SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

CodeZine編集部では、現場で活躍するデベロッパーをスターにするためのカンファレンス「Developers Summit」や、エンジニアの生きざまをブーストするためのイベント「Developers Boost」など、さまざまなカンファレンスを企画・運営しています。

Developers Summit 2026 セッションレポート(AD)

事故よりも怖い生成AIの「説明できないリスク」──OWASPとレッドチーミングで実現するガバナンス設計

【20-A-8】生成AI活用を成功させるガバナンス設計とセキュリティ戦略

 生成AIの業務活用が広がる一方、ある調査では70%の企業がセキュリティを最大の課題と回答している。しかし問題の本質はセキュリティ事故そのものではなく、「何が起きたのか、なぜ起きたのか説明できない」ことにある。ナレッジコミュニケーションの奥沢明氏とマクニカの谷川朋輝氏が、生成AIを止めずに守るためのガバナンスとセキュリティ統合の考え方と、それを支えるCisco AI Defenseの仕組みを解説した。

生成AIプロジェクトが止まる理由の本質

 2023年以降、社内チャットやRAG、文書要約といった業務向け生成AIの活用が急速に広がり、2024年末にはAIエージェントが大きな注目を集めた。ナレッジコミュニケーション代表取締役CEO兼CTOとして複数の大手企業の生成AI活用を支援してきた奥沢明氏は、「AIエージェント元年と言われていましたが、思ったほど活用が進んでいないのではないかと感じています」と率直に語った。

 奥沢氏は理由のひとつとして調査データを示した。ある調査でセキュリティを最大の課題とした企業は70%に達し、生成AIに対する不安の大きさを裏づける結果だった。なかでも深刻なのは、生成AIがブラックボックスであることへの不安だ。

株式会社ナレッジコミュニケーション 代表取締役CEO兼CTO 奥沢 明氏
株式会社ナレッジコミュニケーション 代表取締役CEO兼CTO 奥沢 明氏

 奥沢氏が強調したのは、リスクの本質は事故そのものではないという点だ。「事故が起きたこと以上に、原因が突き止められない、説明できないことが大きなリスクになっている」と述べ、影響範囲や侵入経路を説明できない状況こそが経営を揺るがすと訴えた。

 生成AI特有のリスクを整理する上で奥沢氏が引用したのが、OWASPが公開している「OWASP Top 10 for LLM Apps」だ。OWASPはアプリケーションセキュリティのリスクを評価・公開する国際団体であり、LLMアプリケーション特有のリスクとしてプロンプトインジェクション、機密情報の漏えい、データおよびモデルのポイズニング、過度な自律性(Excessive Agency)など10項目を列挙している。この10項目は、情報システム担当者にとってなじみのない概念も多く、従来のセキュリティ対策の範囲外に広がるリスクを可視化している。

セキュリティとガバナンスを統合しなければ守れない理由

 この10項目を詳しく見ると、セキュリティ対策だけでなくガバナンスの整備も組み合わせなければ対処できないものが7項目にのぼることがわかる。

OWASP Top 10 for LLM Appsとセキュリティ&ガバナンスの対応表
OWASP Top 10 for LLM Appsとセキュリティ&ガバナンスの対応表

 「セキュリティだけでは防御は難しく、セキュリティとガバナンスの両方を組み合わせることが必要だ」と奥沢氏は断言した。ここでいうガバナンスとは、ビジネスにおける生成AI活用の公平性・包括性・透明性を担う方針・統制の仕組みを指す。

 ナレッジコミュニケーションが複数の大手企業と進めてきたのが、まずAIガイドラインを共同作成し、そのガイドラインに準拠したセキュリティ実装へと段階的に進めるアプローチだ。ただし奥沢氏は、「ガイドラインは作ること自体が目的化してしまうケースも多い」と指摘する。重要なのは、その内容を実装に落とし込み、実際のシステムや運用として機能させられる粒度まで設計することだ。「実装まで見据えてガイドラインを策定しなければ、現場では使われず形骸化してしまう。実装可能なレベルで計画することが、生成AI活用を成功させる鍵になる」と強調した。 

 また、従来の侵入テストをさらに発展させた「レッドチーム」も組み込み、継続的なループとして運用することが求められるという。では、そのループはどのように設計し、どう実装するのか。

次のページ
守るためのブレーキではなく、判断するためのメーターを

関連リンク

この記事は参考になりましたか?

Developers Summit 2026 セッションレポート連載記事一覧

もっと読む

この記事の著者

CodeZine編集部(コードジンヘンシュウブ)

CodeZineは、株式会社翔泳社が運営するソフトウェア開発者向けのWebメディアです。「デベロッパーの成長と課題解決に貢献するメディア」をコンセプトに、現場で役立つ最新情報を日々お届けします。

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

山出 高士(ヤマデ タカシ)

雑誌や広告写真で活動。東京書籍刊「くらべるシリーズ」でも写真を担当。

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

提供:シスコシステムズ合同会社

【AD】本記事の内容は記事掲載開始時点のものです 企画・制作 株式会社翔泳社

この記事は参考になりましたか?

この記事をシェア

CodeZine(コードジン)
https://codezine.jp/article/detail/23605 2026/06/22 11:00

おすすめ

アクセスランキング

アクセスランキング

イベント

CodeZine編集部では、現場で活躍するデベロッパーをスターにするためのカンファレンス「Developers Summit」や、エンジニアの生きざまをブーストするためのイベント「Developers Boost」など、さまざまなカンファレンスを企画・運営しています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング