2026年9月30日時点で、生成AIリスク対策が「個人任せ」になっている会社は約7割です。デロイト トーマツ グループが2026年9月29日に発表した「企業の不正リスク調査白書 Japan Fraud Survey 2026-2028」(397社が回答)によると、業務で使う AI の個人利用について、承認フロー・教育・インシデント対応を「実施していない、わからない」と答えた企業は74%、社内ガイドラインを策定して周知している企業は5%でした。AI を業務に使っている企業でも、入出力データを記録・保管しているのは11%、出力結果を監査・レビューしているのは8%にとどまります。
この記事の要点(2026年9月30日時点)
- 調査は AI 専門の調査ではなく、不正・不祥事の実態を調べる白書です。今回は「AI の導入状況とリスクへの取り組み」が3つの柱の1つになりました
- AI を使う企業の対策は、ガイドラインの策定・周知が72%、研修等が54%。一方で入出力データの記録・保管は11%、出力結果の監査・レビューは8%です
- AI の個人利用(業務での活用を目的としたもの)では、ガイドラインを策定・周知している企業が5%、「実施していない、わからない」が74%でした
- ルールは作ったが、使われ方と出力を会社が確かめる仕組みが無い、というのが数字の読み方です
- 会社が先に決めるのは、承認・記録・監査・教育・事故対応の5つ。全部を一度にやらず、影響の大きい業務から始めます
対象読者:生成 AI の社内ルールを担当する経営企画・情報システム・法務・内部監査の担当者。読み終えたらできること:自社のルールに「記録」と「確認」が入っているかを点検し、個人契約の AI を業務で使う時の決まりを書き出せます。
最終更新:2026年9月30日。この記事は、デロイト トーマツ グループのニュースリリース(2026年9月29日)と白書の紹介ページを読み、書かれている数字をそのまま整理したものです。リリースに無い内訳は推測で補っていません。後半の「会社が先に決める5つ」と手順は、当社の見方です。
デロイト調査の概要|397社が答えた不正リスク調査のAIの節
今回の数字の出どころは、デロイト トーマツ グループが2006年から定期的に行っている「企業の不正リスク調査白書」です。今回が10回目で、無作為に選んだ上場企業・非上場企業に2026年5月から8月にかけてアンケートを依頼し、397社から回答を得たと説明されています。

リリースは、調査結果を「不正・不祥事の実態」「内部統制・ガバナンス強化の取り組み」「AI の導入状況とリスクへの取り組み」の3つの観点で分析したと書いています。AI は、生成 AI の急速な普及を受けて重点的に分析した項目です。
| 項目 | 内容 |
|---|---|
| 調査名 | 企業の不正リスク調査白書 Japan Fraud Survey 2026-2028 |
| 発表 | 2026年9月29日・デロイト トーマツ グループ |
| 対象 | 無作為に選んだ上場企業・非上場企業 |
| 実施時期 | 2026年5月〜8月 |
| 回答 | 397社 |
| 回数 | 2006年から定期的に実施し、今回で10回目 |
| 分析の観点 | 不正・不祥事の実態/内部統制・ガバナンス強化の取り組み/AI の導入状況とリスクへの取り組み |
AI 以外の結果も、背景として押さえておくと読みやすくなります。過去3年間に不正・不祥事が発生した上場企業の割合は前回から3ポイント減りましたが、1社あたり「6件以上」発生した企業は2ポイント増えて16%になりました。不正・不祥事の真因として「コンプライアンス意識の欠如」を挙げる企業は11ポイント増えています。リリースは、他の事業部との連携が薄い、問題の共有が一部にとどまる、といった組織の「蛸壺化」で兆候が見えにくくなっている、とも指摘しています。
AIのリスク対策の数字|記録は11%・監査は8%
AI の節でまず示されているのは、導入の広がりです。業務効率化を目的に AI を活用していない企業は9%にとどまり、大多数がすでに AI を業務に組み込んでいます。そのうえで、AI を使っている企業がどんな対策をしているかが並びます。

| 対策 | 実施している企業 | 何を意味するか |
|---|---|---|
| ガイドラインの策定・周知 | 72% | ルールを文書にして知らせている |
| 研修等の対策 | 54% | 使い方と注意点を教えている |
| 入出力データの記録・保管 | 11% | 何を入れて何が出たかを後から追える |
| 出力結果の監査・レビュー(定期的または人による) | 8% | 出力の中身を会社として確かめている |
出典:デロイト トーマツ グループのニュースリリース(2026年9月29日)。右の列は当社の言い換えです。
上の2つと下の2つで、数字が大きく離れています。ルールを作って知らせる、教える、までは半数以上が済ませています。ところが、使われ方を記録する、出力を確かめる、という「後から確かめる仕組み」は1割前後です。リリースはこの状態を、AI の利用状況や出力内容を組織が確認する取り組みが広がっておらず、利用者本人の注意や判断に委ねている、と表現しています。
リリースが具体的に挙げているリスクは、機密情報や個人情報の漏洩と、出力結果の誤りです。どちらも、起きた後で「何が入力され、何が出力されたか」が分からないと、原因も影響の範囲も確かめられません。
「個人任せ」の中身|個人利用のルールがある会社は5%
見出しになった「約7割が個人任せ」は、AI の個人利用についての設問から来ています。リリースの書き方は「業務での活用を目的とした AI の個人利用に関する承認フローや教育、インシデント対応」です。つまり、会社が契約した AI ではなく、社員が個人で使っている AI を仕事に使う場面を指しています。

この設問で「社内ガイドラインの策定と周知を実施している」と答えた企業は5%でした。「実施していない、わからない」は74%です。残りの選択肢の内訳は、リリースの本文には書かれていません。
会社が用意した AI にはルールがある。けれども、社員が自分のアカウントで使う AI には、申請の流れも、教える場も、事故が起きた時の連絡先も無い。74%という数字は、この状態の会社が多いことを示しています。会社が把握していない AI の利用は、一般に「シャドーAI」と呼ばれます。シャドーAI の考え方と、見つけて分類する手順は シャドーAIエージェントの棚卸し手順 と シャドーAIの企業リスクと対策 にまとめています。
なぜガイドラインだけでは足りないのか
この節は、調査の数字に対する当社の読み方です。ガイドラインを作った会社が72%あるのに、「個人任せ」という結論になる理由は、ガイドラインが「守ってほしいこと」を書いた文書だからです。守られているかどうかを確かめる仕組みは、別に用意しないと生まれません。
不正・不祥事の節の結果も、同じ方向を指しています。ガバナンスで「コンプライアンス」を重視する企業は前回より16ポイント増えましたが、不正の真因として「コンプライアンス意識の欠如」を挙げる企業も11ポイント増えました。重視すると言うことと、現場で守られることの間に差がある、という読み方ができます。AI でも、ルールを作ることと、ルールが効いていることは別の話です。
確かめる仕組みが無いと、次の3つが起きた時に困ります。
- 情報が外に出た疑いがある時:誰がどの AI に何を入力したかを追えず、影響の範囲を決められない
- 出力の誤りが成果物に入った時:どの資料が AI の出力をもとに作られたかが分からず、直す対象を絞れない
- ルールを見直す時:実際の使われ方の記録が無いので、どの決まりが現場に合っていないかを判断できない
ガイドラインに入れる項目と改定の考え方は、生成AI利用ガイドライン10項目と運用・改定の設計術 で整理しています。作り始める段階なら AI利用ガイドライン策定7ステップ が入口になります。
会社が先に決める5つ|承認・記録・監査・教育・事故対応
ここからは当社の見方です。調査が聞いた項目(承認フロー・教育・インシデント対応・記録・監査)を、会社が決める順に並べ直しました。5つとも、最初から完成形を目指す必要はありません。

| 決めること | 中身 | 最初の一歩 |
|---|---|---|
| 1. 承認 | 業務で使ってよい AI と、新しい AI を使いたい時の申請の流れ | 使ってよい AI を一覧にし、申請先を1つに決める |
| 2. 記録 | 入力と出力を残す範囲と、残す場所・期間 | 影響の大きい業務だけ、入力と出力を残す決まりにする |
| 3. 監査 | 誰が、いつ、どの出力を確かめるか | 月に1回、数件を抜き取って確かめる |
| 4. 教育 | 入れてはいけない情報と、出力を確かめる手順 | 自社の業務に即した「入れてはいけない例」を5つ示す |
| 5. 事故対応 | 誤って入力した・誤った出力を外に出した時の連絡先と最初の動き | 連絡先を1つ決め、報告した人を責めないと明記する |
5つのうち、調査で実施率が低かったのは「記録」と「監査」です。ここを空けたまま承認と教育だけを厚くしても、「個人任せ」の状態は変わりません。逆に、記録と監査を全業務に広げると現場が回らなくなります。影響の大きい業務に絞るのが現実的です。
決めたことを誰が見直すかも、先に決めておきます。部門をまたぐ委員会の形にする場合は、AIガバナンス委員会の設計と運用 が参考になります。
この記事の内容を社内で使うなら
要点と手順をまとめた資料を無料で受け取れます。研修4,000名以上・支援100社以上の実績をもとに、自社の業務に当てはめる相談も30分から受け付けています。
シャドーAI対策としての個人利用ルールの書き方
調査で74%が「実施していない、わからない」と答えたのは、個人利用の部分でした。個人契約の AI を業務で使うことを一律に禁じる会社もありますが、禁じるだけでは使われ方が見えなくなります。ルールとして書くなら、次の4点を入れます。
| 書くこと | 書き方の例 |
|---|---|
| 使ってよい場面 | 社外に出ている情報だけを扱う下調べ・言い換え・要約は可。社内の情報を入力する作業は会社が契約した AI で行う |
| 入れてはいけない情報 | 顧客の名前と連絡先、契約の金額、未発表の計画、社員の個人情報、取引先から預かった資料 |
| 申請の流れ | 会社が契約していない AI を業務で使いたい時は、用途と扱う情報を書いて情報システム担当に申請する |
| 困った時の連絡先 | 入れてはいけない情報を入力した時、出力の誤りを外に出した時は、決められた窓口にその日のうちに連絡する |
上の例は雛形です。業種と扱う情報に合わせて書き換えてください。個人利用を認める範囲を狭くするほど、会社が契約した AI を使いやすくしておく必要があります。申請に何日もかかる、使える AI が業務に合っていない、という状態だと、個人の AI に流れます。
情報セキュリティ全体の中で AI のリスクがどこに位置づけられているかは、情報セキュリティ10大脅威2026|AIリスク初選出と企業の対策 で確認できます。国の指針としては、経済産業省と総務省の AI事業者ガイドラインがあります。
記録と監査を小さく始める手順
記録と監査は、仕組みを買う前に手作業で始められます。次の4つの順で進めます。

- 使われている AI を書き出す:会社が契約したものと、社員が個人で使っているものを分けて一覧にします。個人のものは、責めない前提で聞き取ります
- 業務を3段階に分ける:出力がそのまま社外に出る業務、社内の判断に使う業務、下書きや下調べにとどまる業務、の3つに分けます
- 影響の大きい業務だけ、記録と確認を決める:1つ目と2つ目の業務について、入力と出力をどこに残すか、誰が確かめるかを決めます。3つ目は記録を求めません
- 月に1回、抜き取りで確かめる:残した記録から数件を選び、入れてはいけない情報が入っていないか、出力の誤りがそのまま使われていないかを見ます
法人向けの契約には、管理者が利用の記録を確かめられる機能が用意されているものがあります。まず、今の契約で何が残る設定になっているかを、各サービスの管理画面と公式の説明で確かめてください。
抜き取りで見つかったことは、個人を責める材料にせず、ルールと教育を直す材料にします。報告した人が不利になると、次から報告が上がらなくなり、記録の意味が無くなります。
社内ルール作りに使える指示文の雛形5つ
ルールの下書き、棚卸し、教育資料づくりに使える指示文です。[ ]の中を自社の内容に置き換えて使います。出力はそのまま使わず、法務と情報システムの担当が確かめてください。
1. 今のガイドラインに「記録」と「確認」があるかを点検する
次の社内ガイドラインを読み、以下の5項目がそれぞれ書かれているかを表にしてください。
項目: 承認(使ってよいAIと申請の流れ)/記録(入力と出力を残す範囲)/監査(誰がいつ出力を確かめるか)/教育/事故対応(連絡先と最初の動き)
列: 項目・書かれている箇所の引用・不足している点
書かれていない項目は「記載なし」と書き、推測で補わないでください。
[ガイドラインの本文を貼る]2. 個人契約のAIを業務で使う時のルールを下書きする
当社は[業種]で、社員は[人数]名です。社員が個人で契約しているAIを業務に使う場合のルールを、A4で1枚の下書きにしてください。
入れる項目: 使ってよい場面/入れてはいけない情報(当社の例を5つ)/会社が契約していないAIを使いたい時の申請の流れ/困った時の連絡先
当社が扱う主な情報: [顧客情報・契約書・設計図 など]
断定できない点は[要確認]と書いてください。3. 業務を影響の大きさで3段階に分ける
次の業務一覧を、AIの出力の影響の大きさで3段階に分けてください。
段階1: 出力がそのまま社外に出る/段階2: 社内の判断に使う/段階3: 下書きや下調べにとどまる
各業務について、段階と、そう判断した理由を1行で書いてください。迷うものは「要確認」としてください。
[業務の一覧を貼る]4. 抜き取り確認の点検表を作る
生成AIの利用記録を月に1回、抜き取りで確かめるための点検表を作ってください。
確かめる観点: 入れてはいけない情報が入力されていないか/出力の誤りがそのまま成果物に使われていないか/会社が認めていないAIが使われていないか
形式: 観点・確かめ方・見つかった時の対応・記入欄 の表
1件あたり5分で確かめられる分量にしてください。5. 事故が起きた時の最初の動きを1枚にまとめる
社員が生成AIに入れてはいけない情報を入力してしまった場合の、最初の動きを1枚にまとめてください。
入れる項目: 本人がすること(その日のうちに)/連絡先/情報システム担当がすること/記録に残すこと
前提: 報告した人を責めない。当社の連絡先は[窓口名]です。
法律上の報告義務の有無は[要確認]と書き、断定しないでください。【要注意】数字を読み違えやすい点
❌「7割の会社が生成AIを禁止していない」
⭕ 74%は、AI の個人利用についての承認フロー・教育・インシデント対応を「実施していない、わからない」と答えた割合です。禁止しているかどうかを聞いた数字ではありません。
❌「記録している会社は11%なので、9割の会社は何も対策していない」
⭕ 同じ設問で、ガイドラインの策定・周知は72%、研修等は54%でした。対策が無いのではなく、記録と監査に偏りがある、というのが結果です。
❌「生成AIの利用実態を調べた調査」
⭕ 不正・不祥事の実態を調べる白書で、AI はその中の1つの観点です。回答は397社で、上場企業と非上場企業を無作為に選んだ調査です。業種別や規模別の内訳は、リリースの本文には書かれていません。
❌「ガイドラインを作れば個人任せではなくなる」
⭕ リリースが「個人任せ」と書く理由は、利用状況と出力内容を組織が確かめる取り組みが広がっていないことです。文書を作るだけでは、この状態は変わりません。
よくある質問
生成AIリスク対策の「個人任せ」とは、どういう状態ですか?
会社として AI の使われ方と出力を確かめる仕組みが無く、情報を入れてよいか、出力が正しいかの判断を、使う本人の注意に頼っている状態です。デロイト トーマツの調査では、入出力データの記録・保管は11%、出力結果の監査・レビューは8%でした。
調査の対象と回答数を教えてください。
無作為に選んだ上場企業・非上場企業が対象で、2026年5月から8月に実施し、397社が回答しました。「企業の不正リスク調査白書 Japan Fraud Survey 2026-2028」として2026年9月29日に発表されています。
シャドーAI対策は、何から始めればよいですか?
まず、社内で使われている AI を、会社が契約したものと個人のものに分けて書き出します。次に、個人の AI を業務で使ってよい場面と、入れてはいけない情報を決めます。見つける手順は シャドーAIエージェントの棚卸し手順 を参考にしてください。
入出力の記録は、全部の業務で残す必要がありますか?
全部に広げる必要はありません。出力がそのまま社外に出る業務と、社内の判断に使う業務に絞るのが現実的です。下書きや下調べだけの業務まで記録を求めると、現場の負担が大きくなり、続きません。これは当社の見方で、調査が示した基準ではありません。
個人契約のAIを業務で使うことは、禁止したほうがよいですか?
会社の情報の種類によります。一律に禁じると使われ方が見えなくなるので、使ってよい場面と入れてはいけない情報を決め、申請の流れを用意するほうが、実態を把握しやすくなります。禁じる場合は、会社が契約した AI を使いやすくしておくことが前提です。
まとめ
デロイト トーマツの調査は、生成 AI の対策が「ルールを作って知らせる」段階で止まり、「使われ方と出力を確かめる」段階に進んでいない会社が多いことを数字で示しました。ガイドラインの策定・周知は72%、入出力の記録は11%、出力の監査は8%、個人利用のルールがある会社は5%です。
まずは自社のガイドラインを開き、承認・記録・監査・教育・事故対応の5つが書かれているかを確かめるところから始めてみてください。社内ルールの見直しや、部門ごとの使い方を含めた研修を検討している場合は、法人向け生成AI研修 の内容をご覧のうえ、お問い合わせ からご相談ください。
参考・出典
- デロイト トーマツ調査、不正・不祥事発生企業は減少も「6件以上」の多発企業は増加〜生成AIリスク対策は約7割が「個人任せ」(デロイト トーマツ グループ・ニュースリリース・2026年9月29日)(参照日: 2026-09-30)
- 企業の不正リスク調査白書 Japan Fraud Survey 2026-2028(デロイト トーマツ グループ・白書の紹介ページ)(参照日: 2026-09-30)
- AI事業者ガイドライン検討会(経済産業省)(参照日: 2026-09-30)
- 7割の企業が生成AI「個人利用」への対策せず デロイト調査(ITmedia AI+・2026年9月29日の報道)(参照日: 2026-09-30)
この記事の内容を社内で使うなら
AIエージェントの基礎から、経営としての導入判断まで。講演完全版のWeb資料を、ご登録いただいた方に閲覧URLでお送りします。
- 100社以上・研修4,000名以上の実績
- 初回30分無料・即日返信
資料は受け取りページからすぐにご覧いただけます。


