サイバーセキュリティ事業者のAI活用|最初の一手と人に残す判断

サイバーセキュリティ事業者のAI活用:検査の承諾の範囲を1枚の実施合意にし、計画・記録・報告をそこから作る流れ

最終更新日: 2026年9月26日/内容確認日: 2026年9月26日

本記事では、顧客企業の求めに応じて、脆弱性診断、ペネトレーションテスト(侵入試験)、セキュリティ監視(SOC)、インシデント対応、デジタルフォレンジック、セキュリティコンサルティング、情報セキュリティ監査、教育・訓練を提供する独立系の事業者を主なモデルとして想定します。案件と、監視・顧問の継続契約の両方を持つ形です。これは本記事の設計上の前提で、業界の典型像ではありません。対象システムを保有・運用する顧客の側、IT保守・MSP、受託開発、SaaS企業、クラウドの導入支援、認証機関、警備は中心から外しています。

目次

1. 結論:サイバーセキュリティ事業者なら何から始めるか

サイバーセキュリティ事業者でAIを使うなら、最初の一手は「検査の承諾の範囲を1件ごとに書面の実施合意(RoE:Rules of Engagement)にし、検査計画・実施記録・報告書をその1枚から作ること」です。次に「検出・監視の結果を、資産→重大度→再現条件→対処の1本の線でつなぐこと」、その次に「インシデント時の封じ込め・通知・報告を、誰がどの順で判断するかを事前に決めること」が続きます。

この番号は、本記事の整理による効果の大きさの順位です。効果は、そのTopが整える記録と判断が及ぶ業務の範囲の広さで比べました(節3)。実施の順序も同じで、Top1は残る2つの完了を前提にせず始められます。

一方で、承諾の範囲の合意と承諾を出せる立場の確認、検査の実施と中断、リスクの重大度と報告書の結論、封じ込めの実行、漏えい等の通知・報告の主体と要否・内容・時期の判断は、AIに渡せない領域として残ります。原則は「AIは候補まで、確定は人」です。

2. 業務全体の流れ

本記事のモデルでは、1件の案件は次の流れで進みます。

  1. 引き合いの受付。診断・監視・インシデント対応・監査・コンサルのどれかを区別し、侵害の疑いは緊急の工程へ回します。
  2. スコーピング。調べる対象、手法、時間帯、除外、緊急停止の条件を顧客との対話で決めます。
  3. 提案・見積と受託可否の判断。
  4. 契約と実施合意。秘密保持と、預かる情報の扱いも合意します。
  5. 検査の計画と実施。承諾の範囲の中で行います。
  6. 検出結果の分析、リスクの評価、報告。
  7. 請求・入金と、案件ごとの採算の確認。

継続契約の側では、監視の設計・導入と、アラートの一次分類・エスカレーション・月次報告が暦とシフトで回ります。脅威情報と脆弱性情報の収集と顧客への通知、教育・訓練も周期で動きます。侵害の疑いが出れば、初動・封じ込め・復旧支援、フォレンジック(原因調査)、漏えい等の対応支援へ進みます。

本シリーズでは、この業態を、着手の時点では何を調べるかが決まっておらず顧客との対話で範囲を定義する知的案件プロジェクト型として整理し、周期型の性格も併せ持つものとしています(本シリーズの分類です)。

3. AI導入優先Top3

効果の大きさ(本記事の整理) 実施の順序
導入前提 — 切り出す前提はない
Top1:承諾の範囲(RoE)から作る 最も大きい ①
Top2:検出・監視の結果を1本の線に 2番目 ②
Top3:インシデント時の判断の主体と順序 3番目 ③

効果の大きさは、本記事の業務の分け方で、そのTopが整える記録と判断が及ぶ工程の数(Top1は5、Top2は4、Top3は3)を比べたものです。業界の統計ではなく、削減できる時間や事故の損失の大きさ、法令上の重要度の順位でもありません。試行の単位は、Top1とTop2は過去か直近の1案件(監視は1顧客)、Top3は1顧客です(本記事の提案)。

Top1:承諾の範囲を書面の実施合意(RoE)にし、そこから計画・記録・報告を作る

何をするか。 診断・ペネトレーションテストの1件ごとに、対象(システム・URL・IPアドレス・API)、手法、時間帯、除外、緊急停止の条件、承諾者、承諾日を1枚のRoEにまとめ、承諾を出せる立場の合意を得てから、検査計画・実施記録・報告書をその1枚から作ります。

なぜ最初か。 不正アクセス行為の禁止等に関する法律(不正アクセス禁止法)は、アクセス制御機能を有する特定電子計算機に電気通信回線を通じて他人の識別符号を入力し、制限されている特定利用をし得る状態にさせる行為を不正アクセス行為の一つとし、そのアクセス制御機能を付加したアクセス管理者がするものと、アクセス管理者又はその識別符号に係る利用権者の承諾を得てするものを除いています(節9)。この除外は他人の識別符号を入力する行為についての定めで、本記事はここから検査全体の法令上の要件を導かず、承諾の範囲を書面で確定してから検査する形を保守的な業務設計として置きました。本記事の整理では、この1枚が検査計画と検査の実施の入力になり、その記録からTop2で扱う検出結果が生まれます。及ぶ工程は5つで、3つのうち最も広い範囲です。

どう始めるか。 直近の1案件で、上の項目を1枚に書き起こします。承諾を出せる立場(アクセス管理者か正式な承認権限者か)かどうかを、依頼の窓口とは別に確かめる手順を置きます。

何を測るか。 RoEが書面で確定した案件の割合、承諾主体を確認できた割合。

注意。 承諾の範囲を超える手法を、AIに計画させません。本番環境・第三者のシステム・個人情報が範囲に入るかどうかは、人が確かめます。

Top2:検出・監視の結果を、資産→重大度→再現条件→対処の1本の線でつなぐ

何をするか。 診断で検出した脆弱性と監視で検知した事象を、影響を受ける資産の特定、誤検知の除外、リスクの重大度の評価、再現条件と対処の順に、案件ごと・顧客ごとに同じ台帳でつなぎます。

なぜ2番目か。 本記事の整理では、検出しただけでは是正につながらず、どの資産の、どれくらい危険な、どう直すものかという、顧客が対処できる形に翻訳することが価値になります。及ぶ工程は案件の分析と報告に加え、監視と脅威情報という継続の側にもまたがります。

どう始めるか。 過去の1案件の検出結果を、資産・重大度・再現条件・対処の4列に整理します。監視は1顧客で、アラートの一次分類に「抑制候補」のタグを付けるだけから始め、タグの付いたものも人が見ます。

何を測るか。 誤検知の除外にかかる時間、対処の優先度が付いた指摘の割合。

注意。 誤検知の除外(分類)と、リスクの重大度(資産の重要度と攻撃の前提の解釈)は別の作業として分けます。AIの分類は候補として扱い、重大度と報告書の結論は人が確定します。

Top3:インシデント時の判断(封じ込め・通知・報告)の主体と順序を事前に決める

何をするか。 1顧客について、初動→封じ込め→復旧支援→原因調査→通知・報告の順に、誰が何をいつ判断するかを1枚に書き、机上演習を1回行います。

なぜ3番目か。 個人情報の保護に関する法律(個人情報保護法)第26条第1項は、個人情報取扱事業者に、その取り扱う個人データについて規則で定める漏えい等の事態が生じたときの個人情報保護委員会への報告を求め、ただし書で、他の個人情報取扱事業者又は行政機関等から取扱いの全部又は一部の委託を受けた場合であって、規則で定めるところにより事態が生じた旨を委託元へ通知したときは報告を要しないとしています(節9)。本記事の整理では、報告の義務者は委託元か受託者かで固定されず、個人データ(個人情報データベース等を構成する個人情報)をどの立場で取り扱っているかで分かれます。及ぶ工程が侵害の疑いを起点とするものに限られるため3番目に置きましたが、この順位は通知・報告の判断の法令上の重みを下げるものではありません。

どう始めるか。 1顧客で1枚を作り、自社が扱う個人データの所在と、それを委託を受けて扱うのか自ら扱うのかを書き添えてから、机上演習を1回行います。

何を測るか。 机上演習で事態を知ってから通知案ができるまでの時間、通知案に「不明」として残る項目の数。

注意。 AIが担うのは影響範囲の候補と通知案の草案までです。封じ込めの実行と、通知・報告の主体・要否・内容・時期は人が決めます。

4. AIに任せやすい仕事

基準が機械的に決まり、人は例外と欠落だけを見る仕事です。

  • 形を整える。 問い合わせの受付と案件登録、契約からの受注登録、検査の実施記録と証跡の収集と保存、インシデントのタイムラインの整形、アラートの一次分類(抑制候補は人が見ます)。
  • 照らし合わせる。 収集した脆弱性情報・脅威情報と、自社・顧客の資産の一覧、請求書と作業記録、入金と請求。
  • 違いを見つける。 案件ごとの実績工数と見積の差、大きな差だけを人が見ます。
  • 足りないものを探す。 実施記録と証跡の欠落、研修・訓練の未受講、取り決めた保存期間を迎える検査データ。
  • 下書きを作る。 報告書と月次の運用報告の草案と、顧客の環境の秘密が過度に含まれていないかの点検。外部へ出してよいかと表現の直し方は人が決めます。
  • 探し出す。 提案書の中の、安全や合格を保証すると読める表現、長期の未入金。

5. AI支援に向く仕事

AIが候補を出し、人が全件確認してから使う仕事です。

  • 範囲と計画の候補。 資産の棚卸しからの調べる範囲、手法・深さ・除外・時間帯・緊急停止の条件、支援計画と見積、検査の手順。承諾の範囲を超える手法が入っていないかを人が見ます。
  • 検出結果とアラートの候補。 検出結果の分類・重複排除・再現条件の整理と誤検知の候補、アラートが誤検知か要調査かの切り分けの候補。
  • インシデントの候補。 初動の影響範囲、ログと痕跡の相関からの侵入経路、漏えい等の影響範囲(項目・件数・本人の範囲)、規則で定める事態に当たるかの候補。当たるかの判定は人と顧客が確定します。
  • 文書の候補。 契約条項の抜けと前回との差分、監査のチェックリストと証拠の不足、リスクアセスメントと規程案、教材と訓練シナリオの改訂案。
  • 型の候補。 RoE・報告書・脅威モデル・失敗条件の型。他社の固有名やシステム情報が残っていないかを人が全件見ます。

6. 人に残す仕事・判断

線の引き方は、「AIが答えを出せるか」ではなく「誰がその答えに責任を持つのか」です。

触ってよい範囲。 承諾の範囲の合意と、承諾を出せる立場の確認。受託するかどうか。RoEの最終合意と支援範囲の確定。本番への影響・時間帯・停止条件の顧客との確定。

検査の現場。 承諾の範囲での検査の実施と、想定外の影響が出たときの中断・停止。

結論。 リスクの重大度、報告書の結論・対処の優先度・推奨、監視対象の合意、重大なアラートのエスカレーション、原因と影響の結論、監査の独立性の線引きと所見。本記事の運用では、AIの「脆弱性は無い」「侵害は無い」を結論として使わず、確認した範囲とともに書きます。

事故のとき。 封じ込め・隔離・復旧の実行、外部への相談と当局への連絡の要否、漏えい等の通知・報告の主体と要否・内容・時期。

経営。 個人データを預かるかとその条件、範囲外の追加作業を有償とするか、料金とAIの利用方針。改善計画は選択肢と影響を示すところまでで、リスクを受け入れるかを決めるのは顧客です。

7. Best Practice

到達点は、「触ってよい範囲・調べた結果・事故時の判断が、記録と合意で追える」構造です。本記事の整理では、次の3つが同時に回っています。

第一に、承諾の範囲がRoEとして着手前に確定し、検査計画・実施記録・報告書がそこから作られています。

第二に、検出・監視の結果が、資産→重大度→再現条件→対処の順に同じ台帳でつながり、監視のアラートは資産と重大度で分類されて、重大なものがエスカレーションへ戻ります。

第三に、インシデント時の判断の主体と順序が事前に決まり、個人データをどの立場で取り扱っているかに応じて、委員会への報告と委託元への通知を取り違えません。

8. Before / After

Before。本記事が置いた出発点の想定です。 承諾の範囲が1件ごとの書面になっておらず、検出結果が資産・重大度・対処に紐づいた形で残っていません。インシデント時の判断の主体と順序は、そのつど決めています。誤りとしてではなく、記録の置き場所がまだ決まっていない段階として置いています。

After。到達点として置いた姿です。 RoEが書面で確定し、計画・記録・報告がそこから作られます。検出結果は1本の線でつながり、アラートは一次分類とエスカレーションに整理されます。事故時の主体と順序は事前に決まっています。

9. 法令・規制・情報管理

以下は本記事の実務上の整理です。個別の判断は専門家や所管の窓口に確認してください。条文は2026年9月26日に確認した版により、未施行の改正は扱っていません。

不正アクセス禁止法。 何人も、不正アクセス行為をしてはなりません(第3条)。不正アクセス行為の一つは、アクセス制御機能を有する特定電子計算機に電気通信回線を通じて他人の識別符号を入力し、制限されている特定利用をし得る状態にさせる行為で、そのアクセス制御機能を付加したアクセス管理者がするものと、アクセス管理者又はその識別符号に係る利用権者の承諾を得てするものは除かれます(第2条第4項第1号)。アクセス管理者とは、特定電子計算機の特定利用につき当該特定電子計算機の動作を管理する者です(第2条第1項)。

個人情報保護法。 個人データは個人情報データベース等を構成する個人情報、個人情報取扱事業者は個人情報データベース等を事業の用に供している者です(第16条)。個人情報取扱事業者は、取り扱う個人データの安全管理のために必要かつ適切な措置を講じ(第23条)、従業者に個人データを取り扱わせるときは従業者を、個人データの取扱いを委託するときは委託先を、必要かつ適切に監督します(第24条・第25条)。

個人情報取扱事業者は、その取り扱う個人データについて規則で定める漏えい等の事態が生じたときは、個人情報保護委員会に報告します(第26条第1項本文)。事態は、要配慮個人情報を含むもの、不正に利用されることにより財産的被害が生じるおそれがあるもの、不正の目的をもって行われたおそれがある行為によるもの、本人の数が1,000人を超えるものの漏えい等で、生じたおそれがある場合を含みます(同法施行規則第7条)。報告は、事態を知った後速やかに行う速報と、知った日から30日以内(不正の目的をもって行われたおそれがある行為による事態は60日以内)の確報です(同規則第8条)。ただし、他の個人情報取扱事業者又は行政機関等から個人データの取扱いの全部又は一部の委託を受けた場合であって、規則で定めるところにより事態が生じた旨を委託元に通知したときは、報告を要しません(第26条第1項ただし書、同規則第9条)。本人への通知も、ただし書の通知をした者を除く個人情報取扱事業者に求められ、通知が困難な場合であって本人の権利利益を保護するため必要な代替措置をとるときは、この限りではありません(第26条第2項)。

本記事では、義務者を次のように整理します。自社が個人情報取扱事業者として自ら取り扱う個人データで規則で定める事態が生じたときは、自社が報告の義務者になりえます。他の個人情報取扱事業者又は行政機関等から取扱いの委託を受けた個人データで事態が生じたときも、個人情報取扱事業者である自社には本文の義務がかかり、規則で定めるところにより委託元へ通知したときに限り報告を要しません。通知しなければ報告を要します。委託元が個人情報取扱事業者であれば、委託元も義務者になりえます。

生成AI・クラウドへ出す条件。 個人データを外部へ出すことが、委託(利用目的の達成に必要な範囲内の委託に伴う提供で、提供先は第三者に当たらず、委託先として監督の対象になる)、第三者提供(原則としてあらかじめ本人の同意が要り、法令に基づく場合などの例外がある)、その他のどれに当たるかは、人が確かめます(第25条、第27条第1項・第5項第1号)。本記事では、検出結果・ログ・顧客の情報を生成AIやクラウドへ入れる前に、入れる情報を必要最小限にすること、AI事業者が入力データを学習に利用するか、保存期間と削除の方法、契約上の機密保持とデータの取扱条件、アクセス権限と利用ログ、再委託や国外保存など組織の規程上確認が必要な事項の6点を確かめ、組織が利用を承認したアカウント・サービスに限ります。認証情報は入れません。

契約の型。 民法は、請負を当事者の一方がある仕事を完成することを約し、相手方がその仕事の結果に対して報酬を支払うことを約する契約とし(第632条)、法律行為でない事務の委託(準委任)には委任の規定を準用します(第656条)。受任者は委任の本旨に従い、善良な管理者の注意をもって委任事務を処理し(第644条)、委任事務の履行により得られる成果に対して報酬を支払う場合の定めもあります(第648条の2)。以上は2026年9月26日に確認した版(2026年6月24日施行)の条文です。本記事では、報告書の位置づけと責任範囲を、請負か準委任(成果完成型を含む)かとあわせて契約ごとに定める設計を置きます。

再委託。 個人の専門家へ業務を委託するとき、相手方が特定受託事業者(従業員を使用しない個人等)に当たれば、業務委託事業者は給付の内容・報酬の額・支払期日などを明示します(特定受託事業者に係る取引の適正化等に関する法律第3条第1項)。

資格と努力義務。 情報処理安全確保支援士は、その名称を用いて、事業者等のサイバーセキュリティの確保のための取組に関し相談に応じ、必要な情報の提供・助言・調査・分析・評価等を行うことを業とする者です(情報処理の促進に関する法律第3条)。支援士でない者は、この名称を使用してはなりません(第24条)。サイバーセキュリティ基本法第7条は、サイバー関連事業者その他の事業者に、自主的かつ積極的にサイバーセキュリティの確保に努めることなどを求めています。努力義務です。

法令ではない基準と制度。 情報セキュリティサービス基準は経済産業省が策定した基準で、法令ではありません。サプライチェーン強化に向けたセキュリティ対策評価制度は、委託元が委託先に段階を提示する制度で、情報処理推進機構が運営主体となり、2026年度末頃の運用開始が予定されています。

10. 最初の30日プラン

1週目:測る。 直近の1〜2案件と1つの監視契約で、RoEが書面で確定している案件の割合、検出結果に対処の優先度が付いている割合、インシデント時の判断の主体と順序が決まっている顧客の割合を、既存の記録の棚卸しで数えます。この週はAIを使いません。

2週目:正本とルールを決める。 RoEの様式を決めて1案件分を作り、検出結果の4列の様式と、インシデント時の判断の1枚を作ります。AIへ入れてよい情報の線引きも決めます。

3週目:人が全件確認する小規模試行。 過去の検出結果で分類・重複排除・影響範囲の候補を試し、アラートの一次分類に抑制候補のタグを付け、人が見ます。報告書と月次報告の草案をAIで起こし、顧客の秘密が過度に含まれていないかを人が点検します。2週目の1枚で机上演習を1回行います。

4週目:比べる。 1週目と同じ3つの割合を測り直し、あわせて対処の優先度付けにかかる時間と、人の確認工数が増えていないかを見ます。確認工数が増えていれば、AIの精度より先に、入力(RoE・資産の情報)を点検します。

11. AI活用成熟度

  • Lv1 人依存。 承諾の範囲、過去の検出結果、顧客の構成が担当者の頭の中にあり、担当が抜けると説明できない。
  • Lv2 台帳化。 RoEのひな形、検出結果の台帳、監視のツールはあるが、案件・監視・インシデントが別々の場所にあり、資産で横断できない。
  • Lv3 一元化。 資産に承諾の範囲・検出結果・監視・インシデントの記録が紐づき、インシデント時の判断の主体と順序が決まっている。
  • Lv4 AI支援。 分類・重複排除・影響範囲・要約・突合の候補と草案をAIが担い、人は承諾の合意・結論の確定・通知と報告の判断に時間を使う。
  • Lv5 仕組み化。 担当者が「承諾の範囲の内か」「検出結果は何を意味するか」「事故時に誰が何を判断するか」を調べ直す時間を使っていない。

Lv5は、AIが本番環境を自律的に変えたり、侵害の有無を自律的に確定したりする状態ではありません。節6に挙げた判断は、Lv5でも人が決めます。

12. FAQ

Q. 顧客の担当者から依頼を受ければ、そのまま検査を始めてよいですか。 A. 本記事では、承諾を出せる立場かどうかを確かめ、承諾の範囲をRoEとして書面で確定してから検査する設計を置いています。不正アクセス禁止法がアクセス管理者又は利用権者の承諾による除外を定めているのは他人の識別符号を入力する行為についてで(節9)、本記事はこれを検査全体の要件としては読んでいません。個別の検査への当てはめは専門家に確認してください。

Q. 顧客から預かった個人データが漏えいしたら、委員会へ報告するのは誰ですか。 A. 規則で定める事態に当たる場合、報告の義務者は、その個人データを取り扱う個人情報取扱事業者です。他の個人情報取扱事業者又は行政機関等から委託を受けて取り扱う個人データでも、自社が個人情報取扱事業者であれば義務がかかり、規則で定めるところにより委託元へ通知したときに限り報告を要しません。委託元が個人情報取扱事業者であれば、委託元も義務者になりえます。自社が自ら取り扱う個人データなら、自社が義務者になりえます(節9)。

Q. 報告書の結論をAIに書かせてもよいですか。 A. 草案までです。結論、対処の優先度、推奨は責任者が確定します。本記事では、報告書の位置づけと責任範囲を契約ごとに定める設計を置いています(節9)。

Q. 情報セキュリティサービス基準やSCS評価制度は法令ですか。 A. 情報セキュリティサービス基準は経済産業省が策定した基準で、法令ではありません。サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)は、2026年度末頃の運用開始が予定されている制度です(節9)。

13. 関連業態・シリーズ導線

IT保守・MSPの記事は、顧客環境の継続的な監視・保守をイベントの処理として整理しており、案件ごとの診断・監査を中心に置く本記事と見比べられます。

SIer・受託開発会社の記事は、成果物としてのシステムの作成を主論点にしており、第三者のシステムの安全性を調べる役務との違いが読めます。

業種別AI活用の一覧はピラーページにまとめています。

14. この記事を自社に当てはめたい方へ

同じサイバーセキュリティ事業者でも、診断・監査の案件と監視・顧問の継続契約のどちらに比重があるかで、最初の一手は変わります。RoEを1枚にするところからか、アラートの一次分類を整えるところからか、整理状況が出発点です。

15. 無料AI戦略診断/AI顧問

AI戦略診断は無料・登録不要です。回答すると、自社のAI活用がいまどの段階にあるかと、最初に取り組むべき領域が分かります。

自社の業務に沿って一緒に設計したい方には、AI顧問サービスがあります。まず話を聞いてみたい方は、お問い合わせから30分の無料リモート面談をご利用ください。

よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

西俊明(トシゾー)のアバター 西俊明(トシゾー) 中小企業診断士/AI実践戦略士/IT講師・著者

中小企業診断士/AI実践戦略士(商標出願中)/IT講師・著者。富士通で17年間、IT製品の営業・マーケティングに従事した後、独立。中小企業を中心に270社超を支援し、研修・セミナーへの登壇は250回を超える。現在は、生成AI・ITを経営や業務に生かす実践的な方法と、ITパスポート、情報セキュリティマネジメント、基本情報技術者試験などの学習法・過去問解説を発信している。著書に『Webマーケティング最強の1冊目』(千葉テレビ『モーニングこんぱす』で紹介)
『改訂7版 ITパスポート最速合格術』など。

目次