Kiteworks、ガバナンスの遅れを背景に組織の80%がセキュリティまたはAIインシデントを経験したと警告
KiteworksはGoogle Newsで、組織の80%がセキュリティまたはAIインシデントを経験する一方、ガバナンスの整備状況は著しく低いままだとする厳しい主張を打ち出した。この数字は注目に値するが、より本質的な問題は、文書化されたポリシーと、実際のAI利用時に機能する統制との隔たりにある。
Cybersecurity Insidersを通じて掲載されたこの見出しは、企業がAIシステムに非公開文書、業務アプリケーション、社内ワークフローへのアクセスを与える時期に登場した。こうした接続は、脆弱な権限設定、不完全なログ、把握できないデータ移動が招く影響を拡大させる。
Kiteworksは非公開データのセキュリティおよびガバナンス技術を販売しているため、この議論には商業的な利害関係がある。したがって、その調査結果は無批判に受け入れるのではなく、精査に値する。ただし、いくつかの裏付けとなる数値は、特定ベンダーの枠組みを超えたガバナンス上の問題を示している。
Kiteworksのレポートが実際に変えるもの
このレポートは、AIガバナンスをポリシーを巡る議論からインシデント対応の問題へと転換する。
Google Newsの記事は、80%という数値を中心的な調査結果として提示している。しかし、この見出しだけでは、その割合が確認済みの侵害、疑わしい事象、ポリシー違反、あるいはAI固有の障害を合算したものかどうかは分からない。
この違いは重要だ。従来型のデータ侵害、従業員が機密テキストを未承認のチャットボットにアップロードする行為、そして自律型エージェントが意図しない操作を実行するケースは、いずれも異なる事象である。必要となる統制も、被害の程度も異なる。
したがって読者は、この見出しの割合をベンダーが報告した調査結果として捉えるべきだ。これは経済全体における独立して検証された侵害の尺度ではない。公開されているKiteworksの資料は、より広範なガバナンス上の懸念を裏付けているが、すべてのインシデント分類を同一視できることを意味するわけではない。
Kiteworksが以前に実施したグローバル調査では、北米、欧州、アジア太平洋、中東の461組織を対象とした。この調査に関する報道では、技術的なAIガバナンスの枠組みを完全に実装していた組織は17%にとどまったとされる。
こちらの方が、より有用な基準値だ。技術的なAIガバナンスとは、データアクセス、モデル利用、監視、保持、インシデント対応を対象とする、実施可能な統制を意味する。これらの統制を欠くポリシー文書では、従業員、アプリケーション、エージェントによる保護情報の露出を防げない。
同じ調査は、可視性の不足とより弱い結果との関連も示した。独立系レポートによると、サードパーティーの数を把握していない組織の46%は、侵害の発生頻度も特定できなかった。
侵害について確信を持てない組織のうち、42%は検知時間についても不明確だった。報道によれば、さらに48%は訴訟費用を定量化できなかった。
こうした関係性は、可視性の低さがすべての侵害を引き起こしたことを証明するものではない。ただし、システムやパートナーの棚卸しができない組織は、影響の測定にも苦慮することを示している。
Kiteworksの2026年テクノロジー業界分析は、別の視点を示している。同社は10業界、8地域のセキュリティ、IT、コンプライアンス、リスク部門のリーダー225人を調査した。テクノロジー組織の回答者は32人で、全参加者の97%は従業員数1,000人以上の組織に勤務していた。
このサンプルは大企業のリスクを考える上では関連性があるものの、すべての企業を代表するものではない。特にテクノロジー分野のサブセットは小さい。この32件の回答における割合の差は、精密な業界推計ではなく、方向性を示す結果として解釈すべきである。
こうした制約があっても、このレポートは一貫した問題を明らかにしている。組織は目に見えるガバナンス施策に投資してきたが、基盤となる統制はなお不完全である。
ここに変化がある。AIセキュリティインシデントは、将来の自律システムに付随する仮説上の例外事象ではなくなった。企業は、不可欠なインベントリ、プロベナンス、実施能力が未完成なまま、インシデントを報告している。
Google Newsが今ガバナンスの隔たりを取り上げる理由
AIの導入は、孤立したチャットセッションから、データを取得し、ツールを呼び出し、業務プロセス全体で行動できるシステムへと移行している。
一般的な質問に答えるチャットボットのアクセス範囲は限られている。一方、メール、クラウドストレージ、顧客記録、ソースコード、財務システムに接続されたAIエージェントは、はるかに大きな攻撃対象領域で稼働する。
エージェント型AIとは、目標に向けて複数の行動を計画・実行できるソフトウェアを指す。そのリスクは会話の流暢さよりも、ID、権限、利用可能なツール、到達可能なデータに大きく左右される。
これにより、インシデントへ至る経路がいくつも生まれる。エージェントに過剰な権限が付与される可能性があり、文書に埋め込まれた悪意ある指示に従う可能性もある。取得した情報を開示したり、本来の目的を逸脱した操作を引き起こしたりすることもある。
従業員も、正式な承認や監視を受けずにAIツールを利用する「シャドーAI」を通じてリスクを生み出す。これらのツールがプロンプトを保持したり、送信されたコンテンツを学習に利用したり、組織アカウントに接続したりする場合、リスクは増大する。
従来のセキュリティプログラムは、すでにID、エンドポイント、アプリケーション、ネットワークトラフィックを管理している。AIは、情報を組み合わせ、マシン速度で操作を開始できる推論レイヤーを加える。
だからといって、すべてのAIシステムが予測不能になるわけではない。ただし、導入時の静的な承認だけでは、導入後の継続的な観測を代替できないことを意味する。
このタイミングには規制圧力も反映されている。欧州連合のAI法は2024年に発効し、その義務は段階的なスケジュールに従う。汎用AIモデルに関するガバナンス要件は2025年8月から適用が始まった。
欧州委員会の実施タイムラインは、規定や経過措置の期限が時期によって異なることを示している。組織は、どのシステム、プロバイダーとしての役割、ユースケースが各義務の対象となるのかを特定しなければならない。
この進展中のスケジュールはコンプライアンス計画を複雑にするが、インベントリの必要性をなくすものではない。AIシステムの存在を誰も把握していなければ、企業はそのシステムを分類し、リスクを文書化し、適切な統制を適用できない。
規制は圧力の源泉の一つにすぎない。顧客は、AIが機密情報をどのように処理するのかをベンダーに尋ねるケースが増えている。保険会社、監査人、取締役会、調達チームもまた、統制が説明どおりに機能していることの証拠を求めている。
証拠の要件は、準備態勢の意味を変える。経営陣がAIポリシーを承認しただけでは、企業は準備ができているとはいえない。誰がデータにアクセスし、どのモデルがそれを受け取り、システムが何を行い、組織がどう対応したのかをチームが示せるとき、初めて準備が整っているといえる。
このため、KiteworksのAIガバナンスに関する調査結果は、同社の顧客基盤を超えて共鳴する。そこには、セキュリティレビューやエンタープライズ調達ですでに顕在化している運用上の隔たりが描かれている。
Google Newsがこのインシデント統計を増幅しているのは、経営陣が問題を認識しつつも、一貫した証明を欠いている時期だからだ。この見出しが注目を集めるのは、導入が、それを観測するためのシステムを追い越しているためである。
ガバナンスの約束が技術的統制を上回っている
主な対立はAI導入と慎重さの間ではなく、文書上で約束されたガバナンスと、本番環境で実施されるガバナンスの間にある。
Kiteworksのテクノロジー業界向けブリーフは、その隔たりを示している。テクノロジー組織は、いくつかの正式なガバナンス能力において、グローバルサンプルを上回った。
同分野では、プライバシー保護技術を導入しているとの回答が56%で、グローバル全体の33%を上回った。AIインシデントの分類体系とプレイブックは50%に達し、グローバルでは27%だった。
テクノロジー分野の回答者は、AI影響評価が53%、バイアス監査が47%、モデル説明可能性の文書化が41%であるとも回答した。いずれも対応するグローバル数値を上回った。
これらは意義のある投資だ。影響評価は、影響を受ける集団や予見可能な害を特定するのに役立つ。インシデントプレイブックは、モデルが予期せぬ挙動を示した際に、チームに事前定義された責任を与える。
しかし、同じテクノロジー業界向けブリーフは、目立ちにくいインフラではより弱い結果を示した。
テクノロジー分野の回答者で、隔離されたトレーニング環境を報告したのは22%にとどまり、グローバルでは26%だった。隔離は、開発、トレーニング、本番のリソースを分け、統制なしにデータがそれらの間を移動できないようにする。
プロベナンスとリネージ能力を報告したのは19%にとどまり、グローバルの23%を下回った。データプロベナンスは、情報がどこで生まれ、どのように変化し、どのモデルまたはプロセスがそれを利用したかを記録する。
これは実務上の矛盾を生む。企業は異常な挙動を検知し、対応文書を持っていても、影響を受けた出力をそのソースデータまで追跡できない可能性がある。
また、本番環境ではアクセス制御を維持していても、モデル開発環境を過度に広く接続したままにしている場合がある。その隔たりは、不正アクセス、汚染されたトレーニング素材、意図しないデータ移動のリスクを高める。
テクノロジー分野の回答者は、不変の監査証跡、ドリフト監視、インシデントプレイブックでより良い結果を示した。これらの統制は、何かが変化したことをチームが把握する助けとなる。
リネージが弱ければ、なぜ変化したのかを説明することは難しくなる。根本原因分析が遅れ、再発防止も難しくなり得る。
このレポートはまた、テクノロジー分野の回答者の53%が、取締役会はAIガバナンスを優先していると答えたことを示した。しかし、全体的なサイバーリスク態勢に取締役会が注目していると報告したのは47%にすぎず、グローバル数値を7ポイント下回った。
この結果は、取締役会がサイバーセキュリティを放棄したことを証明するものではない。リーダーシップの関心が目に見えるAI施策へ移る一方、基盤的なセキュリティが同じ時間と予算を巡って競合し得ることを示唆している。
AIガバナンスは、独立したコンプライアンスプロジェクトとしてサイバーセキュリティと並置することはできない。これは、ID管理、暗号化、データ分類、ソフトウェアセキュリティ、サードパーティー監督、インシデント対応に依存している。
米国国立標準技術研究所も、このライフサイクルの考え方を反映している。同研究所の任意のAIリスクフレームワークは、Govern、Map、Measure、Manageの4つの機能を軸に取り組みを整理している。
ガバナンスは責任とポリシーを定める。マッピングは文脈と影響を受ける当事者を特定する。測定はリスクを評価し、管理はその優先順位付けと対処を行う。
ガバナンスで止まる企業は、そのサイクルの一部しか完了していない。ポリシーは、技術的な観測、テスト結果、対応判断に結び付けなければならない。
これが、この見出しの背後にある核心的な反転である。組織は委員会、基準、承認済みツールを備えているため、準備が整っているように見えるかもしれない。AIセキュリティインシデントは、こうした準備が実際のデータを扱うシステムにまで届いているかを露わにする。
AIセキュリティインシデントがインベントリの問題を露呈する
組織は、特定、分類、再構築できないAIデータフローを統制できない。
インベントリは基本的なものに聞こえるが、AIでは難しくなる。単一の業務プロセスに、従業員、ソフトウェアアプリケーション、外部モデルプロバイダー、検索・取得インフラ、複数のデータリポジトリが関与することがある。
企業が所有しているのは、その連鎖の一部だけかもしれない。カスタマーサポートプラットフォームは、第三者モデルを通じて生成AI機能を追加する場合がある。開発者は、コーディングアシスタントを非公開リポジトリに接続することもある。
別のチームが、共有ストレージからドキュメントを取得する社内エージェントを構築している場合もある。デプロイごとに、保持、権限、ログ記録の条件が異なる可能性がある。
したがって有用なインベントリには、製品名以上の情報を記録する必要がある。システム所有者、想定用途、モデルプロバイダー、接続データ、利用可能なツール、ユーザーグループ、処理が行われる地理的な場所を特定すべきである。
また、そのシステムがアクションを実行できるかどうかも把握しなければならない。メールの下書きを作成するアシスタントと、そのメールの送信やアカウント変更を許可されたエージェントとでは、リスクの水準が異なる。
第三者の可視性に関するKiteworksの調査結果は、この問題に当てはまる。把握されていないベンダーや統合によって、非公開データが移動する経路が隠れる可能性がある。
組織は目に見えるアプリケーションを承認していても、その下層にあるすべての処理者を理解していないかもしれない。モデルプロバイダー、プラグイン、データサービスが変更される際には、これが重要になる。
同じ問題はデータ主権にも表れる。Kiteworksの2026年の調査では、回答者のおよそ5人に4人が、主権要件について十分に理解していると回答した。それでも約3分の1は、前年中に主権関連のインシデントを報告している。
データ主権とは、情報がどこに保存され、どの法域がそれを管轄するかに関する、法的・運用上の統制を意味する。プロンプト、埋め込み、ログ、モデル出力が地域の境界をまたぐ場合、AIはこれを複雑にする。
主権レポートは、この隔たりを認識と証明可能な統制の間にあるものとして位置づけている。組織はルールを理解していても、自動的な強制や監査に耐え得る証跡を欠いている可能性がある。
この対比は、報告されたすべての出来事を同種のAIインシデントとして扱うよりも、根拠を示しやすい。また、具体的な検証にもつながる。
AI関連の出来事の後、組織は影響を受けたデータ、関与したモデル、開始したID、実行されたアクション、下流の受領者を特定できるだろうか。できないなら、ポリシーの質にかかわらず、ガバナンスは不完全なままである。
ナレッジワーカーもこの仕組みで役割を担う。どのファイルをプロンプトに入れるか、どの生成回答を信頼するか、どのAIツールを日常業務に組み込むかを決めるのは彼らである。
組織は、従業員に自分の情報を検索・統合するための承認済みの手段を提供することで、偶発的な露出を減らせる。境界が明確に定義されていれば、プライベートなAIナレッジベースは、無関係なサービス間での不必要なコピーを抑制できる。
ただし、このアプローチにもガバナンスは必要である。ローカルまたはプライベートなストレージは、過剰なアクセス、不正確な出力、脆弱な認証、保持義務を自動的に解決するわけではない。
目標は、有用なワークフローを禁止することではない。データ移動を理解・検証できる、承認済みの経路をユーザーに提供することである。
インベントリには変更管理も必要だ。文書作成アシスタントとして始まったアプリケーションが、アップデートを通じて検索・取得、自動化、エージェント機能を獲得することがある。
セキュリティチームは、見慣れた製品名だけでなく、変更されたアクセス権とアクションに応じて新機能をレビューすべきである。以前は低リスクだったツールも、新しい権限を受け取れば実質的に別物になり得る。
ここでAIセキュリティインシデントは、価値あるシグナルとなる。各出来事は、インベントリ、脅威モデル、統制設計、従業員向けガイダンスを更新する契機とすべきである。
インシデント件数だけでは、組織がそれらの出来事から学んだかどうかは分からない。見出しになる数字よりも、是正プロセスの質のほうが重要である。
80%という数字が証明しないこと
この見出しは広範な露出を示すが、普遍的な侵害率を確立するものでも、AIが報告されたすべてのインシデントを引き起こしたことを証明するものでもない。
ベンダー調査は、特にサンプル数と手法を公開している場合、有用な傾向を明らかにできる。一方で、避けられない限界もある。
回答者によって「インシデント」の解釈は異なる可能性がある。セキュリティ責任者は、攻撃の試行、確認済みの侵害、ポリシー違反、プライバシー事案、運用上の障害を同じラベルの下に含めることがある。
自己申告の結果は、可視性にも左右される。広範な監視を備えた成熟した組織は、より多くの出来事を検知するため、より多くのインシデントを報告する可能性がある。
準備が不十分な組織は、障害を確認できないというだけで、より安全に見えるかもしれない。Kiteworks自身の調査も、この可視性の影響について警告している。
調査対象の構成も重要である。Kiteworksの技術ブリーフは大規模組織を圧倒的に代表しており、回答者の97%は従業員数1,000人以上の企業に勤務している。
大企業は、システム、ユーザー、サプライヤー、規制上の義務がより多い。その経験を中小企業に直接当てはめるべきではない。
技術分析には、業界別の回答者が32人しか含まれていなかった。そのサブグループ内では、数件の回答差が割合を大きく変える可能性がある。
したがって、読者が80%という主張を別のインシデント調査と比較するには、その前に裏付けとなる詳細が必要である。必要な詳細には、質問文、回答の選択肢、観測期間、疑わしい事象の扱いが含まれる。
従来型のサイバーインシデントと、AI起点の出来事を分けることも有益である。攻撃者がフィッシングを改善するためにAIを使用することと、企業モデルが取得したデータを漏えいさせることは異なる。
第3のカテゴリーには、認証情報の窃取や脆弱なソフトウェアなど、AIインフラに対する従来型の攻撃が含まれる。3つすべてを「AIインシデント」と呼ぶと、障害を起こしたシステムを誰が管理していたのかが曖昧になる。
Kiteworksは、非公開データのガバナンスに対処する製品も販売している。この商業的な立場はデータを無効にするものではないが、そのプラットフォームが対処するリスクを強調するインセンティブを生む。
独立した再現があれば、この見出しの主張はより強固になる。インシデント種別、組織規模、地域、ガバナンス成熟度別の匿名化された内訳を公開することも同様である。
レポートの最も信頼できる教訓は、普遍的な80%という比率を受け入れなくても成立する。Kiteworksの複数の調査は、正式な準備態勢と運用上の強制がしばしば乖離していることを示している。
技術ブリーフは、トレーニング環境の分離とプロベナンスにおけるギャップを特定している。以前の調査では、技術的ガバナンスの実装が限定的であることが判明した。主権に関する調査は、高い認識と継続するインシデントが併存していることを示す。
これらの調査結果を合わせると、より限定的な結論が支持される。多くの大企業はAIガバナンスに着手しているが、データライフサイクル全体にわたる包括的な技術的統制を実証できる組織は比較的少ない。
これは扇情的ではないが、深刻な問題である。また、ガバナンス製品を評価するための、より良い枠組みを購入者に与える。
ベンダーは、どのデータフローを観測し、どのポリシーを強制し、どのアクションをブロックできるのかを説明すべきである。また、制約と統合上の依存関係も開示すべきである。
購入者は、ガバナンスを単なるダッシュボードとして扱う製品に注意すべきだ。可視性は必要だが、強制、テスト、対応、復旧が運用サイクルを完成させる。
また、1つのゲートウェイがすべての経路を制御すると想定することも避けるべきである。従業員、組み込み型AI機能、直接的なアプリケーションプログラミングインターフェース、自律エージェントは、それぞれ別の経路を生み出し得る。
Google Newsの見出しが注目に値するのは、根底にあるリスクが現実のものだからである。ただし、その正確な割合は、完全な手法によって数字に何が含まれるかが明確になるまで、レポートに帰属させたままにすべきである。
Kiteworksの警告を検証する3つのシグナル
次に得られる証拠は、企業が強制可能なガバナンスを構築しているのか、それとも文書をもう1層追加しているだけなのかを示すはずだ。
第1のシグナルは、より良いインシデント開示である。今後の調査では、確認済みの侵害、疑わしい事象、ポリシー違反、意図しないAIのアクションを分けるべきである。
また、AIによって引き起こされたインシデントと、AIシステムを標的とする攻撃も区別すべきである。この分類があれば、年ごとの比較がより有意義になる。
明確に定義されたカテゴリー全体で高い比率が続けば、詳細な開示はKiteworksの警告を強める可能性がある。80%という数字が、低深刻度の出来事や関連性の薄い事象を多数組み合わせたものであれば、この見出しの主張は弱まる可能性がある。
第2のシグナルは、技術的統制における測定可能な進展である。2026年の技術ブリーフは、隔離されたトレーニング環境、プロベナンス、インシデント対応プレイブック、取締役会の監督に関するベースラインを示している。
追跡調査では、同じ質問とサンプリング手法を用いるべきである。データ系統管理と環境分離の導入が進めば、組織が強制の隔たりを埋めていることが示される。
結果が横ばいまたは低下すれば、レポートの中心的な懸念を裏付けることになる。それは、支出が基盤的な統制ではなく、評価やポリシーに集中したままであることを示すだろう。
第3のシグナルは、規制に関する証拠である。欧州における執行、監査、実装ガイダンスは、どのガバナンス上の失敗が最大の実務的露出をもたらすかを明らかにするはずだ。
文書化の欠如、不十分な監視、開示されていないAIとのやり取り、統制不全のデータ移動に関する事例に注目すべきである。これらの例は、組織が投資の優先順位を決める助けになる。
当局が表明されたポリシーとシステムの挙動の間のギャップを繰り返し見つけるなら、規制措置はレポートの論旨を強める可能性がある。運用上の失敗がほとんどなく明確なコンプライアンスが示されれば、その緊急性は弱まるだろう。
企業の購入担当者は、行動を起こす前にこれらのシグナルを待つ必要はない。1つの本番AIワークフローを中心とした、簡潔な演習で準備態勢を検証できる。
まず、機密情報にアクセスするシステムを選ぶ。所有者に、すべてのデータソース、モデルプロバイダー、接続ツール、権限、保持ルール、責任を持つ意思決定者を特定するよう求める。
次に、侵害されたアカウント、悪意ある文書、意図しないアクションをシミュレーションする。組織がシステムを停止し、その活動を追跡し、露出した情報を特定し、証拠を保全できるかを判断する。
この演習には、法務、セキュリティ、プライバシー、IT、そしてシステムを利用する事業チームを含めるべきである。AIガバナンスは、それらのグループの間で責任が消えてしまうと失敗する。
チームは、意思決定とインシデントからの学びを、会議や文書に分散させるのではなく、検索可能なシステムに保存すべきである。構造化されたナレッジワークフローは、システムの変化に伴って所有者が証跡を維持する助けとなる。
それでも文書化は、強制の代替にはならない。その価値は、名前が明記された所有者、観測された挙動、承認済みの例外、是正措置を結び付けることにある。
Kiteworksが報告した80%のインシデントという数字は、検証に値する警告として読むのが最善である。同社のより広範な調査はすでに、弱い可視性、限定的な技術的ガバナンス、不完全なプロベナンスの十分な証拠を示している。
本当の問いは、組織にAIポリシーがあるかどうかではなくなった。何かがうまくいかなかった後、その組織がAIシステムのアクションを再構築できるかどうかである。
Google Newsは劇的な割合を増幅できるが、セキュリティ責任者に必要なのは、その下にある統制である。稼働中のAIワークフローを1つインベントリ化し、その障害経路をテストし、何が依然として見えないのかを文書化すべきである。



