Google の Gemma 4 12B—エンコーダーフリーのマルチモーダルオープンモデル—のリリースは、エンタープライズ AI における戦略的制約がもはやモデルの品質やアクセスではなく、周辺スタックのセキュリティと運用成熟度となった瞬間に到来した。オープンな重みは能力を民主化するが、安全性を民主化するわけではない。この非対称性が、プロトタイプから本番環境へ移行する組織にとって現在の中心的リスクとなっている。
実務上の意味は CTO にとって不都合なものだ:有能なモデルを出荷することは容易な20%に過ぎない。困難な80%は、プロンプトインジェクション、データポイズニング、モデル流出、ファインチューニングパイプラインにおけるサプライチェーン侵害、そして巧妙なデモを負債に変えるガバナンスギャップに対する防御である。ダウンロード可能な重みがオンプレミスまたはプライベートクラウドで実行される中、攻撃対象領域は境界が溶解するのに正比例して拡大する—すべてのチームが自己ホスティング可能となり、すべての自己ホスト型モデルが新たな管理されていないエンドポイントとなる。
これは2010年代のクラウドセキュリティの進化を反映した多層防御の必要性を生み出す。4つの層を中心としたセキュリティスタックの具体化が予想される:モデル完全性(オープン重みの出所確認、署名、検証)、パイプライン強化(SLSA に準じた MLOps、トレーニングデータ、依存関係のセキュリティ確保)、ランタイム防御(入出力フィルタリング、ガードレール、異常検知)、統合ガバナンス(監査証跡、アクセス制御、EU AI Act や新興の米国フレームワークへのコンプライアンスマッピング)。この領域に位置する Protect AI、HiddenLayer、Robust Intelligence(現 Cisco)、およびハイパースケーラーのネイティブツールなどのベンダーは、以前はモデルプロバイダーに流れると想定されていた予算を獲得する立場にある。
競争力学は注目に値する。Google、Meta、Mistral のオープンモデルは基本層をコモディティ化し、差別化要因を誰が安全に運用できるかへとシフトさせる。これは強力なプラットフォームエンジニアリングを持つ企業に有利に働き、AI を調達の意思決定として扱う企業には不利となる。また、構築対購入の計算を再定義する:オープン重みの自己ホスティングはコストとデータ主権の利点を約束するが、セキュリティのオーバーヘッドを吸収できる組織にのみ有効である。大半の組織にとって、そのオーバーヘッドは劇的に過小評価されている。
推奨アクション:すべてのオープンモデルを製品ではなく信頼できないコードとして扱う—出所を検証しバージョンを固定する。専任の AI レッドチーム機能を確立し、推論だけでなくライフサイクル全体の脅威モデリングを行う。実際に事業を展開する規制体制にガバナンスをマッピングする。EU AI Act の高リスク義務と責任範囲は内部統制よりも早く到来するからだ。最後に、セキュリティを第一級の予算項目として計上する。AI 導入競争に勝つ企業は、それを防御可能にするという退屈な問題を静かに解決した企業となるだろう。