人工知能(AI)がデジタルリスクの状況を一変させ、オンライン詐欺やなりすまし、ブランドの悪用への対応にすでに苦慮している組織に、新たな課題を突きつけている。
2026年デジタルリスク報告書によると、企業はAIが生成した攻撃にさらされるリスクが高まっている一方、効果的な対応に必要な可視性、責任の所在、対応能力を備えていない企業も多い。
「自社がなりすましや詐欺に遭うかどうかが問題なのではない。そうした脆弱性が、敵対的なAIに完全に悪用されるのがいつになるかが問題だ。敵対的なAIは、適切なタイミングを待っている」と、OuttakeのCEO兼創業者であるAlex Dhillon氏は、eSecurityPlanetへのメールで述べた。
2026年デジタルリスク報告書の主なポイント
- デジタルリスクインシデントは広範囲に及んでおり、昨年は84%の組織が影響を受けたが、自社のプログラムが成熟していると考える組織はわずか7%だった。
- AIが生成した攻撃は発見が難しくなっており、44%の組織が最大の可視性の課題として挙げている。
- AIエージェントのセキュリティは依然として盲点であり、AIエージェントの活動を完全に可視化し、制御できている組織はわずか4%にとどまる。
- デジタルリスクでは責任の所在が明確でないことが多く、21%が単一の責任者はいないと回答し、61%が対応の取り組みは分断されていると説明した。
- 経営幹部や従業員のなりすましは53%の組織に影響を及ぼしており、監視の欠落が脅威の検知を妨げ続けている。
デジタルリスクインシデントは広範囲に及ぶ
サイバーセキュリティ、詐欺、リスク分野の責任者1,138人を対象とした調査に基づくこの報告書では、過去1年間に84%の組織が重大なデジタルリスクインシデントを経験したことが明らかになった。
しかし、デジタルリスクプログラムを「先進的」と回答した組織はわずか7%で、脅威の規模と組織の備えとの間に大きな隔たりがあることが浮き彫りになった。
この報告書で最も懸念される調査結果の1つは、AIが生成した攻撃に関するものだ。
回答者の44%は、正当な活動と見分けがつかないAI生成の脅威を、最大の可視性のギャップとして挙げた。
さらに47%は、ディープフェイク動画や音声クローンなど、経営幹部やブランド代表者に関する合成メディアを使ったなりすましを、確認済みまたは疑いのある事例として報告した。
生成AIの急速な進歩により、従来の詐欺の兆候は信頼性を失っている。
報告書によると、攻撃者がAIを利用して説得力のある大規模ななりすましキャンペーンを作成するため、文法の誤りや画像の歪みなど、欺瞞を示す一般的な兆候を検知手段として利用することが難しくなっている。
AIが生成した攻撃、従来の防御を上回る
AIエージェントの登場が、別のリスク要因となっている。
組織は調査、コミュニケーション、業務プロセスを支援するAI搭載エージェントの導入を進めているが、十分な監督体制を整えていない組織も多い。
報告書によると、AIエージェントの外部とのやり取りを完全に可視化し、能動的に制御できている組織はわずか4%だった。
さらに懸念されるのは、侵害されたAIエージェントを検知して封じ込める自動化の仕組みを備えている組織がわずか4%にすぎないことだ。つまり96%の組織は、人間が介入する前に、悪意ある指示によって操作されたエージェントが行動するリスクにさらされている。
デジタルリスクの責任の所在は不明確
報告書は、技術面の課題に加えて、重大なガバナンス上の問題も指摘している。
組織内でデジタルリスクを誰が担っているのか尋ねたところ、21%の回答者が、単一の説明責任を負う責任者はいないと答えた。
責任は、セキュリティ運用、詐欺対策チーム、法務部門、広報チーム、経営幹部の保護機能などに分散していることが多い。
その結果、61%がデジタルリスク対応の取り組みは分断され、サイロ化している、または連携に一貫性がないと回答した。
監視の欠落が組織を無防備な状態に置く
報告書は、監視にも大きな抜けがあることを明らかにした。
暗号化メッセージングプラットフォーム、ダークウェブフォーラム、分散型コミュニケーションチャネルは攻撃者にとって魅力的な環境となっているが、多くの組織はそれらを効果的に監視できずにいる。
こうした盲点により、被害が発生する前に組織的なキャンペーンを特定することが難しくなっている。
経営幹部や従業員のなりすましも、引き続き深刻化する懸念となっている。
調査対象となった組織の半数超(53%)が、経営幹部または従業員がオンライン上でなりすまされたと、過去1年間について回答した。
それにもかかわらず、43%は関心対象者に対する脅威プロファイリングの正式な能力を備えておらず、リスクの高い個人を狙った攻撃を特定して対応する能力が制限されている。
組織には、より協調的な対応が必要
調査結果は、組織がデジタルリスクを協調的な攻撃キャンペーンではなく、孤立した一連のインシデントとして捉え続けていることを示唆している。
偵察やインフラ構築から詐欺の実行、復旧まで、攻撃ライフサイクル全体をエンドツーエンドで可視化できていると回答した組織は、わずか7%だった。
一方、42%は、攻撃の進行速度が検知能力を上回るようになったと回答しており、デジタルリスク管理において、より統合された自動化アプローチが必要であることを浮き彫りにしている。
AIによって攻撃の検知が難しくなり、規模の拡大が容易になる中、組織は歩調を合わせるためにデジタルリスク戦略を適応させなければならない。





