Claude Media
AI推進法の事業者責務は生成AIの使い方に何を求めるか — Claude運用への落とし込み

AI推進法の事業者責務は生成AIの使い方に何を求めるか — Claude運用への落とし込み

AI推進法が活用事業者に課すのは国の施策への協力で、罰則はありません。適正性確保指針の5項目をClaudeの設定と記録にどう対応させるかを示します。

AI推進法が活用事業者に課す責務は「協力」と「努力」

通称AI推進法(令和7年法律第53号。政府資料では「AI法」と略されます)は、令和7年6月4日に公布された法律です。Claudeを業務で使う会社が気にするのは第7条です。

第7条の対象は「活用事業者」です。AIを使った製品やサービスを開発・提供しようとする者と、AIを事業活動で活用しようとする者の両方を指します。社内の業務にClaudeを使う会社も、Claude APIを組み込んだサービスを出す会社も入ります。

条文が求める内容は2つです。

  • 自ら積極的にAIを活用し、事業活動の効率化と高度化、新産業の創出に努める
  • 国と地方公共団体が実施する施策に協力する(こちらは「協力しなければならない」と書かれています)

つまり、この法律は「AIを使うなら守るべき禁止事項」を並べる法律ではありません。事業者に求めるのは、活用への努力と、政府の施策への協力です。全28条の条文に、罰則・命令・勧告・届出・認証の規定は出てきません。

第4条から第8条までの責務を並べると、事業者の位置づけが分かります。

主体条条文上の書きぶり
国条第4条条文上の書きぶり施策を策定し実施する責務を有する
地方公共団体条第5条条文上の書きぶり区域の特性を生かした施策を策定し実施する責務を有する
研究開発機関条第6条条文上の書きぶり研究開発や人材育成に努め、施策に協力するよう努める
活用事業者条第7条条文上の書きぶり活用に努め、施策に協力しなければならない
国民条第8条条文上の書きぶり理解と関心を深め、施策に協力するよう努める

研究開発機関と国民は「協力するよう努める」、活用事業者は「協力しなければならない」です。活用事業者だけ語尾が一段強い点は押さえておく価値があります。ただし、協力の中身は個別の作業義務ではなく、次に見る国の施策への協力です。

「協力」の中身は指針・調査・基本計画で決まる

第7条が言う「国が実施する施策」は、第2章の基本的施策に書かれています。事業者の実務に近いのは2つです。

  • 第13条: 国は、研究開発と活用の適正な実施を図るため、国際的な規範の趣旨に即した指針を整備する
  • 第16条: 国は、不正な目的や不適切な方法によるAI利用で国民の権利利益が侵害された事案を分析し、その結果に基づいて活用事業者などに指導、助言、情報の提供をする

第13条に基づいて作られたのがAI法の適正性確保に関する指針(令和7年12月19日、戦略本部の決定。以下、指針)です。第16条は、事案の分析結果が事業者へ返ってくる経路を定めています。

戦略本部は第19条で内閣に置かれ、第20条の所掌事務に基本計画の案の作成が入っています。第25条は、本部が国の機関以外の者にも必要な協力を「依頼できる」と定めています。事業者への働きかけは、命令ではなく依頼の形です。

基本計画は第18条に根拠があります。令和8年7月14日に閣議決定された基本計画(第Ⅱ期)は、事業者に関わる記述をいくつか含みます。

  • AI法第16条に基づく調査研究をより機動的に運用し、AI法を含む制度を「能動的かつ不断に見直す」
  • 各府省庁のガイドラインを整備し、事業者による適正性確保の「自主的な取組を促す」
  • 事業者が自ら苦情受付体制の整備を適切に行うための施策を講じる
  • エージェント型AIの登場でリスクが複雑化・深刻化していると位置づける

基本計画自体が事業者に新しい義務を課す形にはなっていません。ただし、法の見直しが計画に明記されているため、「今は罰則がない」ことを将来の前提にするのは危うい読み方です。

指針が活用事業者に求める5項目とClaude運用の対応

指針は冒頭で、事業者・国民など全主体の「自主的かつ能動的な取組」を促す文書だと位置づけています。しかも一義的な定義や絶対的な水準は定めず、主体の規模・立場・AIのリスクに応じた適切な水準で対応することを求めています。海外事業者も活用事業者に含まれます(脚注10)。

活用事業者が特に取り組む事項は5つです。Claudeを使う会社の手当てに対応させると、次の表になります。

指針の項目指針の内容(要旨)Claude運用での手当て
ガバナンス指針の内容(要旨)ライフサイクル全体でリスクを特定・評価・対処する組織的な仕組み。経営層の関与、情報開示、教育・研修を含むClaude運用での手当て利用規程、承認された利用範囲、研修の実施記録
透明性指針の内容(要旨)AIを提供する際、仕組み・限界、禁止事項、出力の信頼性に関する注意喚起などを利用者に提供するClaude運用での手当て社外向けサービスに載せる利用条件と注意書き
安全性指針の内容(要旨)悪用リスクを特定・評価し、ハルシネーションや誤情報につながる不適切な出力を抑えるClaude運用での手当て権限ルール、出力の人間レビュー、検証手順
事業継続性指針の内容(要旨)障害に備えた事業継続計画をあらかじめ策定するClaude運用での手当てAIが止まったときの代替手順
データへの配慮指針の内容(要旨)知的財産などのデータ保有者と継続的にコミュニケーションを図るClaude運用での手当て入力データと生成物の権利確認の運用

指針の脚注15には、ゼロからAIガバナンスを作る必要はなく、既存のITシステムに適用しているガバナンスプロセスを活用してよいとあります。すでにISMS(情報セキュリティマネジメントシステム)の運用がある会社は、その手順にAI利用の項目を足す形で足ります。

指針の基本方針は、リスクベース、ステークホルダーの関与、一気通貫のガバナンス、アジャイルな対応(PDCAを回す)の4つです。「一度決めて終わり」にしない設計が前提になっています。

社内の利用規程の条文まで落とす作業は、別の文書であるAI事業者ガイドラインと組み合わせると進めやすくなります。10の共通指針を条文に対応させる方法は社内AI利用規程にAI事業者ガイドラインは何を求めるかで扱っています。

Claude Codeの設定で「組織として決めた」状態を作る

指針が求めるのは、ルールが文書にあるだけの状態ではなく、運用される仕組みです。Claude Codeには、組織のルールを個人の設定で上書きさせない層があります。

管理者ポリシーのCLAUDE.mdで社内ルールを全員に配る

CLAUDE.mdには、組織全体向けの管理ポリシー用の置き場所があります。macOSは/Library/Application Support/ClaudeCode/CLAUDE.md、Linuxは/etc/claude-code/CLAUDE.md、WindowsはC:\Program Files\ClaudeCode\CLAUDE.mdです。公式の説明では、用途は社内のコーディング標準、セキュリティポリシー、コンプライアンス要件で、組織の全ユーザーに読み込まれます。個人設定のclaudeMdExcludesでも、管理ポリシーのCLAUDE.mdは除外できません。

例えば次のような記述を置けます(内容は自社ルールの一例です)。

# AI利用ルール(全社共通)
- 顧客の個人情報・未公開の財務情報をプロンプトに貼らない
- 生成物を社外へ出す前に、担当者が事実と数値を確認する
- 出力を根拠に判断した場合は、確認者と日付をチケットに残す

指針の「人間が最終的な判断を行う」「アカウンタビリティ」に対応する運用ルールを、Claudeへの指示としても同時に配る形です。

権限のdenyとテレメトリを管理設定に置く

管理設定(managed settings)は、ほかの設定層より優先されます。公式の設定ページは、管理設定について「あなたが設定したどの値も上書きできない(一部のセキュリティ上の例外を除く)」という趣旨で説明しています。組織で決めた線引きは、ここに置きます。

{
  "permissions": {
    "deny": ["Read(./.env)", "Read(./secrets/**)"]
  },
  "env": {
    "CLAUDE_CODE_ENABLE_TELEMETRY": "1",
    "OTEL_LOGS_EXPORTER": "otlp",
    "OTEL_EXPORTER_OTLP_ENDPOINT": "http://collector.example.com:4317"
  }
}

前半のpermissions.denyは、機密ファイルの読み取りを止めます。公式の権限ドキュメントでは、deny、ask、allowの順に評価され、denyに一致した時点で止まります。またReadのdenyは、同じパスへのEditとWriteも止めます。

ただしdenyは万能ではありません。ファイルを名前で指定しないgrep -rや、Pythonスクリプト経由の読み取りには効きません。公式は、すべてのプロセスをOSレベルで止めたいならサンドボックスを有効にするよう案内しています。「denyを書いたから安全性を確保した」と報告書に書く前に、この限界を確認します。

後半のenvは、公式のOpenTelemetry管理設定の例に沿った形です。リポジトリ側の.claude/settings.jsonにあるOpenTelemetry用の変数は無視される仕様なので、テレメトリは管理設定か各自の環境で設定します。設定の統合方法はmanagedSourcesBehaviorで複数の管理設定ソースを統合するにまとめています。

利用の記録はどこまで残せるか

ガバナンスの「経営層の関与したモニタリング」を実際に回すには、記録が要ります。Claude Codeはテレメトリを有効にすると、ログイベントを出力します。公式の一覧には、claude_code.user_prompt、claude_code.tool_result、claude_code.tool_decision(ツール実行の許可・拒否)などがあります。

ここで注意したいのは、記録の既定値です。

変数既定有効にすると残るもの
OTEL_LOG_USER_PROMPTS既定無効有効にすると残るものプロンプト本文(無効時は<REDACTED>)
OTEL_LOG_TOOL_DETAILS既定無効有効にすると残るものBashコマンド、MCPサーバー名・ツール名などの入力
OTEL_LOG_RAW_API_BODIES既定無効有効にすると残るものAPI要求・応答のJSON全体(会話履歴すべてを含む)

既定では、プロンプトの文面は記録されません。誰がいつどのツールを使ったかの記録は取れても、何を入力したかは残らない設計です。

本文まで残すかどうかは、AI推進法ではなく、個人情報の扱いとの兼ね合いで決まります。指針の要素には「プライバシー・個人情報」があり、個人情報保護法の遵守が明記されています。プロンプト本文を集めるログは、それ自体が個人情報や機密を含む新しいデータ置き場になります。

現実的な線引きは次のとおりです。

  1. まずは既定のまま、ツール実行と権限判断のイベントだけを集める
  2. プロンプト本文の記録は、監査目的と保管期間、閲覧権限を決めてから有効にする
  3. OTEL_LOG_RAW_API_BODIESは会話履歴すべてを含むため、目的が明確な調査用途に限る

claude.aiやAPIの会話データの保持期間は別の契約・設定の話です。管理者が保持期間をどう設定できるかはClaude Enterpriseのデータ保持期間を管理者がカスタム設定する手順、ゼロデータ保持の適用範囲はClaude Zero Data Retentionが有効になる契約形態の切り分けを参照してください。

よくある誤解と、確認しておきたい点

「AI推進法対応」の認証や届出はあるのか。条文に届出・登録・認証の規定はありません。指針を参照して自社の運用を整えることが「対応」の実態です。第三者認証を求めるなら、指針の脚注で例示されているISO/IEC 42001(AIマネジメントシステム)や広島AIプロセスの報告枠組みが選択肢になります。

Claudeを使うだけの会社は事業者に当たらないのか。第7条は、AIを事業活動で活用しようとする者を含みます。開発や提供をしない利用のみの会社も、条文上は活用事業者です。

罰則がないなら何もしなくてよいのか。罰則がないことと、対応が不要なことは別です。第16条で事案が分析され、指導・助言が返ってくる経路があります。基本計画には法の見直しも入っています。指針の水準に合わせた社内の記録があれば、そうした働きかけを受けたときに説明できます。

海外のAI提供者と契約している場合は。指針の脚注は、活用事業者に海外事業者も含むと書いています。Claudeの提供元が国外でも、日本国内で事業にClaudeを使う側の会社には、この指針を参照する余地があります。

まとめ

AI推進法が事業者に求めるのは、AI活用への努力と、国の施策への協力です。協力の実体は、第13条の指針と第16条の指導・助言・情報提供として現れます。罰則はなく、届出や認証もありません。

Claudeの運用に落とすなら、指針の5項目を「管理者ポリシーのCLAUDE.md」「管理設定の権限ルール」「テレメトリによる利用記録」に対応させるのが近道です。記録は残すほど安全になるわけではなく、プロンプト本文のログは個人情報の置き場という別のリスクを生みます。何を残し、誰が見て、いつ消すかまでを決めて初めて、ガバナンスの記録と呼べます。

この記事を共有:XはてブLinkedIn