Maine州が州のサイトに不正な申請が現れた後、公開情報漏洩通知ポータルを停止した決定は、小さな出来事だが極めて大きな意味を持つ。透明性を強制するために設計された仕組み自体が武器化され、コンプライアンスチャネルが偽情報の媒介へと変わったのだ。

より深い問題は構造的なものである。米国全土で、情報漏洩通知制度は企業が過少報告するという前提の時代に構築されたのであり、悪意ある行為者が過剰報告するとは想定されていなかった。ほとんどの州のポータルには本人確認、レート制限、提出物の暗号学的証明が欠けている。この設計上のギャップは、より広範なパターンを反映している:政府のデジタルインフラは開放性に最適化され、敵対的な耐性には最適化されていない。AIが大規模に妥当な偽の開示情報を生成するコストを下げる中、すべてのオープン提出システム―SEC届出、FTC苦情窓口、脆弱性データベース―がノイズ注入の標的となる。

グローバル企業の経営幹部にとって、リスクはシグナルの破損である。セキュリティチーム、保険会社、投資家は、サイバーリスクの価格設定と対応のトリガーのために、情報漏洩開示フィードにますます依存している。これらのフィードが捏造されたエントリで汚染される可能性があれば、本物のインシデントと合成されたものを区別するコストは急激に上昇する。協調的なキャンペーンは、偽の開示情報を使って競合他社の株を操作したり、規制当局の調査を引き起こしたり、重要な最初の数時間に本物の情報漏洩を埋もれさせることさえできる。

OpenAIに対する複数州司法長官の調査との戦略的な類似性は示唆に富む:両方とも、監視ツールが適応できるスピードより速いシステムに直面する規制当局を反映している。18か月以内に、すべての公開コンプライアンスポータルに対して、本人確認の義務化、署名付き提出、来歴標準の波が押し寄せることが予想される。

推奨される行動:CISOは第三者開示フィードを、確実な真実ではなく裏付けが必要な未検証の入力として扱うべきである。regtechや脅威インテリジェンス製品を構築するベンダーは、今すぐ暗号学的証明と異常検知を組み込むべきだ―それは調達要件となるだろう。govtechやコンプライアンス自動化スタートアップへの投資家は、敵対的な悪用を第一級の設計制約として扱うチームを優先すべきである。なぜなら、次の10年のデジタルガバナンスは、データを収集することよりも、それが本物であることを証明することで定義されるからだ。