ビジネス

2026.09.28 16:12

AI導入のスピードに追いつくサイバーセキュリティ戦略とは

stock.adobe.com

stock.adobe.com

現在、私が話をするすべての企業リーダーが、AIの導入を急いでいる。しかし、「この新しいテクノロジーの安全性を誰が確保するのか?」と問いかけているリーダーは少ない。導入のスピードと保護の成熟度の間にあるこのギャップは、この10年を特徴づける大きなリスクの一つとなっており、かつてクラウド移行やデータプライバシーに向けていたのと同等の関心を取締役会で払うべきだと私は考えている。

世界経済フォーラム(WEF)の「グローバル・サイバーセキュリティ・アウトルック2026(Global Cybersecurity Outlook 2026)」によると、リーダーの94%がAIをサイバーセキュリティにおける最も重要な変化の原動力として認識しており、87%がAI関連の脆弱性を最も急速に拡大しているサイバーリスクのカテゴリーとして挙げている。これは些細なトレンドではない。脅威の構図そのものが書き換えられているにもかかわらず、大半のガバナンス枠組みは追いついていないのだ。

私は長年、多くの組織がセキュリティを、テクノロジーが出荷された後に付け足すものとして扱うのを見てきた。そのアプローチは常にリスクを伴うものだったが、AIにおいてはもはや通用しない。AIシステムは、従来のアプリケーションのように静止しているわけではない。自ら学習し、適応し、ますます自律的に動作する。つまり、攻撃対象領域(アタックサーフェス)はもはや固定された境界ではなく、モデルの動きに合わせて移動するのだ。

高まるサイバーセキュリティリスクとガバナンスのギャップ

攻撃対象領域の両側で同時に起きていることを考えてみてほしい。攻撃者はAIを利用して、より説得力のあるフィッシングキャンペーンを作成し、偵察を自動化し、わずか数年前なら多大な労力を要した規模で詐欺を行っている。同時に、防御側はAIを活用した検知・対応ツールを配備し、人間のアナリストだけの場合よりもはるかに迅速に異常を検知している。その結果はまさに両刃の剣である。自社の防御を強化しているのと同じテクノロジーが、何らかの形で、その防御を破ろうとする側にも利用可能なのだ。

私が最も懸念しているのは、組織内部におけるガバナンスのギャップである。世界経済フォーラムの調査によると、約3分の1の組織において、AIツールを導入する前にその安全性を評価する正式なプロセスがいまだに存在しない。ガートナー(Gartner)の分析は、その権限の委譲がどれほど急速に進んでいるかを示している。2026年末までに、企業のアプリケーションの40%にタスク固有のAIエージェントが組み込まれるようになる見通しで、これは2025年の5%未満から大幅な増加となる。私たちは、自律型システムを管理するためのアイデンティティ、アクセス、監視のコントロールを構築するよりも早いスピードで、それらのシステムに実際の運用権限を委ねてしまっているのだ。

このギャップを埋めることの財務的なメリットは、抽象的な話ではない。IBMの「データ侵害のコストに関する調査報告書(Cost of a Data Breach Report)」によると、セキュリティ業務でAIと自動化を広範に活用している組織は、これらのツールを全く使用していない組織と比較して、1回のデータ侵害につき平均193万ドル(約3億400万円)を節約できている。AIそのものが本質的にリスクなのではない。管理されていないAIこそがリスクなのだ。

ギャップを埋めるための4つの実践法

急速な変化の時代にテクノロジー組織を率いてきた私の経験から言えば、最も成功しているリーダーは、セキュリティを後から適用するコンプライアンスのチェックボックスではなく、初日から設計上の制約条件として扱っている。いくつかの実践的な取り組みが、一貫して大きな違いを生み出している。

1. 導入しているものを把握する

大半の組織は、社内で稼働しているすべてのAIツールやエージェント(承認されているかどうかにかかわらず)の完全なインベントリ(一覧表)を作成できていない。しかし、目に見えないものを管理することはできない。インベントリは1回限りの監査で終わらせるのではなく、常に更新される生きた文書でなければならない。

2. アイデンティティ・アクセス管理を従業員だけでなく、マシンのアクターにも拡張する

AIエージェントが、かつては人間が起動する必要があったタスクを引き受けるようになるにつれ、人間に対して適用しているのと同様の、資格情報、権限、ライフサイクル管理に関する厳格な規律がマシンにも求められる。自律型エージェントを検証なしに「信頼できる内部関係者」として扱うことは、私がよく目にする代表的な盲点の一つだ。

3. セキュリティリーダーとビジネスリーダーを、段階的な承認者ではなく、AI戦略の共同所有者にする

ツールの選定が終わった後や、パイロット運用の規模が拡大した後に初めてセキュリティ部門に相談するのでは、組織は弱い立場から交渉することになる。評価の段階からセキュリティ担当者を同席させることで、単なる書類上の手続きだけでなく、結果そのものを変えることができる。

4. AIシステムに与える自律性の度合いに比例して、検知・対応能力に投資する

システムがより独立して行動できるようになればなるほど、それが何を行い、なぜ行ったのかをより迅速に把握できるようにする必要がある。

これらはすべて、イノベーションを遅らせるためのものではない。むしろ、導入のスピードが、自分たちが構築したものを理解し制御する組織の能力を追い越さないようにするためのものだ。計画的に構築を行う組織は、長期的にはより速く進むことができる。規律あるガバナンスを通じて一度確立された信頼は、真の競争優位性となるからだ。

(forbes.com 原文)

タグ:

advertisement

ForbesBrandVoice

人気記事