大手118社が「集団的防衛」を呼びかけた意味、中小企業が今期やるべき3つのこと
- ⏱ 約6分で読めます - 👁 … viewsOpenAI主導で118社が署名した公開書簡
2026年8月27日(日本時間は8月28日報道)、OpenAI が主導する形で、Anthropic、Google、Microsoft、AWS、Cisco、Oracle、CrowdStrike、Palo Alto Networks、Fortinet、Visa、Mastercard など118の企業・団体が連名で公開書簡「A call for collective action on cyber defense」を発表しました。 Apple、Meta、NVIDIA、Salesforce などはこの署名リストに含まれていません。
書簡の骨子は次の3点です。
- AIの能力が上がるほど、AIを使ったサイバー攻撃はここ数ヶ月でさらに広がり、手口も巧妙になる
- 病院、浄水処理施設、インターネット基盤インフラなど、セキュリティにお金をかけられていないところほど危ない
- すべての組織はセキュリティ対策を経営の最優先課題にすべきで、政府は情報共有と資金の乏しい公共サービスへの支援を、AI企業側は守りが手薄なところへの「責任ある支援」を、それぞれ担うべき
一次資料としては、報道各社が発表当日に伝えています(TechCrunch、ITmedia AI+、GIGAZINE)。
「うちみたいな町工場」が、なぜ関係あるのか
書簡が挙げる「守りが手薄なところ」は、大病院や大規模プラントだけの話ではありません。 地方の医療機関、水道事業を支える協力会社、そして自動車や電機メーカーの下請けに部品を納めている町工場。 その多くには、パソコンに詳しい社員が1人もいない会社が普通にあります。
具体的に何が変わったのか、注文の受け方を例に考えてみます。 これまで攻撃者が御社を狙うには、取引先の名前や普段のやり取りを調べ、それらしいメールを1件ずつ手作りする手間がかかりました。 手間がかかる分、狙う相手は大企業に集中しがちでした。 ところがAIを使うと、取引先の会社名・担当者名・過去のメールの言い回しまで調べたうえで、「いつもの発注先」を装ったメールを大量に、しかも自然な日本語で作れます。 偽の発注メールに添付されたファイルを経理担当が開いてしまえば、そこから社内のパソコンに侵入されます。 1件あたりの手間が減った分、これまで「割に合わない」と後回しにされていた小さな会社にも、攻撃の手が伸びやすくなっています。
大企業が防御を固めるほど、そちらは攻略しにくくなります。 相対的に、取引先とのメールのやり取りが多く、かつ守りが手薄な中小の製造業が狙われやすくなる、というのが今回の書簡の前提です。
「うちは狙われない」も「AIにはAIで」も、的が外れている
「うちみたいな小さい会社は狙われない」と思うかもしれませんが、狙われないのではなく、狙う側の手間が省けるようになった、というのが実情です。 売上の規模や知名度は、攻撃者が相手を選ぶ基準として、以前ほど効かなくなっています。 図面データや顧客リストのような、外部にとって価値のある情報を持っていれば、規模の大小を問わず標的になり得ます。
もう一つの誤解は「AIによる攻撃には、AIによる防御ツールで対抗するしかない」という考え方です。 書簡自体、防御側でのAI活用を呼びかけてはいます。 ですが、多くの町工場でまず埋めるべき穴は、高性能な検知ソフトの有無ではありません。 「誰がどのパソコンを使い、どこにどんなデータがあるか」を経営者自身が把握できていない、という土台の部分です。 土台が整っていない状態で検知ソフトだけ入れても、何を守っているのかが分からないままなので、効果は限定的になりがちです。
今期やるべき3つのこと、優先順位はこの通り
第一に、「何が」「どこに」あるかを紙1枚にまとめることです。 社内で使っているパソコンやタブレットの台数、受発注や図面のやり取りに使っているクラウドサービス(メール、共有フォルダ、生産管理システムなど)、取引先とデータをやり取りしている経路を一覧にします。 何を守るべきかが分からなければ、その後の対策はすべて的を外します。 規模の大小を問わず、まずここから始めます。
第二に、ログインの二重チェックです。 経理や受発注に使うメール・クラウドサービスのログインに、パスワードに加えてスマホでの確認コード入力(多要素認証、MFA)を導入します。 パスワードだけの認証は、AIによる偽メールが自然になった現在、突破されやすくなっています。 特に、お金の動きに関わる経理担当のアカウントと、発注データを扱う受発注担当のアカウントを優先します。
第三に、記録とバックアップです。 「いつ・誰が・何をしたか」が分かる記録(ログ)を一定期間残し、生産管理データや図面データのバックアップは、社内ネットワークから切り離した場所(外付けハードディスクを普段はつながない、クラウドの別領域に保存するなど)に置きます。 ランサムウェア(データを人質に取る攻撃)は、社内ネットワークにつながったバックアップごと暗号化してしまうことがあるためです。 バックアップを取っているかどうかだけでなく、実際に元に戻せるかを年に1回は試してください。
どこまで自社でやり、どこから外部に頼るか
紙1枚の棚卸しとログインの二重チェックは、専任担当者がいなくても、社長や総務担当が半日あれば着手できます。 一方、記録の分析や、実際に侵入された際の初動対応は専門知識が必要な領域で、24時間体制の監視を自社だけで持つのは、多くの町工場には現実的ではありません。 この部分は、外部のセキュリティ事業者への委託を検討する価値があります。
委託先を選ぶ際は、月額費用の安さだけで決めず、「実際に何か起きたとき、何時間以内に連絡が来て、何をしてくれるのか」を契約書で確認してください。 平時の監視サービスと、有事の初動対応サービスが別契約になっている場合が多く、両方揃っているかを見落としがちです。
稟議を通すなら、この書簡を材料に使う
IT導入補助金のセキュリティ対策推進枠など、中小企業向けの補助制度は継続的に用意されています。 ただし申請には、事前に「何にいくら使うか」という対策方針の文書化が求められることが多く、先に方針を固めておく必要があります。
社内で「今さらセキュリティにお金をかける必要があるのか」という声が出たときは、今回のような大手ベンダー連名の書簡が説明材料として使えます。 自社だけが過剰に心配しているのではなく、OpenAIやMicrosoftを含む業界全体が同じ危機感を共有している、と示せるためです。 経営会議には、1〜2ページの要約と、上記3つの優先対策を提示する形が実務的です。
取引先とのメールのやり取りがある限り、狙われるリスクはゼロになりません。 まずは、社内のパソコンとデータの在り処を紙1枚にまとめるところから始めてみてください。