サイバーセキュリティ責任者は、自社の防御体制に以前より自信を持っているかもしれない。だが、それで仕事が楽になったわけではない。
むしろ、CISOが管理するリスクは、従業員が日々使うテクノロジーのより深い部分へと移行している。アイデンティティーや日常のワークフローも、こうしたリスクに占める割合が高まっている。
これは、Proofpointの「2026 Voice of the CISO」レポートが示した最も明確な findings の一つだ。同レポートは16カ国のCISO 1,600人を対象に調査した。
同レポートによると、重大なサイバー攻撃を予想する、または深刻なデータ損失を報告するセキュリティ責任者は、前年より減少した。
その一方で、取締役会の期待が高まり続ける中、人工知能(AI)と人的リスクが新たな課題を生み出している。
AIがCISOの最大の課題に
生成AI(GenAI)は、登場したばかりの懸念事項から、セキュリティにおける中核的な責任へと急速に変わった。
現在、CISOの約78%がGenAIをセキュリティリスクと見なしており、2025年の60%から増加した。また、77%が、公開型GenAIツールを通じて顧客データが失われることを懸念している。
同時に、85%は、AIアシスタントやコパイロットの安全な利用を可能にすることが今後2年間の最優先課題だと回答した。この優先課題は自動化技術にも及ぶ。
これは難しいバランスをもたらす。CISOには、従業員の生産性向上に役立つツールの利用を妨げずに、データを保護することが求められている。
多くの組織は、アクセスを制限することで対応している。同レポートによると、従業員によるGenAIの利用をブロックまたは制限している企業は78%で、前年の59%から増加した。しかし、AI機能がSaaSプラットフォームや日常のワークフローに直接組み込まれるにつれ、制限だけでは適用が難しくなっている。
さらに大きな懸念となり得るのがリソース不足だ。CISOの79%が、AI関連のリスクを、リソースや専門知識がそれに見合って増えないまま管理することを求められていると回答した。
サイバーリスクは日常の職場テクノロジーへ移行
セキュリティプログラムが進展している兆候も見られる。
CISOの約61%は、組織が今後12カ月以内に重大なサイバー攻撃を受けると考えており、2025年の76%から減少した。
重大なデータ損失も66%から53%に減少した。しかし、56%は依然として、標的型サイバー攻撃への対応に組織が備えられていないと回答している。
CISOが懸念する対象も変化している。最も多く選ばれた脅威は、33%のクラウドアカウントの乗っ取りまたは侵害だった。リスクを招く可能性があるとCISOが懸念するテクノロジーでは、コラボレーションプラットフォームが最上位となり、AIアシスタントまたはエージェント、そしてサードパーティー連携機能を持つSaaSアプリケーションが僅差で続いた。
人的リスクがデータセキュリティの問題に
テクノロジーは、この方程式の一部にすぎない。人的リスクは、組織にとって最大のサイバー脆弱性だとCISOの79%が回答し、前年の66%から増加した。
重大なデータ損失を経験した組織では、悪意ある、または犯罪目的の内部関係者が、46%で最大の根本原因だった。不注意な内部関係者と侵害された内部関係者はそれぞれ38%で、AIの誤用または設定ミスが37%で続いた。
93%のCISOが、重大なデータ損失を経験した組織では退職する従業員が一因になったと回答しており、退職者には特に注意が必要だ。
データ損失インシデントは減少しても影響は拡大
報告されたデータ損失の減少には、別の問題も隠れている。実際に発生したインシデントは、企業にとってより高コストになっているようだ。
影響を受けた組織では、規制当局による制裁が34%から40%に増加し、金銭的損失は27%から38%へと大幅に増えた。復旧コストは38%に達し、評判へのダメージも37%に上昇した。
取締役会も注目している。CISOの85%が、サイバーセキュリティについて取締役会と認識を共有していると回答し、2025年の64%から増加した。しかし、77%は、CISOまたはCSOに過度な期待が寄せられているとも回答している。
CISOにとっての教訓は、従来型セキュリティの進展が必ずしも業務負荷の軽減につながらないことだ。
AIガバナンスとアイデンティティーは、人間の行動との結びつきを強めている。データ保護は、これらすべての領域にまたがる。
次のステップは、可視化した情報を、ユーザーとアプリケーションの間を移動する機密データを保護する制御へと変えることだ。こうした制御は、クラウドサービスやAI対応ワークフローにも拡張する必要がある。
ゼロトラストソリューションを導入することで、組織は機密データやアプリケーションへのアクセスを継続的に検証し、こうした制御を強化できる。同じアプローチで、クラウドリソースへのアクセスも保護できる。





