セキュリティチームがAIの活用を広げる一方で、AI関連のセキュリティインシデントへの対応を実際に訓練している組織はほとんどないことが、新たな調査で明らかになりました。
ISACAの2026年版State of Cyberレポートによると、71%の組織がAIインシデント対応の演習を一度も実施していないことがわかりました。AI特有のインシデントに対応する成熟した正式なランブックを備えているのはわずか3%にとどまり、30%は対応の検討にすら着手していません。
こうした演習では、AIシステムを通じた機密データの流出、AIを悪用したフィッシングや詐欺、ソーシャルエンジニアリング、従業員や内部関係者による生成AIの不正利用といったシナリオを想定することになります。
AI導入は準備態勢を上回るペースで進行
レポートの調査結果によると、AIの導入は準備態勢の整備よりも速いペースで進んでいます。脅威の検知・対応の自動化にAIを活用している組織は37%で、2025年から8ポイント増加しました。また、日常的なセキュリティ業務にAIを利用している組織は35%、エンドポイントセキュリティでの活用は29%に上ります。
セキュリティ専門家自身がこうした導入を主導しており、54%が自分自身またはチームがAIソリューションの開発・導入・実装に携わったと回答しています。また、60%は自組織のAIポリシー策定に関与したとしています。
その一方でISACAは、AIによって攻撃者が「意図した速度で」行動できるようになり、かつては数日から数週間を要した攻撃を自動化できるようになっていると指摘しています。
ISACAのグローバル最高戦略責任者を務めるクリス・ディミトリアディス氏は、「組織はサイバー脅威の予防と検知にAIを効果的に活用できます。しかし、そのガバナンスは決して妥協してはならない要素です」と述べています。
同氏は、従業員によるAI利用を安全に保つためにも、AIが生成する脅威から事業を守るためにも、ガバナンスが不可欠だと指摘し、その基準としてCMMIの「AI Maturity Model」を挙げました。なお、CMMI InstituteはISACAの傘下にあります。
AIガバナンスについて詳しくはこちら: AI導入が安全ポリシーを上回るペースで進行、組織はサイバーリスクに晒される
サイバー攻撃が増加、逼迫するチーム
2026年版レポートのために調査対象となった欧州のIT・サイバーセキュリティ専門家のうち、38%が「1年前と比べてサイバー攻撃の件数が増えた」と回答し、54%が「今後12カ月以内に攻撃が発生する」と予想しています。最も多く挙げられた攻撃手法はソーシャルエンジニアリングで46%が回答しており、ISACAはこの手法がAIによってますます高度化していると指摘しています。
サイバーセキュリティ業界の労働者もその影響を実感しています。72%が「5年前と比べて仕事のストレスが増した」と回答し、その主な原因として脅威環境の複雑化を挙げています。また、56%が「チームの人員が不足している」、55%が「予算が不足している」と回答しています。
脅威環境そのもの以外の要因としては、57%が「非現実的な期待と業務過多」を、35%が「スタッフの訓練やスキルが不十分であること」を挙げています。
バーンアウト(燃え尽き症候群)対策として何も対応を取っていない企業は5社に1社に上ります。対応している企業のうち、55%が柔軟な勤務時間制度を導入し、46%が休憩や休暇の取得を推奨しています。
ディミトリアディス氏は、予算が攻撃を未然に防ぐために必要な人材育成やトレーニングではなく、「危機対応にばかり注ぎ込まれている」ケースがあまりに多いと指摘しています。
同氏はさらに、「より充実した予算配分と、サイバーレジリエンスを高めるための明確な計画は、経営幹部が最優先で取り組むべき課題です」と付け加えました。
翻訳元: https://www.infosecurity-magazine.com/news/orgs-lack-ai-incident-response/