データ侵害のコストは再び上昇している。しかし、IBMの2026年データ侵害コスト・レポートで最大の焦点となっているのは、価格そのものではない。
人工知能(AI)がサイバーセキュリティの方程式の攻守両面をどのように変えているかである。
組織が検知と対応の強化にAIを活用する一方、攻撃者はAIを使って攻撃を自動化し、その影響を増幅させている。
IBMによると、2026年のデータ侵害にかかる世界平均コストは過去最高の499万ドルに達し、前年から12%増加した。
検知とエスカレーションにかかる費用に加え、業務の混乱や顧客離れによる事業損失が、侵害コスト全体のほぼ3分の2を占めた。
米国では、侵害の平均コストが1,150万ドルに上昇し、世界平均の2倍を超えた。
IBM「2026年データ侵害コスト・レポート」の主なポイント
- データ侵害の世界平均コストは2026年に過去最高の499万ドルに達した。一方、米国の組織では侵害1件当たりの平均が1,150万ドルとなった。
- AI主導の攻撃は前年比で56%増加し、侵害1件当たりの平均コストを約100万ドル押し上げた。
- 初期攻撃ベクトルではフィッシングが引き続き最多となり、医療業界は13年連続で最も高い侵害平均コストを記録した。
- セキュリティAIと自動化を導入した組織では、侵害コストが193万ドル減少し、侵害ライフサイクルが65日短縮された。
- 侵害を受けた組織の半数超では機密データが暗号化されていなかった。また、AIへのアクセス制御やガバナンスの弱さが、組織のリスクを高め続けている。
IBM 2026年データ侵害コスト・レポートの概要
| 指標 | 2026年の調査結果 | 重要な理由 |
|---|---|---|
| 世界の侵害平均コスト | 499万ドル | 過去最高、前年比12%増 |
| 米国の侵害平均コスト | 1,150万ドル | 世界平均の2倍超 |
| AI主導の攻撃の増加率 | 56% | AIが攻撃の量と巧妙さを加速 |
| AI主導の攻撃による追加コスト | 100万ドル超 | AI攻撃は大幅に高コスト |
| 侵害の平均ライフサイクル | 247日 | 侵害が長期化すると総コストが増加 |
| セキュリティAIによる削減額 | 193万ドル | AIの広範な活用で侵害コストが減少 |
| セキュリティAIによる対応の高速化 | 65日 | AIにより侵害ライフサイクルが短縮 |
| 暗号化を導入していない組織 | 53% | 機密データが保護されていないケースが多い |
AIを駆使したサイバー攻撃がデータ侵害コストを押し上げる
最も重要な調査結果の一つは、AIを利用した攻撃が急速に増加していることだ。
悪意ある攻撃を受けた組織の4分の1超が、攻撃にAIが関与していたと回答し、前年から56%増加した。
AIを使ったディープフェイクによるなりすまし攻撃が最も多く、AI生成マルウェアやフィッシングキャンペーンが続いた。
これらの攻撃により、侵害の平均コストは約100万ドル増加し、AI主導のインシデントの平均コストは600万ドルを超えた。
また、攻撃者がAIシステムそのものを標的にするケースも増えていると、レポートは指摘している。
AI関連のセキュリティインシデントを経験した組織のうち、92%では十分なAIアクセス制御が整備されていなかった。
IBMによると、AIモデル反転攻撃による損失は平均607万ドルだった。一方、プロンプトインジェクション攻撃による損失は平均589万ドルだった。
多くのインシデントは、AIモデルの欠陥だけでなく、接続されたAPIやクラウド設定、AI導入を取り巻くガバナンス慣行の弱点に起因していた。
従来の攻撃ベクトルも高コスト
従来型の攻撃手法も、依然として有効だ。
4年連続で、フィッシングが最も一般的な初期攻撃ベクトルとなった。
ビッシングとスミッシングによる攻撃は、侵害の平均コストが529万ドルと最も高かった。
サプライチェーンの侵害が2位となり、正規アカウントの悪用や、ヘルプデスクへのなりすまし、MFA疲労攻撃などのソーシャルエンジニアリング攻撃が続いた。
悪意ある攻撃は全侵害の55%を占め、人為的ミス(23%)やIT障害(22%)によるインシデントを上回った。
医療は、業界別で最も高い侵害平均コストを引き続き記録し、664万ドルとなった。医療業界がランキング首位となるのは13年連続だ。ただし、前年の742万ドルからは減少している。
金融サービスが629万ドルで僅差の2位となり、テクノロジー業界と産業界はいずれも侵害1件当たりの平均が550万ドルだった。
医療業界が全体として最も高コストな分野であり続けた一方、通信・エンターテインメント業界では侵害コストが前年比で最も大きく増加した業界の一部となった。
迅速な検知とセキュリティAIがデータ侵害コストを削減
IBMの調査結果は、迅速な検知と対応の重要性が高まっていることも浮き彫りにしている。
組織が侵害を特定して封じ込めるまでにかかった期間は平均247日で、数年にわたる緩やかな改善が反転した。
200日を超えて続いた侵害では、組織が負担したコストは平均565万ドルだったのに対し、より迅速に解決したインシデントでは432万ドルだった。
社内のIT・セキュリティチームは、外部プロバイダーよりも約15%速く侵害を特定し、封じ込めた。
レポートは、侵害コストの削減に一貫して寄与したセキュリティ投資も明らかにしている。
セキュリティAIと自動化を広範に活用した組織では、こうした機能を利用しなかった組織と比べ、侵害の平均コストが193万ドル低く、侵害ライフサイクルが65日短かった。
「IBMのレポートは、セキュリティチームがすでに理解していること、つまり、ためらいにはコストが伴うことを裏付けています。AIと自動化を広範に活用した組織では、侵害コストが193万ドル削減されました」と、SwimlaneのLead Security Automation ArchitectであるNick Tausek氏は、eSecurityPlanetへのメールで述べた。
Nick氏はさらに、「侵害ライフサイクルも65日短縮されました。しかし、セキュリティライフサイクル全体でこれらの機能を広範に活用していた組織は、わずか36%でした」と付け加えた。
同様に、組織の半数がセキュリティオペレーションセンターにAIエージェントを導入していた一方、脆弱性管理に利用していたのは18%にすぎなかった。IBMは、最先端AIによって脆弱性の発見が加速するなか、この領域がますます重要になると指摘している。
AI時代にも基盤セキュリティが重要な理由
AI以外にも、レポートは複数の根強いセキュリティギャップを指摘している。
侵害を受けた組織の半数超(53%)では、侵害発生時に機密データが保存時または転送時に暗号化されていなかった。
顧客の個人識別情報(PII)は、引き続き最も頻繁に侵害されたデータ種別で、52%の侵害に含まれていた。
IBMによると、サプライチェーンの侵害、セキュリティの複雑さ、規制不遵守が、侵害コスト上昇の主な要因となった。
2026年版のレポートは、AIが攻撃と防御の両方を再構築する、サイバーセキュリティの新たな段階に組織が入っていることを明確に示している。
AIがサイバー攻撃とサイバー防御の両方を変え続けるなか、IBMの調査結果は、AIを活用したセキュリティ運用を、強固なガバナンス、ID制御、基盤セキュリティの実践と組み合わせる価値を浮き彫りにしている。
IBMの調査結果は、機械の速度で対応することは、もはや競争上の優位性ではなく、効果的なサイバー防御の基準要件になりつつあることを示唆している。
よくある質問
2026年のデータ侵害の平均コストはいくらですか?
IBMの2026年データ侵害コスト・レポートによると、データ侵害の世界平均コストは過去最高の499万ドルに達した。米国では平均コストが1,150万ドルとなり、世界平均の2倍を超えた。
AIはデータ侵害にどのような影響を及ぼしているか?
IBMは、AIがサイバー攻撃とサイバー防御の両方を変えていることを明らかにした。AI主導の攻撃は56%前年比で増加し、侵害の平均コストを約100万ドル押し上げた。一方、セキュリティAIと自動化を活用した組織では、侵害コストと対応時間が大幅に減少した。
IBMのレポートで、データ侵害の最も一般的な原因は何だったか?
4年連続で、フィッシングが最も一般的な初期攻撃ベクトルとなった。サプライチェーンの侵害、正規アカウントの悪用、ヘルプデスクへのなりすましやMFA疲労攻撃などのソーシャルエンジニアリング手法も、侵害の主な原因となった。
データ侵害コストが最も高かった業界はどこか?
医療業界では、侵害の平均コストが664万ドルと最も高く、13年連続で首位となった。金融サービスが629万ドルで続き、テクノロジー業界と産業界はいずれも侵害1件当たりの平均が550万ドルだった。
AIはデータ侵害コストの削減にどのように役立つか?
セキュリティAIと自動化を広範に活用した組織では、こうした機能を広範に利用しなかった組織と比べ、侵害の平均コストが193万ドル低く、侵害ライフサイクルが65日短かった。
侵害コストの削減に役立ったセキュリティ対策は何か?
IBMによると、基盤となるセキュリティ対策がより強固な組織では、より良い結果が得られた。セキュリティAIと自動化、暗号化、ID・アクセス管理(IAM)、DevSecOps、攻撃的セキュリティテスト、より強固なガバナンスが、いずれも侵害コストの削減とサイバーレジリエンスの向上に寄与した。

