10月2日、CNBCが「INTERPOL says AI is increasing the speed and scale of cyber threats. Here's what companies should watch」と題した記事を公開した。この記事では、INTERPOLのCISOがAIによるサイバー脅威の現状と企業が取るべき対策について語った内容について詳しく紹介されている。以下に、その内容を紹介する。
AIは「革命」ではなく「進化」
INTERPOLのグローバルCISO(最高情報セキュリティ責任者)であるBjorn R. Watne氏は、シンガポールのTech Week 2026の場でCNBCの取材に応じた。
Watne氏の見立ては明快だ。「AIはサイバー脅威を革新しているのではなく、既存の犯罪手口を強化している」というものだ。スキャムや詐欺といった従来の手口に、AIが「速度」と「規模」をもたらしている。
具体的には、詐欺の実行者がAIを使って複数のターゲットを同時に攻撃できるようになった点、そして翻訳精度の向上やデジタル上の偽の人物像(デジタルID)の精巧化により、本物と偽物の区別が難しくなっている点が挙げられている。
「革命ではなく進化だ」— Bjorn R. Watne(INTERPOL グローバルCISO)
この「進化」という表現は重要だ。AIが新たな攻撃ベクターを生み出すというより、フィッシングやBEC(ビジネスメール詐欺)といった既知の手口の量と質が底上げされている、という認識を持つべきということになる。
企業が守るべきは「全部」ではない
Watne氏は、企業のサイバーセキュリティ戦略についても具体的な方針を示した。
まず取り組むべきは、自社の「クラウンジュエル」(crown jewels)の特定だ。これは事業継続に最も重要な資産を指すセキュリティ業界の用語で、財務データ、製造ライン、顧客データベースなどが該当する。
その上で、「誰がその資産を狙うか」を想定し、脅威インテリジェンス(攻撃者の戦術や使用技術に関する情報)を活用して防御を絞り込む、というアプローチだ。
「自社が標的にされていないものまで、全部を一度に守ろうとする必要はない」— Watne氏
Watne氏はさらに、経営層とサイバーセキュリティ戦略の間に断絶が生じている企業が多い点を問題視した。「今日、あらゆる企業はITカンパニーだ」という認識がいまだ浸透していない業界が多く、サイバーリスクが企業リスクの上位に入り始めた一方、経営幹部レベルでの議論にはまだ至っていないと指摘する。
エージェンティックAIが引き起こす「物理的な危害」
Watne氏が特に警戒を示したのが、エージェンティックAI(Agentic AI)だ。これはユーザーに代わって自律的にタスクを実行するAIシステムを指す。ChatGPTのような「回答を返すAI」とは異なり、実際にシステム操作や外部アクションを行う点が特徴だ。近年、OpenAIのOperatorやAnthropicのComputer Useなど、この領域への注目が急速に高まっている。
Watne氏はそのリスクをこう表現した。
「AIが間違った情報を提供するのと、AIが実際に行動を起こして誤った動作をするのでは話が違う。特に物理的な領域では、人体への危害につながる可能性がある」— Watne氏
同氏は自動運転車や車載AIを具体例として挙げている。ソフトウェアのバグが情報の誤表示にとどまらず、物理的な事故に直結するシナリオだ。
加えてWatne氏が指摘したのは、人々がテクノロジーに対して持つ「根拠のない高い信頼」だ。金融サービスに対してはPINコードや不審な操作への警戒など慎重な姿勢を取る人も、新しいアプリやデバイスに対しては権限付与のダイアログを深く考えずにタップしてしまう。AIが自律的に動き始める今、この非対称な信頼のあり方は再考が必要だとWatne氏は述べている。
INTERPOLのような国際機関のCISOが「AIは脅威を加速させる」と公式に言及したこと自体、業界における認識の定着を示す出来事といえる。技術の進歩と攻撃の進化が表裏一体である以上、防御側もその「速度と規模」に合わせた戦略の見直しが求められる。
詳細はINTERPOL says AI is increasing the speed and scale of cyber threats. Here's what companies should watchを参照していただきたい。