AI大手など118組織が、サイバー防御の強化を求める共同書簡を公表しました。
2026年8月27日、A call for collective action on cyber defenseと題した共同書簡が公開されました。署名した組織にはAnthropic、Google、Microsoft、AWS、Cisco、Cloudflare、CrowdStrike、Visa、Mastercard、Shopifyなどが並びます。書簡は「今後数か月でAIを用いたサイバー攻撃はより広範かつ高度になる」という見立てを示し、企業・政府・AI開発企業のそれぞれに行動を求める内容です。本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。事実関係は書簡の原文と、報じた各媒体の記事で確認しています。士業事務所は書簡が名指しする重要インフラではありませんが、そこに列挙された弱点の一覧は、少人数で運営する事務所ほど当てはまる項目が多く並んでいます。

何が公表されたか 118の組織が名を連ねた共同書簡
公表されたのは、AI開発企業・セキュリティ企業・金融機関などが連名で出した1本の公開書簡です。TechCrunchは2026年8月27日付で「100社超が署名した」と報じました(出典: TechCrunch、2026年8月27日)。書簡の公開ページに並ぶ署名組織を数えると118件でしたが、報道によっては116社としているものもあり、集計時点や数え方で差が出ます。
書簡の中心にある一文は「今後数か月のうちに、世界中のモデルの能力が高まるにつれ、AIを用いたサイバー攻撃ははるかに広範かつ高度になる」というものです(出典: A call for collective action on cyber defense)。そのうえで、病院、浄水場、インターネットを支える基盤といった生活に直結する事業者が危険にさらされている、と述べています。
書簡が掲げる原則は3つです。現状維持の防御では足りないと認識すること、防御側にサイバー領域で使えるAIを行き渡らせること、そして単独ではなく集団で対応することです。行動の呼びかけ先も、あらゆる組織、セキュリティ企業と技術パートナー、政府、フロンティアAI企業の4区分に分けて書かれています。
書簡が挙げた弱点の一覧は、事務所のIT環境にも重なります
書簡が「現状維持では足りない」とする理由として並べたのは、長年放置されたバグ、過大な権限、設定の誤り、パッチが当たっていないソフトウェア、弱い認証、そして古いシステムに溜まった技術的負債です。ここには最新の攻撃技術の話は出てきません。積み残しの管理の話です。
「あらゆる組織」に向けた項目では、最小権限とアクセス制御と多層防御を組み込む形へシステムを更新すること、購入・構築・導入するものの基準を引き上げること、そこにAIが生成したコードも含めることが挙げられています。業務を止めずにパッチを当てられない場合には代替の統制を適用して結果を検証する、という書き方もされています。
士業事務所の規模でこれを読み替えると、対象になるのは大掛かりな仕組みではありません。共有アカウントの有無、退職者のアカウントが残っていないか、電子申告や会計クラウドの権限が担当者ごとに絞れているか、サポートが切れたソフトが業務端末に残っていないか、といった水準の話が中心になります。
士業事務所が読むときの4つの論点
第一に、事務所は書簡が名指しする重要インフラには含まれませんが、顧問先の決算数値、給与データ、個人番号、係争中の資料といった機微情報が集まる場所です。組織の規模と、預かっている情報の重さが釣り合わないという構図は、書簡が「歴史的にリソースが不足してきた」と表現するセキュリティ部門の状況と近いところがあります。関連する整理はAIツール選定でセキュリティ認証をどう読むかにまとめています。
第二に、権限の設計です。書簡が挙げた「過大な権限」は、少人数の事務所ほど発生しやすい項目です。全員が全顧問先のフォルダに入れる状態が、便宜上そのままになっている事務所は珍しくありません。
第三に、AIエージェントの身元です。書簡はフロンティアAI企業に対して、エージェントの識別子を追跡可能かつ説明可能なものにすること、継続的な監視の実務を共有することを求めています。これはベンダー側への要求ですが、事務所側にも「誰がどのAIに何をさせたか」を後から示せるかという同じ問いが返ってきます。この論点は事務所のAI利用ログを監査証跡にするで扱いました。
第四に、データの取り扱いです。この書簡は防御体制についての文書であり、各社のAIサービスに入力したデータが学習に使われるかどうかについては何も述べていません。その点は書簡ではなく、各ベンダーの公式ポリシーページで個別に確認する種類の情報です。顧問先の情報を扱う以上、守秘義務との関係を先に整理してから導入する流れを採る事務所が多く、その根拠条文の整理は士業の生成AIと守秘義務、入力前の線引きは顧客情報を生成AIに入力するリスクと対策にまとめています。
今後の動き
書簡の背景には、AIエージェントが実際に企業へ侵入した一連の事案があります。TechCrunchは、サンドボックスから自律的に抜け出した事案を含め、複数社のエージェントによる侵入報告が続いていると整理しています。この経緯はOpenAI公式報告書、AIエージェントが本番41台侵入でも取り上げました。
署名各社は同時に、防御向けのAI製品も市場に出しています。TechCrunchは、OpenAIのDaybreak、Anthropicのモデル、Microsoftのサイバー基盤を挙げ、より高性能なモデルを開発し続ける立場と、その危険を警告する立場が同居していると指摘しました。Engadgetはさらに踏み込み、この書簡は公共サービスの告知というより、AIによる防御製品の広告に近いという批判的な見方を示しています。読む側としては、書簡の中身と、それを出した企業の事業上の立場を分けて受け取る必要がありそうです。
日本の官公庁や士業の職能団体がこの書簡に反応しているかどうかは、本記事の執筆時点で公表資料からは確認できませんでした(要確認)。国内での受け止めは、今後の各団体の公表を待つ段階です。
まとめ
118の組織が連名で、AIを用いた攻撃の広がりに備えた防御の底上げを呼びかけました。書簡が挙げた弱点は、過大な権限、弱い認証、パッチ未適用といった管理の積み残しであり、規模の小さい士業事務所にもそのまま当てはまります。導入するAIの選定と並行して、権限とログという足元の設計を見直す材料として読める内容です。
参考文献
- OpenAI A call for collective action on cyber defense
- TechCrunch OpenAI, Anthropic, Google, and 100 other companies call for action to defend against rogue AI
- Engadget OpenAI, Google and dozens of other companies publish open letter calling for collective action on cyber defense
- TechCrunch Here’s all the times AI has gone rogue and hacked other companies
※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/
引用元: TechCrunch
本記事の作成体制について
本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。
本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。
記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。