セキュリティ OpenAIやAnthropicなど116社が異例の共同声明、なぜ「AIによるサイバー攻撃に数ヶ月の猶予しかない」と訴えたのか。声明の狙いを読み解く AI企業からクレジットカード大手まで116の組織が名を連ねた共同声明、猶予は「数ヶ月」しかないという中身と、政府や企業への具体的な要求を確かめる
30秒で分かる結論
対話型AI「ChatGPT」を開発するOpenAIおーぷんえーあい は2026年8月27日、Anthropic・Google・Microsoftをはじめとする116の企業・団体と連名で、AIによるサイバー攻撃の急増に備えるよう呼びかける共同声明を公式サイトで発表しました。声明は「サイバー防御を強化できる猶予は限られている」と警告し、AIモデルの性能が上がり続けるこの先数ヶ月のうちに、AIを使ったサイバー攻撃がこれまでよりはるかに広範囲かつ高度になると訴えています。名を連ねた組織には、AI企業のOpenAI・Anthropic・Google・Microsoft・Amazon Web Services(AWS)のほか、セキュリティ企業のCisco・Cloudflare・CrowdStrike・Palo Alto Networks、さらにはCapital One・Mastercard・Visa・General Motors・Shopifyといった金融・自動車・小売業界の大手も含まれています。声明は、企業には防御態勢の即時強化を、AI企業には防御側への技術提供を、各国政府には病院や浄水場など予算の乏しい重要インフラ への資金拠出を、それぞれ求めています。
まず初めに
AI企業116社が束になって「AIによるサイバー攻撃が来るぞ、備えろ」と声明を出す。まず正直に言っておくと、*その攻撃を可能にする性能を鍛え上げてきたのは、他でもないこの声明に名を連ねる企業たち自身である。*放火魔が集まって消防団を結成したような座りの悪さは否めないが、それでも「自分たちの技術がどれだけ世の中を物騒にしうるか、一番よく分かっているのは自分たちだ」という自覚があるだけ、見て見ぬふりをするよりはよほどマシだ。問題は、猶予は「数ヶ月」しかないと自分で言っておきながら、病院や浄水場を守るための予算と人手を、口先だけでなくどこまで本気で用意する気があるのかという点である。声明を出して満足して終わる、というAI業界にありがちな展開にだけはならないことを期待したい。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
何が起きているのか
OpenAIは2026年8月27日、公式サイトに「A call for collective action on cyber defense(サイバー防御における協調行動への呼びかけ)」と題した共同声明を掲載しました。声明にはAnthropic・Google・Microsoft・AWSといった主要AI企業に加え、Cisco・Cloudflare・CrowdStrike・Oracle・Palo Alto Networks・Perplexity・Hugging Faceなどのテクノロジー企業、さらにCapital One・Mastercard・Visa・General Motors・Shopifyといった金融・自動車・小売業の大手企業も名を連ねました。米CNBCによれば署名した組織の数は116に上り、保険大手のMarshやZurichも参加を表明しています。
声明は「この先数ヶ月のうちに、世界中のAIモデルの能力が高まるにつれて、AIを使ったサイバー攻撃がこれまでよりはるかに広範囲かつ高度になる」と警告し、「サイバー防御を大幅に強化できる猶予は限られている」「これまで通りのセキュリティ対策では不十分だ」と訴えています。声明は呼びかける相手ごとに要求を分けているのが特徴です。一般の組織に対しては、サイバー防御を経営層・閣僚級の最優先課題に格上げし、リスクの高い脆弱性を早急に解消し、AIが生成したコードに対するセキュリティ基準を引き上げるよう求めています。セキュリティ企業・テクノロジー企業に対しては、重要インフラの運営者でも導入できるAIを使った防御ツールを迅速に開発・提供し、互いに脅威情報を共有するよう呼びかけています。そして最先端のAIを開発する企業自身に対しては、大規模なサイバー攻撃が発生した際に最も高性能な対応モデルを防御側へ提供し、特に病院や浄水場、地方自治体といった予算の乏しい重要インフラの運営者に、資金・研修・実務支援を惜しまず提供するよう求めています。
なぜ重要なのか
今回の声明が異例なのは、ふだんは競合関係にあるOpenAIとAnthropic、Googleといった大手AI企業が、セキュリティ企業や金融・製造業の大企業まで巻き込んで、そろって同じ文書に署名した点です。米Axiosによれば、声明は各組織に対し、AIが生成したコードに関するセキュリティ基準を高めることや、重要インフラを狙う攻撃をより困難かつ高コストにするための「集団的な行動」を呼びかけています。声明が名指しで懸念を示しているのは、病院や浄水場、地方自治体といった、予算や専門人材が限られる一方で攻撃対象になりやすい組織です。AIの進歩によって、これまで高度な技術や専門知識を持つ攻撃者にしかできなかったサイバー攻撃の一部が、より安価かつ簡単に実行できるようになりつつあるという懸念が、業界内で共有されていることを示しています。
なお、Anthropicは2025年11月にも、AIを使って自動化されたサイバー攻撃の実例について警告を発しており、AI企業側から同種の懸念が示されるのは今回が初めてではありません。今回はそれが1社の警告にとどまらず、100社を超える規模の共同行動に発展した点が、これまでとの違いだと言えます。
生成AIによるイメージ。実物や実際の画面ではありません。
私たちへの影響
一般の利用者にとって直接的な行動が必要になる発表ではありませんが、声明が指摘する「AIによって攻撃の敷居が下がる」という傾向は、個人が日常的に使うサービスのセキュリティにも間接的に影響してきます。病院や自治体、電力・水道といった生活インフラを狙う攻撃が増えれば、サービスの停止や個人情報の流出といった形で、利用者自身が被害を受ける可能性が高まります。
企業で働く人、特に中小企業の情報システム担当者にとっては、より現実的な影響があります。声明は大企業だけでなく、予算や人手の限られた組織への支援拡大を政府に求めていますが、逆に言えば、現時点でそうした支援は十分に整っていないということでもあります。自社の規模では最新のセキュリティ対策に十分な投資ができないと感じている担当者は、業界団体やIPA(情報処理推進機構)などが提供する無料・低コストの対策情報を、これまで以上にこまめに確認しておく価値があります。
初心者が知っておくべきこと
「重要インフラ」とは、電力・水道・通信・医療・金融など、社会生活や経済活動を支える基盤となる設備やサービスのことです。これらが攻撃で停止すると、直接その施設を利用していない人にも影響が及ぶため、一般企業以上に高い水準のセキュリティ対策が求められます。今回の声明は、こうした重要インフラの多くが、実際には十分な予算や専門人材を確保できていないという課題を前提にしています。
また、「AI生成コードのセキュリティ基準」という言葉も今回の声明に登場します。AIにプログラムのコードを書かせる機会が増える中で、AIが出力したコードにセキュリティ上の欠陥が含まれていないかを人間が十分に確認しないまま使ってしまうと、そこが攻撃の入り口になりかねません。声明はこの点についても、組織側に基準の引き上げを求めています。
IT Postの見方
IT Postでは、今回の声明が投げかけている本当の論点は「AIの脅威」そのものよりも、大企業と中小組織との間に広がる「防御力の格差」だと考えます。声明の主役であるOpenAIやAnthropic、Google、Microsoftといった企業は、潤沢な予算と最先端の防御AIを自前で持っています。一方で、声明が名指しで心配している病院や浄水場、地方自治体には、そのどちらもありません。攻撃する側の敷居は生成AIのおかげでどんどん下がっているのに、守る側の予算はそう簡単には増えない――このねじれこそが問題の本質だとIT Postでは考えます。
また、声明が「政府に資金拠出を求める」形を取っている点も見過ごせません。AI企業自身が生み出している利益の一部を還元するのではなく、まず税金を当てにする発想には、ある種の都合の良さを感じずにいられないとIT Postでは考えます。日本の中小企業や自治体にとっても、この「AI対AI」の防衛競争に置き去りにされないための備えが、遠からず現実の課題になってくるはずです。※個人の感想です
生成AIによるイメージ。実物や実際の画面ではありません。
今後どうなりそうか
声明は具体的な数値目標や期限を示したものではなく、業界全体への呼びかけにとどまっています。そのため、実際に各国政府がどこまで予算を拠出し、病院や自治体への支援がどれだけ実現するかは、今後の各国の政策対応次第です。IT Postでは、今回の声明をきっかけに具体的な支援策や資金拠出の動きが出てきた場合や、逆に声明が「出しっぱなし」で終わった場合の検証記事についても、あらためて取り上げます。