【イベントレポート】 迫るAI脅威と量子時代の暗号崩壊~企業が打つべき二手~

インサイト
2026.10.09
  • セキュリティ
  • AI
1492121527

自社のセキュリティ対策は十分か。この問いに確信を持って答えられる経営者は多くない。個別の対策を積み重ねても、組織全体の成熟度が見えず、優先すべき課題が定まらないという状況は珍しくない。さらに、フロンティアAIの急速な普及と量子コンピュータの実用化という2つの変化が、従来の前提を覆しつつある。
2026年8月21日から9月25日まで開催されたIT協会主催「第13回 情報セキュリティシンポジウム」において、アビームコンサルティングはこの2つのテーマを取り上げ、企業が今すぐ着手すべき具体的な手立てを提示した。本稿では、その講演内容と当社のセキュリティアセスメントの事例をもとに、経営層が直視すべき現実と打ち手を整理する。

執筆者情報

  • 恒川 智行

    恒川 智行

    Senior Manager
  • 岡村 一凡

    岡村 一凡

    Manager
  • 會田 英明

    會田 英明

    Manager

フロンティアAI時代に求められるサイバー防御

OpenAIやAnthropicなどが開発を競う最先端AI(フロンティア AI) は、我々の生活を豊かにするテクノロジーとして期待される一方、その高い能力がサイバー攻撃にも転用される可能性を秘めている。便利さと脅威は表裏一体であり、この進化を前提に企業がどう備えるかが問われている。とりわけ注目すべきは、企業が感知していない範囲で、フロンティア AI を用いた攻撃がすでに発生しているかもしれないという現実だ。AI開発は日進月歩で進み、高い攻撃能力を備えたAIが実際の攻撃に組み込まれる事態も現実味を帯びている。
こうした脅威への現実的な第一歩は、既知の重大な脆弱性を放置せず、速やかに対処することにある。企業には、明日にも攻撃を受ける可能性を前提とした対応が求められている。同時に、フロンティア AI を活用したシステム評価や脆弱性診断も並行して進める必要がある。

さらに先を見据えれば、AIによる攻撃をAIが自律的に判断・実行して防ぐ「AIエージェントの活用」への移行は避けられない。従来のように人間が中心となってインシデントに対応する体制では、フロンティアAIによる攻撃のスピードに追いつくことが難しくなる。そのため将来的には、防御型のAIエージェントを活用した新たな防御のあり方を検討し、実装していくことが求められる。
一方で、AIをサイバー防御に活用するには、技術的な対策だけでなく、その活用をどのように管理し、責任の所在を明確にするかという視点も欠かせない。AIを防御の手段として活用するだけでなく、AIそのものの安全性や信頼性を確保することまで含めて、一体的に設計することが重要となる。

AIを安全に活用し続けるための統制と責任設計の重要性

AIの業務活用が進むと同時に、企業にはAIガバナンスの整備、徹底が求められる。特にAIを防御に活用する場合、単なる業務効率化の延長ではなく、リスク分類、人間による監督、監査証跡、データ保護を設定する必要がある。業務範囲・利用データ・ツール権限・緊急停止といった仕組みを初期段階から定め、AIがどこまで判断・実行できるのかを明確にしておくことが重要となる。

従来はシステムが定められたルールに沿って実行し、最終的な責任は人が担っていた。しかし、AIエージェントが自律的に判断・実行するようになると、誤作動や誤った取引といった新たなインシデントが発生する可能性がある。また、そのインシデントを「誰がどこまで責任を負うのか」の境界が曖昧になりやすい。だからこそ、問題が起きてから対処するのではなく、AIの判断範囲と人の監督責任をあらかじめ規定し、責任の境界を事前に設計・明示することが求められる。その他、AIの状態や行動を常時可視化する継続的なモニタリングや評価検証、逸脱やリスクを早期に検知する仕組みも欠かせない。これからのガバナンスに必要なのは、AIの活用を止めることではなく、活用を前提に安全に使い続けるための統制を整えることである。

AIの活用を全社で進めるうえでは、独立した AI 責任者(CAIO)の設置、AIガバナンス室、AI ステアリングコミッティ、そして内部監査部門という4つの機能が必要となる。
まず、CAIO は全社最適な投資判断を迅速に進める「アクセル」と、独立したリスク監督という「ブレーキ」を両立させ、CIO・CISO・CDO といった各CxO の強みを束ねる要となる。2つ目のAIガバナンス室は、ルール整備やモニタリングの実務を担い、各部門のAI利活用に必要な専門性を補完する役割を果たす。3つ目のAI ステアリングコミッティは、経営に直結するレポートラインを有し全社横断でリスク管理やインシデント対応を判断・推進する。最後に、内部監査部門は公正かつ独立した立場から、AIリスク管理やAIガバナンス・プロセスの有効性について検証する。
特に高い専門性を持つCAIOやAIガバナンス室をどこに位置づけ、既存のIT・セキュリティ体制とどのように連携させるかが検討すべきテーマとなる。
既存の IT セキュリティ体制と機能を重複させずに独立性と実効性をいかに両立させるかが重要だ。

図1 責任境界と継続的監督の再設計

暗号崩壊リスクとPQC移行への対応

AIの活用がセキュリティ対策のあり方を変えつつある一方で、企業が備えるべき技術変化はそれだけではない。現在のセキュリティの前提を大きく揺るがすものとして注目されているのが、量子コンピュータの実用化である。量子コンピュータは、創薬や物流効率化、金融リスク分析など社会に大きな価値をもたらすと期待されている。一方で、その実用化は深刻なリスクも伴う。現在広く使われているRSA※1やECC※2といった公開鍵暗号は、公開鍵から秘密鍵を求めることが現実的に困難であるという前提で成り立っている。量子コンピュータはこの前提を崩し、公開鍵から秘密鍵を短時間で計算できる可能性が指摘されている。

特に警戒すべきは「Store now, decrypt later攻撃」だ。攻撃者は、現在のデータや通信を今すぐ解読できなくても、まず収集・保存し、量子コンピュータが実用化された段階で解読するという手口である。10年後・20年後も価値を持つ機密情報や個人情報、研究開発データなどが標的となる。加えて、AIの普及が量子研究を加速させており、暗号が解読される時期が従来の想定より前倒しされる可能性も指摘されている。フロンティアAIの登場で、脆弱な暗号方式やPQC(Post-Quantum Cryptography/耐量子計算機暗号)未対応のシステムは容易に発見されるようになり、AIが攻撃対象を選別し、量子コンピュータ実用化後にいつでも攻撃できる状態になり得ることから、PQCは量子時代とAI時代の両方への備えであると言える。

もう1つのリスクが「Trust now, forge later攻撃」だ。デジタル証明や電子証明書に関する脅威で、将来量子コンピュータによって公開鍵暗号を破ると、本来は本人しか作れないはずの電子署名を第三者が作成できるようになり、過去に信頼されていた署名や証明書が偽造される可能性が生じる。金融取引やプログラム配布など、長期にわたり真正性の証明を要する情報にとって深刻な問題だ。PQCへの移行は、機密性を守るための暗号化だけでなく、「本物であること」を将来にわたり証明し続けるための備えでもある。

PQC移行に関して、世界では米国が先行しており、NIST(National Institute of Standards and Technology/米国標準技術研究所)が 2016年からPQCの標準化計画を進め、5つの暗号方式が選定されている。2026年6月22日には米国大統領令(Securing the Nation Against Advanced Cryptographic Attacks)が出され、連邦政府の高価値資産および高影響度システムについて、鍵交換用途は2030年末まで、電子署名用途は2031年末までにPQCへ移行する方針が示された。また、同大統領令(Fact Sheet:President Donald J. Trump Secures the Nation Against Advanced Cryptographic Attacks)では、政府調達規制を通じて対象契約業者にも関連する連邦サイバーセキュリティ基準等への対応を2030年末までに求める方針が示されており、他国への働きかけも述べられていることから、世界的な移行の動きに影響を与える可能性が高い。日本でも内閣官房や金融庁がPQC移行に向けた検討を進めており、政府機関等では2035年を目処とした移行方針が示されている。金融分野でも、優先度の高いシステムは2030年代前半から半ばを目安に対応する必要があると整理されている。
移行には、対象システムの棚卸しから暗号方式の設計・検証まで数年を要する。棚卸し・PoC・移行計画という各段階を積み上げれば、2030年代前半という期限に対し、着手を先送りできる猶予は大きくない。経営がいま判断すべきは、どのシステムから優先的に手をつけるかという順序である。

PQC 移行は、暗号アルゴリズムを入れ替えれば終わるものではない。そもそも多くの組織は、自社のどのシステムでどの暗号方式が使われているかを完全には把握できていない。だからこそ、まず経営層を含めた啓発活動と最新動向の調査から着手し、対象システムの抽出と優先順位付けを行い、PoC(概念実証)を通じて移行方式や技術的課題を検証する。そのうえで、どのシステムでどの暗号がどのように使われているかを一覧化したクリプトインベントリ(暗号資産台帳)を整備し、移行計画を策定していく必要がある。
PQC移行の成否は、実際の移行作業そのものよりも、その前段階の現状の可視化と計画に左右される。(図2)

図2 PQC移行にあたってのステップ

※1 RSA:大きな素数の積を素因数分解することが困難であるという性質を利用した公開鍵暗号方式。電子証明書や通信の暗号化などで広く利用されている。
※2 ECC:楕円曲線上の計算問題の難しさを利用した公開鍵暗号方式。RSAより短い鍵長で同等の安全性を実現しやすいとされ、モバイル機器や証明書などで利用されている。

経営判断につなげる、セキュリティリスクの可視化

多くの企業でセキュリティ対策は進んでいるが、それだけでは十分と言えない状況になっている。IPA (独立行政法人 情報処理推進機構)の「情報セキュリティ10大脅威 2026」(公開:2026年1月29日)でも、ランサムウェア攻撃や委託先を含むサプライチェーンを狙った攻撃、AI 活用に伴うリスクが主要な脅威として挙げられており、攻撃の起点は自社にとどまらず委託先や外部サービスへと広がっている。そして AI 活用が進む一方で、最終的には人の判断や行動がリスクを左右する。

当社のクライアントでは、個別のセキュリティ対策を進めていたものの、組織全体としての成熟度や優先的に投資すべき領域を客観的に把握することに課題を抱えていた。また、海外株主を含むステークホルダーに対し、国際的なフレームワークに基づいて自社の状況を説明する必要があった。
こうした課題に対し当社が実施したのが「クイックアセスメント」と「ヒューマンリスクアセスメント」だ。クイックアセスメントは NIST CSF 2.0 (サイバーセキュリティの国際的フレームワーク)をベースに、ガバナンス・識別・防御・検知・対応・復旧の6つの観点から対策状況を網羅的に評価する。質問ごとに具体例や解説を添え、回答形式も選択式にすることで、専門知識がない担当者でも迷わず回答でき、効率的に評価を進められる。さらに、セルフチェックを起点に情報を収集し、証跡確認やレポート作成の一部にAIを活用することで、現場の負荷を抑えつつ短期間で対策状況を可視化した。その結果、成熟度を定量・定性の両面で把握でき、「今どのレベルにいるか」「どこに課題があるか」「次に何を優先すべきか」が一目で分かる状態になった。これにより経営層は、限られた投資をどの領域へ優先配分するかを、客観的な根拠に基づいて判断できる。
一方、ヒューマンリスクアセスメントは、人を個別に評価するのではなく、人が安全に行動できる環境が整っているかを評価する。フィッシング被害やルール違反、内部不正など、人の行動が起因となるインシデントは少なくない。本アセスメントでは、方針・計画・規程、リソースマネジメント、技術的統制、物理的対策という4つの観点から内部不正対策の成熟度を評価する。知識や教育の有無ではなく、ルール・組織・技術の3つの観点から環境の整備状況を測るのが特徴だ。
これにより、自社の強みと改善すべき領域を明確にし、今後のセキュリティ強化に向けた優先順位をつけられるようになった。アセスメント結果は、改善施策の検討はもとより、経営層やステークホルダーへの説明でも、客観的な判断材料として活用できる。(図3)

図3 クライアントの課題感と合致したアセスメント

自社のセキュリティ課題を見極め、未来の脅威に備える

AI と量子という2つの技術革新は、企業のセキュリティに新たな可能性をもたらす一方で、従来の防御や暗号の前提を大きく揺るがしつつある。攻撃が高度化・高速化する時代には、防御のあり方もまた変わらなければならない。また、将来の量子コンピュータ実用化を見据えれば、現在の暗号環境を前提とした安全性も永続的なものではない。
だからこそ企業には、AIを活用した防御体制への移行と、量子時代を見据えたPQC対応という二手を、早期に検討・実行していくことが求められる。あわせて、これらの対策を実効性あるものにするためには、自社のセキュリティ成熟度やリスクの所在を可視化し、どこから優先的に取り組むべきかを明確にすることが欠かせない。
AI脅威と暗号崩壊というカウントダウンがすでに始まっている今、自社の現状を客観的に把握し、優先課題を明確にしたうえで、実行可能な対策へ落とし込むことが急務となる。

アビームコンサルティングには、AIセキュリティおよびPQCに関する知識・スキルを備えた専門人材が多数在籍し、セキュリティ全般に関する相談に対応している。自社の現状把握から優先課題の整理、具体的な改善ロードマップの策定まで、まずは気軽にご相談いただければ幸いである。


Contact

相談やお問い合わせはこちらへ