有料会員登録
ビジネス

「AI暴走」で起きた損害は誰が払うのか? サイバー保険の落とし穴と対策《勝手にAI課金→あわや1日約700万円の損失…》

6分で読める
PCに向かう男性とAIに関連した警告文が表示されている様子
AIエージェントが暴走して他社に攻撃してしまっても、サイバー保険で守れるのか?(写真:Supatman / PIXTA)
2/4 PAGES
3/4 PAGES
4/4 PAGES

それでも興味深いのは、AIが企業にどの程度の利益をもたらすかが定まっていないこの段階で、AIが生み出す「失敗」を補償する市場が、すでに形成され始めていることだ。

実際、ドイツ再保険大手のミュンヘン再保険(再保険:保険会社の責任を引き受けるもので、いわば保険会社のための保険)によれば、世界のサイバー保険市場は25年に約150億ドル規模で、30年には約280億ドルへ拡大すると予測されている。

日本企業はどう備えればいい?

ではこの動きを前に、日本企業はどう備えるべきだろうか。

まず押さえるべきなのは、社内でどのAIが使われ、何にアクセスできるかを把握することである。IPA(独立行政法人情報処理推進機構)が26年7月に公開した手引書では、会社に無断でAIを業務利用する「シャドーAI」などによる情報漏洩リスクが顕在化していると指摘する。

次に、AIに最初から大きな権限を渡さないことだ。メールの閲覧と送信、データの閲覧と削除などの権限を分けること。また決済や外部への情報送信など、損害が大きくなり得る操作には人間の承認を挟む仕組みを残すこと。さらにAPIの利用額や回数に上限を設け、異常な利用増加を警告・停止する仕組みも必要になる。

加えて、AIの行動のログを取り、緊急時には停止できるようにすることも重要だ。ログがなければ、事故後の原因や責任の所在が確認できず、場合によっては保険での損失補填ができなくなる可能性もある。

そして最後に、契約と保険の確認である。経済産業省は26年4月、AIによる損害をめぐっては裁判例の蓄積が十分ではなく、AIの自律性などから民事責任の判断が難しいとしている。そして、現行法上の考え方を整理した手引きを公表しているが、そこではAIエージェントも検討対象となっている。

いずれにせよ、責任関係がまだ十分に確立していない以上、企業側もAI提供会社との契約で誰がどこまで責任を負うのか、自社のサイバー保険でAI関連の損失がどこまで補償されるのかを確認しておくべきだろう。

AIエージェントによる想定外の行為は今後も発生することが予想されるが、現状でできる限りの対策を講じておくべきだ。またAIエージェントは人間の仕事を効率化する一方、失敗した場合、その損失を誰が引き受けるのかまで、あらかじめ設計しておくことも肝要である。

東洋経済Tech×サイバーセキュリティでは、サイバー攻撃、セキュリティの最新動向、事業継続を可能にするために必要な情報をお届けしています。

こちらの記事もおすすめ

あなたにおすすめ

ビジネス

人気記事 HOT

※過去1ヶ月以内に配信した記事の閲覧数