本文へスキップ
hdknr blog

シャドーAI

IT 部門の承認を経ずに従業員が業務で使用する未承認の AI ツール・サービス

概要

シャドーAI(Shadow AI)は、IT・情報セキュリティ部門の審査・承認を受けずに従業員が業務で使用する AI ツールやサービスのこと。従業員の約 40% が業務で非承認の生成 AI ツールを使用しているとされ、多くの企業で組織的な管理の外に広がっている。

主なリスク

対策アプローチ

  1. AI ゲートウェイ導入: Microsoft Purview、Cloudflare AI Gateway、CASB で利用を可視化・フィルタリング
  2. 承認済みツールカタログ整備: 安全に使える AI ツール一覧を公開し、自然な誘導を促す
  3. エンタープライズ契約: データ学習除外の環境を一括提供
  4. 従業員教育: リスクの理由を理解させる(禁止より理解が効果的)
  5. DLP 強化: AI サービスへのデータ送信を既存ポリシーでカバー

対策の基本姿勢

「使わせない」ではなく「安全に使わせる」。禁止は技術的に困難で競争力を損なうため、AI ガバナンスの枠組みで管理する。

関連ページ

ソース記事