AIへの機密情報入力は「禁止」では止まらない——不安87.7%と対策11.4%の差、ルールで半分になる理由
2026.09.27 夕 | 株式会社NGraph
生成AIに機密情報を入れることについて、中小企業で働く人の87.7%が「強い不安」を感じています。それにもかかわらず、実際に機密情報を入力したことがある人は47.4%——不安を感じている人のおよそ半分が、それでも現実には入力しているということです。ヤマネックス株式会社が2026年7月に実施し、同年8月31日に公表した「中小企業の生成AI利用実態調査2026」を読み解くと、「入れるな」と伝えるだけでは行動が変わらないこと、そして社内ルールが機能しているかどうかで入力経験が55.3%から26.9%まで動くことが見えてきます。この記事では、不安と対策の差がどこにあるのか、そして「対策」と呼んでいるものの中身を数字で分解します。
・87.7%が強い不安を感じながら47.4%が実際に機密情報を入力している実態
・社内ルールの有無だけで入力経験が55.3%から26.9%まで変わる理由と、数字がズレて見える別の理由
・自動検知・マスキングより先に決めるべき3つの手順
機密情報の入力、何が起きているか
まず、直近の2つの調査を並べます。ヤマネックス株式会社が2026年7月に実施し、同年8月31日に公表した「中小企業の生成AI利用実態調査2026」は、全国の中小企業の従業員・エンジニア114名と、中国地方のIT導入担当者150名を対象にしたアンケート調査です。もう一つ、独立行政法人中小企業基盤整備機構(中小機構)が令和7年11月17日から12月12日にかけて実施し、2026年3月に公表した実態調査は、全国の中小企業10,000社にWebアンケートを配布し、1,647社から有効回答を得たものです。
| 調査 | 実施主体 | 時期 | 対象・n数 | 方法 | 中心的な数字 |
|---|---|---|---|---|---|
| 中小企業の生成AI利用実態調査2026 | ヤマネックス株式会社(自社調査) | 2026年7月実施 2026年8月31日公表 | 全国114名(従業員・エンジニア)+中国地方150名(IT導入担当者) | アンケート調査 | 週1回以上利用 79.8% 強い不安 87.7% |
| 中小企業のAI等の利活用に係る実態調査 | 中小企業基盤整備機構(中小機構) | 令和7年11〜12月実施 2026年3月公表 | 全国中小企業10,000社に配布 有効回答1,647社 | Webアンケート | AI導入 20.4% |
ヤマネックスの調査でまず目を引くのは、ChatGPTの利用経験がある人が90.4%、週1回以上AIを使っている人が79.8%という数字です。多くの人がすでに日常的にAIを使っています。そのうえで、機密情報をAIに入れることに「強い不安」を感じている人は87.7%。ところが実際に機密情報を入力したことがある人は47.4%です。
不安と、機械的な歯止めの差
社内ルールに目を向けると、「ない」または「形骸化している」と答えた人は74.6%にのぼります。ルールを作っていない、あるいは作ったが誰も見ていない状態が、実は多数派だということです。この不安と行動の差、そしてルールの有無がどう効くのかを、次の章から順に分解します。
数字がズレる理由:同じ「利用」でも問う相手が違う
中小機構の調査では、AIを「導入している」(全社的または一部業務で)中小企業は20.4%でした。一方ヤマネックスの調査では、週1回以上AIを使っている人が79.8%。同じ「利用」という言葉なのに、59ポイント近い開きがあります。この開きは、どちらかの調査が間違っているわけではありません。問うている相手と、数えている対象がそもそも違います。
中小機構の調査は、全国の中小企業10,000社に無作為に配布し、AIを使っていない企業も含めた全体の中で「会社として導入しているか」を尋ねています。分母は日本の中小企業全体です。一方ヤマネックスの調査は、対象がそもそも中小企業の従業員・エンジニアやIT導入担当者という、日常的にAIツールに触れている個人へのアンケートです。分母は最初からAIに触れている人に偏っています。「利用率」という同じ言葉で並べて比較すると、実態より開きが大きく見えます。
同じ「利用」でも、問う相手が違う
同じことは、ヤマネックスの調査ひとつの中でも起きています。社内ルールが「ない・形骸化している」と答えた層では、機密情報を入力した経験がある人が55.3%。ルールが機能している層では26.9%まで下がります。どちらも同じ調査の中の話ですが、「誰に、どんな条件で聞いたか」を分けるだけで、数字は半分近くまで動きます。
ルールがあるだけで、行動が変わる
調査の数字を見るときは、「利用率」や「導入率」という言葉だけを比べるのではなく、その数字が誰を分母にしているか、どんな条件で区切った人たちの数字かを、まず確認する必要があります。
自社が「入れているのに気づいていない」側かどうかを確かめたい方は、無料のAI診断で現在地を確認できます。
深掘り:「対策」と呼んでいるものの中身
では、ルールがある企業は何をルールにしているのでしょうか。ヤマネックスの調査は、実施している対策を複数回答で尋ねています。
「対策」と呼んでいるものの中身
最も多いのは「入力範囲の定義」で50.9%。「機密情報は入力しない」「顧客名は出さない」といった、渡していい情報とダメな情報の線を決めているという回答です。次に多いのは「特に対策なし」で33.3%——3社に1社は、ルールと呼べるものを何も持っていません。教育・研修は24.6%、そして自動検知やマスキングのような機械的な歯止めを持つ企業は11.4%にとどまります。
多くの企業が「対策」と呼んでいるものの実体は、範囲を決めた紙のルールであって、間違えて入力してしまったときにそれを検知したり、自動で隠したりする仕組みではありません。ルールを決めることと、ルールを破っても機械が止めることは、別の対策です。前者が最多で後者が最少という順番は、多くの企業がまだ「決める」段階にとどまっていることを表しています。
総務省・経済産業省の「AI事業者ガイドライン」掲載ページで示されている第1.2版の付属資料も、この構造に触れていました。具体的な手法として挙げているのは、入力する機密情報がAIの学習データとして使われることが予定されている場合、機密情報を含むプロンプトを入力しないよう留意すること、そしてAIの利用状況やログを定期的に確認する体制を整えることです。ガイドライン自体は法的拘束力を持たない指針で、書かれている中身は、ヤマネックスの調査で「対策」が薄いと分かった部分、確認と入れる前の線引きに重なっていました。
中小企業での具体例:渡す範囲を切り分けるという発想
費用・やり方:何から始めるか
ヤマネックスの調査が示す対策の分布を踏まえると、着手する順番はこう整理できます。技術的な歯止めを最初に検討する必要はありません。
| 順番 | やること | なぜ |
|---|---|---|
| 1. 線引きする | 渡していい情報とダメな情報を1枚で線引きする | ヤマネックスの調査で最多の対策(50.9%)がこれで、費用をかけずに着手できる |
| 2. 確認する | ルールを作った後に一度でいいので、実際に何が入力されたかを確認する | ルールがあるだけで入力経験は下がる(55.3%→26.9%)が、確認しないと機能しているかが分からない |
| 3. 技術的な歯止めは後でいい | 自動検知・マスキングのような仕組みは、1と2を終えてから検討する | ヤマネックスの調査でもこの対策を持つ企業は11.4%にとどまる。要らないのではなく、順番の話 |
1の線引きは、業種や部署によって内容が変わります。顧客名・取引先名・見積金額・未公開の企画のように、外に出てはいけない情報の種類を、業務の担当者と一緒に洗い出すところから始めます。2の確認は、AIサービスの管理画面にある利用履歴やログを、月に一度でも目を通すだけで十分です。異常な入力があれば、その時点でルールを見直します。3は、1と2が回り始めてから、入力量や業種のリスクに応じて検討する段階です。
よくある失敗・NGパターン
調査の数字が示唆する失敗パターンは3つです。
- 全社員に一律禁止——「AIを使うな」と一律に禁止すると、使用実態が管理の目が届かない場所に移るだけです。会社が把握していないままAIが使われる状態は、いわゆるシャドーAI(会社の許可や把握のないまま、社員が業務でAIを使っている状態)と呼ばれます。禁止した瞬間から、ログも会社の外に置かれるようになり、かえって機密情報の流出を把握しにくくなります。
- 研修だけで終わらせてログを見ない——教育・研修はヤマネックスの調査で24.6%の企業が実施している対策の一つですが、単独では機械的な歯止めになりません。研修をした後に実際何が入力されたかを確認しないと、行動が変わったのかどうか誰にも分からないまま次の四半期を迎えることになります。
- ルールを作った日で更新を止める——AIの使い道は増え続けるため、線引きは一度作って終わりにはできません。新しい業務にAIを使い始めるたびに、渡していい情報の範囲も見直しが必要になります。ルールが「ない・形骸化している」と答えた企業が74.6%にのぼる背景には、作った時点で更新が止まったルールも含まれていると考えられます。
個人任せの状態から抜け出したい方は、無料相談・無料AI診断からご相談ください。
よくある質問
「AIに機密情報を入れてはいけない」と社員に伝えるだけで防げますか?
防げません。ヤマネックスの調査では87.7%が機密情報の入力に強い不安を感じている一方、47.4%が実際に入力した経験があります。不安を感じている人のおよそ半分が、それでも入力しているという実態です。社内ルールが機能している層では入力経験が26.9%まで下がりますが、これは禁止を伝えたからではなく、渡していい範囲を決め、実際の入力を確認する運用が回っているためです。
社内ルールを作れば、それだけで十分ですか?
十分ではありません。ルールが「ない・形骸化している」層では入力経験が55.3%、機能している層では26.9%——ルールが機能しているだけで入力経験は半分近くまで下がります。ただし実施している対策の中身を見ると、最多は「入力範囲を決めているだけ」で50.9%、自動検知・マスキングのような機械的な歯止めを持つ企業は11.4%にとどまります(ヤマネックス調査)。ルールを作った後に実際の入力を確認する運用まで含めて、初めて数字が動きます。
自動検知・マスキングのようなツールは最初から必要ですか?
最初から要るとは限りません。ヤマネックスの調査でも、機械的な歯止めを持つ企業は11.4%と少数派です。まず①渡していい情報とダメな情報を1枚で線引きし、②ルールを作った後に一度でいいので実際に何が入力されたかを確認してから、③自動検知・マスキングのような技術的な歯止めを検討する、という順番が実務的です。
個人情報保護法とAI事業者ガイドラインは何が違いますか?
所管も法的な性質も別です。個人情報保護法は個人情報保護委員会が所管する法律で、個人データの安全管理措置を事業者の義務として課しており、違反すれば行政指導や命令の対象になります。一方AI事業者ガイドラインは総務省・経済産業省が策定した指針で、法的拘束力を持たない非拘束的な文書です。破っても罰則が科されるものではなく、事業者が自主的に参照することを想定しています。対象にする情報の範囲も、個人情報保護法は「個人データ」に限られますが、AI事業者ガイドラインは自社のノウハウや知的財産まで含めた機密情報全般に触れています。
中小企業でもAI事業者ガイドラインに従う必要がありますか?
従う法的な義務はありません。ガイドラインは2024年4月の第1.0版から改定を重ね、2026年3月31日公表の第1.2版が最新版ですが、どの版も非拘束的な指針という性質は変わりません。ただし内容には、機密情報を含むプロンプトを不用意に入力しないこと、AIの利用ログを定期的に確認することなど、規模を問わず参照できる記述が含まれています。
何から始めればいいですか?
まず渡していい情報とダメな情報を1枚で線引きします。次に、ルールを作った後に一度でいいので実際に何が入力されたかを確認します。自動検知・マスキングのような技術的な歯止めは、この2つを終えてから検討する順番で構いません。
まとめ
ヤマネックスの調査を読み解くと、中小企業の実態はこう整理できます。87.7%が機密情報の入力に強い不安を感じながら、47.4%が実際に入力している——「入れるな」という言葉だけでは、この差は埋まりません。社内ルールが機能している企業では入力経験が26.9%まで下がる一方、実施している対策の中身を見ると、最多は「入力範囲を決めているだけ」(50.9%)で、自動検知・マスキングのような機械的な歯止めは11.4%にとどまります。中小機構の調査が示す導入率20.4%とヤマネックスの利用率79.8%が大きく割れて見えるのも、母集団の性質が違うためであり、どちらかが誤りというわけではありません。始め方は、渡していい情報とダメな情報を1枚で線引きし、ルールを作った後に一度でいいので実際の入力を確認する——技術的な歯止めは、そこから先の話です。
・ヤマネックス株式会社「中小企業の生成AI利用実態調査2026」(2026年8月31日公表。調査時期2026年7月、全国114名・中国地方150名対象)
・独立行政法人中小企業基盤整備機構「中小企業のAI等の利活用に係る実態調査」(2026年3月公表。調査期間令和7年11月17日〜12月12日、全国の中小企業10,000社に配布・有効回答1,647社)
・総務省・経済産業省「「AI事業者ガイドライン」掲載ページ」(第1.2版・令和8年3月31日公表。法的拘束力を持たない非拘束的な指針)
・個人情報保護委員会「安全管理措置の内容は個人情報保護法と各業法のどちらでも義務化されている」(個人情報保護法上の安全管理措置は事業者の法的義務であることの確認)
