世界経済フォーラム、Check Point、IOActiveなど、主要なサイバーセキュリティ研究機関の調査結果は、AI支援ソフトウェア開発によって生み出された、明確で測定可能なリスク群に収束している。
1. 悪用可能なAI生成コード IOActiveの2026年評価では、AI生成コードサンプルの31.6%が完全に悪用可能であることが判明した。つまり、攻撃者はその脆弱性を利用してシステムを侵害できる。従来のセキュリティツールでは、これらの欠陥を部分的にしか検出できない 。Aikidoの「2026年 セキュリティと開発におけるAIの状況」レポートでは、69%の組織がAIが書いたコードに起因する脆弱性に遭遇し、5社に1社が深刻なセキュリティインシデントを経験している
。
2. セキュリティモデルを上回る開発速度 Check Point Researchは、AIがコードを十分に解析し、悪用可能なエクスプロイトを大規模に生成できるようになったと報告している。その結果、脆弱性対応の猶予期間は12〜72時間にまで圧縮され、従来の数日単位の時間軸とは様変わりした 。人間のペースでレビューを行うセキュリティチームは、機械の速度で進む開発サイクルに追いつけない。
3. リスクコンテキストの喪失 既存のスキャニングツールの多くは個々の脆弱性を特定できるが、どの変更がビジネスにとって本当に重要なのか、どの環境を標的としているのか、どの程度のリスクを伴うのかといった理解が不足している 。このため、アラート疲れと優先順位の誤りが発生する。
4. 規制エクスポージャー 世界経済フォーラムの「Global Cybersecurity Outlook 2026」調査では、回答者の87%が、AI関連の脆弱性を2025年を通じて最も急速に拡大したサイバーリスクと特定している 。Gartnerは、2027年までにAI関連のデータ漏洩の40%超が、GenAIの不適切な使用に起因すると推定している
。GDPRやSOC 2、業界固有の規制の下で事業を展開する組織は、AI生成コードを評価したことを証明する圧力に直面している。
5. シャドーAIとサプライチェーンリスク 現在の攻撃ベクトルには、プロンプトインジェクション、AIツールを介した機密情報の漏洩、そしてAIサプライチェーンの侵害(モデルへのバックドアの仕込みや、ポイズニングされた依存関係)などが含まれる 。Deloitteは、従業員によるAIツールのガバナンスなき利用である「シャドーAI」を、最も差し迫った内部リスクの一つとして挙げている
。
Cytixは自社のプラットフォームを、ソフトウェア開発ライフサイクル(SDLC)とリスク、セキュリティ、コンプライアンス機能の間に位置する「セキュリティ判断レイヤー」と位置づけている 。従来のスキャニングツールを追加するのではなく、すべてのソフトウェア変更が通過する統制ポイントとして機能する。このプラットフォームは、変更を理解し、セキュリティアクションを決定し、リスクを検証し、規制当局向けの証跡を提供する
。プラットフォームは4つの段階で動作する。
リアルタイムの可視性 Cytixは、チケット、プルリクエスト(PR)、コード差分、リリースなど、すべてのソフトウェア変更を継続的に監視し、それぞれのコンテキスト(アセット、環境、履歴)を読み取る。システム環境の永続的なナレッジグラフを維持することで、チームはどの変更がリスクを伴うかを、それが発生した瞬間に把握できる 。
瞬時のリスク評価 すべての変更を一律に扱うのではなく、変更の内容を評価し、それに応じた対応(追加コンテキストの要求、セキュリティレビューの実施、脅威モデルの作成、特定のテストの実行など)を決定する。低リスクの変更は自動で承認され、高リスクの変更は適切な精査を受ける 。
ガイド付き検証とアクション プラットフォームは、AI主導、人間によるレビュー、またはNCC GroupやKPMGとの確立されたマネージドサービスパートナーシップを通じて、適切な対応を実行する。リスクのある変更は、適切な対応なしに先に進むことはない 。
コンプライアンス証跡 すべての判断、アクション、結果は、それを引き起こした変更に永続的に紐づけられ、単一の接続された保証記録を形成する。ガバナンス、リスク、コンプライアンス(GRC)チームは、どの変更が評価され、何が行われ、誰が責任を負ったかを、プレッシャーのかかる状況ではなく、オンデマンドで証明できる 。
CytixのCEOであるベン・アームストロング氏は、この問題をシンプルに表現している。「既存のツールは、どのような脆弱性があるかを教えてくれるが、そのリスクについては教えてくれない。私たちはCytixの変更リスク管理プラットフォームを立ち上げ、そのリスクを制御可能にした」 。
このプラットフォームのアプローチ——コンテキスト認識型、リスクベース、証拠生成型——は、サイバーセキュリティ業界におけるより広範なシフトを反映している。AIによるコード生成が加速し続ける中、開発速度とセキュリティ保証の間のギャップが新たな戦場となっている。700万ドルのシリーズA資金により、Cytixは、エンタープライズ企業がすべての変更にポリシーと証拠のレイヤーを設けることに対価を払い、確立されたコンサルティング会社が流通と信頼を提供するという構想に賭けている 。
セキュリティリーダーにとって、データは明確だ。AIが生成したコードサンプルの約3つに1つは完全に悪用可能であり、対応の猶予は時間単位で測られる。問題はもはや、AIによる開発加速がリスクを生み出すかどうかではない。あなたのセキュリティモデルがそれに対応できるかどうかだ。
本記事は2026年8月13日に公開されました。2026年8月12日の資金調達発表を反映して更新されています。