相次ぐ情報漏洩。単に「ハッカーが強くなった」わけではない
近年、サイバー攻撃や情報漏洩のニュースが相次いでいます。警察庁の発表でも、2026年上半期のランサムウェア被害件数が半期として過去最多を記録するなど、セキュリティ上の脅威は急速に高まっています。
こうした報道を見ると、「AIを手に入れた悪質なハッカーが強力になったからだ」と考えがちです。確かにそれも事実の一部ですが、私自身、京都・亀岡を拠点に中小企業のIT活用やAI導入を支援する中で感じるのは、問題の本質はもっと別のところにあるということです。
今起きているのは、単に攻撃者の技術が上がったということではありません。「攻撃するコスト」と「システムを作るコスト」が同時に極端に下がったことによる、根本的な構造変化なのです。
「攻撃コスト」と「作るコスト」が同時に下がった世界
AIの登場により、攻撃側のハードルは大きく下がりました。高度なプログラミング技術がなくても、AIエージェントに指示を出すことで脆弱性(システムの弱点)を探したり、攻撃の作業手順を自動化したりできるようになっています。人件費をかけずに大量の攻撃を仕掛けられる時代になったわけです。
しかし、より深刻なのはもう一方の変化です。それは「ソフトウェアを作るコストも爆発的に下がった」という点です。
「動くコード」と「安全なコード」の大きな隔たり
プログラミングの専門知識がない人でも、AIに自然言語で指示を出すだけでWebアプリや社内ツール、業務自動化プログラムを作成できるようになりました。いわゆる「バイブコーディング」と呼ばれる開発手法です。
現場の業務を効率化できるのは非常に素晴らしいことですが、ここに大きな穴が存在します。AIが生成したプログラムは、「動く」という点では高い完成度を示します。一方で、セキュリティの観点から「安全」と言えるレベルを満たしているものは半分程度に止まるという調査データもあります。
つまり、業務は便利になったものの、裏側に鍵のかかっていないドアが勝手にいくつも作られているような状態が、あちこちで発生しているのです。
シャドーITから「シャドー開発」へ
これまでは「会社に無断で市販のクラウドサービスを使う」という「シャドーIT」が問題視されていました。しかし現在直面しているのは、AIを使って「会社に無断で自作したシステムを業務で使う」という「シャドー開発」のフェーズです。
経営者やIT担当者が存在すら把握していない自作ツールやAI連携機能が、社内の現場で無数に産み落とされている。これが今の企業が置かれているリアルな環境です。
「防御密度」の低下が招くリスク
自社で抱えるシステムやツールが10倍に増えれば、当然ながら守らなければならない「面積」も10倍に広がります。
攻撃者はAIを使って、その広がり続けるシステムの中から小さな隙間を自動で見つけ出します。一方で、作る側(企業)はシステムを量産できても、それらが安全かどうかを「検証するコスト」までは同じ速度で下げられていません。
守るべき領域(ソフトウェアの量)が急速に拡大するのに、守るための手間が追いつかない。この状態を、私は「防御密度の低下」と呼んでいます。
さらに最近では、AIと社内データを繋ぐ技術(MCPなど)によって、AIが社内データベースや基幹システムの奥深くまでアクセスできるようになりました。もし接続するツールに脆弱性があれば、攻撃者は一気に社内の重要情報まで到達できてしまいます。狙われているのは大企業だけではありません。セキュリティの監視が行き届きにくい地方の製造業や中堅・中小企業こそ、標的になりやすいのが現実です。
人間だけの目と手で守る時代は終わった
では、私たちはどのように対抗すべきなのでしょうか。
最も危険なのは、「人間だけの目と手で守り切ろうとすること」です。
ソフトウェアが爆発的に増え続ける時代において、人間がコードを1行ずつチェックしたり、従来の確認書類だけで管理したりすることには限界があります。
解決策は、「作る速度」を上げたのであれば、「検証する速度」もAIを活用して同時に引き上げることです。
AIが作成したプログラムの安全性チェックは、防御側のAIや自動検証ツールに任せる。海外の大手IT企業やセキュリティ機関も、生成されたコードをAIで自動検証する仕組みの開発を急ピッチで進めています。攻撃側がAIを駆使している以上、防御側もAIを活用して監視の網を張らなければ、構造的に太刀打ちできません。
中小企業が今すぐ取り組める現実的な対策
大掛かりなセキュリティシステムをすぐに導入するのが難しい中小企業であっても、意識すべきポイントがあります。
-
社内の「自作ツール・AI利用」の状況を把握する
現場で誰がどのようなAIツールや自作プログラムを業務に使っているか、定期的に確認できる環境を作りましょう。頭ごなしに禁止するのではなく、「何が動いているかを把握すること」が防犯の第一歩です。 -
「動くからOK」で終わらせない運用ルール
AIで作成したツールを業務に組み込む際は、セキュリティチェックの自動化ツールを通すか、IT担当者が確認するプロセスをセットで組み込みます。 -
身の丈に合ったIT・AI活用の相談相手を持つ
社内だけで最新のAI脅威に対応し続けるのは容易ではありません。利便性とセキュリティリスクのバランスを客観的に判断できる外部の専門家とつながっておくことが重要です。
おわりに
AIは、中小企業の業務効率を飛躍的に高めてくれる強力な武器です。しかし同時に、私たちが守るべきデジタル上の領域を急速に広げています。
過度に恐れる必要はありませんが、「作るのが簡単になったからこそ、安全性を確認するプロセスが最も価値を持つ」という構造の変化を理解しておくことが大切です。まずは自社内で使われているシステムやツールに不審な点がないか、現状を整理することから始めてみてください。
CloudLabは京都・亀岡を拠点に、中小企業のIT活用・AI導入・ホームページ制作を支援しています。お気軽にご相談ください。
この記事の内容はYouTubeでも話しています。
動画を見る →