生成AIの情報漏えいは経験トラブル最多。禁止する前に切る端末と入力経路の可視化
「ChatGPTは危ないから禁止でいいだろう。ルールを出せば漏えいは止まるはずだ」——そう決めて、利用ツールの台帳も、社員のPC一覧もまだ書いていない、という会社はありませんか。デル・テクノロジーズが2026年9月29日に発表した調査では、過去1年に生成AI関連のセキュリティ問題を経験した割合が78.5%に達し、直面した問題の首位は情報漏えいでした。この記事では、禁止や製品購入より先に切る「端末」と「入力経路」の可視化を整理します。
—-
生成AIの情報漏えいが経験トラブル最多。デル調査が示した数字
調査名は「中堅中小企業・大企業におけるエンドポイント セキュリティ実態調査」です。2026年8〜9月、GMOリサーチ&AIへの委託で、従業員300〜999人の中堅中小412名と、1,000人以上の大企業403名、計815名(PC・端末の管理やセキュリティに関与する層)を対象にしています。地方の社員十数人の会社より規模は大きいですが、「使っているのに、どこで漏れるかが曖昧」という構造は、規模を問わず共通です。
所属組織で生成AIを何らかの形で利用している割合は95.7%。一方、生成AIの普及で自社のセキュリティリスクが「高まる」との回答は84.7%。過去1年に生成AI利用に関連する問題やインシデントを経験した割合は78.5%(中堅中小74.1%、大企業83.2%)でした。経験した問題の上位は次の通りです。
項目:情報漏えい
内容:全体20.2%(経験トラブルの首位)
項目:不正アクセス
内容:全体16.9%
項目:マルウェア感染
内容:全体14.1%
最も懸念する事項の首位も「機密情報の漏えい」(25.8%)で、次いでAIエージェントの意図しない操作・自律判断(17.9%)、コンプライアンス違反(12.9%)です。懸念の中身と、実際に起きたトラブルの首位がどちらも漏えい寄りである点が重要です。「怖いから止める」だけでは、すでに起きている経路は見えません。シャドーAIの送信前ルールは別記事でも触れていますが、今日はツール名の禁止より、漏えいがどこから広がるかを先に書く話です。
被害拡大の起点として最も注意すべきものでは、「PC・モバイル端末の侵害」が全体24.3%でトップ(中堅中小は28.9%)。フィッシング等による認証情報の窃取が19.1%、シャドーAIや無許可AI利用が14.7%と続きます。つまり、現場が警戒しているのは「未承認AIそのもの」より、端末が踏み台になって被害が広がる構図です。生成AIの情報漏えい対策をルール文だけで完結させると、PC側の空白が残りやすい、というのが調査の読みどころです。
—-
エンドポイントは重要と言うのに、投資優先は端末可視化が最下位
AI活用が進むほどエンドポイント対策の重要性が「高まる」との回答は93.4%。OS未満(BIOS/ファーム)領域の対策を「重要」とする割合も69.3%あり、端末防御への関心は高いです。「PC刷新は生産性投資だけでなくセキュリティ投資」に同意する割合は54.1%でした。
一方で、今後1年に優先投資すべきセキュリティ領域では、「従業員教育・利用ルール整備」(全体17.5%、中堅中小20.1%)と「ネットワーク・アクセス制御」(全体17.4%)が突出し、端末保護・可視化は全体7.1%で最下位でした。認識では端末が起点、投資の順番では教育とネットワークが先、というズレがあります。教育もルールも必要です。ただし、どのPCで、誰が、どの生成AIに、何を入力しているかの台帳がないまま「禁止」「教育」だけが進むと、現場は個人アカウントや私物端末へ逃げ、情報漏えいの経路はさらに見えにくくなります。
対策の順番を、費用と見えるもの・残る穴で比べると次のようになります。
1. 全面禁止先行
費用:低い
見えるもの:会社が認めていないという方針
残る穴:個人アカウント、私物PC、委託先の端末。履歴も契約も社外
2. 教育・ルール先行(調査で投資優先になりやすい型)
費用:低い〜中程度
見えるもの:入力禁止の文言、研修の実施記録
残る穴:端末一覧と許可ツールの対応表がないと、遵守確認ができない
3. 端末と入力経路の可視化先行
費用:低い(紙1枚から可能)
見えるもの:業務PC台数、許可AI、個人利用の有無、顧客データが触れる業務
残る穴:技術的な遮断は後工程。まず空白が言語化される
4. 法人契約・アクセス制御・端末防御の製品導入
費用:中〜高
見えるもの:学習利用の扱い、ログ、OS未満を含む防御
残る穴:台帳と責任者がいないと、アラートを見る人がいない
中小企業が最初から4まで揃える必要はありません。調査でも運用負荷の首位は「運用人材が不足している」(30.4%)です。情シスが社長兼務の会社では、製品を増やす前に3の紙1枚を埋める方が現実的です。ランサムウェアの入り口棚卸しは別記事でも扱いましたが、今日の焦点は生成AI経由の情報漏えいと、その起点になりやすい端末です。
今日やること(3分):次の□を、社名・製品名が浮かぶ粒度でチェックしてください。空欄は、禁止通知や新しいセキュリティ製品の見積より先に埋める項目です。
- 業務で使う生成AI(法人/個人)の名前を、部署ごとに1行で書ける
- 顧客名簿・見積・人事データを扱う業務PCの台数と管理者が言える
- 私物スマホ・私物PCから業務データへ触れる経路があるか、分かっている
- 「入力禁止」の情報種別(個人情報、未公開見積、パスワード等)が1枚にある
- 漏えい・不審ログインに気付いたときの報告先(誰に・何分以内)が決まっている
- Windows 10延命や古い端末の更新期限が、セキュリティ投資として稟議に載っているか
—-
情シス1人でも始められる可視化と、壁打ちで切る線引き
調査対象は300人以上が中心ですが、社員十数人の会社でもやることは同じです。先に決めるのは、(1)許可する生成AI、(2)触らせないデータ、(3)それを扱う端末、の三点です。全面禁止は分かりやすい一方、文書作成や議事録要約の需要がある限り、個人の無料版へ流れるだけです。デル調査でも生成AIの主用途は文書作成(58.7%)、情報収集(57.8%)、データ分析(55.3%)と日常業務に食い込んでいます。止めるなら代替手段を、使うなら法人契約と入力境界を、同じ紙に書く必要があります。
社員に生じやすい不満の上位は「認証や操作が煩雑になる」(41.6%)、「PC動作が重くなる」(40.1%)でした。厳しさだけを足すと現場が迂回します。可視化の目的は監視強化ではなく、「どこまでなら使ってよいか」を社長と現場が同じ言葉で握ることです。株式会社コラボでは、大分の中小企業向けに、許可ツールと入力禁止の線、端末の棚卸し順を壁打ちで整理する相談も行っています。製品名より先に、「どのPCが顧客データに触るか」「個人AIをどこまで認めるか」を一文にする方が、費用対効果は高いです。
今後2年以内に強化が必要と思う領域では、「マルウェア・ランサム対策」(37.1%)と並び、「生成AI・AIエージェントのトークン管理・利用制御」(35.6%)が突出しています。エージェントの自律操作への意識も7割超です。席を増やす前に、誰がどのエージェントに権限を渡すかを決めていない会社は、漏えいだけでなく誤操作のリスクも抱えます。大分市の生成AI基盤の話は別記事でも触れましたが、今日は席や機能より、端末と入力の地図が先、という順番です。
—-
まとめ:(一言で言うと)
・デル調査では生成AI関連問題の経験が78.5%、経験トラブルの首位は情報漏えい20.2%
・被害拡大の起点はPC・モバイルが最多。重要だと分かっていても端末可視化の投資優先は最下位になりやすい
・禁止や教育だけを先行させず、許可AI・入力境界・業務端末の三点を先に紙1枚へ書く
次の一手:今日の□で空いた項目を1つだけ選び、部署名と担当者名を入れて共有フォルダに置く。
—-
参考:デル・テクノロジーズ株式会社「企業のAI・生成AI活用とセキュリティ リスクに関する調査結果を発表」(発表日:2026年9月29日)、調査名「中堅中小企業・大企業におけるエンドポイント セキュリティ実態調査」