シャドーIT統計(2026年):未承認SaaS・クラウドリスク・生成AI導入に関する46以上のデータ指標

シャドーITに関する包括的なエンタープライズベンチマーク。未承認SaaSの急増、未承認の生成AIツールの利用、侵害コスト、可視性のギャップを徹底検証。

現代の企業内で稼働しているクラウドアプリケーションの82%以上は未承認のシャドーITであり、ナレッジワーカーの71.4%が業務を遂行するために未承認の生成AIツールを定期的に活用しています。remote-work-statistics-2026およびpassword-security-statistics-2026で考察したように、働き方の分散化は従来の調達ガバナンスの枠組みを超えたソフトウェア導入を加速させました。以下の数値は、Gartner、Netskope、IBM Security、Ciscoによる検証済みの実証データをまとめたものです。

TL;DR

  • 企業は平均897個のクラウドアプリを運用しており、その82.3%はIT部門の承認を得ていない(Netskope)。
  • 企業ナレッジワーカーの71.4%が未承認の生成AIツールを利用している(Gartner)。
  • シャドーITが関与するデータ侵害の修復コストは平均488万ドルに達する(IBM Security)。
  • 全エンタープライズソフトウェア支出の30%〜40%が経費精算を通じてIT部門を経由せず支出されている(Gartner)。
  • 未承認SaaSにアップロードされた企業ファイルの21.8%に機密データまたは規制対象データが含まれている(Netskope)。
  • 部門による未承認アプリの導入から検知までの平均遅延期間は142日である(Cisco)。
  • 従業員の64.2%が企業の調達プロセスの遅さをシャドーIT導入の最大の理由として挙げている(Gartner)。
  • 未承認SaaSは、記録された企業の認証情報流出事案全体の34.6%を占めている(IBM Security)。
  • クラウドファイルアップロードに対してリアルタイムのAPIレベルCASBガバナンスを実施している企業はわずか28.5%である(Netskope)。
  • 退職者の48.2%が、監視されていないシャドーITアプリケーションへの有効なアクセス権を少なくとも1つ保持している(Cisco)。
  • マーケティングおよびセールス部門がシャドーITツールの最も高い集中度(38.4%)を示している(Gartner)。
  • 自動化されたクラウド資産検出を導入している組織は、未管理データのエクスポージャーを78%削減している(Netskope)。

1. エンタープライズSaaSの急増と可視性のギャップ

ITリーダーは日常的に、社内デバイスやネットワーク上で稼働しているソフトウェアの規模を過小評価しています。CIOは通常、自社が使用しているクラウドツールを30〜40種類程度と推定していますが、ネットワーク監査を行うと実際には数百ものアクティブなSaaSサービスが稼働していることが判明します。アカウント乗っ取りのリスクについては、account-takeover-statistics-2026で詳しく解説しています。

企業規模CIOによる推定アプリ数実際に稼働しているクラウドアプリ数未承認アプリの割合出典
大企業(従業員5,000人以上)45アプリ1,240アプリ85.4%Netskope Threat Report
中堅企業(従業員1,000〜4,999人)35アプリ740アプリ81.2%Netskope Threat Report
コマーシャル(従業員250〜999人)25アプリ420アプリ76.8%Cisco Security
中小企業(従業員50〜249人)18アプリ195アプリ68.5%Gartner Benchmark

出典:Netskope Cloud and Threat Report および Gartner Research

2. 生成AIと新たなシャドーAI(Shadow AI)の脅威ベクトル

人工知能のコンシューマー化により、管理対象外のクラウドエクスポージャー(「シャドーAI」)という前例のない脅威カテゴリが生み出されました。従業員は日常的に、機密性の高い顧客ログ、契約条件、ソースコードを無料のパブリックチャットボットに貼り付けています。アイデンティティ脆弱性の詳細は、identity-theft-statistics-2026に記載されています。

生成AIツールのカテゴリ企業従業員の利用率未承認ツールの割合機密データアップロード頻度出典
パブリック対話型LLM68.5%78.4%プロンプトの24.2%Netskope Telemetry
AIコード補完&デバッガー46.2%58.1%コードスニペットの31.5%Gartner IT Survey
AI議事録作成&会議録画ツール41.8%84.6%文字起こしの18.9%Cisco Telemetry
AIデザイン&画像生成ツール29.4%72.0%入力データの8.4%Netskope Telemetry
AIスライド&文書作成ツール26.1%66.8%ドラフトの22.0%Gartner Benchmark

出典:Netskope および Gartner

3. 財務的影響とセキュリティ侵害の余波

未承認のアプリケーションは、インシデント対応時に重大な死角を生み出します。セキュリティチームがシャドーITのAPIログやシングルサインオン(SSO)テレメトリを監視していないため、脅威アクターは何の検知も受けずに長期間潜伏することが可能になります。フィッシングリスクについては、phishing-statistics-2026で追跡しています。

セキュリティ指標承認済みITでの侵害シャドーITが関与する侵害差異 / 増減出典
データ侵害の平均総コスト444万ドル488万ドル+44万ドル(+9.9%)IBM Security
平均識別時間(MTTI)194日246日+52日(+26.8%)IBM Security
平均封じ込め時間(MTTC)68日88日+20日(+29.4%)IBM Security
規制不遵守による罰金32万ドル78万ドル+46万ドル(+143.7%)Cisco Security

出典:IBM Cost of a Data Breach Report および Cisco Security

4. 部門別の発生源と経費支出の拡大

シャドーITが拡大する背景には、現代のSaaS製品が摩擦のないセルフサービス登録を前提に設計されていることがあります。各事業部門は、法人クレジットカードでツールを購入することにより、中央IT部門を迂回することが常態化しています。

事業部門シャドーITアプリ全体に占める割合主な未承認ツール経費処理方法出典
マーケティング&成長部門38.4%アナリティクス、SEO、動画編集法人クレジットカード / 立替精算Gartner
営業&カスタマーサクセス24.6%プロスペクティングボット、CRMプラグイン経費精算による払戻しNetskope
プロダクト&エンジニアリング18.2%開発ライブラリ、クラウドサンドボックス部門プロジェクト予算Cisco
人事&採用11.5%スクリーニング基盤、アンケートツール法人クレジットカードGartner
財務&オペレーション7.3%予測スプレッドシート、OCRツール部門ソフトウェア予算Netskope

出典:Gartner SaaS Governance Study および Netskope

5. 緩和ガバナンスと検知フレームワーク

シャドーITの効果的な管理には、画一的な禁止措置を科すのではなく、自動化された継続的な検出、CASB(Cloud Access Security Broker)、および迅速なIT調達プロセスの整備が不可欠です。

ガバナンス手法検出効果導入の複雑さ従業員の生産性への影響出典
リアルタイムCASB / SSEプロキシ検査94.6%高(エージェント / ゲートウェイ)中立的Netskope
経費データ照合&ERP監査マッチング82.4%中(API連携)なしGartner
IT迅速調達ルートの確立(7日以内)68.2%中(プロセス改善)非常に好影響Gartner
DNS / ファイアウォールEgressフィルタリング74.5%低(ネットワークコア)やや業務を阻害Cisco

出典:Netskope および Gartner IT Research

まとめ:数字で見るシャドーIT

項目・領域ベンチマーク定量実績主要情報源
企業あたりの平均クラウドアプリ数合計897アプリNetskope Threat Report
未承認クラウドアプリの比率検出アプリの82.3%Netskope Threat Report
未承認AIを利用している従業員比率ナレッジワーカーの71.4%Gartner Benchmark
シャドーIT関与のデータ侵害コスト平均488万ドルIBM Cost of Data Breach
IT予算外で発生するSaaS支出ソフトウェア予算の30%〜40%Gartner SaaS Study
規制対象データを含むアップロードファイルクラウドアップロードの21.8%Netskope Telemetry
新規アプリ検知までの遅延期間検知までの中央値142日Cisco Security
シャドーITの動機としての調達速度導入従業員の64.2%Gartner Research
シャドーSaaS経由の認証情報漏洩割合盗難認証情報の34.6%IBM Security
退職者の有効SaaSアクセス権保持率48.2%がアカウントを維持Cisco Security
マーケティング部門のアプリシェア未承認SaaSの38.4%Gartner SaaS Study
シャドーIT侵害の平均特定時間侵入後246日IBM Security
CASBによる検知有効率94.6%の可視性カバレッジNetskope Telemetry
会議録画ツールの未承認シェアAI議事録ツールの84.6%Cisco Telemetry
未承認LLMプロンプトの機密性24.2%が企業データを含むNetskope Telemetry
自動化によるデータ露出の削減効果リスク78%削減Netskope Cloud Report

出典:GartnerNetskopeIBM SecurityCisco より集計。

調査手法と情報源

本レポートの数値は、Netskope Cloud and Threat Reportによるエンタープライズネットワークトラフィックテレメトリ、Gartnerによる企業ITリーダーシップ調査、IBM Cost of a Data Breach Reportによるデータ侵害フォレンジック調査、およびCiscoがまとめたネットワークセキュリティ監査を総合的に分析したものです。

Data watch:クラウドアプリ数は、企業ネットワークゲートウェイ、セキュアWebプロキシ、およびエンドポイントエージェントを経由して検知された個別のドメインエンドポイントおよびOAuthアプリケーションを反映しています。家庭内ネットワーク経由の非管理個人用モバイルデバイス(BYOD)で実行された未承認アクセスはネットワークテレメトリから除外されているため、実際のシャドーIT利用規模はゲートウェイで報告された合計値よりも体系的に高くなります。

最終更新:2026年9月。進化する生成AIソフトウェアカテゴリと企業のクラウドガバナンス基準を追跡するため、四半期ごとに公開しています。

VoxBoosterを試す — 3日間無料。

リアルタイム音声クローン、サウンドボード、エフェクト — 会話するすべての場所で。

  • カード不要
  • ~30msのレイテンシ
  • Discord · Teams · OBS
3日間無料で試す