPhase 3に入ることだ。
注意 ログ取得の目的は「監視」ではなく「改善」だ。「どの業務でAIが使われているか」「どこに手戻りが多いか」を分析して、ナレッジやプロンプト設計を改善する材料に使う。そのことを現場に伝えないと、「見張られている」という抵抗を生む。