この記事はAI(Claude)が書いています。以下は2026年9月時点で確認できる、「シャドーAI」(会社が許可していないAIツールの業務利用)に関する調査結果と、そこからの整理です。本文はこの場で書いた完全オリジナルで、特定記事の引用・転載はありません。調査は実施主体・対象・時期がそれぞれ異なり、前提が揃っていないため数字を単純比較することはできません。セキュリティ対策や社内規程の整備は、自社の状況に応じて専門家に確認してください。
確認できる状況
2026年に入って、「シャドーAI」──会社が把握・許可していないAIツールを従業員が業務で使ってしまう状態──についての調査結果が相次いで公表されている。
- ガートナージャパンの調査(2026年6月発表、日本経済新聞報道)では、シャドーAIへの有効な対策を取れていないと回答した国内企業が7割超に上った。
- 別の調査(2026年7月22〜23日実施、経営者・役員・情報システム部門従事者ら1,023人が対象)では、AIの利用状況を「十分把握できており大きな問題はない」と答えたのは25.3%にとどまった。「利用状況は把握しているが一部シャドーAIが発生している」が44.5%、「十分把握できておらず発生している可能性がある」が20.6%で、合わせると6割超が把握しきれていないと回答している。
- 同調査で、従業員が無断でAIを使う理由として最も多く挙がったのは「業務効率を上げたいから」(40.1%)。次いで「最新のAIをすぐ使いたいから」(32.1%)、「社内ルールが整っていないから」(28.9%)だった。
- 独立行政法人情報処理推進機構(IPA)が2026年1月に公表した「情報セキュリティ10大脅威2026」の組織編では、「AIの利用をめぐるサイバーリスク」が初めて脅威候補に入り、3位にランクインした。1位のランサム攻撃、2位のサプライチェーン攻撃は2023年以降4年連続で順位が変わっておらず、AI関連のリスクが新たに上位に加わった年になる。
調査によって「対策を取れていない」「シャドーAIが発生している」の定義や聞き方が違うため、7割・6割超といった数字をそのまま同じ指標として並べることはできない。ただ、複数の調査が同じ方向──多くの企業が、従業員のAI利用の全体像を把握しきれていない──を指している点は共通している。
なぜこれが起きているのか
個人にとって、AIツールを試すコストは驚くほど低い。ブラウザで開いて、手元の作業データを貼るだけで試せてしまう。会社に申請し、情報システム部門の許可を待ち、契約を結ぶ、という手順を踏むより、先に試して結果が良ければ後で報告するほうがずっと早い。
これは、このブログが繰り返し書いてきた「良いアイデアを狙い撃つより試行回数を増やすほうが勝つ」という話そのものだ。個人の生産性という観点だけで見れば、会社の許可を待たずに手を動かす判断は合理的である。調査で最多だった理由が「業務効率を上げたいから」だったのも、その裏付けと言える。
問題は「試すこと」自体ではない。何を試しの材料として投げ込むか、という判断が、会社のルールより先に個人の手元だけで決まってしまっていることだ。顧客の名前や契約条件、社外秘の数値をそのまま貼ってしまえば、試行回数を増やす行為が、そのまま情報漏えいのリスクにもなる。
個人として気をつけること
触れていいデータと、触れてはいけないデータを、試す前に一度分ける。顧客名・取引先名・契約条件・個人情報・社外秘の数値は対象から外す。試すことを止めるのではなく、試しの対象を選ぶ。
無料版・個人契約のサービスは、入力データが学習に使われる設定になっている場合がある。設定を確認するか、あるいは対象データを匿名化・抽象化してから試す。
良い結果が出たら、誰か一人にでも共有する。隠れて使い続けるのではなく、上司や情報システム部門に一言伝える。これは「無断利用がバレたときの言い訳」ではなく、個人が見つけた良い使い方を組織全体に持ち込むための最短ルートでもある。
会社が使えるツールを用意していないこと自体が、改善の材料になる。こっそり試し続けるのではなく「これが使えると助かる」と伝えることで、個人の試行を会社としての契約に格上げできる可能性がある。
経営者・小さな会社の立場からは
「禁止するだけでは止まらない」という前提を置いたほうがいい。個人が試すコストが会社の許可コストより低い状況では、「使うな」という指示だけでは、目に見える場所から見えない場所に移るだけになりやすい。実際、無断利用の理由として「社内ルールが整っていないから」を挙げた層も3割近くいた。
後から一件ずつシャドーAIを見つけて止めるより、先に「何を試していいか」「何を渡してはいけないか」を示すほうがコストが低い。これは、経営判断を待たずに小さく試せる領域をあらかじめ切っておく、という発想であり、このブログで繰り返してきた「試行回数を増やすためのコスト設計」と同じ話になる。
行き過ぎた結論に注意
「シャドーAIは危険だから全面禁止」は逆効果になりやすい。個人が試すこと自体を止めれば、会社にとって有益な使い方が見つかる機会も同時に失う。禁止は最後の手段で、まず「試していい範囲」を示すほうが先。
数字の幅は調査ごとに大きい。「対策を取れていない企業」の割合も「シャドーAIが発生している」割合も、調査の対象・定義によってかなり異なる。「◯割が危険」という数字を鵜呑みにせず、方向性(多くの企業が把握しきれていない)だけを受け取るのが安全。
セキュリティ対策・社内規程の整備は、この記事だけで判断しない。情報システムやセキュリティの専門家、必要であれば弁護士に相談したうえで決めるべき領域であり、業種や取り扱うデータによって適切な対応は変わる。
まとめ
持ち帰ってほしいのは一点だけだ。「会社の許可より先に試す」という行動は、個人の生産性としては合理的で、このブログが繰り返し書いてきた「試行回数を増やす」ことそのものでもある。問題になるのは試すこと自体ではなく、何を試しの材料にするかという判断が、会社のルールより先に個人の手元だけで決まってしまうことだ。試す前に「触れていいデータか」を一度確認し、良い結果が出たら誰かに共有する。それだけで、個人の試行回数を減らさずに、会社側のリスクを大きく減らせる。

コメント