• 2026/06/08 掲載

【対応必須】フロンティアAI時代、「金融庁要請9項目」にどう対応するか?

大野博堂の金融最前線連載第98回

2
会員(無料)になると、いいね!でマイページに保存できます。
2026年4月にAnthropic(アンソロピック)が公表したフロンティアAIであるClaude Mythos(クロード・ミュトス)の登場により、金融機関はかつてない危機感に包まれている。システム部門は目先の他の案件を延期し、最優先で脆弱性対応を進めている最中にある。5月22日に金融庁が各行に通達した書面により、フロンティアAIの脅威に備えた9項目の点検と実装に向けて対応が要請されたためだ。1カ月とされる対応期間は現実的ではないものの、金融機関では、少なくとも短期的な対応、中期的な対応といった2段階でのロードマップの策定に迫られている。金融庁の要請を読み解くと、金融機関に求められるのはシステムの現場における対応だけではないが、何を目指すべきなのか?
執筆:NTTデータ経営研究所 マネージングディレクター 金融政策コンサルティングユニット長 大野 博堂

NTTデータ経営研究所 マネージングディレクター 金融政策コンサルティングユニット長 大野 博堂

93年早稲田大学卒後、NTTデータ通信(現NTTデータ)入社。金融派生商品のプライシングシステムの企画などに従事。大蔵省大臣官房総合政策課でマクロ経済分析を担当した後、2006年からNTTデータ経営研究所。経営コンサルタントとして金融政策の調査・分析に従事するほか、自治体の政策アドバイザーを務めるなど、地域公共政策も担う。著書に「金融システム監査の要点」(経済法令研究会)「金融機関のためのサイバーセキュリティとBCPの実務」「AIが変える2025年の銀行業務」など。飯能信用金庫非常勤監事。東京科学大学CUMOTサイバーセキュリティ経営戦略コース講師。宮崎県都城市市政活性化アドバイザー。

photo
フロンティアAIの台頭へどう対処する?
(出典:金融庁 報道発表

フロンティアAI台頭で増大するサイバー攻撃の脅威

 フロンティアAIの急速な進展は、金融システムの安全性に構造的な変化をもたらしている。

 従来のサイバーセキュリティは、システム部門あるいは外部のセキュリティベンダーによる人手を介した分析・監査・修正を前提としていたが、現在ではAIが脆弱性の発見・攻撃シナリオの生成まで担い得る段階に至っている。

 こうした変化は、金融機関にとって本件が単なる技術課題ではなく、経営課題として認識すべきものであることを示している。

 その象徴的事例となったのがClaude Mythos公表後の2026年4月に発表された「Project Glasswing(プロジェクト・グラスウイング)」である。

 同プロジェクトは、米国ビッグテックを中心とした12社の参画により、AIの高度な脆弱性検出能力を防御側に先行配備することにより、攻撃よりも早く修正を行う体制の構築を目指すものであり、今後のセキュリティモデルの方向性を示している。

 「Glasswing」とは、羽が透明な蝶である「スカシマダラ」を指す。同プロジェクトの名称は「見えない脅威に備えよう」といった目的感からネーミングされたものだ。

画像
【画像付き記事全文はこちら】
Project Glasswing
(出典:Anthropic「Project Glasswing」)

 Project Glasswingは、Anthropicが主導し、クラウド、OS、セキュリティ、金融、OSS基盤を担う主要企業が参加するサイバー防御のイニシアチブである。

 参加企業には、アマゾン・ウェブ・サービス(AWS)、グーグル(Google)、マイクロソフト(Microsoft)、アップル(Apple)、シスコ(Cisco)、パロアルトネットワークス(Palo Alto Networks)、クラウドストライク(CrowdStrike)、JPモルガン・チェース(JPMorgan Chase)、Linuxファンデーション(Linux Foundation)などが含まれる。

 我が国では政府答弁などを見る限り、金融分野でのリスクを念頭に対策立案が進んできているようだ。ただし、米国での動は必ずしも金融機関を念頭に置いたイニシアチブではなく、あくまでシステムリソースの供給側たる企業・団体が中心である。

 つまり、金融は想定される攻撃対象インフラの1つにしか過ぎないという位置づけからスタートしている。すなわち、米国は当初より主要15のインフラ事業そのものをターゲットにしているわけだ。こうした理解の下、同プロジェクトを主体とした米国の動きは以下の3点に集約される。

  • AIによる脆弱性発見の高度化
    • 従来見逃されていた脆弱性をAIが自律的に発見できるレベルに達し、セキュリティの前提条件が変化した。

  • フロンティアAIの限定公開による高度な統制
    • AIの能力は攻撃にも転用可能であるため、信頼できる組織に限定して提供し、防御側に優位性を確保する設計が採られている。

  • スピード感の確保への転換
    • 従来は脆弱性の「発見能力」の保持が企業体においては重視されてきたが、今後は「どれだけ迅速に修正できるか」が競争の本質として位置づけられる。

 従来のように各社が自力で脆弱性を探索しパッチを充てる限界が存在することを示しており、攻撃者と同等のツールを利用することで脅威に備える必要があることがわかる。

 さらに言うならば、もはや個社単独での対応の是非あるいは可否の問題にとどまらず、業界全体で足並みを揃えた取り組みを短期的に推進しない限り、フロンティアAIがもたらす脅威への有効な解決策を見いだすのが困難な状況にあることを示していると言える。

画像
必要な対策とは?(後ほど詳しく解説します)
【次ページ】金融庁が金融機関に示した9項目の要請事項
関連タグ タグをフォローすると最新情報が表示されます
あなたの投稿

    PR

    PR

    PR

処理に失敗しました

投稿したコメントを
削除しますか?

あなたの投稿コメント編集

通報

このコメントについて、
問題の詳細をお知らせください。

ビジネス+ITルール違反についてはこちらをご覧ください。

通報

報告が完了しました

コメントを投稿することにより自身の基本情報
本メディアサイトに公開されます

基本情報公開時のサンプル画像
報告が完了しました

」さんのブロックを解除しますか?

ブロックを解除するとお互いにフォローすることができるようになります。

ブロック

さんはあなたをフォローしたりあなたのコメントにいいねできなくなります。また、さんからの通知は表示されなくなります。

さんをブロックしますか?

ブロック

ブロックが完了しました

ブロック解除

ブロック解除が完了しました

機能制限のお知らせ

現在、コメントの違反報告があったため一部機能が利用できなくなっています。

そのため、この機能はご利用いただけません。
詳しくはこちらにお問い合わせください。

ユーザーをフォローすることにより自身の基本情報
お相手に公開されます

基本情報公開時のサンプル画像