7割の企業が生成AIの「個人利用」で対策未実施、デロイト調査が示す組織的リスクの現状

結論

デロイト トーマツ グループが発表した調査結果により、国内企業における生成AIの業務活用が進む一方で、個人の利用に対する承認フローやインシデント対応などの組織的な対策が十分に追いついていない実態が浮き彫りになりました。多くの企業でガイドラインの策定などは進みつつあるものの、実効性のあるデータ管理や監査体制の構築には大きな課題が残されています。

何が発表・変更されたか

デロイト トーマツ グループは9月29日、国内の企業を対象とした不正リスクに関する調査結果(「不正リスク調査白書 Japan Fraud Survey 2026-2028」)を発表しました。この調査は、無作為抽出した上場・非上場企業を対象に5〜8月に実施され、397社が回答しています。本調査では、企業の業務における生成AIの活用状況とともに、それに伴うリスク管理の実態が明らかにされました。

確認済みの具体情報

調査結果によると、業務効率化のために「AIを活用していない」と回答した企業は9%にとどまっており、大半の企業で何らかのかたちでAIが業務に取り入れられています。

一方で、生成AIの「個人利用」に関する管理体制については大きな懸念が示されています。承認フロー、教育、インシデント対応について、74%の企業が「実施していない、分からない」と回答しました。また、AIのリスクへの対策として、「ガイドラインの策定・周知」は72%、「定期的な研修や注意喚起」は54%の企業で実施されていることが分かっています。

企業のデータ管理やセキュリティ監査の状況を示すパソコンの画面

しかし、実際の運用面やモニタリング体制を見ると、入出力データを記録・保管している企業は11%、出力結果を定期的または人が監査する企業は8%にとどまり、利用者本人の注意や判断に依存している状況があります。

なぜ重要か

業務効率化を目的としたAIの導入が進む背景において、個人利用に関する承認フローやインシデント対応が整っていない状態は、情報漏洩や不適切なデータ利用といったリスクにつながる可能性があります。ガイドラインの策定や研修といった基本的な対策が進む企業がある一方で、入出力データの記録や人の手による監査といった実際の運用の仕組みを備えている組織は非常に限られており、方針と実態の間に乖離が存在することがこの調査の重要なポイントです。

利用者・開発者・企業への影響

企業においてAIの活用が日常化する中、利用者の個人的な判断や注意にのみ依存した運用体制では、組織としてのリスクコントロールが難しくなります。今後は、ガイドラインの周知だけでなく、入出力データの記録・保管や、出力結果に対する定期的な監査体制の整備など、実効性のある管理プロセスをどのように構築していくかが各企業に問われることになります。

未確定点

現時点で公開されている調査結果からは、個人利用における具体的なインシデント発生件数や、未実施と回答した企業における今後の具体的な改善計画の有無などについての詳細なデータは確認されていません。

まとめ

デロイト トーマツ グループの調査により、国内企業の多くが業務で生成AIを活用している一方で、個人利用に対する承認フロー、教育、インシデント対応について74%の企業が「実施していない、分からない」と回答したことが明らかになりました。ガイドラインの策定(72%)や定期的な研修・注意喚起(54%)などの対策が進む半面、入出力データの記録・保管(11%)や出力結果の定期・有人監査(8%)の整備は限定的であり、利用者本人の注意や判断に依存している現状が浮き彫りとなっています。

情報元

コメント