「承認済みのAIだけを使う」という方針だけでは、セキュリティ担当者は実際に何が起きているかを把握できません。会議メモを個人用チャットボットに貼り付ける、アシスタントを仕事用カレンダーにつなぐ、AI機能付きのブラウザー拡張を入れる、といった行為は正式な審査より先に起こり得ます。最初に問うべきなのは、未承認の利用をすべて侵害と呼ぶべきかどうかではありません。組織が、関係するデータ、ID、操作を見通し、リスクに見合った判断を下せるかどうかです。

英国国家サイバーセキュリティセンター(NCSC)は、シャドーAIを、承認されたシステムやプロセスの外で動くAIと説明しています。ここから得られる実務上の示唆は明快です。管理されていないAIは、従業員の規則違反として扱うだけでなく、発見し、より安全な選択肢を用意すべき業務フローです。一律禁止は目に見える利用を減らしても、その作業需要そのものをなくすわけではありません。

ベンダー一覧ではなく露出から始める

ロゴに基づく承認リストでは、今日のAI利用を十分に評価できません。同じ提供者でも、監査ログとデータ制限を備えた管理テナントで使うなら低リスクであり得ます。一方、未審査のコネクターを持つ個人アカウント経由なら高リスクになり得ます。審査の単位はベンダー名ではなく導入の形です。アカウント種別、入力する情報、保持設定、連携、ツール権限、責任者を確認します。

実務では三つのレーンを設けるとよいでしょう。第一は、公開情報または合成データだけを使い、社内サービスに接続しない試行です。申告しやすく、承認済みのサンドボックスへ移しやすくします。第二は、業務情報、顧客資料、ソースコード、規制対象データを扱う利用です。常用化する前にデータフローの確認が必要です。第三は、ファイルを取得し、APIを呼び出し、他のシステムを変更できるエージェントです。これは単なる文章作成支援ではなく、特権を持つソフトウェアです。明確な所有者、制限された認証情報、ログ、停止手段が必要です。

この整理は二つの高価な失敗を避けます。軽い試行まですべて重大事故として扱えば、審査が詰まり、人々は仕事を隠すようになります。逆に、文章を出力するAIはすべて無害だと考えれば、接続されたアシスタントが蓄積し得るアクセス権を見落とします。NCSCのエージェント型AIに関するガイダンスも、保護策と監督はエージェントが実行できる行為に応じるべきだと示しています。

隠すより申告する方が安全な仕組みにする

シャドー利用の多くは、ある業務に許容できる公式の道筋がないことを示しています。長文の要約、顧客向け文面の作成、資料の翻訳、雑然としたアーカイブの検索などが必要なのかもしれません。公式の回答が遅いチケット待ちだけなら、すでに使い方を知っている消費者向け製品が選ばれがちです。

短く、罰則を目的としない申告経路を用意します。何のツールを使ったか、どのアカウントか、どの種類のデータを扱ったか、他サービスに接続したか、どの作業が楽になったかを聞きます。問題の有無を判断する前に、すべてのプロンプトを再現させる必要はありません。まず関連アカウント、権限、連携の証拠を残し、認証情報のローテーション、データ所有者への通知、業務フローの移行が必要かを判断します。

良い受付プロセスは、より良い資産一覧にもなります。自発的な申告に加え、IDログ、承認済みソフトウェア一覧、調達記録、データ損失アラートなど、正当な運用目的を持つ信号を組み合わせます。どの情報源も完全ではありません。しかし組み合わせれば、需要、露出、未支援の回避策が重なる場所を把握できます。NCSCのシャドーITガイダンスも、非公式サービスはセキュリティを破ろうとしてではなく、仕事を終えるために使われることが多いと指摘しています。

従業員が実際に使える承認経路を設計する

目標は完璧な棚卸しではありません。未知の業務フローを、すぐにより安全な経路へ移せることです。直ちに使えるもの、軽い審査が必要なもの、高度に機密なデータを露出させる、またはエージェントに過大な権限を与えるため禁止するものを明示します。理由は業務の言葉で説明します。「顧客文書には管理済みワークスペースを使う」は、ベンダー名の長い一覧より役に立ちます。

モデル、コネクター、サンドボックスの申請待ち時間を測定してください。公開サイトなら数分で得られる機能をチームが数週間待つなら、制限だけでは隔たりを埋められません。短い承認SLA、再利用できる評価テンプレート、管理された実験環境は、迂回する動機を減らすため、いずれもセキュリティ統制です。

導入状況に関する数字も慎重に読みます。NCSCが取り上げたMicrosoft委託の英国調査は、回答者自身が述べた未承認の消費者向けAI利用を報告したものです。同じ割合が機密データを露出させた、事故を起こした、あらゆる国や業界に当てはまる、という証拠ではありません。それでも、方針への同意だけでは現実の仕事を測れないという警告にはなります。

エージェントには明確な境界を置く

AIエージェントが行動できるとき、リスクモデルは変わります。プロンプトインジェクション、広すぎるコネクター、侵害されたアカウントは、エージェントが読んだり変更したりできるものをそのまま引き継ぎます。連携はそれぞれ別に確認します。どのIDを使うか、どのデータへアクセスできるか、何を実行できるか、人がどう中断するかです。

短命な認証情報、最小権限のサービスアカウント、分離したテストデータ、重要な変更ごとの確認、利用者・エージェント・ツール呼び出し・結果を結び付けるログを優先します。停止経路は必要になる前に試験します。緊急停止が元の開発者や忘れられた個人アカウントを探すことに依存するなら、それは実効的な統制ではありません。

この審査は、モデル能力の評価とは分けるべきです。社内アクセスを持たない高性能モデルは低リスク業務に適する場合があります。一方で、広い権限を持つ控えめなモデルは、はるかに大きな運用上の問題を生み得ます。権限とデータ経路は、出力品質と同じ重さで確認する必要があります。

行動を変える結果を追う

ブロックしたドメイン数だけを数えないでください。申告された業務フローのうち何件を管理ツールへ移せたか、承認にどのくらいかかったか、所有者とレビュー済み権限を持つエージェントが何件あるか、従業員が代表的な作業の承認済み経路を説明できるかを追います。自己申告のシャドー利用が初期に増えても、状況が急に悪化したのではなく、申告が安全になった証拠かもしれません。

シャドーAIは、方針文書だけでは統治できません。従業員が価値ある仕事を早期に表面化でき、審査者が低リスクの試行とデータを扱う、または行動できる導入を区別でき、公式の経路が非公式な方法と競えるほど実用的になったとき、初めて管理可能になります。可視性は統制の始まりであり、有用な仕事を止める理由ではありません。

編集方針

一次情報、製品ドキュメント、実際の利用シーンをもとに、あなたのワークフローに合うツールかどうかを判断しやすくする記事を作成しています。

参考資料

ツールディレクトリを見る