・作ったAI利用ルールが、もう実態と合っていない
・「継続的に見直す」と書いたが、いつ見直すか決めていない
・経済産業省の資料で見た「アジャイル・ガバナンス」の中身を知りたい
ルールは、作った時点が一番新しい状態です。翌月には新しいツールが増え、半年もすれば書いていない使い方のほうが多くなります。それでも見直しは「そのうち」のまま止まり、現場は書かれていないことを自分の判断で処理していきます。この「古くなる前提」を最初から織り込んだ統治の形が、アジャイルガバナンスです。
アジャイルガバナンスとは、ルールや手続きを事前に固定するのではなく、環境の変化に合わせて見直し続ける統治の考え方を指します。変え続けることより、何を変えないかを先に決めるほうが重要です。本記事では、定義、従来型との違い、サイクルの6段階、変えない部分の決め方、見直しの引き金、90日での始め方までを整理します。
この記事を監修した人

AIエンジニア
小洞 映ハユル コボラ
この記事のゴール(読了目安 約10分)
自社のルールを「変えないもの」と「変え続けるもの」に分け、ルールを開けるトリガーを3つ書き出せるようになる。
アジャイルガバナンスとは
ルールを固定しない統治の形
アジャイルガバナンスとは、ルールを事前に決めて守らせるのではなく、環境の変化に合わせてルールそのものを見直し続ける統治の形です。「アジャイル」は開発手法の名前ではなく、ここでは変化に合わせて速く回すという進め方を指します。
経済産業省が示した考え方
起点は、経済産業省の検討会がまとめたGOVERNANCE INNOVATIONの報告書です。2022年8月公表のVer.3が「アジャイル・ガバナンスの概要と現状」として整理し、2025年9月公表のVol.4まで続いています。AIを対象にした統治の全体像はAIガバナンスの記事で解説しています。

従来型ガバナンスとの違い
事前にルールを固定する型
従来のガバナンスは、詳細な行為義務を先に決め、各主体はそれに従う形でした。決める人と守る人が分かれているのが特徴です。報告書は伝統的なモデルの限界を、法規制・市場メカニズム・個人やコミュニティによる規律の3つの面から整理しています。
ゴールベースへの転換
代わりに置かれるのが、達成したい状態を共有し、手段は各主体が設計するという考え方です。「何をしてはいけないか」から「何を達成したいか」へ、ルールの書き方が変わります。
なぜ今この考え方が必要か
技術の変化がルールを追い越す
ルールを作っている間に、対象の技術のほうが変わってしまう。OECDは2021年10月にアジャイルな規制ガバナンスに関する理事会勧告を採択し、規制の歩調が技術の変化に追いつかないことを各国共通の課題として整理しています。
決めた時点から古くなる
規程の更新が年1回なら、その1年のあいだ、現場は書いていないことを自分で判断しています。書いていない領域が増えるほど、ルールは守られなくなります。個別の法令に何が定められているかは、AI規制の動向を扱った記事に譲ります。
PDCAとの違い
PDCAは、一度決めた計画を守りながら回します。アジャイル・ガバナンスのサイクルが見直すのは、計画の前提になっている環境認識とゴールそのものです。中の輪で「決めたことをうまく回す」を続けながら、外の輪で「決めたこと自体が今も正しいか」を問い直す。二重の輪になっている点が、PDCAとの一番の違いです。
サイクルを回す6つの段階
報告書は、実践のプロセスを次の6つの段階に分けています。
ゴールを決める
最初に決めるのは、何を守り、何を実現したいのかです。ここが空のまま次へ進むと、以降の段階はすべて作業になり、評価の物差しも作れません。「情報を漏らさない」だけでなく「安心して試せる状態にする」まで書くと、後の判断がぶれにくくなります。
環境とリスクを分析する
外部の環境、つまり技術・規制・取引先の要求と、そこから生まれるリスクの大きさを見ます。すべてを同じ厚みで守らないための段です。何がどこまで起こりうるかは、AIのリスクの整理が前提になります。
仕組みをデザインする
まず全体像として、どの範囲をどの仕組みで見るかを決め、次に個別の仕組みへ落とします。報告書の分け方では、個別の仕組みは技術・ルール・組織のデザインの3つです。ルールだけで統治しようとしない、という含意がここにあります。
問い合わせフォームの通知メールが迷惑メールに振り分けられるかもしれない、という話が自社サイトの設計時に出たことがあります。そこで採ったのは「担当者が毎日、迷惑メールフォルダも確認する」というルールを足すことではなく、フォームの内容をデータベースにも自動保存して、通知が届かなくても管理画面から確認できるようにすることでした。送信完了画面にも、通知が届かない場合の案内を出しています。人が守り続けることを前提にした対策は、忙しい時期から先に抜けていきます。技術で防げることを、ルールで人に守らせようとしない。これが、仕組みを設計する段で最初に考えることです。
運用して記録を残す
運用そのものより、透明性と説明の記録がこの段の目的です。誰が、いつ、何を根拠に判断したのか。記録が無ければ、次の評価も改定も成立しません。
評価して学ぶ
見るのは「守られたか」ではなく「ゴールに近づいたか」です。違反がゼロでも、ゴールに近づいていなければ不合格。逸脱が出たときも、罰の対象ではなく学習の材料として扱います。
ゴールを引き直す
評価の結果を、次のゴールと環境分析へ戻す段です。ここが繋がっていないと、サイクルは「振り返って終わり」で止まります。1周の終わりが、次の1周の入口になるという形を最初に作っておきます。

変えないものと変えるもの
変えないのは目的と禁止線
固定するのは2つです。何のためにやるのかという目的と、絶対にやらない線、つまり個人情報・機密情報・法令に触れる使い方。ここまで揺らすと、現場は自分で判断できなくなります。変え続ける話の前に、動かさない部分を先に確定させます。
変えるのは手段と範囲
動かすのは手段と範囲です。使ってよいツール、任せてよい業務、確認の厚み、承認の要否。ここは環境が変わるたびに動かす前提で書きます。「当面は禁止」も、期限と再検討の条件をセットにします。
線引きを先に文章にする
採用サイトを5つ同時に立ち上げる案件で、構成・ヘッダー・ナビゲーションは共通のテンプレートに固定し、写真とロゴと配色だけを切り替える方式を採りました。全部を個別に作るのでも、全部を統一するのでもなく、どこを共通にして、どこを差分にするかを、作り始める前に決めておくという設計です。ルールの文書も同じで、線を引かないまま書くと、本来は動かしてよい部分まで既定路線として固まっていきます。「この文書のうち、ここから下は変わります」と本文に書いておくのは、そのためです。次に見直す人が、どこを触ってよいのかを自分で判断できる状態にしておく。
誰と合意をつくるか
社内で巻き込む4者
巻き込むのは、決める人・使う人・見る人・止める人の4者です。全員が一度は同じ文面を読んでいる状態を作れれば十分で、役職や会議体の設計まで先に整える必要はありません。
社外との対話が要る場面
取引先の要求、業界団体の基準、認証の要件など、自社だけで決めきれない条件があります。報告書は企業の役割を、ルールを守る側から、ルールを設計する側への転換として書いています。何を守るかの原則そのものは、責任あるAIの考え方が基準です。
ルールを開けるトリガー
出来事で開けるトリガー
見直しは、時間ではなく出来事で始めるほうが確実です。新しいツールを入れた、ヒヤリハットが出た、取引先の要求が変わった、法令が変わった、外部から指摘が来た。「起きたら開ける」を先に書いておくと、見直しが議題に上がるようになります。
時間で開ける棚卸し
出来事が起きなくても、決めた間隔で全体を一度見るのが棚卸しです。出来事だけに頼ると、誰も困っていないまま古くなった部分が残り続けます。
開ける権限を先に決める
トリガーが引かれたとき、誰が「では変えよう」と言えるのか。ここが空だと、トリガーは書いてあるだけで引かれません。決裁の重さではなく、言い出す役割を決めます。
形骸化する5つのパターン
回しているつもりで空転する形は、次の5つです。
- ゴールが無いまま回す: 何のためかが無いので、毎回「特に問題なし」で終わる
- 評価の物差しが無い: 守られたかしか見ておらず、機能しているかが分からない
- 全部を変え続ける: 固定すべき線まで動かすので、現場が判断できず止まる
- 変えた記録が残らない: なぜそう決めたかが消え、次の改定で同じ議論を繰り返す
- 机上で決め切る: 運用してみないと分からない前提を、会議室で確定させてしまう
小さく始める90日の順序
大企業の枠組みをそのまま持ち込まず、今ある文書1枚をもとにします。新しい文書を作らないことが、続けられる条件です。
ルール本体に何を書くかは、生成AIの社内ガイドラインの記事にまとめています。
AIガバナンスとの関係
AIは変化が特に速い
モデルも機能も規制も動くため、固定型のルールは寿命が短くなります。AI領域の指針が「継続的に見直す」を強調するのは、この速さのためです。
既存のルールに条件を足す
新しい文書を作る必要はありません。今あるAI利用ルールの末尾に、「次に見直す条件」と「改定日」の2行を足すところから始めます。2行あるだけで、次の見直しが誰かの記憶に頼らなくなります。
【プロの視点】変えた理由を残す
アジャイルガバナンスの解説は、たいてい「固定型か、変化対応型か」の対立で語られ、結論は「速く回しましょう」です。ただ、実務で問題になるのは、変えたこと自体ではありません。
問題になるのは、変えた理由が残らず、ルールが根拠なく変わっていくときです。半年前になぜ「原則禁止」にしたのかを誰も説明できないと、次の担当者は同じ議論を最初からやり直します。理由の無い改定は、次の改定で元に戻されます。緩めた側も締めた側も、根拠を持っていないからです。
だから見るべきは、見直しの回数ではなく、なぜ変えたかを後から説明できるかです。年4回見直して理由が残っていない運用より、年1回でも理由が積み上がる運用のほうが強い。
経済産業省のVol.4(2025年9月)では、この方向が「応答責任」という言葉で整理されています。何が起きたかを説明し、原因を示し、二度と起きないよう仕組みを直す。この3つが揃って初めて、変え続けることが正当化されるとしています。

【waltsu視点】改定ログを資産にする
waltsuがガバナンスの相談で最初に勧めるのは、体制図でも規程の雛形でもなく、改定ログです。改定ログはコストの記録ではなく、学習の記録だからです。
「いつ・何が起きて・どう変えたか」が並んでいると、次に似た判断が来たときにゼロから議論せずに済みます。「去年、同じ理由でここを緩めた。結果はこうだった」が1行あるだけで、会議は結論の手前から始められます。判断が速くなるぶん、同じ時間で試せる回数が増えます。
waltsuが制作で見ているのも、作った量ではなく学習した量のほうです。同じ考え方をルールの運用に当てはめると、ガバナンスは試行を止めるものではなく、試した結果を次に持ち越すための仕組みになります。ログの薄い会社は、毎回同じ場所で同じ議論をして、試す前に時間を使い切ります。
明日やることは1つです。今あるAI利用ルールの末尾に「改定日/変えた理由/引き金になった出来事」の3行を足してください。次に見直すとき、その3行が議論の出発点になります。

よくある質問
アジャイルガバナンスとは?
ルールや手続きを事前に固定せず、環境の変化に合わせて見直し続ける統治の考え方です。経済産業省の「GOVERNANCE INNOVATION」報告書が示したもので、複数の関係者がゴール設定から評価までのサイクルを継続的に回します。
PDCAとは何が違いますか?
PDCAは一度決めた計画を守りながら回します。アジャイル型が見直すのは、計画の前提である環境認識とゴール自体です。中の輪と外の輪の二重構造になっている点が違いです。古い前提のまま改善だけが進む状態を防げます。
AIガバナンスとの違いは?
AIガバナンスは「何を管理するか」、アジャイルガバナンスは「どう管理し続けるか」を扱います。対象と進め方の関係なので、対立するものではなく、組み合わせて使うものです。
見直しの頻度はどのくらい?
決まった正解はありません。ツールの導入やヒヤリハットなど、出来事で開くトリガーを先に決めておき、それとは別に決めた間隔で全体を棚卸しする併用が現実的です。
中小企業でも実践できますか?
できます。新しい文書は作らず、今あるルール1枚に「変えない部分」と「開ける条件」を書き足すところが出発点です。90日あれば、更新の条件が入った1枚になります。
この記事のポイント
・アジャイルガバナンスは、ルールを固定せず見直し続ける統治の形
・従来型との違いは、ルールベースからゴールベースへの転換
・先に決めるのは「変えないもの」と、ルールを開けるトリガー
・変えた理由が残っていないと、改定は次の改定で元に戻される
まとめ
アジャイルガバナンスとは、ルールを事前に固定せず、環境の変化に合わせて見直し続ける統治の考え方です。経済産業省の報告書は、ゴール設定・環境とリスクの分析・仕組みのデザイン・運用・評価・ゴールの再設定という6つの段階で、このサイクルを整理しています。
実務で先に決めるのは、変え続ける方法ではありません。何を変えないか、つまり目的と禁止線。そして何が起きたらルールを開けるか。この2つが決まっていれば、残りは動かしながら整えられます。そのうえで、変えるたびに理由を残す。理由の積み重ねが、次の判断を速くします。
まずは今あるAI利用ルールを1枚に集め、変えない部分に線を引いてみてください。そのうえで、どこまでを固定し、どの出来事でルールを開くかの線引きに迷う場面が出てきたら、waltsuがAI利用ルールの棚卸しから更新の設計までご支援します。
