nice2have 解説 自治体のAI利用ポリシー ― 解説資料では、こんな順で説明しています

nice2have合同会社 中島淳之介 2026年8月 #自治体DX #生成AI #AI利用ポリシー

AI利用ポリシーは、白紙から書く必要のない文書です。総務省がガイドブック第4版の別添として「生成AIシステム利用ガイドライン(ひな形)」をWord形式で公開しています。ただ、ひな形があっても、どんな流れで、どんな判断基準で決めていくのかは自団体で組み立てることになります。その部分を整理した内容を、この記事ではご紹介します。

解説スライド
「自治体AI利用ポリシー ― 国の文書は何を求めているか、何を決めればよいか」。策定支援でお配りしている解説資料の表紙です。

まだ策定していない団体も、少なくありません

AI利用ポリシーをすでに整備した団体もあれば、これからという団体もあります。生成AIの導入率は、都道府県が87.2%、指定都市が90.0%、その他の市区町村が29.9%で、規模で3倍の開きがあります。導入していない団体でも職員はすでに個人で生成AIに触れているので、庁内ルールがなければ私用端末での業務情報の入力を止める根拠がありません。

いまの利用は、対話型で文章を作らせる使い方が中心です。これから、もう少し複雑な処理や、業務データを読み込ませる使い方が増えてきます。扱う情報の幅が広がるほど、どこまで何を入れてよいのかを先に決めておく必要が出てきます。AI利用ポリシーの整備が求められるのは、その準備としてです。

解説スライド
導入率は団体規模で3倍の開き。(出典:総務省「自治体における生成AI導入状況」令和7年6月30日版/同「自治体におけるAI活用・導入ガイドブック<導入手順編>(第4版)」)

資料全体の前提は3つに置いています。総務省が令和7年12月16日にガイドブック第4版の別添として「生成AIシステム利用ガイドライン(ひな形)」をWord形式で公開していること、自団体で決めるのは15項目であること、そして作って終わりではなく改定を前提にすることの3つです。

国の文書の位置関係を知るところから

この分野の文書は数が多く、どれから読めばよいのか分かりにくいところがあります。そこで、階層のどこに位置する文書かを整理するところから始めます。

  1. 法律 ― AI法

    人工知能関連技術の研究開発及び活用の推進に関する法律。令和7年5月成立・9月全面施行。国・地方公共団体の責務を規定

  2. 政府方針 ― 人工知能基本計画

    令和7年12月23日閣議決定。「使う・創る・信頼性を高める・協働する」の4方針。当面毎年改定

  3. 指針 ― AI適正性確保指針

    令和7年12月19日、AI法第13条に基づく。基本原則10要素。国及び地方公共団体にガバナンス検討を明示的に要求

  4. 実務ガイドライン

    AI事業者ガイドライン第1.2版(令和8年3月31日)/デジタル庁 DS-920 第2.0版(令和8年6月12日)。主体類型・CAIO・調達チェック

  5. 自治体向けひな形

    総務省ガイドブック第4版 別添「生成AIシステム利用ガイドライン(ひな形)」。ここから始めるのが最短

あわせて説明しているのが、AI法はEU AI Actのような禁止行為列挙型の規制法ではなく、理念・責務・体制を定める基本法だという点です。義務の実質的な源泉は既存の個人情報保護法・著作権法・公文書管理法・地方自治法と、各ガイドラインの遵守にあります。層ごとの役割が分かると、どの文書を読み解いて何を条文に落とすのかも判断しやすくなります。

解説スライド
法律・政府方針・指針・実務ガイドライン・自治体向けひな形の4層構造。(出典:内閣府、総務省、経済産業省、デジタル庁の各公表資料/2026年7月時点の最新版)

民間の規程と何が違うか

AI事業者ガイドラインは開発者・提供者・利用者の3主体を定義しており、自治体は原則として「AI利用者」です。ただしRAGを自庁で構築すると(総務省調査で244団体が実施しており、最多のカスタマイズ方法です)、提供者としての責務も一部生じます。使う側に立っているつもりでも提供する側の責任がかかる場面があるので、その扱いまでポリシーに含めておく必要があります。

あわせて、民間企業向けのAI利用規程には存在しない、自治体固有の論点を5つ扱います。

  1. 公文書としての取扱い

    AIで作成した文書も、組織的に用いれば行政文書。情報公開請求の対象になる(内閣府 公文書管理課長通知)

  2. 処分・判断への限界

    権利利益に直接影響する処分・給付は、生成物のみでは判断できない(行政通則法研究会で検討中)

  3. 三層分離との整合

    どの系統から使うかで、利用可能なサービスが変わる(セキュリティポリシーGL)

  4. 機密性区分の制限

    画一的な約款のみのクラウドでは、自治体機密性2以上を扱えない(同GL・令和8年3月改定)

  5. 議会・住民への説明

    なぜ使うか、なぜこの範囲かを条例体系の中で説明できる状態に(AI適正性確保指針)

解説スライド
3主体のうち自治体は利用者。しかし公文書・処分・三層分離という、民間にない制約がある。

何を決めなければならないかを、先に洗い出す

進め方として重視しているのは、決めるべき項目を先に明確にすることです。条文は5つの段階に分けて考えます。適用範囲を決める(第1〜4条)、体制をつくる(第5〜6条)、使い方を決める(第7〜9条)、守ることを決める(第10〜12条)、続ける仕組みを入れる(第13〜17条)。各段階で〈何をして〉〈何に気をつけて〉〈何を条文に書くか〉の3つを埋めると、全17条が埋まる構成です。

解説スライド
この表が全17条の設計図。各段階の「気をつけること」の列が、そのまま失敗パターンの一覧になっている。

5段階を通して自団体が実際に決めるのは15項目で、そのうち庁内議論の山場になるのは3つです。D-04「CAIOを誰に充てるか」、D-09「要機密情報を扱える環境の特定」、D-10「個人情報の入力を認めるか」。この3つが決まると、残りの12項目は連動して決まります。項目ごとに決める人と、事前に用意しておく資料も変わるので、そこも一覧にしました。

解説スライド
D-01からD-15まで。橙色の3項目が議論の山場になる。

山場① CAIOを誰に充てるか

総務省ガイドブック第4版4.3は、AIの利活用・リスク管理における責任者を明確にする必要があるとしています。組織全体の責任者という位置づけから、CIOとCAIOの兼務が多いと考えられる、という記載もあります。資料では、CIOと兼務(副市長等)、情報政策担当部長、既存のDX推進本部等の責任者の3つを並べ、それぞれ「向く団体」と「注意」を添えています。

実務でより悩ましいのは補佐官の確保のほうです。ガイドブックは、単独で確保する/複数団体で共同設置する/都道府県が確保した人材の派遣を受ける/CIO補佐官が兼ねる、あるいは置かない、の4つを示しています。この項目で確認していただくのは、どの形で埋めるかと、その決裁をいつ取るかの2点です。

解説スライド
選択肢ごとに「向く団体」と「注意」を並べる。(出典:デジタル庁 DS-920 第2.0版 6.2/総務省ガイドブック第4版 4.3)

山場② 要機密情報を、どの環境で扱うか

ここが決まらないと、業務分類も入力可否も決まりません。出発点は自庁の三層分離モデル(α/α′/β/β′)の確認です。総務省「地方公共団体における情報セキュリティポリシーに関するガイドライン」(令和8年3月27日改定)は、機密性区分ごとにクラウドの利用範囲を整理しています。そのなかで、画一的な約款等への同意のみで利用可能となるクラウドサービスでは自治体機密性2以上の情報を取り扱えないとされています。無料版の一般向け生成AIがここに該当します。

そのうえで、扱う環境の選択肢を3つ並べます。LGWAN接続系の閉域サービス、学習停止を設定した事業者提供環境、当面は要機密情報を扱わないという3択で、具体的なサービス名まで書き込んで決めていただく形にしています。

解説スライド
業務の3区分と機密性区分の2軸で、現場の判断のほとんどを整理できる。(出典:総務省「地方公共団体における情報セキュリティポリシーに関するガイドライン」令和8年3月27日改定/同「AI活用・導入ガイドブック(第4版)」4.2・4.4)

山場③ 個人情報を、どう使うか

ここで誤解されやすいのが、国の立場は全面禁止ではないという点です。総務省ガイドブック第4版4.4は、扱う情報が個人情報に該当するからといって生成AIの利用を全て否定することは職員の業務効率化や住民サービスの向上にとって必ずしもプラスとならない、としています。認める場合の条件は、①特定された利用目的の達成に必要な範囲内、②必要最小限の入力、③入力した情報が学習に利用されないことの確認、の3つです。要配慮個人情報とマイナンバーは条件を問わず入力禁止になります。

決めるのは、入れてよいかいけないかの二択ではなく、どういう使い方をするのかのほうです。市独自の環境で少数の個人情報の入力を可能とした大阪市型と、個人情報に当たる部分をマスキングして入力しない横須賀市型を並べ、あわせてPIAの実施要否と個人情報保護担当課との認識一致まで確認します。

同じ節で、第10条の生成物の検証と第12条の著作権も扱います。検証は用途別に水準を分けるのが国の考え方です。著作権は類似性と依拠性の2要件で侵害が成立し、利用者が既存の著作物を認識していなくても依拠性が認められ得る点が要注意で、リスクが高いのは広報物・ポスター・チラシの画像生成(総務省調査で121団体が実施)になります。

解説スライド
第10条で検証責任、第11条で個人情報、第12条で著作権。いずれも利用の条件を定める形の条文になっている。

条文より、別紙と運用

17条の条文そのものを職員が毎日開くことは、まずありません。資料では別紙5点を条文と同じ扱いで説明しています。

  1. 別紙1 ユースケース分類表 ― 全職員が最初に見る

    業務例ごとに可/条件付き可/不可と、その理由。「不可」は必要最小限にとどめる

  2. 別紙2 入力可否判断フロー ― 迷ったときに開く

    個人情報か → 要配慮か → 目的内か → 学習停止か → 機密性区分、の順に上から判定する

  3. 別紙3 調達チェックリスト ― 調達担当が使う

    11項目。仕様書作成時と契約締結前に確認し、結果を保存する

  4. 別紙4 申請書・ログ・報告様式 ― 運用の記録に使う

    利用申請/利用ログ/リスクケース報告の3様式

  5. 別紙5 改定対応表 ― CAIOが使う

    国の文書の改定時に点検する条文の対応表

ここはセキュリティポリシーと同じ構図です。決裁された文書を全職員が読むことはないので、日常の業務の中でどう守るのかを、もっと簡易な形にして渡す必要があります。ユースケース分類表と入力可否の判断フローを1枚にまとめ、説明会や新任研修と組み合わせて配る。条文を決めることと同じくらい、運用として回る形にしておくことが要ります。

調達については、要件は契約後に交渉できないという一点を先に共有しています。第14条で確認するのは、学習に利用されない設定又は契約か、データの保存先と所在国、生成物の権利帰属・秘密保持・再委託、ISMAP/LGWAN-ASPの登録・認定の有無、事業者のガイドライン適合状況の5点です。

解説スライド
第13〜14条で記録と調達、第15〜17条で継続の仕組み。日常的に参照されるのは別紙のほうになる。

改定を前提に設計する

国の文書は年1回以上のペースで改定されます。自団体のポリシーも改定を前提に設計し、第17条に年1回以上の点検と見直しを書き込み、別紙5の対応表で「どの文書が改定されたら、どの条文を点検するか」を先に紐づけておきます。運用としては、内閣府・総務省・デジタル庁・個人情報保護委員会・文化庁の5サイトを四半期ごとに確認する担当を、CAIO配下に1名割り当てます。

解説スライド
監視対象文書ごとの改定傾向と、改定時に影響する規定。四半期ごとの確認担当を割り当てておく。

ポリシーと研修は、前後します

ポリシーが決裁され、別紙が配られ、1枚版が全庁に回る。ここまで来ると整備は終わったという空気になりますが、その状態で職員ができるようになっているのは「入力してはいけない情報を避けること」までです。第16条の研修について総務省は、職員が自らの力で文章作成・読解や企画立案ができなければAIの出力結果を評価できない、という点を踏まえて研修内容を検討すべきとしています。第10条は生成物を人が検証することを求めているので、その検証ができる職員をどう増やすかが、条文とセットの課題になります。

順番としては、策定の前に研修を挟んでおくほうが進めやすいとも考えています。AIで何ができるのかが想像できると、業務への組み込み方が発想できるようになり、同時に、どういう使い方をすると困るのかも想像の範囲に入ってきます。AI駆動開発研修の前半で扱っているような、AIの技術がどこまで進んでいてどこに適用できるのか、どんなリスクがあるのか。そこを理解したうえでポリシー策定に臨んでいただくのが望ましい形です。

お手伝いできること

ここでご紹介した内容は、そのまま訓令・要綱として決裁できる粒度の条文テンプレート(全17条)として形にしています。各条に【出典】【解説】〔決めること〕の3点を付け、別紙1〜5の様式と、策定後の整備状況を測る準拠評価チェックリストまで含めたものです。お引き受けするときは、決めるべき15項目を洗い出すところから、条文への反映、決裁まで並走し、職員の方が使えるようになるところまでを一続きで進めています。

入口はどこからでも構いません。「何から手をつければいいか整理したい」「15項目を決めきりたい」「庁内説明の資料がほしい」「職員がAIの出力を評価できるようにしたい」。どれか一つのご相談でも、全部まとめてでも大丈夫です。他団体がどう判断したかも含めてお伝えできますので、軽い気持ちでお声がけください。

本記事の各記述は、AI法、人工知能基本計画、AI適正性確保指針、AI事業者ガイドライン第1.2版、デジタル庁 DS-920 第2.0版、総務省「自治体におけるAI活用・導入ガイドブック<導入手順編>(第4版)」、同「地方公共団体における情報セキュリティポリシーに関するガイドライン」(令和8年3月27日改定)、個人情報保護委員会、文化庁、内閣府公文書管理課長通知等の公表資料に基づいています(2026年7月時点の最新版で確認)。この分野は改定が速いため、実際の策定にあたっては各府省庁の最新版をご確認ください。

ロードマップから、ポリシーから、研修から。ご一緒しませんか

総務省 地方公共団体の経営・財務マネジメント強化事業のアドバイザー制度を通じたご相談は、自治体側の自己負担なしでご利用いただけます。
AI利用ロードマップの策定、AI統制ポリシー(全17条・別紙5点)の策定支援、そして職員向けAI駆動開発研修まで、貴団体の体制と環境に合わせてご用意します。

お問い合わせ:lg@nice2h.com / X(旧Twitter)のDMでも承ります

他のコラム・ブログ記事

AI駆動開発研修(第1回)― システムの裏側から業務の見直し方まで、一日で扱ったこと
活動レポート

AI駆動開発研修(第1回)― システムの裏側から業務の見直し方まで、一日で扱ったこと

システムの裏側、AIと国の動向、AIを安全に使う型、適用対象の見つけ方。作る前に押さえておきたいことを一日で扱い、最後のワークショップで次回のお題を決めていただきました。ある自治体で実施した全2回研修・第1回の記録です。

読む →
年間アドバイザーでは、こんなことをしています ― 定例会の資料から
活動レポート

年間アドバイザーでは、こんなことをしています ― 定例会の資料から

年間契約の前半は、まるごと棚卸しに使います。情報資産・ポリシー・組織環境を整理して判断の前提条件を共通認識にし、国の動向を並べ、クラウドやAIのハンズオン研修で「使うとどうできるか」を体感していただく。それが揃ったところで、今後の進め方を考える。定例会の資料をもとに、その流れをご紹介します。

読む →
自治体DXの公開事例を、5系統・約25類型で整理してみた ― うちはどこから手をつけるべきか
公開資料

自治体DXの公開事例を、5系統・約25類型で整理してみた ― うちはどこから手をつけるべきか

総務省・デジタル庁の公表事例を5系統・約25類型に整理した12枚を公開します。各ページに「自団体で検討すべきこと」を3つ添えた構成で、資料の中でどんな内容を、どんな順で扱っているかをご紹介します。

読む →
「だまされない庁内」のつくり方 ― 最新事例で学ぶ、自治体職員向けセキュリティ研修
活動レポート

「だまされない庁内」のつくり方 ― 最新事例で学ぶ、自治体職員向けセキュリティ研修

USB10,757本の全数調査、委託先社員によるPC83台の持ち出し、MFAのない1つのID。ここ1年に公表された事案と、いま引っかかりやすい手口を軸に組み立てた職員向けセキュリティ研修の記録です。どんなポイントを、どんなスライドで扱っているかをまとめました。

読む →
来年度に打つ「一手」が見える60分 ― nice2have Spotlight #01 開催レポート
活動レポート

来年度に打つ「一手」が見える60分 ― nice2have Spotlight #01 開催レポート

運用経費・情報資産の棚卸し・生成AI。重点計画が置いた4つの論点から、来年度予算のスケジュールで逆算した打ち手の全体像へ。申込136名のオンラインセミナーの記録です。

読む →
自治体職員向けAI駆動開発研修(第2回)― 職員が自分の手でAWS公開まで
活動レポート

自治体職員向けAI駆動開発研修(第2回)― 職員が自分の手でAWS公開まで

「PCの中のツール」を、部内・全庁に共有できる形へ。VPCの手動構築からS3公開、そして月9,000円と数百円の差まで。ある自治体で実施した全2回ハンズオン研修・第2回の記録です。

読む →
情報資産台帳を「作って終わり」にしないために ― GovLensという答え
GovLens

情報資産台帳を「作って終わり」にしないために ― GovLensという答え

台帳化・可視化・妥当性判断・最適化のサイクルを、AIで「続く仕組み」に変える。情報資産台帳がなぜ形骸化するのか、その答えとして作ったGovLensの話。

読む →
AWSコストを「可視化」から「最適化」へ ― OptSightを作った理由
OptSight

AWSコストを「可視化」から「最適化」へ ― OptSightを作った理由

ガバメントクラウド移行後に高騰する運用経費。可視化から一歩進んだ「最適化」を、読み取り専用で安全に。OptSightを作った理由を綴ります。

読む →
自治体職員向けAI駆動開発研修(第1回)を実施しました
活動レポート

自治体職員向けAI駆動開発研修(第1回)を実施しました

「委託に出すほどではない困りごと」を、我慢する対象から解決できる対象へ。ある自治体で実施した全2回ハンズオン研修・第1回の記録です。

読む →
自治体のAIアプリづくりに、共通の土台を。AI開発・運用基盤〈源内〉を、誰でも触れる実験場〈ひふみAI〉として公開します
サービス紹介

自治体のAIアプリづくりに、共通の土台を。AI開発・運用基盤〈源内〉を、誰でも触れる実験場〈ひふみAI〉として公開します

〈源内〉って結局なに? いつ使うと便利で、どういう仕組みなの? ── AIアプリを「源内の作法」で作れば、認証・画面・履歴・予算管理といった土台がそろっていて、楽に作れて運用できる。そんな自治体向けAI開発・運用基盤〈源内〉を、誰でもまず触って体感できる実験場〈ひふみAI〉として公開しました。lg.jpドメインのメールアドレスをお持ちの自治体職員の方は無料でお試しいただけます。123ai.nice2h.com

読む →
標準化の「次」へ ― これからの自治体アドバイザー事業の方向性と新メニュー
コラム

標準化の「次」へ ― これからの自治体アドバイザー事業の方向性と新メニュー

標準化・ガバメントクラウドの「次」に、価値の中心は「運用・活用・守り」へ移ります。nice2haveは、セキュリティの転換(ゼロトラスト)/AIの庁内活用(源内・Bedrock)/AIガバナンス・体制づくりの3つの軸を、座学で終わらせないハンズオン型で展開。今後提供予定の新メニューと事業の方向性をご紹介します。

読む →
自治体向けAWSコスト最適化ダッシュボード「OptSight」を公開しました
サービス紹介

自治体向けAWSコスト最適化ダッシュボード「OptSight」を公開しました

「AWSコストを『可視化』から『最適化』へ。」自治体の情報システム部門・経営/予算管理部門向けに、AWS運用経費の可視化・EC2稼働監視・長期割引シミュレーション・AI削減提案・月次レポート自動生成を一画面でまとめるSaaSダッシュボードを optsight.jp にて公開しました。

読む →

← 記事・コラム一覧に戻る