IT部門やセキュリティ管理者の許可/監視を受けることなく、従業員が個人の判断で業務利用している未承認の生成AIツールやAIサービスを「シャドーAI」と呼ぶ。その背景には、従業員の業務効率化に対する意識が高まる一方で、企業のガイドライン策定や安全なインフラ整備が追い付いていないというギャップが存在する。
シャドーAIの脅威としては、「入力データの再学習による機密情報の漏えい」「ハルシネーション(誤情報出力)に伴う判断ミス」「AIの脆弱性を突くサイバー攻撃」など多岐にわたるものが挙げられる。また、ブラウザ拡張機能やSaaS組み込み型AIの利用も含まれており、従来の監視では検知しづらい点も課題だ。
本資料では、シャドーAIとシャドーITとの違いから、シャドーAIの定義や最新のリスク、国内外のインシデント事例まで詳しく解説する。その上で、利用状況の可視化から安全な公式AI環境の導入、教育の徹底に至るまで、5つのステップで構成された対策を紹介する。安全なAI活用環境の構築を目指すIT担当者やセキュリティ責任者は、ぜひ役立ててほしい。