Ralf Geggは、デジタルワークプラットフォームのリーディングカンパニーであるOmnissaのEMEA担当副社長です。Ralfは、ヨーロッパ全域のエンタープライズITおよびセキュリティリーダーと協力し、デバイス管理、デジタル従業員体験、エンドポイントセキュリティ戦略に取り組んでいます。
ほとんどの組織の従業員は、すでに雇用主が承認していないAIツールを使用しています。今や、これは驚くべきことではありません。従業員は、IT部門が正式に導入したかどうかに関わらず、業務効率を高める技術に常に惹かれてきました。AIは単にその行動を加速させたにすぎません。AI導入の速度は物語の一部に過ぎません。より示唆に富むのは、導入が行われている環境について何を示しているかです。従業員が自らAIツールを選択することは、IT部門が業務の実態を完全に把握できていないサインであることが多いです。同じく、許可されていないAIの使用を特定できずに苦慮している組織は、パッチ適用の遅れや暗号化の不統一、既定のセキュリティポリシー外のデバイスといった問題にも直面している可能性があります。シャドーAI自体がこれらの弱点を生み出すわけではありませんが、問題をより鮮明に浮き彫りにします。当社のState of Digital Workspace 2026 Reportでは、17業界にわたる数百万台の管理デバイスから取得したテレメトリを分析し、従業員に使用ツールを思い出させたり開示させたりするという制約を回避しました。その結果、2025年にAIアシスタントの利用が約1,000%増加し、職場で最も急成長しているアプリケーションカテゴリとなったことが分かりました。この数値は、従業員の行動がどれほど速く変化しているかを示しています。また、あまり馴染みのない問いを投げかけます: 許可されていないアプリケーションへの曝露が高い組織は、デバイス管理のより確立された領域でも弱点を示すのでしょうか? 医療業界はその可能性を最も明確に示しています。当社の調査では、医療は許可されていないアプリケーションによるコンプライアンスリスクへの曝露が最も高い業界の一つとして浮上しており、同報告書の他の箇所でも、最も遅いパッチ適用率や暗号化されていないデスクトップの比率が高いことが記録されています。導入は全体像の一部にすぎない従業員がどのAIツールを使用しているかを把握することは、パズルの一片に過ぎません。より示唆に富むのは、なぜそれらを選択するのかという問いです。なぜなら、その選択は、職場のITが構築したと考える環境と、従業員が日々体感している環境とのギャップを浮き彫りにすることが多いからです。承認済みと未承認のAIツールの分布は、利用が確立されるとより明らかになります。Microsoft Copilotは、ITが展開を管理するモバイルデバイスに広くインストールされており、Microsoft 365内での位置付けが助けとなっています。その管理環境外では、ChatGPTが大きくリードしています。未承認のiOSデバイスの91%、未承認のAndroidデバイスの61%でChatGPTが使用されており、残りのAndroid利用の多くはGeminiが占めています。承認されたサービスと従業員が自ら選択したサービスは、同一の作業環境内で容易に共存できます。従業員は企業のAIサービスにアクセスできても、より速い、より慣れ親しんだ、または特定のタスクに適した別のツールに切り替えることがあります。彼らにとっては、これが最も実用的で迅速に仕事を完了できる方法です。IT部門やコンプライアンスチームにとっては、どのアプリケーションが企業情報を取り扱っているのか、既存のガバナンスポリシーが遵守されているのかが不確実になります。コミュニケーションソフトウェアにおけるパターンも同様です。消費者向けメッセージングアプリは、管理対象デスクトッププラットフォームにインストールされたコミュニケーションツールのほぼ半数を占め、Teams、Zoom、Slackと並んでいます。金融サービスや医療は、厳格な記録保持義務があるにもかかわらず例外ではありません。コンプライアンス問題は、組織が機密会話が承認済みチャネル内に留まると想定したときに始まります。ポリシーに関する問い合わせ、患者との議論、内部決定が消費者向けアプリに移行すると、保存・監視・調査に使用されるシステムに収まらなくなる可能性があります。関与した従業員は制御を回避する意図がなく、単に同僚が最も迅速に応答するチャネルを利用しているだけかもしれません。これらのパターンは、仕事の進め方がより広範に変化していることを示しています。従業員は、従来の管理モデルに必ずしも合致しないアプリケーション、ブラウザ、AIサービスをますます行き来しています。課題は単に別のアプリケーションを特定することではありません。環境全体で仕事がどのように行われているかを明確に把握し、ガバナンスが従業員の行動に追随できるようにすることです。AI導入とデバイスの衛生は異なる速度で進むAIの急速な導入は、エンタープライズITの別の現実を浮き彫りにしました: 技術は組織全体で同じペースで進化しません。従業員は、調達プロセスやサポートチケットなしで、数分以内にAIサービスの使用を開始できます。デバイス管理のギャップを埋めるには数か月かかることがあります。特に、企業用ラップトップ、共有デバイス、頑丈化ハードウェア、従業員所有のスマートフォンが混在する環境では顕著です。テレメトリは、パッチ適用速度に大きなばらつきがあることを示しています。iOSデバイスは最新バージョンに到達する速度がAndroidデバイスの約8倍であり、macOSのアップデートはWindowsの約1.5倍の速さです。暗号化の適用率も均一ではありません。銀行業界のデスクトップの23%が暗号化されておらず、医療・ハイテクでは約27%、メディア・エンターテインメントでは28%に上ります。教育分野ではデスクトップとモバイルデバイスの半数以上が暗号化されておらず、政府部門では5台に1台が暗号化されていません。OSアップデートの業界別内訳は、さらに文脈を提供します。医療、製薬、小売・卸売は、現在のリリースから4〜5世代遅れのAndroidデバイスが最も多く存在します。未適用パッチにより露出する情報は、患者記録や臨床データから薬剤研究、支払い情報まで、環境ごとに異なります。古いデバイスは、交換や保守が困難な運用環境に組み込まれていることが多いです。病院の病棟や倉庫のフロアで使用される頑丈化ハンドヘルドは、数世代前のOSリリースをまだ実行していることがありますが、同環境のスタッフは最新のパブリックAIサービスにアクセスできます。AIの利用は即座に懸念を呼び起こすかもしれませんが、老朽化したエンドポイントは長期にわたり機密情報への経路となり得ます。ここで、AI導入とエンドポイント管理の関係がより明確になります。報告書はシャドー周辺リスクとセキュリティ衛生を別章で扱っていますが、医療業界は両方に登場します。未承認アプリケーションによるコンプライアンスリスクが指摘された後、OSアップデートの遅さと暗号化されていないデスクトップの比較的高い比率でも再び取り上げられます。セキュリティ、デバイス管理、アプリケーション情報が別々のシステムに分散していると、この重複は隠れたままになることがあります。各チームは自分の担当領域を正確に把握していても、全体としてのリスク集中を見逃すことがあります。規制スケジュールが変わった一部の組織は、規制がこれらのギャップに対処するための圧力を生むと期待していましたが、スケジュールは当初の予想よりも長くなっています。5月7日にEU交渉担当者が合意した政治的合意の下、付録IIIに該当するスタンドアロンシステムに対するAI法のハイリスク義務は、2026年8月から2027年12月へと延期されました。これは多くのエンタープライズAI導入が該当すると見込まれるカテゴリです。透明性義務は2026年8月から適用され続けますが、AIインベントリの作成や正式なリスク評価を促す広範な要件は、16か月遅れで導入されます。この遅延により組織は準備のための時間が増えますが、投資を加速させた可能性のある即時の外部期限が失われてもいます。市場は認識されたガバナンスのギャップに対応していますが、その支出の価値は、これらのプラットフォームがエンドポイント全体とどれだけ連携できるかに左右されます。別個のAIガバナンスダッシュボードは、使用中のツールを特定できても、デバイスの状態、暗号化、アプリケーションのパフォーマンスは別の場所に残ります。規制は期待値と責任を設定できますが、基礎データが統合されなければ、完全な運用像を作り出すことはできません。AIを導入するすべての組織にとってエンドポイントは重要各組織のAI戦略は、最終的に従業員が日々使用するデバイスに依存します。AIがブラウザ経由で提供されようと、業務アプリに組み込まれようと、エンドポイント上で直接実行されようと、同様です。アシスタント、エージェント、オンデバイスモデルを展開する開発者やエンタープライズチームは、従業員が既に使用しているデバイスと連携しなければなりません。これらのデバイスは古いもの、厳重に管理されたもの、またはパフォーマンスに圧力がかかっているものかもしれません。Windowsデスクトップでは、IT管理、セキュリティ、システムツールがインストールされたソフトウェアスタックの約3分の2を占めています。エンドポイント保護、パッチ管理、暗号化、資産インベントリエージェントは、AIワークロードが開始される前にプロセッサ容量とメモリを争います。その環境にアシスタントを追加すると、デバイスへの負荷が変化します。特にオンデバイス推論やエージェントワークフローでは、信頼性と利用可能な計算リソースがサービスの期待通りの応答に影響します。The Digital Workspace 2026 Reportによると、WindowsデバイスはMacに比べて強制シャットダウンが3.1倍、応答しないアプリケーション状態が7.5倍多く発生しています。従業員が日常業務でAIアシスタントに依存し始めると、これらの信頼性の差は導入と信頼に直接影響します。必要な瞬間に利用できない、遅い、または一貫性のないサービスはすぐに回避されるでしょう。新たに配布されたエグゼクティブ用ノートパソコンと共有の臨床デバイスは同一組織に属していても、パッチ適用、パフォーマンス、制御の面で正反対の状態にあります。理想化されたエンドポイントを前提にAI導入を設計すると、実装が最も困難になる場所を見落とす危険があります。これらの弱点は、規制が厳しい運用環境に集中しがちで、デバイスが長期間使用され、障害が最前線の業務に影響を与えることがあります。可視性の低さが最大の影響を及ぼすのもこのような環境です。全体環境を把握するポリシーは依然として必要ですが、組織が従業員が使用しているツールやアクセスに使用するデバイスの状態を把握できない場合、その有効範囲は限定されます。従業員は、タスクを迅速に完了できるサービスを選び続けます。承認されたアシスタントを利用する者もいれば、より使いやすい、またはより良い結果をもたらすと感じるパブリックサービスを選ぶ者もいます。文書化された規則だけでは、ITチームにその行動を正確に把握させることはできません。運用上の課題は、AIの使用状況を文脈で理解することです。これにはデバイスの年齢、OS、パッチ適用状況、暗号化の有無、既に稼働しているアプリケーションが含まれます。個別に見ると各データセットは管理可能に見えるかもしれませんが、統合すると、同じ従業員、デバイス、業務プロセス周辺に複数の弱点が蓄積していることが明らかになります。規制対象組織は、まずAI利用状況、パッチ適用、暗号化情報を共有ビューに統合し、次にそれらのデータセットで繰り返し現れる資産の部分を特定すべきです。シャドーAIは問題の最も顕著な兆候である一方、より広範なリスクは職場管理に使用されるシステム間のギャップに潜んでいます。