シャドーAIとは:会社の機密を漏らしかねない「仕事の近道」

AIチャットボットやアシスタント、ブラウザーを使えば仕事は速く片付きます。しかし、雇用主に知らせずに使うと、機密データを危険にさらすおそれがあります。

仕事に追われているとき、長いメールのやり取りを無料のチャットボットに貼り付けて要約を頼んだとします。作業は1時間短縮でき、誰にも気づかれません。ところがそのメールには、顧客情報や社外秘の計画が含まれているかもしれません。つまり、外部のサービスに共有してしまったことになります。

勤務先が承認していないツールを使った場合や、承認済みのツールでも承認されていない使い方をした場合、それが「シャドーAI」です。

英国の国家サイバーセキュリティセンター(NCSC)は、シャドーAIを次のように定義しています。

「組織が承認したシステムやプロセスに含まれない、AI技術の利用」

2025年に公表されたMicrosoftの調査によると、英国の従業員の71%が、雇用主の承認を得ていないAIツールを職場で使ったことがあると回答しました。ほとんどの人は、問題を起こそうとしてそうしているわけではありません。仕事を早く終わらせたいという思いがあり、手の届くところにツールがあるだけです。

シャドーAIはチャットボットに限りません。次のようなものも該当します。

  • 「文章を改善する」ブラウザー拡張機能
  • 会議に参加してメモを取るボット
  • すでに使っているアプリ内で、いつの間にか有効になっているAI機能
  • 自作した、AIサービスにデータを送信する小さな自動化処理

AI機能は、検索エンジンやメールアプリ、スマートフォンにも広がっています。Googleは今や、リンクの一覧ではなく質問への回答そのものを示そうとします。MicrosoftのCopilotは、コーヒーを飲む前に上司への返信を下書きします。スマートフォンは、覚えのない会話まで要約してくれます。そのため、仕事で使ってよいか確認しないまま、使い始めてしまいがちです。

ITチームやセキュリティチームが懸念する理由

公開されているAIツールにデータを入力すると、そのデータは会社の管理下を離れます。特別なプライバシー設定がなければ、サービス側がデータを保持したり、モデルの改善に利用したりする可能性があります。その結果、データ侵害や知的財産の流出、規制上の問題につながるおそれがあります。

セキュリティ面のリスクもあります。AIアシスタントやエージェント(利用者に代わって操作を実行するツール)は複雑なソフトウェアであり、深刻な脆弱性を抱えている場合があります。攻撃者に悪用されれば、そのツールがアクセスできるデータやサービスに侵入される可能性があります。

IBMの「2025年データ侵害のコストに関する調査」では、5組織に1組織がシャドーAIに関連する侵害を報告しました。AIを管理したりシャドーAIを検出したりするための方針を持っていたのは、37%にとどまりました。シャドーAIが多い組織では、1件の侵害あたりの損失額が約67万ドル高くなっていました。

ニュースレター読者を対象にした調査では、回答者の90%が、AIに同意なくデータを使われることを心配していると答えました。会社のデータも、自分のデータと同じように慎重に扱うべきです。

職場でAIをより安全に使うには

AIをいっさい使わないようにする必要はありません。データを共有する前に、使うアプリやサービスをよく考えてください。まず雇用主に相談し、そのうえで次の手順に従いましょう。

  • 承認済みのツールを求める。セキュリティ責任者は、シャドーAIを減らす最善の方法は、より優れて安全な代替手段を提供することだと指摘しています。たとえば、ガードレールを備えた企業向けAIプラットフォームです。
  • 個人アカウントではなく、仕事用アカウントを使う。ITチームが保護・管理できるのは、仕事用アカウントです。
  • 利用が禁止されている対象を確認する。顧客情報、財務データ、人事記録、ソースコード、機密性の高い会議の内容は、制限されている場合があります。AIで扱ってよいデータと、扱ってはいけないデータの種類を確認してください。
  • プライバシー設定を確認する。入力内容をツールが保存していないか、モデルの学習に使っていないかを確かめましょう。
  • 利用目的を登録する。多くの組織は、承認済みのAIツールと用途の一覧を管理しています。承認手続きが迅速なら、ルールを守りやすくなります。
  • エージェントやプラグインには注意する。メールやファイル、カレンダーに接続するツールは、事前にITチームかセキュリティチームの確認を受けてください。
  • 声を上げる。承認済みのツールで必要を満たせないなら、その旨を伝えましょう。NCSCは、未承認ツールへの依存を減らすため、セキュリティについてオープンに話し合うことを勧めています。

チームを管理する立場の方は、AIを全面的に禁止すると、かえって利用が見えないところへ広がりがちだと心得ておいてください。まず、なぜ人々が未承認のツールに頼るのかを探りましょう。役に立つ承認済みの選択肢と明確なルールを用意すれば、社員は会社のデータを守りながら、より速く働けます。

翻訳元: https://www.malwarebytes.com/blog/ai/2026/10/shadow-ai-explained-the-work-shortcut-that-could-leak-your-companys-secrets

本記事は malwarebytes.com の記事を翻訳・要約したものです。