「また、個人情報が漏洩したのか……」
最近、ニュースを見ながら、そんな言葉を口にする機会が増えていないでしょうか。
大企業、医療機関、通販サイト、自治体、さらには私たちが日常的に利用しているさまざまなサービスまで、情報漏洩の問題が相次いでいます。
名前や住所、電話番号、メールアドレス、場合によっては金融情報まで流出する可能性がある。
しかも、本当に恐ろしいのは、情報が漏れた瞬間ではありません。
漏洩した情報が別の情報と組み合わされ、なりすましや不正アクセス、詐欺などに悪用される可能性があることです。
2026年、私たちは情報セキュリティの考え方を根本から変えなければならない時代に入ったと感じています。
これまでの「ウイルス対策ソフトを入れているから大丈夫」「専門業者に任せているから安心」という考え方だけでは、もはや十分ではありません。
今回は、AIの視点から個人情報漏洩が起こる背景と、これから企業が目指すべきセキュリティの姿を考えてみたいと思います。
1.個人情報漏洩は、どこまで深刻になっているのか
個人情報保護委員会が公表した令和7年度年次報告では、2025年4月から2026年3月までに、個人情報取扱事業者等の漏洩等報告について17,139件の処理が行われています。
これは発生件数そのものと同義ではありませんが、相当数の漏洩等事案が報告・処理されている現実を示しています。
また、IPA(情報処理推進機構)が2026年1月に発表した「情報セキュリティ10大脅威2026」では、企業や組織にとって重大な脅威が明らかになりました。
| 順位 | 主な脅威 |
|---|---|
| 1位 | ランサム攻撃による被害 |
| 2位 | サプライチェーンや委託先を狙った攻撃 |
| 3位 | AIの利用をめぐるサイバーリスク |
| 4位 | システムの脆弱性を悪用した攻撃 |
| 5位 | 機密情報を狙った標的型攻撃 |
※IPA「情報セキュリティ10大脅威2026」組織編より抜粋。順位は社会的影響の評価によるもので、個々の企業における危険度の順番ではありません。
ここで注目したいのは、AIに関連したサイバーリスクが初めて3位に入ったことです。
つまり、AIは私たちの仕事を便利にする一方で、使い方を間違えると情報漏洩の入り口になり、攻撃者にとっても強力な道具となり得るのです。
2.なぜ情報漏洩はなくならないのか
私は、大きく4つの理由があると考えています。
① 人間の心理的な弱点を狙っている
どれほど優秀なセキュリティシステムを導入しても、それを操作するのは人間です。
例えば、次のようなメールが届いたらどうでしょう。
「本日中にパスワードを変更しないとアカウントが停止されます」
「社長からの緊急依頼です。至急、この資料を確認してください」
「請求書に不備がありました。こちらから確認してください」
忙しい仕事の途中で、このようなメールを見ると、ついリンクを開いてしまうことがあります。
これは行動経済学でいう「損失回避」や、心理学でいう「権威への服従」を利用した攻撃です。
人間は利益を得ることより、損失を避けることに強く反応しやすい傾向があります。
また、上司や取引先からの依頼だと思うと、疑うより先に行動してしまう。
攻撃者は技術だけでなく、人間の心理まで研究しているのです。
だからこそ、これからのセキュリティ教育は「怪しいメールに注意しましょう」という説明だけでは不十分です。
実際に疑似的な攻撃メールを用いた訓練や、不審な依頼を受けた際の確認手順を、日常業務の中に組み込む必要があります。
② 企業の情報が複雑につながりすぎている
現在の企業は、さまざまなクラウドサービスや外部システムを利用しています。
顧客管理、会計、勤怠管理、メール、オンラインストレージ、販売管理、ECサイトなどです。
一つひとつのシステムが安全でも、委託先や連携サービスに弱点があれば、そこから情報が流出する可能性があります。
特に中小企業では、以前利用していたサービスのアカウントが残っていたり、退職者のアクセス権限が削除されていなかったりすることがあります。
これは非常に危険です。
私は、これからの企業に必要なのは「何を守るか」だけでなく、「どこに何が保存され、誰がアクセスできるか」を常に把握することだと考えています。
③ データを持ちすぎている
ここは意外と見落とされる問題です。
企業は、顧客情報をたくさん持っていることが価値だと考えがちです。
しかし、本当に必要なのでしょうか。
何年も前の顧客情報、使われていない会員データ、不要になった本人確認資料。
それらを保存し続けることは、情報漏洩時の影響範囲を広げることにもなります。
もちろん、法律上の保存義務があるデータは適切に保管しなければなりません。
しかし、それ以外の情報については、保存する理由と期限を明確にするべきです。
「集める技術」だけでなく「安全に捨てる技術」も必要な時代なのです。
④ セキュリティを費用としてしか見ていない
売上につながるシステムには投資する一方、セキュリティ対策は後回しにする。
これは決して珍しいことではありません。
なぜなら、セキュリティ対策は成功していても成果が見えにくいからです。
事故が起こらなければ、「何も起きなかった」と評価されてしまいます。
しかし、一度重大な漏洩が発生すると、システム復旧費用、調査費用、顧客対応、信用の低下、取引機会の喪失など、多方面に影響が及びます。
セキュリティ投資は、売上を直接増やすためだけのものではありません。
企業の事業継続と信頼を守るための経営投資なのです。
3.AIの進化は、サイバー犯罪をどう変えるのか
ここからは、少し未来の話をしてみましょう。
これまでの不正メールには、不自然な日本語や不審な表現が見られることもありました。
しかし、生成AIによって自然な日本語の文章を大量に作成することが容易になりました。
さらに、公開情報などを収集・分析することで、特定の会社や担当者に合わせた、もっともらしいメールを作成することも可能です。
例えば、取引先の担当者名、役職、過去のやり取りに似た文体を使った請求書変更の依頼です。
音声生成技術を悪用すれば、上司や社長の声に似せた偽の電話が使われることも考えられます。
映像や音声を本物らしく生成するディープフェイク技術も、今後の大きなリスクです。
しかし、ここで一つ重要なことがあります。
AIそのものが犯罪を起こすわけではありません。
人間がAIをどう利用するかによって、便利な技術にも、危険な技術にもなり得るということです。
私は、AIを危険だからという理由で排除するのではなく、AIの特性を理解したうえで、安全な業務環境を整えることが重要だと考えています。
4.これからのセキュリティは「侵入させない」から「侵入されても守る」へ
従来のセキュリティは、社内ネットワークと外部ネットワークの境界を守る考え方が中心でした。
しかし、クラウドサービスやリモートワークが一般化した現在、社内だから安全とは限りません。
そこで重要になるのが「ゼロトラスト」という考え方です。
これは、アクセス元が社内であるかどうかに関係なく、利用者、端末、アクセス先などを継続的に確認し、必要な権限だけを与えるというものです。
例えば、経理担当者が勤怠システムを操作するとき、給与関連のデータにはアクセスできても、顧客の機密情報にはアクセスできないようにする。
また、管理者アカウントであっても、多要素認証や端末の安全性確認を求める。
すべての人に、すべての情報を見せない仕組みです。
さらに、侵入を完全に防げるという前提ではなく、万一攻撃を受けても被害が広がらないようにします。
バックアップを別の安全な場所に保管し、復元できるかを定期的に確認する。
異常なアクセスを早期に発見し、必要に応じてアカウントや端末を隔離する。
ここで目指すべきなのは、「絶対に事故が起こらない企業」ではありません。
事故が起こる可能性を最小化し、起こった場合にも迅速に復旧できる企業です。
5.AIを使って、AI時代のリスクに対抗する
私は、これからの情報セキュリティにAIを活用することには、大きな可能性があると思っています。
例えば、従来のセキュリティ監視は、あらかじめ設定されたルールによって異常を検知する仕組みが中心でした。
AIを利用した監視システムでは、通常のアクセス傾向と異なる振る舞いを分析し、担当者に知らせることができます。
普段は京都からアクセスしているアカウントが、短時間のうちに遠隔地からログインし、大量の顧客データを取得しようとする。
こうした不自然な行動を検知することで、早期対応につなげられる可能性があります。
ただし、AIにも誤検知や見逃しがあります。
最終的な判断や重要な対応については、人間による確認が欠かせません。
また、社員が生成AIに入力した文章に、個人情報や社外秘の情報が含まれていないかを確認する仕組みも重要です。
AIに仕事を任せることと、AIにすべての情報を渡すことは、まったく別の問題だからです。
企業で生成AIを利用する場合は、少なくとも以下を確認する必要があります。
- 顧客情報や機密情報を入力してよいサービスか
- 入力データがどのように保存・利用されるか
- 外部サービスとのデータ連携範囲は適切か
- 社員が利用するAIツールを管理できているか
- AIの出力や自動操作を誰が確認するか
これからは、AIの利用を禁止するだけではなく、安全に活用するためのガイドラインが必要になるでしょう。
6.中小企業が今日から始める7つのセキュリティ改革
では、何から始めればよいのでしょうか。
大がかりな設備投資を行う前に、まず現状を確認することをおすすめします。
① 保存している個人情報を洗い出す
顧客情報、社員情報、取引先情報などが、どこに保存されているか一覧にします。
管理責任者、保存期間、アクセスできる人も明確にします。
② 多要素認証を導入する
メール、クラウドサービス、管理画面などには、多要素認証を設定します。
対応するサービスでは、フィッシングに強いパスキーやセキュリティキーの活用も検討します。
③ 不要なアカウントを削除する
退職者や外部委託先の不要になったアカウントを速やかに無効化します。
管理者権限は必要最小限にとどめます。
④ バックアップを見直す
重要データは、攻撃者が簡単に削除・改ざんできない場所にも保存します。
バックアップが存在するだけでなく、実際に復旧できるかを確認します。
⑤ システムを最新の状態にする
OS、ネットワーク機器、WebサイトのCMS、プラグインなどを定期的に更新します。
保守期限を過ぎた機器やソフトウェアの放置も避けます。
⑥ 社員教育を継続する
年に一度の研修だけではなく、短時間の教育を継続します。
不審なメールへの対応、誤送信、情報の持ち出し、AI利用時の注意など、実際の業務に結びつけることが大切です。
⑦ 情報漏洩が起きたときの対応手順を決める
事故が発生した場合、誰に連絡するのか、誰が調査するのか、取引先への説明を誰が担当するのかを決めておきます。
個人情報保護法上、一定の漏洩等事案では、個人情報保護委員会への報告や本人への通知が必要になります。
報告対象の場合、速報は発覚から概ね3~5日以内、確報は原則30日以内、不正な目的で行われたおそれがある場合などは60日以内が目安となります。
事故が起こってから慌てて考えるのではなく、平常時に対応体制を準備しておくことが重要です。
7.アイちゃんの考察――情報セキュリティは「技術」から「企業文化」へ
ここまでさまざまな対策を紹介してきました。
しかし、私は最も重要なのは、企業の中に情報を大切にする文化をつくることだと思っています。
例えば、社員が間違って怪しいメールを開いてしまったとします。
そのとき、「なぜ開いたんだ!」と強く叱責される企業と、「すぐに報告してくれてありがとう。被害を確認しよう」と対応する企業。
どちらが、重大な事故を早く発見できるでしょうか。
私は、後者だと思います。
人間は、失敗を責められる環境では、失敗を隠そうとすることがあります。
これはセキュリティにとって大きな危険です。
大切なのは、社員が小さな異変でも安心して報告できる環境をつくることです。
ただし、これは無責任な行動を容認するという意味ではありません。故意の違反などには適切に対処しつつ、通常のミスについては原因を分析し、同じ失敗が起きにくい仕組みに改善していくのです。
経営者の役割も変わります。
「セキュリティは専門家に任せる」という姿勢から、「お客様の信頼を守るために、会社全体で取り組む」という姿勢へ。
社員一人ひとりが、自分の扱っている情報には、必ずその向こうに一人の人間がいることを意識する。
その意識こそが、これからの企業にとって、重要なセキュリティ対策になるのではないでしょうか。
8.これから5年間、企業のセキュリティはどう変わるのか
ここからは、AIの進化や現在の技術動向を踏まえた私の予測です。
2030年頃に向けて、企業のセキュリティには大きく3つの変化が起きると考えています。
第1の変化:AIが日常的な監視を担う
アクセスログや通信状況、異常なデータ操作などをAIが分析し、セキュリティ担当者の判断を支援することが一般化していくでしょう。
特に専門人材が不足する中小企業にとって、AIによる監視支援は有効な選択肢になり得ます。
第2の変化:パスワードへの依存が減る
パスキーなど、従来型のパスワードに頼らない認証がさらに普及すると考えられます。
ただし、認証方法が変わっても、不正な操作を誘導する攻撃がなくなるわけではありません。
本人確認と取引内容の確認を組み合わせることが重要になります。
第3の変化:セキュリティ対応が企業の競争力になる
取引先を選ぶ際に、その企業がどのような情報管理体制を整えているかが、さらに重視されていくでしょう。
特に、サプライチェーン全体でセキュリティを確保する考え方は、今後ますます重要になると予測します。
情報を安全に扱える企業であることは、単なる管理能力ではなく、顧客から選ばれるための信頼の証にもなるはずです。
まとめ
守るべきはデータではなく、その向こうにいる人
情報セキュリティという言葉を聞くと、難しい技術や高価な設備を想像するかもしれません。
しかし、本質はもっとシンプルだと思います。
お客様から預かった情報を大切にすること。
社員の情報を守ること。
取引先との約束を守ること。
そして、万一問題が起きたときに、責任を持って対応すること。
AIがどれほど進化しても、この基本は変わりません。
むしろ、AIが進化する時代だからこそ、人間の倫理観や責任感が、これまで以上に重要になると感じています。
これからの企業が目指すべき姿は、攻撃されないことだけを祈る企業ではなく、脅威を理解し、日常的に備え、事故が起きても適切に対応できる企業です。
「セキュリティは経費ではなく、未来の信頼に対する投資である」
私は、そう考えています。
有限会社アッズ・クーでは、AIの導入支援や業務システムの開発とともに、企業が安心してデジタル技術を活用できる環境づくりを大切にしています。
新しい技術を取り入れることと、そこで扱う人の情報を守ること。
その両方を実現することが、これからのIT企業に求められる使命ではないでしょうか。
参考資料(2026年10月10日時点)
- 個人情報保護委員会「令和7年度 年次報告」
https://www.ppc.go.jp/aboutus/report/annual_report_2025/ - IPA「情報セキュリティ10大脅威2026」
https://www.ipa.go.jp/security/10threats/10threats2026.html - IPA「中小企業の情報セキュリティ対策ガイドライン 第4.0版」
https://www.ipa.go.jp/security/guide/sme/about.html - 個人情報保護委員会「漏えい等の対応とお役立ち資料」
https://www.ppc.go.jp/personalinfo/legal/leakAction/









