中国国家安全当局のAI警告、サイバー防衛とオープン開発の対立を浮き彫りに
中国国家安全部は、政治的安定とサイバー防衛を議論の中心に据える、初の大規模なAIに関する公開警告を発した。この中国の国家安全当局によるAI警告は、高度なモデルを単なる信頼性に欠けるソフトウェアや一般的なオンライン犯罪の原因としては扱っていない。外国政府が中国の制度、インフラ、データ、軍事的立場に対して利用し得る手段として提示している。
AI security coverageが要約した報道によると、国家安全部長の陳一新氏は9月13日にこの警告をオンラインで発表した。同氏は、敵対的な主体が生成メディア、自動化アカウント、データ分析システムを用いて認知戦を展開していると非難した。この用語は、人々が出来事、制度、政治的権威をどう解釈するかを変えようとする試みを指す。
この声明は、高度なAIを誰が統制すべきかをめぐる対立が拡大するなかで出された。米国の経営幹部は、モデルが破滅的な能力を持ち得ると警告し、高性能コンピューティングへのアクセスをより厳格にすべきだと主張している。北京は国際的なAIガバナンスを支持する一方、自国封じ込めとみなす技術規制には反対している。双方は現在、相手側のAI上の優位性を安全保障上の問題として捉えている。
中国国家安全当局のAI警告が実際に変えたこと
中国の情報機関指導部は、AIを公の国家安全保障ナラティブに直接組み込んだ。
陳氏は、AIを大国間の技術競争と戦略的対立の中心的な舞台だと表現した。この枠組みは、モデル開発を政治統制、経済安全保障、サイバー作戦、情報収集、軍事能力と結び付けるものだ。
同氏が最も差し迫った懸念として挙げたのは、合成された政治コンテンツだった。生成AIは、ユーザーの指示に基づいてテキスト、画像、音声、動画を作り出せる。陳氏は、敵対的な主体がこれらの能力を利用して政治的なうわさを捏造し、有害な情報を広め、社会的分断を深めていると述べた。
懸念は、単発のディープフェイクにとどまらない。低コストの生成と自動配信により、1人の運用者でも多数の説得力あるメッセージ、人格、メディア素材を作成できる。連携したアカウントがそれらを繰り返せば、作り上げられた物語が広く受け入れられているように見える。
陳氏はこうした活動を、世論戦と認知戦の両方と位置付けた。この表現は重要だ。操作された情報を中国の国家安全保障の枠組みに組み込むからである。問題を、プラットフォームがモデレーションすべき誤解を招くコンテンツとしてのみ扱ってはいない。
警告はコンピューターシステムへの直接攻撃にも及んだ。陳氏は、高度なモデルがソフトウェアの脆弱性を大規模に発見し、複雑なハッキング作業を遂行できると述べた。こうしたツールは、一部のサイバー作戦に必要な専門性、時間、労力を減らし得る。
このリスクは、重要情報インフラに最も深刻に当てはまる。これらのシステムは、エネルギー、交通、金融、通信、行政、防衛を含む不可欠なサービスを支えている。侵害が起きれば、影響を受けたネットワークをはるかに超える物理的・経済的な結果を招き得る。
中国はすでに、このインフラを国際的な懸念事項として位置付けていた。2026年7月のサイバーガバナンスに関する立場表明では、AIがサイバー攻撃への参入障壁を下げ、重要システムをより大きな危険にさらすと主張している。
陳氏は情報面での懸念も加えた。同氏は、外国の機関が自動クローラー、データマイニング、プロファイリングツールを使い、国家データ、企業秘密、個人情報を収集していると述べた。AIは、個別に見れば無害に映る散在した記録を、分析者が結び付ける助けとなり得る。
この能力は、日常的なデジタル痕跡の価値を変える。公開文書、企業記録、流出ファイル、位置情報、職業プロフィールは、モデルがまとめて処理することで関係性を明らかにする可能性がある。危険は、1つの秘密データベースへのアクセスだけでなく、集約そのものからも生じる。
したがって同省の介入は、これまで別々だった3つの議論を結び付けるものだ。1つは操作された政治情報、もう1つは自動化されたサイバー作戦、そして3つ目は大規模な情報分析に関する議論である。
これらを統合することで、記事の中心的な緊張が生まれる。中国はAIの幅広い導入、オープンな技術協力、国内モデルの成長を求めている。その一方で安全保障機関は、同じ能力が国家に対して転用され得ることを説明し始めている。
北京が今、警鐘を鳴らす理由
この警告は、AIが経済競争の対象から国家権力のための運用インフラへ移行していることへの対応だ。
中国は長年にわたりAI安全性を議論してきた。国家サイバーセキュリティ委員会は2024年9月、AIガバナンス枠組みを公表した。そこでは、AIの開発・導入全般にわたるリスク管理、技術的保護措置、包括的な予防が求められた。
北京はまた、一般公開される生成サービスを規制してきた。これらの規則は、学習データ、個人情報、生成コンテンツ、国家安全保障や社会的安定を脅かす出力を対象としている。この規制の経緯は、今回の声明が中国にとって初めてAIリスクを認識したものではないことを示す。
変わったのは、発言者と対象範囲だ。陳氏は同国の主要な民間情報・防諜機関を率いている。同氏の声明は、AIリスクを国内プラットフォーム、消費者保護、モデルの信頼性に限定するのではなく、敵対的な外国の活動と結び付けている。
このタイミングは、モデル能力の向上も反映している。AIシステムは、プログラミング、脆弱性分析、文書レビュー、多言語コミュニケーション、自律的なタスク実行をますます支援するようになっている。各機能には生産的な用途がある一方、サイバー活動や情報活動を支援することも可能だ。
中国の法執行機関はすでに、より限定的な悪用事例を把握している。公安当局は2026年上半期に、AI生成のオンライン上のうわさに関わる170件超の事案を捜査したと発表した。AI犯罪の取締りによると、これらの事案に関連して190人超を扱ったという。
これらの数値は、陳氏が説明した外国勢力による活動ではなく、国内での犯罪容疑を対象としている。それでも、生成コンテンツがなぜ差し迫ったガバナンス上の問題となったのかを示している。当局は実際の悪用に直面する一方、国家安全保障当局はより大きな戦略的脅威を検討している。
国際競争も圧力を加えている。輸出規制は、中国による一部の先端チップや製造装置へのアクセスを制限している。米国の政策立案者は、こうした制限を軍事・情報用途への安全策と説明している。
中国は、同じ規制の多くを米国の技術的優位を維持するための試みと表現している。中核技術の自主的な統制を求める陳氏の呼びかけは、この対応に沿うものだ。モデルの安全性、チップへのアクセス、技術主権は現在、1つの政策論争のなかに位置付けられている。
この結び付きは、難しい政策の循環を生む。政府が高度なAIを安全保障上センシティブな能力として提示するほど、輸出規制を正当化する根拠は強まる。そうした規制は次に、対象国が自給自足を追求し、外国への依存を脆弱性とみなすことを促す。
米国のAI企業トップによる公開警告は、この隔たりを際立たせている。Anthropic CEOのDario Amodei氏は、高度なシステムが深刻なサイバー、生物、政治、軍事上のリスクを生み得ると主張してきた。また、中国による最先端チップへのアクセス規制を維持することも支持している。
中国当局は、安全性のために1国が持続的な技術的優位を維持する必要があるという考えを退けている。独占や排他的なグループは正当な協力を弱めると主張する。北京の2023年のガバナンス・イニシアチブは、AIを利用した干渉や偽情報に反対する一方、オープンソースの共有を支持した。
これらの立場には、1点で重なりがある。両政府とも、高度なモデルが悪意ある主体を強化し得ると認めている。その一方で、誰が技術を統制すべきか、どの規制が正当か、誰の安全保障上の主張を信頼すべきかについては隔たりがある。
中国国家安全当局のAI警告は、この意見の相違を明確にした。AI安全性はもはや、有害なモデル行動を防ぐためだけの技術的取り組みではない。それは国家的優位と、他国の能力に対する許容可能な制限をめぐる議論でもある。
中核となるトレードオフは能力と露出の間にある
中国経済とサイバー防衛を強化する技術は、同時にその制度が直面する攻撃対象領域も拡大させる。
AIは、防御側がコードを調査し、異常なネットワーク活動を検知し、アラートに優先順位を付け、脅威情報を要約する助けとなる。一方で攻撃側にも、標的の調査、悪意あるスクリプトの作成、信頼される連絡先になりすますこと、説得力のあるフィッシング攻撃を大規模化することを可能にする。
このデュアルユースの性質は、単純な規制を難しくする。コーディングモデルは、ソフトウェアを書けるからといって有害になるわけではない。リスクは、その能力、ツールへのアクセス、運用上の状況、それを指示する人物の意図に左右される。
中国の政策対応は、開発と統制の双方を重視してきた。2026年の協力計画は、より良いデータアクセス、共有されるオープンソース・システム、より広範な産業導入、協調した標準、より強固なセキュリティガバナンスを求めた。これらの目標は、普及を後押しする一方で、より厳密な監督も求めるものだ。
陳氏の声明は、その間の摩擦を浮き彫りにしている。オープンモデルにより、開発者は単一の外国プロバイダーに依存せずに技術を検証、適応、導入できる。同じ移植性は、モデルの重みが流通した後では安全上の制限を執行しにくくする可能性がある。
国内能力は、外国のインフラへの依存を減らせる。しかし導入が広がるほど、AIはより多くの企業、政府機関、デバイス、産業システムに組み込まれる。統合が増えるたびに、データフロー、ソフトウェア依存関係、権限設定、悪用の機会も増える。
脅威は、異常に高性能なモデルが単独で行動することに限られない。多くの作戦では、一般的なツールが組み合わされる。言語モデルがメッセージを作成し、クローラーが標的を収集し、音声生成器が音声を作り、自動化ソフトウェアがその素材を配布する。
このワークフローはナレッジワーカーにとって重要だ。従業員は、機密情報を扱っていなくても情報活動の標的になり得る。会議メモ、サプライヤーとの協議、コードスニペット、顧客記録、社内プレゼンテーションは、組み合わされることで価値ある関係性を明らかにする可能性がある。
実践的な防御は、情報の境界から始まる。組織は、どの文書を外部モデルに入力できるか、エージェントがどのシステムにアクセスできるか、どの出力に人間によるレビューが必要かを把握する必要がある。検索可能なナレッジベースは、アクセスルールがその元となる資料の機密性に沿っている場合にのみ有用である。
サイバー防御側も、関連する問題に直面している。モデルは定型的な分析を加速できるが、生成された推奨事項が誤っている場合もある。過剰な権限を持つ自動化エージェントは、1つの誤った指示を多くのシステムにまたがる変更へと変えてしまう可能性がある。
重要インフラでは、そのリスクはいっそう深刻になる。産業環境には、旧式の機器、特殊なプロトコル、長い更新サイクルが存在することが多い。AIアシスタントをこうしたシステムに接続すれば、保守を改善できる一方で、運用制御へ至る新たな経路を生み出す可能性もある。
ここでのトレードオフは、抽象的な意味でのイノベーションと安全性の対立ではない。能力と露出のせめぎ合いである。モデルへのアクセスが広がるほど、生産性は高まり、防御側、攻撃者、情報機関、影響工作の担い手にとっての機会も増える。
中国の国家安全保障当局によるAI警告は、このトレードオフを解決するものではない。チップ、モデル、データに対する主権的な統制が、戦略的依存を軽減すると主張している。しかし国内での統制は、内部者による不正、ソフトウェアの欠陥、あるいは国内開発システムの悪用を排除できない。
オープンな開発は、別の複雑さをもたらす。中国はオープンソースAIを、アクセスを拡大し、少数の外国企業による分野の支配を防ぐ手段として提示している。米国当局者は、この同じ拡散を機微な能力の拡散と解釈する可能性がある。
クローズドなシステムでは、提供事業者がアカウント、監視、モデル更新をより強く管理できる。一方で、権力と機微なデータが少数の企業に集中する。そうなると政府は、これらの事業者のセキュリティ慣行と政治的立場を信頼しなければならない。
どちらの道もリスクをなくすわけではない。オープンモデルは、公開後の中央集権的な執行力を弱める。クローズドモデルは、集中したインフラ、不透明な判断、運営者への戦略的依存を生み出す。
だからこそ、主要な競争は単純に中国と一つの米国企業の対立ではない。幅広いAI能力という約束と、広範な導入が生むセキュリティ上の露出との対立である。
サイバー防衛はセキュリティ上の主張の一部にすぎない
北京の警告は、技術的に測定可能なサイバー脅威と、はるかに広範な政治・イデオロギー上の安全保障に関する主張を組み合わせている。
サイバー面には明確な仕組みがある。モデルはソフトウェアを分析し、コードを生成し、技術資料を翻訳し、標的に関する情報を整理できる。セキュリティチームはこうした能力を検証し、攻撃の速度や成功率を高めるかどうかを測定できる。
データ収集にも観察可能な仕組みがある。自動化システムは公開記録を収集し、人、企業、プロジェクト、場所のつながりを特定できる。調査担当者は、情報を集約した後に何が可視化されるかを評価できる。
認知戦は測定がより難しい。生成された動画は特定できても、それが政治的態度に与える影響を切り分けることは難しい。エンゲージメントの数字だけでは、視聴者が内容を信じた、あるいは行動を変えたことは立証できない。
この区別は重要である。広範な脅威カテゴリーは、広範な統制を正当化し得るからだ。批判、風刺、虚偽情報、外国報道、組織的な操作が一つの安全保障問題として扱われれば、執行は明白に欺瞞的なキャンペーンを超えて広がり得る。
Chen氏の表現は、政治的、制度的、イデオロギー的な安全保障を結び付けている。これらのカテゴリーは、統治体制の安定を含む、中国の広範な国家安全保障概念を反映している。このアプローチは、インフラへの損害や窃盗に焦点を当てる、より狭い枠組みとは異なる。
そのため批判者は、当局が有害な情報をどのように定義するのかを問うだろう。また、外国による指示、組織的な操作、公共秩序に対する真の脅威を示す証拠が何なのかも問うはずだ。同省の公表された主張には、独立研究者が検証できる事件資料は含まれていなかった。
検証上の隔たりがあるからといって、技術的リスクが架空になるわけではない。ディープフェイクによるなりすまし、自動化されたフィッシング、脆弱性の発見、データ集約はいずれも、文書化されたセキュリティ上の懸念である。とはいえ、読者は実証された能力と、特定の敵対的作戦に関する主張を分けて考えるべきだ。
帰属の判断も別の課題を生む。サイバー作戦はしばしば、侵害されたデバイス、レンタルされたインフラ、請負業者、誤解を招く技術的指標を経由する。AI生成コードは、既知のグループとの活動の関連付けに用いられてきた文体上の手掛かりを、さらに曖昧にする可能性がある。
影響工作にも同様の問題がある。工作者は現地の言語、文化的参照、投稿パターンを模倣できる。説得力のある国内の人物像があっても、誰がアカウントを管理しているのか、あるいはその視聴者に実在の人々が含まれているのかは分からない。
政府には、AIの脅威を戦略的に位置付ける誘因もある。外国の能力は、資金拠出、より厳しいデータ統制、より強力な検閲、国内調達、国境を越える研究への制限を求める根拠になり得る。こうした誘因は複数の政治体制に存在する。
米国も同様に、AIにおける主導権を国家安全保障と結び付けている。輸出規制、調達規則、モデル評価、安全保障パートナーシップは、競争相手が民生分野の進歩を軍事・情報上の優位に転換することへの懸念を反映している。
この対称性は、法律や政治制度における重要な違いを消し去るものではない。しかし、安全保障の言葉自体が競争の中の道具になっていることを示している。双方は技術的主導権を防御的なものとして提示しながら、相手側の主導権を不安定化要因と見なしている。
独立した証拠が不可欠になる。有用な指標には、詳細なインシデント報告、再現可能なモデル評価、検証済みの影響工作ネットワークに関する開示、重要インフラの露出に関する技術評価が含まれる。
そうした証拠がなければ、中国の国家安全保障当局によるAI警告は、部分的にはドクトリンの表明にとどまる。これは、情報機関の指導部が、どのリスクを優先するよう政府機関やテクノロジー企業に求めているかを示すものだ。記述されたすべての作戦を独立して立証するものではない。
この区別は、企業の対応を導くべきだ。セキュリティチームは、機微なデータを保護する前に地政学的な主張の決着を待つべきではない。同時に、外国製AIソフトウェアの利用すべてをスパイ行為の証拠として扱うべきでもない。
一律の想定よりも、適切な統制の方が効果的だ。組織は情報を分類し、エージェントの権限を制限し、モデルとのやり取りを記録し、生成コードをテストし、ベンダーを審査できる。これらの実務は、政治的な帰属判断に頼らずに、現実の露出に対処する。
中国のAI戦略はいま二つの相反するメッセージを発している
北京はAIを国際公共財として提示する一方、国家権力をめぐる競争の手段としても位置付けている。
中国は国連やその他の多国間フォーラムを通じ、協調的なガバナンスを繰り返し推進してきた。共通の標準、リスク試験、能力構築、発展途上国によるより広いアクセスを支持している。
政府はまた、各国が自らのAIシステムを選択する権利を維持すべきだと主張している。この立場は、国家に対し、競争相手が管理するモデル、チップ、クラウドインフラへの依存を強いる取り決めを拒絶するものだ。
Chen氏の警告は、技術主権に対する安全保障上の根拠を与えている。外国モデルが脆弱性を露出させ、機微な情報を収集し、世論に影響を与え得るなら、国内の代替手段は単なる産業政策を超える。保護のためのインフラとなる。
この議論は、中国のモデル開発企業に圧力をかけるだろう。企業は、コンテンツガバナンス、セキュリティ試験、データ保護、国家の優先事項との整合性に関する要件を満たしながら、能力を高めなければならない。
クラウドプロバイダーも同様の要求に直面する。高度なエージェントには、ファイル、ツール、コンピューティング資源へのアクセスが必要だ。プロバイダーは、正当な研究、防御的な試験、業務自動化を妨げずに、悪用を防がなければならない。
政府機関にも圧力がかかる。AIがもたらす生産性向上を望む一方で、その情報には例外的に高い情報価値があり得る。導入の判断には、公開モデル、プライベートシステム、隔離環境の間の、より明確な境界が必要となる。
外国のテクノロジー企業は別の問題に直面する。中国の安全保障上の期待に従うことは、他地域の規則や政治的圧力と衝突する可能性がある。データのローカライゼーション、モデル統制、政府アクセス要件によって、一つのグローバル製品を運用することが難しくなる場合がある。
研究者は、共同研究の規則を通じて影響を受ける。政府は、国家安全保障への影響という観点から、共有データセット、モデルウェイト、コンピューティングへのアクセス、学術パートナーシップをますます精査している。広範な制限はリスクを減らし得るが、共同の安全性研究を弱める可能性もある。
2026年の学術分析は、中間的な道として「管理されたオープンネス」を提案した。このアプローチは、機微な協力と通常の科学交流を区別し、対象を絞った安全策を適用する。その前提は、全面的な開放と全面的な分離のどちらにもコストがあるということだ。
この考え方は現在の対立に適合するが、実施はなお難しい。当局者は、どのモデル能力が危険なのか、どのデータセットが機微なのか、そして研究者がいつ戦略的な仲介者となるのかを判断しなければならない。
基準も急速に変化し得る。今日では例外的と見なされる能力が、効率性の改善やオープンな公開を経て広く利用可能になる可能性がある。一つの技術的な閾値に基づく統制は、規制当局が更新する前に意味を失うかもしれない。
世界のオープンソースコミュニティは、国境をさらに複雑にする。開発者は管轄区域をまたいでモデルをファインチューニングし、複数の国のコンポーネントを組み合わせ、公開リポジトリを通じてソフトウェアを配布できる。起源が常に統制を決めるわけではない。
したがって企業の購入担当者にとって、ベンダーの国籍は不完全なセキュリティ指標にすぎない。モデルアーキテクチャ、導入場所、ログの運用、データ保持、アクセス権限、サプライチェーンへの依存関係の方が、特定のリスクにとっては重要であることが多い。
より広い競争は依然として政治的なものだ。中国は、高度なコンピューティングに対する米国の統制を受け入れることなく国際協力を望んでいる。米国は、戦略的に機微とみなす能力への中国の無制限なアクセスを認めることなく、安全性に関する協力を望んでいる。
両者の立場には未解決の要求が含まれている。それぞれが、相手には制限を受け入れるよう求めつつ、自らの革新と防衛の能力は維持しようとしている。同省の声明は、この取引がいかに難しくなっているかを示している。
今後を示す三つのシグナル
次の焦点は、中国がこの警告を検証可能なセキュリティ実務、より広範な国内統制、あるいは交渉上の立場へと転換するかどうかである。
第一のシグナルは、重要インフラ向けの新たな運用指針だ。必須のAIリスク評価、外部モデルへの制限、インシデント報告規則、重要分野における調達要件に注目すべきである。
詳細な要件が出れば、Chen氏の警告が防御政策を動かしていることを示す。警戒を求める曖昧な呼びかけにとどまれば、その声明は主として戦略的メッセージングの役割を果たしていることになる。
実施の質は、その範囲と同じくらい重要だ。効果的な規則は、モデルの試験と導入、低リスクの支援と自律的アクセスを区別すべきである。また、ベンダー、運用者、利用者が統制を共有する場合の責任も明確にすべきだ。
第二のシグナルは、中国によるオープンモデルと国境を越える協力の扱いである。北京は引き続きオープンソースAIと、より幅広い国際的アクセスを支持している。モデルウェイト、学習データ、研究パートナーシップへの統制が強化されれば、拡散より安全保障を優先する方向への転換が明らかになる。
対象を絞ったアプローチは、開発と安全性は両立できるという中国の主張を強める。一律の制限は、中国当局者が海外で批判している技術障壁を再現することで、その主張を弱めるだろう。
研究者は、セキュリティ審査が公表された基準を用いるかどうかにも注目すべきだ。透明なカテゴリーがあれば、大学や企業は投資前にプロジェクトを評価しやすくなる。不明確な基準は、コンプライアンス上の不確実性を高め、不必要な分離を促す。
第三の兆候は、中国と米国の間におけるAI外交である。実質的な進展には、共有されたインシデント連絡チャネル、共通の評価手法、あるいはAI支援型攻撃から重要インフラを保護するための合意などが含まれる。
中国の最新の立場は、大規模モデルに対する国際的なテストとリスク評価を求めている。この原則を共同作業へと転換できれば、北京のメッセージにおける協調的な側面が強まるだろう。
対話が決裂すれば、競争を重視する解釈が強まる。さらなる半導体規制、報復的な統制、あるいはモデル窃取をめぐる非難は、国家的な自給自足を主要な政策対応に押し上げることになる。
企業は大きな合意を待つべきではない。まず、モデルが機密情報や業務システムに接触する箇所を正確に把握するマップを作成できる。チームは、どのエージェントが文書を取得できるか、コードを実行できるか、外部サービスに接続できるか、本番環境を変更できるかを記録すべきだ。
また、誤りが法的、物理的、あるいはセキュリティ上の結果を招く領域では、人によるレビューを維持すべきである。自動化は対応時間を短縮できるが、モデルが不完全な文脈に基づいて行動する場合、その速さは危険になり得る。
ナレッジワーカーには、よりシンプルな習慣が必要だ。AIサービスに情報を入力する前に、同じ内容を外部のサポートチケットに記載しても問題ないかを考える。問題があるなら、承認済みのプライベート環境を利用するか、機密性の高い詳細を削除する。
セキュリティ責任者は、モデルのベンチマークだけに頼るのではなく、現実的なワークフローをテストすべきである。明示的なハッキング要求を拒否するシステムでも、一見ありふれた多数の手順を通じて悪意ある作戦を支援する可能性がある。
中国の国家安全保障当局によるAI警告が注目に値するのは、政治的影響力、サイバー防衛、情報収集、技術主権を一つのドクトリンに結び付けているからだ。ただし、その最も強い主張には依然として独立した証拠が必要である。
より大きな結論は、すでに見えている。AIガバナンスは、安全ルールと地政学的競争が相互に形作り合う段階に入った。あらゆる統制は封じ込めと受け取られ得る一方、あらゆる開放政策は露出と見なされ得る。
実務上の問いは、先進AIが国家安全保障上のリスクを生むかどうかでは、もはやない。政府が、あらゆる技術交流を疑念の対象へ変えてしまうことなく、信頼できる防御を支えられるほど狭くリスクを定義できるかどうかである。



