ITニュース

IPA「10大脅威2026」AIリスクが初めて3位にランクイン——企業が今すぐ取るべき対策とは

「うちの社員、ChatGPTに社内文書をそのまま貼り付けているかもしれない……」。そんな不安を抱えているIT担当者は少なくないはずです。

2026年1月、独立行政法人情報処理推進機構(IPA)が毎年発表する「情報セキュリティ10大脅威 2026」が公開されました。組織向けランキングでは「ランサム攻撃による被害」が6年連続で1位を維持する一方、今年最大の注目点は「AIの利用をめぐるサイバーリスク」が新たに3位に初ランクインしたことです。生成AIの業務活用が急速に広がる中、その利便性の裏に潜む新たなリスクが、ついに公式指標として認定される段階に達しました。本記事では、このAIリスクの全体像を3つに整理し、企業のIT担当者がすぐに着手できる対策をわかりやすく解説します。

「情報セキュリティ10大脅威 2026」の概要と今年の変化点

「情報セキュリティ10大脅威 2026」の概要と今年の変化点

Photo by FlyD on Unsplash

「情報セキュリティ10大脅威」は、IPAが前年(2025年)に発生した社会的影響の大きいセキュリティ事故・攻撃を対象に、研究者・企業実務担当者など約250名の「10大脅威選考会」が審議・投票して決定する、国内では最も権威ある指標の一つです。

2026年版における組織向けのトップ3は以下の通りです。

・1位:ランサム攻撃による被害(6年連続首位)

・2位:サプライチェーンや委託先を狙った攻撃(4年連続2位)

・3位:AIの利用をめぐるサイバーリスク(★今回初選出)

1位・2位は2023年以降4年連続で変動なし。一方で、3位への「AIリスク」の初登場が今年最大のトピックです。生成AI(大規模言語モデル)の急速な普及により、AI関連のセキュリティ事故が2025年を通じて相次いで顕在化したことが選出の背景にあります。なお4位以下には「システムの脆弱性を悪用した攻撃」「内部不正による情報漏えい等」「地政学的リスクに起因するサイバー攻撃」などが並んでいます。

「AIの利用をめぐるサイバーリスク」3つの側面を整理する

「AIの利用をめぐるサイバーリスク」3つの側面を整理する

Photo by Sasun Bughdaryan on Unsplash

AIリスクは単一の問題ではなく、大きく3つの観点から整理する必要があります。自社がどの観点で対策が手薄かを点検する際の基準として活用してください。

【1】AIを使う側のリスク(利用者観点)

社員が業務情報を生成AIサービスに入力し、外部サーバーで処理されることによる情報漏えいが代表例です。承認されていないAIツール(シャドーAI)を個人が勝手に使用するケースも含まれます。機密情報・個人情報・未公開の経営情報などがプロンプトに含まれていないか、組織的な管理が急務です。

【2】AIを悪用した攻撃の高度化(社会観点)

攻撃者側もAIを活用しており、精度の高いフィッシングメールの大量生成や、ディープフェイクを使った経営幹部へのなりすまし(ビジネスメール詐欺)が現実の被害として報告されています。生成AIによって攻撃の「量産」と「精巧化」が同時に進んでいます。

【3】AIシステム自体への攻撃(開発・提供者観点)

AIモデルの学習データを意図的に汚染する「データポイズニング」や、入力値を操作してAIを誤作動させる「敵対的攻撃」など、AI固有の脆弱性を突く手法も登場しています。自社でAIシステムを開発・運用している場合は、この観点での対策も求められます。

まず着手すべき「社内AI利用ルール」の整備ステップ

まず着手すべき「社内AI利用ルール」の整備ステップ

Photo by Arlington Research on Unsplash

最も即効性が高く、かつ多くの企業で後回しにされているのが、社内のAI利用ポリシーの明文化です。以下のステップで整備を進めましょう。

ステップ1:入力禁止情報の明文化

生成AIサービスへの入力を禁止する情報カテゴリを社内文書として定義します。最低限、以下の情報は入力禁止とすることが推奨されます。

・顧客・取引先の個人情報

・社内機密情報・未公開の経営情報

・契約書・見積書などの社外秘文書

・システムのパスワードやAPIキー

ステップ2:承認ツールの指定と代替環境の提供

「禁止」だけでは、利便性を求める社員のシャドーAI利用を根本的には防げません。情報システム部門が審査・承認した安全なAIツール(企業向けプランや社内専用AI環境など)を明示し、社員が正規ルートで活用できる代替手段を提供することがセットで必要です。

ステップ3:従業員教育の実施

ポリシーを策定しても、社員に周知されなければ意味がありません。入社時・年1回以上の定期研修にAI利用に関するセキュリティリテラシー教育を組み込みましょう。経済産業省・総務省が策定した「AI事業者ガイドライン(2025年3月更新)」も具体的な指針として参考になります。

ランサムウェアと連動するAI攻撃への多層防御の考え方

ランサムウェアと連動するAI攻撃への多層防御の考え方

Photo by FlyD on Unsplash

「AIリスク」は単独で完結する脅威ではなく、依然として1位に君臨するランサムウェア攻撃とも密接に絡み合っています。高精度のフィッシングメールによる認証情報の窃取→VPN不正侵入→ランサムウェア感染、というチェーンが典型的な侵入経路の一つです。近年はデータを暗号化した上で「支払わなければ情報を公開する」と脅す二重恐喝型も一般化しており、被害は事業継続にまで波及します。

こうした複合的な脅威には、一点突破の対策ではなく「多層防御」の考え方が基本です。具体的には以下の対策の組み合わせが推奨されます。

・多要素認証(MFA)の全アカウントへの適用:VPN・クラウドサービスを含む全アクセス経路に適用。例外設定がリスクの抜け穴になります

・EDR(Endpoint Detection and Response)の導入:端末の不審な挙動をリアルタイムで検出・対応

・定期的な脆弱性診断・パッチ適用:ネットワーク機器・OSを含む資産管理を徹底

・バックアップの定期取得と復旧訓練:ランサムウェア感染時の事業継続を担保

「どこかで防げばよい」ではなく、複数の防御層で攻撃を早期に可視化・阻止する体制が求められます。サイバーセキュリティに「これだけで完璧」という対策は存在しません。自社環境を継続的に可視化しながら、優先順位をつけて対策を積み重ねていくことが重要です。

IT担当者が今週中に確認すべき3つのチェックポイント

IT担当者が今週中に確認すべき3つのチェックポイント

Photo by Compagnons on Unsplash

これまでの内容を踏まえ、自社の現状を点検するための即実践チェックリストを示します。「対応済み」「未対応」「不明」を仕分けするだけでも、優先課題が見えてきます。

【チェック1】社内のAI利用ポリシーは存在するか?

□ 生成AIサービスへの入力禁止情報が文書化されている

□ 承認済みAIツールのリストが社員に周知されている

□ 違反時の報告・対処フローが定められている

【チェック2】認証セキュリティは十分か?

□ VPN・クラウドサービスを含む全アカウントにMFAが適用されている

□ 退職者・異動者のアカウント棚卸しが直近3か月以内に実施されている

【チェック3】インシデント対応体制が整っているか?

□ ランサムウェア感染を想定した事業継続計画(BCP)が存在する

□ バックアップが定期取得され、復旧手順が検証されている

□ インシデント発生時の連絡体制(社内・経営層・顧客・当局)が整理されている

まず「不明」の項目を洗い出し、情報システム部門の次の会議アジェンダに加えることから始めましょう。全てを一気に解決しようとするのではなく、リスクの大きい順に優先順位をつけて対応することが現実的です。

よくある質問

生成AIを業務で使うことは禁止したほうがよいですか?

一概に禁止は推奨されません。禁止のみでは、社員が個人デバイスで使用する「シャドーAI」を招きやすくなります。安全な企業向けプランや社内AI環境を整備し、利用ルールを明文化した上で「管理しながら活用する」アプローチが現実的です。

中小企業でもAIリスク対策は必要ですか?

必要です。攻撃者は企業規模を問わず狙います。特に大企業のサプライチェーンに属する中小企業は標的になりやすく、2位の「サプライチェーン攻撃」とも密接に関連します。まずは社内AIポリシーの整備と多要素認証の適用から着手するだけでも、リスクを大幅に低減できます。

「AI事業者ガイドライン」はどこで確認できますか?

経済産業省・総務省が共同策定した「AI事業者ガイドライン」は、両省庁の公式Webサイトで公開されています。2025年3月に第1.1版へ更新されており、生成AIを業務活用する際のリスク管理や対策の指針として参照できます。

ランサムウェア被害に遭った場合、身代金は支払うべきですか?

IPAおよび警察庁は身代金の支払いを推奨していません。支払っても復号される保証はなく、「支払う組織」として再攻撃の標的になるリスクもあります。被害発生時はまず警察・IPAへの相談と、バックアップからの復旧を最優先に検討してください。

お問い合わせはこちらから

PC周りでお困り事や、どこに相談したら良いか分からない内容でもまずは弊社にお気軽にお問い合わせください!
弊社担当者よりご連絡させて頂きます。

    -ITニュース

    © 2026 株式会社ファンガレージ