
ディープフェイクとは、AI(深層学習)を使って実在する人の顔や声を合成し、本人が話しているように見せかけた偽の映像や音声のことです。映像や声だけで本人かどうかを見分けるのは難しくなっており、社長や上司を名乗る急ぎの送金指示を止める決め手は、見分ける力ではなく、あらかじめ決めた確認の手順です。具体的には「受けた経路とは別の、登録済みの連絡先へこちらからかけ直す」「送金は二人で承認する」の2つを社内ルールにし、社長自身もその例外にしないことです。この記事では、社長や上司の声・映像・メッセージで急ぎの送金を指示された場面に絞り、会社が先に決めておく手順、そのまま使えるルールと通知文のひな形、振り込んでしまった直後の動き方までをまとめます。
生成AIが会社にもたらすリスクの全体像(情報漏洩・誤情報・著作権・偽情報など)は、AIの問題点とは?会社で今起きるリスクと、誰が何で防ぐかで整理しています。この記事は、その中の偽情報・ディープフェイクの悪用のうち、会社のお金が動く場面だけを掘り下げたものです。
ディープフェイクとは|AIで顔や声を合成した偽の映像・音声
ディープフェイクは、もはや特別な設備や技術がなくても作れる段階にあり、会社は「偽物が届くこともある」という前提で送金の手順を組む必要があります。言葉は深層学習(ディープラーニング)と偽物(フェイク)を組み合わせたもので、人の顔を別人に入れ替えた動画、実在する人の声色で任意の文章を読み上げる合成音声、口の動きを別の音声に合わせて作り直した映像などが含まれます。
総務省の令和6年版情報通信白書は、ディープフェイク技術を使えば、実在する人物が実際には言っていないことを本当に話しているかのような動画を簡単に作れること、世界各国でディープフェイクによる情報操作や犯罪利用が増えていることを指摘しています。内閣官房の啓発ページ「偽情報にだまされないために」も、生成AIやディープフェイクによって、人の目で真偽を見極めることが難しくなっていると説明しています。
会社の実務で問題になるのは、偽の映像や音声そのものより、それを使って人を動かすことです。経理担当者に送金させる、取引先に偽の請求を送る、オンラインの本人確認をすり抜ける、会社や経営者の偽動画を流して信用を落とす、といった使われ方が考えられます。この記事は、このうち一つ目の送金の場面を中心に扱い、ほかの使われ方は後半で短く触れます。
ディープフェイクの正当な活用例
顔や声を合成する技術そのものは、違法なものでも悪いものでもありません。映画やCMの映像制作、外国語への吹き替えで口の動きを合わせる処理、研修動画の多言語化、AIアナウンサーによるニュースの読み上げ、古い映像資料の修復など、本人や権利者の同意のもとで使われている例もあります。問題になるのは同意のない使い方、とくに人をだまして金銭や情報を引き出す使い方です。自社が広告や研修で合成映像を使う側に回る場合の開示の考え方は、後半の法規制の節で触れます。
社長や上司を装った送金指示が、声・映像・文字で届く
狙われるのは、送金の権限を持つ担当者と、社長や上司の急ぎの指示には逆らいにくいという社内の力関係です。手段が声でも映像でも文字でも、だます側の筋書きはほぼ同じで、「上の立場の人が」「急いで」「いつもと違う経路で」お金を動かすよう求めてきます。
香港の事件|ビデオ会議を使った約2億香港ドルの被害
2024年2月5日付のAFP配信記事(香港の報道サイト香港フリープレスに掲載)は、香港警察の説明として、多国籍企業の社員がディープフェイクを使ったビデオ会議にだまされ、警察が1月29日に届け出を受けた時点で、約2億香港ドル(報道では約2,600万米ドル)が15回の送金によってすでに失われていたと報じています。同記事は地元報道の内容として、だまされた社員は財務部門で働いていたと伝えています。警察は当時、被害企業の名前を明らかにしていませんでした。
同年5月には英紙ガーディアンなどが、被害企業は英国の設計・エンジニアリング会社Arupだと報じ、同社は詐欺に偽の音声と映像が使われたことを認めています。
この事件から会社が読み取れることは3つあると考えられます。1つ目は、顔と声が見えるビデオ会議は、文字だけのメールより信用されやすいと考えられることです。2つ目は、送金が1回ではなく15回に分けて行われていることで、途中のどこかに別の経路での確認が1回でも入っていれば、被害を小さくできた可能性があると考えられます。3つ目は、財務部門の社員(地元報道)でも送金を止められなかったことがうかがえる点です。見分ける力に頼らず、手順で止める設計が必要になる理由はここにあります。
国内のニセ社長詐欺|メールとSNSグループで送金させる手口
国内では、社長を名乗るメールから始まる送金詐欺の相談が相次いでいます。警察庁は2026年2月13日、「法人を対象とした詐欺(ニセ社長詐欺)に注意!」を公表し、手口を次の3段階で説明しています。
- 経営者になりすました者から、インターネットなどで公開されている会社のメールアドレスに、実在する社長名や会社名を使った電子メールが届く
- 「新しいプロジェクトのため」などと業務をよそおい、SNSのグループを作ることや、招待用のQRコードを返信することを指示される。振込の権限を持つ担当者をグループに入れるよう指示される場合もある
- SNSのグループ内で口座の残高を答えさせ、「事業資金が至急必要だ」「取引先への支払いを代行してほしい」などと言って送金させる
時事通信(2026年1月19日)は、警察庁によると2025年12月中旬から2026年1月15日までに全国で39件の相談があり、そのうち16件で実際にだまし取られ、被害総額は約5億4000万円にのぼったと報じています。同記事によれば、幹部と社員の距離が近い中小企業が狙われやすく、関東の資材業者が約3000万円を送金した例もありました。警察庁は全国商工会連合会などを通じて注意を呼びかけ、社内でネット送金やSNSによる業務指示のルールを再確認し、不審な命令は社長本人に確認するよう求めています。
声や映像が偽物でも、文字だけでも、同じ手順で止まる:警察庁が示した国内のニセ社長詐欺の手口は、メールとSNSのグループ(報道された例ではLINE)での文字のやりとりで、警察庁の説明に声や映像の偽造は含まれていません。それでも構造は香港の事件と同じで、上の立場を名乗る相手が、いつもと違う経路で、急ぎの送金を求めてきます。だからこそ対策は見分け方ではなく、「別の経路でこちらから確かめる」「一人で送金を完結させない」という手順に置くのが筋です。この手順は、相手が文字でも、合成音声の電話でも、偽の映像のビデオ会議でも、同じように働きます。
メールで取引先や上司を装う送金詐欺は、以前から大きな被害を出してきました。日本経済新聞(2017年12月22日)は、日本航空が取引先とのメールをハッキングされ、航空機のリース料などを偽の口座に振り込んだ(計3億8400万円)と報じています。声や映像の偽造は、この古くからある手口の連絡手段が、電話やビデオ会議に広がったものと捉えると、社内でも説明しやすくなります。
IPA「情報セキュリティ10大脅威 2026」での位置づけ
IPA(情報処理推進機構)が2026年1月29日に公表した「情報セキュリティ10大脅威 2026」の組織編では、「AIの利用をめぐるサイバーリスク」が3位で初めて選ばれ、「ビジネスメール詐欺」が10位で9年連続の選出となっています。IPAはビジネスメール詐欺を、偽の電子メールを組織・企業に送り付け、従業員をだまして攻撃者の用意した口座へ送金させる詐欺と説明しています。AIをめぐるリスクと、送金をだまし取る詐欺の両方が、組織の脅威として同じ一覧に並んでいる状況です。
※本文中の公的資料・報道の内容は、2026年9月19日時点で各機関・各社の公開ページを確認したものです。
見分け方と検知ツールは補助で、送金を止める決め手にはならない
目視の見分け方と検知ツールは、怪しさに気づくきっかけとして知っておく価値がありますが、送金を止める最後の関門にはできません。生成の精度は上がり続けており、見分けられるかどうかに会社のお金を賭けるのは分の悪い勝負です。
目視の見分け方(まばたき・口元と音声のずれ・輪郭・照明)
一般に、次のような点が違和感のきっかけになると言われています。
- まばたきの回数やタイミングが不自然、視線が動かない
- 口の動きと声がわずかにずれる、歯や舌の形がぼやける
- 顔の輪郭、髪の生え際、メガネの縁がにじんだり揺れたりする
- 顔の明るさや影の向きが、背景や部屋の照明と合っていない
- 横を向いたときや手で顔に触れたときに、顔の形が崩れる
- 声の抑揚が平板で、息継ぎや言いよどみがほとんどない
ただし、これらは生成の精度が上がるほど当てはまらなくなります。回線の状態が悪いビデオ会議では本物でも映像が乱れますし、逆に偽物でも画質の圧縮で粗が隠れます。見分け方は「おかしいと感じたら手順に切り替える」ための知識として教え、「本物らしく見えたから送金してよい」という判断の根拠には使わない、と線を引いておきます。
検知ツールと、その限界
映像や音声を解析して合成の痕跡を探す検知ツールは、国内外で開発が進んでいます。総務省の白書も、国立情報学研究所(NII)がディープフェイクの検出技術を開発したことに触れています。一方で、検知は生成技術の進歩を後から追いかける関係にあり、新しい生成手法には対応が遅れがちです。
さらに、電話やその場のビデオ会議のように、リアルタイムで進むやりとりを一つずつ検知ツールに通す運用は、社員10〜200名の会社では現実的でないことが多いはずです。導入を考えるなら、広報が扱う公開動画の監視など用途を絞り、送金の判断は手順の側に任せるのが無理のない役割分担です。
「急いで」「内密に」という言葉を合図にする
見た目よりも確かな手がかりは、依頼の中身と言い方です。次のような言葉や流れが出てきたら、相手が本物かどうかを考える前に、それ自体を「手順に切り替える合図」と決めておきます。
- 「今日中に」「この会議のあとすぐ」など、確認の時間を与えない期限
- 「ほかの人には言わないで」「経理部長には後で話す」など、秘密を強調する言葉
- 「会議中で電話に出られない」「出張先で回線が悪い」など、折り返しを避ける理由
- 初めての振込先、または振込先の口座を変えてほしいという依頼
- LINE、私用の電話番号、個人のメッセージアプリなど、普段の業務で使わない経路への移動
- 口座の残高や、振込の上限額を聞いてくる
警察庁が示したニセ社長詐欺の流れでも、「事業資金が至急必要だ」と急がせる言葉や、口座残高を答えさせる段階が含まれています。言葉を合図にする方法は、相手の見た目がどれだけ精巧でも効き目が落ちないのが利点です。
送金を止めるのは確認の手順|別経路での確認と二人承認
会社が先に決めておくべきことは2つで、受けた経路とは別の登録済みの連絡先へこちらからかけ直すこと、そして送金を一人で完結させないことです。この2つがあれば、相手がどれほど本物らしくても、送金の前に一度立ち止まる場面をつくれます。
受けた経路とは別の、登録済みの連絡先へこちらからかけ直す
警察庁はビジネスメール詐欺への注意喚起で、送金に関するメールを受け取ったら、送信元とされる取引先の担当者に、電話やFAXなどメール以外の方法で送金内容を確認するよう求めています。IPAも、急な振込先や決済手段の変更などがあったときにメール以外の方法で取引先に確認すること、複数の担当者によるチェック体制を徹底することを対策に挙げています。社内で運用するときの要点は3つです。
- 相手が示した連絡先は使わない。メールの署名、LINEのメッセージ、会議の招待に書かれた番号やURLではなく、社内台帳や取引先マスタに以前から登録してある番号にかけます。
- こちらからかける。相手からの着信を待ったり、折り返しを受けたりするのは確認になりません。
- 社長本人に確かめる場合も同じにする。社長の携帯電話の番号を台帳に登録しておき、そこにつながらなければ送金しません。秘書や同席者を経由してもかまいませんが、その番号も台帳にあるものに限ります。
相手がビデオ会議の画面に映っていても、同じ会議の中で「本当に社長ですか」と尋ねるのは確認になりません。偽物も「そうだ」と答えるからです。いったん会議を離れ、別の経路でつなぎ直すことが確認です。
送金・決裁の承認フローを二人にする
申請と承認を分け、一定額以上の送金、初めての振込先への送金、振込先の変更は、振込の操作をする人とは別の人が承認しない限り実行されない形にします。利用している銀行の法人向けインターネットバンキングに、振込データの作成と承認を別の担当者に分ける機能があるかを確認し、あれば必ず使います。仕組みで分けておけば、担当者一人が急かされても、その場で送金が完了することはありません。
承認する人は、別経路での確認が済んだという記録を見てから承認します。ここで気をつけたいのは、社長の名前で来た依頼を社長自身が承認する形にしないことです。依頼者と承認者が同じ人では、なりすましを止める役に立ちません。社長名の依頼は、別の役員か経理責任者が承認者になるよう決めておきます。
金額に応じて段階をつける方法もあります。たとえば「◯万円以上は二人、◯万円以上は三人と社長への登録番号での確認」のように、会社の規模と普段の支払い額に合わせて決めます。段階を細かくしすぎると日常の支払いが滞り、結局は例外運用が増えるため、最初は段階を少なく始めるほうが定着します。
そのまま使える送金確認ルールと合言葉のひな形
ルールは短く、例外を作らない形で書くほど守られます。以下は社員10〜200名程度の会社を想定したひな形です。金額、役職名、社内の経路の名前は自社に合わせて置き換えてください。
送金確認ルール(ひな形)
- 対象:次のいずれかに当てはまる送金は、このルールで確認する。①一定額以上の送金(例:◯万円以上。金額は会社で決める)②初めての振込先への送金 ③振込先口座の変更依頼 ④社長・役員・上司の名前で届いた、通常の稟議や支払予定にない送金指示
- 確認:対象の送金は、依頼を受けた経路(メール、LINE、電話、ビデオ会議など)とは別の経路で、社内台帳に登録済みの電話番号へ担当者からかけ直して確認する。依頼の中に書かれた番号・URL・QRコードは使わない
- 承認:振込の操作をする人とは別の一名が、確認の記録を見てから承認する。依頼者本人(社長を含む)は承認者になれない
- 期限:当日中の送金を求める依頼で、確認と承認が済んでいないものは翌営業日に回す。取引上どうしても当日が必要な場合は、◯◯(役職)と◯◯(役職)の二人が、対面または登録番号への電話で確認してから実行する
- 経路:送金の指示は、社内で決めた経路(例:稟議システム、経理宛ての共有アドレス)でしか受け付けない。LINE、私用の電話番号、個人のメッセージアプリ、ビデオ会議だけでの指示は受け付けない
- 報告:対象に当てはまる依頼を受けたら、実行したかどうかにかかわらず◯◯(役職)に報告する。確認のために送金を遅らせたこと、断ったことを理由に責めない
- 台帳の更新:確認に使う電話番号の台帳は、年1回と人事異動・取引先の担当変更のたびに更新する。台帳の番号を変える依頼そのものも、このルールの確認対象とする
7番目の一文は見落とされがちですが重要です。だます側は、台帳の電話番号を先に書き換えさせてから本番の送金依頼を送ることがあり得ます。台帳を守らなければ、かけ直しの手順ごと乗っ取られてしまいます。
合言葉の決め方と保管ルール
登録番号へのかけ直しが基本ですが、出張中や災害時などで登録番号につながらない場面の補助として、社長・役員と経理担当者の間で合言葉を決めておく会社もあります。公的機関が推奨している方法として示されたものではなく、社内の工夫の一つとして紹介します。運用するなら、次の点を決めておきます。
- SNSや会社のサイトから推測できない言葉にする誕生日、ペットの名前、出身校、社長の座右の銘など、講演やインタビューで話したことのある内容は避けます。
- チャット・メール・クラウドのメモに書かない合言葉が文字で残っていると、アカウントが乗っ取られたときに一緒に漏れます。紙で手渡しし、金庫など鍵のかかる場所で保管します。
- 確認する側から問いかけ、相手から先に言わせない相手が自分から合言葉を名乗ってきた場合は、かえって疑う理由になります。
- 知っている人を必要最小限にし、定期的に変える半年に1回など期限を決めて変え、担当者の退職・異動や、一度でも使った後にも変えます。
- 合言葉が合っても、ほかの手順は省かない合言葉は本人確認の補助です。金額と振込先の確認、二人での承認はそのまま行います。
社長名の通知文と社員教育で、確認できる空気をつくる
ルールを作っても、社長の名前で急かされた社員が「確認してからにします」と言えなければ機能しません。だから社長自身が、確認されることを先に全社員へ宣言しておきます。
社長名で全社員に出す通知文のひな形
件名:送金の指示に関するお願い(全社員向け)
社員の皆さんへ
経営者になりすまして会社にお金を振り込ませる詐欺が、国内で相次いでいます。海外では、AIで会社の幹部の声や映像を偽造したビデオ会議で送金させた事件も報じられています。そこで、次のことを皆さんにお約束します。
- 私(代表取締役 ◯◯)が、LINE、私用の電話番号、個人のメッセージアプリ、ビデオ会議だけで送金を指示することはありません。
- 送金は、必ず社内の決まった手続き(◯◯)を通して依頼します。
- 私の名前で急ぎの送金を求められたら、どんなに本物らしく見えても、社内台帳に登録された番号へ皆さんからかけ直して確認してください。
- 確認のために送金が遅れても、私がそれを責めることはありません。確認して止めた人、報告してくれた人を評価します。
令和◯年◯月◯日 代表取締役 ◯◯
この通知文の効き目は、社員が確認をためらう理由をなくすことにあります。「社長を疑うのは失礼だ」という遠慮を、社長の側から先に取り除いておくわけです。取引先にも、送金や振込先の変更を依頼するときの経路を伝えておくと、自社を装った偽の請求への備えにもなります。
社員教育・訓練は年1回の模擬連絡で
教育の対象は、送金の権限を持つ人(経理、総務、社長秘書、支店の責任者)を優先します。内容は見分け方の知識より、手順を体で覚えることに重点を置きます。
- 読み合わせ:新任・異動の際に、送金確認ルールと社長の通知文を一緒に読み、台帳の場所と使い方を確認する
- 模擬連絡:年1回程度、事前に社長と経理責任者だけが合意したうえで、社長名の急ぎの送金依頼(ダミー)を経理担当者に送り、登録番号へのかけ直しと報告が行われるかを見る
- 振り返り:模擬連絡の結果は、個人を責めるためではなく、手順の穴(台帳が古い、承認者が不在の日がある等)を探すために使う
- 事例の共有:警察庁や報道の新しい手口を、朝礼や社内チャットで短く共有する
模擬連絡では、本物と誤解されて実際の送金に進まないよう、送金の直前で止める合図を決めておきます。生成AIの業務利用も含めた社内ルール全体の作り方は生成AIの社内ガイドラインの作り方で解説しています。
LINEなどのSNSグループに誘導されたら、通報して退出する
警察庁は、ニセ社長詐欺でSNSのグループに誘導された場合、通報機能で通報したうえで、速やかにグループから退出するよう呼びかけています。社内ルールとしては、次のように決めておくと迷いません。
- 社長や役員の名前で「業務用にSNSのグループを作ってほしい」と指示されたら、作る前に登録番号で本人に確認する
- 招待用のQRコードやリンクを返信しない。経理担当者をグループに加えるよう求められても応じない
- すでにグループに入ってしまった場合は、口座残高などの質問に答えず、画面を保存したうえで通報して退出し、経理責任者に報告する
判断に迷うときの相談先は、警察相談専用電話の #9110 です。
教育で注意を促しても、社員が個人のAIに何を入れたかは会社から見えないままです。UPGEAR AI(アップギアAI)は、ChatGPT・Claude・Gemini・Perplexityを1つの契約で使える法人向けサービスです(人数無制限)。
ビデオ会議の入口と、経営者の映像・音声の扱いを見直す
偽物を完全に防ぐことはできなくても、偽物が入り込む入口と、偽物を作るための材料は減らせます。送金の手順とあわせて、会議の運用と経営者の情報発信を見直しておきます。
オンライン会議での本人確認
- 送金や契約に関わる会議は、社内の予定表から発行した会議URLだけを使う。相手が送ってきたURLで始まった会議では、お金の話を決めない
- 参加者は招待制にし、待機室で表示名と登録済みのメールアドレスを確かめてから入室させる
- 突然の招待や、議題が事前に共有されていない会議で送金を求められたら、その場では結論を出さない
- カメラに顔が映っていても、会議の中で決まった送金は、会議のあとに登録番号へかけ直して確認する
- 本人しか答えられない、どこにも書いていない業務上の事柄を尋ねるのも補助になるが、それだけで送金を決めない
香港の事件のように、ビデオ会議は「顔を見て話したから大丈夫」という安心感を生みます。会議の画面は確認の手段ではなく、依頼を受けた経路の一つにすぎない、と社内で共有しておくことが大切です。
経営者の映像・音声の公開範囲を見直す
声や顔の合成には、本人の音声や映像が材料として使われます。講演、インタビュー、採用動画、SNSのライブ配信など、経営者が長く話している素材が公開されているほど、材料は集めやすくなります。発信をやめる必要はありませんが、次の観点で見直す価値はあります。
- 社内向けの動画や録音(全体朝礼、決算説明の社内版など)は、社外から見られない場所に置く
- 長時間の無編集の音声を、誰でも取得できる形で公開し続けていないかを確認する
- 社長の私用の電話番号やメッセージアプリのIDを、名刺やSNSのプロフィールに載せない
- 役員の出張や休暇の予定を、SNSでリアルタイムに発信しない(不在中は本人確認がしにくく、急ぎの依頼の口実にも使われやすい)
顔認証・eKYCのすり抜けと多要素認証
顔の撮影で本人確認をするオンラインの手続き(eKYC)や、顔・声の一致で本人を確かめる認証は、偽の映像や音声で突破を試みられるおそれがあります。社内のシステムでは、顔や声の一致だけで送金、権限の変更、パスワードの再発行を通さない設計にし、ワンタイムコードや物理的なセキュリティキーなど「持っているもの」を組み合わせる多要素認証を設定します。優先するのは、経理担当者と管理者のアカウント、そして法人向けインターネットバンキングのアカウントです。
多要素認証の設定を含め、社内のアカウントと端末で点検したい項目は生成AIのセキュリティ対策チェックリストにまとめています。
自社や社長の偽動画が出回ったときの備え
送金詐欺とは別に、会社や経営者の偽動画・偽音声がSNSで拡散され、信用を落とすリスクもあります。これも見つけてから考えるのではなく、窓口と手順を先に決めておくほうが、初動が速くなります。
偽動画によるブランド毀損への備え
- 公式の発信経路(会社サイトのお知らせ欄、公式SNSアカウント)を決め、取引先や顧客にも示しておく
- 偽動画を見つけたら、URL、投稿者、日時、表示された内容を画面保存で残す
- プラットフォームへの削除依頼や通報を担当する人と、社内の報告先を決めておく
- 公式サイトで「この動画は公式に発信したものではありません」と告知する文面を、あらかじめ用意しておく
- 取引先や顧客からの問い合わせに答える内容を一つにそろえ、窓口を一本化する
行政も対応を進めています。報道(Internet Watch)によれば、警察庁・金融庁・消費者庁・デジタル庁・総務省・法務省・経済産業省の7府省庁は2026年8月7日、Google、LINEヤフー、Metaなどデジタル広告プラットフォーム5社に対して、なりすまし型の詐欺広告への対策を要請しました。自社や経営者の名前をかたる広告を見つけた場合も、プラットフォームへの通報とあわせて、公式サイトでの告知を用意しておくと安心です。
情報の出所を確かめ、複数の情報源と照らし合わせる
内閣官房の啓発ページは、偽情報にだまされないために、情報源を確かめること、他のメディアの報道と比べることを勧めています。社内に回ってきた「社長の動画」「取引先の重要なお知らせ」も同じ考え方で扱えます。誰が最初に出したものか、相手の公式サイトや公式アカウントで同じ内容が出ているか、ほかの報道や関係者の話と食い違っていないかを確かめ、確認できるまでは社内外に転送しない、と決めておきます。
政治家・著名人の偽動画
政治家や著名人の偽動画・偽音声は、選挙や災害のときに世論を混乱させる手段として問題になっています。会社にとっての備えは2つあります。1つは、社員が会社の公式アカウントや業務用のチャットで、真偽の分からない動画を拡散しないよう、SNS運用のルールに一文を入れておくことです。もう1つは、著名人をかたった投資の勧誘など、個人を狙う詐欺の入口が業務用の端末に入り込むことを想定し、怪しい広告や勧誘のリンクを業務端末で開かないよう周知しておくことです。
C2PAなどの来歴証明
偽物を見抜くのではなく、本物であることを示す技術も広がりつつあります。C2PAは、デジタルコンテンツの出所と編集の履歴を確立するためのオープンな技術標準で、その情報を画像や動画に付ける仕組みはContent Credentialsと呼ばれています。国内では、インターネット上の情報の作成者・発信者をユーザーが確認するためのデジタル技術として、Originator Profileの取り組みがOriginator Profile技術研究組合によって進められています。
自社の公式動画や広報写真に来歴情報を付けておけば、偽物との違いを説明する材料になります。ただし、受け手が来歴情報を確認できるかどうかは閲覧する環境によるため、当面は公式サイトでの告知や、公式の発信経路をはっきりさせておく対策と組み合わせて使うのが現実的です。
振り込んだと気づいた直後にやること
送金がだまされたものだと気づいたら、社内の調査や責任の追及より先に、振込先の金融機関と警察に連絡します。お金が口座から引き出される前に口座を止められるかどうかで、取り戻せる額が変わるためです。
- 振込先の金融機関に連絡する:振込の日時、金額、振込先の口座番号を伝え、詐欺の被害に遭ったことを説明して、口座の取引停止について相談します。振込先の金融機関の連絡先は、全国銀行協会のサイトに一覧があります。振込に使った自社の取引銀行には、送金のキャンセルや組戻しの手続きを同時に依頼します(警察庁)。
- 警察に届け出る:最寄りの警察署に被害を届け出ます。どこに相談すべきか迷う場合は警察相談専用電話の #9110 を使えます。
- 証拠を残す:メール、LINEなどの画面、通話の履歴、会議の招待URLや録画、振込の控えを消さずに保存します。SNSのグループから退出する前に、やりとりの画面を保存しておきます。
- 社内に報告する:経理責任者と社長(登録番号で)に報告し、必要に応じて顧問の税理士や弁護士に相談します。
- 二度目の送金を止める:だます側は「手続きの手数料」「追加の保証金」などと名目を変えて再び送金を求めることがあります。関連する依頼は、確認が済むまですべて止めます。
- 手順を見直す:どこで確認が抜けたのかを整理し、送金確認ルールや台帳を直します。
口座に残っていたお金については、振り込め詐欺救済法による手続きがあります。全国銀行協会の説明によれば、この法律は平成20年6月21日に施行され、犯罪に使われた口座に滞留している被害金を、被害者に支払うための手続きを定めています。支払われる額は口座の残高や被害者の数によって決まり、口座の残高を超えて支払われることはなく、口座の残高が1,000円未満の場合は対象外です。支払いの手続きには90日以上かかり、申請の窓口は振込先の金融機関です。口座からお金が引き出されてしまえば、この手続きで戻る額も減るため、1番目の連絡の早さが結果を左右します。振込先が海外の口座の場合、この手続きは使えず、取り戻すのは非常に難しくなります(警察庁は、一旦海外に送金すると回収は非常に困難としています)。
※振り込め詐欺救済法の内容は、全国銀行協会「振り込め詐欺救済法とは」の説明(2026年9月19日時点で確認)によります。個別の手続きや対象になるかどうかは、振込先の金融機関にご確認ください。
法規制・法的責任|EU AI法の透明性義務と国内の状況
法律が送金詐欺の被害を未然に防いでくれるわけではなく、会社を守るのはあくまで自社の手順です。そのうえで、自社が広告や研修動画などでAIによる映像・音声を作る側に回るときの開示の義務は、押さえておく必要があります。
EU AI法の透明性義務
EUのAI法は、2024年に公表された条文の第50条4項で、ディープフェイクにあたる画像・音声・映像を生成または加工するAIシステムの導入者(deployer:AIシステムを自らの権限のもとで使う事業者)に対し、そのコンテンツが人工的に生成・加工されたものであることを開示するよう求めています。ジェトロのビジネス短信(2026年8月4日)によれば、欧州委員会は2026年7月20日に、この透明性義務に関するガイドラインを公表しました。同短信によれば、透明性義務は2026年8月2日から適用されています。
違反した場合の制裁金は、同法第99条4項で、1,500万ユーロまたは前年度の全世界売上高の3%のいずれか高い方を上限としています。中小企業(スタートアップを含む)については、同条6項により、金額と割合のいずれか低い方が上限になります。EU域内に向けて合成映像を使った広告や動画を出す会社は、開示の方法を確認しておきます。
※EU AI法の条文は、欧州委員会のAI Act Service Deskに掲載された2024年版のテキスト(2026年9月19日時点で確認)によります。同サイトには、2026年のDigital Omnibusによる改正がまだ反映されていない旨の注記があります。
国内の状況
国内では、AI法(人工知能関連技術の研究開発及び活用の推進に関する法律、令和7年法律第53号)が、内閣府によれば2025年6月4日に公布・一部施行され、同年9月1日に全面施行されました。研究開発と活用の推進を目的とした法律で、罰則を定めた条文は見当たりません。社長になりすました送金の依頼は、警察庁が法人を対象とした詐欺として注意を呼びかけている手口であり、被害に遭った場合は前の節の手順で警察と金融機関に連絡します。偽動画で会社や個人の評判を傷つけられた場合の削除請求や損害賠償などの法的な対応は、事情によって判断が分かれるため、早めに弁護士に相談してください。
会社として安全にAIを使うには|役員の声や写真を個人のAIに入れない
ディープフェイク対策の足元にあるのは、社員が使う生成AIを会社の管理下に置き、役員の声や顔といった材料を社外に出さないことです。送金の確認手順が「なりすましを入れない」ためのルールだとすれば、AIの利用ルールは「なりすましの材料を渡さない」ためのルールです。
社員が善意で、個人アカウントの生成AIやスマートフォンのアプリに、社長の講演の録音、役員の写真、社内会議の録画を入れて、要約や加工を頼むことがあります。個人アカウントでは、入力した素材が学習に使われるかどうかは本人の設定と提供元の規約次第で、会社からは何が入力されたのかが見えません。会社が把握していないこうしたAIの利用は、シャドーAI(野良AI)と呼ばれます。
- 社員が使う生成AIを、会社が契約したものに一本化する個人アカウントでの業務利用をなくし、使ってよいAIを社内で明示します。
- 入力データを学習させない設定を、会社側で一律に適用する社員一人ひとりの設定操作に任せると、漏れが生じます。
- 誰がいつどのAIを使ったかを、管理者が確認できるようにする利用ログがあれば、問題が起きたときに何が入力されたかをたどれます。
- 役員の音声・写真・社外秘の録画を入力しないことを、ガイドラインに書く入れてはいけない情報の例として、具体的に列挙しておくと伝わります。
- 管理者の画面で、使えるAIや権限を調整できるようにする経理や人事など、扱う情報が重い部署から順に設定を見直します。
送金確認のルールとAI利用のルールは、同じ時期に、同じ担当者が作ると整合がとりやすくなります。どちらも「社長の名前や声を悪用させない」という一つの目的でつながっているからです。
社員が使うAIを、会社の契約に一本化する
UPGEAR AIは、ChatGPT・Claude・Gemini・Perplexityを1画面で使える法人向けの生成AIプラットフォームで、管理者ダッシュボードで利用ログ・権限・モデルのON/OFFを管理できます。基盤はAWSの日本リージョンで稼働しています。料金は月額30,000円(税抜)からで、ユーザーごとの課金はありません(人数の目安はライト1〜5名、スタンダード6〜20名、プレミアム21〜50名)。初期費用100,000円(税抜)が別途かかります。
UPGEAR AIの詳細を見るよくある質問
ディープフェイクは見た目や声で見分けられますか?
社員数が少ない中小企業も狙われますか?
社長本人が本当に急ぎで送金を頼みたいときはどうすればよいですか?
合言葉を決めておけば、かけ直しは不要ですか?
検知ツールを導入すれば、対策としては十分ですか?
だまされて振り込んだお金は戻りますか?
まとめ
ディープフェイクは、AIで実在する人の顔や声を合成した偽の映像・音声で、人の目や耳で見分けることは難しくなっています。香港では、ディープフェイクを使ったビデオ会議で約2億香港ドルが15回に分けて送金されたと報じられ、国内でも社長を名乗るメールとSNSのグループで送金させるニセ社長詐欺の被害が相次いでいます。手段が声でも映像でも文字でも、上の立場を名乗る相手が、いつもと違う経路で、急ぎの送金を求めてくるという筋書きは共通です。
だから会社が先に決めるべきなのは、見分け方ではなく確認の手順です。受けた経路とは別の、社内台帳に登録済みの連絡先へこちらからかけ直すこと。送金を一人で完結させず、依頼者とは別の人が承認すること。確認が済んでいない即日の送金は翌営業日に回すこと。そして社長自身が「私はLINEやビデオ会議だけで送金を指示しない」と全社員に宣言し、確認して止めた人を評価することです。万一振り込んでしまったら、すぐに振込先の金融機関と警察に連絡します。
あわせて、社員が使う生成AIを会社の管理下に置き、役員の声や写真を個人のAIに入れない社内ルールを整えておくと、なりすましの材料を外に出さない備えにもなります。法人のAI活用とリスク対策に関する他の記事は、AI活用コラム一覧をご覧ください。
