Corporate Risk Radar 2026:AIガバナンスのギャップが新たなデータセキュリティ問題に
自信とコントロールは同じではありません。最新のグローバル企業リスク調査では、そのギャップが急速に拡大していることが示されています。Clyde & CoのCorporate Risk Radar 2026は、10業種・8地域にわたる700人の経営幹部(CEO、CFO、法務責任者、取締役など)を対象に調査を実施しました。本調査に参加した組織はいずれも大企業であり、回答者の平均年間売上高は147億米ドルに上ります。これほどの規模の企業経営者が、テクノロジーと規制リスクがガバナンスの対応速度を上回って高まっていると語るなら、その動向に注目しない手はありません。
本レポートの注目すべき数値はテクノロジーリスクであり、1年で高インパクト評価が46%から86%へと急増しました。これは調査対象となったすべてのリスクカテゴリの中で最大の前年比増加です。Clyde & Coは、この急増の主因をAIの導入が「将来の検討事項」から、実際の業務運用に組み込まれる現実へと移行したことにあると指摘しています。この変化はIT部門だけにとどまらず、組織内でのデータの流れやアクセス権限、そしてその多くが外部ベンダーに依存する現状にまで大きな影響を及ぼしています。
データセキュリティやコンプライアンス部門にとって、このレポートは「将来のリスクへの警鐘」というより、すでに目の前にある課題の説明書のように映るでしょう。すなわち、AIガバナンスの理想と現実のギャップ、法務部門が追いきれないほど急速に分断・複雑化するコンプライアンス負担、そしてかつてないほどサードパーティとの関係が密接になったテクノロジー部門の現状です。Kiteworksのセキュアデータ交換は、まさにこのギャップを埋めるために存在しており、本レポートはなぜこのギャップが生じたのかをデータに基づいて明確に示しています。
主なポイント
- テクノロジーリスクは調査史上最大の増加を記録。 世界の経営幹部の86%がテクノロジーリスクを高インパクトと評価しており、1年前の46%から40ポイントも上昇。他のリスクカテゴリを大きく上回る伸びです。
- 自信がガバナンス成熟度を大きく上回っている。 88%のリーダーがテクノロジーリスク軽減に備えていると感じている一方で、成熟したAIガバナンス体制を持つのは68%にとどまり、76%がAI・データプライバシー・サイバーセキュリティ規制の進化が自社の対応速度を上回っていると回答しています。
- AI導入がサードパーティ依存リスクを集中化。 組織がAIを中核業務に統合することで、少数のテクノロジーベンダーへの依存度が高まり、システム間の統合ポイントでのリスクが拡大。ベンダーやデータ交換の関係性が主要な攻撃対象面となっています。
- 規制リスクと評判リスクが収束。 規制・コンプライアンス負担を高インパクトと評価するリーダーは85%(1年前は54%)、82%がコンプライアンス義務が投資や事業成長を制約していると回答しています。
- 昨年のルールに基づくガバナンスは今年は通用しない。 ギャップを縮めている組織は、AIガバナンスを単なるポリシーではなくインフラとして捉え、機密データの流れやアクセス権限、すべてのやり取りの記録・証明まで強制的にコントロールしています。
テクノロジーリスク、調査史上最大の急増
今年のテクノロジーリスクは、じわじわ上昇したのではなく、一気に急騰しました。Clyde & Coの調査では、回答者の86%がテクノロジーリスクを高インパクトと評価(2025年は46%)、全リスクカテゴリの中で最大の前年比増加となりました。オペレーショナルリスクも同様に61%から86%へ上昇しており、この2つの傾向は密接に関連しています。AIが日常業務に組み込まれることで、テクノロジー障害と業務障害が同時に発生するケースが増えているのです。
これはIT部門だけの問題ではありません。Clyde & Coも明確に指摘しています。AI導入により、組織全体で依存関係と脆弱性が再構築され、少数のサードパーティテクノロジーベンダーへの依存度が高まり、システム間の統合ポイントでのリスクが拡大し、相互接続による連鎖的障害のリスクも増大しています。経営層の72%が、テクノロジー導入やシステム統合が最大のオペレーショナルリスク要因であると回答しています。
この「急速なAI導入」と「サードパーティ依存の集中化」の組み合わせこそが、AIデータガバナンスを単なるコンプライアンス項目から経営課題へと押し上げた要因です。大規模言語モデルやAIエージェント、RAGパイプラインは、それを支えるデータパイプが安全でなければ安全とは言えません。しかし多くの組織は、人間が「誰が何を見るか」を決めていた時代の仕組みのままです。AIワークフローに入る前にファイルや記録を機密度で分類(データ分類)することが、アクセスガバナンスを「曖昧」ではなく「明確」にする前提条件となります。
自社のセキュリティを信じていますか?その証明はできますか?
Read Now
自信と実力の乖離が生じる理由
Corporate Risk Radarで最も示唆的な発見の一つは、2つの数字の間に現れています。76%のリーダーが、AI・データプライバシー・サイバーセキュリティ規制およびそのコンプライアンス要件が急速に進化していると回答。一方で、変化に対応できる成熟したAIガバナンス体制を持つのは68%にとどまります。さらに51%が、AIコントロールを含む新興テクノロジー導入に対するガバナンスの弱さが、今後1年で重大なリスクになると答えています。
それにもかかわらず、88%のリーダーはテクノロジーリスク全体への対応に自信があると回答。Clyde & Co自身も「一部の組織では自信が成熟度を上回っている可能性がある」と分析し、このギャップを丁寧に指摘しています。これは多くの経営層がまだ十分に認識していないガバナンスギャップの表れです。
このパターンは、過去の規制サイクルを見てきた人には馴染み深いものです。Clyde & CoのパートナーJan Spittka氏はレポート内でGDPRとの類似性を指摘。「AIガバナンスで今起きていることはGDPRの時と同じ。書類上は全員が準拠しなければならなかったが、組織は投資を慎重に判断し、規制当局も当初は助言的な役割を重視していた」と述べています。今回はこの「猶予期間」が短く、AIシステムに流れる機密データの量も桁違いに多いため、リスクはより深刻です。現状のAIデータフローをガバナンスコントロールと照らし合わせ、そのギャップを定量化する正式なリスク評価こそが、自信と成熟度の乖離を抽象的な調査結果から、経営層が優先的に取り組むべき改善ロードマップへと変換する根拠となります。
Clyde & CoのパートナーTim Crockford氏も「今日AIガバナンス体制があると答える組織も、明日には時代遅れになる。だからこそAIに伴うガバナンスフレームワークは技術の進化に追随し、いつ・どのように使われているかを把握し、不正利用を防ぐ手順が必要」と述べています。これは年1回の見直し文書ではなく、継続的かつ強制的なデータガバナンスの説明です。
このギャップを埋めるには、リアルタイムで「どの機密コンテンツが動いているか」「どこへ行くのか」「その宛先(人間またはAIシステム)が受け取る権限を持つか」を答えられるインフラが必要です。これがKiteworks Compliant AIの役割であり、機密データがAIモデルやエージェントに到達するポイントでポリシーを強制し、事後の監査に頼るのではなくリアルタイムで問題を防ぎます。
サードパーティ依存が新たな攻撃対象面に
本レポートを通じて繰り返し強調されているのは、リスクが社内からではなく外部から持ち込まれる傾向が強まっていることです。AI導入が加速する中、組織は重要なテクノロジーベンダーの数を絞り込む一方で、各関係が新たな障害ポイントとなっています。グローバルなプロフェッショナルサービス企業の法務責任者は「AIは成長機会を生む一方で、攻撃対象面とガバナンス課題も拡大している」と述べています。
Clyde & Coは地政学的リスクとテクノロジーリスクの双方向性にも言及。地政学的緊張が高まると、敵対的な国家アクターが重要なデータインフラを標的にし、急速に変化するシステムの脆弱性を突きます。また、AI導入の加速はセキュリティコントロールが追いつく前に新たな攻撃対象面を生み出します。海運業界のCSOも「多くの海運企業がデータや接続システムに大きく依存するようになり、サイバーリスクは10年前よりはるかに重大になった」と述べており、この依存パターンは建設、金融、プロフェッショナルサービスなど他業界にも共通しています。
これは本来サードパーティリスク管理プログラムが対処すべき課題ですが、従来のプログラムはベンダーアンケートや定期監査を前提としており、AIが生み出す膨大かつ高速なデータ交換には対応しきれていません。外部法律事務所へのファイル共有、クラウドAIサービスへのデータセットアップロード、社内システムとベンダープラットフォーム間のAPIコールなど、すべてのデータ交換イベントにはアクセス制御、暗号化、監査証跡が必要です。これらの仕組みがなければ、組織は信頼の根拠を持たずにサードパーティとの関係を広げてしまうことになります。サプライチェーンリスク管理プログラムが、すべてのベンダーのデータ交換経路にこの仕組みを正式に拡張することで、本レポートが新たなオペレーショナルリスクカテゴリとして特定した「サードパーティ攻撃対象面」のギャップを埋めることができます。
ゼロトラスト・アーキテクチャのアプローチでは、アクセス要求がどこから発生しても必ず検証されるため、サードパーティやAIとのやり取りにもガバナンスを拡張しつつ、ビジネスのスピードを損なわずに済みます。この原則はゼロトラスト生成AIの導入にもそのまま適用でき、モデルやエージェントも人間ユーザーと同じ検証基準を満たす必要があります。
規制の断片化が法務部門の対応を上回る
テクノロジーリスクが最大の急増を見せた一方で、規制・コンプライアンス負担もそれに迫る勢いで増加しており、しかも管理がより困難です。なぜなら、単一の問題ではなく、複数の重複する課題が同時進行しているからです。調査では、85%のリーダーが規制・コンプライアンス負担を高インパクトと評価(2025年は54%)。AI、データプライバシー、ESG報告、業界固有ルールなど新たな要件が、各国・各地域で急速かつ不均一に導入されています。国境を越えた規制の複雑さは51%の組織にとって重大なリスク要因であり、ESG・データ・プライバシーのコンプライアンス負担も64%に上ります。
この影響は抽象的なものではありません。82%のリーダーが、規制・コンプライアンス義務の増加が事業投資や成長を実質的に制約していると回答。Clyde & CoのパートナーRebecca Kelly氏は「プロセス主導のコンプライアンスは管理可能だが、地政学的リスクは予告なく発生し、想定外の事業領域に影響を及ぼす」と述べています。Jared Kangwana氏も「欧州の規制がケニアなど全く異なる市場にも影響を及ぼす可能性があり、組織は越境的な規制の及ぶ範囲や執行力を考慮する必要がある」と指摘しています。
このような環境では、データ主権やデータレジデンシー要件が法務部門だけの課題ではなく、インフラ要件となります。1つのコンテンツ(契約書、患者記録、規制提出書類など)が、ある国ではGDPR、別の国では業界固有ルール、さらに別の国では輸出管理規制の対象となる場合、そのコンテンツを扱うプラットフォームは、従業員の記憶に頼るのではなく自動的にルールを強制する必要があります。GDPRコンプライアンスや米国各州の要件はすでにこの自動強制を求めており、今後も同時に満たすべき規制は増え続けるとレポートは示唆しています。プラットフォーム層でのデータ最小化ポリシー(各国で必要なデータのみ保持し、不要なものは削除)により、複数のコンプライアンスフレームワークを横断して管理・防御すべき規制対象面を削減できます。
また、規制リスクは経営層の可視性の課題も抱えています。リスク評価上は上位に位置するにもかかわらず、過去1年で最も経営層の注意を要した分野として規制負担を挙げたC-suiteは14%にとどまり、オペレーション、テクノロジー、経済リスクに後れを取っています。Clyde & CoのRoshanak Bassiri Gharb氏は「規制・コンプライアンスリスクは経営アジェンダで低く扱われがちで、リーダーは技術部門の課題だと感じやすい」と説明。このような委任にはリスクが伴い、規制対応が経営層から遠ざかるほど、対応が受動的になり、実際のデータ侵害発生時の対応時間も想定より短くなります。
評判リスクはデータ障害の直接的な結果に
オペレーションやテクノロジーの障害は、即座に評判ダメージへと直結します。本レポートはその因果関係を、組織のデータ管理のあり方を通じて明確に描いています。評判リスクを高インパクトと評価するリーダーは78%(2025年は47%)、主な要因はサービス・品質障害による信頼損失(69%)、投資家からの圧力(60%)、ガバナンス・行動規範違反(57%)です。金融サービスの法務責任者は「サイバーインシデントやデータ侵害は、顧客サービスの中断、規制問題、顧客からの信頼喪失につながる。サービス品質や報告はシステムと外部ベンダーの信頼性に依存している」と明言しています。
この一文は、データセキュリティ・規制コンプライアンス・評判をもはや別々の課題として管理できない理由を端的に示しています。PII/PHIを含む侵害はセキュリティインシデント報告だけにとどまらず、開示義務や規制当局の調査、さらに公表されれば最も重要な顧客・投資家・規制当局からの信頼を損なうリスクがあります。Rebecca Kelly氏は「重大な規制違反の多くは開示の失敗から生じ、企業は非常に短い期間で開示・対応を迫られる」と指摘。評判への影響は「即座かつ公に表面化する」ことも強調しています。データ範囲の特定、規制通知、公開開示の責任を事前に割り当て、実際のシナリオで検証されたインシデント対応計画こそが、レポートの警告を実行可能な対応策へと変換する組織的仕組みです。
この連鎖を防ぐには、まず根本的な障害発生率を下げるコントロールが不可欠です。DLPポリシー、エンドツーエンド暗号化、きめ細かなRBAC制御により、機密コンテンツが本来あるべきでない場所に流出するリスクを低減できます。しかし、万一インシデントが発生した場合、監査ログをリアルタイムで生成するセキュアファイル転送プラットフォームが、GDPRの72時間以内の規制当局通知など、開示期限を自信を持って守れるかどうかの分かれ目となります。これらの監査ログをSIEMにリアルタイムで連携することで、異常なデータ移動の検知層を構築し、侵害発生から発見・通知までの時間を短縮できます。
レジリエントな組織が実践していること
Corporate Risk Radarで最も有用な発見は、AIガバナンス・規制コンプライアンス・データセキュリティを一体のものとして捉える組織が、依然として個別管理している組織よりも優れた成果を上げているという明快な事実です。新たなリスクの複雑さを「最大の障壁」とするC-suiteは6割近く、次点の回答の2倍以上です。この複雑さは、スプレッドシートや委員会の頻度を増やしても解消しません。
レポートが示す今後の道筋は、Kiteworksが日々規制業界で目にする現場と一致します。AIリスクの経営層主導による管理、明確なコントロールとエスカレーション体制、責任の明確化――技術部門や法務部門だけに委ねるのではなく、経営層が主導することが重要です。具体的には、明確な許容利用ポリシー、経営層の責任明確化、重要な意思決定の監査証跡、サードパーティAIベンダーの適切な監督など、レポートがAIガバナンスギャップ解消に不可欠と指摘する要素を整備することです。シャドーAI(認可外AIツールの利用)は、これらの要素によって最も直接的に解消されます。許容利用ポリシーが境界を定義し、監査証跡が越境を証明し、サードパーティAIベンダーの監督がポリシー範囲外のツールを可視化します。
Kiteworks Control Planeは、メール、ファイル共有、マネージドファイル転送、ウェブフォーム、AIシステム接続など、機密コンテンツが移動するあらゆるチャネルを横断して、単一の強制・可視化ポイントを提供します。これにより、アクセス・暗号化・ログポリシーがツールやチームごとに異なることなく一貫して適用されます。CISOダッシュボードはこれらをリアルタイムで可視化し、セキュリティチームと経営層の双方に、レポートが「AIガバナンスギャップの可視化不足」と指摘する統合的な視点を提供します。新たなAIユースケースごとに個別のガバナンス層を構築するのではなく、1つのコントロールセットで全体をカバーすることで、規制のスピードとガバナンス成熟度のギャップ――2026年の中心リスク――を埋めることができます。
Clyde & CoのCorporate Risk Radar 2026で特定されたAIガバナンスギャップの解消方法について詳しく知りたい方は、カスタムデモを今すぐご予約ください。
よくあるご質問
本レポートによると、76%の組織がAI・データプライバシー・サイバーセキュリティ規制の進化が急速であると回答している一方で、変化に対応できる成熟したAIガバナンス体制を持つのは68%にとどまります。この8ポイントのギャップに加え、88%のリーダーがテクノロジーリスク軽減に自信を持っていることから、多くの組織で実際のガバナンス成熟度を上回る自信が先行していることが示唆されます。このギャップを埋めるには、単なるポリシー文書だけでなく、データがAIシステムに到達するポイントでコントロールを強制するAIデータガバナンスが不可欠です。Kiteworks Compliant AIのアプローチがその具体例です。HIPAA、GDPR、CMMCなどの規制コンプライアンス義務を持つ組織は、このギャップを直接的なコンプライアンス課題と捉えるべきであり、規制当局はAIデータアクセスガバナンスも人間ユーザーのアクセスと同じ枠組みで評価します。
Clyde & Coは、高インパクト評価が46%から86%へ急増した主因を、AIが新興技術から業務運用に不可欠な依存要素へと移行したことにあると分析しています。この変化により、リスクが少数のテクノロジーベンダーに集中し、システム間の統合ポイントが増加し、連鎖的障害への曝露が拡大しました。このリスクを低減するには、最新のAI導入だけでなく、すべてのシステムやベンダー接続に一貫してゼロトラスト・アーキテクチャの原則を適用することが重要です。サードパーティAIのデータフローを現行のアクセス制御や監査カバレッジと照らし合わせてマッピングし、レポート推奨のガバナンスモデルに必要な仕組みが不足しているベンダー接続を特定するリスク評価が、セキュリティチームに優先度の高い改善リストを提供します。
Clyde & Coは、AI導入が組織全体の依存関係を再構築し、少数のテクノロジーベンダーへの依存度を高め、システム間の統合ポイントでのリスクを拡大していると説明しています。このパターンにより、従来のベンダー関係やデータ交換ワークフローが主要な攻撃対象面となります。そのため、サードパーティリスク管理プログラムは、従来のベンダーアンケートや監査だけでなく、AI特有のデータフローも考慮する必要があります。どのベンダーがどの機密データカテゴリを扱っているかを正式にマッピングし、各ベンダーのデータ交換チャネルに同等のアクセス制御とログ記録があるかを検証するサプライチェーンリスク管理により、レポートが新たなオペレーショナルリスクカテゴリとして特定した攻撃対象面までガバナンス層を拡張できます。
国境を越える規制の複雑さは51%の組織にとって重大なリスク要因であり、ESG・データ・プライバシーのコンプライアンス負担も64%に上ります。82%のリーダーが、コンプライアンス義務の増加が事業投資や成長を制約していると回答。レポートに登場する複数のパートナーは、ある国のルール変更が全く異なる市場にも強制力を持つ可能性を強調しています。データ主権やGDPRコンプライアンスのコントロールを、コンテンツの実際の所在に基づいて自動適用できるプラットフォームは、これら重複規制の手動管理負担を軽減します。プラットフォーム層でのデータ最小化(各国で保持根拠を失ったデータを自動削除)により、組織が積極的に防御すべきコンプライアンス対象面もさらに削減できます。
レポートは、AIリスクの経営層主導による管理、明確な許容利用ポリシー、責任の明確化、重要な意思決定の監査証跡、サードパーティAIベンダーの適切な監督を推奨しています。実際には、機密コンテンツが移動するすべてのチャネルでアクセス制御・暗号化・ログ記録の強制を一元化し、ツールやAIユースケースごとに個別管理しないことが重要です。Kiteworks Control Planeのアプローチでは、メール、ファイル共有、マネージドファイル転送、ウェブフォーム、AI接続を横断して単一のガバナンス層を適用し、コンプライアンス・セキュリティチームに一貫した強制ポイントを提供します。これらのチャネルを通過する機密コンテンツのデータ分類が、強制を正確にする前提条件です。ポリシーエンジンは、機密度や規制義務で分類されていないコンテンツには差別化されたアクセスルールを適用できません。
追加リソース
- ブログ記事
ゼロトラストで実現する手頃なAIプライバシー保護戦略 - ブログ記事
AIデータセキュリティで77%の組織が失敗している理由 - eBook
AIガバナンスギャップ:2025年に91%の中小企業がデータセキュリティでロシアンルーレット状態に - ブログ記事
あなたのデータに「–dangerously-skip-permissions」は存在しない - ブログ記事
規制当局はAIポリシーの有無を問うのをやめました。今、求められるのは「機能している証拠」です。