生成AIの業務活用が広がるにつれ、これまでになかった種類のセキュリティリスクが表面化してきた。AIに機密情報を入力してしまう事故、AIを悪用した巧妙なフィッシング、そしてAIそのものを狙う新しい攻撃手法——。情報処理推進機構(IPA)の「情報セキュリティ10大脅威 2026」では、「AIの利用をめぐるサイバーリスク」が組織編で第3位に初選出されるなど、企業が早期に向き合うべき課題になっている。
ただし、リスクがあるからといって利用をやめる必要はない。適切な多層防御を敷けば、これらのリスクは管理可能とされている。重要なのは、リスクを「特別で得体の知れないもの」と捉えて過剰に身構えることでも、「うちは大丈夫」と楽観することでもない。どんな脅威があり、どこに手を打てば効くのかを具体的に把握すれば、生成AIは十分に安全な業務ツールになる。この記事では、生成AI特有のセキュリティリスクを整理したうえで、企業が取るべき実務的な対策を解説する。過度に恐れず、しかし油断もしない——そのバランスを取るための土台にしてほしい。
IPAが示す「AIの利用をめぐるサイバーリスク」
IPAの「情報セキュリティ10大脅威 2026」で初選出された「AIの利用をめぐるサイバーリスク」は、大きく3つの方向に整理できる。「AIを悪用する攻撃」「AI自体を狙う攻撃」「運用・法的リスク」の3分類で捉えると、自社の弱点が見えやすい。
| 分類 | 具体的な内容 |
|---|---|
| AIの悪用 | 自然な日本語のフィッシングメールの大量作成、マルウェア生成の効率化 |
| AIへの攻撃 | プロンプトインジェクション、学習データの汚染(データポイズニング)など |
| 運用・法的リスク | 機密情報の意図しない入力、著作権侵害、ハルシネーションによる誤判断 |
ちなみに同ランキングの1位はランサム攻撃、2位はサプライチェーンを狙った攻撃で、いずれも継続的な脅威だ。AIリスクはそれらに並ぶ新顔として位置づけられた、と理解しておきたい。
生成AI特有のセキュリティリスク
従来のITセキュリティに加えて、生成AIならではのリスクがある。全体像を押さえておこう。
| リスク | 内容 | 主な発生源 |
|---|---|---|
| 機密情報の漏洩 | 入力した情報が外部に流出・学習に使われる | 従業員の不用意な入力 |
| プロンプトインジェクション | 不正な指示でAIを誤動作させる攻撃 | 入力欄・外部データ経由 |
| 学習データの汚染 | 不正なデータを学習・参照させ出力を歪める | 汚染された外部データ・RAG参照元 |
| 誤情報(ハルシネーション) | 誤った出力を信じて業務に使う | AIの出力特性 |
| AI悪用の攻撃 | 精巧なフィッシングやマルウェア生成 | 攻撃者によるAI利用 |
| シャドーAI | 無許可ツールの利用で管理が及ばない | 従業員の無断利用 |
プロンプトインジェクションとは
生成AI特有の攻撃として近年注目されるのが、プロンプトインジェクションだ。これは、攻撃者がAIに対して不正な指示を送り込み、本来は出力してはいけない情報を出させたり、意図しない動作をさせたりする手法を指す。国際的なセキュリティ団体OWASPが公表する「LLMアプリケーションの脅威トップ10」でも、最上位級の脅威として挙げられている。大きく分けて、入力欄を直接悪用する「直接的攻撃」と、AIが読み込む外部データ(Webページや文書など)に罠を仕込む「間接的攻撃」がある。
とくに間接的攻撃は、AIに外部データを読ませて処理させる仕組み(RAGやWeb連携、AIエージェントなど)が広がるほど注意が必要になる。無害に見える文書のなかに不正な指示が埋め込まれ、それをAIが実行してしまう——といった被害が想定される。最も深刻なケースでは、機密情報の漏洩や、AIエージェントによる意図しない操作につながり得る。完全に防ぐ決定打がまだ確立していない領域でもあり、外部データを扱う際は「信頼できないものはAIに直接処理させない」という基本姿勢が、当面の現実的な守りになる。
企業が取るべき多層防御
これらのリスクへの対策は、一つの決定打があるわけではなく、複数の防御を重ねる「多層防御」が基本になる。技術・運用・人の3方向から備えたい。
| 層 | 対策 | 狙い |
|---|---|---|
| 技術的対策 | MFAの必須化、エンドポイント保護、アクセス権の棚卸し | 侵入・乗っ取りを防ぐ |
| 入力の管理 | 入力禁止情報のルール化、法人向けプランでの学習不使用設定 | 情報漏洩を防ぐ |
| 出力の検証 | 人による確認、出典の明示 | 誤情報・不正動作を検知 |
| 利用の可視化 | 承認ツールの提供とシャドーAIの把握 | 管理外の利用を減らす |
| 教育 | 具体例を交えた定期的な研修 | 人的ミスを減らす |
とくに「機密情報をAIに入力しない」というルールの徹底と、多要素認証(MFA)の必須化は、多くの企業でまず着手すべき基本策だ。既存のリスク管理フレームワークにAIを組み込み、特別扱いせず全体の一部として管理する視点も有効とされている。なお、これらは「一度整えたら終わり」ではない。攻撃手法も生成AIの機能も日進月歩で変わるため、少なくとも年に一度、あるいは大きな機能追加や脅威動向の変化があったタイミングで、対策の棚卸しをしておくと安心だ。
技術的な防御を固めても、最後にリスクを左右するのは使う人だ。攻撃者はAIを使って、これまでより自然で見分けのつきにくいフィッシングメールを大量に作れるようになった。「日本語が不自然だから怪しい」という従来の見分け方が通用しにくくなっている点は、全社で共有しておきたい変化だ。差出人やリンク先を確認する、心当たりのない添付は開かないといった基本動作を、具体例とともに繰り返し伝えることが、地味だが確実な備えになる。
もう一つ意識したいのが、AIエージェントの普及にともなうリスクの変化だ。AIが自律的にツールを操作したり外部と連携したりする使い方が広がると、プロンプトインジェクションのような攻撃が、単なる誤回答にとどまらず「意図しない操作の実行」につながり得る。AIに与える権限は必要最小限にとどめ、重要な操作の前には人の承認を挟む設計にしておくことが、これからのセキュリティ設計では欠かせない視点になる。技術の進歩に合わせて、対策も定期的に見直していきたい。
既存のフレームワークを土台にする
AIリスクだからといって、まったく新しい体制をゼロから作る必要はない。すでにある枠組みにAIの観点を足していくほうが、現実的で定着しやすい。参照できる代表的なものを挙げておく。
| 枠組み | 使いどころ |
|---|---|
| AI事業者ガイドライン(総務省・経済産業省) | 国内のAIガバナンスの土台。社内ルールのチェックリストに |
| NIST AI リスクマネジメントフレームワーク | リスクの特定・評価・管理の国際的な考え方の整理に |
| OWASP LLM Top 10 | AIアプリ開発時の技術的な脅威の洗い出しに |
| IPA 情報セキュリティ10大脅威 | 最新の脅威動向の把握と社内啓発に |
インシデントが起きたときの初動
どれだけ備えても、事故はゼロにはならない。起きたときに慌てないよう、初動の流れをあらかじめ決めておくことが被害の拡大を防ぐ。とくに機密情報を入力してしまった、不審な出力を業務に使ってしまったといったケースは、発見が早いほど打てる手が多い。
| 局面 | とるべき初動 |
|---|---|
| 発見・報告 | 責めない前提で速やかに報告できる窓口を明示しておく |
| 影響範囲の確認 | 何を・どのツールに入力したか、公開されたかを特定 |
| 封じ込め | 該当アカウントの停止、公開物の取り下げ、学習利用の停止申請 |
| 再発防止 | 原因を分析し、ルールや教育に反映する |
「入力したデータは取り消せないこともある」以上、完全な回収が難しい場面もある。だからこそ、報告をためらわせない文化と、事前の入力禁止ルールの徹底が、結局は最も効く備えになる。
ルールと体制で支える
技術対策だけでは、従業員の不用意な操作まではカバーしきれない。だからこそ、承認ツール・入力禁止情報・確認フローを定めた社内ガイドラインが土台になる。ガイドラインの作り方は別記事で具体的に解説している。また、誤情報への備えはハルシネーション対策の記事、無許可利用への対応はシャドーAIの記事もあわせて参照してほしい。
どのAIサービスを業務標準にするか検討する際は、主要3サービスの比較が参考になる。専門用語の確認にはAI用語総覧を活用してほしい。個別の重大なインシデントや法的責任が絡む場面では、セキュリティ専門家や弁護士への相談も検討したい。
よくある質問
生成AIを使うと必ず情報漏洩しますか?
必ず漏洩するわけではありません。入力内容の管理、法人向けプランでの学習不使用設定、機密情報を入れない運用などで、リスクは大きく下げられます。
プロンプトインジェクションは個人利用でも危険ですか?
外部データを読み込ませて処理する使い方をする場合は、個人でも注意が必要です。とくに信頼できないWebページや文書をAIに処理させる際は慎重に扱いましょう。
学習データの汚染(データポイズニング)とは何ですか?
AIが学習・参照するデータに不正な情報を混ぜ込み、出力を意図的に歪める攻撃です。社内データをRAGで参照させる場合は、取り込む文書の出所や信頼性の確認が対策になります。
無料のチャットAIを業務で使っても大丈夫ですか?
入力内容の扱いや商用条件に制約がある場合があります。機密情報を入れない運用を前提にしつつ、業務利用では法人向けプランの検討をおすすめします。
まず何から対策すべきですか?
多くの場合、機密情報の入力禁止ルールの周知、MFAの必須化、承認ツールの提示が優先度の高い基本策になります。そのうえで教育と可視化を重ねていきます。
AIを使った攻撃にはどう備えればよいですか?
攻撃者もAIで巧妙なフィッシングなどを行い得ます。従来のセキュリティ対策(MFA、教育、フィルタリング等)を維持・強化することが、引き続き基本の備えになります。
参考にできるフレームワークはありますか?
国内ではAI事業者ガイドライン、国際的にはNIST AI リスクマネジメントフレームワークやOWASP LLM Top 10などが参照できます。既存の枠組みにAIの観点を足していくのが現実的です。
セキュリティ対策は情シスだけの仕事ですか?
技術対策は情シスが担いますが、入力ルールの遵守や出力の確認は全従業員に関わります。全社的な取り組みとして位置づけることが効果的です。経営層が旗を振り、各部門が自分ごととして関わる体制にできると、対策は形だけで終わらず実効性を持ちます。
まとめ
生成AIのセキュリティリスクは、情報漏洩、プロンプトインジェクション、学習データの汚染、誤情報、AI悪用の攻撃、シャドーAIと多岐にわたる。しかしいずれも、多層防御という基本に立ち返れば管理できるとされている。機密情報を入力しないルール、MFAをはじめとする技術対策、人による確認、そして全社的な教育——これらを重ねることが要になる。そして一度整えた対策も、脅威と技術の変化に合わせて定期的に見直すことが欠かせない。既存のフレームワークを土台にAIの観点を足しながら、恐れすぎず油断せず、備えたうえで生成AIの利点を活かしていきたい。





