IBMの2026年データ侵害コストレポートが示すのは、AIそのものではなくAIガバナンスの失敗がコスト増加を招いているという事実
毎年、このレポートから同じ見出しが書かれます。「平均コストが上昇、これがその数字、サイバーセキュリティの重要性はかつてないほど高まっている」という引用。しかし、その見出しは公開時点ですでに陳腐化しており、今年は本質的なストーリーを完全に見落としています。
IBMとPonemon Instituteは今月、2026年データ侵害コストレポートを発表しました。2005年から侵害の経済的影響を追跡してきた調査の第21版です。世界全体のデータ侵害の平均コストは499万ドルに達し、前年比12%増と過去最高を記録。この数字が多くの報道で取り上げられるでしょうが、本当に重要なのは40ページに埋もれた別の数字です。AI関連のセキュリティインシデントを経験した組織の92%が、発生時に適切なAIアクセス制御を持っていませんでした。
もう一度読んでください。「一部」でも「多く」でもありません。92%です。すでにAIモデルやアプリケーションが侵害された企業のほとんどが、基本的なロールベースアクセスや多要素認証すら導入していなかったのです。これはAIが危険だという話ではなく、ガバナンスが導入時の会議に現れなかったという話です。
本レポートに対する多くのコメントは、AIリスクを将来の問題、つまり緊急になる前に先手を打つべき課題として扱っています。しかしデータはそれを否定しています。AIを利用した攻撃は前年比56%増加。組織の自社AIモデルが関与したセキュリティインシデントは、全体の13%から21%へと増加し、1回の調査サイクルで61%増加しました。シャドーAIインシデントは20%から43%へと2倍以上に急増。これは予測ではなく、今まさにPonemonが17業界・16カ国・602組織を対象に2025年3月から2026年2月まで調査した現実です。
主なポイント
- 世界全体の侵害コストが過去最高の499万ドルに。前年比12%増で、2025年の一時的な減少を覆し、パンデミック以降続く上昇トレンドが継続しています。
- AI自体ではなく、ガバナンスなきAI導入が主なコスト要因。AI関連の侵害を受けた組織の92%が適切なAIアクセス制御を欠いており、AIが関与しない侵害(470万ドル)に比べ、AI関連侵害の平均コストは533万ドルでした。
- シャドーAIインシデントは侵害組織の43%へと2倍以上に増加(昨年の20%から上昇)、平均コストは463万ドルから539万ドルへ上昇し、約5件に1件で規制当局による罰金が発生しています。
- AIガバナンスは進展どころか後退。今年AI侵害を受けた組織でAIポリシーを整備しているのは32%のみ(昨年は37%)、AIガバナンスとセキュリティチームが連携しているのはわずか19%です。
- セキュリティAIと自動化は依然として最も効果的なコスト削減策であり、積極的な導入組織は1件あたり193万ドルのコスト削減と、封じ込め期間を65日短縮していますが、これらのツールを広範に活用している組織は36%にとどまります。
誰も注目しない数字
92%が適切なAIアクセス制御を欠いているというのは、誤差ではありません。レポートで追跡されたすべてのAI関連インシデントタイプに共通する構造的な失敗です。たとえばモデルインバージョン攻撃(攻撃者がモデルの出力を利用して機密データを抽出する手法)は、1件あたり平均607万ドルと世界平均を18%上回りました。プロンプトインジェクションのインシデントも589万ドルと高額。AIワークロードに影響するクラウド設定ミスは525万ドル。これらはいずれもモデルの推論機能を狙った特殊な攻撃ではなく、強力なシステムを機密データに接続しながらアクセス制御やIDおよびアクセス管理を構築しなかった「予測可能な結果」です。モデルインバージョンやプロンプトインジェクションによるデータ侵害が確認された場合、HIPAAやGDPRなど他の侵害と同様の通知義務が発生しますが、AIシステムが何を露出したかの特定は従来型侵入よりも困難になるケースが多いのです。
レポート本文もこれを裏付けています。「これらのインシデントの根本原因は多くの場合、構造的なものでした。接続されたAPIやアプリケーション、クラウド設定ミスの侵害は、ガバナンスの失敗を示しており、モデルリスクではありません。」つまり、モデル自体が弱点であることは稀であり、その周辺の仕組みに問題があるとIBMとPonemon自身が明言しています。
この点は、AIセキュリティに関する業界の議論がいまだにモデルの挙動(幻覚、バイアス、脱獄など)に多くのエネルギーを費やしている一方で、実際の侵害データはDLPの抜け穴、設定ミスのあるクラウド環境、誰もロックしていないAPIで露出が発生していることを示しています。AIデータガバナンスはAI導入の「おまけ」ではなく、それ自体が本体です。APIやクラウド設定、AIワークロードのどこにアクセス制御が欠如しているかを棚卸しするリスク評価こそが、今年の92%という数字を抽象的な統計から優先順位付きの是正リストへと変える根拠となります。
自社のセキュリティ、信じていますか?その証明はできますか?
Read Now
シャドーAIは「新たなシャドーIT」へ—リスクはさらに深刻
10年前、セキュリティチームはシャドーITとの戦いに苦戦していました。従業員が承認なしにクラウドツールを利用し、個人Dropboxに会社データを保存し、非公認SaaSを使う——多くの組織は最終的に可視化プログラムやCASBでこれをコントロールしました。シャドーAIもまったく同じパターンを繰り返していますが、関与するツールは個人のファイル共有アカウントでは不可能な方法で機密情報を取り込み、要約し、再生成できます。
レポートによると、組織のシャドーAI(従業員が独自に導入した未承認AIツール)に関わるセキュリティインシデントは今年2倍以上に増加し、侵害組織の43%に達しました(昨年は20%)。これらのインシデントは昨年よりも平均コストが高く(539万ドル、昨年は463万ドル)、単なるデータ漏洩を超える影響をもたらしています。49%がデータ損失または侵害、42%が業務の中断、21%が規制当局による罰金につながりました。
ここがすべてのコンプライアンス担当者が注目すべき点です。シャドーAIインシデントは今や5件に1件の割合で罰金を生んでいます。これは今年新たに明らかになったデータであり、シャドーAIが内部統制の問題から規制リスクへと移行したことを意味します。従業員が未承認チャットボットに顧客情報を貼り付けて素早く返信を作成する行為は、もはや単なるポリシー違反ではありません。GDPRや州法に基づく金銭的リスクとなり、顧客情報にPIIやPHIが含まれていれば通知義務も加わり、罰金リスクがさらに増大します。
ただし、シャドーITとの比較は一部でしか成立しません。シャドーITは「本来あるべきでない場所にデータが存在する」ことが主な問題でしたが、シャドーAIは「データが積極的に処理・変換され、場合によっては誰の目にも触れないままモデルの学習やチューニングに使われる」点が異なります。削除依頼だけでは元に戻せない場合も多いのです。まさにこのギャップを埋めるために、ゼロトラスト生成AIやAIリスクガバナンスフレームワークが設計されています。コンテンツがユーザーからAIシステムへ移動する瞬間にポリシーを適用し、事後的な行動監視ではなく事前の制御を実現します。AIツールに到達する前にデータ分類を行うことが、この制御の前提条件です。ポリシーエンジンは、最初からその情報が機密であると認識できなければ、未承認チャットボットへの顧客情報流出をブロックできません。
ガバナンスは後退、追いついていない
AIガバナンスが少しでも進歩していれば、直近2つの調査結果は一時的な遅れと解釈できるでしょう。しかし実際は、ガバナンスが後退していることをレポートは示しています。今年AI侵害を受けた組織でAIポリシーを整備しているのは32%のみ(昨年は37%)。まったくポリシーがない組織も41%から35%に減少しましたが、「策定中」の割合が22%から33%に急増。つまり、完成させた企業は減り、着手し続けているだけの企業が増えています。
連携のギャップはさらに深刻です。AIガバナンスとセキュリティチームが実際に連携していると回答したのはわずか19%(今年初めて調査)。IBMの研究者は「この連携不足が盲点やポリシーの衝突、インシデント対応の遅れにつながる」と明言しています。ガバナンスとセキュリティが別々に動くことで、92%ものアクセス制御の失敗が誰の責任にもならず放置されてしまうのです。CISOダッシュボードは、両チームにAIを介したデータアクセスのリアルタイムな共通ビューを提供し、分断されたレポートではなく同じ証拠をもとに連携できるようにします。
これらは、組織がリスクを認識していないから起きているのではありません。AI導入がプロダクトチームのスピードで進む一方、ガバナンスは委員会のスピードで進み、そのギャップにコストが蓄積しているのです。今年のレポートで言及されている最先端AIモデルは、主要なOSやブラウザの脆弱性を人間の研究者よりも早く発見できる能力を持ち、このギャップをさらに拡大させています。今後2年で、UCバークレーの研究者はAIがディフェンダーよりもアタッカーに有利になる割合が31.7%増加すると予測。昨年の脅威モデルに合わせたガバナンスでは、すでに時代遅れです。
AI活用の防御的価値は依然として現実—だが活用不足
ここまでの内容は、エンタープライズでAIを使うこと自体を否定するものではありませんし、そう主張するのは不誠実です。同じレポートは、AIと自動化がセキュリティチームにもたらす最大のコスト削減効果を示しています。セキュリティAIと自動化を広範に活用した組織は、侵害1件あたりの平均コストを400万ドルまで削減でき、未導入組織(593万ドル)との差は193万ドル。積極導入組織は侵害の特定と封じ込めも平均215日で完了し、未導入組織より65日早くなっています。
問題は効果ではなく「導入率」です。セキュリティAIと自動化を広範に活用している組織は36%にとどまり、昨年の32%からわずかに増加。用途は検知や対応に偏り、予防分野での活用は大きく遅れています。AIエージェントをセキュリティオペレーションセンターで運用している侵害組織のうち、56%が脅威ハンティング、54%が自動対応に利用していますが、脆弱性スキャンや管理に使っているのはわずか18%。まさに最先端AIモデルが最大のリスクを生み出している分野です。多くの組織は最良のツールを「後処理」に使い、「入口」には使っていません。脅威ハンティングや自動対応のシグナルを統合SIEMプラットフォームに集約することで、AI駆動の検知を脆弱性スキャン分野へ拡張でき、レポートが指摘する「活用不足」のギャップを埋められます。
本レポートのガバナンスやアクセス制御に関するすべての調査結果は、同じ実践的な解決策を指し示しています。ゼロトラスト・アーキテクチャの原則を、過去10年ネットワークやIDに適用してきたのと同じようにAIにも適用することです。継続的な検証、最小権限アクセス、データ交換時点でのポリシー適用。属性ベースアクセス制御(ABAC)は、コンテンツの機密性・ユーザーやエージェントの役割・リクエストの状況をすべてのアクセスイベントで同時に評価し、継続的な検証を「理想」から「現実の運用」に変える技術的仕組みです。Kiteworksは、Compliant AI機能やSecure MCP Serverをこの原則に基づいて構築。AIシステムやAIエージェントがアクセス・利用・交換できるデータを、人間ユーザーと同じ厳格さでガバナンスし、モデルが本番稼働した後に制御を後付けするのではなく、最初から統制します。
その他のコスト動向
今年のレポートから、AI以外のコスト集中ポイントも注目に値します。ヘルスケア業界は13年連続で最も高額な業界となり、1件あたり664万ドル(昨年は742万ドルから減少)。一方、金融サービスは556万ドルから629万ドルへと大幅上昇し、金融・エネルギー業界がAI駆動侵害の62%を占めました。これらの業界での障害は消費者金融・経済システム・電力網へ波及するため、レポートでは「システミックリスク」と指摘されています。
フィッシングは4年連続で最も高コストな初期攻撃ベクターとなり、平均529万ドル。音声・SMSフィッシングは攻撃の17%で使われました。ランサムウェアは侵害組織の39%(昨年は34%、2023年比62.5%増)に上昇し、攻撃者はデータ暗号化だけでなくブランドの評判を武器にする傾向が強まっています。ランサムウェア攻撃の41%が「公表・メディアリーク」の脅しを含み、従来の業務システム暗号化より一般的となっています。
コスト削減要因としては、DevSecOpsアプローチが最も大きな効果を示し、平均で25万3,805ドルのコスト削減。IAM導入は22万5,622ドル、暗号化も21万3,478ドルの削減効果がありました。一方、サプライチェーン侵害(ビジネスパートナーの侵害を含む)は平均22万7,250ドルのコスト増加で、レポートが特定した最大のコスト増要因です。サプライチェーンリスク管理やサードパーティリスク管理は、どんなセキュリティ予算でも避けて通れない地味だが必須の項目です。
暗号化は依然として普及していません。これは、あらゆるコンプライアンスフレームワークで中心的な要件であることを考えると、注目すべき事実です。侵害組織のうち、53%が侵害発生時に機密データを保存時・転送時ともに暗号化しておらず、さらに10%は暗号化されていたかどうかすら把握していませんでした。確実に暗号化されていたと断言できたのは37%のみ。これはAIや最先端モデルの問題ではなく、「基本の徹底」の問題です。どの組織も、ガバナンス委員会の結論を待たずに是正できる領域です。このカテゴリで露出したデータには、知的財産や顧客情報が含まれる可能性が高く、損失は即時的なコストをはるかに超えて拡大します。
遅延はレポートで最も高額なコスト項目
上記すべての調査結果に共通するのは「時間=コスト」という現実です。特定・封じ込めに200日超かかった侵害は、今年平均で565万ドル(昨年の501万ドルから12%増)。200日未満で解決した場合は432万ドル(前年比11%増)で、遅いグループとの差は拡大しています。AI駆動攻撃データが示す通り、攻撃者は自らのタイムラインを短縮する一方、防御側の多くは追いついていません。
回復については、表面的には明るい兆しもあります。侵害組織の42%が「完全回復」と回答し、昨年の35%、2024年の12%から4倍に増加。しかしこの「回復」とは、業務復旧・コンプライアンス義務の達成・顧客信頼の回復を意味し、58%は調査時点でそこに到達していませんでした。5社に1社近くが、特定・封じ込め期間に加え、完全回復までに150日以上を要しています。これらを合計すると、遅いインシデントの本当のコストは平均値には現れません。実際には、数か月にわたる業務中断・契約遅延・顧客離れといった、単一の金額では表せない損失が発生しています。
最も早く侵害を特定した組織は、外部の支援に頼っていませんでした。内部のIT・セキュリティチームが今年の侵害の38%を特定し、これは他のどのソースよりも多く、平均209日で特定と、世界平均より15%早い結果でした。これは、インシデント対応を完全に外部委託するのではなく、内部検知能力に投資すべきだというレポート全体で最も強い根拠となっています。
今、何が変わるのか
IBMの推奨事項は、過去2年のデータが示してきた内容とほぼ一致しています。IDセキュリティを一度きりの承認ではなく、継続的・実行時の検証にシフトすること。非人間IDにも検証を拡張すること(AIワークフローで使われるマシンIDを保護している組織は現状46%のみ)。そしてAI主権——AIシステムの稼働場所・データ処理方法・アクセス権限のコントロール——を哲学的な選択肢ではなく、セキュリティ要件として扱うことです。
現在、85%の組織が「新たな最先端AIモデルの脅威」に対応するため、セキュリティ投資を増やす計画だと回答しており、これはその能力の規模を理解する前の64%から大きく増加しています。正しい直感ですが、やや遅れて到達した感があります。来年のレポートで優位に立つ組織は、最も多く投資した企業ではなく、AI導入とガバナンスのギャップを「インシデントが議論を強制する前に」埋めた企業です。もし貴社がデータガバナンスとAI導入を別々のワークストリームとして扱っているなら、本レポートは統合の必要性を示す根拠となります。Kiteworksのセキュアデータ交換は、人間とAIエージェントが実際に機密コンテンツに触れるポイントでガバナンスを強制するために設計されています。Kiteworksのデータコントロールパネルは、メール・ファイル共有・マネージドファイル転送・AIシステム接続を横断して同じアクセス制御と監査基準を適用し、機密コンテンツが移動するすべての場所で一元的な統制を実現します。
AIシステムやエージェントがアクセス・利用・交換できる範囲をガバナンスする方法について、カスタムデモを今すぐご予約ください。
よくあるご質問
IBM 2026年データ侵害コストレポートによると、データ侵害の世界平均コストは499万ドルで、前年から12%増加し過去最高を記録しました。米国は地域別で最高の平均値となり、1,150万ドルと世界平均のほぼ2倍です。コスト増加の主因は、検知・エスカレーション・ビジネス損失コストの上昇で、これらが今年の総コストの63%を占めています。これらのコストカテゴリへの露出を減らしたい組織は、まずインシデント対応計画や検知ツールの見直しから始めるべきです。
IBMレポートによると、組織の自社AIモデルやアプリケーションが関与したセキュリティインシデントは、昨年の全体の13%から今年は21%へと61%増加しました。この増加は、エンタープライズ全体でのAI導入拡大と、ガバナンス対応が追いついていないことの両方を反映しています。AI関連の侵害を受けた組織の92%が、インシデント発生時に適切なAIアクセス制御を欠いていました。このギャップを埋めるには、IDおよびアクセス管理(IAM)の規律をAIシステムにも適用することが不可欠です。規制コンプライアンス義務のある組織は、この92%という数字を業界全体のベンチマークと捉えるべきです。規制当局は、AIデータアクセスのガバナンスを、すでに人間ユーザーアクセスに適用されているアクセス制御基準と同等に評価しつつあります。
シャドーAIとは、従業員が自社ITやセキュリティチームによる審査・承認を経ていないAIツールを利用することを指し、10年前のシャドーITと同様の現象です。IBMレポートでは、シャドーAIに関するセキュリティインシデントが今年2倍以上に増加し、侵害組織の43%に達しました。平均コストは539万ドルに上昇し、約5件に1件で規制当局による罰金が発生しています。シャドーAIツールは単にデータを保存するだけでなく、積極的に機密データを処理・保持できるため、組織はコンテンツがAIシステムに到達する時点でデータ分類とポリシー適用を行う必要があります。さらに、同じタイミングでデータ最小化を適用し、AIタスクに必要最小限のコンテンツのみがモデルに到達するようにすることで、シャドーAIツールが見逃された場合のリスクも最小限に抑えられます。
はい、その効果は非常に大きいです。セキュリティAIと自動化を広範に活用した組織は、1件あたりの平均侵害コストが400万ドルとなり、未導入組織(593万ドル)との差は193万ドルでした。積極導入組織は、侵害の特定と封じ込めも平均65日早くなっています。ただし課題は導入率で、現在これらを広範に活用している組織は36%にとどまります。多くは検知・対応に集中し、予防分野での活用は遅れています。SOARや自動脆弱性管理などのツールを活用すれば、残るギャップも埋めることができます。
まずはポリシー文書よりも「可視化」と「アクセス制御」から着手してください。レポートは、未保護のAPIやAIワークロードに接続されたクラウド設定ミス、アクセス制御の欠如といった構造的な失敗が、モデル自体の弱点よりもはるかに多くのAI関連侵害を引き起こしていると示しています。また、AIガバナンスとセキュリティチームの連携体制を確立することも重要です(現状19%のみ)。さらに、非人間IDへのアイデンティティ管理・ライフサイクル管理の拡張も必要で、現状これを保護している組織は46%にとどまります。すべてのAIワークロードの現行アクセス制御を、今年の92%失敗ベンチマークと照らし合わせてマッピングするリスク評価を行えば、セキュリティ・ガバナンス両チームが優先順位付きのエビデンスベースで着手できる出発点となります。
追加リソース
- ブログ記事
手頃なAIプライバシー保護のためのゼロトラスト戦略 - ブログ記事
77%の組織がAIデータセキュリティで失敗している理由 - eBook
AIガバナンスギャップ:2025年に小規模企業の91%がデータセキュリティでロシアンルーレット状態に - ブログ記事
あなたのデータに「–dangerously-skip-permissions」は存在しない - ブログ記事
規制当局は「AIポリシーがあるか」ではなく「機能している証拠」を求めている