用語集 最終更新 2026.08.21

シャドーAI

シャドーAI は、会社が把握・承認していない生成AI利用が現場で広がっている状態を指す言葉です。 「許可されていないツールを社員が勝手に使う」問題を指すシャドーITの生成AI版で、個人アカウントのチャットAIに業務文書を貼り付ける、部署が独断でAIツールを契約する、といった形で現れます。

何がリスクなのか(具体的に)

  • 入力データの行き先が分からない … 個人向けの無料プランは、入力がモデルの学習に使われる設定が既定のサービスがある。営業秘密や個人情報を貼れば、社外のモデルに取り込まれうる
  • 保持期間・削除の統制がない … 事故が起きたとき「何を・誰が・いつ入力したか」を会社が再構成できない
  • 監査証跡がない … ログが個人アカウント側にしか残らず、インシデント対応も監査も成立しない
  • 成果物の品質が管理外 … AI の誤り(ハルシネーション)がそのまま顧客向け資料やコードに混ざる

なぜ起きるか——禁止が原因になる

シャドーAIは現場の悪意で起きるとは限りません。むしろ「便利なのに公式の手段がない」ときに最も広がります。 全面禁止にすると、利用が消えるのではなく見えなくなるだけ——これがシャドーIT時代から繰り返されてきた構図で、リスクは禁止前より悪化します。

対策の型

  1. 承認済みの利用手段をまず1つ用意する(禁止より先に受け皿。法人プランは入力を学習に使わない設定が標準的)
  2. 入力してよい情報の区分を明確にする(公開情報◯/社外秘は条件付き/個人情報×、のような3段階が現実的)
  3. 個人アカウント利用の扱いを明文化する
  4. 相談窓口と例外申請の道を作る(例外の道が無いルールは破られる)

近い用語との違い

  • シャドーIT … 未承認のITツール利用全般。シャドーAI はその生成AI版で、入力データが学習に渡りうる点がより深刻
  • プロンプトインジェクション … 攻撃手法の話。シャドーAI はガバナンス(統制)の話

AI利用ルールの作り方は AIに入力してよい情報のチェックリスト で扱っています。