AI

シャドウAI解説:企業の機密情報を漏洩させる可能性のある業務上の近道

| 2026年10月1日
シャドウAI

AIチャットボット、アシスタント、またはブラウザを使用して作業を効率化することは魅力的ですが、雇用主の許可なく行うと、機密データが危険にさらされる可能性があります。

仕事が山積みで、長いメールのやり取りを無料のチャットボットに貼り付けて要約を依頼する。うまくいって1時間節約できるし、誰も気づかない。しかし、そのやり取りには顧客の詳細情報や、外部サービスと共有したばかりの機密計画が含まれている可能性がある。

雇用主がそのツールやその使用方法を承認していない場合、それはシャドウAIです。

英国国家サイバーセキュリティセンター(NCSC)は、シャドウAIを次のように定義している。

「組織の承認済みシステムやプロセスに記録されていないAI技術の使用。」

2025年に発表されたマイクロソフトの調査によると、調査対象となった英国の従業員の71%が、雇用主の承認を得ていないAIツールを職場で使用したことがあると回答した。ほとんどの人は、トラブルを起こそうとしてそうしているわけではない。彼らは仕事をより早く終わらせたいと思っており、必要なツールはすぐそばにあるのだ。

シャドウAIはチャットボットに限ったものではありません。以下のようなものも含まれます。

  • 「文章作成能力を向上させる」ブラウザ拡張機能。
  • 会議に参加して議事録を作成するボット。
  • あなたが既に利用しているアプリ内で、AI機能がひっそりと有効化されていました。
  • 自分で構築した、AIサービスにデータを送信する小規模な自動化ツール。

AI機能は検索エンジン、メールアプリ、スマートフォンに搭載されつつあります。Googleは便利なリンク集の代わりに、ユーザーの質問に答えようとします。MicrosoftのCopilotは、コーヒーを飲む前に上司への返信文を作成してくれます。スマートフォンは、自分が覚えていない会話の要約まで表示します。そのため、仕事での使用が承認されているかどうかを確認せずに、簡単に使い始めることができます。

なぜITチームとセキュリティチームが懸念するのか

公開されているAIツールにデータを入力すると、そのデータは企業の管理下から離れます。特別なプライバシー保護対策が講じられていない限り、サービス提供者はそのデータを保持したり、モデルの改善に利用したりする可能性があります。これは、データ漏洩、知的財産の損失、規制上の問題につながる恐れがあります。

セキュリティ面の問題もあります。AIアシスタントやAIエージェント(ユーザーに代わって行動できるツール)は複雑なソフトウェアであり、深刻な脆弱性を抱えている可能性があります。攻撃者がこれらの脆弱性を悪用した場合、ツールが保有するデータやサービスにアクセスされる恐れがあります。

IBMの2025年データ侵害コスト調査によると、5社に1社がシャドウAIに関連した侵害を報告している。AIを管理またはシャドウAIを検出するためのポリシーを策定していたのはわずか37%だった。シャドウAIを多く抱える組織は、侵害1件あたり約67万ドル多く支払っていた。

弊社のニュースレター読者を対象とした調査では、回答者の90%が、AIが同意なしにデータを使用することに懸念を抱いていると回答しました。企業のデータは、個人のデータと同様に、慎重に管理されるべきです。

職場でAIをより安全に活用する方法

AIを完全に避ける必要はありません。データを共有する前に、どのアプリやサービスを利用するかを慎重に検討しましょう。まずは雇用主と話し合い、以下の手順に従ってください。

  • 承認済みのツールを要求してください。セキュリティ専門家は、シャドウAIを減らす最善の方法は、ガードレールを備えたエンタープライズAIプラットフォームなど、より優れた安全なものを提供することだと述べています。
  • 個人用アカウントではなく、仕事用アカウントを使用してください。仕事用アカウントは、ITチームが保護および管理できるアカウントです。
  • 利用できないデータを把握しましょう。顧客情報、財務データ、人事記録、ソースコード、機密性の高い会議内容などは制限される場合があります。AIで使用できるデータと使用できないデータの種類について確認しましょう。
  • プライバシー設定を確認してください。ツールが入力データを保存したり、モデルの学習に利用したりしていないかを確認してください。
  • ユースケースを登録しましょう。多くの組織は、承認済みのAIツールと用途のリストを管理しています。迅速な承認プロセスにより、規則を遵守しやすくなります。
  • エージェントやプラグインの使用には注意が必要です。メール、ファイル、カレンダーに接続するツールは、事前にIT部門またはセキュリティチームによる審査を受けるべきです。
  • 声を上げましょう。承認されたツールがニーズを満たしていない場合は、その旨を伝えましょう。NCSCは、セキュリティに関するオープンな対話を通じて、未承認ツールへの依存を減らすことを推奨しています。

チームを管理している場合は、AIを全面的に禁止すると、その使用がかえって人目につかなくなる傾向があることを覚えておいてください。人々が承認されていないツールに頼る理由を突き止めましょう。有用で承認済みの選択肢と明確なルールを提供することで、従業員の作業効率を高め、同時に企業データを保護することができます。


誰にも見られていないかのように、自由に閲覧してください。 

Malwarebytes Privacy VPN 接続をVPN 、ユーザーの行動を一切記録しません。だから、次に読む記事が自分事のように感じられることはありません。無料でお試しください → 

著者について

ピーテル・アルンツ

マルウェアインテリジェンス研究者

コンシューマー・セキュリティ部門で12年連続マイクロソフトMVP。4ヶ国語を操る。リッチなマホガニーと革張りの本の匂い。