この記事は、社内で生成AIを使い始める前に、AI運用チェックリストをREADMEとして管理するための実装メモです。
AI APIの呼び出しや自動投稿は扱いません。先に、チームが毎回確認する項目、止める条件、承認者、ログの残し方をMarkdownで固定します。
作るもの
小さなリポジトリに、次の3つを置きます。
- README.md: AI運用チェックリスト本体
- ai-ops-policy.yml: チェック項目を機械的に確認しやすくした設定
- scripts/check-ai-ops-policy.js: READMEと設定の抜けを確認するローカルチェック
完成形は、AIツールそのものではなく、AIを使う前に確認するための運用テンプレートです。
ai-ops-checklist/
README.md
ai-ops-policy.yml
scripts/
check-ai-ops-policy.js
package.json
なぜREADMEに落とし込むのか
AI導入のルールは、口頭やチャットの流れで決めるとすぐに崩れます。
- どの情報をAIに送ってよいか分からない
- 誰が承認するか分からない
- 例外ケースが発生しても記録されない
- 以前の判断理由を探せない
- 新しいメンバーが同じ失敗を繰り返す
READMEにすると、プロジェクトの入口で必ず読めます。Pull Requestや変更履歴とも相性がよく、AI運用ルールを「最新版がどれか分からない文書」にしにくくなります。
READMEテンプレート
まず、次のようなREADMEを作ります。
# AI Ops Checklist
このリポジトリは、生成AIを業務に使う前の確認事項を管理します。
## 対象範囲
- 問い合わせ要約
- FAQ候補作成
- 返信下書き
- 社内メモ整理
- 記事やSNS下書き
## AIへ送らない情報
- 氏名、住所、電話番号、メールアドレスなどの個人情報
- パスワード、APIキー、Cookie、認証情報
- 契約、返金、請求、法務判断に関わる未確認情報
- 医療、税務、投資など専門助言に見える相談
- 顧客固有の非公開情報
## 人間確認が必要なケース
| ケース | 確認者 | 次の行動 |
| --- | --- | --- |
| 顧客へ送る返信文 | CS責任者 | 承認後に送信 |
| 料金や契約に触れる文章 | 責任者 | 表現を確認 |
| 苦情、返金、解約 | 責任者 | AI下書きではなく人間対応 |
| 外部公開する記事やSNS | 編集担当 | 事実確認後に公開 |
## ログに残す項目
- request_id
- source_type
- ai_use_case
- input_summary
- blocked_information
- review_required
- reviewer
- decision
- decision_reason
- decided_at
## 使ってよい状態
次を満たす時だけAI処理へ進めます。
- AIへ送らない情報が含まれていない
- 必要なマスキングが完了している
- review_required が false、または承認済み
- 出力をそのまま外部送信しない
- 判断ログを残している
ポイントは、抽象的な「気をつける」ではなく、止める条件と確認者を表にすることです。
設定ファイルにする
READMEだけでも使えますが、チェックを自動化したい場合は設定ファイルにも落とします。
version: 1
scope:
- inquiry_summary
- faq_candidate
- reply_draft
- internal_note
- article_draft
blocked_information:
- personal_data
- credentials
- contract_terms
- refund_or_cancellation
- regulated_advice
- non_public_customer_info
human_review_rules:
- case: customer_reply
reviewer: cs_owner
action: approve_before_send
- case: pricing_or_contract
reviewer: business_owner
action: confirm_wording
- case: complaint_refund_cancel
reviewer: business_owner
action: human_response_only
- case: public_content
reviewer: editor
action: fact_check_before_publish
required_log_fields:
- request_id
- source_type
- ai_use_case
- input_summary
- blocked_information
- review_required
- reviewer
- decision
- decision_reason
- decided_at
release_gate:
allow_external_send_without_review: false
require_masking_before_ai: true
require_decision_log: true
この設定は、AIに渡すプロンプトではありません。人間とスクリプトが確認するための運用ルールです。
ローカルチェックを作る
次に、READMEと設定ファイルの抜けを確認するスクリプトを作ります。
const fs = require('fs');
const readme = fs.readFileSync('README.md', 'utf8');
const policy = fs.readFileSync('ai-ops-policy.yml', 'utf8');
const requiredReadmeSections = [
'## AIへ送らない情報',
'## 人間確認が必要なケース',
'## ログに残す項目',
'## 使ってよい状態',
];
const requiredPolicyKeys = [
'blocked_information:',
'human_review_rules:',
'required_log_fields:',
'release_gate:',
'allow_external_send_without_review: false',
'require_masking_before_ai: true',
'require_decision_log: true',
];
let failed = false;
for (const section of requiredReadmeSections) {
if (!readme.includes(section)) {
console.error(`README.md is missing: ${section}`);
failed = true;
}
}
for (const key of requiredPolicyKeys) {
if (!policy.includes(key)) {
console.error(`ai-ops-policy.yml is missing: ${key}`);
failed = true;
}
}
const riskyWords = [
'APIキー',
'パスワード',
'Cookie',
'秘密鍵',
'トークン',
];
for (const word of riskyWords) {
if (!readme.includes(word)) {
console.error(`README.md should mention blocked information: ${word}`);
failed = true;
}
}
if (failed) {
process.exit(1);
}
console.log('AI ops checklist passed');
package.json には、次のように登録します。
{
"scripts": {
"check": "node scripts/check-ai-ops-policy.js"
}
}
Pull Request前に確認する
運用ルールは、作って終わりではありません。変更する時に確認できるようにします。
npm run check
このチェックは安全性を保証するものではありません。ただし、最低限の項目がREADMEから消えた時に気づけます。
AI導入前の使い方
AIツールを入れる前に、まずREADMEを使って次を確認します。
| 確認項目 | 見る場所 | 判断 |
|---|---|---|
| AIへ送らない情報 | blocked_information | 入力前に除外する |
| 人間確認が必要なケース | human_review_rules | 承認者へ戻す |
| ログ項目 | required_log_fields | 判断理由を残す |
| 外部送信の可否 | release_gate | 自動送信を止める |
問い合わせ対応なら、フォームやCRMの列に review_required、reviewer、decision_reason を追加します。
記事やSNS下書きなら、公開前チェックリストに「未確認の実績」「顧客固有情報」「専門助言に見える表現」を入れます。
よくある失敗
READMEだけ作って更新しない
AI運用ルールは、実際の問い合わせや公開物で例外が出るたびに更新します。更新日、変更理由、影響範囲を残すと、あとから説明しやすくなります。
チェックリストを長くしすぎる
最初から50項目にすると読まれません。最初は「送らない情報」「人間確認」「ログ」「外部送信」の4ブロックで十分です。
承認者を役職名だけにする
「責任者確認」だけでは止まりやすいです。担当者名、チーム、代替者のどれかまで決めます。
まとめ
AI導入の前に、チェックリストをREADMEとして管理します。
最初に必要なのは、大きなAI基盤ではありません。AIへ送らない情報、人間確認が必要なケース、判断ログ、外部送信の禁止条件を小さく決めることです。
Miraigentでは、AI導入の相談でも、まず業務フローと確認ルールを見える化してから自動化範囲を決めます。ツールを入れる前にREADMEで運用を固定すると、AI活用を現場へ渡しやすくなります。