現代の企業内で稼働しているクラウドアプリケーションの82%以上は未承認のシャドーITであり、ナレッジワーカーの71.4%が業務を遂行するために未承認の生成AIツールを定期的に活用しています。remote-work-statistics-2026およびpassword-security-statistics-2026で考察したように、働き方の分散化は従来の調達ガバナンスの枠組みを超えたソフトウェア導入を加速させました。以下の数値は、Gartner、Netskope、IBM Security、Ciscoによる検証済みの実証データをまとめたものです。
TL;DR
- 企業は平均897個のクラウドアプリを運用しており、その82.3%はIT部門の承認を得ていない(Netskope)。
- 企業ナレッジワーカーの71.4%が未承認の生成AIツールを利用している(Gartner)。
- シャドーITが関与するデータ侵害の修復コストは平均488万ドルに達する(IBM Security)。
- 全エンタープライズソフトウェア支出の30%〜40%が経費精算を通じてIT部門を経由せず支出されている(Gartner)。
- 未承認SaaSにアップロードされた企業ファイルの21.8%に機密データまたは規制対象データが含まれている(Netskope)。
- 部門による未承認アプリの導入から検知までの平均遅延期間は142日である(Cisco)。
- 従業員の64.2%が企業の調達プロセスの遅さをシャドーIT導入の最大の理由として挙げている(Gartner)。
- 未承認SaaSは、記録された企業の認証情報流出事案全体の34.6%を占めている(IBM Security)。
- クラウドファイルアップロードに対してリアルタイムのAPIレベルCASBガバナンスを実施している企業はわずか28.5%である(Netskope)。
- 退職者の48.2%が、監視されていないシャドーITアプリケーションへの有効なアクセス権を少なくとも1つ保持している(Cisco)。
- マーケティングおよびセールス部門がシャドーITツールの最も高い集中度(38.4%)を示している(Gartner)。
- 自動化されたクラウド資産検出を導入している組織は、未管理データのエクスポージャーを78%削減している(Netskope)。
1. エンタープライズSaaSの急増と可視性のギャップ
ITリーダーは日常的に、社内デバイスやネットワーク上で稼働しているソフトウェアの規模を過小評価しています。CIOは通常、自社が使用しているクラウドツールを30〜40種類程度と推定していますが、ネットワーク監査を行うと実際には数百ものアクティブなSaaSサービスが稼働していることが判明します。アカウント乗っ取りのリスクについては、account-takeover-statistics-2026で詳しく解説しています。
| 企業規模 | CIOによる推定アプリ数 | 実際に稼働しているクラウドアプリ数 | 未承認アプリの割合 | 出典 |
|---|---|---|---|---|
| 大企業(従業員5,000人以上) | 45アプリ | 1,240アプリ | 85.4% | Netskope Threat Report |
| 中堅企業(従業員1,000〜4,999人) | 35アプリ | 740アプリ | 81.2% | Netskope Threat Report |
| コマーシャル(従業員250〜999人) | 25アプリ | 420アプリ | 76.8% | Cisco Security |
| 中小企業(従業員50〜249人) | 18アプリ | 195アプリ | 68.5% | Gartner Benchmark |
出典:Netskope Cloud and Threat Report および Gartner Research
2. 生成AIと新たなシャドーAI(Shadow AI)の脅威ベクトル
人工知能のコンシューマー化により、管理対象外のクラウドエクスポージャー(「シャドーAI」)という前例のない脅威カテゴリが生み出されました。従業員は日常的に、機密性の高い顧客ログ、契約条件、ソースコードを無料のパブリックチャットボットに貼り付けています。アイデンティティ脆弱性の詳細は、identity-theft-statistics-2026に記載されています。
| 生成AIツールのカテゴリ | 企業従業員の利用率 | 未承認ツールの割合 | 機密データアップロード頻度 | 出典 |
|---|---|---|---|---|
| パブリック対話型LLM | 68.5% | 78.4% | プロンプトの24.2% | Netskope Telemetry |
| AIコード補完&デバッガー | 46.2% | 58.1% | コードスニペットの31.5% | Gartner IT Survey |
| AI議事録作成&会議録画ツール | 41.8% | 84.6% | 文字起こしの18.9% | Cisco Telemetry |
| AIデザイン&画像生成ツール | 29.4% | 72.0% | 入力データの8.4% | Netskope Telemetry |
| AIスライド&文書作成ツール | 26.1% | 66.8% | ドラフトの22.0% | Gartner Benchmark |
3. 財務的影響とセキュリティ侵害の余波
未承認のアプリケーションは、インシデント対応時に重大な死角を生み出します。セキュリティチームがシャドーITのAPIログやシングルサインオン(SSO)テレメトリを監視していないため、脅威アクターは何の検知も受けずに長期間潜伏することが可能になります。フィッシングリスクについては、phishing-statistics-2026で追跡しています。
| セキュリティ指標 | 承認済みITでの侵害 | シャドーITが関与する侵害 | 差異 / 増減 | 出典 |
|---|---|---|---|---|
| データ侵害の平均総コスト | 444万ドル | 488万ドル | +44万ドル(+9.9%) | IBM Security |
| 平均識別時間(MTTI) | 194日 | 246日 | +52日(+26.8%) | IBM Security |
| 平均封じ込め時間(MTTC) | 68日 | 88日 | +20日(+29.4%) | IBM Security |
| 規制不遵守による罰金 | 32万ドル | 78万ドル | +46万ドル(+143.7%) | Cisco Security |
出典:IBM Cost of a Data Breach Report および Cisco Security
4. 部門別の発生源と経費支出の拡大
シャドーITが拡大する背景には、現代のSaaS製品が摩擦のないセルフサービス登録を前提に設計されていることがあります。各事業部門は、法人クレジットカードでツールを購入することにより、中央IT部門を迂回することが常態化しています。
| 事業部門 | シャドーITアプリ全体に占める割合 | 主な未承認ツール | 経費処理方法 | 出典 |
|---|---|---|---|---|
| マーケティング&成長部門 | 38.4% | アナリティクス、SEO、動画編集 | 法人クレジットカード / 立替精算 | Gartner |
| 営業&カスタマーサクセス | 24.6% | プロスペクティングボット、CRMプラグイン | 経費精算による払戻し | Netskope |
| プロダクト&エンジニアリング | 18.2% | 開発ライブラリ、クラウドサンドボックス | 部門プロジェクト予算 | Cisco |
| 人事&採用 | 11.5% | スクリーニング基盤、アンケートツール | 法人クレジットカード | Gartner |
| 財務&オペレーション | 7.3% | 予測スプレッドシート、OCRツール | 部門ソフトウェア予算 | Netskope |
出典:Gartner SaaS Governance Study および Netskope
5. 緩和ガバナンスと検知フレームワーク
シャドーITの効果的な管理には、画一的な禁止措置を科すのではなく、自動化された継続的な検出、CASB(Cloud Access Security Broker)、および迅速なIT調達プロセスの整備が不可欠です。
| ガバナンス手法 | 検出効果 | 導入の複雑さ | 従業員の生産性への影響 | 出典 |
|---|---|---|---|---|
| リアルタイムCASB / SSEプロキシ検査 | 94.6% | 高(エージェント / ゲートウェイ) | 中立的 | Netskope |
| 経費データ照合&ERP監査マッチング | 82.4% | 中(API連携) | なし | Gartner |
| IT迅速調達ルートの確立(7日以内) | 68.2% | 中(プロセス改善) | 非常に好影響 | Gartner |
| DNS / ファイアウォールEgressフィルタリング | 74.5% | 低(ネットワークコア) | やや業務を阻害 | Cisco |
出典:Netskope および Gartner IT Research
まとめ:数字で見るシャドーIT
| 項目・領域 | ベンチマーク定量実績 | 主要情報源 |
|---|---|---|
| 企業あたりの平均クラウドアプリ数 | 合計897アプリ | Netskope Threat Report |
| 未承認クラウドアプリの比率 | 検出アプリの82.3% | Netskope Threat Report |
| 未承認AIを利用している従業員比率 | ナレッジワーカーの71.4% | Gartner Benchmark |
| シャドーIT関与のデータ侵害コスト | 平均488万ドル | IBM Cost of Data Breach |
| IT予算外で発生するSaaS支出 | ソフトウェア予算の30%〜40% | Gartner SaaS Study |
| 規制対象データを含むアップロードファイル | クラウドアップロードの21.8% | Netskope Telemetry |
| 新規アプリ検知までの遅延期間 | 検知までの中央値142日 | Cisco Security |
| シャドーITの動機としての調達速度 | 導入従業員の64.2% | Gartner Research |
| シャドーSaaS経由の認証情報漏洩割合 | 盗難認証情報の34.6% | IBM Security |
| 退職者の有効SaaSアクセス権保持率 | 48.2%がアカウントを維持 | Cisco Security |
| マーケティング部門のアプリシェア | 未承認SaaSの38.4% | Gartner SaaS Study |
| シャドーIT侵害の平均特定時間 | 侵入後246日 | IBM Security |
| CASBによる検知有効率 | 94.6%の可視性カバレッジ | Netskope Telemetry |
| 会議録画ツールの未承認シェア | AI議事録ツールの84.6% | Cisco Telemetry |
| 未承認LLMプロンプトの機密性 | 24.2%が企業データを含む | Netskope Telemetry |
| 自動化によるデータ露出の削減効果 | リスク78%削減 | Netskope Cloud Report |
出典:Gartner、Netskope、IBM Security、Cisco より集計。
調査手法と情報源
本レポートの数値は、Netskope Cloud and Threat Reportによるエンタープライズネットワークトラフィックテレメトリ、Gartnerによる企業ITリーダーシップ調査、IBM Cost of a Data Breach Reportによるデータ侵害フォレンジック調査、およびCiscoがまとめたネットワークセキュリティ監査を総合的に分析したものです。
- Netskope Cloud and Threat Report
- Gartner IT & Cybersecurity Benchmarks
- IBM Cost of a Data Breach Report
- Cisco Cybersecurity Readiness Index
- CISA Cloud Security Technical Reference Architecture
Data watch:クラウドアプリ数は、企業ネットワークゲートウェイ、セキュアWebプロキシ、およびエンドポイントエージェントを経由して検知された個別のドメインエンドポイントおよびOAuthアプリケーションを反映しています。家庭内ネットワーク経由の非管理個人用モバイルデバイス(BYOD)で実行された未承認アクセスはネットワークテレメトリから除外されているため、実際のシャドーIT利用規模はゲートウェイで報告された合計値よりも体系的に高くなります。
最終更新:2026年9月。進化する生成AIソフトウェアカテゴリと企業のクラウドガバナンス基準を追跡するため、四半期ごとに公開しています。