top of page

シャドーAIのリスクは企業内のパワーユーザーに集中している

Google Newsは、Akamaiによる重要な警告を取り上げた。企業ユーザーの上位5%は、従業員の下位半分と比べて12倍ものAI会話を生成しているという。こうした従業員は、時折質問しているだけではない。AIを反復的な業務フローに組み込み、業務コンテキストを共有し、ファイルをアップロードし、ときには業務システムへのアクセス権を持つエージェントを導入している。

この調査結果は、雇用主が承認した統制の外で行われる職場でのAI利用を意味するシャドーAIに対する標準的な対応に疑問を投げかける。多くの企業は今も全従業員向けに単一のポリシーを公開し、よく知られた複数のWebサイトをブロックし、承認済みプラットフォームのライセンス数を数えている。Akamaiのテレメトリーが示すように露出は高度に集中しているにもかかわらず、このアプローチはリスクが均等に分布しているものとして扱っている。

これは、カジュアルな利用を無視すべきだという主張ではない。観測された企業内AI会話のほぼ半数は、企業管理下のアカウントではなく個人のIDで利用されていた。ただし、個人アクセス、集中的なプロンプト利用、接続されたエージェントの組み合わせは、単発のリクエストよりもはるかに重大なリスクを生む。

したがって主な対立は、従業員対セキュリティチームではない。実際の行動に焦点を当てたID認識型の統制と、広範なアプリケーションレベルのガバナンスとの対立である。前者のアプローチは、AIサービスが許可されているかを問う。後者は、誰がどのIDで、どのデータを用い、どのシステムへのアクセスを持って利用しているかを問う。

この違いは重要である。AIで最も大きな価値を生み出す従業員は、同時に最大の未管理リスクを生む可能性があるからだ。彼らを無差別に減速させれば、専門性を浪費し、さらなる回避策を促すことになる。活動を見えないままにすれば、機微な業務フローが通常のセキュリティ境界を超えて拡大することを許してしまう。

Google Newsが明らかにする、より限定的なシャドーAI問題

Akamaiのデータは、シャドーAIをめぐる議論の焦点を導入総数から、活動とアクセスの集中度へと移している。

基礎となる調査結果は、8月5日に公開されたAkamaiの「Enterprise AI Usage Risk Report 2026」によるものだ。Akamaiは、買収したエンタープライズブラウザセキュリティ企業LayerXの利用データに基づいて同レポートを作成した。調査では、個人アカウント、AIアプリケーション、ブラウザ拡張機能、機微なプロンプト、自律型エージェントを検証している。

enterprise AI reportによると、平均的な企業ユーザーは36件を超えるAI会話を生成していた。ただし、この平均値は急激な分布の差を隠している。ユーザーの半数は会話数が12件以下だった一方、上位5%は少なくとも144件を生成していた。

差は会話数に限られない。Akamaiによれば、典型的なAI会話はおよそ5つのプロンプトで進む。最も集中的に利用するユーザーの会話は少なくとも18プロンプトに達し、単発の検索のようなやり取りではなく、継続的な協業を示している。

会話が長くなるほど、業務情報が外部システムに入る機会も増える。ユーザーは無害なアウトライン作成依頼から始めるかもしれない。その後のプロンプトで、顧客情報、社内制約、文書の抜粋、ソースコード、財務上の前提、非公開コミュニケーションからコピーした指示などが追加される可能性がある。

蓄積されたコンテキストは、単独の一文よりも重要である。現代のAI業務は、多くの場合、断片を通じて発展する。従業員は複数のプロンプトにわたって事実を追加し、補足ファイルをアップロードし、モデルに出力の修正を繰り返し求める。個々の開示は小さく見えても、会話全体では機微な業務プロセスが再構築される可能性がある。

Akamaiはまた、企業内AI会話の47.11%が個人のIDを通じて行われていると報告している。こうしたセッションは、企業のID統制、保持設定、監査システム、交渉済みのデータ保護の対象外にある。セキュリティチームは、ブラウザがAIサービスに到達したことは確認できても、従業員が管理対象アカウントを使ったかどうかを把握できない。

IDの分布はプラットフォームによって大きく異なる。Akamaiのテレメトリーでは、Gemini Enterpriseのインタラクションの98.15%が企業IDシステム内に維持されていた。Microsoft Copilot for Microsoft 365では、その割合は90.55%だった。

消費者向けのアクセスでは、逆のパターンが見られた。レポートは、ChatGPTのインタラクションの61.36%、Claudeの61.09%、Microsoft Copilot Standardの63.92%を個人のIDと関連付けている。DeepSeekは99.8%に達した。

これらの数値は、すべての個人セッションで機密データが漏えいしたことを証明するものではない。示しているのは可視性のギャップである。業務が管理対象外のIDをまたぐ場合、雇用主は企業の保持、アクセス、データ取扱いルールを一貫して適用できない。

Google News経由で掲載された記事は、重要な相関関係も強調している。より深い会話を行う同じパワーユーザーほど、ファイルをアップロードし、業務情報を共有し、AIを運用タスクと接続する可能性が高い。追加のインタラクションのたびに不適切な露出が起きる機会が増えるため、リスクは活動に伴って高まる。

これは、すべての従業員を同等の危険源として数えるよりも有用な捉え方である。一般的な文章作成について1つ質問する従業員と、エージェントをコードリポジトリに接続するエンジニアは、同じリスクを生まない。どちらもAIを使っているが、アクセス、データ、潜在的な影響は大きく異なる。

見出しの数値である5%を恒久的な閾値にすべきではない。組織ごとに異なる分布がある。重要なのは方法論上の変化だ。セキュリティチームは、より強力な統制をどこに置くべきかを決める前に、集中度を測定する必要がある。

最もリスクの高いユーザーは、しばしば最も生産性が高い

広範なAIポリシーを回避する可能性が最も高い従業員は、すでにAIを業務インフラへ転換している人々であることが多い。

パワーユーザーが生まれるのは、正式な調達が追いつく前に反復可能な価値を見いだすからである。彼らはAIを使って、顧客調査の要約、コードのデバッグ、契約書の下書き、技術文書の比較、営業通話の分析、財務シナリオの準備などを行うことがある。成功を重ねることで、より深い統合が促される。

この進展は、しばしば無害な形で始まる。従業員は、機密性のない資料で公開チャットボットを試す。続いて再利用可能なプロンプトを作成し、参照ファイルを追加し、ブラウザ拡張機能をインストールし、モデルを別のアプリケーションへ接続する。個人的な実験が、徐々に文書化されていない本番業務フローへと変化する。

Microsoftは、Akamaiのレポートより何年も前からこの導入圧力を観測していた。2024年のworkplace AI studyでは、調査対象となったナレッジワーカーの75%が職場でAIを利用していると回答した。その利用者のうち78%は、雇用主提供の選択肢を待つのではなく、自らAIツールを持ち込んでいた。

この先行調査は自己申告による行動を測定しているのに対し、Akamaiは観測された利用テレメトリーを提示している。両者は手法と対象期間が異なるため、数値を1つの統計的主張として組み合わせるべきではない。それでも、従業員が便利なツールを、企業が評価・統制するより速く導入するという同じ組織的な緊張関係を描いている。

広範な禁止措置は、しばしばその動機を捉え損ねる。ポリシーによって、未承認モデルに機微な情報を入力しないよう従業員に伝えることはできる。しかし、承認済みの代替手段を有用にすること、長いアクセス申請を短縮すること、特定の業務フローにおいてどの情報が安全かを説明することはできない。

承認済みツールに必要な機能がない場合、集中的に利用するユーザーは即座に摩擦に直面する。生産的な業務を止めるか、調達申請を行うか、個人アカウントで続行するかだ。承認に数週間かかれば、個人アカウントが最も抵抗の少ない経路となる。

これは、未承認のデータ取扱いを正当化するものではない。なぜ一般的なトレーニングの効果にばらつきが生じるのかを説明している。年1回のコンプライアンス研修は、日々の締め切り、使い慣れた消費者向けインターフェース、そして機能するプロンプト連鎖がもたらす即時の価値と競合する。

AkamaiのシャドーAIに関する調査結果は、トレーニングが観測された行動に沿うべきことを示唆している。カジュアルユーザーには明確な境界と承認済みの選択肢が必要だ。パワーユーザーには、データ分類、ID、拡張機能、コネクター、エージェントの権限、インシデント報告を網羅する、より詳細なガイダンスが必要である。

彼らには、実験のためのより安全な経路も必要だ。企業は、高度なユーザーが本番データを露出させずに新しいモデルを試せる統制環境を作ることができる。セキュリティチームは、どのサービス、統合、業務フローを承認するかを選ぶ前に、実際の要件を把握できる。

このアプローチは、専門性がセキュリティ意識と等しいとみなすことなく、シャドーAIのパワーユーザーをパートナーとして扱う。モデルの挙動を理解している人でも、保持、認可、第三者処理のリスクを過小評価することがある。技術的な自信が、ときに非公式の業務フローを実際より安全に感じさせる。

生産性の高いユーザーは、隠れたシステムオーナーにもなり得る。チームが個人アカウントに保存されたプロンプトに依存している場合、企業にはその指示に関する信頼できる記録がない。従業員が退職し、ツールを変更し、またはアクセスを失えば、業務フローはその人とともに消える可能性がある。

同じ問題はナレッジにも当てはまる。従業員は、個人的な空間に分散したメモ、文書、会議のコンテキスト、意思決定をAIに提供することが多い。統制されたpersonal knowledge systemはこうした断片化を減らせるが、そのアクセスおよびデータ運用が組織要件に合致している場合に限られる。

したがって、セキュリティチームは繊細な課題に直面する。AIを有用にする専門性を維持しつつ、周辺の業務フローを管理対象のID、承認済みのデータ経路、レビュー可能なシステムへ移す必要がある。

最も活発なユーザーを罰すれば、彼らをさらに地下へ追いやる可能性がある。無視すれば、私的な実験が追跡不能なインフラへ変わりかねない。より良い対応は、まず彼らを見つけ、何を構築したのかを理解し、価値ある実践と安全でない実装上の選択を切り分けることから始まる。

広範なポリシーが見ているのはアプリケーションであり、露出ではない

アプリケーションの一覧では、一般的な質問をしただけなのか、自律型エージェントに重要なリポジトリへのアクセスを与えたのかを示せない。

従来のシャドーITプログラムは通常、サービスを棚卸しし、ベンダーを分類し、禁止ドメインをブロックする。このモデルは、各アプリケーションが比較的安定したリスク単位を表すと想定している。同じインターフェースでも行動が根本的に異なり得るため、生成AIはこの前提を複雑にする。

ある従業員はChatGPTを使い、公開済みの求人票を書き直すかもしれない。別の従業員は、未発表の製品仕様を同じサービスに貼り付けるかもしれない。さらに別の従業員は、ローカルファイルや開発認証情報にアクセスできるコーディング拡張機能をインストールする可能性がある。

ドメインは同一でも、露出はID、コンテンツ、権限、利用時間によって変化する。単純な許可・ブロックの判断では、これらの違いを表現できない。

Akamaiのsecurity analysisは、AI利用の拡大、個人アカウント、データ露出、ブラウザまたは開発用拡張機能、自律型エージェントという5つの関連領域を特定している。重要なのは、単一のカテゴリーよりもその組み合わせである。

ブラウザ拡張機能は、ユーザーの活動に近接して動作するため、特に精査に値する。権限に応じて、拡張機能はページコンテンツを読み取り、入力を監視し、クラウドアプリケーションと連携し、情報を外部サービスへ送信できる。従業員は、それをソフトウェア導入と同じ行為だと捉えずにインストールすることがある。

統合開発環境の拡張機能も、エンジニアにとって同様の問題をもたらす。AIコーディングアシスタントは、ソースファイル、設定情報、エラーログ、あるいは近くにあるシークレットを参照する可能性がある。中核サービスが承認済みであっても、特定の拡張機能、アカウント種別、設定は企業の統制範囲外となり得る。

エージェントはさらにリスクを高める。AIエージェントとは、限定的な人間の介入のもとで、ツールを使って目標達成を目指すモデル利用ソフトウェアである。付与された権限に応じて、ファイルの検索、APIの呼び出し、レコードの変更、他アプリケーションの起動などを行える。

通常、チャットボットは人が評価するためのテキストを返す。エージェントは行動できる。この変化により、不正確な出力、操作された指示、過剰な権限が、実務上の結果につながる。

エージェントを試用する従業員は、個人用トークンを接続したり、リポジトリへの広範なアクセスを許可したり、管理対象外のデバイスからシステムを実行したりするかもしれない。セキュリティチームは、そのエージェントの存在を把握できない可能性がある。通常のブラウザ、API、またはローカル開発のアクティビティに見えるためだ。

リスクは、元の会話を超えても存続する。ブラウザのタブを閉じれば、プロンプトは注意の対象から消えるかもしれない。一方で、エージェントはスケジュールされたまま残り、認証情報を保持し、統合機能を通じて動作を続けられる。

Netskopeは、2025年のシャドーAI調査で、この拡大する攻撃対象領域を指摘した。同社によると、2025年5月時点でも、観測された企業ユーザーの60%が個人向け生成AIアプリケーションにアクセスしていた。また、カスタムエージェント、クラウドAIプラットフォーム、オンプレミスツールも、新たなシャドーAIの形態として追跡している。

Netskopeは、同社データセット内の平均的な組織が、サービスとしてのソフトウェア型生成AIアプリケーションを7件利用していたと報告した。これは3か月前の5.6件から増加している。同社は1,550種類超の異なる生成AIアプリケーションも追跡していた。こうした数字は、完全なブロックリストを維持することがなぜ難しいのかを示している。

ただし、ブロックリストをすべてのプロンプトの監視に置き換えれば、それ自体が問題を生む。従業員のプライバシー、労働規則、データ最小化、信頼は依然として重要である。収集に明確な目的や適切な保護措置がなければ、可視性を高めても必ずしもガバナンスが改善するわけではない。

目標は、リスクに見合った統制であるべきだ。組織は、ID種別、アプリケーションカテゴリ、アップロードイベント、拡張機能の権限、ツール接続、異常な活動レベルといったメタデータから始められる。より深い検査は、法令、ポリシー、リスクが正当化する場合に限って適用すべきである。

このモデルは、確立されたゼロトラストの原則に似ている。アクセスは場所だけでなく、ID、デバイス、リソース、コンテキストによって決まる。AIガバナンスも、同様のシグナルの組み合わせで各インタラクションを評価すべきだ。

管理されたAIサービスであっても、すべての行為が安全になるわけではない。未承認のサービスであっても、すべての行為が同程度に危険なわけではない。重要なのは、ユーザー、モデル、接続されたツールが組み合わさることで、何に到達できるかという点だ。

だからこそ、広範なポリシーは中心的な集中問題を見逃す。アプリケーション名を統制する一方で、実際のエクスポージャーは特定のIDとワークフローの周囲に蓄積するからである。

統制の集中はそれ自体のリスクを生む

対象を絞ったガバナンスは一律の制限より精密だが、組織は利用量を不正行為の証拠と取り違えるべきではない。

Akamaiの調査結果は、パワーユーザーへのより綿密な注意を支持している。ただし、上位5%が確認済みインシデントの大半を引き起こした、最も機微な記録を漏えいさせた、あるいは無責任に行動したことを立証するものではない。高い活動量はリスク指標であり、インシデントの判定ではない。

この制約は重要である。テレメトリーが示すのは、会話、ID、利用パターンだ。すべてのインタラクションの背後にある完全な業務目的までは明らかにできない。AI統制をテストするセキュリティアナリストは、会話量だけで測定すれば、安全でないユーザーと似て見える可能性がある。

したがって、組織は5%という数字を自動的な執行区分に変えるべきではない。集中的な活動はコンテキストを踏まえたレビューを促すべきである。追加の証拠なしに、即時のアカウント停止、侵襲的な監視、懲戒措置を正当化するものではない。

このデータセットも、AkamaiとLayerXの可視性を反映している。あらゆる業界、地域、デバイス、AI導入環境を網羅した普遍的な国勢調査として扱うべきではない。企業は、しきい値を定めたりエクスポージャーを推定したりする前に、自社のベースラインを確立する必要がある。

第二の懸念は、エンタープライズアカウントへの誤った安心感である。管理されたIDは、監査、アクセス制御、契約上の保護を改善する。しかし、従業員が制限情報を入力したり、ハルシネーションによる回答を受け入れたり、接続済みアプリケーションに過剰な権限を付与したりすることを防ぐものではない。

Gemini、Copilot、ChatGPT、Claudeの企業向けバージョンは、管理者向け統制によって特定のリスクを低減できる。ただし、データ分類、認可設計、ワークフローのレビュー、人間の判断に取って代わることはできない。

第三の懸念は組織内の信頼である。AIとのあらゆるやり取りを経営陣に読まれると従業員が考えれば、利用を隠したり、個人用デバイスへ移行したり、承認済みツールを避けたりする可能性がある。その反応は、対象を絞ったプログラムが生み出すはずだった可視性を低下させる。

企業には透明性のある監視ルールが必要だ。ユーザーは、どのシグナルが収集されるのか、なぜ重要なのか、誰がレビューできるのか、どれほどの期間利用可能なのかを理解すべきである。セキュリティチームは、可能な限りリスク検知とパフォーマンス監視を分離すべきだ。

NIST AIプロファイルは、狭義の執行に対する有用な均衡策を示している。ガバナンス、マッピング、測定、管理にまたがってリスク対応を整理している。このライフサイクル型のアプローチは、統制を単一の従業員ポリシーではなく、継続的なシステムとして扱う。

ガバナンスは、所有責任、許容される利用、報告経路、説明責任を定義する。マッピングは、業務コンテキスト、影響を受ける人々、データ、依存関係を特定する。測定は、リスクと統制を観測できるかを検証する。管理は、影響度と許容度に応じて対応に優先順位を付ける。

シャドーAIのパワーユーザーに適用すれば、この順序は検知から処罰への早計な飛躍を防ぐ。企業はまず集中的なワークフローを特定し、その業務目的とデータアクセスをマッピングし、具体的なエクスポージャーを測定した上で、リスクに見合った統制を選ぶ。

対応としては、個人用アカウントを管理対象アカウントへ移行することが考えられる。過剰な拡張機能の権限を削除したり、個人用APIキーを置き換えたり、エージェントのツールを制限したり、より適したエンタープライズサービスを承認したりすることもある。

一部のワークフローは完全に停止すべきだ。未レビューのエージェントが財務記録を変更したり、規制対象の医療データを処理したりする場合、そのエクスポージャーは公開情報を用いる文章作成アシスタントとは別の水準にある。集中分析はその違いを見つける助けになるが、その意味を最終的に判断するのは依然として人間のレビューである。

対象を絞ったガバナンスでは、特権ユーザーも考慮しなければならない。エンジニア、管理者、研究者、経営層、法務チーム、財務担当者は、多くの場合、同僚よりも重大な情報を扱う。会話量とアクセスの機微度は、併せて評価すべきである。

公開マーケティング文言について低リスクの会話を150回行ったユーザーは、機密の買収文書を1件アップロードした人物よりも、エクスポージャーが低い可能性がある。利用量が有用なのは、定着した行動を特定できるためだ。潜在的な影響を決めるのは、コンテンツと権限のコンテキストである。

懐疑的な結論は明快だ。AkamaiのシャドーAIテレメトリーは優先順位付けを改善するが、完全なリスクスコアを提供するものではない。組織には依然として、ローカルな証拠、透明なルール、慎重なレビューが必要である。

セキュリティチームが次に注視すべきこと

シャドーAIガバナンスの次の段階は、管理対象IDの導入、エージェント権限、機微なエクスポージャーが実証可能な形で減少しているかによって測られる。

最初のシグナルは、業務関連のAI活動のうち、個人IDから企業管理アカウントへ移行する割合である。これは購入ライセンス数を数えるよりも意味がある。企業が何千ものエンタープライズシートを保有していても、従業員は使い慣れた個人アカウントを使い続ける可能性がある。

セキュリティリーダーは、チーム別および活動レベル別にアカウント移行を測定すべきである。ライトユーザーの進展も有用だが、最も重要なのは利用が集中的なユーザーの移行だ。そのグループ内で個人アカウントの割合が低下すれば、Akamaiの集中仮説を裏付け、対象を絞った介入が機能していることを示す。

この指標には慎重な解釈が必要である。管理対象のログインは安全な行動を証明しない。ただし、アクセス制御、保持設定、監査可能性、インシデント対応のためのより強固な基盤にはなる。

第二のシグナルは、業務システムへのアクセスを持つエージェントや拡張機能の増加である。組織は、これらのツールが何を読み取り、変更し、送信できるのかを棚卸しすべきだ。また、どのIDが認証情報を提供したのかも特定する必要がある。

重要なのはエージェント数よりも権限である。公開情報に限定された10個のエージェントは、本番データへの書き込みアクセスを持つ1つのシステムより、エクスポージャーが低い可能性がある。レビューでは、機微なリソース、永続的な認証情報、外部へのデータ転送、人間の確認を欠く行為を優先すべきだ。

過剰な権限が減少すれば、焦点を絞ったガバナンスの根拠は強まる。未発見のエージェントが急増すれば、現在のAIポリシーが意味のあるカバレッジを提供しているという主張は弱まる。

第三のシグナルは、有用な導入を抑制することなく、機微なデータイベントの減少を示せるかどうかである。これは最も難しい指標であり、セキュリティチームと生産性チームが結果を共に評価する必要がある。

成功するプログラムは、制限対象のアップロード、管理対象外の認証情報、未承認の統合を減らすべきである。同時に、従業員が見えないチャネルへ移らないよう、承認済みの利用を十分に使いやすい状態に保つ必要がある。

ブロックされたリクエストだけに基づく指標は、誤ったインセンティブを招く。ブロック数の増加は、執行の強化、危険な需要の拡大、あるいは承認済み代替手段の不十分さを示す可能性がある。チームは防止イベントを、アカウント移行、承認済みワークフローの導入、ユーザーフィードバック、確認済みインシデントと比較する必要がある。

組織が自社環境で検証する場合に限り、Google Newsの枠組みは有用であり続ける。正確な5%というしきい値は変わり得るが、根本的なパターンが成り立つなら、集中は社内テレメトリーにも現れるはずだ。

セキュリティチームは、いくつかの実務的な質問から始められる。どの従業員が最も頻繁にAIを使っているか。そのうち誰が個人IDに依存しているか。誰がファイルをアップロードし、拡張機能をインストールし、エージェントを社内システムに接続しているか。どの承認済みツールが彼らのニーズを満たせていないか。

こうした質問は、すべてのAIを許可すべきか禁止すべきかを問うよりも、より良い出発点となる。ガバナンスを実際の業務に結び付け、利便性が統制を迂回している場所を明らかにする。

企業はまた、懲戒から始めないエスカレーション経路を整備すべきである。セキュリティ部門が高度な非公式ワークフローを見つけた場合、最初のレビューでは、その業務価値、データ入力、権限、代替手段を特定すべきだ。これにより、不必要なエクスポージャーを取り除きながら有用な慣行を維持する機会が生まれる。

本番環境への広範なアクセスを持つエージェントのようにリスクが即時である場合は、まず封じ込めを優先すべきだ。エクスポージャーが低い場合は、一律の禁止よりも、移行と支援のほうが長期的なコンプライアンスを高められる。

リーダーは、問題が統制されたと宣言する前に最後の問いを投げかけるべきである。組織は、調査に頼ることなく、最も利用強度の高いAIワークフローを説明できるだろうか。答えがノーなら、ポリシーは証拠に先行して運用されている。

Google Newsは重要な逆転に注目を集めた。シャドーAIは広く存在するが、最も深刻なエクスポージャーが必ずしも均等に分散しているとは限らない。AIを最も深く利用する人々こそ、生産性、データ、ID、自律的アクセスが交わる場所にいる。

これにより、次に取るべき行動が明確になります。集中的に利用されているワークフローを特定し、管理対象IDの配下へ移行したうえで、その権限を見直し、機密情報への露出が減少するかを測定してください。包括的なルールは境界を定められますが、保護が必要な箇所を示すのは、実際の利用状況から得られる証拠だけです。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page