核心的な問題は偶発的ではなく構造的である。大規模言語モデルは命令とデータを確実に区別することができない。LLMを電子メール、コードリポジトリ、クラウドインフラストラクチャ、または社内ナレッジベースに接続するすべての企業は、事実上、到達したあらゆるテキストを実行するシステムを展開していることになる。CrowdStrike'の「プロンプトは新たなマルウェア」という表現は正しいメンタルモデルであり、CISO が2026年にAIリスクに予算を割り当てる方法を再定義すべきである。

攻撃面はモデルからそれを取り巻くアーキテクチャへと移行した。Microsoft 365 Copilot に対するEchoLeakのようなゼロクリックエクスプロイトは、攻撃者が被害者に何かをクリックさせる必要がもはやないことを証明している。巧妙に作成された1通の電子メールだけで、過度に信頼されたエージェントを通じてデータの流出を引き起こすことができる。RAGサプライチェーン汚染はさらに陰湿である。公開GitHubのREADME、ドキュメント、またはブログ投稿に仕込まれた悪意のあるコンテンツは、企業の検索パイプラインがそれを取り込むまで休眠状態にある。これはAIの仮面を被ったソフトウェアサプライチェーン問題であり、SBOM ツールを販売する同じベンダーが必然的に「プロンプト来歴」管理へとピボットするだろう。

商業的なリスクが最も鋭いのは、モデルに企業システムへの書き込みアクセスを与えようと競争しているエージェントプラットフォーム、OpenAI、Anthropic、Microsoft、Google、Salesforce である。新しい機能(電子メール送信、インフラストラクチャ変更、コード実行)が追加されるたびに、影響範囲は倍増する。市場は二極化すると予想される。きめ細かい権限管理、出力フィルタリング、人間参加型ゲートを提供するベンダーは規制対象の企業顧客を獲得し、純粋に自律性を最適化するベンダーは責任を蓄積するだろう。OpenAI Codex が機密ファイルを除外するクリーンな方法を欠いているという最近の開示は、これらのガードレールがいかに未成熟であるかを示している。

経営幹部にとって、3つの行動が不可欠である。第一に、検索されたドキュメントやツール出力を含むすべてのモデル入力を信頼できないものとして扱い、LLMと重大な行動を取ることができるあらゆるシステムの間に最小権限の境界を設計すること。第二に、出力検証と送信監視を義務付けること。AIエージェント経由で離れるデータは、他のチャネルと同じDLP 精査を引き起こすべきである。第三に、エージェントに本番アクセスを許可する前に、AIベンダーに契約上のセキュリティコミットメントとレッドチーム証拠を要求すること。

戦略的予測:プロンプトインジェクションは2026年により優れたモデルによって「解決」されることはない。それは、SQLインジェクションが最終的に管理されたのと同じ方法、すなわち規律あるアーキテクチャ、分離、検証レイヤーを通じて管理されるだろう。今この規律を構築する企業は、AIエージェントがパイロットからミッションクリティカルなワークフローへと移行する中で、持続的な信頼優位性を獲得する。それなしに既存システムにAIを接続する企業は、今後18か月以内に公に表面化する侵害リスクを蓄積している。