「自社システムは月に5万回の攻撃を受けても倒れないと自信を持っていた」——そのソフトバンクがAIを使って約700システムを診断したところ、1万500件もの脆弱性が見つかりました。この衝撃的な事実が2026年6月16日の緊急会見で明かされました。同日、ソフトバンクグループとOpenAIは、AIを活用したサイバーセキュリティ対策サービス「Patching as a Service(PaaS)」の提供開始を発表しました。攻撃者側のAI活用が急速に進む今、企業のIT担当者はどう備えればよいのか。本記事ではサービスの仕組み・対象企業・導入時の注意点を実務的な視点で解説します。
「Patching as a Service」とは何か——AIが脆弱性診断を一気通貫で担う

「Patching as a Service(PaaS)」は、ソフトバンクグループとOpenAIの合弁会社SB OAI Japanが提供するAI駆動型のサイバーセキュリティ対策ソリューションです。脆弱性の「発見→優先順位付け→修復方針の策定→パッチ適用の提案」までを一気通貫で支援する点が特徴です。
サービスの中核に使われているのは、OpenAIがサイバーセキュリティに特化して開発した「GPT-5.5-Cyber」です。このAIモデルは企業システムのソースコードを読み込み、隠れた脆弱性を自動的にスキャンします。会見では銀行サービスを模したデモ環境で、6件の脆弱性を特定してからパッチ作成・適用提案までの流れがリアルタイムで紹介されました。
重要なポイントは、このサービスが「完全自動」ではないことです。脆弱性の検出や優先度付けはAIが行いますが、最終的なパッチ適用の判断は人間の専門技術者が担います。AIと人間が役割分担することで、誤検知や不適切な修正によるシステム障害リスクを抑える設計になっています。
なぜ今なのか——AIサイバー攻撃の脅威が「竹槍から機関銃」へ

Photo by Jefferson Santos on Unsplash
このサービスが緊急性を持って発表された背景には、サイバー攻撃側のAI活用が急速に進んでいるという現実があります。ソフトバンクの宮川潤一社長は「フロンティアモデルと同等のオープンモデルが登場するまでの期間は短くなり続けており、サイバー攻撃能力を持つモデルが広く出回るまで5カ月かもしれない」と警鐘を鳴らしました。
孫正義会長はAIサイバー攻撃の脅威を「黒船の襲来以来の日本の危機」と表現し、攻撃力の変化を「竹槍から機関銃」と例えました。
実際、ソフトバンク自社では毎月6万件の不正アクセス試行、2,800件のDDoS攻撃、3億件にのぼる偵察行為を検出しています。AIによって攻撃が自動化・精緻化すれば、従来のセキュリティ体制だけでは対処しきれなくなる可能性があります。企業のIT担当者は、防御側でもAIを活用する体制への転換を真剣に検討する時期に来ています。
対象企業と提供内容——まずは重要インフラ企業から順次展開

現時点でのサービス提供対象は日本国内の重要インフラを支える企業が中心です。電力・ガス・通信・金融・交通など約3,000社が想定されており、ソフトバンクから申し込み案内が順次送付される形式です。
サービスの主な提供内容は以下のとおりです。
- **脆弱性診断**:AIがシステムのソースコードを解析し、潜在的な欠陥を網羅的にリストアップ
- **優先順位付け**:発見された脆弱性を影響度・悪用リスクの高さに応じてランク付け
- **修復方針の策定**:各脆弱性に対する具体的な対処方針をAIと専門家チームが提案
- **実装の提案**:パッチ適用手順や代替策について技術的なアドバイスを提供
料金は非公開で、対象企業やシステムのコード規模に応じた個別見積もりとなります。会見に参加した重要インフラ企業向けには、最大2億行のコードまで無料での脆弱性診断が提供されると報じられています。
自社実証が示す衝撃の数字——700システムで1万500件の脆弱性

ソフトバンクはサービス提供に先立ち、2026年6月から自社グループの約700システムを対象にPaaSを先行適用しました。その結果として発表されたのが「1万500件の脆弱性発見」という数字です。
孫会長は「私もびっくりです。1万499件の穴を塞いでも、1つの穴をやられたら全滅する。これは大変な危機です」と語り、診断結果の深刻さを強調しました。
ただし、この数字を解釈する際には注意が必要です。1万500件はソフトバンク「自社の」システムにおける実証結果であり、一般顧客企業全体に当てはまるものではありません。優先度の低い軽微な脆弱性も含まれます。
それでも、「自信があった」企業でこれだけの件数が検出されたという事実は、多くの企業のシステムにも潜在リスクが存在することを示唆しています。社内の脆弱性管理プロセスを見直す契機として捉えることが重要です。
IT担当者が今すぐ取るべきアクション——AI時代のセキュリティ体制の見直し

Photo by Zulfugar Karimov on Unsplash
「Patching as a Service」はまず重要インフラ企業向けに展開されますが、AIを活用したサイバー攻撃の脅威はあらゆる業種・規模の企業に及びます。IT担当者として今すぐ着手できる準備と確認事項をまとめます。
**現状把握から始める**
- 社内システムの棚卸しと脆弱性管理台帳の整備状況を確認する
- 既存のEDR・WAFなどの防御ツールが最新バージョンに更新されているか確認する
- 定期的なペネトレーションテストや脆弱性スキャンの実施頻度を見直す
**組織・運用面の整備**
- セキュリティインシデント発生時の対応フロー(CSIRT/SOC体制)を文書化・訓練しておく
- AIを悪用したフィッシング攻撃への対応を含む社員教育を強化する
- 重要データのバックアップと復旧手順を定期的に検証する
**今後のサービス動向を注視する**
PaaSは今後、一般企業への展開も予想されます。導入を検討する場合は、ソフトバンクや販売代理店へ早めに問い合わせ、自社システムへの適合性を事前に評価しておくとよいでしょう。
よくある質問
「Patching as a Service」は中小企業でも利用できますか?
現時点では日本国内の重要インフラを支える大企業を優先して案内されています。中小企業向けの一般提供時期は未公表のため、今後のソフトバンクからの公式発表を待つ必要があります。自社が対象かどうかはソフトバンクへ直接問い合わせをお勧めします。
AIが脆弱性を自動修復してくれるサービスですか?
いいえ、完全自動の修復サービスではありません。脆弱性の「発見・優先順位付け・修復方針の策定・パッチ適用の提案」までをAIと専門家チームが支援しますが、最終的なパッチ適用の実装判断は自社の技術者または委託先のエンジニアが行う設計となっています。誤修正によるシステム障害リスクを低減するためのHuman-in-the-loop方式です。
料金(費用)はどのくらいかかりますか?
現時点で一般向けの公開価格は非公表です。システム規模やコード量に応じた個別見積もりとなります。会見に参加した重要インフラ企業向けには最大2億行のコードまで無償診断が提供されるケースも報じられていますが、詳細はソフトバンクへの確認が必要です。
重要インフラ企業でなくても、AIサイバー攻撃への備えは必要ですか?
はい、必要です。AIによるサイバー攻撃の自動化・大規模化はあらゆる業種に及んでいます。まずは既存のセキュリティツールの最新化、定期的な脆弱性スキャンの実施、社員へのセキュリティ教育強化といった基本対策の徹底が重要です。専門のセキュリティベンダーへの相談も有効です。