
シャドーAIとは、会社が許可していない生成AIツールを社員が業務で使っている状態を指す言葉になります。国内の会社員300名への調査では、業務で生成AIを使う方の少なくとも約5人に1人がこれに当てはまり、企業側を見ると73%がシャドーAIを有効に管理できていないと報告されています。ここでは役員会や稟議にそのまま引ける数字を、調査主体・調査時期・母数つきで13件ぶん並べました。定義やリスクの全体像はシャドーAI(野良AI)とは?意味・リスク・対策で整理していますので、数字だけが要る方はこのまま読み進めてみてください。
シャドーAIの調査データ一覧(国内)
国内で引用できるシャドーAIの調査は、会社員に聞いたもの、情報システム部門に聞いたもの、通信ログを観測したものの3つに分かれます。誰に何を聞いたかが違えば、同じシャドーAIという言葉でも出てくる割合は大きく動きます。まず表で全体を見比べて、自社に近い調査対象のものを1つ選んでみてください。
シャドーAIとは何か|シャドーITとの違いは、入力した情報を取り戻せないこと
シャドーAIは、会社が把握しないまま業務で使われている生成AIを指します。無許可の私物端末やクラウドサービスを指すシャドーITと形は似ていますが、決定的に違うのは、いったん入力した情報を後から取り戻せない点です。シャドーITであれば、見つけた時点で接続を止め、共有を解除すれば被害を抑えられる場合もあります。生成AIの入力欄に貼り付けた顧客名簿や見積書は、送信した時点で社外のサーバーに渡り、履歴を消しても、相手方から完全に消えたことを自社で確かめるのは難しくなってしまいます。
| 調査主体 | 調査時期 | 母数 | 調査対象 | 主な数値 | 出典 |
|---|---|---|---|---|---|
| 株式会社エルテス | 調査日2026年1月13日(1月19日発表) | 有効回答300名 | 29〜69歳の会社員(正社員・契約・派遣)、公務員(教職員を除く) | 業務で生成AIを利用34.3%/利用者のうち少なくとも約5人に1人が会社の許可していないツールを利用/個人情報を含むデータの入力6.8%/社内規程がない45% | 発表ページ |
| フリー株式会社(freee) | 2026年5月15日〜17日(5月25日発表) | 633名 | 全国の企業の情報システム部門担当者(20代以上) | 前年よりシャドーAI利用が増えたと感じる66.0%/リスクが大きいのはシャドーAI47.2%・シャドーIT27.5%/情シスが1人以下43.0%/完全に可視化できている13.6% | 発表ページ |
| 株式会社角川アスキー総合研究所(AI白書2026) | 2026年4月24日〜25日(8月10日発表) | 有効回答310件(スクリーニング10,000) | 上場企業または従業員300人以上の非上場企業の経営者・役員・管理職・一般社員 | 会社公式でないAIツールの業務利用は管理職46.5%・一般社員38.1%/ガイドライン整備済みでも46.9%/ルールが実態に追いついていない管理職57.4% | 発表ページ |
| スマートキャンプ株式会社(BOXIL) | 事前調査2025年12月4日〜11日・本調査12月12日〜19日(2026年1月26日発表) | 事前調査9,734人・本調査1,365人 | 全国の企業に勤める20〜60代(本調査は業務で生成AIを利用している担当者) | 事前調査で、会社として公式に導入28.4%/会社は未導入だが個人で無料版などを利用14.4%/本調査で、ルールがなく個人の判断に任されている31.9% | 発表ページ |
| Netskope Japan株式会社 | 2024年10月1日〜2025年10月31日の観測(2026年2月5日発表) | 利用組織のテレメトリに基づく観測データ(自己申告ではない) | 日本の組織のネットワーク通信 | 生成AI関連のデータポリシー違反が月平均500件以上(グローバル平均は月223件)/個人アカウント利用85%から11%へ/企業管理アカウント15%から79%へ | 発表ページ |
| ガートナージャパン株式会社 | 2026年2月実施(6月18日発表) | n=414(シャドーAI問題への対応状況) | 国内企業のエンドユーザー | 把握できていない43%+把握しているが有効な対策を取れていない30%=73%/把握し有効な対策を取れている24%/未承認ツールの利用を容認75%(n=449) | 発表ページ |
| 一般社団法人AIガバナンス協会 | 2025年8月12日〜9月10日(2026年1月29日発表) | 有効回答47社(会員企業115社に配信) | 同協会の会員企業(大企業中心) | 既存システムへのAI機能追加、従業員の個人利用、外部パートナーやサプライチェーン経由など複数の経路からの流入を報告/大企業ほど流入するAIが見えていないと指摘 | 発表ページ |
表を横に見ると、会社員に聞いた調査では、会社公式でないツールを使っていると答えた割合が14.4%から46.5%まで開きます。情報システム部門に聞いたfreeeの調査は発生率ではなく前年からの増減感を聞いたもので、66.0%が増えたと答えました。これは矛盾ではなく、聞いた相手と質問の立て方が違うためです。表のどの行を資料に使うかは、自社の読み手が誰かで決めましょう。
国内企業の73%がシャドーAIを有効に管理できていない(ガートナージャパン)
企業側の管理の状況を一言で示したいときは、ガートナージャパンの数字が使いやすくなります。同社が2026年6月18日に公表したプレスリリースでは、シャドーAIを把握できていない企業が43%、把握しているが有効な対策を取れていない企業が30%で、合計73%が有効に管理できていないと報告されています。把握したうえで有効な対策を取れていると答えた企業は24%にとどまりました。母数は図1の表記で、シャドーAI問題への対応状況がn=414、ユーザー部門が選定した生成AIツールに関する設問がn=449となっています。IT部門が選定していない生成AIツールの利用を自由に認めている企業が8%、審査のうえ問題なければ認めている企業が67%で、合計75%が容認しているという数字も同じ図に並びます。
※ガートナージャパンの数値は、同社プレスリリース「Gartner、国内企業の「シャドーAI」対応における新たな指針を発表」(2026年6月18日)の図1の表記によります。最終確認日は2026年9月20日です。
シャドーAIで実際に起きるのは、情報漏洩・個人情報の国外移転・未検証の出力
シャドーAIで実際に起きる損害は、大きく3つの形になります。1つ目は情報漏洩で、エルテスの調査では入力・アップロードされた情報のうち業務メールの本文が最も多く、氏名や住所などの個人情報を含むデータも6.8%ありました。2つ目は個人情報の国外移転で、個人アカウントの無料版では、保存や処理がどこの国で行われるかを会社側で選べない場合があります。取引先や顧問先から預かったデータであれば、越境移転の同意や委託先の管理をどう説明するかという話に発展してしまいます。3つ目は未検証の出力で、生成された文章がそのまま社内文書や顧客向けの資料に混ざる形になります。AIを使ったことを隠して成果物を自分の作業として提出していると答えた従業員が57%という海外調査もあり、誰も確認していない文章が社内を回る状態は珍しくありません。次の節でこの57%の出典も並べていますので、あわせて見てみてください。
海外の主要調査
海外の調査は、シャドーAIという言葉が広まる前から同じ実態を測っており、国内調査より母数が大きくなります。日本の読み手に使うときは、対象国と企業規模の条件を必ず添えてください。条件を落として引くと、あとで指摘を受けたときに数字ごと信用を失ってしまいます。
| 調査主体 | 調査名・時期 | 母数 | 調査対象 | 主な数値 |
|---|---|---|---|---|
| PagerDuty(調査実施はWakefield Research) | 職場と私生活における「シャドーAI」実態調査レポート/2026年4月9日〜20日 | 1,250名(米国500名、日本・英国・オーストラリア各250名) | 年間収益5億ドル以上の企業で働くオフィス専門職(IT・テクノロジー部門を除く) | 業務でAIを使った経験のある方のうち、許可されていないと認識しながらAIを使う66%/公開AIツールに業務メールなどを入力43%(日本は50%)/顧客データ34%・財務情報や機密文書31%/自社のAI管理チームより自分のほうが分かっている72% |
| Microsoft/LinkedIn | Work Trend Index Annual Report 2024/2024年2月15日〜3月28日 | 31,000名(BYOAI 78%の分母は、そのうちAIを使っている方) | 31カ国のナレッジワーカー | AI利用者のうち自分のAIツールを職場に持ち込む(BYOAI)78%/中小企業80%/Z世代85%・ベビーブーマー73% |
| Cisco | 2024 Data Privacy Benchmark Study/2024年1月25日発表 | 2,600名 | 12の国・地域のプライバシーおよびセキュリティの専門家 | 非公開の社内情報を生成AIに入力したことがある48%/少なくとも一時的に生成AIの利用を禁止した組織27% |
| KPMG International/メルボルン大学 | Trust, attitudes and use of artificial intelligence 2025/2024年11月〜2025年1月 | 48,000人超 | 47カ国の回答者 | 従業員の回答者のうち、AIを使ったことを隠し、AIが生成した成果物を自分の作業として提出57%/ほぼ半数が会社のポリシーに反する使い方をしていると回答 |
| IBM(調査実施はPonemon Institute) | Cost of a Data Breach Report 2025/2025年発表 | 600組織 | データ侵害を経験した世界の組織 | シャドーAIの利用レベルが高い組織は平均侵害コストにUSD 670,000が上乗せ/AIガバナンス方針を持っていない63% |
この5件のうち、金額で語れるのはIBMのレポートになります。シャドーAIの利用レベルが高い組織では、平均の侵害コストにUSD 670,000が上乗せされたと報告されています。同じレポートでは、AIを管理したり従業員のシャドーAI利用を防いだりする方針を持っていないと答えた組織が63%に上りました。金額の話は為替で印象が変わりますので、1ドル=◯円で計算した場合という前提を添えて使いましょう。
よく誤って引用される数字|Microsoft の BYOAI 78% は日本単独の数値ではありません
引用の場で取り違えが目立つのが、MicrosoftのWork Trend Index 2024のBYOAI 78%になります。この78%はAIを使っている方を分母にした31カ国全体の値であり、日本のAI利用者の78%ではありません。同じ調査では、中小企業のBYOAIが80%、世代別ではZ世代が85%、ベビーブーマーが73%と報告されています。日本の数字として出したいのであれば、PagerDutyの調査の日本250名分にあたる、公開AIツールに業務メールなどのやり取りを入力したと答えた割合50%のほうが目的に合います。数字を1つ動かすだけで資料の説得力は変わりますので、母集団の条件まで含めて引いてみてください。
同じシャドーAIの調査なのに、数字がそろわない理由
調査ごとに数字が食い違うのは、どれかが間違っているからではなく、測っているものが違うためです。資料に2つ以上の数字を並べるときは、次の4つのどれに当たるかを確かめておくと、会議で質問されても答えられます。
理由1:分母が全社員か、生成AI利用者か
1つ目は、分母が全社員なのか、生成AIを使っている方だけなのかという違いになります。エルテスの調査では、業務で生成AIを利用している方は全体の34.3%で、その利用者のうち少なくとも約5人に1人が会社の許可していないツールを使っていると報告されました。この約5人に1人は利用者を分母にした数字ですので、全社員に対する割合に直すと、もっと小さく見えます。役員会の資料では、分母を括弧で添えるだけで誤解が防げます。
理由2:会社が未導入と、導入済みだが未承認ツールを併用は別物
2つ目は、会社が生成AIを導入していない状態と、導入済みだが未承認のツールを併用している状態を、同じ箱に入れてしまう問題になります。BOXILの調査では、全国の会社員や経営者9,734人に聞いた事前調査で、会社として公式に導入しているという回答が28.4%、会社は未導入だが個人で無料版などを使っているという回答が14.4%でした。AI白書2026のもとになった調査は、会社公式でないAIツールを業務に使った経験を聞いており、管理職46.5%、一般社員38.1%という数字を出しています。前者は環境がないための代替、後者は環境があるうえでの併用で、打つ手も変わってきます。自社がどちらの状態にあるかを、先に決めておきましょう。
理由3:自己申告調査と通信ログ観測では出る数字が違う
3つ目は、聞き取りで集めた数字と、通信を観測して集めた数字の違いになります。自己申告のアンケートは、答える側に気まずさがありますので、実際より低く出やすい性質を持ちます。Netskopeが公表した日本向けのレポートは、2024年10月から2025年10月までの通信の観測データで、日本の組織の生成AI関連のデータポリシー違反が月平均500件以上、グローバル平均の月223件の2倍以上と報告されています。500件という数え方は件数であって人数ではありませんので、社員の何%という話には使えません。割合の話にはアンケート、実際に起きている量の話には観測データ、と役割を分けて引いてみてください。
理由4:法人アカウントを配ると数字が動く(85%から11%へ)
4つ目は、会社が法人の管理アカウントを配ったかどうかで、数字そのものが動く点になります。同じNetskopeのレポートでは、職場での個人アカウントによる生成AIの利用が85%から11%へ低下し、企業が管理するアカウントでの利用が15%から79%へ上昇したと報告されています。Netskopeはこの変化を、企業が管理できる生成AIツールの導入が進んだ結果だと説明しました。注意喚起の文書を配った効果と比べた調査ではありませんので、通達との比較には使えません。自社で同じ変化を作れるかどうかを、次の節の使い道と合わせて見てみましょう。
個人アカウント・私物スマホ・ブラウザ拡張経由の、無意識の利用
もう1つ、数字を押し上げているのが、本人にシャドーAIの自覚がない使い方になります。freeeの調査では、従業員のシャドーAI利用が増えていると感じる情報システム担当者が66.0%で、その理由の最多はスマートフォンでAIを活用する従業員が増えたためという回答の214名でした。私物のスマートフォンに入れたアプリ、ブラウザに入れた拡張機能、検索やメールに最初から付いている要約の機能は、どれも会社の管理画面には現れません。本人は新しいツールを導入した意識がないまま、業務の文面を外部のモデルに渡している形になってしまいます。アンケートで無許可利用を聞くときは、この無意識の経路を選択肢に入れておくと、数字が実態に近づきます。入力してよい情報の線引きと合わせて、生成AIのセキュリティ対策チェックリストの項目も見直してみてください。
どの数字を、どの場面で使うか
数字は多いほどよいわけではなく、読み手が決める内容に合わせて1つか2つに絞るほうが通ります。次の表は、社内でよくある5つの場面と、そこで効く数字の対応になります。
| 場面 | 使う数字 | 出典 | この数字が効く理由 |
|---|---|---|---|
| 役員会で危機感を共有する | 73%が有効に管理できていない | ガートナージャパン(2026年6月18日発表、n=414) | 自社だけの問題ではないと示せる |
| 対策の予算を承認してもらう | 平均侵害コストにUSD 670,000の上乗せ | IBM「Cost of a Data Breach Report 2025」(2025年発表、600組織) | 対策費と並べて比べられる形になる |
| 現場の研修に使う | 抵抗があると答えた75.8%のうち64.1%が実際にアップロード | 株式会社エルテス調べ(2026年1月13日、有効回答300名) | 知識不足ではないと伝わる |
| 情シスの増員を求める | 情シスが1人以下の会社が43.0% | フリー株式会社(2026年5月15日〜17日、633名) | 人の話として決裁に載せられる |
| 中小企業の文脈で話す | 会社は未導入だが個人で無料版などを利用14.4% | BOXIL「生成AIの利用実態調査」(事前調査2025年12月4日〜11日、9,734人) | 導入前の会社の実態に近い |
現場の研修で使いやすいのは、エルテスの調査にある抵抗感と行動のずれです。非公開情報のアップロードに抵抗があると答えた方が75.8%に上る一方、そのうち78人中50人にあたる64.1%が実際にアップロードした経験があると報告されています。規則を知らないから使ってしまうのではなく、まずいと分かっていても使ってしまう、という順番が見えます。研修の組み立ても、知識を教える形から、まずいと感じた瞬間に使える代わりの手段を配る形へ変わります。同じ調査では社内規程がないと答えた方が45%、あるまたは策定中が合計28.4%、わからないが26.7%でした。規程の有無より、わからないと答えた26.7%のほうが手を打ちやすい層になります。
情シスの増員を求めるとき|1人以下の体制が43.0%
人を増やす話に効くのは、freeeの調査にある体制の数字です。情報システムの体制が専任なしの兼務20.4%と専任1人22.6%で、合わせて43.0%が1人以下という結果になります。完全に可視化できていると答えた割合はシャドーAIで13.6%、シャドーITで13.2%にとどまります。1人以下の体制で、見えない利用を手作業で追いかけ続けるのは無理があります。増員か、外部の力を借りるか、仕組みで見えない利用そのものを減らすかの3択を、この数字と一緒に出してみてください。
5つの場面のどれにも共通するのは、数字を出した先に、会社として何を用意するかという話が必ず続く点になります。見える化の道具だけを足しても、社員が使いたい先が社外にある限り、同じ数字がまた出てきます。
許可していないツールを数えるより、会社として使ってよい場所を先に決めるほうが早く進みます。UPGEAR AI(アップギアAI)は、ChatGPT・Claude・Gemini・Perplexityを1つの契約で使える法人向けサービスです(人数無制限)。
社内資料に引くときの作法
引用でつまずくのは中身ではなく、出典の書き方になります。脚注の1行に、調査主体・調査名・調査時期・母数・URLの5つが入っていれば、社外に出しても持ちこたえます。稟議書にそのまま貼れる形を、下に置いておきました。
- 出典:株式会社エルテス調べ「生成AIの利用に関する調査」調査日2026年1月13日、有効回答300名(https://eltes.co.jp/news/20260119 )
- 出典:ガートナージャパン株式会社 プレスリリース「Gartner、国内企業の「シャドーAI」対応における新たな指針を発表」2026年6月18日、n=414(https://www.gartner.co.jp/ja/newsroom/press-releases/pr-20260618-aibs-shadow-ai )
- 出典:フリー株式会社「シャドーAI」および「シャドーIT」に関する実態調査、2026年5月15日〜17日、情報システム部門担当者633名(https://corp.freee.co.jp/news/20260525freee_it.html )
- 出典:IBM「Cost of a Data Breach Report 2025」(調査実施:Ponemon Institute、データ侵害を経験した600組織)
エルテスは自社の調査結果を引用する際に、株式会社エルテス調べという表記を求めています。角川アスキー総合研究所は『AI白書2026』の明記を、BOXILは出典名の記載と本記事URLへのリンクを、それぞれ引用の条件としました。社名の入れ方まで指定がある調査は珍しくありませんので、発表ページの引用に関する記載を必ず読んでみてください。もう1つ気をつけたいのが、まとめ記事から数字だけを拾う孫引きになります。孫引きは、母数や調査時期が落ちたまま社外資料に載ってしまう最短の経路です。手間でも発表元のページを開き、脚注にはそのURLを置きましょう。
グラフを自分で作り直すときは、元のグラフの軸と丸め方をそろえてください。合計が100%を超える複数回答を円グラフにしたり、0%から始まらない棒グラフで差を大きく見せたりすると、数字が正しくても資料の信用が落ちてしまいます。作り直した図には、出典に加えて、当該調査をもとに作成という1行を添えると安全になります。図の数字と本文の数字がずれていないかも、提出前にもう一度見比べておきましょう。
脚注に入れる5点:調査主体、調査名、調査時期、母数、発表元のURLの5つになります。この5つがそろっていれば、社外の相手から出所を聞かれても、その場で答えられます。
公表データにない自社の数字を、5問で取る
公表されている調査の弱点は、対象が大きな会社に寄っている点になります。総務省の令和7年版情報通信白書では、生成AIの活用方針を積極的に活用する方針または利用する領域を限定して利用する方針と定めている日本企業が、2024年度調査で49.7%(2023年度調査は42.7%)と報告されています。ただしこれは活用方針を聞いた数字であり、無許可利用の割合ではありません。AI白書2026のもとになった調査は上場企業または従業員300人以上、PagerDutyの調査は年間収益5億ドル以上の企業、AIガバナンス協会の調査は同協会の会員企業が対象でした。社員10名から200名の会社の実態をそのまま映した国内調査は、今のところ見当たりません。だからこそ、全国調査の数字の横に自社の実測を並べると、稟議の説得力が一段上がります。次の5問なら、社内チャットのアンケート機能でも5分で配れます。
先に配るのは、匿名と免責の告知文
設問より先に読ませたいのは、答える方への約束になります。無記名であること、回答の内容で不利益な扱いをしないこと、集計は割合だけを見ることの3点を、冒頭に必ず書いてください。
(告知文の例)このアンケートは無記名です。誰がどう答えたかを会社が特定することはありません。回答の内容によって、人事評価や処分など不利益な扱いをすることもありません。目的は、生成AIを安全に使える環境を会社として用意するために、現在の利用状況を割合で把握することです。過去の利用については一切問いません。集計結果は割合のみを社内で共有します。回答期限は◯月◯日までです。
そのまま使える5問(設問文と選択肢)
- 直近3か月に、業務で生成AI(ChatGPT、Gemini、Claude、Copilotなど)を使いましたか。
選択肢:ほぼ毎日/週に数回/月に数回/使っていない - 使った生成AIは、会社が用意したものですか。
選択肢:会社が用意したものだけ/会社のものと、自分で用意したものの両方/自分で用意したものだけ/会社が用意しているかどうか分からない - (設問2で自分で用意したものを選んだ方へ)その理由に近いものを選んでください。
選択肢:会社が用意したものがない/会社のものでは機能が足りない/申請の手順が分からない/手元のスマートフォンで済ませたかった/個人の契約のほうが使い慣れている - 生成AIに入力または添付したことがあるものを、すべて選んでください。
選択肢:社内向けのメールや議事録/顧客や取引先とのやり取り/氏名や連絡先を含む名簿/見積書・請求書・契約書/ソースコードや設計資料/入力したものはない - 会社の生成AIの決まりごとについて、当てはまるものを選んでください。
選択肢:内容を読んだことがある/あることは知っているが読んでいない/ないと思う/分からない
集計で最初に見るのは、設問2で自分で用意したものが含まれる方の割合になります。その割合を、エルテスの約5人に1人(生成AI利用者が分母)やAI白書2026の管理職46.5%・一般社員38.1%(上場企業または従業員300人以上が対象)と並べれば、母集団の違いを断ったうえで自社の位置が1枚で伝わります。設問3は、禁止で締めるか公認の環境を配るかを決めるときの材料になります。会社のものがない、足りないという回答が多いのであれば、足りない環境を放置したまま禁止を強めても、数字は下がりません。設問4は、万一のときに何が社外へ出ていくかの見取り図になりますので、回収後すぐに経営層と共有してみてください。回収率が低いときは、無記名であることをもう一度伝えたうえで、部署ごとに締め切りを分けて再配布しましょう。
数字を出したあとに、何をするか
数字は、会社として環境を用意する判断に使ってはじめて意味を持ちます。順番は、実態を測る、公認の環境を配る、線引きを文章にする、ログで点検するの4段階になります。
可視化→公認(法人環境の提供)→統制という3段階で進める
この4段階は、可視化、公認、統制という3つのかたまりに整理できます。可視化は、誰が何を使っているかを把握する段階です。公認は、会社として使ってよい環境を配り、使いたい社員の行き先を社内に作る段階になります。統制は、入力してよい情報の線引きと、ログの点検を続ける段階です。順番を逆にして統制から入ると、現場は申請を避けて、見えないところへ移ってしまいます。可視化と公認を先に済ませてから、統制を締めるほうが定着します。
処罰を前提にしない実態調査から始める(免責期間つきの自己申告)
実態調査は、処罰を前提にしない形で始めてください。過去の利用は問わない、今日から◯月◯日までに申告したものは不問にする、という免責期間を先に宣言する方法になります。申告があったツールは、すぐ止めるのではなく、いったん一覧にして、会社が使える形に置き換えられるかを検討します。処罰から入ると、次の調査からは誰も本当のことを書かなくなってしまいます。免責の宣言は口頭ではなく、文書で残しておきましょう。
全面禁止は利用を潜在化させるという指摘があります
全面禁止は、数字の上では効いているように見えて、実際には利用を見えないところへ押し込みます。Ciscoの調査では、少なくとも一時的に生成AIの利用を禁止した組織が27%ありました。一方で同じ調査では、非公開の社内情報を生成AIに入力したことがあると答えた方が48%に上っています。禁止しても私物のスマートフォンは残りますので、会社の回線の外で同じことが起きてしまいます。禁止で下がるのは実際の利用ではなく、会社から見える利用のほうではないかと指摘されています。PagerDutyの調査では、業務でAIを使った経験のある方の66%が、会社のポリシーで許可されていないと認識しながら使っていると答えました。認識していてもなお使うのですから、周知の回数を増やすだけでは動きません。
AI利用規程で、入力してよい情報の線引きを明文化する
規程で決めるのは、使ってよいツールの名前と、入力してよい情報の範囲の2つになります。入力してよい情報は、禁止の列挙より、社外に出ても困らないものだけを許可する書き方のほうが現場で迷いません。顧客名・取引先名・個人情報・未公開の数字・ソースコードといった具体名を列に並べ、可否を記号で示す表にすると実務で使いやすくなります。作り方の手順は生成AIの社内ガイドラインの作り方にまとめていますので、雛形が要る方はそちらを見てみてください。事故の実例から線引きを決めたい場合は、生成AI・シャドーAIの情報漏洩事例データベースも一緒に開いてみましょう。
ガイドラインを整備しても無許可利用は減っていません
規程を作れば終わりという話ではありません。AI白書2026のもとになった調査では、全社共通のガイドラインを整備済みの企業でも、公式でないAIツールの業務利用が46.9%ありました。一部整備の企業は50.0%で、整備済みとの差はわずかにとどまっています。ルールやガイドラインが現場の実態に追いついていないと答えた割合も、管理職57.4%、一般社員47.1%に上ります。ガイドラインの全社整備率が上場企業45.9%、非上場企業29.1%という差も、同じ調査に出ています。文書を配った数を成果にせず、無許可利用の割合が下がったかどうかで測ってみてください。
よくある質問
資料を作るときに実際に聞かれた質問を4つ並べました。表の数字を使う前に、目を通してみてください。
結局、何%が正しいのですか?
中小企業だけを対象にしたシャドーAIの調査はありますか?
社外に配る資料でも、これらの調査を引用してよいですか?
個人の無料版と、会社の法人契約では何が違うのですか?
この記事で参照した調査と最終確認日
本文で使った13件の調査を、発表元と最終確認日つきで並べます。脚注にはこの一覧のURLをそのまま貼ってください。
| 調査主体 | 調査名 | 最終確認日 | 発表元のURL |
|---|---|---|---|
| 株式会社エルテス | 生成AIの利用に関する調査(2026年1月19日発表) | 2026年9月20日 | https://eltes.co.jp/news/20260119 |
| フリー株式会社(freee) | 「シャドーAI」および「シャドーIT」に関する実態調査(2026年5月25日発表) | 2026年9月20日 | https://corp.freee.co.jp/news/20260525freee_it.html |
| 株式会社角川アスキー総合研究所 | 企業における生成AI導入の投資・統制・成果実態調査(AI白書2026掲載、2026年8月10日発表) | 2026年9月20日 | https://prtimes.jp/main/html/rd/p/000000264.000017610.html |
| BOXIL(スマートキャンプ株式会社) | BOXIL「生成AIの利用実態調査」(2026年1月26日発表) | 2026年9月20日 | https://boxil.jp/mag/a10546/ |
| Netskope Japan株式会社 | Netskope Threat Labs 日本独自レポート 2026年版(2026年2月5日発表) | 2026年9月20日 | https://prtimes.jp/main/html/rd/p/000000066.000137550.html |
| ガートナージャパン株式会社 | Gartner、国内企業の「シャドーAI」対応における新たな指針を発表(2026年6月18日) | 2026年9月20日 | https://www.gartner.co.jp/ja/newsroom/press-releases/pr-20260618-aibs-shadow-ai |
| 一般社団法人AIガバナンス協会 | 「いつの間にか」AIのリスク実態調査(2026年1月29日公表) | 2026年9月20日 | https://www.ai-governance.jp/blog/250129-policy-opinion-ai-regulation |
| PagerDuty(調査実施:Wakefield Research) | 職場と私生活における「シャドーAI」実態調査レポート(2026年) | 2026年9月20日 | https://www.pagerduty.co.jp/resources/shadowai_survey_2026_pagerduty/ |
| Microsoft/LinkedIn | Work Trend Index Annual Report 2024(2024年5月発表) | 2026年9月20日 | https://www.microsoft.com/en-us/worklab/work-trend-index/ai-at-work-is-here-now-comes-the-hard-part |
| Cisco | 2024 Data Privacy Benchmark Study(2024年1月25日発表) | 2026年9月20日 | https://newsroom.cisco.com/c/r/newsroom/en/us/a/y2024/m01/organizations-ban-use-of-generative-ai-over-data-privacy-security-cisco-study.html |
| KPMG International/メルボルン大学 | Trust, attitudes and use of artificial intelligence: A global study 2025 | 2026年9月20日 | https://kpmg.com/za/en/newsroom/press-releases/2025/05/global-study-reveals-trust-of-ai-remains-a-critical-challenge-reflecting-tension-between-benefits-and-risks.html |
| IBM(調査実施:Ponemon Institute) | Cost of a Data Breach Report 2025 | 2026年9月20日 | https://www.ibm.com/think/x-force/2025-cost-of-a-data-breach-navigating-ai |
| 総務省 | 令和7年版 情報通信白書(企業のAI活用状況) | 2026年9月20日 | https://www.soumu.go.jp/johotsusintokei/whitepaper/ja/r07/html/nd112220.html |
調査は毎年更新されますので、年が変わったら同じURLで最新版を確認してみましょう。この記事の更新履歴は、次のとおりになります。
- 2026年9月20日:公開(国内7件・海外5件・参考1件の計13件を発表元ページで確認)
- 次回更新予定:2027年1月(各調査の最新版への差し替えと、中小企業を対象にした調査の有無の再確認)
まとめ
シャドーAIの調査は、誰に何を聞いたかで数字が大きく動きます。国内の会社員調査では生成AI利用者の少なくとも約5人に1人、企業側の調査では73%が有効に管理できていないという結果になります。資料に載せるときは、調査主体・調査時期・母数・調査対象の4点を脚注に添えてください。公表値は大企業と上場企業に寄っていますので、5問のアンケートで自社の割合を測り、全国調査の横に並べると稟議が通りやすくなります。数字を出したあとは、免責期間つきの実態調査、公認の環境の配布、入力してよい情報の線引き、ログでの点検という順に進めましょう。定義やリスクの全体像はシャドーAI(野良AI)とは?意味・リスク・対策、他のテーマはAI活用コラム一覧をご覧ください。
4つのAIを、1つの契約と1つの管理画面で
UPGEAR AIは、ChatGPT・Claude・Gemini・Perplexityを1画面で切り替えて使える法人向けサービスです。基盤はAWSの日本リージョンで稼働し、管理者ダッシュボードから利用ログ・権限・モデルのON/OFFを会社側で管理できます。料金は月額30,000円(税抜)から。どのプランも利用人数は無制限で、料金は利用量に応じたプラン設計です。人数の目安はライト1〜5名、スタンダード6〜20名、プレミアム21〜50名で、初期費用100,000円(税抜)が別途かかります。
UPGEAR AIの詳細を見る サービス資料をダウンロード