「AIエージェントによる損失の一部は、間違いなくサイバー保険の対象に入る。難しいのは、従来型の攻撃者がおらず、不正な認証情報の利用もおそらくないケースだ」
さらにロイターによれば、AIが与えられた権限の範囲内で自律的に動いた結果として高額の損失が出た場合、サイバー事故ではないと判断する保険会社もあり得るという。
つまり、これまでは「誰が侵入したか」が重要だったサイバーセキュリティにおいて、AIエージェント時代は「企業が与えた権限は適切だったか」という問いが加わることになる。
AIの認証情報を奪われ、巨額の請求が…
もう1つの問題は、AIの利用料金である。生成AIは利用量に応じて料金が増えるため、認証情報を盗まれてAIを勝手に使われると、巨額の請求が発生する可能性がある。
例えば犯罪者が企業のシステムをハッキングし、その企業が契約する生成AIの計算資源を勝手に利用したとしよう。「LLMjacking(エルエルエムジャッキング)」と呼ばれるこの攻撃は、盗んだ認証情報を使い、いわば他人の財布で高価なAIを利用するのである。
アメリカのセキュリティ企業Sysdigが24年にこの攻撃を確認した際は、悪用が発見されなければ、被害企業に1日4万6000ドル(約700万円)を超えるAI利用料金が発生する可能性があると試算した。情報を盗まれ業務が止まるだけでなく、「AIを勝手に使われる」こと自体が金銭被害になるのである。
こうした状況において、保険市場の対応に注目が集まるのも無理はない。例えば先述の保険大手QBEは25年、LLMjackingによる攻撃を補償の対象とする保険を発表している。
そのほか海外の一部保険会社では、ハルシネーションや知的財産権侵害など、AI固有のリスクを対象とした商品を提供している。とはいえ、先に紹介したようなAIエージェントによる事故はデータが乏しいため、保険料の設定などが難しく、保険会社にとっても悩みのタネとなっている。


※ログイン後、コメント入力が可能です。