ブログ一覧に戻る
    技術関連公開: 更新:

    26件に1件が高リスク。生成AIプロンプトの情報漏洩、企業が今すぐ動くべき理由

    26件に1件が高リスク。生成AIプロンプトの情報漏洩、企業が今すぐ動くべき理由
    井元CTO

    生成AIの業務利用が広がっています。「どのような情報をプロンプトに入力しているか」を組織として把握できていない企業は少なくありません。

    Check Point Researchが2026年7月に公開した調査結果は、その問題を定量的に裏づけるものです。企業ネットワークから送信されたプロンプトのうち、約3.9%(26件に1件)が機密情報漏洩リスクの高い内容を含んでいました。

    情報漏洩の技術的な仕組みと三層の対策設計は別記事で扱っています。本記事は、この観測データを起点に「自社のどこに穴があるか」を見つけることに絞ります。

    この記事の対象読者

    • 社内で生成AIツールの利用が広がりつつあり、セキュリティポリシーの整備が追いついていないと感じている情報システム担当者
    • ChatGPTやCopilotの業務利用を認めたものの、何をどこまで許可すべきか判断できていない管理職・CISO
    • 「ツール禁止」という判断を検討中だが、実効性に疑問を持っている経営層・IT戦略担当者

    何が起きたか

    調査で分析された対象

    Check Point Researchは2026年7月9日、同年6月のネットワーク観測にもとづく調査結果を公表しました。企業の生成AI利用に関する大規模なセキュリティ調査です。

    調査の核心は、企業ネットワーク経由で生成AIサービスに送信されたプロンプトの分析です。その結果、26件に1件が高リスクな内容を含んでいることが確認されました。

    調査項目数値出典
    高リスクプロンプトの割合約3.9%(26件に1件)Check Point Research(2026年7月)
    高リスクプロンプト活動の影響を受けた組織の割合85%(生成AIを定期的に利用する組織)Check Point Research(2026年7月)
    1組織が1か月に使う生成AIツール数平均7種類Check Point Research(2026年7月)
    プロンプトに個人データが確認された組織の割合80%Check Point Research(2026年7月)
    2025年の生成AI関連データポリシー違反の増加前年比2倍以上Netskope(2026年1月)

    「85%」という数字の意味

    特に注目すべきは「85%」という数字です。高リスクプロンプトは、一部の不注意な社員による例外的な出来事ではありません。生成AIを定期的に利用している組織の大多数で起きていることを示しています。

    みっちゃくん。企業のAI導入を現場密着で一気通貫支援しますみっちゃくんを見る

    ポイントと背景

    リスクを生む三つの要因

    リスクを生む三つの要因。ツールの多様化による管理の複、個人データの無自覚な入力、シャドーAIによる管理の盲点

    今回のデータが示すリスクの構造は、三つの要因に整理できます。

    • ツールの多様化による管理の複雑化:組織あたり平均7種類の生成AIツールを使い分けており、統一したポリシーを適用しにくい状態になっている。
    • 個人データの無自覚な入力:プロンプトを流れる機密情報のうち最も多いのが個人データで、80%の組織で確認されている。「機密情報を入力してはいけない」という意識が現場に浸透していない。
    • シャドーAIによる管理の盲点:未承認の生成AIツールが部門ごとに使われると、情報システム部門が把握できない経路が生まれる。

    Netskopeの調査によれば、2025年の生成AI関連データポリシー違反は前年比2倍以上に増加しました。生成AIの普及速度に、ガバナンス整備の速度が追いついていない現状を示す数字です。

    禁止では解決しない。中堅企業に何ができるか

    「26件に1件が高リスク」というデータが突きつけるものがあります。ツールを禁止するだけでは問題の規模に見合わないという事実です。

    禁止は一見わかりやすい対策に見えます。実際には、社員が個人アカウントでこっそり使い始める抜け穴を増やし、シャドーAIを広げてしまうことが多いのです。

    では、実効性のある対策は何か。現場を見てきた範囲では、単発の施策ではなく次の組み合わせで設計されています。

    • 入力禁止ルールの明文化:個人情報・顧客情報・財務データ等の入力を明示的に禁止し、判断に迷わない具体的なガイドラインを整備する。
    • 法人プランへの移行:個人アカウントでの業務利用を終了させ、データ保持ポリシーが明確な法人契約に一本化する。
    • DLP(データ損失防止)との連携:送信内容をリアルタイムで検知・遮断する仕組みを導入し、ルールの「見える化」を図る。
    • 承認ツールリストの公開:使ってよいツールを明示し、未承認ツールの利用がシャドーAIになる状況を防ぐ。
    • オンプレミスLLMの検討:機密性の高い業務ではクラウドへデータを送らない運用も選択肢に入れる。

    「26件に1件」という数値は、経営層への稟議資料や投資優先度の説明にそのまま使える具体性を持っています。ガバナンス整備の必要性を社内で訴える際の起点になります。

    AI導入無料相談。顧客満足度95%、現場の業務負担60%削減、社内AI定着率60%向上生成AIのセキュリティガバナンス設計を相談する

    よくある質問

    「26件に1件」とは、どのような内容がリスクと判定されているのですか?

    Check Point Researchの調査では、機密性の高い情報が含まれるケースを「高リスク」に分類しています。個人データのほか、ネットワークやインフラの情報、法務・規制関連の資料、財務データ、従業員記録などが挙げられています。

    なかでも多いのが個人データで、80%の組織のプロンプトで確認されています。顧客対応や社内文書の要約といった日常的な業務で発生しやすい傾向があります。

    ChatGPTを法人プランに切り替えれば安全になりますか?

    法人プランへの移行は、データ保持ポリシーの明確化という点で個人利用より安全な選択です。ただし、「入力してはいけない情報の定義」と「社員への教育」が伴わなければ効果は限定的です。プラットフォームが変わっても入力行動は変わりません。

    法人プランへの移行は対策の一つであり、出発点です。入力禁止ルールの明文化やDLPとの連携と組み合わせることで、はじめて実効性が高まります。

    シャドーAIのリスクを把握するにはどうすればよいですか?

    まず着手したいのが、通信ログの可視化です。ファイアウォールやプロキシのログを使い、社内ネットワークからどの生成AIサービスへ通信が発生しているかを把握しましょう。それが第一歩です。

    未承認ツールへのアクセスが確認されたら、禁止するだけでなく「なぜそのツールを使いたいのか」を把握することが重要です。業務ニーズに応えられる承認ツールを整備すれば、シャドーAI利用は減少しやすくなります。

    DLPを導入するとどのような効果がありますか?

    DLP(データ損失防止)ツールが監視するのは、生成AIサービスへの送信内容のリアルタイムな動きです。あらかじめ定義したパターン(個人情報・社外秘フラグなど)に一致する場合に、送信を遮断または警告します。

    ルールの「見える化」と「自動執行」が同時に実現できるため、社員の意識頼みだった対策をシステムで補完できます。生成AIに限らず、メールやクラウドストレージへのデータ持ち出し全般にも適用できる点も特徴です。

    小規模な情報システム部門でも対策を始められますか?

    最初に取り組むべきは、コストをかけずにできる「入力禁止事項の明文化」と「承認ツールリストの公開」です。

    既存のメール・クラウドストレージ向けDLPが導入済みなら、生成AIへの通信にポリシーを拡張できる場合も多くあります。追加投資を抑えられることがあります。まず現状の通信ログを確認し、利用実態を把握することから始めるのが現実的です。

    「26件に1件」というデータは、今日も企業のネットワーク上で静かに積み上がっています。ガバナンス整備を後回しにするコストは、インシデントが発生してから初めて可視化されるかもしれません。入力禁止ルールの明文化という小さな一歩なら、今週中に着手できます。

    お気軽にご相談ください

    AI導入のご相談はお気軽に

    この記事の内容を、貴社の状況に合わせてご相談ください。