Skip to main content

AI活用の現実とのギャップ:導入は進む一方で、統制は追いついていない

September 14, 2026

本サイト上のコンテンツは、参照目的だけのために、英語の原本から翻訳されたものです。また、本サイト上のコンテンツの一部は機械翻訳されたものです。日本語版と英語版の間に何らかの齟齬がある場合には、英語版が優先されます。当社は改善のためのあらゆる努力を行いますが、翻訳の正確性及び信頼性は保証せず、当社に故意または重大な過失がある場合を除き、不正確性又は遺漏により生じる損失又は損害に責任を負わないものとします。

 

企業やテクノロジー分野のリーダーにとって、もはや課題は「AIが組織に導入されるかどうか」ではありません。ほとんどの場合、すでに導入されているからです。 

従業員は生産性向上のためにAIを活用し、ベンダーは既存のプラットフォームに新たなAI機能を組み込み、セキュリティチームはAIを活用した攻撃検知やインシデント対応の手法を試しています。CompTIAのChief Technology Evangelistである James Stanger は次のように述べています。

「AIはすでにここにあります。あらゆる場所に組み込まれ、活用されており、ときには混沌とした形で使われています。」

こうした現実は、リーダーに新たな課題をもたらしています。それは、これらのシステムが日常業務の一部となる中で、どのように統制し管理していくかを理解することです。このテーマは、CompTIAが最近開催したウェビナーの中心的な議題でもありました。同ウェビナーには、James Stanger に加え、Blastnessの最高情報セキュリティ責任者(CISO)である Simone De Luca、そしてAIRTA SystemsのCEOである Bob Morel が登壇しました。

Simone De Luca は、企業によるAIの導入は「これまでの技術よりもはるかに速いスピードで進んでいる」と指摘しています。その結果、新たな機会が生まれる一方で、ガバナンス、セキュリティ、そして人材育成の準備体制における課題も浮き彫りになっています。

「AIが進化すればするほど、人間の判断力の価値は高まる。」

—シモーネ・デ・ルカ、Blastness最高情報セキュリティ責任者

AIは業務運営モデルの一部になりつつある

AIはしばしば生産性向上ツールとして語られますが、それだけでは現在起きている変化を十分に表現できません。特にサイバーセキュリティ分野では、AIは組織による脅威検知、インシデント調査、リスク評価、そして運用上の複雑さの管理のあり方に影響を与え始めています。

Simone De Luca は、AIを「フォース・マルチプライヤー(戦力増幅装置)」と表現しています。なぜならAIは、セキュリティチームが本当に重要な課題に集中することを支援し、複数のソースからの脅威インテリジェンスを関連付け、人間のチームだけでは処理しきれない大量のセキュリティデータをより迅速に分析できるからです。 

これが重要である理由は、多くのセキュリティチームがすでに、過剰なデータ、過剰なアラート、そして不足する時間という課題に直面しているためです。De Luca は、特に中小企業におけるインシデント対応の課題として、次の3点を挙げています。 

  • データ量が多すぎる
  • 分析を大規模に展開する能力が限られている
  • 対応に十分な時間がない

AIは、インシデントの要約、考えられる根本原因の特定、脅威の優先順位付け、そして対処方法の提案を行うことで、こうした課題への対応を支援できます。 

セキュリティ運用の観点から、Bob Morel は、AIが異常検知の精度向上、より大量のデータ処理、誤検知の削減を通じて、セキュリティ自動化とインシデント対応に変化をもたらしていると指摘しています。その結果、インシデント対応は単独の活動ではなく、より強固な運用プロセス全体の成果として位置付けられるようになります。 

AIはセキュリティ専門家の役割を変えつつありますが、その必要性をなくすわけではありません。

「AIがサイバーセキュリティ専門家に取って代わるとは思いません。しかし、私たちの働き方を確実に変えるでしょう。」
─ De Luca

ログ分析、アラートのトリアージ、レポート作成、データの関連付けといった業務は、ますます自動化に適したものになっています。しかし、より高い価値を生み出す業務については、判断力を発揮し、ビジネスの文脈を理解し、リスクに基づいた意思決定を行える人材への依存が依然として欠かせません。

この違いは、「より少ないリソースでより多くの成果を求められる」プレッシャーに常にさらされているリーダーにとって重要です。AIはセキュリティ能力の拡張を支援する可能性があります。しかしそれは、組織が「どの業務を自動化すべきか」「どの業務をAIで支援・強化すべきか」「どの意思決定には依然として人間によるレビューが必要か」を正しく理解している場合に限られます。

人間の判断力の価値は低下するのではなく、むしろ高まる

AIシステムの出力能力が向上するにつれて、人間に求められる役割も変化しています。重要になるのは、AIが生成した情報が正確で、関連性があり、適切なものであるかを見極めることです。

De Luca は次のように述べています。

「批判的思考(クリティカルシンキング)の重要性は低下するどころか、ますます高まります。AIが優秀になればなるほど、人間の判断力の価値は高まるのです。」 

多くの組織では、依然として「自動化が進めば、より良い意思決定につながる」と考えられています。しかし現実はそれほど単純ではありません。優れたツールは、より多くのアウトプットを生み出し、パターンを発見し、分析を加速させることができます。しかし、状況判断の文脈や経験、そして説明責任を置き換えることはできません。組織には依然として、結果を疑い、トレードオフを評価し、その影響を理解できる人材が必要です。

Bob Morel は、この課題をAIシステムへの人間の関与のあり方として、次の3つのモデルで説明しています。

  • Human in the Loop
    AIが行動を起こす前に、人間がレビューし承認する

  • Human on the Loop
    AIシステムの稼働中、人間が監督・監視を行う

  • Human out of the Loop
    自律型エージェントがデータを評価し、人間が直接介入することなく行動を実行する

Morel が指摘するように、自律性が高まったからといって責任がなくなるわけではありません。組織がより高度な自律化へ進むほど、「誰が責任を持つのか」がさらに重要になります。AIシステムがリスクを生み出した場合や、機密データを漏えいさせた場合、あるいは意図しない結果を引き起こした場合でも、責任の所在は明確でなければなりません。

これは特にサイバーセキュリティ分野において重要です。攻撃者もAIを活用して攻撃のスピードと規模を拡大しているためです。防御側はより迅速に対応する必要がありますが、そのために意思決定を完全に自動化へ委ねることはできません。 

組織に必要なのは、意思決定に関わる人を減らすことではありません。経験や状況理解、そして判断力が最も重要となる意思決定に、人材を集中させることなのです。 

ガバナンスは後から付け加えればよいものではない

De Luca のアドバイスは明快です。AIは単なる技術プロジェクトとして扱うべきではありません。ガバナンス、セキュリティ、データ保護、リスク管理は、導入の初期段階から考慮される必要があります。

その第一歩となるのが「可視化」です。

組織がAIリスクを管理するためには、まずAIがどこで利用されているのか、どのようなデータにアクセスできるのか、誰がそのシステムの責任者なのか、そしてどの程度のリスクをもたらす可能性があるのかを把握しなければなりません。De Luca は、すでに利用されているソフトウェアだけでなく、社内で開発中のAIシステムも含めた「AIインベントリ」の必要性を強調しています。

こうした基盤が整うことで、組織はさまざまな統制に関する意思決定を行えるようになります。具体的には、適切な利用範囲の定義、データ露出リスクの評価、責任の所在の明確化、そしてより厳格な監督が必要なシステムの特定が可能になります。 

直ちに優先すべきガバナンス項目として挙げられているのは、次の内容です。 

  • AIを活用するツールやシステムのインベントリ(資産管理台帳)を維持すること
  • 全社的なAIポリシーの策定と従業員教育の実施
  • AIシステムやAIエージェントに対してID管理およびアクセス管理を適用すること
  • AIの利用に合わせて、データ分類、暗号化、データ損失防止(DLP)対策を適応させること

ガバナンスは、コンプライアンス対応として切り離して実施するのではなく、日常業務の一部として組み込まれたときに初めて機能します。AIは、ポリシーのレビュー、課題の洗い出し、評価結果の要約、文書作成などを支援することで、その取り組みを後押しできます。

一方で、Bob Morel は、ガバナンスそのものを完全に自動化された取り組みにしてしまうことに警鐘を鳴らしています。彼は「認証そのものよりも、プロセスの方が重要である」と述べています。組織は、自らのセキュリティ体制を評価し、弱点を発見し、前提を見直す過程を通じて学びます。もしAIによってその学習プロセスが完全に排除されてしまえば、表面的にはコンプライアンスを満たしていても、実際にはセキュリティが向上していない可能性があります。

リーダーにとって重要なメッセージは、AIガバナンスが今や責任ある事業運営の一部になっているということです。リーダーは、リスクを理解し、より適切な問いを立て、イノベーションのスピードが説明責任を上回らないようにするための十分な知識と理解力を備えておく必要があります。

AIリテラシーこそが欠けているピース かもしれません

AI活用への備えについて議論する際、多くの組織はプラットフォームやポリシーに注目しがちです。しかし、AIの導入を成功させるためには、人々がAIを責任を持って活用する方法を理解し、その出力を批判的に評価し、自らの役割の中で適切に活用できることも不可欠です。

こうした学習曲線は現実のものです。AI活用に慣れた従業員もいれば、まだ試し始めたばかりの従業員もいます。Bob Morel は、「誰もがAIを使いながら学んでいる」と指摘しています。そのため組織には、従業員が安心して試行錯誤し、質問し、失敗から学べる環境を整えることが求められます。

そして時間の経過とともに、目標は単にAIを使って成果物を生成することから、AIを業務プロセスの一部として活用しながらも、人間が結果を評価し、検証し、最終的な責任を担う形へと移っていきます。

多くの組織にとって、そのような能力の構築はAIリテラシーの向上から始まります。CompTIA AI Essentials のようなプログラムは、AIの基本概念やリスク、責任ある活用方法について実践的な理解を身に付けることを支援します。また、サイバーセキュリティ担当者向けの CompTIA SecAI+ は、それらの概念をさらに発展させ、AIシステムの保護、セキュリティ運用におけるAIの活用、そしてAIを活用する環境のガバナンスといった領域まで取り扱います。

効果的なトレーニングは、急速に進化するテクノロジーと共に働くために必要な判断力を育成します。AIがビジネス運営により深く組み込まれていく中、ツールへの投資だけを行う組織は、テクノロジーは持っていても専門知識が不足する状況に陥るかもしれません。一方で、人材育成に投資する組織は、AIを目的意識と規律、そして自信を持って活用できる立場に立つことができます。

AIへの備えはリーダーシップの責任 となりつつあります

AIの価値がますます明確になっていることから、多くの組織はAI導入を急速に進めています。AIは、セキュリティチームによる大量のデータ処理を支援し、反復的な業務を削減し、インシデント対応を迅速化するとともに、ガバナンス活動を支援し、複雑な運用をより管理しやすいものにします。

しかし、「AIを導入すること」と「AIを活用する準備ができていること」は同じではありません。

Bob Morel は、AI導入の成功とは単に新しいテクノロジーを追加することではないと強調しています。最も大きな価値を得る組織は、AIを既存の業務プロセスに慎重に組み込み、自社のリスクを理解し、明確な責任体制を確立し、機密情報を保護するとともに、従業員がAIの出力をそのまま受け入れるのではなく、疑問を持って検証できるスキルを身に付けられるようにしている組織です。

AIは、人々がより迅速にパターンを発見できるよう支援することで、業務効率を向上させることができます。しかし、それによってリーダーシップや説明責任、あるいは人間による理解の必要性がなくなるわけではありません。

ほとんどの組織は、前進する前にすべての答えを持っているわけではないでしょう。重要なのは、明確な責任体制、実践的なガードレール、そしてAIがもたらす機会とリスクの両方を理解できる人材を備えていることです。AIがビジネス運営により深く組み込まれていくにつれて、こうした組織としての能力は、テクノロジーそのものと同じくらい重要になっていくでしょう。

 

ジェームズ・スタンガー、シモーネ・デ・ルカ、ボブ・モレルによるAIガバナンス、サイバーセキュリティ、労働力準備についてのさらなる話を聞くには、全編映像をご覧ください。 
 
その後、責任あるAI導入に必要なスキル、判断力、運用規律の構築に関する実践的な指導をぜひ ご相談 ください。