ビジネス活用2026年9月更新

シャドーAIとは?企業の73%が管理できない実態|IPA10大脅威3位・管理職ほど無断利用する最新調査と対策【2026年9月最新】

公開日: 2026/06/27
更新日: 2026/09/11
シャドーAIとは?企業の73%が管理できない実態|IPA10大脅威3位・管理職ほど無断利用する最新調査と対策【2026年9月最新】

この記事のポイント

シャドーAI(未承認AIの業務利用)とは何かを、Gartnerジャパン調査「国内企業の73%が管理できていない」、IPA10大脅威2026で3位初選出、「ルールを作る管理職ほど無断利用(46.5%)」という最新データで解説。主要AIツールのプラン別に入力データが学習に使われるかを比較し、RIZAP事案の教訓と今日から着手できる対策までまとめます。

シャドーAIとは、会社が正式に承認していないAIツール・AIサービスを、従業員が個人の判断で業務に使っている状態を指します。 Gartnerジャパンが2026年6月18日に発表した国内調査では日本企業の73%がシャドーAIを有効に管理できていないとされ、IPA「情報セキュリティ10大脅威 2026」でも関連する脅威が組織編3位に初選出されました。もはや一部の企業だけの問題ではありません。

そしてもう一つ、2026年に明らかになった事実があります。ルールを作る側である管理職のほうが、一般従業員よりシャドーAIを使っている——『AI白書2026』に掲載された調査結果です。「現場を教育すれば止まる」という前提そのものが崩れています。

この記事でわかること

  • シャドーAIの正確な定義と、シャドーITとの決定的な違い
  • 2026年の一次データ(Gartner/IPA/AI白書2026/IBM/CSA/Netskope)で見る実態
  • 「ルールを作る管理職ほど無断利用」という逆転現象が起きる構造的な理由
  • 国内最新事案(RIZAP・2026年9月)が示した、影響範囲が後から膨らむ怖さ
  • 主要AIツールのプラン別「入力データが学習に使われるか」比較表
  • 「法人プランなら安全」が誤解である4つの理由
  • 自社診断チェックリストと、今日/今週/今月/3か月の対策ロードマップ
  • やってはいけない対策4パターン

想定読者

  • 情報システム・セキュリティ・法務・内部監査の担当者
  • AI利用ルールを作る立場にある部門長・経営企画
  • 取引先から情報管理体制の説明を求められている受託・委託先の担当者

なお本記事は、公的機関の公表資料と各調査の一次発表(および原文が取得できないものは報道内容)を明示したうえで構成しています。ベンダー製品の推奨は目的とせず、判断材料の提示に徹します。

シャドーAIは「禁止」では消えない:可視化と代替環境の提供が先

  1. ほぼすべての企業で起きている。 国内企業の43%は「そもそも把握できていない」(Gartnerジャパン調査)。「うちは使っていない」は、多くの場合「見えていない」だけです。
  2. 止めるべきは"AI利用"ではなく"管理外であること"。 判定の分かれ目は「AIを使っているか」ではなく、組織がその利用の①データ、②権限、③ログ、④契約条件を把握できているかです。
  3. 全面禁止は逆効果になりやすい。 Cloud Security Allianceの2026年5月のリサーチノートでは、公式の代替環境を提供した組織で未承認利用が89%減少したと報告されています。禁止より提供のほうが数字として効いています。
  4. 教育だけでも止まらない。 AI利用のガイドラインを全社で整備済みの企業でも、シャドーAIの利用率は46.9%でした(AI白書2026)。ルールの存在と実行は別問題です。

生成AI全体のリスク構造と対策の全体像は生成AIのセキュリティリスクと対策で扱っています。本記事はそのうち「無断利用」という一点に絞って深掘りします。

シャドーAIとは何か:分かれ目は「使っているか」ではなく「把握できているか」

シャドーAIとは、組織の承認・可視化・統制が及ばないままAIが業務に使われている状態です。英語の "shadow"(影)が示す通り、管理者の視界の外でAI利用が広がっている状況を指します。

重要なのは、「承認済みツールを使っていればシャドーAIではない」とは限らない点です。会社がChatGPTのBusinessプランを契約していても、従業員が個人アカウントのChatGPTに業務データを貼り付けていれば、それはシャドーAIです。判定は次の4点で行います。

判定項目

確認すべきこと

データ

何が入力され、どこに、どれだけの期間保存されるかを会社が把握しているか

権限

そのAIがメール・ドライブ・チャット等にどこまでアクセスできるかを会社が制御できるか

ログ

誰が・いつ・何を入力したかを、事後に会社が追跡できるか

契約

秘密保持・責任分界・再委託・データ所在地が法人契約で担保されているか

この4つのうち1つでも「いいえ」があれば、たとえ有名な大手サービスであってもシャドーAIとして扱うのが実務上安全です。

発生しやすい典型パターン

シャドーAIは、特別な技術を持つ従業員が起こすものではありません。むしろまじめに早く仕事を終わらせようとする人が起点になります。

  • 顧客リストや契約書を、個人アカウントのAIに貼り付けて要約・翻訳させる
  • 会議の録音を文字起こしし、議事録生成を無料のAIサービスに任せる
  • エラーが取れないソースコードを、そのままチャットに投げてデバッグさせる
  • 人事評価や採用書類の下書きを、私物スマホのAIアプリで作る
  • 業務用ブラウザに、出所不明のAI要約拡張機能を入れる

いずれも悪意はありません。だからこそ、「悪いことをするな」という教育だけでは止まらないのが本質です。

2026年に増えた3つの新しい形

従来の「チャット画面に貼り付ける」型だけを想定していると、現在の実態を取りこぼします。

① BYOAI(Bring Your Own AI)
従業員が私物のAIサブスクリプションを業務に持ち込む行為。シャドーAIが「状態」を指すのに対し、BYOAIは「行為」を指す言葉として使われます。私物端末・私物回線で完結するため、社内ネットワーク側の対策では原理的に捕捉できません。

② シャドーエージェント
AIエージェントやMCPサーバー、ブラウザ拡張がOAuth連携で社内SaaSの権限を取得し、管理外で自律的に動き続ける形態です。従来のシャドーAIが「1回のコピペ」だったのに対し、これは継続的な読み取り権限を外部に渡す行為であり、被害範囲が桁違いになります。エージェント特有の権限設計はAIエージェントのセキュリティ対策で詳しく整理しています。

③ SaaS組み込み型AI
既存の業務SaaSに、契約後からAI機能が追加されるケースです。導入審査を通した時点ではAI機能が存在しなかったため、「導入していないのに使っている」状態が自動的に生まれます。年1回の棚卸しでは追いつきません。

シャドーITとシャドーAIの違い:同じ「無断利用」でも質が違う

シャドーAIはシャドーITの一種ですが、生成AI特有の性質が5つの違いを生みます。

比較項目

シャドーIT

シャドーAI

主に流出するもの

保存したファイル・アカウント情報

プロンプトに貼った業務データそのもの(思考プロセス・判断根拠を含む)

発生の手軽さ

アプリのインストールや契約が必要

ブラウザを開くだけ/既存SaaSに後から機能追加される

学習への利用

基本的になし

消費者向けプランでは入力がモデル改善に使われる場合がある

検知の難易度

資産管理・通信ログである程度把握可能

HTTPS通信+個人アカウント+拡張機能で見えにくい

出力側のリスク

ほぼなし

ハルシネーション・著作権・自動化バイアスが加わる

差が出るのは「漏れる速度」と「漏れる中身の濃さ」です。ファイル共有なら「どのファイルが出たか」を特定できますが、プロンプトに貼られた文章は、業務の文脈・判断理由・未公開の意思決定まで含んだ状態で外に出ます。しかも所要時間は数秒です。

ソースコードを外部AIに入力する場面に絞ったリスクはAIコーディングのセキュリティリスクで具体的に扱っています。

データで見る2026年の実態:6つの調査が示す現在地

IPA(情報処理推進機構)の情報セキュリティ10大脅威に関する公式バナー

出典: IPA(情報処理推進機構)公式サイト

「なんとなく危なそう」で社内を動かすのは困難です。経営層への説明にそのまま使える数値を、出典と調査時期つきで整理します。

① Gartnerジャパン:国内企業の73%が「有効に管理できていない」

Gartnerジャパンが2026年6月18日に発表した国内エンドユーザー調査(調査実施は2026年2月)の内訳です。

状態

割合

シャドーAIを把握できていない

43%

把握しているが、有効な対策を取れていない

30%

把握しており、有効な対策を取れている

24%

有効に管理できていない(43%+30%の合計)

73%

同じ調査で、未承認の生成AIツール利用を容認している企業は合計75%(審査の上で認めている67%+自由に認めている8%)でした。つまり「使うこと」はすでに前提になっているのに、「安全に使わせる管理」だけが追いついていないという構図です。

Gartnerジャパンは対応の方向性として、IT部門が一括管理する集権モデルの限界を認めて受益者負担の分業モデルへ移行すること、AIツールを3つに分類して段階的に管理すること、「採用時審査・利用中監視・定期的な棚卸し」というプロセスを回すこと、そして「完全な管理」から「責任ある活用」へ方針転換することを提言しています。

※Gartnerジャパンのプレスリリース原文は直接取得できなかったため、本項の数値はTechTargetジャパン・日経クロステック等の報道に基づきます。また「3つの分類」の具体名は報道では明示されていないため、本記事では分類名を補わずに記載しています。

② AI白書2026:ルールを作る管理職のほうが、無断利用している

2026年に出た調査の中で最も示唆的なのがこれです。『AI白書2026』(角川アスキー総合研究所/2026年8月20日発売)に掲載された独自調査「企業における生成AI導入の投資・統制・成果実態調査」(@ITの報道によれば実施はパーソルエクスプロア/調査時期:2026年4月24〜25日/上場企業または従業員300人以上の非上場企業の経営者・役員および従業員/有効回答310件)では、シャドーAIの利用経験に次の差が出ました。

対象

シャドーAIの利用経験

管理職(課長以上)

46.5%

一般社員(係長・主任以下)

38.1%

差は8.4ポイント。ルールを策定・承認する立場の層のほうが、無断利用率が高いという逆転が起きています。

さらに深刻なのは、ガイドラインを整備した企業でも数字が落ちていない点です。

  • AI利用のガイドラインを全社で整備済みの企業でも、シャドーAI利用率は46.9%
  • 一部整備の企業では50.0%

同調査では、ルール・ガイドラインが現場の実態に追いついていないと感じている割合が管理職57.4%/一般社員47.1%と、管理職のほうが10ポイント以上高いことも示されています。

この結果から読み取るべきことは3つあります。

  1. 教育対象を「現場の若手」に置く設計は的を外している。 管理職は機微情報(人事評価・経営数値・未公開の取引情報)に日常的に触れており、漏えいした場合の影響が最も大きい層です。
  2. ガイドラインの存在は、利用実態をほとんど変えていない。 文書を作った時点で対策完了としている企業は、実質的に何も止められていない可能性が高いと考えられます。
  3. 「時間がない」が効いている。 管理職ほど業務量が多く、承認申請を待つ余裕がない。つまり承認プロセスが遅い組織ほどシャドーAIが増えるという構造です。

対策の設計を「規律の強化」ではなく「正規ルートを、無断利用より速くする」方向に切り替える根拠として、この数字は強力です。

③ IPA「情報セキュリティ10大脅威 2026」:組織編3位に初選出

IPAが2026年1月29日に公開した「情報セキュリティ10大脅威 2026」組織編で、「AIの利用をめぐるサイバーリスク」が3位に初めてランクインしました。

順位

脅威(組織編 2026)

備考

1位

ランサム攻撃による被害

4年連続1位

2位

サプライチェーンや委託先を狙った攻撃

4年連続2位

3位

AIの利用をめぐるサイバーリスク

2026年に初選出

4位

システムの脆弱性を悪用した攻撃

—

5位

機密情報を狙った標的型攻撃

—

IPAはこの脅威を3分類で整理しています。

  1. AIを悪用した攻撃 — AI生成フィッシング、ディープフェイクによるなりすまし、攻撃コードの自動生成、偵察の自動化
  2. AIに対する攻撃 — プロンプトインジェクション、モデル改ざん、データポイズニング
  3. 運用上・法的なリスク — 機密情報の漏えい、ハルシネーション、著作権侵害、アライメント問題

シャドーAIは主に③の入口に位置します。なおIPA自身が「順位は単純に危険度の高さを示すものではない」と明記しているため、社内説明で「3位=3番目に危険」と言い切るのは避けたほうが無難です。

④ IBM「Cost of a Data Breach Report 2025」:1件あたり約67万ドルの上乗せ

経営層に金額で説明するならこの調査が使えます(グローバル調査)。

  • 調査対象組織の5社に1社(20%)がシャドーAIに関連する侵害を経験
  • シャドーAIが関与した侵害は、平均で約67万ドル(約1億円)のコスト増(全体平均は約463万ドル)
  • シャドーAI起因の侵害は顧客の個人情報(PII)の侵害率が65%(全体平均53%)と高い
  • AI関連の侵害を報告した組織の97%が、適切なAIアクセス制御を欠いていた

「97%がアクセス制御を欠いていた」は、技術的な高度さではなく、基本的な権限設計の不在が被害の共通項であることを示しています。

⑤ Cloud Security Alliance(2026年5月30日):企業のAI利用の89%が見えていない

CSAのリサーチノート「Shadow AI Apps: The Enterprise Attack Surface」から、押さえるべき数字を抜き出します(グローバル)。

指標

数値

未承認AIツールを使用している従業員

80%

AIガバナンス方針を持つ企業

37%

企業→個人へのデータ移動のうち、生成AI経由の割合

32%(メール・クラウドストレージを抜いて最大の経路)

セキュリティチームから見えていない企業のAI利用

89%

シャドーAI関連侵害の検知までの日数(中央値)

247日

個人(非法人)アカウント経由のAIツール接続

71%

公式の代替環境を提供した組織での未承認利用の減少率

89%減

最後の1行が、この記事で最も実務的な数字です。禁止令より、使える正規環境を配る施策のほうが、定量的に効果が確認されています。

⑥ Netskope Threat Labs(2026年2月公表):観測されたAIアプリは1,600超

ネットワーク側の実測データです(分析期間:2024年10月〜2025年10月)。

  • 生成AI利用に伴うデータポリシー違反が前年比2倍以上に増加
  • 観測された生成AIアプリ数が1,600超へ拡大
  • 生成AI利用者の約47%が無許可で利用
クラウドセキュリティ企業Netskopeの公式ロゴ画像

出典: Netskope 公式サイト

「許可リストに10個載せておけば足りる」という前提が成り立たないことが、この1,600という数字からわかります。新しいAIサービスは毎週生まれており、静的なブロックリストは常に後追いになります。

攻撃する側も同時に変わった:シャドーAIは「入口」として狙われている

シャドーAIを「うっかり漏らす話」だけで理解すると、対策の優先順位を誤ります。2026年に入り、攻撃側がAIを常用する前提に切り替わったことが、脅威インテリジェンス側から報告されているためです。

Googleの脅威インテリジェンス組織GTIGが2026年9月に公開したレポートでは、攻撃者がクラウド基盤を侵害してから、AIエージェントによる大規模な認証情報収集を実行し終えるまでを6時間未満で完了させた事例が報告されています。使われたのは特殊な攻撃ツールではなく、市販のAIコーディングツールと指示ファイルでした。詳細はGoogleのGTIG報告「全ての攻撃者がAIを使用」にまとめています。

また、AIサービスのアカウントそのものが標的になっています。2026年8月末以降、利用者PCがインフォスティーラーに感染し、ログイン済みのClaudeセッションが盗まれる被害が報じられました。盗まれるのはパスワードではなくセッション情報のため、2段階認証を設定していても止まりません(Claudeのトークンが盗まれる被害の手口と対策)。

この2つをシャドーAIの文脈に置くと、意味が変わります。

  • 管理外のAIアカウントは、会社の資産でありながら会社が守れない資産です。個人アカウントが乗っ取られても、情シスは気づけません。
  • 私物端末の感染は会社から見えないため、そこにログインしている業務用AIセッションも一緒に持っていかれます。
  • 攻撃の所要時間が数時間単位に圧縮されている以上、「年1回の棚卸しで発見する」運用は、検知の速度として成立していません。

CSAが示した「検知まで中央値247日」という数字と、GTIGが示した「6時間」という数字の乖離が、現在の防御ギャップそのものです。

シャドーAIが企業にもたらす5つのリスク

情報漏洩だけではありません。実務で問題になる順に整理します。

#

リスク

具体的に何が起きるか

①

入力データの流出

顧客名簿・要配慮個人情報・ソースコード・議事録・未公開の財務/M&A情報・人事評価が外部に送信される。回収は事実上不可能

②

権限の横展開

OAuth連携・MCP・ブラウザ拡張により、メール/ドライブ/チャットの読み取り権限が管理外の第三者に渡る

③

出力の無検証利用

ハルシネーションを含む文章・数値・法解釈をそのまま成果物に反映し、誤った意思決定や対外的な誤情報につながる

④

攻撃面の拡大

間接プロンプトインジェクション、偽AIツール・悪意ある拡張機能によるクレデンシャル窃取

⑤

事後対応が成立しない

ログがないため「何が・いつ・どれだけ出たか」を特定できず、個人情報保護委員会への報告や取引先説明を正確に行えない

このうち最も軽視されがちなのが⑤です。漏えいそのものより、「範囲を説明できない」ことのほうが、対外的な信用毀損と対応コストを大きくします。実際、2026年9月に公表されたRIZAP事案でも、影響範囲は公表後に拡大し続けました。

外部AIに入力させてはいけない情報リスト

社内ポリシーや研修資料にそのまま転用できる最小リストです。

  • 個人情報・顧客情報(氏名・連絡先・保険証番号・購買履歴など)
  • 要配慮個人情報(病歴・健康診断結果・信条・犯罪被害歴など)
  • ソースコード・設計書・未公開の技術情報
  • 契約書・見積・未公表の財務情報・M&A関連資料
  • 人事評価・採用選考の記録
  • 認証情報(パスワード・APIキー・アクセストークン)

要配慮個人情報は、個人情報保護法上の取り扱いが特に厳格です。個人情報保護委員会も「生成AIサービスの利用に関する注意喚起等について」(令和5年6月2日)で、個人情報取扱事業者が個人情報を含むプロンプトを入力する場合はあらかじめ特定した利用目的の範囲内に限られると明示しています。

実際に起きた事例:影響範囲は後から膨らむ

RIZAP(2026年9月):国内で最も新しい大型事案

2026年9月3日、RIZAPは従業員が私用の外部生成AIサービスに、特定保健指導の対象者データを誤ってアップロードしていたことを公表しました。

項目

内容

発生部署

健康経営・保険者事業部(特定保健指導運営事務局)

発覚経緯

当該従業員の自己申告

含まれていた情報

氏名・生年月日・性別・保険証番号・メールアドレス、一部に住所・電話番号。加えて高血圧・糖尿病・脂質異常症などの健康情報(要配慮個人情報)

会社の説明

生成AI事業者以外の第三者による閲覧の可能性はなく、モデル学習にも使用されていないと判断。ただし事業者スタッフ等による閲覧可能性は確認継続中

行政対応

個人情報保護委員会への報告を完了

注目すべきは影響範囲が公表後に拡大し続けたことです。当初報じられた210名(IHIグループ健康保険組合が自組合の加入者について公表)に続き、地方職員共済組合が726名、さらに全国土木建築国民健康保険組合は、2026年8月20日に計19,996名分のデータが未許可の外部生成AIへ入力・参照された(うち同組合の加入者は1,167名)と公表しています。この19,996名という数字は入力・参照された対象データの規模を示すもので、流出が確定した人数ではありません。

この事案が示す教訓は3つです。

  1. 起点は委託先の従業員1名。IPA 10大脅威の2位(サプライチェーン・委託先)と3位(AI利用)が複合した形です。
  2. 扱っていたのは要配慮個人情報。業種によっては、1回のコピペが直ちに法令リスクになります。
  3. 範囲が後から100倍近くに膨らんだ。これは「把握できていない」ことの怖さそのものです。

事案の詳細な時系列と、委託する側・される側それぞれの点検項目はRIZAPが顧客情報を私用生成AIにアップロードした事案の詳報にまとめています。

※本事案は調査継続中です。本記事は公表内容に忠実に「漏えいの恐れ」「確認中」と記載しており、被害の確定を意味するものではありません。

Samsung(2023年):許可から20日で3件

Samsung Newsroom(サムスン公式ニュースルーム)のバナー画像

出典: Samsung Newsroom 公式サイト

2023年4月に報じられた事案で、半導体部門においてソースコードの入力2件と会議録音の文字起こし入力1件が発生しました。CSAのリサーチノートは、アクセスを許可してから20日以内に3件の機密情報開示が起きた点を強調しています。

古い事例ですが、いまも引用され続ける理由は明確です。利用を許可した直後こそが最も危険であり、教育とガードレールを後回しにすると数週間で事故が起きる、という時間軸を示しているためです。

Air Canada(2024年):出力側のリスクが賠償につながった例

こちらは入力ではなく出力側の事例です。同社のチャットボットが料金制度について誤った案内を行い、その内容に会社が拘束されるとして賠償を命じられました。IPAも10大脅威の解説でハルシネーションの事例として挙げています。「AIが言ったこと」の責任は企業が負うという原則が、司法判断として示されたケースです。

主要AIツールのプラン別「入力データが学習に使われるか」

Claudeを提供するAnthropicの公式ロゴ画像

出典: Anthropic 公式サイト

シャドーAI対策の核心は、「同じサービスでも、どのプランで使うかによって前提がまったく違う」ことを社内で共有することです。ここが最も誤解されています。

ツール

個人・消費者向けプラン

法人向けプラン

確認状況

ChatGPT

Free/Plus は既定でモデル改善に利用される(設定でオプトアウト可能)

Business/Enterprise/API は既定で学習に使わないとされる

公式ページを直接取得できず、複数の二次情報が一致。導入前に最新の公式規約で再確認を推奨

Claude

Free/Pro/Max はモデル改善への利用はオプトイン(既定オフ)。Incognitoチャットは有効時も学習対象外

Team/Enterprise/API は入力・出力を学習に使わない。ただし👍👎フィードバックを明示送信した分は例外的に利用されうる

Anthropic公式ヘルプ(privacy.claude.com)で確認

Google Gemini

Geminiアプリ(個人)は既定で会話データをモデル改善に利用。人間のレビュアーが一部を確認する場合がある

Gemini for Workspace は既定で学習利用なし。管理コンソールで組織横断の制御・部署別のアクティビティ保存可否設定が可能

二次情報は一致。Workspace公式ドキュメントでの最終確認を推奨

Microsoft 365 Copilot

—

プロンプト・応答・Microsoft Graph経由の組織データを基盤モデルの学習に使わない。ただし回答はユーザーがアクセス権を持つ情報を参照するため、SharePoint等の過剰共有がそのまま漏えい経路になる

Microsoft Learn(公式)で確認

同じサービス名・同じロゴでも、プランが変われば前提はここまで変わります。押さえるべきは2点です。

  • 消費者向けプランと法人向けプランは、別のサービスとして扱うべき。 同じ画面に見えても、データの扱いが根本的に違います。
  • 法人プランにも固有の落とし穴がある。 Microsoft 365 Copilotの「アクセス権のある情報を参照する」仕様は典型で、社内の過剰共有を放置したまま導入すると、AIが社内の権限設計の不備を可視化してしまうことになります。

承認ツールをこれから選定する場合は、生成AIツールのおすすめ比較も選定の入口として使えます。

「法人プランなら安全」が誤解である4つの理由

「では全員を法人プランに移せば終わり」と考えるのは早計です。シャドーAIの本質的な問題は、学習に使われるかどうかではなく、組織が把握・制御できていないことにあります。

  1. データはベンダー側に保存される。 学習に使われなくても、保持期間・保存リージョン・サブプロセッサ(再委託先)を把握していなければ、委託先管理として説明できません。実際、データ保持期間とゼロデータ保持(ZDR)の扱いは製品ごとに異なり、企業導入時の見落としポイントになっています(Claude Fable 5 企業導入で見落とされるデータ保持の論点)。
  2. 退職時に持ち出せる。 個人アカウントで蓄積された会話履歴・カスタム指示・アップロード済みファイルは、退職後もその個人の手元に残ります。
  3. インシデント時に範囲を説明できない。 法人契約でも、SSO連携と監査ログを有効化していなければ「誰が何を入力したか」は追えません。RIZAP事案で範囲が後から拡大したのは、まさにこの部分です。
  4. 法令上の評価は契約形態で変わる。 個人情報を含むプロンプトの入力は、あらかじめ特定した利用目的の範囲内である必要があり、第三者提供・委託の整理も必要です。「法人プランだから大丈夫」は法的な抗弁になりません。

つまり、プランの切り替えは必要条件であって十分条件ではないという整理になります。

日本企業が押さえるべき法令・ガイドライン(2026年9月時点)

文書・法令

発出元

時点

実務上の要点

生成AIサービスの利用に関する注意喚起等について

個人情報保護委員会

令和5年6月2日

個人情報を含むプロンプト入力は、あらかじめ特定した利用目的の範囲内に限られる。提供事業者側には要配慮個人情報の取得制限も求めている

AI事業者ガイドライン(第1.2版)

総務省・経済産業省

2026年3月31日公表

AIエージェント/フィジカルAIの定義とリスクを新規追加。AI開発者/提供者/利用者の役割分担を詳細化。法的義務ではないソフトロー

AI法(人工知能関連技術の研究開発及び活用の推進に関する法律)

内閣府

2025年5月28日成立/9月1日全面施行

罰則を伴う規制法ではなく推進法。第18条に基づく人工知能基本計画が政府の実施根拠

EU AI Act

EU

2024年8月発効/段階適用(2026年8月2日〜)

EU域内にサービス提供する日本企業も射程に入りうる。AI資産台帳(インベントリ)の整備が論点

実務上、社内規程に落とし込む際の優先順位は次の通りです。

  1. 個人情報保護委員会の注意喚起(法令に直結。特に要配慮個人情報の扱い)
  2. AI事業者ガイドライン第1.2版の「AI利用者」の責務(監査・取引先説明で参照されやすい)
  3. EU AI Act(EU向けの製品・サービスがある場合のみ、先に適用範囲を確認)

※AI事業者ガイドライン第1.2版にシャドーAIや従業員の無断利用を名指しした規定があるかは確認できていません。本記事では「AI利用者の責務」という一般的な文脈で参照しています。EU AI Actの制裁額については、適用可否を含め条文の一次確認を推奨します。

自社診断:1つでも当てはまればシャドーAIは存在する

まず現在地を確認します。次の項目のうち1つでも「はい」があれば、自社にシャドーAIが存在すると考えて差し支えありません。

  • 従業員が業務でどのAIサービスを使っているか、名前と件数を即答できない
  • 承認済みAIツールの一覧が、6か月以上更新されていない
  • 生成AIへのアクセスについて、個人アカウントでのログインを技術的に制限していない
  • 部門長・役員クラスのAI利用状況を、一般社員と同じ粒度で把握できていない
  • 業務SaaSに後から追加されたAI機能について、利用可否を判断・通知していない
  • AIツールの利用申請から承認まで、平均で1週間以上かかる
  • 委託先・業務委託契約者のAI利用について、契約書に条項がない
  • 情報漏えいが起きた場合に、入力内容を追跡できるログがない
  • ブラウザ拡張機能のインストールを制限していない
  • AI利用のガイドラインはあるが、周知は1回きりで、遵守状況を測定していない

特に4つ目(管理職層の把握)と6つ目(承認の遅さ)は、AI白書2026の結果を踏まえると優先度が高い項目です。承認が遅い組織ほど、権限を持つ人ほど、迂回します。

今すぐできる対策ロードマップ:今日/今週/今月/3か月

段階的に大きくなる南京錠が並ぶ、セキュリティ対策の強化を象徴するイメージ

完璧な体制を最初から作る必要はありません。効果が出る順に並べます。

今日やること(所要:数時間)

  1. 入力してはいけない情報リストを1枚にして全社通知する。 顧客情報・要配慮個人情報・ソースコード・契約情報・認証情報を列挙した1枚があれば十分です。文書化より先に、まず配ることが重要です。
  2. 要配慮個人情報を扱う部署を特定し、個別に注意喚起する。 健康情報・医療情報・人事情報を扱う部署は、1件でも法令リスクになります。
  3. インシデント時の報告先と初動を1行で示す。 「入力してしまったら即座に◯◯へ連絡(懲戒目的ではない)」と明記します。自己申告しやすい空気をつくることが、範囲特定の唯一の手段です(RIZAP事案も自己申告で発覚しています)。

今週やること(所要:1〜3日)

  1. 利用実態の棚卸し。 SSO・プロキシ・SaaS管理ツールのログから、AIサービスへのアクセスを抽出します。ログが取れない場合は匿名アンケートでも第一歩になります(匿名性を担保しないと正直な回答は得られません)。
  2. 管理職層に対して個別にヒアリングする。 一般社員向けアンケートと同じ内容を、役員・部門長にも実施します。ここを飛ばすと実態を見誤ります。
  3. すでに契約している法人プランを確認する。 Microsoft 365やGoogle Workspaceを使っているなら、追加コストなしで使えるAI機能がすでにある場合があります。

今月やること(所要:2〜4週間)

  1. 正規の代替環境を配る。 CSAの「提供で未承認利用89%減」を踏まえ、禁止より先に配布します。全社一律で高額プランを配れない場合は、まず機微情報を扱う部署と管理職層から。
  2. SSO必須化と個人アカウントの遮断。 技術的に最も効くのがこれです。IdP(Okta・Entra ID等)とMDMを組み合わせ、業務端末からは法人テナントにしかログインできない状態を作ります。
  3. 承認プロセスを"速い"設計に変える。 低リスク用途(社外秘を含まない文章作成等)は事前承認済みリストで即利用可、機微情報を扱う用途のみ審査、という2段階にします。審査を全件に課すと迂回されます。
  4. 利用ポリシーを具体例つきで改訂する。 「機密情報を入力しない」ではなく「顧客の氏名・保険証番号・健診結果は入力しない」と書きます。

3か月以降(継続運用)

  1. 採用時審査・利用中監視・定期棚卸しのサイクルを回す(Gartnerジャパンの提言に沿った運用)。棚卸しは年1回ではなく四半期ごとに。
  2. SaaS組み込み型AIの新機能を監視する。 契約済みSaaSのリリースノートを四半期ごとに確認し、AI機能の追加とデータ取り扱いの変更を拾います。
  3. OAuth連携・ブラウザ拡張の棚卸し。 どのアプリに、どのスコープの権限を与えているかを一覧化します。シャドーエージェント対策の中核です。
  4. 遵守状況を測定する。 「ポリシーを作った」ではなく「シャドーAI利用率が何%下がったか」で評価します。測定しない施策は形骸化します。

やってはいけない対策4パターン

多くの企業が同じ失敗をしています。

失敗パターン

なぜ機能しないか

代わりにやること

①一律・全面禁止

私物端末・テザリング・SaaS組み込みAIは止まらない。可視化できない利用が増えるだけ

正規環境の提供と、機微情報の入力だけをピンポイントで止める

②URLフィルタリングへの過信

観測済みの生成AIアプリは1,600超で毎週増える。ブロックリストは常に後追い。API直接利用も抜ける

ドメイン単位ではなくアカウント単位(SSO)で制御する

③ガイドラインを作って終わり

全社整備済みの企業でもシャドーAI利用率は46.9%(AI白書2026)

承認プロセスの高速化と、遵守状況の定点測定をセットにする

④監視の目的外利用

「AI利用ログで人事評価する」と受け取られた瞬間、申告も相談も止まる

監視の目的・範囲・保存期間を事前に明示し、懲戒目的では使わないと明言する

特に④は見落とされがちです。インシデントの範囲特定は、最終的に本人の申告に依存します。 申告すると不利になる制度設計にした時点で、事後対応能力を自ら失うことになります。

検知・統制の手段:どのカテゴリが何を見られるのか

技術的な統制手段は、それぞれ守備範囲が違います。単体で完結するものはありません。

カテゴリ

見られるもの

見られないもの

CASB/SWG

社内ネットワーク・管理端末経由のAIサービスへのアクセス、アプリ単位の可視化

私物端末・私物回線、証明書ピン留めアプリ、API直接利用

DLP

定型的な機密(マイナンバー・カード番号・特定の文字列パターン)の送信

非定型の機密(企画書の文章、コードの断片、会話の文脈)

SaaS管理ツール

契約済みSaaSの棚卸し、OAuth連携アプリと付与スコープ

未契約・個人契約のサービス

AI Gateway/プロキシ

正規ルートを通ったプロンプトの内容・ログ・マスキング

ゲートウェイを経由しない直接アクセス

MDM/IdP

端末の状態、ログイン先テナントの制限、SSO必須化

私物端末(BYOD非管理の場合)

現実解は「MDM+IdPでSSOを必須化し、正規ルートをAI Gateway経由にする」組み合わせです。国内の実装例として、メルカリはClaude系ツールの段階的導入にあたりMDM(Jamf)とIdP(Okta)を組み合わせ、エンジニア層と一般従業員層で異なるセキュリティ設定を適用していると報じられています(@IT・2026年9月6日)。一律禁止でも一律開放でもない中間解の具体例として参考になります。

開発組織でのAIコーディングツールの権限設計・管理者設定についてはClaude Code チーム導入ガイド、検知技術そのものの動向はサイバーセキュリティ領域のAI活用で扱っています。

企業規模別:現実的な最小構成

すべての企業がCASBやAI Gatewayを導入できるわけではありません。規模ごとの最小構成を示します。

規模

まず着手すべき最小構成

大企業(1,000名超)

IdP+MDMでのSSO必須化/AI Gateway経由の正規ルート整備/CASB・DLPによる可視化/分業モデルでの階層管理/四半期ごとの棚卸しと遵守率測定

中堅企業(100〜1,000名)

法人プランの全社配布/SSO連携/入力禁止情報リストの周知と定点確認/OAuth連携アプリの棚卸し/承認プロセスの2段階化

中小企業(100名未満)

個人アカウントから法人プランへの切り替え/入力禁止情報リストの配布/管理職を含む全員向けの短時間研修/インシデント時の申告窓口の明示

中小企業の場合、「法人プランへの切り替え」と「入力禁止情報の周知」の2つだけでも、リスクは大きく下がります。 完璧な体制より、今週できる1つを実行するほうが効果的です。

今すぐ着手すべき企業/まずは範囲を絞ってよい企業

最優先で着手すべき企業

  • 要配慮個人情報を扱う(医療・健保・人材・保険・フィットネス関連など)。1件の入力が直ちに法令リスクになります
  • 業務を受託している。委託元への説明責任があり、RIZAP事案のように自社の1件が委託元多数の公表につながります
  • 顧客情報・契約情報を日常的に扱う(金融・不動産・法務・BPO)
  • ソースコードや未公開の技術情報が競争力の源泉である
  • 無料版AIの業務利用を黙認している、または「禁止しているから大丈夫」と考えて実態を測っていない
  • 取引先やISMS審査で、AI利用の管理体制について説明を求められる立場にある

まずは範囲を絞って始めてよい企業

  • 従業員数が少なく、扱う情報が公開情報中心である
  • すでにIdPによるSSOが全社必須化されており、端末管理も徹底されている
  • AI利用を特定部署に限定し、その部署のログを取得できている

ただし「対策が不要な企業」はほぼ存在しません。AIをまったく導入していない企業でも、従業員が個人で使い始めるのは時間の問題であり、「使っていないはず」という前提そのものが最大の温床になります。生成AIの基礎から社内で共有したい場合は生成AIとは何かから入ると説明しやすくなります。

よくある質問

Q. 私用スマホでの利用は把握できますか?

技術的にはほぼ不可能です。BYOD管理下にない端末は、MDMもプロキシも届きません。したがって対策は「私物端末で使う必要がない状態を作る」方向に切り替えます。具体的には、業務端末で使える正規のAI環境を配り、モバイルからも法人テナントにアクセスできるようにすることです。CSAの調査で「公式環境の提供により未承認利用が89%減」とされているのは、この論点への回答でもあります。

Q. 委託先の従業員によるAI利用は、どう管理すればよいですか?

契約と点検の2段階で扱います。契約書に①未承認AIサービスへの業務データ入力の禁止、②再委託先への同条項の承継、③インシデント時の報告義務と期限、を明記します。そのうえで、年1回以上、委託先のAI利用ポリシーと承認ツール一覧の提出を求めます。RIZAP事案は委託先の従業員1名が起点で、影響が委託元の複数組合に波及しました。委託元の側から点検項目を提示しない限り、この経路は塞げません。

Q. AIエージェントやMCPサーバーもシャドーAIの対象ですか?

対象です。むしろリスクは高くなります。チャット利用が「1回のコピペ」であるのに対し、エージェント連携は継続的なアクセス権限を外部に渡す行為だからです。OAuth連携アプリの一覧と付与スコープを定期的に棚卸しし、不要な連携を解除する運用を入れてください。

Q. インシデントが起きた場合、個人情報保護委員会への報告義務はありますか?

要配慮個人情報が含まれる漏えい等が発生した場合や、不正の目的による行為のおそれがある場合など、個人情報保護法が定める要件に該当すれば報告義務が生じます。実務上の問題は、シャドーAIでは「該当するかどうか」の判断に必要な事実(何が・どれだけ入力されたか)が特定できないことです。ログのない環境では、報告の要否すら判断できません。個別の判断は所管官庁の公表資料および法務・弁護士への確認が必要です。

Q. アンケートで実態調査をしたら「誰も使っていない」という結果になりました

回答の匿名性が担保されていない可能性が高いと考えられます。実名・部署名つきの調査で「禁止されているツールを使っている」と回答する人はほとんどいません。匿名化したうえで、質問も「使っていますか」ではなく「過去1か月で、承認リストにないAIツールを業務で1回でも使いましたか」と行動ベースで聞くと差が出ます。あわせて、ログなど客観データとの突合を前提にしてください。

Q. まず1つだけやるとしたら、何をすべきですか?

業務端末でのAIサービス利用を、法人テナントへのSSOログインに限定することです。個人アカウントでのログインを技術的に遮断すると、①ログが残る、②学習利用の前提が変わる、③退職時のデータ持ち出しが防げる、という3つが同時に解決します。これが難しい場合は、入力禁止情報リストの全社配布(管理職層を含む)から始めてください。

まとめ

シャドーAIとは、組織の承認・可視化・統制が及ばないままAIが業務に使われている状態を指します。判定の分かれ目は「AIを使っているか」ではなく、データ・権限・ログ・契約を会社が把握できているかです。

2026年時点の事実として押さえるべきは次の4点です。

  • 国内企業の73%が有効に管理できておらず、43%はそもそも把握できていない(Gartnerジャパン/2026年2月調査)
  • IPA「情報セキュリティ10大脅威 2026」で、AI利用をめぐるリスクが組織編3位に初選出
  • ルールを作る管理職のほうが無断利用率が高い(46.5%/一般社員38.1%)。ガイドラインを全社整備した企業でも利用率は46.9%(AI白書2026)
  • 一方で、公式の代替環境を提供した組織では未承認利用が89%減(CSA)

したがって、打ち手の優先順位は「禁止令を出す」ではなく、①実態の可視化 → ②正規環境の提供 → ③SSOによる個人アカウント遮断 → ④承認プロセスの高速化 → ⑤遵守状況の定点測定という順序になります。教育は必要ですが、ガイドラインを全社整備しても利用率が46.9%に留まる以上、教育だけでは動きません。

最後に一点。シャドーAI対策の成果は「事故が起きないこと」では測れません。事故が起きたときに、範囲を正確に説明できることが到達点です。そのために必要なのはログと、自己申告しやすい制度設計です。今日から始められるのは、入力禁止情報リストを管理職を含む全社に配ることと、「入力してしまったら即座に申告してよい」と明示することの2つです。

毎月くり返している業務を、1つ教えてください

業務を1つ送る

この記事の著者

AI革命

AI革命

編集部

AI革命株式会社の編集部です。最新のAI技術動向から実践的な導入事例まで、企業のデジタル変革に役立つ情報をお届けしています。豊富な経験と専門知識を活かし、読者の皆様にとって価値のあるコンテンツを制作しています。

経理・事務作業・開発を、AI革命にまとめて任せられます

ご相談は無料です。オンラインで完結します