日本のソフトロー——ガイドラインと指針の使い方
レッスン3:日本のソフトロー——ガイドラインと指針の使い方
このレッスンで学ぶこと
- 法律・指針・ガイドラインの三層構造を理解する
- AI事業者ガイドラインの位置づけと構成を説明できる
- 開発者・提供者・利用者という3つの立場と、自社がどれに当たるかを判断できる
- 法的拘束力がないガイドラインを、実務でなぜ・どう参照すべきかを理解する
前回のレッスンでは、AI推進法がハードローとして日本のAI政策の土台を作っていることを学びました。今回は、その土台の上に積み重なる「ソフトロー」——特に、AI事業者ガイドラインを詳しく見ていきます。レッスン1で触れたとおり、ソフトローには法的拘束力がありませんが、実務上の重要性は法律に劣りません。
法律・指針・ガイドラインの三層構造
日本のAI政策の全体像を理解するには、規範の階層を意識すると整理しやすくなります。本コースでは、これを三層構造として捉えます。
第一層は「法律」です。 レッスン2で扱ったAI推進法のように、国会で成立した法的拘束力のある規範です。国全体の方向性と基本理念を定めます。
第二層は「政府の指針・ガイドライン」です。 法律の理念を踏まえ、より具体的な行動指針を示す文書です。AI事業者ガイドラインはこの層に属します。法的拘束力はありませんが、政府が公式に策定した文書として、事実上の標準としての重みを持ちます。
第三層は「業界別ガイドライン・社内規程」です。 金融、医療、教育といった特定の業界団体が、自分たちの分野に合わせて上乗せする指針や、個々の企業が策定する社内規程です。この層は、後ほど詳しく扱います。
flowchart TD
A[第一層:法律 - AI推進法] --> B[第二層:政府の指針 - AI事業者ガイドライン]
B --> C[第三層:業界別ガイドライン]
B --> D[第三層:企業の社内規程]
この図は、法律から政府の指針、そして業界別ガイドラインや企業の社内規程へと、規範が具体化されていく流れを表しています。上の層に行くほど拘束力は強くなりますが抽象的になり、下の層に行くほど拘束力は弱くなりますが実務に即した具体性を持つ、という関係を意識してください。
AI事業者ガイドラインの位置づけと構成
「AI事業者ガイドライン」は、総務省と経済産業省が共同で策定した、事業者向けの指針です。もともと総務省と経済産業省がそれぞれ個別に公表していた複数のガイドラインを統合し、わかりやすい1つの文書にまとめる形で、2024年4月に第1.0版が公表されました(出典:経済産業省「AI事業者ガイドライン検討会」)。
その後、AI事業者ガイドラインは実際の技術動向に合わせて改定が重ねられています。2025年3月には第1.1版が、2026年3月には、AIエージェントやフィジカルAI(現実世界で動作するロボットなどのAI)を新たに対象に加えた第1.2版が公表されています(出典:経済産業省「AI事業者ガイドライン(第1.1版)概要」、経済産業省「AI事業者ガイドライン(第1.2版)」)。
📝 補足 ガイドラインが継続的に改定される事実そのものが、レッスン1で触れた「法律より先に、ガイドラインと規格が先に動く」という構造をよく表しています。AIエージェント(人間の指示を受けて自律的に一連の作業をこなすAI)のような新しい技術が普及すると、まずガイドラインがその技術を対象に加え、法律の見直しはその後を追う形になります。最新の内容は、経済産業省と総務省の公式ページで随時確認する習慣が重要です。
開発者・提供者・利用者——3つの立場の区分
AI事業者ガイドラインの大きな特徴は、AIに関わる事業者を3つの立場に区分し、それぞれに求められる役割を整理している点です。
「AI開発者」 は、AIモデルやAIシステムそのものを開発する事業者です。学習データの整備、モデルの設計、性能評価などを担います。
「AI提供者」 は、開発されたAIを使ってサービスを構築し、利用者に提供する事業者です。自社でモデルを開発していなくても、他社が開発したAIを組み込んだサービスを提供していれば、この立場に該当します。
「AI利用者」 は、提供されたAIサービスを業務や生活の中で実際に使う立場です。多くの企業は、自社でAIモデルを開発しているわけではなく、外部のAIサービスを業務に組み込んで使う「AI利用者」の立場にあります。
この3つの立場は、互いに排他的ではありません。1つの企業が、自社サービスにAI機能を組み込んで提供しながら、社内業務では別のAIサービスを利用する、というように、複数の立場を同時に持つことも珍しくありません。
💡 ポイント 自社がどの立場に当たるかを整理しておくことは、AI規制全体を理解するうえで欠かせない出発点です。「AI開発者向けの厳しい義務」を、AI利用者にすぎない自社の話だと誤解して過剰に身構えてしまうケースや、逆に「自社はAIを作っていないから関係ない」と考えて必要な対応を見落としてしまうケースの両方が実務では起こりえます。この3区分は、レッスン4以降でEU AI Actを学ぶ際にも、提供者(provider)・利用者(deployer)という形でほぼ同じ考え方が登場します。
自己診断——自社はどの立場に当たるか
3つの立場の区分を、実際の業務シーンに当てはめて確認しておきます。次の表は、よくある業務パターンと、それぞれがどの立場に近いかを整理したものです。
| 業務のパターン | 該当しやすい立場 | 補足 |
|---|---|---|
| 自社で大規模言語モデルを一から学習させている | AI開発者 | 該当する企業はごく限られる |
| 外部のAIモデルを組み込んで、自社サービスとして顧客に提供している | AI提供者 | チャットボットや業務支援ツールを自社ブランドで展開する場合など |
| 外部のAIサービスを契約し、社内の業務効率化に使っている | AI利用者 | 多くの企業がこの立場に該当する |
| 外部のAIモデルを微調整(ファインチューニング)して自社製品に組み込んでいる | AI提供者に近い | 開発者と提供者の中間的な立場になることがある |
この表からわかるとおり、多くの企業にとって最も身近な立場は「AI利用者」です。ただし、社内で開発したツールを顧客向けに展開している部署がある場合、その部署は「AI提供者」の立場も同時に持つことになります。部署や事業ラインごとに立場が異なることもあるため、全社一律ではなく、事業ごとに立場を確認する視点が実務では重要です。
🔰 初学者の方へ 「うちはAIを作っていないから、AI開発者向けのルールは関係ない」と決めつけてしまうと、AI提供者としての責任を見落とすことがあります。逆に、AI開発者向けの厳格な基準を、単なるAI利用者である自社にそのまま当てはめて、必要以上に身構えてしまうこともあります。自社の立場を丁寧に切り分けることが、過不足のない対応の第一歩です。
ガイドラインが示す基本原則の考え方
AI事業者ガイドラインは、AIに関わるすべての立場に共通する基本的な原則を示しています。細かい項目は改定のたびに更新されますが、根底にある考え方は一貫しています。
安全性を確保すること、公平性に配慮すること、プライバシーを保護すること、透明性を確保すること、そしてアカウンタビリティ(説明責任)を果たすこと——これらは、多くの国のAI原則にも共通して登場する要素です。AI事業者ガイドラインは、こうした原則を日本の事業者向けに、より実務に即した形で言語化したものと理解できます。
第1.2版では、AIエージェントが外部に影響を与える操作を行う前に、人間の判断を必須とする仕組み(Human-in-the-Loop)を組み込むことの重要性が明記されました。AIが自律的に行動する範囲が広がるほど、人間による確認と承認のプロセスをどこに組み込むかが、実務上の重要な論点になっています。
業界別ガイドラインという上乗せの構造
AI事業者ガイドラインは、業種を問わない汎用的な指針です。しかし、金融や医療のように、専門性が高くリスクの性質も異なる業界では、AI事業者ガイドラインだけでは足りない部分を、業界団体や所管省庁が独自のガイドラインで補っています。
例えば、金融分野では、顧客の資産や信用情報を扱うAIの利用について、金融関連の規制当局が独自の視点を盛り込んだ指針を示す動きがあります。医療分野では、診断支援AIのように人の健康に直結する用途について、医療関連の規制当局が独自の考え方を示しています。
この構造を、簡単な図で整理します。
| 層 | 例 | 対象 |
|---|---|---|
| 汎用ガイドライン | AI事業者ガイドライン | 業種を問わないすべての事業者 |
| 業界別ガイドライン | 金融・医療などの分野別指針 | 特定の業界に属する事業者 |
| 社内規程 | 各企業の利用ルール | 自社の役職員 |
自社がどの業界に属するかによって、汎用ガイドラインに加えてどの業界別ガイドラインを確認すべきかが変わります。自社の業界を所管する省庁や業界団体が、AIに関する指針を公表していないかを確認することは、実務上の基本動作です。
業界別ガイドラインが必要とされる理由は、業界ごとにリスクの性質がまったく異なるためです。金融分野で問題になりやすいのは、与信審査や資産運用の助言における公平性や説明責任です。医療分野で問題になりやすいのは、診断支援や治療方針の提案における安全性と、最終判断を誰が担うかという責任の所在です。教育分野で問題になりやすいのは、学習評価における公平性や、未成年者の個人情報の取り扱いです。汎用ガイドラインだけでは、こうした分野固有の論点を十分にカバーしきれないため、業界団体や所管省庁による上乗せが必要になります。
法的拘束力がないものを、なぜ守るのか
ここまでの内容を踏まえ、改めて「法的拘束力のないガイドラインを、なぜ実務で重視すべきか」を整理します。理由は大きく3つあります。
1つ目は、契約における参照です。 取引先との契約書や、業務委託契約の中で、「AI事業者ガイドラインに準拠すること」といった条項が置かれる場合があります。契約に組み込まれれば、ガイドライン自体に法的拘束力がなくても、契約違反という形で実質的な拘束力が生まれます。
2つ目は、調達要件における参照です。 官公庁や大企業が取引先を選定する際、AIの利用に関する一定の基準を満たしていることを、調達の条件に含めるケースが増えています。ガイドラインに沿った体制を整えていない事業者は、取引の入り口で不利になる可能性があります。
3つ目は、訴訟や紛争時の判断材料としての参照です。 万が一、AIの利用に起因するトラブルが裁判に発展した場合、裁判所は「当時の業界標準として、どのような対応が期待されていたか」を判断材料の1つにすることがあります。ガイドラインに沿った対応を取っていたかどうかが、注意義務を尽くしていたかの評価に影響しうるという指摘があります。
⚠️ 注意 「法律ではないから訴訟には関係ない」と考えるのは早計です。ガイドラインが直接の請求根拠になるわけではありませんが、注意義務の水準を判断する際の間接的な材料として扱われる可能性は否定できません。実務では、法的拘束力の有無にかかわらず、業界標準として広く認知されている指針は、可能な範囲で参照しておくのが安全です。
社内で参照するときの実務
最後に、AI事業者ガイドラインを社内で実際にどう活用するかを整理します。
1つ目は、ガイドラインの全文を読むのではなく、まず概要資料や解説記事で全体像をつかむことです。ガイドライン本体は分量が多く、すべてを読み込むのは現実的ではありません。政府が公表する概要資料や、信頼できる専門家による解説を入り口にするのが実務的です。
2つ目は、自社が開発者・提供者・利用者のどの立場に該当するかを整理したうえで、該当する部分を重点的に確認することです。全項目を等しく確認しようとすると、実務が止まってしまいます。
3つ目は、改定のタイミングを定期的に確認することです。ガイドラインは技術動向に合わせて改定される性格の文書であるため、一度確認して終わりにせず、半年から1年に一度は最新版を確認する運用が望ましいといえます。
よくある誤解と失敗パターン
ガイドラインの運用に取り組み始めた企業で、実際によく見られる失敗パターンを4つ紹介します。
失敗パターン1:一度読んで終わりにしてしまう。 ガイドラインは改定される前提の文書です。導入時に一度読んで社内資料を作成したきり、その後の改定を追わずに古い内容のまま運用を続けてしまうケースがあります。
失敗パターン2:法務部門だけの仕事だと考えてしまう。 ガイドラインの内容は、AIを実際に使う現場の業務プロセスに関わる部分が多く含まれます。法務部門だけで検討して現場に降ろすのではなく、現場の担当者を早い段階から巻き込むことが望ましい進め方です。
失敗パターン3:ガイドラインを守れば安全だと誤解してしまう。 ガイドラインへの準拠は、リスクを下げる有効な手段ですが、個人情報保護法や著作権法など既存の法律を守っていることが大前提です。ガイドラインの遵守と、既存の法律の遵守は別々に確認する必要があります。
失敗パターン4:自社の立場を固定的に考えてしまう。 新しいAIサービスを導入したり、自社サービスにAI機能を追加したりするたびに、自社の立場(開発者・提供者・利用者)が変わりうることを見落としてしまうケースです。新しいAI関連の取り組みを始めるたびに、立場の再確認を行う運用が安全です。
📖 もっと詳しく ガイドラインの運用を継続的なものにするには、年に一度など定期的なタイミングで「自社の立場の再確認」「最新版ガイドラインとの差分確認」「現場の運用実態とのすり合わせ」を行う社内プロセスを持つことが有効です。具体的な社内規程や運用フローの設計方法は、AIの社内ルール関連の入門コースで扱う領域になります。
これらの実務的な考え方を土台に、次のレッスンからは、日本とは対照的なアプローチを採るEU AI Actを見ていきます。
まとめ
このレッスンでは、以下のことを学びました。
- 日本のAI政策は、法律・政府の指針・業界別ガイドラインや社内規程という三層構造で理解できる
- AI事業者ガイドラインは総務省と経済産業省が策定し、2024年4月の第1.0版から段階的に改定が重ねられている
- AIに関わる事業者は、AI開発者・AI提供者・AI利用者という3つの立場に区分され、複数の立場を同時に持つこともある
- ガイドラインは安全性・公平性・プライバシー保護・透明性・アカウンタビリティといった基本原則を示している
- 金融・医療など特定の業界では、汎用ガイドラインに業界別ガイドラインが上乗せされる構造がある
- 法的拘束力がなくても、契約・調達要件・訴訟時の判断材料として、ガイドラインは実務上の重要性を持つ
次のレッスンでは、日本とは対照的な「リスクベース型」のハードローであるEU AI Actを、リスク4分類の観点から詳しく見ていきます。
確認クイズ
このレッスンの理解度をチェックしましょう。