AI利用のセキュリティ対策

AIの情報漏洩は、
設定だけでは防げません。

ツールの設定(システム)、社内のルール(運用)、人と役割(体制)。3つをそろえて見直すことで、AIを安全に使い続けられる状態をつくります。研修と伴走の中で、貴社と一緒に整えます。

最終更新 監修 株式会社クロスタ

資料とノートPCを前に、対面で打ち合わせをする3人

AI利用の情報漏洩対策とは

生成AIやCopilotを業務で使うときに、社外秘の情報や個人情報が、意図しない相手や場所に渡らないようにする取り組みです。AIツールの契約と設定、入力してよい情報のルール、責任者と相談窓口などの体制を組み合わせて行います。

Why now

いま、AIの使い方とあわせて見直す理由

企業の情報漏洩は、公的な機関の発表でも増加や注意喚起が続いています。2026年には、AIの利用そのものが組織のセキュリティ上の脅威として初めて取り上げられました。

9事例

個人情報保護委員会が注意喚起を改訂

2026年10月7日。不正アクセスによる漏えいの事例と対策

3位

「AIの利用をめぐるサイバーリスク」

IPA 情報セキュリティ10大脅威 2026(組織編)に初選出

123件

ランサムウェア被害の認知件数

警察庁。2026年上半期で、半期として過去最多

64.4%

漏えい事故の原因が不正アクセス等

東京商工リサーチ。2025年の上場企業とその子会社の180件

※ 出典: 個人情報保護委員会「WARNING 不正アクセスによる個人データ漏えい防止のための注意喚起」(2026年10月7日改訂)、IPA「情報セキュリティ10大脅威 2026」(2026年1月29日)、警察庁「Cyber Police Agency Letter 2026 Vol.16」(2026年9月)、東京商工リサーチ「2025年 上場企業の個人情報漏えい・紛失事故 調査」(2026年1月30日)。64.4%は原因が「ウイルス感染・不正アクセス」だった割合です。

AIは、こうした漏えいの新しい経路にもなります。社員が会社の許可していないAIに業務の情報を入力する(シャドーAI)。Copilotが、共有設定の広すぎる資料を答えに使ってしまう(過剰共有)。AIエージェントに、必要以上の権限を渡してしまう。どれも、ツールの性能ではなく、設定・ルール・体制の問題です。

Three layers

システム・運用・体制の3つで守ります

設定を整えても、ルールがなければ人が迷います。ルールを決めても、相談する相手と事故のときの動き方が決まっていなければ、いざというときに止められません。当社は3つをそろえて見直します。

01

システム(設定)

  • 利用するAIツールの契約形態と、入力内容が学習に使われない設定の確認
  • Copilotの共有設定(過剰共有)・Web検索・エージェントの許可の点検
  • アカウントの管理と多要素認証、退職者のアカウントの停止
  • 利用状況のログと監査の設定
02

運用(ルール)

  • 入力してよい情報の区分(公開・社内・機密)
  • 社内AI利用ガイドラインと、使ってよいツールの一覧
  • 新しいツールを使うときの申請と承認の流れ
  • ツールの規約改定や新機能に合わせた、ルールの定期的な見直し
03

体制(人と役割)

  • AI利用の責任者と、迷ったときの相談窓口
  • 事故が起きたときの連絡先と初動の手順
  • 委託先・グループ会社でのAI利用の確認
  • 全社員への教育と、新しく入った人への教え方

How we support

研修と伴走の中で、一緒に整えます

セキュリティの支援に単独の料金はありません。研修で全員の判断力をそろえ、伴走で設定・ルール・体制を貴社と一緒につくります。

セキュリティ対策をどの支援で行うか
支援セキュリティについて行うこと
研修(全6回)1名40万円(税別)・助成金の対象になる場合あり 第2回を情報セキュリティの必修回とし、入力してよい情報の判断、契約形態で変わるデータの扱い、プロンプトインジェクション、シャドーAIを学びます(修了要件のテストあり)。第3回以降も、毎回の冒頭10分でその日の作業に潜む危険を確かめます。Copilot版では、過剰共有とCopilotの管理設定も扱います
伴走・FDE型の支援月額15万円〜(税別) AIツールの設定の点検、ガイドライン・情報の区分表・承認の流れの作成、責任者と相談窓口の決定、事故時の連絡フローの整備、ルールの定期的な見直しを、貴社の担当者と一緒に進めます。研修を受けずに始めることもできます

貴社に残るもの

  • 社内AI利用ガイドライン(使ってよいツール・入力してよい情報・承認の流れ)
  • 情報の区分表(どの情報を、どのツールに、どこまで入力してよいか)
  • AIツールの設定の点検表
  • 事故が起きたときの連絡と初動のフロー
  • 研修の受講記録とセキュリティのテスト結果

当社が扱う範囲

当社が支援するのは、AIの業務利用にかかわる情報管理(設定・ルール・体制)です。脆弱性診断やネットワークの監視、事故が起きたときの調査など専門の対策は、専門の会社へのご相談をおすすめします。そのために社内で確かめておくことの整理はお手伝いします。

当社自身も社内のAI利用ガイドラインを定め、利用しているツールの規約の改定や、新しいツールの導入のたびに見直しています。

FAQ

よくある質問

ChatGPTやCopilotに入力した情報は、AIの学習に使われますか?
ツールの契約形態と設定によって変わります。たとえばMicrosoftは、職場のアカウントで使うCopilotでは、プロンプトと応答を基盤モデルの学習に使わないと公式に説明しています。ほかのAIサービスも、法人向けの契約か個人向けか、どの設定にしているかで扱いが変わるため、使うツールごとに契約と設定を確かめ、社内のルールに書いておきます。
社員が、会社の許可していないAIを使っていないか心配です。
会社が把握していないAIの利用は「シャドーAI」と呼ばれます。禁止するだけでは、便利さを求めて隠れて使われやすくなります。使ってよいツールと入力してよい情報をはっきり決め、迷ったときの相談窓口を置き、なぜそのルールなのかを研修で全員に伝えることが、いちばん効く対策です。
個人情報をAIに入力してもよいですか?
入力してよい情報の区分で、個人情報は原則として「入力しない」側に分け、必要な場合の条件をルールで決めます。個人情報保護委員会は2023年6月の注意喚起で、生成AIサービスに個人情報を入力する場合は利用目的の達成に必要な範囲か確かめること、入力した個人データが機械学習に使われないことを十分に確認することなどを示しています。
セキュリティの専門会社とは、何が違いますか?
当社が支援するのは、AIの業務利用にかかわる情報管理(ツールの設定、社内のルール、人と役割)です。脆弱性診断やネットワークの監視、事故が起きたときの調査など専門の対策は、専門の会社へのご相談をおすすめします。そのために社内で確かめておくことの整理はお手伝いします。
研修を受けずに、セキュリティの支援だけを頼めますか?
はい。FDE型AI導入支援(月額15万円〜・税別)の伴走の中で、ツールの設定の点検や、ルール・体制づくりから始められます。社員全員にルールを浸透させたい場合は、第2回を情報セキュリティの必修回にしている法人向け生成AI研修との組み合わせをおすすめします。
何から始めればよいですか?
まず、社内でいま使われているAIツールと、ルールの有無を確かめます。そのうえで、使ってよいツールと入力してよい情報を決める、ツールの設定を点検する、相談窓口を置く、の順に進めるのが一般的です。30分・オンラインの無料相談で、貴社の状況に合わせて最初に手をつけることを一緒に整理します。

まずは、いまのAIの使われ方から。

30分・オンラインの無料相談で、社内で使われているAIツールとルールの有無を伺い、最初に手をつけることを一緒に整理します。

無料相談を申し込む