AIセキュリティ展望 ミュトス後に起こること

ミュトス後に起こること

AnthropicのClaude Mythos Previewが表に出てきたことは、単なる新型AIモデルの話ではありません。
サイバーセキュリティの世界において、脆弱性探索、コード解析、攻撃経路の検証、修正方針の提示といった領域が、AIによって大きく加速し始めたことを示す象徴的な出来事です。

本記事では、Claude Mythos Previewの登場を起点に、今後起こる可能性が高い変化を、セキュリティコンサルタント、セキュリティ研究者、企業のリスク管理担当者の視点から深く考察します。
なお、本記事は攻撃手法の解説ではなく、防御・運用・リスク管理を目的とした分析です。

本記事で得られる3つのポイント

  • ミュトスの登場は、脆弱性探索のAI化が公然化した転換点である。
  • 今後はゼロデイそのものよりも、発見・悪用・修正・公開までの時間差をめぐる競争が激化する。
  • 企業も個人も、月次更新や人手中心のセキュリティ運用から、常時監視・常時更新・常時検証の考え方へ移行する必要がある。

なぜ重要か:
AIによってサイバー攻撃と防御の速度が上がると、従来の「そのうち更新する」「問題が起きたら対応する」という考え方では、攻撃側のスピードに追いつけなくなるためです。

ミュトスが示した本質は「AIが脆弱性を探せる時代」の到来である

Anthropicは、Claude Mythos PreviewをProject Glasswingの中核として位置づけています。
公式説明では、Claude Mythos PreviewはAnthropicの汎用フロンティアモデルであり、コーディング能力とエージェント的タスク能力に優れるモデルとされています。
そして、その能力の延長線上として、複雑なソフトウェアを理解し、修正し、脆弱性を見つける能力も高いと説明されています。

参照URL:
https://www.anthropic.com/project/glasswing

AnthropicのRed Teamによる解説でも、Claude Mythos Previewはコンピューターセキュリティタスクにおいて極めて高い能力を示すモデルとして説明されています。
ここで重要なのは、Mythosが「ハッキング専用AI」としてではなく、汎用AIの高度化によってサイバー能力も高まったモデルとして語られている点です。

参照URL:
https://red.anthropic.com/2026/mythos-preview/

これは非常に大きな意味を持ちます。
つまり、今後出てくる類似ツールは、必ずしも「攻撃AI」「脆弱性探索AI」という名前で登場するとは限りません。
むしろ、AIコードレビュー、AIセキュア開発支援、AIペネトレーションテスト支援、AI SOC支援、AI DevSecOpsエージェントといった、正当な防御・開発支援ツールの形で広がっていく可能性が高いと考えられます。

予想1:ゼロデイ市場は「職人技」から「処理能力勝負」へ変わる

従来、ゼロデイ脆弱性の発見は、高度な専門知識、長年の経験、対象ソフトウェアへの深い理解を必要とする職人技に近い領域でした。
OS、ブラウザ、画像処理ライブラリ、動画コーデック、PDFリーダー、VPN機器、ルーター、業務アプリなどを解析し、クラッシュや不正挙動を見つけ、再現条件を絞り込み、悪用可能性を評価するには、相当な技術力が必要でした。

しかし、Mythos級のAIが登場したことで、脆弱性探索は人間だけが行う高度技能から、AIと解析ツールを組み合わせた探索パイプラインへ変わっていく可能性があります。

従来の脆弱性探索 AI時代の脆弱性探索
専門家がコードを読む AIがコード全体を要約し、危険箇所を候補化する
人間が手作業で検証する AIが再現手順やテストケースを提案する
限られた範囲を深く見る 広い範囲を高速にスクリーニングする
発見までに長時間かかる 仮説生成と一次評価が高速化する
修正方針は別途検討する AIが修正案や影響範囲まで提示する

もちろん、AIが出す結果には誤検知、再現不能、環境依存、理論上の問題も含まれます。
しかし、探索の母数が増えれば、有効な脆弱性が見つかる確率も上がります。
今後は「誰が最初に見つけるか」だけでなく、「誰が最も広く、速く、継続的に探索できるか」が競争軸になります。

予想2:脆弱性報告の洪水が起きる

AIによる脆弱性探索が普及すると、ソフトウェアベンダー、OSSプロジェクト、クラウド事業者、SaaS企業には、AIで生成された脆弱性報告が大量に届くようになるでしょう。
その中には有益な報告もありますが、再現不能なもの、既知問題の焼き直し、低リスク問題の大量報告、AI生成のもっともらしい長文レポートも増えると考えられます。

増える可能性がある報告 ベンダー側の課題
再現不能な脆弱性報告 トリアージ工数を消耗する
低リスク問題の大量報告 本当に危険な問題が埋もれる
AI生成の長文レポート 一見もっともらしく、精査に時間がかかる
バグバウンティ目的の粗い報告 報奨金制度の運用負荷が増える
攻撃者による探り 修正前情報を引き出される可能性がある

これから重要になるのは、脆弱性を見つける能力だけではありません。
むしろ、見つかった脆弱性を正しく評価し、優先順位を付け、影響範囲を判断し、修正し、公開する能力が問われます。

CISAは、実際に悪用が確認された脆弱性をまとめるKnown Exploited Vulnerabilities Catalogを公開しています。
今後の脆弱性管理では、単にCVSSスコアを見るだけでなく、実際に悪用されているかどうか、外部公開資産に影響するか、修正可能か、といった観点がさらに重要になります。

参照URL:
https://www.cisa.gov/known-exploited-vulnerabilities-catalog

予想3:攻撃者はモデルそのものよりもワークフローを真似る

多くの人は「Claude Mythos Previewが一般公開されるかどうか」に注目します。
しかし、攻撃者や研究者の実務目線では、より重要なのはMythosそのものではなく、Mythosが実現したワークフローです。

完全に同じモデルがなくても、既存のAI、静的解析ツール、ファザー、シンボリック実行、コンテナ環境、CI/CD、エージェント基盤を組み合わせれば、一定レベルの自動解析パイプラインは構築できます。

構成要素 役割
高性能LLM コード理解、仮説立案、修正案生成
静的解析ツール 危険な関数や実装パターンを検出
ファザー 大量の入力を生成し、不正挙動を探す
パッチ差分解析 修正前後の差分から弱点を推定する
コンテナ環境 再現テストを隔離環境で実行する
エージェント基盤 長時間タスクを分解し、再試行する

攻撃者にとって、Mythosと同等の能力は必ずしも必要ありません。
既知脆弱性の悪用準備を自動化する、パッチ差分から未更新環境を狙う、設定ミスを大量探索する、フィッシング文面を高度化する、といった用途であれば、より低い性能のAIでも十分に悪用価値があります。

つまり今後問題になるのは、単体の超高性能AIだけではありません。
そこそこ優秀なAIを、多数のツールと組み合わせて、反復的に回す攻撃ワークフローです。

予想4:パッチ公開直後が最も危険な時間帯になる

ソフトウェアの修正パッチは、防御側にとっては安全性を高める情報です。
一方で、攻撃者にとっては「どこが直されたのか」を知るためのヒントにもなります。

AIがパッチ差分を読み、修正意図を推定し、攻撃可能性を評価できるようになると、パッチ公開後から悪用準備までの時間は短くなる可能性があります。
これは、すでに修正情報が出ているにもかかわらず、まだ更新していない環境を狙うNデイ攻撃の危険性を高めます。

対象 特に更新を急ぐべき理由
ブラウザ Webアクセスだけで攻撃面になりやすい
スマホOS 本人確認、決済、MFAが集約されている
VPN機器 社内ネットワークへの入口になる
ルーター 家庭や中小企業の境界に位置する
WordPress 自動攻撃の対象になりやすい
PDF・Office関連 添付ファイル攻撃に使われやすい
画像・動画処理ライブラリ メディアファイル経由の攻撃対象になり得る

これからは、「月に一度まとめて更新する」という運用だけでは不十分な場面が増えます。
悪用中の脆弱性、外部公開システム、認証基盤、ブラウザ、VPN、ルーター、CMSについては、より短い対応サイクルを設定する必要があります。

予想5:防御側もAI化し、人間だけのSOCは限界に近づく

企業のセキュリティ運用では、SOC、SIEM、EDR、XDRといった仕組みが使われています。
しかし、アラート量はすでに多く、誤検知も少なくありません。
AIによる攻撃自動化が進めば、人間だけでログを読み、アラートを分類し、影響範囲を判断する運用はさらに厳しくなります。

従来のSOC 今後のSOC
アラートを人間が読む AIが要約・分類する
手動でログを追う AIが時系列を構成する
手動で影響範囲を調査する AIが関連端末・ユーザーを抽出する
対応手順を人間が探す AIが推奨アクションを提示する
月次レポート中心 リアルタイムのリスク評価へ移行する

ただし、完全自動化には危険もあります。
誤って重要システムを停止したり、攻撃者にAIの応答パターンを学習されたりする可能性があるためです。
現実的には、ログ要約、アラート分類、影響範囲の候補抽出はAIが担い、重要サーバー停止、顧客通知、法務判断、経営判断は人間が責任を持つ形になるでしょう。

予想6:セキュリティ製品の「AI対応」は急増するが、実力差が大きく出る

Mythosのような話題が出ると、セキュリティ製品市場では「AI対応」「AI防御」「AI SOC」「AIペンテスト」といった言葉が一気に増えます。
しかし、単にAIチャット機能を付けただけの製品と、本当に防御力を高める製品はまったく別物です。

評価ポイント 見るべき理由
資産情報と連携できるか 守る対象が分からなければ意味がない
ログの時系列を正しく構成できるか 誤判断を防ぐために重要
脆弱性と実際の露出を結びつけられるか 優先順位付けに必須
誤検知を減らせるか 運用疲れを防ぐ
自動修復まで到達できるか 実効性が高い
説明責任を持てるか 監査、法務、経営報告で重要

今後のセキュリティ製品に求められるのは、「危険です」と表示することではありません。
何を、どの順番で、誰が、いつまでに直すべきかまで業務プロセスへ落とし込めることです。

予想7:ソフトウェア開発は「作る」から「常時検証する」へ変わる

AIによるコード生成は、開発速度を大きく引き上げます。
一方で、AIが生成したコードにも脆弱性や設計上の問題が含まれる可能性があります。
したがって、AI時代の開発では、コードを書く速度よりも、生成されたコードをどう検証し、どう継続的に安全性を確認するかが重要になります。

NISTはSecure Software Development Framework、いわゆるSSDFを通じて、セキュアなソフトウェア開発の基本的な実践を整理しています。
AI時代には、こうしたセキュア開発プロセスをAIツールと組み合わせて、開発ライフサイクルに組み込むことが求められます。

参照URL:
https://csrc.nist.gov/projects/ssdf

重要スキル 内容
セキュア設計 認証、認可、権限分離を設計できる
脅威モデリング どこが攻撃されるかを事前に想定する
レビュー設計 AIレビューと人間レビューを組み合わせる
テスト設計 正常系だけでなく異常系を検証する
依存関係管理 OSSライブラリとバージョンを把握する
秘密情報管理 APIキーやトークンを漏らさない
CI/CD統制 自動検査を開発工程に組み込む

予想8:SBOMとサプライチェーン管理の重要性がさらに高まる

AIが脆弱性を高速に見つける時代には、自社がどのソフトウェア、どのライブラリ、どのOSS部品に依存しているかを把握できていないこと自体がリスクになります。
そこで重要になるのがSBOM、つまりSoftware Bill of Materialsです。

CISAは、SBOMをソフトウェアコンポーネントの「材料表」のようなものとして説明しています。
これは、ソフトウェアに含まれる部品や依存関係を可視化するための考え方です。

参照URL:
https://www.cisa.gov/sbom

SBOMが重要になる理由 実務上の意味
影響範囲を早く判断できる 脆弱なライブラリを使っているか確認しやすい
ベンダー依存を可視化できる 外部委託やSaaS利用時のリスクを把握しやすい
更新優先度を決めやすい 重要システムから対応できる
監査対応に使える 説明責任を果たしやすい
AI診断と相性が良い AIが依存関係と脆弱性情報を突合しやすい

これからの企業セキュリティでは、「脆弱性が出たかどうか」よりも、「その脆弱性が自社のどこに関係しているかを即答できるか」が問われます。

予想9:金融・重要インフラ・政府機関は早く動く

Reutersは、日本の金融当局がAnthropicの高度なMythos AIモデルに関する問題を協議するため、国内の大手金融機関と会合を行うと報じています。
金融分野は、リアルタイム性、相互接続性、信頼性、古いシステムの残存、金銭的動機の強い攻撃者という複数のリスク要因を抱えているため、AI時代のサイバーリスクに敏感に反応するのは自然です。

参照URL:
https://www.reuters.com/world/asia-pacific/japan-finance-minister-meet-banks-discuss-mythos-ai-model-bloomberg-news-reports-2026-04-22/

また、ReutersはMicrosoftがAnthropicのMythosを自社のセキュリティ開発プログラムへ統合する方針についても報じています。
これは、防御側の大手テクノロジー企業が、AIをセキュリティ開発工程に組み込み始めていることを示す動きとして注目できます。

参照URL:
https://www.reuters.com/technology/microsoft-integrate-anthropics-mythos-into-its-security-development-program-2026-04-22/

領域 起こりそうな変化
金融 AI時代のサイバー演習、脆弱性管理、委託先管理が強化される
重要インフラ 脆弱性報告、パッチSLA、復旧訓練が厳格化される
ソフトウェア調達 SBOM提出やセキュア開発プロセスの確認が増える
クラウド利用 第三者リスク管理と監査が強化される
サイバー保険 MFA、EDR、バックアップ、パッチ運用の審査が厳しくなる

予想10:一般ユーザー向け攻撃は、より自然で、より個別化される

Mythosそのものは高度なサイバー能力に関する話ですが、AIの進化は一般ユーザー向けの攻撃にも波及します。
特に、フィッシングメール、SMS詐欺、SNSのDM詐欺、偽サポート、投資詐欺、偽アプリなどは、今後さらに自然で個別化されたものになるでしょう。

攻撃 今後の変化
フィッシングメール 日本語が自然になり、業務文面に近づく
SMS詐欺 宅配、銀行、税金、決済を装う文面が巧妙化する
SNS詐欺 投稿履歴や興味関心に合わせたDMが増える
偽サポート AI音声やAIチャットで自然に誘導する
投資詐欺 個人の関心や属性に合わせた勧誘が増える
偽アプリ 説明文やレビューまで本物らしく作られる

これからは、「文章が自然だから本物」と判断するのは危険です。
判断基準は文章の自然さではなく、操作の経路です。
メールやSMSのリンクからログインするのではなく、自分で公式アプリや公式サイトを開いて確認する習慣が重要になります。

予想11:ブラウザ・OS・スマホは、より強制更新寄りになる

AIによって脆弱性悪用までの時間が短くなると、OSやブラウザのベンダーは、より強い更新モデルへ移行していく可能性があります。
ユーザー任せの更新では、攻撃側の速度に追いつけない場面が増えるためです。

領域 予想される変化
ブラウザ セキュリティ更新の自動適用がさらに強化される
スマホOS 古いOSへの警告やサポート期限表示が強化される
アプリストア 危険権限アプリや不審な開発者への審査が厳しくなる
企業端末 MDMによる強制更新が一般化する
ルーター・IoT 自動更新対応機種への移行圧力が高まる

個人ユーザーにとっては、古いスマホ、古いPC、古いルーター、更新されていないNASやWebカメラを使い続けるリスクが、これまで以上に大きくなります。

予想12:発見能力よりも復旧能力が価値になる

セキュリティの成熟した組織ほど、「侵入されない」ことだけに依存しません。
侵入されても被害を限定し、早く検知し、確実に復旧することを重視します。
Mythos級の能力が広がると、この考え方はさらに重要になります。

能力 意味
資産把握 何を持っているか分かる
露出管理 どこが外部から見えるか分かる
権限管理 侵入されても横展開されにくい
ログ管理 何が起きたか追える
バックアップ 暗号化や破壊を受けても戻せる
復旧訓練 机上の計画ではなく実際に復元できる
連絡体制 被害時に迷わず動ける

個人でも同じです。
メールアカウントを失ったときの復旧手段、2FA復旧コード、写真や動画のバックアップ、SNS乗っ取り時の対応、WordPress改ざん時の復元手順を持っているかどうかが重要になります。

近未来シナリオ:今後の流れを時系列で読む

0〜6か月:情報収集と市場過熱

起こること 内容
AIセキュリティ製品の発表増加 各社がAI防御、AI SOC、AI診断を打ち出す
政府・金融機関の警戒強化 ガイドライン、演習、タスクフォースが増える
OSS側の対応ルール整備 AI生成報告の受け入れ基準が議論される
企業の棚卸し需要増加 資産管理、SBOM、脆弱性管理への関心が高まる

6〜18か月:AI脆弱性探索の実務導入

起こること 内容
大企業でAIセキュリティ検証が標準化 開発工程、SOC、脆弱性管理に組み込まれる
バグバウンティ規約が変わる AI生成報告の扱いが明文化される
セキュリティ人材像が変わる AIを使える分析者、レビューできる専門家が重視される
監査項目が増える SBOM、ログ、復旧訓練、パッチSLAが問われる

18〜36か月:攻防の標準装備になる

起こること 内容
AIコードレビューが標準化 人間レビューだけでは不十分と見なされる
AIペンテストが一般化 定期診断の速度と範囲が変わる
自動修復が広がる パッチ提案や設定修正が自動化される
攻撃者もAI化する フィッシング、Nデイ攻撃、探索が高速化する
古いCMSや端末が危険化する サポート切れ利用が大きなリスクになる

企業・個人事業主が今すぐ準備すべきこと

1. 資産台帳を作る

最初にやるべきことは、AIツールの導入ではありません。
まず、自社または自分が何を持っているかを把握することです。

管理対象
PC Windows、macOS端末
スマホ iPhone、Android端末
サーバー Web、DB、NAS、VPS
SaaS Google Workspace、Microsoft 365、Slackなど
Webサイト WordPress、ECサイト、LP
ドメイン DNS、メール設定、証明書
アカウント 管理者、共同編集者、外部委託先
OSS ライブラリ、テーマ、プラグイン

2. 重要度を分ける

重要度 対象
最重要 メール、金融、管理者アカウント、顧客情報
Webサイト、クラウドストレージ、SNS、業務SaaS
業務PC、制作データ、社内資料
一時ファイル、公開済み資料、検証環境

3. 更新SLAを決める

深刻度 対応目安
悪用中 即日〜72時間以内
Critical 1週間以内
High 2週間以内
Medium 月次対応
Low 定例対応

4. 例外管理を作る

古いシステムや、すぐに更新できないシステムは必ず出ます。
重要なのは放置ではなく、例外として管理することです。

例外項目 管理内容
更新できない理由 業務影響、互換性、ベンダー制約など
代替策 ネットワーク分離、WAF、アクセス制限など
期限 いつまで許容するか
責任者 誰がリスクを承認しているか
見直し周期 月次または四半期ごとに確認する

5. 復旧訓練をする

バックアップは、取るだけでは不十分です。
実際に戻せるかを確認して初めて、復旧能力になります。

対象 確認事項
WordPress データベースと画像を復元できるか
PC 重要ファイルを別端末で開けるか
スマホ 機種変更時に復元できるか
SaaS 管理者アカウントを復旧できるか
2FA 復旧コードが使えるか

最終考察:ミュトスは警鐘ではなく予告編である

Claude Mythos Previewが示したものは、単なる新モデルの性能ではありません。
サイバー攻撃と防御の世界で、人間の時間感覚がAIの時間感覚に置き換わり始めたということです。

これまでは、人間が探し、人間が試し、人間が直していました。
これからは、AIが探し、AIが仮説を出し、AIが試し、AIが修正案を提示します。
その結果、人間の役割は、手作業の実行者から、AIの探索範囲を設計し、出力を検証し、重要判断を下す監督者へ変わっていきます。

これまでの人間の役割 これからの人間の役割
手作業で脆弱性を探す AI探索の範囲と条件を設計する
ログを一つずつ読む AIの分析結果を検証する
すべてを自分で判断する 重要判断に集中する
パッチを待つ 暫定緩和策と優先順位を決める
事故後に慌てて対応する 事故前提で復旧計画を持つ

今後、Mythosに近いツールや、これを凌駕するツールは出てくるでしょう。
ただし、それは突然「攻撃AI」という名前で出てくるとは限りません。
まずはコードレビュー、脆弱性診断、SOC支援、バグバウンティ、ペンテスト支援、DevSecOpsという、まっとうな顔で広がっていくはずです。

そして、その裏側で攻撃者も同じ発想を使います。
だからこそ、今やるべきことは恐怖に飲まれることではありません。
資産を把握し、更新を早め、権限を絞り、ログを見て、バックアップから復旧できる状態を作ることです。

AI時代のセキュリティは、派手な新兵器の話に見えて、最後はかなり地味です。
台帳、更新、権限、ログ、バックアップ。
まるで昔ながらの帳簿管理のようですが、こういう基礎を丁寧にやる組織と個人が、結局いちばん強いのです。

参照URL

大正100年とは何だったのか|2011年に見る「災害・民主化・金融危機・デジタル社会」の転換点

「大正100年」という言葉を、大正元年である1912年を1年目として数える場合、該当する年は2011年になります。

2011年は、日本にとって忘れることのできない年です。3月11日に発生した東日本大震災、津波、福島第一原子力発電所事故は、日本社会の防災、エネルギー、行政、地域社会、情報流通のあり方を根底から問い直す出来事となりました。

一方、世界では、アラブの春、リビア内戦、シリア内戦の始まり、欧州債務危機、オサマ・ビンラディン殺害、スマートフォンとSNSの普及拡大など、政治・経済・社会・テクノロジーの各領域で大きな変化が起きていました。

参照・分析した結果、大正100年にあたる2011年は、20世紀型の社会システムが限界を見せ、21世紀型の不安定さが本格的に表面化した年だったと考えられます。

本記事で得られる3つのポイント

  • 大正100年=2011年は、日本にとって東日本大震災と福島第一原発事故により、国家運営、防災、エネルギー政策の前提が揺らいだ年だった。
  • 世界では、アラブの春、欧州債務危機、ビンラディン殺害などにより、政治秩序・金融秩序・安全保障秩序が大きく変化した。
  • 2011年は、SNSとスマートフォンが社会変動、災害対応、情報共有に深く関わり始めた年としても重要である。

なぜ重要か。2011年を振り返ることは、災害、原子力、民主化運動、金融危機、テロ対策、デジタル社会という、現在も続く課題の出発点を確認する作業になるからです。


大正100年の前提|2011年という年をどう見るか

大正時代は1912年に始まりました。大正元年を1年目として数えると、2011年が大正100年にあたります。

大正時代そのものは、明治と昭和に挟まれた短い時代です。しかし、大正デモクラシー、大衆文化、都市化、メディアの発達、政党政治の拡大など、現代日本の原型につながる重要な変化が多く見られました。

その100年後にあたる2011年は、偶然にも「社会の基盤そのもの」が問われる年になりました。

  • 巨大地震と津波により、防災と都市計画の限界が問われた。
  • 原発事故により、エネルギー政策と安全神話が問われた。
  • SNSの拡大により、情報流通と世論形成の構造が変わった。
  • 中東・北アフリカでは、長期独裁体制への市民の異議申し立てが広がった。
  • 欧州では、通貨統合の制度的弱点が債務危機として表面化した。

大正100年の2011年は、日本だけでなく世界全体にとって、20世紀後半に作られた制度や価値観が大きく揺らいだ年だったと見ることができます。


日本国内の最大出来事|東日本大震災

2011年3月11日、巨大地震と津波が東北地方を襲った

2011年3月11日、東北地方太平洋沖を震源とする巨大地震が発生しました。地震と津波により、東北地方の沿岸部を中心に甚大な被害が出ました。

復興庁の資料では、東日本大震災により、東北地方の地域社会、道路、鉄道、空港、住宅、電気、ガス、水道などに広範な被害が出たことが整理されています。また、全壊約12万2,000棟、大規模半壊・半壊を含めて非常に大きな住宅被害が発生したことも示されています。

参照URL:

https://www.reconstruction.go.jp/english/topics/GEJE/

この災害は、単なる自然災害ではありませんでした。地震、津波、原発事故、避難、物流停止、電力不足、サプライチェーン寸断、情報混乱が複合的に重なった「複合災害」でした。

従来の防災は、地震なら地震、津波なら津波、火災なら火災と、個別の災害を想定する傾向がありました。しかし、2011年の経験は、複数の危機が同時に連鎖する時代には、より広い危機管理設計が必要であることを示しました。

地域社会に与えた長期的影響

東日本大震災は、建物やインフラを破壊しただけではありません。地域コミュニティ、家族、産業、学校、医療、自治体運営、土地利用、人口移動にも長期的な影響を与えました。

特に沿岸部では、津波被害により、住み慣れた土地からの移転を余儀なくされた地域も多くありました。復興は単に道路や住宅を戻す作業ではなく、「地域の暮らしをどう再設計するか」という問題でもありました。

これは、大正時代から続く日本の近代化、都市化、インフラ整備の延長線上にある課題でもあります。人間が便利な社会を作るほど、災害時にはその複雑さが脆弱性として表れる。この点は、2011年から現在まで続く大きな教訓です。


福島第一原子力発電所事故|安全神話の崩壊

原発事故は日本のエネルギー政策を根底から揺さぶった

東日本大震災に伴い、東京電力福島第一原子力発電所では重大な事故が発生しました。地震と津波によって電源喪失などが起き、原子炉の冷却機能が失われたことで、炉心損傷、水素爆発、放射性物質の放出へとつながりました。

国会事故調の報告書では、2011年3月11日に始まった福島第一原発事故について、独立した調査の対象として詳細に検証されています。

参照URL:

https://www.nirs.org/wp-content/uploads/fukushima/naiic_report.pdf

IAEAの報告書でも、福島第一原子力発電所事故について、事故の原因と影響が評価されています。

参照URL:

https://www-pub.iaea.org/mtcd/publications/pdf/pub1710-reportbythedg-web.pdf

福島第一原発事故が与えた影響は、発電所周辺にとどまりません。避難指示、食品検査、放射線への不安、電力供給制約、計画停電、原子力規制の見直し、再生可能エネルギー政策、電力会社への信頼低下など、日本社会全体に波及しました。

「想定外」という言葉が問われた

2011年以降、日本社会では「想定外」という言葉が繰り返し問われました。

もちろん、すべてのリスクを完全に予測することはできません。しかし、被害が大きくなる可能性がある領域では、「想定外だった」で済ませられないものがあります。

原子力発電所のように、事故発生時の影響が極めて広範囲に及ぶインフラについては、低頻度であっても高影響のリスクをどう扱うかが重要になります。

2011年は、日本社会に対して「安全とは何か」「専門家とは何か」「行政と企業の責任とは何か」「住民にどこまで情報を開示すべきか」という重い問いを突きつけました。

現時点で振り返ると、福島第一原発事故は、単なる技術事故ではなく、組織、規制、情報公開、危機管理、リスクコミュニケーションの問題が重なった社会的事故として捉えるのが妥当です。


国内政治|菅直人政権と危機対応

2011年当時、日本の首相は菅直人氏でした。民主党政権下で東日本大震災と福島第一原発事故が発生し、政府は未曽有の危機対応を迫られました。

震災対応では、自衛隊、消防、警察、自治体、医療機関、民間企業、海外支援などが連携しました。一方で、政府・東京電力・規制当局・自治体・専門家の間で、情報共有や意思決定の混乱も指摘されました。

この時期の政治を評価する際には、単純な政権批判だけでは不十分です。発災直後の混乱、情報不足、原発事故の進行、国際的な注目、避難住民への対応、電力供給の制約など、通常の行政運営とはまったく異なる状況だったからです。

ただし、危機時にこそ、行政の設計品質、指揮命令系統、専門知の使い方、広報の精度が露出します。2011年は、日本の危機管理体制を検証する上で、現在でも重要な参照点です。


経済|震災、円高、サプライチェーン寸断

震災は日本経済にも大きな打撃を与えた

東日本大震災は、人命・地域社会への被害だけでなく、日本経済にも大きな影響を与えました。

工場の停止、部品供給の寸断、港湾・道路・鉄道の損傷、電力不足、計画停電により、自動車、電子部品、精密機器などのサプライチェーンが影響を受けました。

2011年の震災で明らかになったのは、日本の製造業が非常に高度な分業ネットワークで成り立っているという事実です。ある地域の一部品工場が止まるだけで、国内外の生産に影響が出る。これは、日本の強みであると同時に脆弱性でもありました。

グローバル化した経済の弱点が見えた

2011年のサプライチェーン寸断は、後の新型コロナウイルス感染症拡大時にも再び注目されることになります。

効率化を追求し、在庫を減らし、必要な部品を必要な時に調達する仕組みは、平時には非常に合理的です。しかし、大規模災害や国際危機が発生すると、効率化された仕組みほど停止リスクを抱える場合があります。

この意味で、2011年は「効率性」と「レジリエンス」のバランスを考える上でも重要な年でした。

企業経営で言えば、単にコストを下げるだけではなく、事業継続計画、代替調達、複数拠点化、情報共有、復旧訓練が重要であることを再確認させた年です。安い・早い・便利だけで走ると、非常時に盛大に転ぶ。これは企業にも個人にも刺さる教訓です。


情報社会|SNSとスマートフォンが社会インフラ化し始めた

災害時の情報共有にSNSが使われた

2011年は、SNSとスマートフォンが社会に深く入り始めた時期でもあります。

東日本大震災では、電話回線が混雑し、テレビ・ラジオ・行政広報だけでは情報が十分に届かない場面もありました。その中で、Twitter、Facebook、ブログ、掲示板、地図サービスなどが、安否確認、避難情報、支援物資情報、交通情報、被害状況の共有に使われました。

もちろん、SNSには誤情報やデマの拡散という問題もあります。2011年は、SNSが災害時に役立つ可能性と、情報混乱を招く危険性の両方を見せた年だったといえます。

情報の主役が「組織」から「個人」へ移り始めた

大正時代は、新聞、雑誌、ラジオ、大衆文化が広がり、都市住民の情報環境が大きく変化した時代でした。

その100年後の2011年には、情報発信の主役がさらに変わります。新聞社、テレビ局、政府、企業だけでなく、個人がスマートフォンから直接情報を発信できる時代になりました。

これは、アラブの春にも関係します。中東・北アフリカの抗議運動では、SNSが情報共有や国際的な注目の獲得に一定の役割を果たしたと考えられています。

ただし、SNSだけで革命が起きたと見るのは単純化しすぎです。背景には、失業、物価高、政治腐敗、長期独裁、若年層の不満、治安機関への怒りなど、深い社会的要因がありました。SNSは、その不満を可視化し、拡散する装置として機能したと見るのが妥当です。


世界情勢|アラブの春と民主化運動

チュニジアから広がった抗議運動

2011年の世界で最も大きな政治的出来事の一つが、アラブの春です。

Britannicaでは、アラブの春について、2010年から2011年にかけて中東・北アフリカで起きた民主化要求の抗議運動や蜂起の波として説明されています。チュニジアとエジプトでは政権が相次いで倒れ、その動きが他のアラブ諸国にも広がりました。

参照URL:

https://www.britannica.com/event/Arab-Spring

また、チュニジアのジャスミン革命について、Britannicaは、腐敗、貧困、政治的抑圧に対する民衆蜂起が、2011年1月にベンアリ大統領の退陣をもたらしたと整理しています。

参照URL:

https://www.britannica.com/event/Jasmine-Revolution

アラブの春は、当初は民主化への期待を集めました。しかし、その後の展開は国によって大きく異なります。チュニジアでは政治移行が進みましたが、エジプトでは軍の影響力が再び強まり、リビアやシリアでは深刻な内戦へとつながりました。

民主化運動は希望と混乱の両方を生んだ

アラブの春を評価する際には、単純に「成功」または「失敗」と断定するよりも、国ごとの政治構造、軍の立場、宗派・民族構成、国際介入、経済状況を分けて考える必要があります。

2011年時点では、多くの人々が「市民の声が独裁体制を動かした」と希望を持ちました。しかし、その後の現実を見ると、権威主義体制を倒すことと、安定した民主政治を作ることは別問題であることが明らかになりました。

大正デモクラシーもまた、民主主義への期待が高まった一方で、後に昭和初期の政治不安や軍部台頭へとつながる複雑な歴史を持っています。大正100年にあたる2011年に、世界各地で民主化の希望と不安定化が同時に起きたことは、非常に象徴的です。


リビア内戦とカダフィ政権の崩壊

2011年、リビアでは反政府運動が内戦へと発展し、NATOによる軍事介入も行われました。その結果、長期にわたってリビアを支配してきたムアンマル・カダフィ政権は崩壊しました。

リビアの事例は、アラブの春の中でも特に国際介入の影響が大きかったケースです。人道危機への対応として軍事介入が行われた一方で、政権崩壊後の国家再建は困難を極めました。

この出来事は、国際社会に対して「独裁政権を倒した後、国家をどう安定させるのか」という難題を突きつけました。

2011年のリビアは、体制変革と国家崩壊の境界線がいかに細いかを示した事例といえます。


シリア|長期内戦の始まり

2011年、シリアでも反政府デモが発生し、やがて内戦へと発展していきます。

シリア内戦は、その後、地域大国、欧米、ロシア、イラン、トルコ、過激派組織などが関与する複雑な国際紛争となりました。難民問題、人道危機、都市破壊、化学兵器疑惑、テロ組織の台頭など、影響はシリア国内にとどまりませんでした。

2011年時点では、市民による抗議運動として始まったものが、長期化・国際化・複雑化していきました。

この点でも、2011年は「市民の声が政治を動かす時代」の始まりであると同時に、「国家が崩れたときの代償」を世界に示した年だったと考えられます。


欧州債務危機|通貨統合の弱点が表面化

ギリシャ危機から欧州全体の不安へ

2011年の世界経済で重要だったのが、欧州債務危機です。

ギリシャの財政問題をきっかけに、ポルトガル、アイルランド、スペイン、イタリアなどへの不安が広がりました。ユーロ圏は共通通貨を持ちながら、財政政策は各国に残るという構造的な難しさを抱えていました。

ECBの2011年10月の講演資料では、ギリシャの債務問題がポルトガルなどへの波及懸念を高めたことが述べられています。

参照URL:

https://www.ecb.europa.eu/press/key/date/2011/html/sp111010.en.html

IMF関連資料でも、ユーロ圏危機の主要な出来事が時系列で整理されています。

参照URL:

https://www.elibrary.imf.org/downloadpdf/display/book/9781475525144/back-1.pdf

通貨は一つ、財政は各国という難しさ

欧州債務危機の本質は、単なるギリシャの財政問題ではありません。

ユーロ圏では、通貨政策は欧州中央銀行が担います。しかし、税制、歳出、社会保障、財政規律は各国政府が大きな権限を持っています。

この構造では、景気が悪化した国が独自に通貨を切り下げることはできません。一方で、財政支援には他国の納税者負担が絡みます。そのため、金融市場、政治、国民感情が複雑に絡み合いました。

2011年の欧州債務危機は、グローバル化した金融システムと地域統合の難しさを示す出来事でした。

大正時代の日本が政党政治と財政運営の難しさを抱えていたように、大正100年の欧州もまた、民主政治、財政規律、市場の圧力の間で揺れていたと見ることができます。


米国と安全保障|オサマ・ビンラディン殺害

9.11後の対テロ戦争における象徴的出来事

2011年5月、米国はアルカイダ指導者オサマ・ビンラディンを殺害したと発表しました。

米国ホワイトハウスのアーカイブでは、2011年5月2日、オバマ大統領が、米国がアルカイダ指導者オサマ・ビンラディンを殺害したと国民に向けて発表したことが記録されています。

参照URL:

https://obamawhitehouse.archives.gov/blog/2011/05/02/osama-bin-laden-dead

ビンラディン殺害は、2001年9月11日の米同時多発テロ以降に続いた対テロ戦争において、非常に象徴的な出来事でした。

ただし、これによってテロの脅威が消えたわけではありません。その後も、過激派組織の分散化、地域紛争との結びつき、インターネットを通じた思想拡散など、新しい形の安全保障課題が続いていきます。

国家対国家から、非国家主体との戦いへ

20世紀の戦争は、主に国家同士の戦争として語られてきました。しかし、21世紀に入ると、テロ組織、武装勢力、サイバー攻撃集団など、国家ではない主体が安全保障上の大きな脅威として浮上します。

2011年のビンラディン殺害は、その転換を象徴する出来事でもありました。

大正100年の世界は、すでに「軍隊同士が正面からぶつかる時代」だけでは説明できなくなっていました。情報、金融、宗教、地域紛争、インターネットが複雑に絡む安全保障の時代に入っていたのです。


テクノロジー|スマートフォン時代の本格化

2011年はスマホ社会への移行期

2011年は、スマートフォンが一般層へ広がり始めた時期でもあります。

iPhoneやAndroid端末の普及により、人々はパソコンの前に座らなくても、ニュース、地図、SNS、動画、メール、写真撮影、決済、検索を手元で行えるようになっていきました。

この変化は、単なる端末の変化ではありません。情報への接し方、写真や動画の撮り方、災害時の行動、買い物、移動、仕事、コミュニケーションの形を変えました。

東日本大震災やアラブの春と重ねて見ると、2011年は「スマートフォンとSNSが社会変動の現場に入り込んだ年」と表現できます。

情報の速度が社会の速度を変えた

大正時代に新聞や雑誌が大衆社会を作ったように、2011年にはスマートフォンとSNSが新しい大衆社会を作り始めました。

ただし、情報が速くなることは、必ずしも社会が賢くなることを意味しません。

正確な情報も、誤情報も、感情的な投稿も、現場の声も、専門家の解説も、同じ画面上に並びます。これは民主的である一方、非常に危うい構造でもあります。

2011年は、情報流通の民主化が進んだ年であると同時に、情報リテラシーの重要性が本格的に問われ始めた年だったと考えられます。


大正100年としての2011年をどう読むか

大正デモクラシーの100年後に、市民の声が再び世界を動かした

大正時代は、日本において政党政治、大衆文化、都市生活、言論空間が広がった時代でした。もちろん、その後の歴史を見れば、民主主義は安定して発展したわけではありません。

しかし、大正時代には、民衆が政治や社会に参加しようとする機運が確かに存在しました。

その100年後の2011年、世界ではアラブの春が起き、SNSを通じて市民の声が国際社会に届くようになりました。日本では震災後、行政や大企業だけではなく、個人、NPO、地域コミュニティ、ボランティアが復旧・支援に関わりました。

この点で、2011年は「市民の力」が再び注目された年でもあります。

ただし、市民の力だけでは社会は安定しない

一方で、2011年の世界は、市民の力だけで社会が安定するわけではないことも示しました。

アラブの春の後、一部の国では政治的混乱や内戦が続きました。日本でも、震災後の復興には長い時間と行政・企業・地域社会の継続的な連携が必要でした。

市民の声は重要です。しかし、それを持続可能な制度、政策、組織運営に落とし込む力も必要です。

2011年は、感情、正義感、怒り、希望だけでは社会は動かせても、安定して運営するには制度設計が必要であることを示した年でもあります。


明治100年との比較|1967年と2011年の違い

前回の明治100年、つまり1967年は、日本が高度経済成長の中で「近代化の成功と副作用」を同時に見せた年でした。

それに対して、大正100年である2011年は、社会の基盤そのものが揺らいだ年です。

区分 明治100年=1967年 大正100年=2011年
日本社会の中心課題 高度経済成長、公害、都市問題 震災、原発事故、復興、エネルギー政策
国際情勢 冷戦、ベトナム戦争、六日戦争 アラブの春、欧州債務危機、対テロ戦争
情報環境 新聞、テレビ、ラジオ中心 SNS、スマートフォン、個人発信
社会の問い 成長の副作用をどう抑えるか 危機に耐える社会をどう作るか

1967年が「成長の限界」を見せた年だとすれば、2011年は「システムの脆弱性」を見せた年だったといえます。


まとめ|大正100年は、21世紀型リスクが本格的に見えた年だった

大正100年にあたる2011年は、日本と世界にとって非常に大きな転換点でした。

日本では、東日本大震災と福島第一原発事故により、防災、エネルギー、行政、企業、地域社会、情報流通のあり方が問われました。

世界では、アラブの春によって民主化への期待が高まる一方、リビアやシリアでは内戦と国家崩壊のリスクが表面化しました。欧州では債務危機により、通貨統合と財政運営の難しさが明らかになりました。米国ではビンラディン殺害により、9.11後の対テロ戦争が一つの節目を迎えました。

そして、スマートフォンとSNSは、災害対応、社会運動、情報共有、世論形成の場に深く入り込み始めました。

大正100年を振り返る意味は、単に「2011年に何が起きたか」を確認することではありません。

むしろ、現代社会が抱える複合リスクを理解することにあります。

  • 自然災害は、技術事故や社会不安と連鎖する。
  • エネルギー政策は、経済だけでなく安全と信頼に関わる。
  • SNSは、市民の力を強める一方で、情報混乱も生む。
  • 民主化運動は希望を生むが、制度設計がなければ不安定化する。
  • 金融システムは、一国の問題が地域全体に波及する。

2011年は、まさに21世紀型リスクの見本市のような年でした。ありがたくない見本市ではありますが、学ぶ価値は非常に大きいものです。

大正100年とは、過去を記念する年ではなく、現代社会の脆さと向き合うための節目だったと考えるのが妥当です。


参照URL一覧

2026年版:日本のSIer・SES業界における「人月商売モデル」の現在地と今後

公式情報を参照し、SESへの影響・価格競争・AI時代の生き残り方を分析する

本記事で得られる3つのポイント

  • 公式統計をもとに、SIer・SES・派遣ビジネスの現在地を整理できる
  • SES業界で「増える可能性がある領域」と「縮小圧力を受ける領域」を分けて理解できる
  • 2026年から2030年にかけて、経営層・人事担当者が検討すべき対応策を把握できる

なぜ重要か:IT業界の「人月商売」はすぐに消えるものではないと考えられます。しかし、生成AI、内製化、価格転嫁、下請け構造の見直しによって、従来と同じ売り方では収益性を維持しにくくなる可能性があります。


1. はじめに:人月商売は「終わる」のではなく、評価軸が変わる

SIerやSES業界では、長年にわたり「人月」を基本としたビジネスモデルが使われてきました。エンジニア1人が1か月稼働することを単位として、見積、契約、請求を行う考え方です。

このモデルは、日本の大規模システム開発、基幹システム保守、官公庁案件、金融系システム、製造業の業務システムなどを支えてきました。業務要件が複雑で、長期的な保守運用が必要な日本企業のIT現場では、一定期間にわたって外部人材を確保する仕組みが必要だったためです。

ただし、2026年時点で参照できる公式情報を分析すると、人月商売は「すぐに消える」というよりも、人月の中身が厳しく問われる段階に入ったと見るのが妥当です。

総務省の「サービス産業動態統計調査」2026年2月分速報では、情報サービス業の売上高は2兆9,350億円、前年同月比6.5%増とされています。つまり、情報サービス業全体は縮小しているわけではなく、公式統計上は成長側にあります。

参照URL:
https://www.stat.go.jp/data/mbss/kekka/pdf/m202602pt.pdf
https://www.stat.go.jp/data/mbss/kekka/pdf/m202602.pdf

一方で、生成AI、クラウド、データ活用、セキュリティ、内製化支援などの需要が増える中で、単なる作業者を人数単位で提供するだけのモデルは、価格競争に巻き込まれやすくなると考えられます。

そのため、本記事では「人月商売は終わる」と断定するのではなく、公式情報を参照・分析した結果として、人月商売は残るが、価値の説明ができない人月は厳しくなるという視点で整理します。


2. 前提:SES市場そのものを直接示す公式統計は少ない

まず重要な前提として、日本の政府統計には「SES市場」という分類が明確に存在しているわけではありません。

SESは、契約実務や業界慣行の中で使われる呼称です。政府統計上は、情報サービス業、ソフトウェア業、受託開発、労働者派遣、情報処理・通信技術者、請負、準委任などの周辺情報を組み合わせて見る必要があります。

そのため、SESの今後を分析するには、以下のような公式情報を参照するのが現実的です。

  • 総務省「サービス産業動態統計調査」
  • 厚生労働省「労働者派遣事業報告」
  • IPA「DX動向2025」
  • IPA「AIを用いたソフトウェア開発」
  • IPA「デジタルスキル標準 ver.2.0」
  • 中小企業庁「情報サービス・ソフトウェア産業における中小受託適正取引等の推進のためのガイドライン」
  • 公正取引委員会「価格転嫁円滑化の取組に関する特別調査」

参照URL:
https://www.mhlw.go.jp/content/001684019.pdf
https://www.ipa.go.jp/digital/chousa/dx-trend/dx-trend-2025.html
https://www.ipa.go.jp/digital/ai/software-engineering.html
https://www.ipa.go.jp/pressrelease/2026/press20260416.html
https://www.chusho.meti.go.jp/keiei/torihiki/guideline/06_info-services_soft.pdf
https://www.jftc.go.jp/houdou/pressrelease/2025/dec/251215_tokubetsuchousa.kekka.honbun.html

本記事では、SES市場規模を断定するのではなく、これらの公式情報を参照し、SESに影響しそうな構造変化を分析するという立場を取ります。


3. 国内IT市場の現状:情報サービス業は成長側にある

総務省の「サービス産業動態統計調査」2026年2月分速報を見る限り、情報サービス業は縮小しているわけではありません。

2026年2月時点で、情報サービス業の売上高は2兆9,350億円、前年同月比6.5%増とされています。また、情報サービス業の事業従事者数は143万6,200人、前年同月比2.2%増とされています。

項目 2026年2月 前年同月比 分析上の読み取り
情報サービス業売上高 2兆9,350億円 +6.5% ITサービス需要は引き続き強いと考えられる
情報サービス業の事業従事者数 143万6,200人 +2.2% 人員増より売上増の方が大きい

この数字だけでSESの好不調を直接判断することはできません。ただし、情報サービス業全体の売上が伸びていることから、少なくとも「ITサービス需要そのものが急速に消えている」と見る必要はなさそうです。

むしろ、参照できる公式情報からは、DX、AI活用、クラウド、セキュリティ、レガシー刷新などの領域で、IT人材需要が続いていると考えられます。

一方で、売上の伸びと人員の伸びに差があることから、情報サービス業では、単価上昇、高付加価値案件の増加、生産性向上、契約単価の見直しなどが起きている可能性があります。

ここから考えると、SES業界も「需要があるから安心」と見るのではなく、どの領域の需要が増え、どの領域が価格競争にさらされるのかを分けて考える必要があります。


4. 派遣業界との関係:人材供給ビジネスは大きいが、比較されやすくなる

SESを分析するうえで、労働者派遣事業の動向も重要です。SESと派遣は契約形態や指揮命令関係が異なりますが、顧客企業から見ると「外部人材を一定期間活用する」という意味では比較対象になりやすいためです。

厚生労働省の「令和6年度 労働者派遣事業報告書の集計結果(速報)」によると、派遣労働者数は約220万人、前年度比3.9%増、年間売上高は9兆9,005億円、前年度比9.4%増とされています。

また、派遣料金の平均は8時間換算で26,257円、前年度比3.6%増です。情報処理・通信技術者の派遣料金は8時間換算で21,032円とされています。

参照URL:
https://www.mhlw.go.jp/content/001684019.pdf

この情報からは、人材供給型のビジネス自体は一定の規模を持ち、拡大していることが確認できます。

ただし、SES企業にとっては追い風だけではありません。顧客企業が「この業務はSESである必要があるのか」「派遣契約の方が実態に合っているのではないか」「指揮命令関係は適正か」と考える場面が増える可能性があります。

特に、業務内容が単純作業に近く、顧客側の指示で日々動く形になっている場合、SESとしての付加価値を説明しにくくなります。そのため、今後はSES企業側にも、契約形態、業務範囲、成果物、責任分界点を明確にする姿勢が求められると考えられます。


5. SESで増える可能性がある領域

公式情報を参照・分析すると、SES需要が残りやすい、または増える可能性がある領域には共通点があります。それは、単なる作業量ではなく、専門性、業務理解、設計力、改善提案力が求められる領域です。

5-1. レガシー刷新・基幹システム再構築

IPAの「DX動向2025」では、DXを実現するための技術利活用として、アジャイル、データ利活用、レガシーシステム刷新、AI・生成AI、システム開発の内製化などが扱われています。

参照URL:
https://www.ipa.go.jp/digital/chousa/dx-trend/dx-trend-2025.html

レガシー刷新は、単にプログラムを書き換えれば済むものではありません。既存業務の理解、データ移行、現行システムの影響分析、部門間調整、段階移行、運用変更などが必要になります。

そのため、業務SE、PMO、アーキテクト、移行設計、テスト計画、データ移行に強いSES人材は、今後も需要が残りやすいと考えられます。

5-2. クラウド・SRE・セキュリティ運用

クラウド移行は、導入して終わりではありません。移行後には、運用監視、障害対応、権限管理、コスト最適化、ログ管理、脆弱性対応、セキュリティ設計が継続的に発生します。

ここで重要なのは、単純な監視オペレーションではなく、改善提案や自動化まで踏み込めるかどうかです。

今後は、単純監視や定型報告の人月は価格競争にさらされやすい一方で、SRE、クラウドセキュリティ、運用改善、コスト最適化を担える人材は、相対的に価値を維持しやすいと考えられます。

5-3. AI導入・生成AI活用支援

IPAの「AIを用いたソフトウェア開発」では、ソフトウェア開発におけるAIの主な活用場面として、対話型AIを用いた要件定義、議事録管理、コード生成、レビュー、AIによるテスト・テストデータ作成などが整理されています。

参照URL:
https://www.ipa.go.jp/digital/ai/software-engineering.html

この流れは、SESにとって脅威でもあり、機会でもあります。

脅威となるのは、AIによって定型的な作業工数が圧縮される可能性があるためです。一方で、AIを活用できるSES人材は、従来より短時間で高い成果を出せる可能性があります。

今後は、AIを使わない人材を複数名アサインするよりも、AIを活用でき、業務理解もある少人数チームを求める顧客が増える可能性があります。

このため、生成AI導入支援、AI利用ルール整備、プロンプト設計、社内ナレッジ検索、AI活用時のセキュリティ確認、AI生成コードのレビューなどは、SES企業が高付加価値化しやすい領域と考えられます。

5-4. データマネジメント・AI Readyデータ整備

IPAは2026年4月に「デジタルスキル標準 ver.2.0」を公開し、データマネジメント類型の新設、AI実装・運用に関するスキルの新設などを示しています。

参照URL:
https://www.ipa.go.jp/pressrelease/2026/press20260416.html
https://www.ipa.go.jp/jinzai/skill-standard/dss/download.html

これは、AI活用の前提として、企業内データを整備する必要性が高まっていることを示していると考えられます。

生成AIを導入しても、社内文書が散在し、権限管理が曖昧で、データ品質が低ければ、業務活用は進みません。そのため、データ整理、マスタ管理、権限設計、データ品質管理、AI活用前提の情報設計を支援できるSES人材には、今後需要が生まれる可能性があります。


6. SESで縮小圧力を受ける可能性がある領域

一方で、公式情報を参照・分析すると、縮小圧力を受ける可能性があるSES領域も見えてきます。

6-1. 単純コーディング

生成AIによるコード生成が広がると、単純な実装作業の価値は下がりやすくなると考えられます。

もちろん、AIがすべての開発を置き換えるわけではありません。要件理解、設計、レビュー、セキュリティ確認、運用設計は人間の判断が必要です。

しかし、CRUD画面、簡単なAPI、定型的なバッチ処理、テストコード、ドキュメント雛形などは、AI支援によって短時間で作成できる場面が増える可能性があります。

そのため、今後は「コードを書ける」だけでは差別化しにくくなり、業務理解、設計力、AI出力の検証力が重要になると考えられます。

6-2. テスト実行・レビュー補助の一部

IPAが整理するAI活用場面には、レビュー、テスト、テストデータ作成も含まれています。

このことから、テスト手順書に従って実行するだけの業務や、形式的なレビュー補助は、AIや自動化ツールの影響を受ける可能性があります。

一方で、テスト人材そのものが不要になるとは考えにくいです。むしろ、テスト設計、品質保証方針、リスクベーステスト、セキュリティ観点のレビュー、AI出力の妥当性確認は、重要性が高まる可能性があります。

6-3. 単純監視・定型運用

クラウド運用や監視業務は今後も残ると考えられますが、単純なアラート監視、定型報告、一次切り分けのみの業務は、自動化やAI支援の影響を受けやすい領域です。

そのため、単純運用の人月は価格競争になりやすく、障害原因分析、再発防止、運用品質改善、監視設計、コスト最適化まで担える人材との差が広がる可能性があります。

6-4. 若手を現場に出して育ててもらうモデル

SES企業の中には、若手・未経験者を顧客現場に出し、現場経験を通じて育成してきた会社もあります。

しかし、生成AIによって単純作業が減り、顧客側の教育余力も限られる中では、若手をそのまま現場に出すモデルは難しくなる可能性があります。

今後は、若手であっても、AI活用、クラウド基礎、セキュリティ基礎、ドキュメント作成、テスト設計、業務理解の基礎を身につけてから現場に入る必要が高まると考えられます。


7. 価格競争:下がるのは「人月」ではなく、価値を説明できない人月

SESの価格競争は、今後も続く可能性があります。ただし、すべての人月単価が一律に下がるとは限りません。

参照情報を分析すると、単価が下がりやすいのは、価値の説明が難しい人月です。

たとえば、以下のような案件は価格比較に巻き込まれやすいと考えられます。

  • 業務範囲が曖昧な常駐支援
  • 単純作業中心の開発・テスト
  • 顧客指示で動くだけの運用支援
  • 商流が深く、エンド顧客への価値説明ができない案件
  • AIや自動化を前提にした生産性改善がない案件

一方で、以下のような人材・チームは、単価を維持しやすい可能性があります。

  • 業務要件を整理できる
  • AIを使って開発・調査・レビューを効率化できる
  • セキュリティやデータガバナンスを理解している
  • 既存システムの制約を理解し、移行計画を立てられる
  • 顧客の内製化チームを支援できる
  • 作業だけでなく、改善提案ができる

つまり、今後のSESでは、「その人月で何が変わるのか」を説明できるかどうかが重要になると考えられます。


8. 多重下請けと価格転嫁:商流の深いSESは注意が必要

SES業界の将来を考えるうえで、多重下請け構造と価格転嫁は避けて通れません。

中小企業庁の「情報サービス・ソフトウェア産業における中小受託適正取引等の推進のためのガイドライン」では、情報サービス・ソフトウェア産業において、多重かつ不透明な請負関係が一般化していること、取引適正化が業界全体の生産性向上にも重要であることが示されています。

参照URL:
https://www.chusho.meti.go.jp/keiei/torihiki/guideline/06_info-services_soft.pdf

また、公正取引委員会の「令和7年度価格転嫁円滑化の取組に関する特別調査」では、労務費の要請受諾率は67.4%とされています。一方で、取引段階を遡るほど、労務費の要請受諾率が低くなる傾向があるとされています。

参照URL:
https://www.jftc.go.jp/houdou/pressrelease/2025/dec/251215_tokubetsuchousa.kekka.honbun.html
https://www.jftc.go.jp/251215_tokubetsuchousa_kekka_honbun.pdf

この情報を踏まえると、商流が深いSES企業ほど、労務費や人材育成費の価格転嫁が難しくなる可能性があります。

今後は、単に人を横流しするだけの中間マージン型ビジネスは、収益性の維持が難しくなると考えられます。一方で、一次請けに近い立場で顧客課題を理解し、適正な単価交渉ができるSES企業は、比較的安定しやすい可能性があります。


9. 海外動向:海外からは「安価な人材」よりも「生産性基準」の圧力が来る

海外動向を見ると、IT人材需要は日本だけでなく、米国や欧州でも強い状態が続いています。

米国労働統計局、BLSの職業見通しでは、ソフトウェア開発者、品質保証アナリスト、テスターの雇用は2024年から2034年にかけて15%増加すると予測されています。

参照URL:
https://www.bls.gov/ooh/computer-and-information-technology/software-developers.htm

Eurostatによると、2024年にはEUで1,000万人超がICTスペシャリストとして雇用され、全就業者の5.0%を占めています。また、2023年にICT人材を採用しようとしたEU企業のうち、57.5%が採用困難を経験しています。

参照URL:
https://ec.europa.eu/eurostat/web/products-eurostat-news/w/ddn-20250708-2
https://ec.europa.eu/eurostat/statistics-explained/index.php?title=ICT_specialists_-_statistics_on_hard-to-fill_vacancies_in_enterprises

この状況を踏まえると、海外人材を単純に安価な代替手段として見続けるのは難しくなる可能性があります。海外でもICT人材需要が強いため、優秀な人材は相応の単価になります。

日本のSES企業が海外から受ける影響としては、むしろ以下の方が重要だと考えられます。

  • AI活用を前提とした開発生産性の基準が日本にも入ってくる
  • グローバル企業の開発手法、品質管理、セキュリティ基準が日本企業にも求められる
  • オフショア・ニアショア・国内SESが、単価だけでなく品質・ガバナンス・説明責任で比較される
  • AI・データ・セキュリティに対応できる人材は、国内外で評価されやすくなる

つまり、海外からの影響は「海外に仕事を奪われる」という単純な話ではありません。むしろ、海外で進むAI活用・生産性改善・人材競争の基準が、日本の発注側にも影響すると見るのが妥当です。


10. 生成AIの影響:SESにとって脅威であり、武器にもなる

生成AIは、SES業界にとって最も大きな変化要因の一つです。

IPAの資料では、対話型AIによる要件定義、議事録管理、コード生成、レビュー、テスト、テストデータ作成などが、ソフトウェア開発におけるAI活用場面として整理されています。

このことから、生成AIは定型作業を圧縮する可能性があります。その意味では、低付加価値な人月モデルには逆風です。

一方で、AIを使いこなせるSES企業にとっては、生産性を高める武器にもなります。

OECDの「Artificial Intelligence and the Labour Market in Japan」では、日本の労働市場におけるAIの影響について、リスクと機会の両面から分析されています。また、AIの導入には、訓練、対話、適切な規制・制度設計が重要であるとされています。

参照URL:
https://www.oecd.org/en/publications/artificial-intelligence-and-the-labour-market-in-japan_b825563e-en.html
https://www.oecd.org/content/dam/oecd/en/publications/reports/2025/11/artificial-intelligence-and-the-labour-market-in-japan_a67a343c/b825563e-en.pdf

SES企業にとって重要なのは、AIを個人任せにしないことです。

今後は、以下のような社内整備が必要になると考えられます。

  • 生成AI利用ルール
  • 顧客情報・機密情報を入力しないためのガイドライン
  • AI生成コードのレビュー基準
  • AIを使ったテスト・ドキュメント作成手順
  • エンジニア向けAI活用教育
  • AI活用を前提とした見積・契約モデル

総務省・経済産業省は「AI事業者ガイドライン(第1.2版)」を取りまとめています。AIを開発・提供・利用する事業者に対し、必要な取組について基本的な考え方を示しています。

参照URL:
https://www.meti.go.jp/shingikai/mono_info_service/ai_shakai_jisso/20260331_report.html
https://www.meti.go.jp/shingikai/mono_info_service/ai_shakai_jisso/pdf/20260331_1.pdf

SES企業がAIを業務に活用する場合も、顧客情報の扱い、著作権、セキュリティ、説明責任、品質保証を無視することはできません。AI活用力とAIガバナンスの両方が、今後の競争力になると考えられます。


11. 2026年から2030年までの展望

11-1. 2026〜2027年:市場は堅調だが、単価の二極化が進む可能性

2026年から2027年にかけては、情報サービス業全体の需要は堅調に推移する可能性があります。総務省統計でも、2026年2月時点で情報サービス業の売上は前年同月比で増加しています。

ただし、SES企業の中では、案件の質による差が広がると考えられます。

  • AI、クラウド、データ、セキュリティ、PMOに強いSESは単価を維持しやすい
  • 単純開発、テスト、監視、資料作成中心のSESは価格競争に巻き込まれやすい
  • 若手を現場に出して育ててもらうモデルは難しくなる可能性がある
  • 商流が深い企業ほど、価格転嫁が難しくなる可能性がある

11-2. 2028〜2030年:AI前提の開発・運用が広がる可能性

2028年以降は、生成AIを使った開発、レビュー、テスト、保守運用がより一般化していく可能性があります。

この段階では、顧客企業も「AIを使えば、従来より少ない人月でできるのではないか」と考える場面が増えると考えられます。

その場合、従来型の人月見積だけでは説得力が弱くなります。SES企業には、AI活用を前提とした見積根拠、成果物、品質保証、セキュリティ対策を説明する力が求められるでしょう。

11-3. 2030年以降:人月は残るが、価格根拠は変わる可能性

2030年以降も、人月という考え方そのものは残ると考えられます。大規模システム開発、運用保守、移行案件、公共案件、セキュリティ対応などでは、一定期間の外部人材確保が必要だからです。

ただし、人月の価格根拠は変わる可能性があります。

従来の人月は「人がどれだけ稼働したか」に近い考え方でした。今後は、「その人がAI、業務知識、設計力、改善提案力を使って、どの成果に貢献したか」がより重視されると考えられます。

つまり、人月商売は完全には消えないとしても、人月の評価軸は、稼働時間から提供価値へ移っていく可能性があります。


12. 経営層が検討すべき打ち手

12-1. 商流を上げる

商流が深いSES企業は、価格転嫁や単価交渉が難しくなりやすいと考えられます。公正取引委員会の価格転嫁調査でも、取引段階が深くなるほど労務費転嫁が難しくなる傾向が示されています。

そのため、経営層は、一次請けに近づく、顧客と直接対話する、上流工程に入る、業種特化するなど、商流を上げる戦略を検討する必要があります。

12-2. AI活用を会社標準にする

AI活用を個人任せにすると、品質や生産性にばらつきが出ます。経営層は、AI利用ガイドライン、レビュー基準、教育プログラム、顧客説明資料、見積基準を整備する必要があります。

AIを禁止するか、無制限に使わせるかではなく、安全に使い、成果に変える仕組みを作ることが重要です。

12-3. 業種特化・業務特化を進める

汎用的な人材供給は、価格比較に巻き込まれやすいと考えられます。

一方で、金融、製造、物流、医療、公共、教育、建設、不動産など、特定業種に詳しいSES企業は、業務理解を価値として示しやすくなります。

今後は「Java人材を出せます」だけではなく、「製造業の生産管理刷新を支援できます」「金融系のデータ移行とテスト計画を支援できます」といった業務価値の説明が重要になると考えられます。

12-4. 低単価案件からの撤退基準を持つ

すべての案件を取りに行くと、会社の利益率が下がり、社員の育成余力もなくなります。

低単価で、学習機会が少なく、商流が深く、顧客接点が薄い案件は、短期売上にはなっても、中長期的には会社を弱くする可能性があります。

経営層は、案件を売上だけでなく、利益率、育成効果、顧客接点、将来性で評価することが重要です。


13. 人事担当者が検討すべき打ち手

13-1. 若手育成を現場任せにしない

今後は、若手を現場に出せば育つという考え方は通用しにくくなる可能性があります。

顧客現場には教育余力が少なく、AIによって単純作業も減る可能性があるためです。

人事担当者は、現場配属前に以下の基礎教育を整えることが望ましいと考えられます。

  • IT基礎
  • クラウド基礎
  • セキュリティ基礎
  • データベース基礎
  • 生成AI活用
  • ドキュメント作成
  • テスト設計
  • 業務ヒアリング
  • 報告・連絡・相談

13-2. スキルマップを人月単価と連動させる

経験年数だけで単価を決めるのは、今後難しくなる可能性があります。

AI活用、設計力、業務理解、顧客折衝、品質保証、セキュリティ、クラウド、データマネジメントなどをスキル項目として整理し、評価・単価・育成計画と連動させることが重要です。

IPAのデジタルスキル標準 ver.2.0では、AI実装、運用、データマネジメント、ビジネスアーキテクト、デザイナーなどのスキルが整理されています。SES企業の人材育成でも、こうした外部標準を参照する価値があります。

13-3. 還元率と成長機会を明確にする

SES業界では、エンジニアが自分の単価、給与、還元率、キャリアパスに不透明感を持ちやすいという課題があります。

人材不足が続く中で、優秀な人材ほど、評価制度やキャリアパスが明確な会社へ移る可能性があります。

人事担当者は、給与制度、単価の考え方、評価基準、案件選定方針、学習支援を明確にし、エンジニアが成長を実感できる環境を整える必要があります。


14. 結論:SESはなくならないが、低付加価値の人月商売は厳しくなる可能性が高い

公式情報を参照・分析した結果、2026年時点でIT市場や情報サービス業が縮小しているとは言いにくい状況です。むしろ、情報サービス業の売上は成長側にあり、派遣事業も大きな市場規模を維持しています。

そのため、「SESはすぐに終わる」と見るのは適切ではありません。

ただし、すべてのSES企業が今後も同じように成長できるとも考えにくいです。

増える可能性があるのは、AI、クラウド、セキュリティ、データ、レガシー刷新、PMO、内製化支援、運用改善など、専門性と成果が求められるSESです。

一方で、単純コーディング、テスト実行、単純監視、資料作成、若手丸投げ、多重下請けの中間マージン型SESは、価格競争やAI活用の影響を受けやすいと考えられます。

人月商売は、完全には消えないでしょう。日本企業の大規模ITプロジェクトや運用保守では、今後も外部人材の稼働確保が必要です。

しかし、顧客は今まで以上に「その人月で何が得られるのか」を見るようになる可能性があります。

したがって、これからのSES企業に必要なのは、人月を否定することではありません。

人月の中身を、作業時間から提供価値へ変えることです。

2026年から2030年にかけて、SES業界では緩やかに、しかし確実に再編が進む可能性があります。勝ち残るのは、人を出す会社ではなく、顧客の変化を支える専門チームを提供できる会社だと考えられます。


参考にした主な公式情報

AI時代の個人セキュリティ実践ガイド

PC・スマホ利用で気をつけること

Claude Mythos Previewのような高度なAIモデルが表に出てきたことで、サイバーセキュリティの前提は大きく変わり始めています。
これまで専門家が時間をかけて行っていた脆弱性探索、コード解析、攻撃経路の検証といった作業が、AIによって高速化される可能性が高まっているためです。

本記事では、セキュリティコンサルタントやセキュリティ研究者の視点を踏まえながら、一般ネットユーザーがPCやスマホを使う際に、これから何を意識すべきかを実践的に整理します。

本記事で得られる3つのポイント

  • AI時代には、個人ユーザーも「狙われる前提」でPC・スマホを使う必要がある。
  • 最重要対策は、パスワード、MFA、パスキー、OS更新、バックアップの見直しである。
  • 今後は「文章が自然だから本物」と判断せず、公式アプリ・公式サイトから確認する習慣が重要になる。

なぜ重要か:
AIによって攻撃の探索速度が上がると、古い端末、未更新アプリ、使い回しパスワード、安易なSMSリンク操作といった日常の小さな油断が、これまで以上に大きなリスクへ直結するためです。

AI時代のセキュリティは「自分には関係ない」では済まない

Anthropicは、Claude Mythos PreviewをProject Glasswingの一環として公表しています。
Project Glasswingは、重要ソフトウェアをAI時代に向けて保護する取り組みであり、Claude Mythos Previewはその中核となるフロンティアAIモデルとして位置づけられています。

参照URL:
https://www.anthropic.com/project/glasswing

Anthropicの技術解説では、Mythos Previewが高度なコンピューターセキュリティタスクに非常に強い能力を示し、非専門家でも高度な脆弱性の発見や悪用検証に近づける可能性があることが説明されています。

参照URL:
https://red.anthropic.com/2026/mythos-preview/

ここで重要なのは、Mythosそのものが一般公開されているかどうかだけではありません。
こうした能力が技術的に示された以上、今後は類似するツールやワークフローが、研究機関、企業、国家、攻撃者グループの間で増えていくと考えるのが自然です。

一般ユーザーにとっては、「自分は有名人ではないから大丈夫」という考え方を見直す必要があります。
攻撃者が狙うのは、あなた個人の名前や肩書きだけではありません。
メールアカウント、SNS、決済情報、スマホ内の認証情報、クラウドストレージ、ブラウザに保存されたCookieなどが狙われます。

攻撃者は「あなた個人」ではなく「使える入口」を探している

一般ユーザーが誤解しやすいのは、「自分には盗まれて困る情報はない」という考え方です。
しかし、攻撃者から見れば、一般ユーザーのPCやスマホは十分に価値があります。

狙われるもの 悪用例
メールアカウント パスワードリセット、なりすまし、詐欺メール送信
SNSアカウント 乗っ取り、投資詐欺、知人へのDM詐欺
スマホ本体 認証コード受信、決済アプリ悪用、本人確認の突破
クラウドストレージ 写真、仕事資料、個人情報の流出
ブラウザ保存情報 ログイン状態の奪取、Cookie窃取
WordPress管理画面 サイト改ざん、SEOスパム、フィッシングページ設置

現代のスマホは、財布、鍵、身分証、通帳、連絡網、本人確認装置をまとめた端末です。
落とすと痛いどころではなく、人生の操作権限を少し持っていかれる可能性があります。

これからの基本姿勢は「簡易版ゼロトラスト」である

企業セキュリティでは、ゼロトラストという考え方が一般化しています。
これは「社内だから安全」「一度ログインしたから安全」とは考えず、常に確認し続ける設計思想です。

一般ユーザーも、PCやスマホの操作において、簡易版ゼロトラストを取り入れるべきです。

従来の感覚 これからの感覚
有名企業のロゴがあるから大丈夫 URL、送信元、アプリ権限を確認する
自然な日本語だから本物 AIで自然な詐欺文面は作れると考える
SMS認証があるから安心 SMSは補助的な防御と考える
ウイルス対策ソフトを入れているから大丈夫 更新、認証、権限、バックアップまで含めて守る
スマホはPCより安全 スマホは本人確認の中核なので最重要資産と考える

最重要対策1:パスワードからパスキーへ移行する

AI時代において、最も危険なのは弱いパスワードそのものよりも、パスワードの使い回しです。
一つのサービスから漏れたIDとパスワードが、別のサービスに自動で試される攻撃は、今後さらに効率化される可能性があります。

FIDO Allianceは、パスキーをパスワードに代わる認証技術として説明しており、パスキーはフィッシング耐性を持ち、パスワードの盗難や使い回しに起因するリスクを減らせるとしています。

参照URL:
https://fidoalliance.org/passkeys/

NCSCも、パスキーは従来のログイン方法より安全性と使いやすさの両面で優れた選択肢であると説明しています。

参照URL:
https://www.ncsc.gov.uk/blogs/passkeys-are-more-secure-than-traditional-ways-to-log-in

優先度 認証方式 評価
最優先 パスキー フィッシング耐性が高く、今後の標準候補
物理セキュリティキー 高リスクユーザーや重要アカウントに有効
認証アプリによるMFA SMSより望ましい
SMS認証 何もないより良いが過信は禁物
危険 パスワードのみ 重要アカウントでは避けるべき

まず見直すべきアカウントは、Google、Apple、Microsoft、メインメール、銀行、証券、暗号資産取引所、Amazonや楽天などのECサイト、SNS、YouTube、WordPress管理画面です。

最重要対策2:多要素認証を重要アカウントで有効化する

NISTは、多要素認証を、ユーザー名とパスワードだけではなく、複数の要素で本人確認を行う重要なセキュリティ強化策として説明しています。

参照URL:
https://www.nist.gov/itl/smallbusinesscyber/guidance-topic/multi-factor-authentication

ただし、多要素認証にも強弱があります。
SMS認証は何も設定していない状態よりは良いものの、今後はパスキー、物理セキュリティキー、認証アプリを優先したいところです。

MFA方式 推奨度 注意点
パスキー 対応サービスでは最優先
物理セキュリティキー 紛失時に備えて予備キーを用意する
認証アプリ 中〜高 偽サイトにコードを入力しない
プッシュ通知承認 身に覚えのない承認通知は拒否する
SMS 中〜低 SIMスワップや転送リスクを意識する
メールコード 中〜低 メールアカウントが乗っ取られると弱い

重要なのは、「認証コードが届いたから安全」ではなく、「自分が正しいサイトやアプリで操作しているか」を確認することです。

最重要対策3:OS・ブラウザ・アプリ更新を後回しにしない

AIによって脆弱性の発見や悪用準備が高速化されると、公開された脆弱性が攻撃に使われるまでの時間も短くなる可能性があります。
そのため、PCやスマホの更新を後回しにする習慣は、今後さらに危険になります。

Googleは、Android端末の設定画面からAndroidバージョン、セキュリティアップデート、Google Playシステムアップデートの状態を確認できると案内しています。

参照URL:
https://support.google.com/android/answer/7680439?hl=en

更新対象 理由
iOS / Android 端末全体の脆弱性修正
Windows / macOS OS権限昇格やブラウザ連携の脆弱性対策
Chrome / Safari / Edge / Firefox Web経由攻撃の入口になりやすい
LINE / WhatsApp / Signal メッセージ経由の攻撃対象になりやすい
PDFリーダー 添付ファイル攻撃に使われやすい
WordPress / プラグイン 個人ブログや小規模サイトへの自動攻撃が多い
ルーター / NAS 家庭内ネットワークの盲点になりやすい

最重要対策4:スマホを「本人確認端末」として守る

今のスマホは、単なる通信端末ではありません。
SMS認証、認証アプリ、メール、決済アプリ、生体認証、写真、連絡先、クラウドストレージへの入口が集約されています。

つまりスマホは、攻撃者から見ると「本人になりすますための端末」です。
PC以上に慎重に扱うべき重要資産と考える必要があります。

スマホ操作 意識すべきこと
アプリを入れる 公式ストアから入れる
権限を許可する 連絡先、写真、位置情報が本当に必要か確認する
QRコードを読む 開いたURLを確認する
SMSリンクを開く 原則としてリンクから直接ログインしない
公共Wi-Fiを使う 金融、証券、管理画面の操作は避ける
端末を売却する 初期化とアカウント解除を確実に行う
古い端末を使う セキュリティ更新が続いているか確認する

最重要対策5:アプリ権限を最小限にする

攻撃者は、必ずしもOS全体を完全に乗っ取る必要はありません。
連絡先、写真、位置情報、マイク、カメラ、通知、クリップボードなどの権限だけでも、悪用価値があります。

権限 悪用された場合のリスク
連絡先 知人への詐欺、スパム拡散
写真 個人情報、位置情報、書類画像の流出
位置情報 行動パターンの把握
マイク 盗聴リスク
カメラ プライバシー侵害
通知 認証コードやDM内容の露出
クリップボード コピーしたパスワードや暗号資産アドレスの窃取
ファイルアクセス 仕事資料、個人ファイルの流出

使っていないアプリは削除し、位置情報や写真へのアクセスは必要最小限にします。
無料アプリは無料ではありません。
代金の代わりに、データと注意力を差し出している場合があります。
ここは現代の年貢です。しかも米ではなく個人情報で納める時代です。

最重要対策6:ブラウザを用途別に分ける

ブラウザは、現代の攻撃入口です。
Webサイト、広告、拡張機能、ログインCookie、ダウンロードファイルが集中しています。

一般ユーザーでも、ブラウザやプロファイルを用途別に分けるだけでリスクを下げられます。

用途 推奨運用
金融・証券 専用ブラウザまたは専用プロファイル
WordPress管理 専用プロファイル
SNS 通常プロファイル
調査・買い物 別プロファイル
怪しいリンク確認 ログインしていない環境で確認

また、ブラウザ拡張機能は必要最小限にしてください。
「すべてのサイト上のデータを読み取り、変更する」権限を持つ拡張機能は、特に慎重に扱うべきです。

最重要対策7:バックアップを攻撃後の生命線として考える

セキュリティの専門家は、完全防御を前提にしません。
重要なのは、侵害されたときに復旧できることです。

対象 バックアップ方法
写真・動画 クラウド + 外付けSSD
仕事資料 クラウド + ローカルコピー
WordPress データベース + wp-content
スマホ iCloud / Googleバックアップ
パスワード管理 緊急アクセス、復旧コード保管
2FA復旧コード 紙または暗号化保管

バックアップは、取るだけでは不十分です。
実際に復元できるかを確認して初めて、バックアップとして機能します。

生成AIサービスの利用でも情報を分ける

ChatGPT、Claude、Geminiなどの生成AIは便利ですが、入力する情報の扱いには注意が必要です。
AIに入力する情報は、外部サービスへ送信する情報であると考えるべきです。

入力を避ける情報 理由
パスワード 絶対に入力しない
APIキー 悪用されると課金や侵害につながる
秘密鍵 暗号資産やサーバー侵害につながる
本人確認書類 なりすましに悪用される可能性がある
顧客情報 情報漏えいや契約違反につながる可能性がある
社外秘資料 法務・コンプライアンス上のリスクがある
セキュリティ設定情報 攻撃者に有利な情報になり得る

日常操作のセキュリティチェックリスト

毎日意識すること

  • メール、SMS、DMのリンクを安易に開かない。
  • ログイン前にURLとドメインを確認する。
  • 身に覚えのない認証通知は拒否する。
  • 添付ファイルを開く前に送信元と内容を確認する。
  • 決済通知やカード利用通知を確認する。

毎週確認すること

  • OS、ブラウザ、スマホの更新を確認する。
  • 不要なアプリを削除する。
  • アプリ権限を見直す。
  • クレジットカード明細を確認する。

毎月確認すること

  • 重要アカウントのMFA設定を確認する。
  • パスワードの使い回しがないか確認する。
  • バックアップが取れているか確認する。
  • WordPress本体、テーマ、プラグインを更新する。
  • ルーターやNASの更新状況を確認する。

高リスクユーザーは、さらに一段上の対策を検討する

経営者、フリーランス、クリエイター、投資家、開発者、WordPress運営者は、一般ユーザーよりも狙われた場合の被害が大きくなります。

追加対策 内容
物理セキュリティキー Google、Apple、Microsoftなどの重要アカウントで利用する
専用メール 金融、管理画面、重要サービス用に分離する
専用端末 金融・業務用と普段使いを分ける
SNS管理者権限の分離 個人アカウント一本化を避ける
WordPress WAF 管理画面保護、ログイン制限、不正アクセス対策を行う
Lockdown Mode 標的型攻撃が懸念される場合に検討する

AppleはLockdown Modeについて、極めてまれで高度なサイバー攻撃から端末を保護するための任意の強力な保護機能として説明しています。
通常のユーザー全員に必要な機能ではありませんが、標的型攻撃が懸念される人には検討価値があります。

参照URL:
https://support.apple.com/en-us/105120

やってはいけない操作一覧

NG行動 理由
同じパスワードを使い回す 1件漏れると他サービスへ連鎖する
SMSリンクからログインする 偽サイトへ誘導される可能性がある
古いスマホを使い続ける セキュリティ更新が切れると危険
不明アプリに全権限を渡す 連絡先、写真、位置情報が抜かれる可能性がある
認証コードを人に教える 本物のサポート担当でも通常は不要
フリーWi-Fiで金融操作をする 偽Wi-Fiや中間者攻撃のリスクがある
復旧コードをスクリーンショット保存する 端末流出時に復旧手段まで奪われる

まとめ:AI時代の個人セキュリティは「認証・更新・分離・復旧」が柱になる

Claude Mythos Previewの登場は、単なる新しいAIモデルの話ではありません。
AIがコードを読み、脆弱性を探し、悪用可能性を検証する時代が現実味を帯びてきたということです。

その影響は、企業や政府だけでなく、一般ユーザーのPCやスマホ操作にも波及します。
特に、古い端末、未更新アプリ、使い回しパスワード、安易なSMSリンク操作は、今後さらに危険になります。

やること
認証 パスキー、MFA、パスワード管理を整える
更新 OS、ブラウザ、アプリ、ルーターを最新に保つ
分離 用途別メール、ブラウザ、端末、アカウントを分ける
復旧 バックアップ、復旧コード、緊急連絡手段を準備する

最後に、一般ユーザーが最優先で取り組むべきことを並べると、次の順番になります。

  1. Google、Apple、Microsoft、メインメールにパスキーまたはMFAを設定する。
  2. OS、ブラウザ、スマホを常に最新にする。
  3. パスワードの使い回しをやめ、パスワード管理ツールを使う。
  4. 不要アプリ、不要拡張機能を削除する。
  5. 写真、動画、仕事資料、WordPressデータをバックアップする。
  6. SMS、メール、DMのリンクから直接ログインしない。
  7. 金融、SNS、ブログ管理は専用環境で扱う。

AI時代のセキュリティは、難しい専門用語を覚えることではありません。
日々の操作を少しだけ堅くすることです。

玄関に鍵をかける。
印鑑を金庫に入れる。
大事な書類は控えを取る。
昔からある当たり前の用心を、デジタル生活にも持ち込むだけです。
技術が進んでも、守りの基本は意外と古風です。
そして、その古風さがこれからのAI時代にはかなり効きます。

参照URL

明治100年とは何だったのか|1967年に見る「近代化の成功」と「その副作用」

「明治100年」という言葉を、明治元年である1868年を1年目として数える場合、該当する年は1967年になります。

1967年の日本は、高度経済成長の勢いの中にありました。戦後復興を終え、世界からも「経済成長を遂げる国」として注目され始めていた時期です。一方で、その成長の裏側では、公害、都市問題、学生運動、反戦運動、医療制度への不満などが表面化していました。

つまり、明治100年にあたる1967年は、単なる「近代化達成の記念年」ではありません。参照・分析した結果、この年は明治以来の近代化モデルが、成果と限界を同時に見せた年だったと考えられます。

本記事で得られる3つのポイント

  • 明治100年=1967年は、日本が高度経済成長を進める一方で、公害や都市問題が深刻化した年だった。
  • 世界では、六日戦争、ベトナム戦争、文化大革命、宇宙条約など、冷戦構造を背景とした大きな出来事が相次いだ。
  • 明治100年は「近代化の成功」を祝うだけでなく、「近代化の副作用」を検証する節目として見る必要がある。

なぜ重要か。1967年を振り返ることで、日本が明治以降に進めてきた国家主導の近代化、工業化、経済成長が、社会に何をもたらし、何を置き去りにしたのかを見直すことができるからです。


明治100年の前提|1967年という年をどう見るか

明治元年は1868年です。そこから元年を1年目として数えると、明治100年は1967年になります。

この1967年は、日本国内では高度経済成長の真っただ中にありました。内閣府経済社会総合研究所の資料でも、1950年代から1960年代にかけての日本は、戦後の高成長期にあったことが整理されています。

参照URL:

https://www.esri.cao.go.jp/jp/esri/archive/e_rnote/e_rnote030/e_rnote027.pdf

しかし、1967年を単純に「経済成長の年」とだけ見ると、本質を見誤ります。この年は、経済成長の成果と同時に、公害、社会運動、安全保障問題、都市生活の課題が一気に見え始めた年でもありました。

明治以降、日本は「欧米列強に追いつくこと」を大きな国家目標としてきました。戦後は、その目標が軍事国家ではなく、経済国家として再構成されます。1967年は、その成果が形になった一方で、成長優先の社会設計が生んだ負担も見え始めた時代だったと考えられます。


国内政治|佐藤栄作政権と高度成長期の安定政治

第31回衆議院議員総選挙と第2次佐藤内閣

1967年1月、日本では第31回衆議院議員総選挙が行われました。その後、佐藤栄作首相による第2次佐藤内閣が成立します。

佐藤政権は、沖縄返還、日米安全保障体制、ベトナム戦争への対応、経済成長政策など、戦後日本の方向性を左右する重要課題を抱えていました。

この時代の日本政治は、自由民主党を中心とした保守政治が国政を担い続ける一方で、都市部では革新勢力が力を増していきます。国全体では保守安定、都市部では生活者重視の政治が台頭するという、二層構造が見え始めていました。

東京都知事選と美濃部亮吉の当選

1967年の国内政治で特に重要なのが、東京都知事選挙です。この年、美濃部亮吉氏が東京都知事に当選しました。美濃部都政は、福祉、教育、環境、都市生活者の視点を重視した「革新都政」として知られます。

この出来事は、単なる地方選挙の結果ではありません。高度経済成長によって東京が膨張する中で、住宅難、交通混雑、公害、物価上昇といった問題が、都市住民の生活に直接影響を与えていました。

つまり、1967年の東京都知事選は、明治以来の「国家の成長」を中心とした考え方から、「市民生活の質」を重視する政治への転換点の一つだったと見ることができます。


経済|高度経済成長の光と、その裏側

日本は「経済大国候補」として見られ始めた

1967年の日本経済は、高度経済成長の勢いを保っていました。戦後復興を終えた日本は、製造業、輸出、設備投資、消費拡大を背景に、世界経済の中で存在感を増していきます。

OECDの1967年版対日経済調査でも、日本経済について、外需、民間消費、公共支出などが経済を支えていたことが示されています。

参照URL:

https://www.oecd.org/content/dam/oecd/en/publications/reports/1967/06/oecd-economic-surveys-japan-1967_g1g16dd7/eco_surveys-jpn-1967-en.pdf

当時の日本は、工業製品の品質向上、輸出拡大、インフラ整備によって、敗戦国から経済成長国へと認識を変えつつありました。

しかし、この成長は無傷の成功ではありません。都市の過密、地方との格差、労働負荷、公害問題など、経済成長の裏側で多くの社会的コストが生まれていました。

「豊かさ」は広がったが、負担も広がった

1960年代の日本では、家電、自動車、住宅、道路、工場、港湾などが急速に整備されました。いわゆる「豊かな生活」の土台が広がった時代です。

一方で、工場排水、大気汚染、河川汚染、騒音、過密都市、長時間労働といった問題も深刻化しました。

明治以降の日本は、近代化と工業化を国家的な目標として進めてきました。1967年は、その成果が国民生活に届き始めた一方で、「成長のために何を犠牲にしてきたのか」が問われ始めた年でもあります。


公害問題|明治以来の工業化が生んだ重い代償

新潟水俣病とイタイイタイ病

1967年を語る上で、公害問題は避けて通れません。

環境省の資料では、1960年代の急速な経済成長によって水質汚濁が広がり、新潟県阿賀野川流域では水銀汚染による新潟水俣病、富山県神通川流域ではカドミウム汚染によるイタイイタイ病が発生したことが整理されています。

参照URL:

https://www.env.go.jp/en/water/wq/wemj/history.html

新潟県の資料でも、新潟水俣病は熊本県の水俣病に続く日本で2例目の水俣病として説明されています。

参照URL:

https://www.pref.niigata.lg.jp/uploaded/attachment/142859.pdf

公害問題の本質は、単に「工場が汚染物質を出した」という話にとどまりません。そこには、企業活動、行政対応、地域住民の健康、科学的因果関係の立証、補償、司法の役割といった複数の問題が絡んでいます。

近代化の副作用としての公害

明治以降、日本は工業化によって国家の力を高めようとしてきました。戦後は、それが高度経済成長という形で再び加速します。

しかし、公害病は、その近代化モデルが地域住民の健康や生活環境に大きな負担を与えていたことを示しました。

現時点で振り返ると、1967年は「経済成長を止めるべきだった年」というよりも、「成長の質を問い直すべきだった年」と表現するほうが妥当です。

企業が利益を上げ、国が成長し、都市が発展しても、その陰で健康被害が拡大していたのであれば、それは持続可能な繁栄とは言えません。少々きつい言い方をすれば、当時の日本は、エンジン全開で走りながら、排気ガスを見ないふりしていたようなものです。


社会運動|ベトナム反戦と学生運動の高まり

羽田闘争と反戦運動

1967年には、ベトナム戦争を背景とした反戦運動も激しくなりました。

特に象徴的なのが、佐藤栄作首相の南ベトナム訪問に反対する学生運動として発生した羽田闘争です。この事件では、学生と機動隊が衝突し、死者も出ました。

当時の日本は、憲法上は平和国家を掲げながら、日米安全保障体制のもとで米国のアジア戦略と深く結びついていました。

ベトナム戦争への直接参戦国ではないものの、日本国内の米軍基地や補給体制は、戦争と無関係ではありませんでした。そのため、学生や市民の間では「日本は本当に戦争に関与していないのか」という問題意識が強まっていきます。

若者の異議申し立てが社会を揺さぶった

1967年の学生運動は、単なる若者の反抗ではありません。高度成長、日米安保、大学制度、政治不信、戦争協力への疑念など、複数の問題が重なっていました。

ここで見えてくるのは、明治以来の上からの国家運営に対して、若い世代が異議を申し立て始めた構図です。

「国が決めたから従う」という時代から、「その政策は本当に正しいのか」と市民が問う時代へ。1967年は、その流れが強くなった年だったと考えられます。


司法と安全保障|恵庭事件が問いかけた憲法9条と自衛隊

1967年には、自衛隊と憲法9条をめぐる議論も重要な局面を迎えました。恵庭事件では、自衛隊演習場周辺の住民と自衛隊の関係が問題となり、裁判では自衛隊の憲法上の位置づけが注目されました。

この事件は、戦後日本の安全保障体制が抱える根本的な問いを示しています。

日本は戦後、憲法9条を持つ平和国家として出発しました。しかし、冷戦構造の中で自衛隊を保持し、日米安全保障条約のもとで米国と軍事的に結びついていきます。

この矛盾は、現在の安全保障議論にも続いています。1967年の時点で、すでに日本は「平和国家の理念」と「現実の安全保障政策」の間で揺れていたと見ることができます。


災害|1967年7月豪雨と防災の課題

1967年には、西日本を中心に大規模な豪雨災害も発生しました。特に長崎県佐世保周辺では、甚大な被害が出たとされています。

Nippon.comの整理では、1967年7月の豪雨災害について、佐世保を中心に大きな人的被害と浸水被害が出たことが紹介されています。

参照URL:

https://www.nippon.com/en/features/h00240/

高度経済成長期の日本では、都市開発、宅地造成、道路整備、河川改修が急速に進みました。しかし、防災インフラや土地利用の考え方が十分に追いついていなかった地域もあります。

災害は自然現象であると同時に、社会構造の弱点を露出させるものでもあります。1967年の豪雨災害は、戦後日本の防災行政や都市計画に対して、重い課題を突きつけた出来事といえます。


国際情勢|世界を揺らした1967年

六日戦争|現代中東問題の大きな転換点

1967年6月、中東では六日戦争が発生しました。イスラエルとエジプト、ヨルダン、シリアなどの間で戦われたこの戦争は、わずか6日間で終結しましたが、その後の中東情勢に極めて大きな影響を残しました。

ブリタニカでは、六日戦争について、1967年6月5日から10日にかけて発生したアラブ・イスラエル戦争であり、イスラエルがシナイ半島、ガザ地区、ヨルダン川西岸、東エルサレム、ゴラン高原を占領したと整理されています。

参照URL:

https://www.britannica.com/event/Six-Day-War

米国国務省の歴史資料でも、1967年のアラブ・イスラエル戦争は、1956年のスエズ危機後に構築された不安定な秩序が破綻した出来事として説明されています。

参照URL:

https://history.state.gov/milestones/1961-1968/arab-israeli-war-1967

この戦争は、現在に続くパレスチナ問題、占領地問題、エルサレム問題、入植地問題を考える上で避けて通れない出来事です。

日本にとっても、中東情勢はエネルギー安全保障と密接に関係しています。1967年時点では第一次石油危機の前ですが、中東の不安定化は後の日本経済にも大きな影響を及ぼしていきます。

ベトナム戦争|冷戦構造と反戦運動

1967年の世界情勢を語るうえで、ベトナム戦争も外せません。

米国はベトナムへの軍事介入を拡大し、戦争は泥沼化していきました。テレビ報道を通じて戦場の映像が家庭に届くようになり、米国内だけでなく、日本や欧州でも反戦運動が広がりました。

この戦争は、冷戦下における代理戦争の代表例であると同時に、メディアと世論が政治判断に影響を与える時代の始まりを示す出来事でもありました。

日本国内の羽田闘争や反戦運動も、この世界的な流れとつながっています。1967年の日本社会は、国内問題だけでなく、国際政治の緊張とも深く結びついていたのです。

中国|文化大革命の混乱

1967年の中国は、文化大革命の混乱の中にありました。

文化大革命は、1966年から始まり、中国社会に大きな混乱をもたらしました。紅衛兵運動、知識人への迫害、党内権力闘争、教育・行政機能の混乱などが広がり、中国国内は不安定な状況に置かれました。

当時、日本と中華人民共和国はまだ正式な国交を結んでいません。日中国交正常化は1972年です。そのため、1967年の中国情勢は、日本にとっても東アジアの安全保障環境を考える上で重要な意味を持っていました。

欧州|EC発足と欧州統合の進展

1967年7月には、欧州共同体、いわゆるECが発足しました。ECは、後の欧州連合、EUへとつながる重要な制度的基盤です。

第二次世界大戦後の欧州は、二度と大規模な戦争を繰り返さないために、経済統合を通じた平和構築を進めていきました。

明治以降の日本は、西欧を近代化のモデルとして学んできました。その意味で、1967年の欧州統合は、日本に対しても「国家単位の近代化」だけではなく、「地域統合による安定」という新しい政治経済モデルを示していたと考えられます。


宇宙開発|宇宙条約が示した人類共通領域という考え方

1967年には、宇宙開発の分野でも重要な出来事がありました。宇宙条約です。

国連宇宙部の資料では、宇宙条約は宇宙空間、月その他の天体の探査と利用に関する国家活動の原則を定める条約として位置づけられています。

参照URL:

https://www.unoosa.org/oosa/en/ourwork/spacelaw/treaties/outerspacetreaty.html

また、国連条約集では、宇宙条約が1967年1月27日に署名のため開放され、1967年10月10日に発効したことが確認できます。

参照URL:

https://treaties.un.org/doc/publication/unts/volume%20610/volume-610-i-8843-english.pdf

この条約は、宇宙空間を特定国家の領有対象としないこと、平和目的で利用すること、大量破壊兵器を宇宙空間に配備しないことなどを基本原則としています。

冷戦下では、米国とソ連が宇宙開発競争を進めていました。その中で、宇宙を人類共通の領域として扱おうとした点に、この条約の大きな意義があります。

明治100年の年に、地球上では戦争や公害が広がる一方で、宇宙については人類共通のルール作りが進められていた。この対比は、1967年という年の複雑さをよく表しています。


明治100年をどう評価すべきか

近代化の「成功」だけでは説明できない

明治100年にあたる1967年を、単純に「日本が近代化に成功した年」と表現することはできます。しかし、それだけでは不十分です。

確かに、日本は戦後復興を終え、製造業を中心に経済成長を実現していました。国民生活も大きく変わり、家電、自動車、都市インフラ、教育機会などが広がっていきました。

しかし同時に、公害病、都市過密、労働問題、学生運動、反戦運動、安全保障上の矛盾も顕在化していました。

そのため、明治100年は「近代化の成功を祝う年」であると同時に、「近代化の副作用を直視すべき年」だったと考えるのが妥当です。

国家の成長から、生活の質へ

明治以降の日本は、国家の独立、軍事力、産業力、教育制度、官僚制の整備を重視してきました。戦後は、その方向性が経済成長へと移ります。

しかし、1967年の出来事を並べると、社会の関心が少しずつ変化していることが分かります。

  • 経済成長だけでなく、公害対策が問われるようになった。
  • 国家安全保障だけでなく、平和主義や市民の権利が問われるようになった。
  • 都市開発だけでなく、生活者の視点が求められるようになった。
  • 国際関係だけでなく、世界の戦争と日本社会の関係が問われるようになった。

これは、明治型の「国家を強くする近代化」から、戦後型の「生活を豊かにする近代化」へ、さらに「生活の質を守る社会」へと関心が移っていく過程だったと見ることができます。


まとめ|明治100年は、近代日本の自己点検の年だった

明治100年にあたる1967年は、日本にとって非常に象徴的な年でした。

日本は高度経済成長の中で、世界から注目される経済国になりつつありました。明治以降の近代化、戦後の復興、産業政策の成果が目に見える形で現れていた時期です。

しかし、その一方で、公害、都市問題、学生運動、反戦運動、安全保障の矛盾、医療制度の課題など、成長社会のひずみも明確になっていました。

世界では、六日戦争、ベトナム戦争、文化大革命、EC発足、宇宙条約など、現在の国際秩序にもつながる重要な出来事が相次ぎました。

このように見ると、明治100年は単なる記念年ではありません。むしろ、近代化とは何を達成し、何を犠牲にし、次に何を修正すべきなのかを考えるための節目だったといえます。

明治100年を振り返ることは、過去を懐かしむ作業ではありません。現代の私たちが、AI、デジタル化、人口減少、エネルギー、安全保障、環境問題に向き合う上でも、「成長の中で何を見落としてはいけないのか」を考えるための材料になります。

歴史は、単なる年表ではありません。使い方を間違えなければ、未来を見るための高性能なレンズになります。


参照URL一覧

今週のサイバーセキュリティ動向(対象期間:2026/04/05–2026/04/11 JST)

週次サマリー(対象期間:2026/04/05–2026/04/11 JST)

今週は、Fortinet FortiClient EMS の実悪用脆弱性Chrome 147 の大規模修正OT/PLC を狙う国家系攻撃への警告Trivy 起点のサプライチェーン侵害の実害化Microsoft device code flow 悪用型フィッシング、そして AI による脆弱性発見の急加速 が同時に表面化した週だった。脆弱性管理、認証管理、CI/CD 保護、OT 保護を別々に回している組織ほど、対応の優先順位を誤りやすい。出典:https://www.darkreading.com/vulnerabilities-threats/fortinet-emergency-patch-forticlient-zero-day https://www.securityweek.com/chrome-147-patches-60-vulnerabilities-including-two-critical-flaws-worth-86000/ https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-097a https://www.csoonline.com/article/4154176/cert-eu-blames-trivy-supply-chain-attack-for-europa-eu-data-breach.html https://www.csoonline.com/article/4153742/eviltokens-abuses-microsoft-device-code-flow-for-account-takeovers.html https://www.darkreading.com/application-security/anthropic-exploit-writing-mythos-ai-safe

本記事で得られる3つのポイント

  • 今週、優先して対処すべき脆弱性・侵害・フィッシング事案の全体像
  • 日本企業で影響が大きい公開資産、認証基盤、開発基盤、AI利用基盤の注意点
  • 今すぐ打つべき短期対策と、四半期単位で進める中長期対策

なぜ重要か:攻撃面が「公開サーバ」「依存パッケージ」「AIエージェント」「人間の認証行動」に分散しており、従来の単一レイヤー防御では取りこぼしやすくなっているため。出典:https://www.csoonline.com/article/4155221/fortinet-releases-emergency-hotfix-for-forticlient-ems-zero-day-flaw.html https://thehackernews.com/2026/04/marimo-rce-flaw-cve-2026-39987.html https://www.csoonline.com/article/4153742/eviltokens-abuses-microsoft-device-code-flow-for-account-takeovers.html https://www.securityweek.com/google-addresses-vertex-security-issues-after-researchers-weaponize-ai-agent/

主要トピック一覧

日付(JST) 見出し 要点(1行) 出典URL
2026/04/05–04/07 FortiClient EMS の CVE-2026-35616 が実悪用、CISA KEV 追加 Fortinet FortiClient Endpoint Management Server の認証回避/RCE 脆弱性(CVSS 9.1)が実運用で悪用され、オンプレ EMS は最優先で対処が必要。 https://www.darkreading.com/vulnerabilities-threats/fortinet-emergency-patch-forticlient-zero-day
https://www.csoonline.com/article/4155221/fortinet-releases-emergency-hotfix-for-forticlient-ems-zero-day-flaw.html
https://www.cisa.gov/news-events/alerts/2026/04/06/cisa-adds-one-known-exploited-vulnerability-catalog
2026/04/10 Chrome 147 が 60件を修正、WebML の重大脆弱性 2件を封じ込め Chrome 147 は WebML を含む 60件を修正し、企業利用端末では即時更新が妥当。 https://www.securityweek.com/chrome-147-patches-60-vulnerabilities-including-two-critical-flaws-worth-86000/
2026/04/07 イラン系アクターによる PLC 悪用を CISA が警告 米重要インフラの PLC を狙う活動が確認され、OT 環境の境界制御と外部露出削減が改めて強調された。 https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-097a
2026/04/07 Forest Blizzard が旧型ルーターを踏み台に Microsoft Office トークンを窃取 既知脆弱性を抱えた古い MikroTik / TP-Link ルーターが DNS 改ざんに使われ、18,000超のネットワークに影響した。 https://krebsonsecurity.com/2026/04/russia-hacked-routers-to-steal-microsoft-office-tokens/
2026/04/10 Marimo の CVE-2026-39987 が公開 10時間以内に悪用 公開直後に実攻撃へ転用された事例であり、分析・開発系ツールの修正猶予がほぼ消滅していることを示した。 https://thehackernews.com/2026/04/marimo-rce-flaw-cve-2026-39987.html
2026/04/10 Anthropic の Claude Mythos / Project Glasswing が大規模な脆弱性探索を加速 AI による高深刻度脆弱性の発見と検証が加速し、防御側の露出期間短縮が経営課題になった。 https://www.darkreading.com/application-security/anthropic-exploit-writing-mythos-ai-safe
https://www.csoonline.com/article/4155342/what-anthropic-glasswing-reveals-about-the-future-of-vulnerability-discovery.html
https://thehackernews.com/2026/04/anthropics-claude-mythos-finds.html
2026/04/09 Trivy サプライチェーン侵害が Europa.eu 侵害の初期侵入経路と整理 Trivy 経由で漏えいした AWS 資格情報が、欧州委員会系データ流出の起点になったと CERT-EU 文脈で評価された。 https://www.csoonline.com/article/4154176/cert-eu-blames-trivy-supply-chain-attack-for-europa-eu-data-breach.html
2026/04/10 日本企業を狙う tax-themed フィッシングを KnowBe4 が紹介 Silver Fox が税務、給与改定、人事異動など日本企業の季節要因に合わせた件名で不正リンクや添付を開かせる手口が確認された。 https://blog.knowbe4.com/japanese-firms-silver-fox-tax-phishing-campaign
2026/04/08 EvilTokens が Microsoft device code flow を悪用 正規認証フローを逆手に取る PhaaS で、M365 トークン奪取とアカウント乗っ取りが狙われている。 https://www.csoonline.com/article/4153742/eviltokens-abuses-microsoft-device-code-flow-for-account-takeovers.html
2026/04/09 Bitcoin Depot で 50 BTC 超が流出 内部システム侵害により 50 BTC 超、約 366万ドル相当が盗まれたと公表された。 https://www.infosecurity-magazine.com/news/bitcoin-depot-dollar36m-crypto/
2026/04/09 NICT・TOPPAN・ISARA が認証局の耐量子暗号移行技術を実証 現行暗号から耐量子計算機暗号へ段階移行する技術実証であり、長寿命の認証基盤に示唆が大きい。 https://www.nict.go.jp/press/2026/04/09-1.html
2026/04/07 CVE.org が CNA Enrichment Recognition List を更新 CWE / CVSS を高率で付与する CNA を可視化し、脆弱性情報の品質向上が進んでいる。 https://www.cve.org/Media/News/item/blog/2026/04/07/CNA-Enrichment-Recognition-List-Update
2026/04/08 KnowBe4 が vishing の急伸を警告 音声フィッシングが初期侵入手段として伸びており、電話チャネルの統制が急務になった。 https://blog.knowbe4.com/voice-phishing-is-a-growing-social-engineering-threat

今週のハイライト

今週の最優先は、FortiClient EMS の実悪用Chrome 147 の大規模修正OT/PLC に対する国家系攻撃への注意喚起サプライチェーン侵害の実害化の4本柱である。FortiClient EMS は KEV 入りしたことで、単なる「高深刻度」ではなく「今すぐやる案件」に変わった。Chrome は利用者母数の大きさから、1件の重大欠陥でも業務全体へ波及しやすい。OT 側では PLC そのものが狙われ、Europa.eu の件ではセキュリティツール由来の漏えいが実害へつながった。派手なゼロデイだけでなく、運用の“つなぎ目”が狙われている週だった。出典:https://www.darkreading.com/vulnerabilities-threats/fortinet-emergency-patch-forticlient-zero-day https://www.securityweek.com/chrome-147-patches-60-vulnerabilities-including-two-critical-flaws-worth-86000/ https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-097a https://www.csoonline.com/article/4154176/cert-eu-blames-trivy-supply-chain-attack-for-europa-eu-data-breach.html

重大脆弱性とパッチ情報

最重要は CVE-2026-35616 である。Fortinet FortiClient EMS 7.4.5〜7.4.6 に影響し、NVD では不適切なアクセス制御により、未認証の攻撃者が crafted requests 経由で unauthorized code or commands を実行できると記載されている。CVSS v3.1 は 9.1。Fortinet は hotfix を案内し、The Hacker News と CSO Online は watchTowr / Defused Cyber による実悪用観測を報じた。公開 EMS は「あとで」ではなく「いま閉じる」案件である。出典:https://nvd.nist.gov/vuln/detail/CVE-2026-35616 https://thehackernews.com/2026/04/fortinet-patches-actively-exploited-cve.html https://www.csoonline.com/article/4155221/fortinet-releases-emergency-hotfix-for-forticlient-ems-zero-day-flaw.html

Chrome 147 では 60件が修正され、そのうち 2件の critical は WebML コンポーネントに存在する heap buffer overflow(CVE-2026-5858)と integer overflow(CVE-2026-5859)である。加えて NVD では、直近の実悪用ゼロデイ CVE-2026-5281 が KEV 対象であることが明示されている。ブラウザは業務端末の共通実行基盤であり、更新遅延がそのまま攻撃面になる。出典:https://www.securityweek.com/chrome-147-patches-60-vulnerabilities-including-two-critical-flaws-worth-86000/ https://nvd.nist.gov/vuln/detail/CVE-2026-5281

MarimoCVE-2026-39987 は、/terminal/ws の認証不備により未認証でフル PTY shell を取得できる pre-auth RCE で、NVD でも 0.23.0 未満が影響対象と整理されている。The Hacker News は公開 10時間以内の悪用を伝えており、分析・PoC・ノートブック系ツールの公開運用が、いまや本番同等の緊張感を要することがはっきりした。出典:https://nvd.nist.gov/vuln/detail/CVE-2026-39987 https://thehackernews.com/2026/04/marimo-rce-flaw-cve-2026-39987.html

インシデント・データ侵害

今週の象徴的な事案は、Europa.eu のデータ侵害である。CSO Online は、CERT-EU が Trivy サプライチェーン侵害を起点とみていると報じた。脆弱性スキャナー由来の認証情報漏えいが、欧州委員会系システムのデータ流出へつながった構図は、セキュリティツールも「高権限の本番資産」であることを突きつける。道具箱が壊れると、工具だけでなく現場まで燃える。出典:https://www.csoonline.com/article/4154176/cert-eu-blames-trivy-supply-chain-attack-for-europa-eu-data-breach.html

Bitcoin Depot では 50 BTC 超が盗まれたと報じられた。暗号資産事業者に限らず、秘密鍵、APIキー、ウォレット権限、クラウド資格情報のような「少数の高権限情報」に価値が集中する業態では、内部システム侵害が即財務インシデントへ転化しやすい。出典:https://www.infosecurity-magazine.com/news/bitcoin-depot-dollar36m-crypto/

フィッシング・ソーシャルエンジニアリング

EvilTokens は Microsoft の device code flow を悪用し、正規の認証体験に見せかけながらトークンを奪う。これは「ログイン画面が本物だから安心」という従来感覚を崩すタイプの攻撃で、条件付きアクセス、トークン監視、利用フローの制限が必要になる。出典:https://www.csoonline.com/article/4153742/eviltokens-abuses-microsoft-device-code-flow-for-account-takeovers.html

日本企業にとってより直撃しやすいのは、Silver Fox による税務・給与・人事文脈のフィッシングである。KnowBe4 によれば、税務違反、給与改定、職位変更、持株会といった、日本企業の季節要因に合った件名が使われている。文面の自然さより、業務タイミングの自然さが厄介だ。忙しい時期ほど、人は真面目にだまされる。出典:https://blog.knowbe4.com/japanese-firms-silver-fox-tax-phishing-campaign

さらに KnowBe4 は vishing の伸長も警告している。電話はメールより勢いがあり、その場で判断を迫れる。ヘルプデスク、MFA再登録、端末交換、送金確認などが口頭で突破されると、技術統制だけでは守り切れない。出典:https://blog.knowbe4.com/voice-phishing-is-a-growing-social-engineering-threat https://apwg.org/trendreports

政策・基準・フレームワーク動向

CISA は今週、FortiClient EMS の KEV 追加と、OT/PLC に関する advisory AA26-097A を通じて、「パッチ適用」と「露出削減・分離」の両方を求めた。つまり、脆弱性管理とアーキテクチャ改善を別工程のままにしてはいけない、というメッセージである。出典:https://www.cisa.gov/news-events/alerts/2026/04/06/cisa-adds-one-known-exploited-vulnerability-catalog https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-097a https://www.cisa.gov/known-exploited-vulnerabilities-catalog

CVE.org は、CWE / CVSS を高率で付与する CNA を可視化する CNA Enrichment Recognition List を更新した。表向きは地味だが、機械可読性と優先順位付けの品質を上げる動きであり、脆弱性管理の自動化には重要である。出典:https://www.cve.org/Media/News/item/blog/2026/04/07/CNA-Enrichment-Recognition-List-Update

MITRE ATT&CK は公開更新としてなお v18 が現行で、v19 は 2026年4月28日公開予定と案内されている。今週は新バージョン適用より、既存TTPを個別事案へ当てはめる使い方が中心になる。OWASP は Top 10:2025 が現行で、GenAI Data Security Risks & Mitigations 2026 や Agentic 系の資料が、AI運用統制の実務基準として効いてくる。出典:https://attack.mitre.org/resources/updates/ https://owasp.org/www-project-top-ten/ https://genai.owasp.org/resource/owasp-genai-data-security-risks-mitigations-2026/

国内視点の影響

日本企業への影響はかなり直接的である。Fortinet や旧型ルーターのような止めにくい運用機器、M365 の認証フロー、Trivy を含む CI/CD、Marimo や AI/分析系ツールの公開サーバ、そして税務・給与・人事を装う対人欺罔が並行している。製造、自治体、金融、SIer、広告運用、人事労務、情シスのいずれにも刺さる。出典:https://www.csoonline.com/article/4155221/fortinet-releases-emergency-hotfix-for-forticlient-ems-zero-day-flaw.html https://krebsonsecurity.com/2026/04/russia-hacked-routers-to-steal-microsoft-office-tokens/ https://www.csoonline.com/article/4153742/eviltokens-abuses-microsoft-device-code-flow-for-account-takeovers.html https://thehackernews.com/2026/04/marimo-rce-flaw-cve-2026-39987.html https://blog.knowbe4.com/japanese-firms-silver-fox-tax-phishing-campaign

NICT の 2026年4月9日の発表は、認証局の耐量子暗号移行に関する国内の現実的な技術実証である。すぐに全社移行する話ではないが、長寿命の証明書・CA・IoT・金融・行政システムを抱える組織ほど、いまから設計思想を持っておく価値がある。出典:https://www.nict.go.jp/press/2026/04/09-1.html

一方、NICTER については、対象期間内に直ちに運用優先度を変える新規の緊急注意喚起は確認しにくかった。そのため今週の判断軸は、NICTER の観測速報よりも、CISA KEV・NVD・主要媒体の一次報を優先するのが実務的である。出典:https://www.nicter.jp/ https://www.cisa.gov/known-exploited-vulnerabilities-catalog

今すぐやるべきこと

  1. FortiClient EMS の対象バージョン有無を棚卸しし、hotfix 適用と侵害痕跡確認を即日実施する。
  2. Chrome / 業務ブラウザの強制更新ポリシーを確認し、未更新端末を可視化する。
  3. Marimo、Langflow、Flowise など公開された分析・AI系ツールの露出有無を確認し、不要公開を停止する。
  4. M365 環境で device code flow 悪用を前提に、条件付きアクセス、サインインログ、トークン異常監視を見直す。
  5. 経理・人事・労務向けに、税務・給与・異動連絡を装うメールと電話の注意喚起を今週中に出す。
  6. OT/PLC 環境では、外部接続、遠隔保守経路、インターネット露出、デフォルト資格情報を再点検する。

出典:https://www.csoonline.com/article/4155221/fortinet-releases-emergency-hotfix-for-forticlient-ems-zero-day-flaw.html https://www.securityweek.com/chrome-147-patches-60-vulnerabilities-including-two-critical-flaws-worth-86000/ https://thehackernews.com/2026/04/marimo-rce-flaw-cve-2026-39987.html https://www.csoonline.com/article/4153742/eviltokens-abuses-microsoft-device-code-flow-for-account-takeovers.html https://blog.knowbe4.com/japanese-firms-silver-fox-tax-phishing-campaign https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-097a

中長期対策

中長期では、従来の「CVSS が高い順に直す」運用だけでは追いつかない。AI によって脆弱性探索が高速化し、公開から悪用までの時間が短くなるほど、重要なのは 露出面の縮小権限境界の明確化修正の自動配信認証イベントの横断監視 である。

開発面では、OWASP Top 10:2025 を最低ラインとして、CI/CD の秘密情報保護、署名済みアーティファクト、GitHub Actions の権限最小化、依存関係の固定化、SBOM 運用を進めるべきである。運用面では、ATT&CK v19 の更新に合わせて検知ルールを定期改定し、認証基盤では耐量子暗号移行を含むロードマップ整備が必要になる。出典:https://owasp.org/www-project-top-ten/ https://genai.owasp.org/resource/owasp-genai-data-security-risks-mitigations-2026/ https://attack.mitre.org/resources/updates/ https://www.nict.go.jp/press/2026/04/09-1.html

CISA KEV や NVD “recent” フィードで実運用に影響大の項目

Trustworthy AI政策の定点観測

日本のTrustworthy AI政策は次の段階へ――民間ガイドライン改訂と政府運用ルール具体化が同時進行

日本のTrustworthy AI政策は、いま静かに次の段階へ移っている。これまでは「原則をどう示すか」「ガイドラインをどう整えるか」が中心だったが、2026年春時点では、民間向けには経済産業省のAI事業者ガイドライン改訂、政府向けにはデジタル庁の生成AI利用ルール具体化が同時に進んでいる。派手な新法ではないが、実務にはむしろこちらの方が効く。日本のAI政策は、理念の追加よりも、使い方と責任の整理へ軸足を移したと見てよい。

なぜ今、日本の話として読む価値があるのか

Trustworthy AIという言葉は、EUやOECDの文脈で語られることが多い。しかし、日本で実際に読まれるのは、最終的には「日本の企業や行政に何が起きるのか」という話である。今回の確認で重要なのは、日本が単に海外議論を追いかけているのではなく、民間向けと政府向けの二層で、実装可能なルールを同時に詰め始めていることだ。

民間では、AI事業者ガイドラインの改訂によって、経営層・実務層が使いやすい形へ整備が進んだ。政府では、生成AI調達・利活用ガイドラインの改定案や、調達チェックシート、AI相談窓口、CAIOといった運用装置が具体化しつつある。つまり、原則論の時代から、運用設計の時代に入っている。

出典:https://www.meti.go.jp/shingikai/mono_info_service/ai_shakai_jisso/20260331_report.html

出典:https://www.digital.go.jp/councils/ai-advisory-board

METI第1.2版が示したもの――民間向けルールは「読む文書」から「使う文書」へ

経済産業省のAI事業者ガイドライン検討会は、2026年3月31日にAI事業者ガイドライン第1.2版を取りまとめた。ここで注目すべきなのは、単に版番号が上がったことではない。公表ページでは、ガイドラインを「より活用いただきやすいもの」とするために、活用の手引き(案)やチャットボットも公開したと明記している。これは、ガイドラインの役割が、理念を掲げるだけの文書から、企業が実際に使うための道具へ移っていることを示す。

第1.2版本編PDFは、総務省・経済産業省名義で2026年3月31日付となっており、概要PDFでは「AI開発・提供・利用にあたって必要な取組についての基本的な考え方」を示す文書だと整理されている。さらに別添概要では、経営層によるAIガバナンスの構築やモニタリング、事業者取組事例、チェックリスト・ワークシートなど、より実装に近い部品が並んでいる。要するに、日本の民間向けTrustworthy AIは、抽象論よりも「どう使うか」の整備に入った。

出典:https://www.meti.go.jp/shingikai/mono_info_service/ai_shakai_jisso/index.html

出典:https://www.meti.go.jp/shingikai/mono_info_service/ai_shakai_jisso/20260331_report.html

出典:https://www.meti.go.jp/shingikai/mono_info_service/ai_shakai_jisso/pdf/20260331_1.pdf

出典:https://www.meti.go.jp/shingikai/mono_info_service/ai_shakai_jisso/pdf/20260331_2.pdf

出典:https://www.meti.go.jp/shingikai/mono_info_service/ai_shakai_jisso/pdf/20260331_4.pdf

デジタル庁4月8日更新が示したもの――政府向けルールは「試行」から「統治」へ

政府利用側では、デジタル庁の先進的AI利活用アドバイザリーボードが明確な続報を出している。トップページの最終更新日は2026年4月8日で、第3回アドバイザリーボードの議事要旨掲載が新着情報として示されている。第3回会合の資料構成を見ると、各府省庁生成AIシステム定期報告概要、我が国及び諸外国における生成AI動向、そして「行政の進化と革新のための生成AIの調達・利活用に係るガイドライン」改定案が並んでいる。これは、政府のAI利用が個別実証の段階を越え、横断的な統治の議題として扱われていることを意味する。

さらに、第3回の概要資料PDFでは、AI相談窓口、調達チェックシート、CAIO、対象生成AIの拡大、高リスクな生成AI利活用の考え方などが確認できる。加えて、既に第2回時点でガイドラインの充実に向けた改定方針案が示されており、「技術面とユースケースの発展が著しく、今後想定されていなかったリスクが顕在化する可能性があることから、随時見直しする」と整理されていた。つまり、政府向けではガイドラインが固定文書ではなく、運用に合わせて更新する仕組みとして回り始めている。

また、2025年6月の重点計画概要資料では、政府における生成AI利活用促進とリスク管理を表裏一体で進めるため、各府省庁へのCAIO設置やアドバイザリーボード設置が位置付けられている。ここまで見ると、日本の政府利用側は、単なる生成AI活用推進ではなく、調達・統治・相談・責任分担をまとめて組み込む方向へ進んでいる。

出典:https://www.digital.go.jp/councils/ai-advisory-board

出典:https://www.digital.go.jp/councils/ai-advisory-board/80174015-f73b-4d98-811e-c601c26c0ba5

出典:https://www.digital.go.jp/assets/contents/node/basic_page/field_ref_resources/80174015-f73b-4d98-811e-c601c26c0ba5/b5da8c01/20260310_meeting_ai-advisory_%20outline_04.pdf

出典:https://www.digital.go.jp/assets/contents/node/basic_page/field_ref_resources/80174015-f73b-4d98-811e-c601c26c0ba5/b0d3eeec/20260310_meeting_ai-advisory_%20outline_03.pdf

出典:https://www.digital.go.jp/assets/contents/node/basic_page/field_ref_resources/eb376409-664f-4f47-8bc9-cc95447908e4/9b7306d7/20260113_meeting_ai-advisory_%20outline_05.pdf

出典:https://www.digital.go.jp/assets/contents/node/basic_page/field_ref_resources/5ecac8cc-50f1-4168-b989-2bcaabffe870/cd4e0324/20250613_policies_priority_outline_03.pdf

日本で今起きていることは「二層同時進行」である

ここで重要なのは、民間向けと政府向けが別々に動いているのではなく、むしろ相互に影響し合う形で進んでいることだ。第3回アドバイザリーボード資料には、AI事業者ガイドラインの令和7年度更新内容(案)や、AIのセキュリティ確保のための技術的対策に係るガイドライン(案)、CAIOガイドブック(案)、AIインシデントレスポンス関連資料などが並んでいる。つまり、政府側の議論の中にも民間向けガイドライン更新が参照されており、日本のTrustworthy AI政策は、官民別々に進むのではなく、ゆるやかに接続されながら実装フェーズへ進んでいる。

この構図は、日本の読者にとってかなり重要だ。なぜなら、日本企業に直接効くのはまずMETIのガイドラインだが、今後の調達・委託・政府案件・公共接点を考えると、デジタル庁側の運用ルールも無視できないからである。いわば、民間は「何を求められるか」を、政府は「どう使うか」を同時に詰めている。日本のTrustworthy AIは、いままさにこの二層構造で現実化している。

出典:https://www.digital.go.jp/assets/contents/node/basic_page/field_ref_resources/80174015-f73b-4d98-811e-c601c26c0ba5/c0a1cfcc/20260310_meeting_ai-advisory_%20outline_02.pdf

日本企業・実務担当者は何を見ておくべきか

この流れを踏まえると、日本企業や実務担当者が確認すべきポイントはかなりはっきりしている。第一に、AI事業者ガイドライン第1.2版が、単なる理念文書ではなく、経営層・実務層が使うための文書へ変わりつつあること。第二に、政府向け生成AIガイドラインの改定と、その周辺にある調達チェックシート、AI相談窓口、CAIO、リスク分類が、今後の公的案件や説明責任の基準になり得ること。第三に、日本では新法が先に来るというより、ガイドライン、手引き、概要資料、相談窓口、チェックシートのような形で静かに実務が固められていくことだ。

派手な法改正ニュースだけを追っていると、この変化は見落としやすい。しかし、実務に一番効くのは、往々にしてこうした「地味だが使う文書」である。だからこそ、今回の日本向け記事では、OECDやEUの総論よりも、METI第1.2版とデジタル庁4月8日更新を前面に出すほうが、読む価値が高い。

出典:https://www.meti.go.jp/shingikai/mono_info_service/ai_shakai_jisso/20260331_report.html

出典:https://www.digital.go.jp/councils/ai-advisory-board

出典一覧

WEF「Global Risks Report 2026」いま企業が備えるべきこと

世界のリスク環境は、毎年少しずつ変わるというより、ある時点を境に前提そのものが変わっていきます。今回公開されたWEFの「Global Risks Report 2026」は、まさにその変化を俯瞰で確認するための資料でした。

今回のレポートをどう読むか

短期では「対立と分断」が経営前提になる

今回の印象を一言でいえば、まず短期は「落ち着く方向」ではなく、「複数の緊張が同時に走る方向」で見たほうが自然だということです。地政学や地経学の緊張、誤情報の拡散、社会の分断といった論点は、個別ニュースとして見ていると散らばって見えますが、俯瞰すると互いにつながっています。単発の出来事ではなく、前提条件そのものが揺れていると考えたほうが実務に落とし込みやすいと思います。

長期では「環境」と「AI」が経営の土台を変える

一方で、10年目線になると環境リスクの重みはやはり大きく、そこへAI由来のリスクが強く食い込んできます。これは、単なるテクノロジーの流行というより、設備投資、人材配置、ガバナンス、情報管理の考え方まで見直す必要があるということです。短期の火消しだけでなく、長期の設計図をどこまで前倒しで描けるかが問われる局面に入っていると感じます。

読み物ではなく、経営会議の材料として使う

今回の3点セットは、「まず原典で全体観をつかむ」「次に1枚版で共有する」「最後に役員向け資料で論点を深掘る」という順番で使うと収まりが良いはずです。忙しい時ほど、資料は厚さより順番が効きます。全部を最初から読み込むより、入口を分けたほうが実務で回しやすくなります。

経営層・事業責任者

中期経営計画や投資判断の前提条件を見直したい方に向いています。市況や足元業績だけでは拾いきれない外部環境の変化を、少し引いた視点で確認できます。

経営企画・リスク管理・ガバナンス担当

リスクマップやシナリオ設計、BCP、情報管理、AIガバナンスの見直しなど、複数部門をまたぐ論点を整理する入口として使いやすい資料です。

現場で判断を預かるマネージャー層

「世界の話」で終わらせず、自部門のサプライチェーン、人材、情報、顧客接点にどう跳ね返ってくるかを考えるきっかけになります。

公開資料一覧

WEFレポート本体

https://www.weforum.org/publications/global-risks-report-2026/

社長向け1枚版

WEFGlobal_Risks_Report_2026_社長説明用1枚版.pdf

 

役員向け分析資料

WEF_Global_Risks_Report_2026_役員向け分析資料_v2.pdf

 

Trustworthy AI政策の定点観測(2026年03月30日時点)

2026年03月30日時点:OECD・EU・韓国・カナダ・日本の動向整理

2026年03月30日時点の確認では、今週の動きが比較的明確だったのはEUと日本の政府利用領域である。EUでは2026年03月20日にAI Boardの第7回会合が開かれ、AI Continent Action Plan、AI Act、AI生成コンテンツの表示実務に関する議論が前進した。日本ではデジタル庁が2026年03月10日に第3回先進的AI利活用アドバイザリーボードの会議資料を掲載している。他方、OECD、カナダ、日本の民間事業者向け基準文書は、直近で公表済みの基準線を維持しつつ運用段階にあり、韓国は2026年01月22日の施行後、猶予期間付きで実装ルールを具体化している。

OECD:AI定義とTrustworthy AIの基準線は維持、政策ステージは非拘束の国際原則運用

OECDの基準線は、AI system definition と OECD AI Principles にある。Policy Navigator上では、AI system definition について、2023年11月に加盟国が改訂版を承認したことが示されており、その目的は2019年勧告における AI system の射程を明確にすることにある。あわせて、OECD AI Principles は、2019年採択、2024年5月更新と整理されており、innovative and trustworthy で、人権と民主的価値を尊重するAIの利用を促進する原則として位置付けられている。今回の確認範囲では、必須ページ上で今週付の新規制度改定告知は確認できず、政策ステージは引き続き、各国制度の上位に置かれる非拘束の勧告・原則の運用段階とみるのが妥当である。

出典:https://oecd.ai/en/
https://oecd.ai/en/ai-principles
https://oecd.ai/en/dashboards/policy-initiatives/updated-oecd-definition-of-an-ai-system-4108

EU:AI Actは施行後の実装局面へ進み、今週はAI Boardで適用実務を確認

EUは、Trustworthy AI を「卓越性と信頼」の両輪で扱っている。European approach to artificial intelligence のページでは、EUのAI政策は研究・産業能力の強化と、安全性・基本権保護を両立させる枠組みとして整理されている。AI Actのページでは、AI Act が 2024年08月01日に発効し、全面適用は 2026年08月02日である一方、禁止AI慣行とAIリテラシー義務は 2025年02月02日から、GPAIモデルの義務は 2025年08月02日から適用済みと示されている。さらに今週の動きとして、2026年03月20日の第7回AI Board会合では、AI Continent Action Plan と AI Act の現行優先課題が確認され、AI生成コンテンツの labelling and marking に関する Code of Practice の第2ドラフトが議論された。つまりEUは、立法段階を過ぎ、実装ガイドラインと産業実装戦略を並走させる段階に入っている。

出典:https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai
https://digital-strategy.ec.europa.eu/en/policies/european-approach-artificial-intelligence
https://digital-strategy.ec.europa.eu/en/policies/ai-board
https://digital-strategy.ec.europa.eu/en/news/seventh-ai-board-meeting

韓国:AI Basic Actは施行済み、透明性と高影響AIの実装ルールが具体化

韓国は、制度ステージがもっとも明確に「施行・運用」へ移った国の一つである。MSITの公式発表では、AI Basic Act とその Enforcement Decree が 2026年01月22日に施行されたとされる。同時に、同法は AI industry の振興と trustworthy foundation の整備を両立させる設計であり、Enforcement Decree では、国家AIガバナンス、訓練データ、導入支援、透明性、安全性、高影響AIの判断基準まで細則化されている。ただし、少なくとも1年間の grace period が付され、透明性義務に関する事実調査や制裁は当面猶予される。別途公表された透明性ガイドラインでは、AI生成コンテンツの labeling requirements が明確化され、サービス内表示と外部配布物を分けて柔軟な表示方法を認めている。したがって韓国は、法律成立の確認段階ではなく、執行準備を伴う実務運用設計の段階に入っている。

出典:https://www.msit.go.kr/eng/index.do
https://www.msit.go.kr/eng/bbs/view.do%3Bjsessionid%3DZT0iXB7mAiF9kdAY5Ak7c74gZdsb4OTVG2h47Huj.AP_msit_1?bbsSeqNo=42&mId=4&mPid=2&nttSeqNo=1214&sCode=eng
https://www.msit.go.kr/eng/bbs/view.do%3Bjsessionid%3DZT0iXB7mAiF9kdAY5Ak7c74gZdsb4OTVG2h47Huj.AP_msit_1?bbsSeqNo=42&mId=4&mPid=2&nttSeqNo=1215&sCode=eng

カナダ:法令新設よりも、部門別責任分担と行政実装の整流化が前面

カナダの今回の確認対象では、法制度の新規制定よりも、政府内の責任分担と導入運用の整備が前面に出ている。Responsible use of artificial intelligence in government の総合ページは 2026年02月06日更新で、AI Strategy for the Federal Public Service 2025-2027、Departmental AI Responsibilities、Government of Canada AI Register などを一体で案内している。AI Strategy の Overview は 2026年02月25日付で、responsible AI adoption を通じて国民へのサービス向上を目指すと明記している。Departmental AI Responsibilities は、CIO of Canada が出す実務文書として、AI adoption and experimentation における recommended functions and responsibilities を示し、部門ごとのAI戦略を策定して政府全体の方向性に整合させることを求めている。すなわちカナダは、政策ステージとしては行政実装の責任分担と統治運用の強化局面にある。

出典:https://www.canada.ca/en/government/system/digital-government/digital-government-innovations/responsible-use-ai.html
https://www.canada.ca/en/government/system/digital-government/digital-government-innovations/guide-departmental-ai-responsibilities.html
https://www.canada.ca/en/government/system/digital-government/digital-government-innovations/responsible-use-ai/gc-ai-strategy-overview.html

日本(METI・総務省):AI事業者ガイドライン第1.1版が現行基準線として継続

日本の民間事業者向け実務基準としては、AI事業者ガイドライン第1.1版が引き続き基準線である。AI事業者ガイドライン検討会ページでは、最終更新日は 2025年03月28日であり、同日付の第1.1版が掲載されている。概要PDFでは、このガイドラインが AI開発・提供・利用 にあたって必要な取組についての基本的考え方を示す文書であり、本編を why と what、別添を how に分ける構成であることが明示されている。また、第1部「AIとは」、第2部の AIガバナンスの構築、チェックリスト、主体横断的な仮想事例まで含めた構成が示されている。さらに、広島AIプロセス、OECD AI原則等を踏まえつつ、一般的なAIを含む広い範囲のAIシステム・サービスを対象とし、各事業者が自主的にAIガバナンスを構築することを重視している。今回の確認範囲では、2025年03月28日以降の新改定は確認できなかった。

出典:https://www.meti.go.jp/shingikai/mono_info_service/ai_shakai_jisso/index.html
https://www.meti.go.jp/shingikai/mono_info_service/ai_shakai_jisso/pdf/20250328_2.pdf

日本(デジタル庁):政府利用は改定検討を継続し、CAIOと報告体制を明文化

政府内の生成AI利用については、デジタル庁の運用設計が今週確認時点で最も動いている。先進的AI利活用アドバイザリーボードのトップページは 2026年03月10日更新で、第3回会議資料の掲載を告知している。第3回会合の議事には、各府省庁生成AIシステム定期報告概要、国内外動向、そして行政の進化と革新のための生成AIの調達・利活用に係るガイドライン充実に向けた改定案が含まれている。加えて、デジタル社会推進標準ガイドラインのページでは、DS-920 が Normative 文書として掲載され、生成AIの利活用促進とリスク管理を表裏一体で進めるための政府ガイドラインと説明されている。本文PDFでは、先進的AI利活用アドバイザリーボードの開催、AI相談窓口、各府省庁での AI統括責任者(CAIO)設置、四半期程度の定期報告、高リスク案件の報告と助言の仕組みが明記されている。つまり日本の政府利用領域は、一般論の注意喚起ではなく、責任者配置と報告ループを伴う運用フェーズに入っている。

出典:https://www.digital.go.jp/councils/ai-advisory-board
https://www.digital.go.jp/councils/ai-advisory-board/80174015-f73b-4d98-811e-c601c26c0ba5
https://www.digital.go.jp/resources/standard_guidelines
https://www.digital.go.jp/assets/contents/node/basic_page/field_ref_resources/b7cbb25f-2b3b-414a-b601-404469af221f/49e4ccc3/20250527_resources_standard_guidelines_guideline_01.pdf

全体所見:今週時点では「原則」より「実装責任」の比重が高まっている

今回の確認で目立つのは、Trustworthy AI の議論が、抽象的な理念競争から、誰がどの単位で責任を負い、どの場で報告し、どの案件を高リスクとして扱うかという運用論へ寄っている点である。OECDは引き続き国際的な定義と原則の基準線を提供しているが、EUは AI Act の適用タイムラインと実装補助を具体化し、韓国は施行済み法制の細則を動かし、カナダは行政組織内の責任分担を整え、日本は民間向けガイドラインと政府向け運用ルールを分けて更新・運用している。今週分として重要なのは、新法の有無だけを見るのではなく、各地域で「責任者」「報告」「ラベリング」「高リスク判断」「調達・利活用ルール」がどこまで明文化されたかを確認することにある。

出典:https://oecd.ai/en/ai-principles
https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai
https://www.canada.ca/en/government/system/digital-government/digital-government-innovations/guide-departmental-ai-responsibilities.html
https://www.meti.go.jp/shingikai/mono_info_service/ai_shakai_jisso/index.html
https://www.digital.go.jp/councils/ai-advisory-board

出典一覧