致力於以AI與資安支援政府機關及大型企業的株式会社ChillStack(總部:東京都澀谷區,代表取締役:伊東 道明,以下稱「ChillStack」)針對負責AI整合服務資安措施的決策者,實施了「AI資安措施實態調查」,共獲得188份回覆。
此外,本次調查將自行處理AI資安措施的群體定義為「內部執行層」,將委外處理的群體定義為「外部委託層」,並比較了各自體系現況與課題的差異。
【調查結果概要】
・指引認知率為83.0%,但「已對策」者僅三成
・上線前措施「不足層」整體約占八成。原因第一名為「成本、資源不足」
・上線前措施,第一名「輸入驗證、過濾」第二名「防範惡意指令設定」第三名「輸出驗證、過濾」
・上線後定期監控實施率,內部執行層59.2%,外部委託層19.1%
・外部委託層的32.4%「無法掌握」供應商的對策內容。原因以「時間、資源不足」為最多
・欲強化AI資安措施,內部執行層以「建立定期診斷機制」,外部委託層以「人才培育、確保」為最多
【調查背景】
2026年3月,總務省公布了「AI資安技術對策指引」。對於提供整合AI的服務企業而言,雖然已明確資安對策的指引,但預期實際的對策情況會因企業而異。ChillStack基於此背景,為掌握現場實態而實施了本次調查。
【調查結果詳情】
◼️指引認知率為83.0%。「充分理解」者,內部執行層為外部委託層的兩倍以上
詢問對總務省於2026年3月公布的「AI資安技術對策指引」的認知度,回答「充分理解」與「大致理解」的合計達83.0%。發現無論是自行處理還是外部委託,負責人員對指引的理解度存在顯著差異(n=188)。
◼️即使理解指引,但「已對策」者僅三成。外部委託層對策延遲情況明顯
詢問理解指引者,其公司對策是否有變化時,回答「已重新檢視對策並反映」者為30.8%。
內部執行層中有37.5%回答已反映,而外部委託層僅為17.3%,顯示對策延遲情況已顯現(n=156/理解指引者)。
◼️上線前措施「不足」者整體約占八成
詢問上線前的資安措施是否充分實施時,回答「充分實施」者僅為20.2%。「大致實施但稱不上充分」、「有實施但感覺不足」、「幾乎未實施」合計後,感到某種程度不足的群體約占八成(n=188)。
◼️上線前措施不足的原因第一名為「成本、資源不足」
詢問上線前措施不足的原因時,內部執行層與外部委託層的共通原因均為「成本、資源不足」為最多。
觀察第二名以後,內部執行層以「公司內缺乏具備資安知識的人才」占41.8%、「應對項目過多無法排序優先順序」占35.2%居多(n=91/上線前措施不足者)。
另一方面,外部委託層則以「應對項目過多無法排序優先順序」占33.9%、「不知道何謂充分的標準」占32.2%居多(n=59/上線前措施不足者)。
雖然資源不足是共同課題,但內部執行層以人才方面的課題居多,外部委託層則以判斷標準不明確居多,結果有所差異。
◼️上線前措施,第一名「輸入驗證、過濾」第二名「防範惡意指令設定」第三名「輸出驗證、過濾」
詢問上線前實施的資安措施時,「輸入提示詞驗證、過濾」占46.8%為最多,「系統提示詞防範惡意指令設定」占45.7%、「輸出內容驗證、過濾(設置防護欄)」占45.2%居多(n=188)。
◼️上線後定期監控實施率,內部執行層59.2%,外部委託層19.1%
詢問上線後定期資安監控或風險評估的實施狀況時,回答「定期實施」者,內部執行層為59.2%,而外部委託層僅為19.1%。顯示外部委託層在上線後的持續管理較為薄弱(n=120/內部執行層,n=68/外部委託層)。
<未實施定期監控的原因(內部執行層)/部分摘錄>
・認為投入成本沒有足夠的效益或對價
・未建立能在不影響實務的情況下規劃、調整定期診斷的體系
<未實施定期監控的原因(外部委託層)/部分摘錄>
・未建立能導入運用的有效體系或業務流程
・沒有公司內部規定
・成本負擔與公司內部人員、資源不足是瓶頸
◼️外部委託層的32.4%「無法掌握」供應商的對策內容
詢問外部委託層是否掌握供應商實施的對策內容時,回答「不太掌握」占26.5%、「幾乎不掌握」占5.9%,合計32.4%無法掌握對策內容,凸顯了委託後管理黑箱化的實態(n=68/外部委託層)。
◼️無法掌握供應商對策內容的原因以「時間、資源不足」為最多
詢問無法充分掌握供應商對策內容的原因時,「沒有時間、資源確認」占31.8%為最多,「公司內沒有能判斷內容的人才」占27.3%、「供應商報告、說明機會少」占27.3%居多。顯示公司內部資源不足與供應商溝通不足疊加,造成了無法掌握的狀況(n=22/無法掌握對策內容的外部委託層)。
◼️實施定期監控的內部執行層中97.2%認為「已適切對策」
詢問內部執行層中,在定期實施監控或風險評估後,是否能基於結果實施適切對策時,回答「充分實施」者占38.0%、「大致實施」者占59.2%,合計97.2%認為已適切實施對策(n=71/實施定期監控的內部執行層)。
◼️欲強化AI資安措施,內部執行層以「建立定期診斷機制」,外部委託層以「人才培育、確保」為最多
詢問今後欲強化AI資安措施的措施時,內部執行層以「建立定期資安診斷、監控機制」占55.0%為最多,「提升負責人員對資安措施的理解」占47.5%居多(n=120/內部執行層)。
外部委託層則以「公司內培育、確保具備資安知識的人才」占45.6%為最多,「提升負責人員對資安措施的理解」占32.4%居多(n=68/外部委託層)。
內部執行層優先建立機制,外部委託層優先強化人才基礎,結果顯示了各自面臨課題的差異也反映在未來的需求上。
株式会社ChillStack 代表取締役 CEO 伊東 道明 評論
本次調查揭示,許多提供AI服務的企業,儘管對指引有高度認知,但實際對策的反映卻進展緩慢。外部委託層方面,判斷標準不明確以及委外導致的黑箱化,造成了對策的空白。內部執行層方面,也有一部分因人員不足或難以排序優先順序而導致對策延遲,雖然課題性質不同,但「知情卻無法行動」的結構在兩者之間是共通的。
更值得關注的是上線後的管理。AI的威脅日新月異,上線時的對策可能在短時間內過時。即使將對策委外,也必須具備定期掌握、驗證其內容的體系,這才是有效AI資安管理的條件。我們認為,讓組織能夠持續評估、改善風險的體系紮根,是至關重要的。
調查概要
調查名稱:AI資安措施實態調查
調查機構:Freeasy
調查對象:開發整合AI的自有服務、產品,並參與AI資安研議、對策的決策權、選定權者
調查方法:網路問卷
調查日期:2026年5月25日~2026年6月3日
有效回答數:188
※各回答項目的比例(%)可能因四捨五入處理,合計不滿100%
・引用調查結果時的注意事項
※轉載、利用本調查內容時,請註明出處。
例如:「根據ChillStack的調查」、「ChillStack調查」等
關於株式会社ChillStack
◼️公司概要
公司名稱:株式会社ChillStack
所在地:〒151-0051 東京都澀谷區千駄谷五丁目18-20 代代木Forest Building 2F
創業:2018年11月
代表取締役:伊東 道明
企業網站:https://chillstack.com/
事業內容:
「以最尖端的AI與資安技術,支援社會的創新。」
ChillStack提供世界頂級的AI資安技術解決方案,全面解決伴隨AI及DX發展的風險。針對企業,提供支援不正、異常分析及安全AI應用的服務。並與政府機關合作,推進解決更複雜、更高難度社會課題的研究開發與社會實踐。
獲獎紀錄:EY Innovative Startup 2026
<服務>※部分摘錄
・自動檢查費用不正、疏失的AI系統「Stena Expense」的開發、提供
https://expense.stena.chillstack.com
・透過自動偵測濫用,促進生成式AI應用的服務「Safia」
https://safia.chillstack.com
・找出服務資安風險的「資安診斷」的開發、提供
https://pentest.chillstack.com
・AI資安措施相關研究開發、教育事業「AI Defense Lab」
https://jpsec.ai
◼️代表取締役CEO履歷
伊東 道明(Ito Michiaki)
專注於AI×資安研究,榮獲國際學會IEEE CSPA2018最優秀論文獎、IPA資安營獎2018最優秀獎。
本人曾獲國際資安競賽優勝經驗,並擔任資安營2019 - 2026的AI資安講座講師,致力於培育下一代AI資安人才。「Forbes 30 Under 30 Asia 2025」獲選者。
◼️招募資訊
目前ChillStack正招募認同公司使命與願景,並願意一同挑戰的夥伴。我們隨時提供交流資訊及非正式面談,以幫助您更了解ChillStack,請隨時與我們聯繫。期待您的應徵。
https://chillstack.com/career
◼️note
ChillStack的note刊載了員工訪談及「Stena Expense」的誕生秘辛等內容。歡迎瀏覽。
https://note.com/chillstack
FACT BOX · 重點整理
- 來源:PR TIMES
- 分類:調查
- 相關組織:株式会社ChillStack / Freeasy / 総務省