セキュリティ部門の責任者やリクルーターたちは、権限の集約が進み、判断力への要求水準が上がり、次世代の実務者を育ててきたエントリーレベルの職が圧迫されている求人市場の姿を語ります。
マリオ・プラット氏は昨年、あるチームを解体する作業に時間を費やしました。オンラインパスワード管理サービスのLastPassでCISOを務める同氏は、2025年後半に同社の脆弱性管理専任チームを閉鎖し、その業務をIT部門とプロダクトセキュリティ部門に直接統合しました。かつては専門チームが常駐して行っていたトリアージや分析は、今ではAIとビジネスインテリジェンスツールが担っています。
これは、これまで抽象論にとどまりがちだったある傾向を具体的に示す一例です。つまり、セキュリティ業務がAIの処理能力を軸に再編されつつあるということです。この新時代に向けてサイバーセキュリティの職務を見直す圧力は非常に大きく、世界経済フォーラムの「2026年版グローバル・サイバーセキュリティ・アウトルック」によれば、組織の87%がAI関連の脆弱性を最も急速に拡大するリスクカテゴリーとして挙げています。企業側の対応もすでに始まっています。「2026年版SANS/GIACサイバーセキュリティ人材調査レポート」では、組織の74%が、AIによってすでにセキュリティチームの規模やチーム内の職務の形が変化していると回答しています。
AIが新たな職を生み出しているのか、既存の職を消滅させているのか、それとも既存の担当者の業務内容を変えているだけなのか——セキュリティ部門の責任者や人材採用の専門家に尋ねると、その答えは「いずれもある」というものです。各企業でそれがどのように現れているか、5つの側面から見ていきます。
1. セキュリティ部門のリーダーシップは、増殖ではなく集約へ
LastPassでは、組織統合に伴っていくつかのサイバーセキュリティ関連の職務が廃止されました。プラット氏は現在、ガバナンス・リスク・コンプライアンス(GRC)部門でも同様の改革を進めている最中です。定型的なコンプライアンス業務を自動化することで、チームがより高度なリスクアドバイザリー業務を担えるようにし、スタッフは特定の事業部門に紐づく本格的なビジネス情報セキュリティ責任者(BISO)へとキャリアを発展させています。
他の企業でも、複数の機能が新たな役職に分割されるのではなく、一人の役員のもとに統合される動きが見られます。テクノロジーコンサルティングおよびエグゼクティブサービス企業フォーティウム・パートナーズの社長バーク・オートリー氏によれば、AIガバナンスへの対応に苦慮するクライアントに対する同社の基本的なアドバイスは、シンプルな一つのルールに集約されるといいます。それは「新たなC級役職を作らないこと」です。あるクライアント企業では最近、インフラ、情報セキュリティ、AI/MLの各部門を既存のシニアテクノロジーリーダーのもとに統合し、別途CISOやAI責任者を採用するのではなく、そのリーダー自身を昇格させました。
エグゼクティブサーチ企業ヘラーの創業者兼CEOであるマーサ・ヘラー氏も、自身の業務の中で同様の傾向を目にしています。クライアント企業は、インフラとサイバーセキュリティの両方を一人のリーダーに任せたいと望む傾向を強めており、特にクラウド移行で経験を積んだ人材が求められています。「本当に成功したクラウド移行を主導した経験がある人なら、サイバーセキュリティについてもある程度の知見を持っているはずです」と同氏は述べています。
もっとも、大半の企業はまだそれ以前の、もっと混沌とした段階にあります。エージェント型AIプラットフォームのセキュリティ、コンプライアンス、AIガバナンスを統括するQuantのCSO、ジョン・アルフォード氏によれば、多くの企業は人員を増やさないまま、AIガバナンスの責務を既存のセキュリティ・プライバシー部門の責任者に上乗せしているだけの状態だといいます。
「企業はいずれこうした責務を正式な体制として整えていくでしょう」とアルフォード氏は述べます。「現状のモデルでは、あまりに少数の役職にあまりに多くのリスクが集中しすぎています」
2. セキュリティアナリストの仕事は「答えを見つける」から「答えを評価する」へ変化
エンタープライズソフトウェア企業IFS傘下のAIアクセラレーター部門Nexus Blackでは、サイバーセキュリティ責任者のロビン・フュースター氏が、セキュリティ関連情報源を日次でスキャンし、影響を受けるパッケージを自社のソースコードと照合して露出リスクを洗い出す自動化の仕組みを構築しました。同氏によれば、こうした能力は今や専門技能ではなく、標準的に求められる水準になりつつあるといいます。そしてセキュリティアナリストとセキュリティエンジニアの境界線も曖昧になりつつある、とフュースター氏は指摘します。
検知ツールはすでに、インシデントの「誰が・何を・いつ・どこで」を十分な精度で把握できるようになっている、とCompTIAのCISOランディ・グロス氏は述べます。今やSOCアナリストの本当の価値は、「なぜ」に答えることにあるといいます。「『なぜ』が分かれば、ビジネスへの影響、適切な対応、そして長期的な緩和策が見えてきます」とグロス氏は言います。「おまけに、それによってシニア級の情報セキュリティ業務の一部が、より早い段階へとシフトすることにもなります」
とはいえ、これが必ずしも雇用の減少につながるわけではありません。あるプロセスを自動化したり、テレメトリを充実させたりしても、それを担当していた人が不要になるわけではない、とグロス氏は言います。むしろそれによって、GRC上の積み残し課題やインシデント対応計画の策定など、どのセキュリティチームも抱えている他の未処理業務に取り組む余裕が生まれるのです。
フォーティウム・パートナーズのオートリー氏によれば、現在のアナリストは、対応待ちの案件を一件ずつこなす時間が減り、その代わりに、案件をさばくシステム自体の設計・調整・検証に多くの時間を割くようになっているといいます。
こうした変化は、18か月前には存在しなかった新たな職種を生み出しつつある、とヘラー氏は言います。企業が今や名指しで求めるようになった職種の一つが、エージェントセキュリティエンジニアです。
3. 技術知識ではなく判断力こそが、最も希少なスキル
判断力は「採用が最も難しい資質」だと、Quantのアルフォード氏は言います。AIはビジネスへの影響やアーキテクチャを無視した、技術的には洗練された回答を出してくることがある、と同氏は指摘します。そして、セキュリティ部門の人員削減が進むと、それを見抜ける経験豊富な人材がますます少なくなってしまいます。
CompTIAのグロス氏は、サイバーセキュリティ分野の採用で今起きていることを、一種の「価値のシフト」として捉えています。判断力こそが、今や高い需要を持つ資質になっているというのです。
しかし、それは同時に供給不足に陥っている可能性がある、とオートリー氏は指摘します。AIが導き出した結論を検証する作業には、「そもそもその結論を出す作業よりも高いシニアレベルの経験が求められます」と同氏は言います。「そして、その役割をきちんと埋められている組織は、ほとんど存在しません」
この人材不足が最も深刻なのは、マシンやエージェントのIDを理解しているアイデンティティエンジニアやID・アクセス管理(IAM)アーキテクトの分野です。オートリー氏によれば、ほぼすべてのクライアントがこの専門性を求めている一方で、それを満たせる人材はほとんど見つからないといいます。
ログの解析、アラートの相関分析、一次トリアージといった機械的な作業は、大部分がすでにAIモデルへと移行している、とSANS Instituteの最高AI責任者兼研究部門責任者であるロブ・T・リー氏は述べます。「残されているのは判断力です。つまり、出力結果がいつ誤っているかを見極め、次に何を問うべきかを考え、いつ手を止めて上位にエスカレーションすべきかを判断する力です」
AIがAIをチェックし始めると、問題はさらに複雑になります。アルフォード氏はこれを「AIループ」と呼んでいます。一つのシステムがポリシーや統制の草案を作成し、二つ目のシステムがそれを評価し、三つ目のシステムが経営陣の目に触れるリスク評価を作成する——各段階が、前の段階の前提をそのまま強化してしまう可能性があるのです。
「最終的なレポートは、たとえ元の前提が間違っていたとしても、一見洗練されたものに見えてしまいます」とアルフォード氏は述べます。自動化は「自信満々に、しかもマシンのスピードで失敗し得る」と同氏は警告します。このループを断ち切るには、経験豊富な人材が実際のアーキテクチャやビジネスへの影響に照らして出力結果を検証する必要が、依然としてあります。
4. AIへの習熟度が、採用の基本的なフィルターに
Cisco発のAI Workforce Consortiumが実施した2026年8月の分析(CornerstoneおよびIndeedの求人データに基づく)によれば、G7各国でAIスキルを求めるサイバーセキュリティ関連の求人の割合は、前年比で14.2%から28.5%へと倍増しています。
しかし、サイバーセキュリティの専門家にとって、技術力が高いだけではもはや十分ではありません。候補者は、自分が使うツールに対してどのような姿勢で向き合っているかについても評価対象となっています。
「新たにAI懐疑派を採用する余裕のある企業はどこにもありません」とLastPassのプラット氏は述べます。ただし、こうした能力の多くはまだ実績を証明するほど長く使われていないため、単純なAI礼賛も目指すべき姿ではないと付け加えます。「AIへの熱意をどう見極めるかが鍵になります」
とはいえ、AIに精通した人材への需要は、実際に多くの組織が今必要としているものを先取りしすぎている、とフォーティウム・パートナーズのオートリー氏は警告します。同社に対してAIセキュリティ人材を求めてくるクライアントの多くが、実際に最も必要としているのは、資産インベントリ、アイデンティティの衛生管理、データ分類、最小権限の実現能力だったりするのです。
「AIが新たな統制セットを生み出したわけではありません」と同氏は言います。「AIは、旧来の統制の実装と自動化を最後までやり切れていなかった企業をあぶり出しただけなのです」
組織がAIの習熟度を検証しようとする場合でも、その検証手段自体が遅れをとっていることがあります。SANS Instituteのリー氏によれば、今やスキルを検証する主な手段として、学位よりも資格認定の方が重視されるようになっているといいます。ただし同氏は「資格はあくまでタイムスタンプにすぎません」と警鐘を鳴らします。「それが示すのは、その人が最後にその能力を証明した時点であって、今もなお有効かどうかではないのです」
5. 縮小する人材パイプラインが、セキュリティリスクへ
サイバーセキュリティ職の集約を進め、判断力の重要性を高めているのと同じ高度な自動化が、サイバーセキュリティの専門家たちが従来、人間ならではのスキルを磨くために歩んできたキャリアパスをも閉ざしつつあります。AI Workforce Consortiumによれば、2026年3月までの6か月間で、シニア職向けのサイバーセキュリティ求人は65%増加した一方、ジュニア職向けの求人はわずか5.9%の増加にとどまりました。
フォーティウム・パートナーズのオートリー氏は、次世代のシニアアナリストを育てる「見習い期間」として長らく機能してきたTier 1のSOC業務や手作業による統制テスト業務について、担当者が退職しても後任が補充されないケースが増えていると警告します。
「学習の道筋を用意しないまま、エントリーレベルの業務だけを自動化してしまえば」と同氏は言います。「今日のコスト削減と引き換えに、数年後には人材不足という代償を払うことになります」
「2026年版SANS/GIACレポート」も、この傾向を裏付けています。組織が必要とするスキルと、実際にチームが持っているスキルとのギャップは、わずか1年でポイント差にして4ポイントから20ポイントへと拡大しており、AIは特にエントリーレベルの職務を大きく揺るがしています。
同レポートによれば、2025年には初めて、人員数よりもスキルギャップが組織にとって最大の人材課題として浮上し、その差は拡大の一途をたどっています。組織の27%が、自社で実際に発生した侵害の原因をチーム内のスキルギャップに結びつけて捉えています。
「それはもはや、単なる研修の要望ではありません」とSANS Instituteのリー氏は述べます。「研修の要望書が後ろに貼り付いた、インシデントレポートそのものなのです」
翻訳元: https://www.csoonline.com/article/4224019/5-ways-ai-is-reshaping-the-cybersecurity-job-market.html