---
title: AI時代のリスクベースアプローチのはじめかた(部分公開版)
tags:  #リスクベースアプローチ #生成ai  
author: [hayapi](https://www.docswell.com/user/yohaya)
site: [Docswell](https://www.docswell.com/)
thumbnail: https://bcdn.docswell.com/page/9729VRM5JR.jpg?width=480
description: 2026-07-30に某所で発表したスライドです。 章立ては以下の通りで、第2章と断章は後日公開します。 ・第1章 リスクベースアプローチの基本 ・[後日公開] 第2章 リスクベースアプローチの勘所 ・[後日公開] 断章 脅威ベースアプローチと脅威モデリング ・第3章 生成AIのリスクに対しての向き合い方
published: July 30, 26
canonical: https://www.docswell.com/s/yohaya/5L398Q-2026-07-30-How-to-risk-based-approaches-in-the-agentic-ai-era
---
# Page. 1

![Page Image](https://bcdn.docswell.com/page/9729VRM5JR.jpg)

AI時代の
リスクベースアプローチの
はじめかた
2026-07-30
haya
Copyright © 2026 haya All rights reserved.


# Page. 2

![Page Image](https://bcdn.docswell.com/page/DJY43DX67M.jpg)

本資料の内容は個人的な見解です。所属する組織や団体とは無関係です。
また、本資料は作成者に事前の許諾を得ず、
営利目的で利用・再配布することを禁じます。
Copyright © 2026 haya All rights reserved.


# Page. 3

![Page Image](https://bcdn.docswell.com/page/V7NYV651E8.jpg)

第1章
リスクベースアプローチの
基本
Copyright © 2026 haya All rights reserved.


# Page. 4

![Page Image](https://bcdn.docswell.com/page/YJ9P6LYY73.jpg)

ふたつのアプローチ


# Page. 5

![Page Image](https://bcdn.docswell.com/page/GJ8DZX6KJD.jpg)

リスクベースアプローチ
ふたつのアプローチ
ベースラインアプローチ


# Page. 6

![Page Image](https://bcdn.docswell.com/page/LJLMD89PER.jpg)

ベースラインアプローチ
業界標準の基準やガイドラインなどをベースにして、
自組織のギャップを埋める形で対策を講じる手法
よくチェックボックスの形で現れる
PCI DSSや「サプライチェーン強化に向けたセキュリ
ティ対策評価制度（SCS評価制度）」もこの1つ


# Page. 7

![Page Image](https://bcdn.docswell.com/page/47MYP6Z27W.jpg)

リスクベースアプローチ
一言で言えば、
“リスクと向き合い、
受け入れるためのアプローチ”


# Page. 8

![Page Image](https://bcdn.docswell.com/page/P7R91P65E9.jpg)

リスクベースアプローチ


# Page. 9

![Page Image](https://bcdn.docswell.com/page/PJXQY3MX7X.jpg)

リスクベースアプローチ
ただ無条件にリスクを受け入れる（放置する）のかと
いうとそうではない
コントロール下でリスクを受け入れる
『どこまでのリスクならビジネス上許容できるか』を
評価し、賢くリスクを受け入れる意思決定を行う
→きちんと運用できている
ISMSはこの形


# Page. 10

![Page Image](https://bcdn.docswell.com/page/3JK93YG9JD.jpg)

高
リスク = 発生可能性 x 影響度
発
生
可
能
性
低
低
影響度
高


# Page. 11

![Page Image](https://bcdn.docswell.com/page/LE3WG9N9E5.jpg)

困ったことが起きてしまった場合の「被害の大きさ」
影響度 =
直接的な金銭的被害のほか、信用失墜、行政指導などの間接的な損害も含む


# Page. 12

![Page Image](https://bcdn.docswell.com/page/8EDK1GW87G.jpg)

困ることが起こる「可能性」
発生可能性 =
外部攻撃者や内部犯の存在やモチベーション、脆弱性や抜け道の有無など


# Page. 13

![Page Image](https://bcdn.docswell.com/page/V7PKQ39WJ8.jpg)

高
つまり、
リスク = 発生可能性
x
影響度
は
困ることが起こる可能性と、
起きた場合の影響度を
総合的に評価したもの
発
生
可
能
性
低
低
影響度
高


# Page. 14

![Page Image](https://bcdn.docswell.com/page/2JVV54M9JQ.jpg)

リスクのコントロール


# Page. 15

![Page Image](https://bcdn.docswell.com/page/5EGL61G4JL.jpg)

リスクのコントロール
リスクはコントロールができる
そのために必要なのは「リスク対応」と
いう考え方
リスク対応には大きく「リスク回避」「リスク低減」
「リスク移転（共有・転嫁）」「リスク保有（受
容）」という4つの考え方がある


# Page. 16

![Page Image](https://bcdn.docswell.com/page/4JQY4DXR7P.jpg)

リスクが高い行動そのものを辞める
リスク回避 = 辞めることでリスクそのものが消滅する


# Page. 17

![Page Image](https://bcdn.docswell.com/page/K74WQZ6QE1.jpg)

対策を実施し、発生可能性または影響度を下げる
リスク低減 = 発生可能性または影響度、その両方を低下させる対策を行うことでリスクを下げる
高
発
生
可
能
性
低
低
影響度
高


# Page. 18

![Page Image](https://bcdn.docswell.com/page/LJ1YPRVLEG.jpg)

リスクを他者に移転・転嫁、または共有する
リスク移転 = サイバー保険に加入するなどして金銭的被害を最小化してリスクを低下させる
高
発
生
可
能
性
低
低
影響度
高


# Page. 19

![Page Image](https://bcdn.docswell.com/page/GJWG21LQ72.jpg)

リスクを受け入れる(リスクを許容する)
リスク保有 = リスクを許容できる範囲まで低下させて、受け入れた上でビジネスを継続する
受け入れたリスクは「残存リスク」として管理することになる
高
発
生
可
能
性
低
リスクを
受け入れる
低
影響度
高


# Page. 20

![Page Image](https://bcdn.docswell.com/page/4EZLDPM373.jpg)

リスクを受け入れる


# Page. 21

![Page Image](https://bcdn.docswell.com/page/Y76W1MNZ7V.jpg)

リスクゼロのほうが安心するけど
リスクを受け入れる
組織や事業がそのリスクを許容できれば、
それ以上にリスクを低減しなくても良い
人も時間もお金も有限なので、効率的かつ効果的に
これらのリソースを運用する


# Page. 22

![Page Image](https://bcdn.docswell.com/page/G75M4Z5974.jpg)

第1章
まとめ


# Page. 23

![Page Image](https://bcdn.docswell.com/page/9J29VRN5ER.jpg)

第1章
まとめ
リスクベースアプローチは、
“リスクと向き合い、
受け入れるためのアプローチ”
『どこまでのリスクならビジネス上許容で
きるか』を評価し、適切にリスク対応を行
い、残存リスクを受容する意思決定を行う 
リスクをゼロにできることが理想だけど、ゼロにすることが目的ではない


# Page. 24

![Page Image](https://bcdn.docswell.com/page/DEY43DP6JM.jpg)

第2章
リスクベースアプローチの
勘所 ※時間の都合上スキップ
Copyright © 2026 haya All rights reserved.


# Page. 25

![Page Image](https://bcdn.docswell.com/page/VJNYV6M178.jpg)

断章
脅威ベースアプローチと
脅威モデリング ※時間の都合上スキップ
Copyright © 2026 haya All rights reserved.


# Page. 26

![Page Image](https://bcdn.docswell.com/page/YE9P6LNYJ3.jpg)

第3章
生成AIのリスクに対しての
向き合い方
Copyright © 2026 haya All rights reserved.


# Page. 27

![Page Image](https://bcdn.docswell.com/page/GE8DZXKKED.jpg)

生成AIのリスク


# Page. 28

![Page Image](https://bcdn.docswell.com/page/LELMD8ZP7R.jpg)

社内で利用するシーン
生成AIのリスク
攻撃者が利用するシーン
リスクは大きく2つに分類できる


# Page. 29

![Page Image](https://bcdn.docswell.com/page/4JMYP6V2JW.jpg)

社内で利用するシーン


# Page. 30

![Page Image](https://bcdn.docswell.com/page/PJR91P2579.jpg)

社内で利用するシーン
生成AI登場以前からソフトウェア
やWebサービスに存在するリスク
生成AI特有のリスク


# Page. 31

![Page Image](https://bcdn.docswell.com/page/PEXQY3DXJX.jpg)

生成AI登場以前から
ソフトウェアや
Webサービスに
存在するリスク
データを保管および処理する場所・国に関するリスク
データの連携先・共有範囲に関するリスク
ファイルやデータベースを消してしまうリスク
サービス提供者が調査などで 
閲覧する可能性があるリスク etc


# Page. 32

![Page Image](https://bcdn.docswell.com/page/3EK93YX9ED.jpg)

生成AI特有のリスク
学習に利用されるリスク
誤った情報が生成されるリスク
著作権や知的財産権を侵害するリスク
ソースコードや文章が容易かつ大量に 
生成されることによるレビュワーの疲弊リスク
与えた情報や指示によって 
アカウントが凍結されるリスク etc


# Page. 33

![Page Image](https://bcdn.docswell.com/page/L73WG95975.jpg)

＋安直に禁止した場合や 
社内手続きを厳格化した場合の
リスク
シャドーAIのリスク
ビジネス上の競争力を
失うリスク etc


# Page. 34

![Page Image](https://bcdn.docswell.com/page/87DK1GD8JG.jpg)

社内で利用するシーン
で考えること


# Page. 35

![Page Image](https://bcdn.docswell.com/page/VJPKQ3XWE8.jpg)

社内で利用するシーン
で考えること
従来から存在するリスクと生成AI特有のリスク
vs 禁止・厳格化した場合のリスク
「どこまでリスクを許容するか」を見直す
情シスとしては見直し案を検討して、経営層や管掌役
員に提案・合意を得る


# Page. 36

![Page Image](https://bcdn.docswell.com/page/2EVV54L9EQ.jpg)

攻撃者が利用するシーン


# Page. 37

![Page Image](https://bcdn.docswell.com/page/57GL61X4EL.jpg)

生成AIによって変わること
攻撃者が利用するシーン
生成AIによって変わらないこと


# Page. 38

![Page Image](https://bcdn.docswell.com/page/4EQY4D8RJP.jpg)

生成AIによって変わること
脆弱性を発見する速度と量
脆弱性情報から攻撃コードを生成する速度
初期侵入から目標達成までの速度 
(次スライドの「変わらないこと」を除く)
言語の壁 etc


# Page. 39

![Page Image](https://bcdn.docswell.com/page/KJ4WQZ2Q71.jpg)

生成AIによって変わらないこと
CPUの処理速度
ネットワークの通信速度
ストレージの読み書き速度
リクエストの送信から 
レスポンスが返ってくるまでの速度
何も穴がないところから侵入する術 etc


# Page. 40

![Page Image](https://bcdn.docswell.com/page/LE1YPRML7G.jpg)

攻撃者が利用するシーン
で考えること


# Page. 41

![Page Image](https://bcdn.docswell.com/page/GEWG213QJ2.jpg)

攻撃者が利用するシーン
で考えること
従来から変わらずにやること
考えを変えなければならないこと


# Page. 42

![Page Image](https://bcdn.docswell.com/page/47ZLDPV3J3.jpg)

外部に露出している箇所の管理と最小化
脆弱性管理および対応の徹底
従来から変わらずに
やること
最小権限の原則に則ったアカウントや 
権限管理の徹底
ネットワークセグメントの分離
重要なデータのバックアップとリストア訓練
etc


# Page. 43

![Page Image](https://bcdn.docswell.com/page/YJ6W1M5ZJV.jpg)

考えを変えなければ
ならないこと
品質とトレードオフでパッチを即適用する運用にする、 
対策の速度を上げるためにコスト増を受容する、などの
セキュリティ対策の品質・コスト・納期
(QCD)のバランス感
こちらも情シスとしては見直し案を検討して、経営層
や管掌役員に提案・合意を得る


# Page. 44

![Page Image](https://bcdn.docswell.com/page/GJ5M4ZY9J4.jpg)

第3章
まとめ


# Page. 45

![Page Image](https://bcdn.docswell.com/page/LE3WG952E5.jpg)

第3章
まとめ
AI時代に「ゼロリスク（完璧な安全）」は
現実的ではない
従来通りの対策・施策は進めつつ、
セキュリティ対策の品質・コスト・納期
(QCD)のバランス感については考えを変え
なければならない


# Page. 46

![Page Image](https://bcdn.docswell.com/page/8EDK1GD67G.jpg)

Thank you.


