顕在化するリスクと「導入」から「成果」への移行において中小企業診断士が担うべき役割
権守 一城(中小企業診断士/kgsmec合同会社)
要旨
本稿は、生成AIの業務利用が急速に広がるなかで、中小企業の現場で何が起きているのか、そして中小企業診断士(以下、診断士)がどのような支援を担うべきかを論じるものである。第一に、情報漏えいとシャドーAI、「綺麗なゴミ」問題、判断放棄、非専門家によるアプリ開発、間接プロンプトインジェクションといった、生成AIの普及に伴って顕在化した課題を整理する。第二に、国内外の調査データを検討し、生成AIを導入した企業と成果を出した企業が一致しないこと、成果の差が業務プロセスへの組み込みや全社最適の取り組みと関連していることを確認する。これらを踏まえ、「診断士はツール導入支援ではなく、業務改革支援を行うべきである」という仮説を提示し、業務最適化・統制・旗振りの3本柱からなる支援枠組みを提案する。最後に、従業員10名規模の卸売業における支援事例を検討し、結果として生成AIを用いない判断が合理的であった経験から、手段ではなく課題解決を軸に判断することの重要性を示す。
キーワード:生成AI、中小企業支援、シャドーAI、業務改革、ECRS、AIガバナンス
生成AIは、文章作成や情報整理を支援する便利な道具として、短期間のうちに多くの職場へ入り込んだ。一方で、支援の現場に立つと、「使い始めたが成果が見えない」「気づけば社員が個人のアカウントで使っていた」「AIが作った資料の確認でかえって手間が増えた」といった声に接することが少なくない。
こうした状況は、生成AIの利活用を「使えるかどうか」の問題として捉えるだけでは十分でないことを示唆している。生成AIは生産性を高める可能性を持つと同時に、従来のIT導入では想定されていなかった種類のリスクを組織に持ち込む。また、導入したこと自体が成果を保証するわけでもない。
本稿の問いは、AIを導入した企業と、AIで成果を出した企業は何が違うのか、そしてその差を埋めるために診断士は何を支援すべきかである。以下、第2章で生成AIの位置づけを簡潔に整理し、第3章で現場で顕在化している課題を検討する。第4章では国内外の調査データから導入と成果の乖離を確認し、第5章で診断士の支援枠組みを仮説として提示する。第6章で支援事例を検討し、第7章で事例から得られる示唆と本稿の限界を述べる。
本稿では生成AIを、文章・画像・音声・コードなど、人が作るようなアウトプットをAIが自ら生成する技術と定義する。具体的な用途としては、質問への回答、文章の作成、画像や図の作成、コードの記述、データの整理などが挙げられる。
文章生成AIが利用される際の処理は、概ね次の流れで説明できる。まず、利用者が入力したプロンプトは、トークンと呼ばれる単位に分割され数値IDに変換される(トークン化)。各トークンは意味を表すベクトルに変換され(埋め込み)、Transformer層において文脈中の関連性が何層にもわたって計算される。そのうえで、次に来る可能性が高いトークンが確率的に予測され、トークンが一つずつ選ばれ並べられることで文章が出力される。なお、ここで示したのはモデルが「使われる時」の流れであり、事前学習の過程は対象外としている。
この仕組みから導かれる実務上の含意は、生成AIの出力が「もっともらしい次の語の連なり」として生成される点にある。出力の流暢さは、内容の正しさを保証しない。この性質が、第3章で扱う「綺麗なゴミ」問題や判断放棄の背景となる。
従来のAIは、エンジニアが構築・運用し、専用システムに組み込んで使うものであり、データ収集やモデル構築を前提としていた。これに対し生成AIは、アカウントを登録すれば、非エンジニアであっても日本語で話しかけるだけで利用できる。専門家を介してAIを使う時代から、誰もが直接AIと対話できる時代への移行である。
この「誰でも使える」という特性は、普及を加速させた最大の要因であると同時に、組織の管理が及ばない利用を生み出す要因にもなっている。次章では、この二面性がもたらした課題を検討する。
情報処理推進機構(IPA)は「情報セキュリティ10大脅威 2026」[組織編]において、「AIの利用をめぐるサイバーリスク」を第3位として初めて選出した[1]。生成AIのリスクは、もはや一部の先進企業だけの論点ではなく、組織一般が向き合うべき脅威として位置づけられつつある。本章では、支援の現場で重要度が高いと考えられる順に課題を整理する。
IPAの解説書は、このリスクの構造として、職場にAIがない場合などに個人利用のAIサービスを業務で使ってしまうこと(シャドーAI)、組織外への持ち出しが禁止されている業務データや資料を入力してしまうこと、そして個人アカウントでの業務利用を組織が認識できないこと自体を挙げている[2]。
その実態を示すのが、Verizon Businessの「Data Breach Investigations Report(DBIR)」である[3][4]。表1に示すとおり、業務端末から生成AIを定期的に利用する従業員の割合は1年で大きく上昇した一方、個人アカウントによる利用の比率はわずかな低下にとどまっている。
表1 業務端末における生成AI利用の実態(Verizon DBIR)
生成AIの定期利用率:2025年版 15% → 2026年版 45%
利用者のうち個人アカウントの比率:2025年版 72% → 2026年版 67%
出典:Verizon Business「Data Breach Investigations Report」2025年版・2026年版より筆者作成
この数字が示しているのは、従業員が生成AIを使っていないということではなく、企業が把握できない場所で利用が進んでいるということである。業務上の需要はすでに無視できない水準にある。したがって問題の本質は「生成AIを使うこと」ではなく、利用のシャドーIT化にあると考えられる。言い換えれば、生成AIを使うから漏えいするのではなく、会社が用意していない場所にデータが入ることが漏えいになるのである。利用の一律禁止では需要そのものは消えず、管理外の利用へ流れる可能性が高い。企業に求められるのは、管理可能な利用環境を整備したうえで、その中で安全に使ってもらうことである。
本稿では、見た目は整っているが根拠が弱く、意思決定や顧客への提出には使えないアウトプットを「綺麗なゴミ」と呼ぶ。その兆候は三つある。文章はつながっているが話の筋道が通っていない「論理の破綻」、断定的に書かれているが何に基づくのか分からない「根拠の不明」、そして存在しない情報や誤った情報がそれらしく混入する「事実と異なる内容(ハルシネーション)」である。
この問題の核心は、確認作業の逆転現象にある。生成AIによって文章作成の時間が短縮されることが期待される一方、現実には、もっともらしい誤りを確認する作業によってかえって手間が増える場面がある。その背景には、生成AIを「文章作成の道具」としてのみ捉え、内容を検証する工程を業務に組み込んでいないことがあると考えられる。
同様の構造は国内外で指摘されている。海外のアクセラレーターでは、生成AIによる代筆を背景に応募書類の文章量が増えた一方で、採択の基準や狭き門であることは変わっていないという声がある。国内の補助金申請においても、生成AIに一括作成させたと見られる申請書が増えているものの、公募要件の充足や申請企業ならではの独自性が乏しく、専門家が見れば判別できるという声が聞かれる。
支援の現場でも、例えば「〇〇理論を応用してまとめました」と書かれた資料について意味を尋ねると、「生成AIがそう言っているので、私にもわからない」という答えが返ってくる、あるいは同じ内容が表現だけを変えて繰り返されている企画書に出会う、といった場面がある。作る側の負担が下がった分、見分ける側の負担が増えているのである。
判断放棄とは、「AIが推奨した」「AIが問題ないと言った」ことを根拠に、人間が本来行うべき検証や意思決定を省略してしまう現象である。本来、AIは補助ツールであり、最終判断の主体は人間である。しかし現場ではこの境界が崩れやすく、「AIが言ったので」が検証省略の免罪符となる。その結果、問題が起きた際に責任の所在が曖昧になる。
生成AIは、もっともらしい答えを自信ありげに提示する。利用者は無意識のうちにその判断を過信しやすい。この点で、判断放棄と「綺麗なゴミ」は表裏の関係にある。後者は見た目の完成度に検証が追いつかない問題であり、前者は自信ありげな出力に検証そのものを委ねてしまう問題である。
例えば、ある支援先でSaaSツールの利用申請が急増した時期があり、理由を尋ねると「AIがこのツールを推奨したので」という回答であった。しかし内容は業務に見当違いであり、申請者自身も推奨理由や選定経緯を説明できなかった。判断の主体が人間である以上、確認と修正の負担は最終判断者に戻ってくる。
ここまでの課題は、従来のIT利用にも類似の構造が見られるものであった。これに対し、以下の二つは生成AIによって新たにもたらされたリスクである。
非専門家によるアプリ開発 生成AIにより、専門知識がなくてもWebアプリや顧客向けツールを短時間で作れるようになった。その裏側で、誰も管理していないガバナンスの穴が生まれている。例えば、専門知識のない担当者が生成AIで顧客向けの入力フォームを自作して公開したところ、保存先が会社のシステムではなく本人の個人アカウントのデータベースであった、という事態は十分に起こり得る。本人に悪意はなく、むしろ効率化できたと満足しているが、結果として顧客情報が個人の管理下に置かれ、情報漏えいに直結する。加えて、システム部門の役割を現場が独自の判断で代替し始めるという、業務分掌の曖昧化にもつながる可能性がある。
間接プロンプトインジェクション プロンプトインジェクションは、OWASPも大規模言語モデル特有のリスクとして体系的に整理している技術的リスクである[5]。とりわけ厄介なのが間接型であり、攻撃者はAIに直接アクセスせず、第三者がAIに読み込ませる文書に指示を仕込んでおく。例えば、履歴書に目に見えない指示テキストを埋め込み、採用選考AIがその文書を読み込むことで推薦結果が歪められる、という手口が考えられる。同じ構図は、企業間でやり取りされる提案書やRFPでも起こり得る。
以上の課題は、生成AIの普及がもう一つの副作用を伴うことを示している。文章作成のハードルが下がった結果「とりあえず出してみる」件数が増え、見分ける側の負担が増えた。また、個人利用が広がった結果、「誰が何に使っているか」を把握し統制する業務が新たに発生した。量への対応に加え、見えない利用を統制する仕事が増えているのであり、管理部門の仕事はむしろ増えている。
生成AIは、これまで「使えて便利」なツールとして語られてきた。しかし今後は「使い方を誤ると経営リスクになる」ものとして捉える必要がある。企業は、生産性向上・リスク・ガバナンスのすべてを同時に考えなければならない段階に入っている。
情報システムと競争優位の関係については、経営戦略論ですでに示唆的な議論がある。J.B.バーニーはリソース・ベースト・ビューの立場から、競争劣位にある企業であっても最新のハードウェアやソフトウェアを購入すること自体は容易であり、それだけでは競争優位にはつながらないと論じた。優位の源泉は、情報システムと組織の他の要素との社会的に複雑な結びつきにあるというのである[6]。この指摘は、生成AIにもそのまま当てはまると考えられる。以下では、国内外の調査データからこの点を検討する。
PwC Japanグループによる5カ国比較調査では、生成AIを活用している企業の割合(推進度)に日米英の間で大きな差は見られない。一方、既に活用している企業のうち効果が期待以上(「期待を大きく上回っている」と「期待通りの効果があった」の合計)とする割合は、米英独中が約9割であるのに対し、日本は64%にとどまる(表2)[7]。差はとりわけ「期待を大きく上回っている」で顕著であり、日本は13%と、米英の約4分の1、独中の約半分の水準である。AIを導入した企業と、AIで成果を出した企業は別であることを示唆するデータである。
表2 生成AIの推進度と効果(5カ国比較)
出典:PwC Japanグループ「生成AIに関する実態調査2025春 5カ国比較」(p.43、p.47)より筆者作成。推進度は「社外向けの生成AI活用サービスを提供している」「社内業務等で生成AIを活用している」の合計。効果の各値は、生成AIを「既に活用している」と回答した層に占める割合。対象は売上高500億円以上の企業の課長職以上(日本945名、米国670名、英国412名、ドイツ103名、中国512名)。
利用の仕方にも差がある。IPA「DX動向2025」によれば、生成AIを個人で業務利用している(文書作成やアイデア出しなど)割合は日本が62.1%と、米国47.6%、ドイツ51.1%を上回る。一方、部署の業務プロセスに組み込まれている割合は、米国37.8%、ドイツ37.9%に対し、日本は13.1%にとどまる[8]。日本では生成AIが個人の道具として使われる一方、組織の仕組みにはなっていないといえる。
前述のPwC調査の日本詳細では、効果が「期待を大きく上回る」と回答した企業と「期待未満」と回答した企業とで、推進体制と利用方法に大きな差が見られる(表3)[7]。最も差が大きいのは業務プロセスへの組み込み(58ポイント差)であり、経営トップ直轄での推進、CAIO(最高AI責任者)の配置がこれに続く。
表3 効果の大小別に見た取り組み状況(日本)
出典:PwC Japanグループ「生成AIに関する実態調査2025春 5カ国比較」日本詳細より筆者作成
海外のデータでも同様の構図が確認できる。McKinsey & Companyの「The State of AI 2025」では、EBITの5%以上がAIに由来すると回答した「AIハイパフォーマー」(n=109)とその他の回答者(n=1,644)を比較している。経営層がAIに強くコミットしていると強く同意した割合はハイパフォーマーで48%、その他で16%、ワークフローの根本的な再設計に取り組む割合はそれぞれ55%と20%であった[9]。ハイパフォーマーは経営層のコミットメントで約3.0倍、ワークフロー再設計で約2.8倍の水準にある。
この傾向は生成AIに固有のものではない。IPA「DX動向2025」によれば、業務プロセスの全社最適化に取り組んでいる(完了を含む)企業の割合は、米国70.7%、ドイツ59.9%に対し、日本は34.8%である[8]。日本企業は個別業務の最適化にとどまりがちである。さらに日本企業をDXの成果の有無で比較すると、全社最適化に取り組んでいる割合は、成果が出ている企業で51.9%、成果が出ていない企業で25.1%と、約2倍の差がある[8]。
ソフトウェア開発の分野でも、コーディングは開発プロセスのボトルネックではなかったという指摘がある。コーディングだけにAIを適用しても、要求分析から受け入れテストまでのプロセス全体が変わらなければ開発期間は大きく縮まらず、プロセス全体を再設計して初めて大幅な短縮につながったという声もある。部分最適ではなく全体最適でなければ、AIは成果につながりにくいという示唆である。
以上のデータを総合すると、生成AIの成果の差は、ツールを導入したかどうかよりも、業務プロセスへの組み込み、全社的な最適化、経営層の関与と関連していることがうかがえる。ただし、これらはいずれも横断的な調査に基づく相関であり、業務プロセスへの組み込みが成果の原因であることを直接示すものではない。成果が出た企業ほど組み込みを進めやすいという逆の因果や、企業規模・業種といった第三の要因の影響も否定できない。また、PwCとMcKinseyの調査はいずれも大企業を主な対象としており、中小企業への適用には一定の留保が必要である。本稿はこの限界を踏まえ、次章の主張を検証済みの結論ではなく仮説として提示する。
第3章と第4章の検討から、本稿は次の仮説を提示する。
診断士は、生成AIのツール導入支援ではなく、業務全体の流れや部門間連携を含めた業務改革支援を行うべきである。
この仮説に基づき、業務改革支援を「業務最適化」「統制」「旗振り」の3本柱で構成する。業務最適化は、業務のどこに生成AIを組み込むかを見極めることである。統制は、情報漏えいやシャドーAIなどを踏まえた利用ルールの策定と教育である。旗振りは、推進体制をつくり、成果を測る指標を設計することである。表4に、第3章・第4章で整理した課題と3本柱の対応関係を示す。
表4 顕在化した課題と支援の3本柱の対応
※スマートフォンでは、表の枠内をスクロールしてご覧ください。
筆者作成
生成AI活用の整理には、生産管理の現場改善で用いられてきたECRSの考え方が有効である。ECRSは、Eliminate(排除:その仕事自体をなくす)、Combine(結合:工程をまとめる)、Rearrange(交換:順番を変える)、Simplify(簡素化:作業を簡単にする)の4つの視点であり、一般にこの順で改善効果が大きいとされる。
この観点から見ると、多くの企業の生成AI活用は、最も効果の小さいS(簡素化)にとどまっていると考えられる。担当者の負担が減って助かる、という個人の生産性向上の話として捉えられがちだからである。しかし生成AIが真に効いてくるのは、個人の負担軽減にとどまらず、それが組織のボトルネックそのものを解消するときである。以下、公開されている事例を筆者の解釈によりECRSの観点で整理する。
E:その仕事自体をなくす Salesforceは、2025年初めに自社のサポートサイトへAIエージェント(Agentforce)を導入した。同社の説明によれば、これにより対応するサポートケースの件数が減り、サポートエンジニアの欠員を補充する必要がなくなった。CEOのマーク・ベニオフ氏は、サポート部門の人員を約9,000人から約5,000人へと「再調整」したと述べ、同社は数百人の従業員をプロフェッショナルサービス、営業、カスタマーサクセスなどの部門へ再配置したとしている[10]。人員の減少は主に欠員を補充しないことによるものであり、報道では人員削減として扱われることも多い。また、ベンダー自身による自社製品の成果の説明である点には留意が必要である。そのうえで注目すべきは、個々の担当者の作業を楽にしたのではなく、問い合わせ対応という業務の一定部分そのものをなくし、その結果として組織の人員配分を組み替えた点である。
ベニオフ氏はまた、同社には過去26年間、人手が足りずに折り返しができなかった見込み客が1億件以上あったが、現在はAIの営業エージェントが問い合わせたすべての人に折り返しており、週1万件を超える会話を商談パイプラインにつなげていると述べている[10]。従来は営業人員の数が対応できる件数の上限を決めていたが、その制約を取り払った例と解釈できる。社内業務においても、定型的な問い合わせの一次対応やFAQによる自己解決化には同じ考え方を適用できる。
ただし、一次対応が丸ごと不要になるとは限らない。Klarnaは2024年2月、AIアシスタントが最初の1カ月でカスタマーサービスのチャットの3分の2にあたる230万件を担い、担当者700人分の業務に相当すると発表した。しかし2025年5月、同社CEOはコスト削減を優先した結果サービスの品質が下がったことを認め、顧客が常に人間と話せる体制へと方針を修正した。なお、AIアシスタントは引き続き問い合わせの3分の2を処理している[11]。これはAIからの撤退ではなく、AIに任せる範囲の修正と捉えるのが妥当であろう。Eの成否は、どこまでをなくし、どこを人に残すかの見極めにかかっているといえる。
C:工程をまとめる 商談、議事録作成、CRM入力、報告といった一連の工程を、生成AIで一気通貫につなげる発想である。ベルフェイス株式会社が公開している「bellSalesAI」の導入事例によれば、導入企業ではSalesforceへの入力に時間がかかり、営業が顧客対応に集中しにくいという課題に対し、商談内容を自動抽出してSalesforceに入力する仕組みを導入した。入力時間の削減を実感した利用者は95.2%にのぼり、商談数もおよそ10%増加したという[12]。
見逃せないのは、同事例が「定着」の仕組みにも言及している点である。活動記録は基本的に同ツールから連携することを全メンバーへのレクチャーで前提として伝え、運用ルールとして定着させた結果、利用率は90%を超え、データの蓄積が想定より早く進んだことで、AIを用いた顧客提案への活用にも早期に着手できたとされる[12]。生成AIは業務と業務の間をつなぐが、それが定着するかどうかはツールの性能だけでなく、使わなければ業務が回らない仕組みに変えられるかどうかで決まるといえる。
R:順番を変える トランスコスモス株式会社は、カスタマーサポートの管理者がエスカレーション対応に追われ、模範回答の作成に時間を割けないという課題に対し、管理者がAI音声レコーダーを常時装着し、エスカレーション時の質問と回答をAIが模範回答集に変換して共有する仕組みを構築した。これにより模範回答の作成時間は3時間から15分に短縮され、平均処理時間(AHT)は33秒、平均保留時間は20秒短縮された。同取り組みは、IT協会の2026年度カスタマーサポート表彰制度で特別賞(デジタル活用)を受賞している[13]。
この事例の要点は、「対応した後で模範回答を作る」という順序を、「対応すること自体が模範回答の素材になる」という順序に組み替えた点にある。エスカレーション対応時の会話こそが「質問と回答のセット」という理想的なFAQ形式のデータであることを見抜き、日常業務をデータ収集の機会へと転換している。大企業の事例ではあるが、必要な追加投資はAIレコーダー程度であり、中小企業にとっても示唆が大きい。巨大なシステムを構築するのではなく、現在の業務プロセスに自然に溶け込む一点を見極めることで全体を変える、という発想である。
統制においては、ルールを現場が判断に迷わない粒度まで落とし込むことが重要である。抽象的な方針だけでは現場は動かない。第3章の課題を踏まえると、少なくとも次の6点を定めることが望ましい。
入力してよい情報と、入力してはいけない情報を決める
会社として利用を認めるAIツールを決める
AI生成物をそのまま顧客に提出しないルールを設ける
重要な判断では、AIの回答と根拠資料を分けて確認する
AIで作った簡易アプリは、公開前に最低限のレビューを受ける
社外文書をAIに読ませる場合の注意点を定める
ただし、ルールを作るだけでは現場は動かない。なぜそれが危険なのかという技術的な仕組みの理解を伴う教育があって初めて、統制は機能する。第2章で述べた生成の仕組みや、第3章で述べた間接プロンプトインジェクションの手口は、まさにその教育内容となる。
統制の全体像を設計する際には、Verizon DBIRが推奨する、データガバナンスの基本に立ち返るという考え方も参考になる[4]。同報告書の知見をCIS Critical Security Controls[14]の枠組みに沿って整理すると、表5のようになる。
表5 CIS Controlsに基づく生成AI利用の統制の枠組み
Control 3 データ保護 主な施策:DLPの導入、データの分類/背景となる実態(DBIR 2026):外部AIへの送信データの28%がソースコード
Control 4 安全な構成管理 主な施策:ブラウザ拡張機能の制限/背景となる実態(DBIR 2026):15%以上の従業員が未認可のAI拡張機能を導入
Control 5・6 アカウント・アクセス制御 主な施策:SSOによる統合認証の徹底/背景となる実態(DBIR 2026):67%が個人アカウントで業務端末からアクセス
Control 14 セキュリティ意識向上トレーニング 主な施策:効率化の裏に潜むリスクの教育/背景となる実態(DBIR 2026):悪意のない利用こそが最大のリスク
出典:Verizon Business「Data Breach Investigations Report 2026」、CIS Critical Security Controlsより筆者作成
第4章で見たとおり、成果を出している企業では経営トップ直轄での推進やCAIOの配置が進んでいる。しかし、これは大企業を前提とした議論であり、中小企業がCAIOを置く必要はない。診断士は大企業向けの議論をそのまま紹介するのではなく、中小企業向けに翻訳して届ける必要がある。
中小企業においても必要なのは「決める人」である。具体的には、誰がAI活用の責任者なのか、どの業務から試すのか、どのリスクは許容しないのか、の3点を決めなければならない。そのための体制として、経営者、現場責任者、外部支援者からなる小さなAI推進体制が、中小企業版CAIOの現実的な代替になると考えられる。
もう一つの論点は成果の測り方である。IPA「DX動向2025」によれば、DXの成果指標を設定している企業の割合は、米国89.8%、ドイツ82.7%に対し、日本は27.4%にとどまる[8]。多くの日本企業では、成果を測定する基盤自体が十分に整備されていない。生成AIについても、「何人が使ったか」「何回利用したか」といった利用率ではなく、売上、利益、工数削減、業務時間短縮、顧客満足度向上といった成果を測る指標を設計すべきである。
支援先は従業員10名程度の卸売業である。経営者は新しい技術の導入に積極的であり、支援は「Salesforceの生成AIエージェント(Agentforce)を試したい」という意向から始まった。ユースケースを棚卸しした結果、次の二つに取り組むこととした。一つは、リピート型商品の既存顧客について注文が止まっていないかを確認し、必要に応じて電話をかけるという、地道だが手間のかかる業務の効率化である。もう一つは、取扱商品の点数が非常に多く、新人がそれを覚えるまでの育成に時間がかかっているという課題への対応である。
当初の設計では、注文データをもとにAIに注文頻度のパターンを分析させて注文が停止した顧客を自動検知し、さらに会話履歴をもとに生成AIでパーソナライズした挨拶文を添えて顧客に連絡する構想であった。このうち、頻度パターンの分析と挨拶文の生成の二つの工程で生成AIを用いる想定であった。
しかし開発を進めるなかで、二つのことが明らかになった。第一に、注文停止の検知は通常の計算処理(ルールベース)で十分に実現でき、生成AIを使う必然性はなかった。第二に、会話履歴のデータが想定より蓄積されておらず、生成AIで挨拶文を生成することはできなかったが、そもそも定型文で十分であった。
最終的に、このプロジェクトでは生成AIを一切使わないことになった。ただし、注文停止の検知と一次連絡がルールベースで自動化されたことにより、業務効率は大きく向上した。これに対する経営者の反応は、成果が出たのであればAIを使っているかどうかは関係ない、というものであった。
当初は、商品データをもとに、商品知識に答えられるQAシステムを一から構築する構想であり、相応の時間をかけて学習と構築を進めていた。ところが構築の途中で、手持ちの資料を読み込ませるだけでその内容に基づいて質問に答えられる既存のツール(Gemini NotebookやNotebookLM)が利用可能になった。商品データを読み込ませたところ、構築時間はほぼゼロに近く、新人育成の課題の大半はそれで解決した。
生成AIの分野では技術の進歩が速く、着手時点で最善と判断した手段が、完成する前に別のツールに追い抜かれることがある。本事例は、その典型である。
事例1では、生成AIを使わないという判断こそが正しい選択であった。生成AIを使うこと自体を目的にしていれば、判断を誤っていた可能性がある。事例2では、自社で作り込むよりも既存のシンプルなツールを用いる方が早く確実であった。いずれの事例においても、成果を左右したのは生成AIを採用したかどうかではなく、課題に対して適切な手段を選び、必要に応じて計画を見直したかどうかであった。
第6章の事例から、診断士の支援実務について次の三つの示唆が得られる。
第一に、データの前提は構想段階ではなく着手初期に検証すべきである。事例1では、会話履歴データの蓄積不足が開発途中で判明した。ユースケースを描いた直後に、必要なデータがどれだけ蓄積されているかを簡易に検証するだけで、手戻りの多くは防ぐことができる。
第二に、「今ある最善の手段」を定期的に問い直すべきである。事例2が示すように、生成AIの分野は変化が速い。プロジェクトの途中であっても、他にもっと簡単な手段がないかを確認する習慣が求められる。
第三に、成果指標を「AIを使ったかどうか」に置いてはならない。プロジェクトの成功は、生成AIの採用の有無ではなく、課題が解決したかどうかで測るべきである。この一点が、AI導入支援と業務改革支援の分かれ目になると考えられる。
これらの示唆は、第5章で提示した仮説と整合的である。診断士が支援すべきは特定のAIツールの導入ではなく、業務分析に基づいて最も適した手段を見極め、必要であれば計画を柔軟に見直すことである。生成AIはあくまで選択肢の一つであり、唯一の答えではない。
本稿には次の限界がある。第一に、第4章で用いた調査データはいずれも相関を示すものであり、業務プロセスへの組み込みや全社最適化が成果をもたらすという因果関係を実証したものではない。第二に、PwCおよびMcKinseyの調査は大企業を主な対象としており、中小企業にそのまま当てはまるとは限らない。第三に、第6章の事例研究は1社・2事例にとどまり、得られた示唆の一般化には慎重であるべきである。第5章の支援枠組みは、これらの限界を前提とした仮説であり、今後、複数の支援事例を通じた検証が必要である。
AIを導入した企業と、AIで成果を出した企業は別物である。生成AIは企業に新しい生産性をもたらす可能性を持つと同時に、情報漏えい、判断放棄、シャドーAI、ガバナンスの空白といった新しい種類のリスクを持ち込んだ。この両面を正しく見立て、ツールの使い方ではなく業務そのものの設計に踏み込んで支援すること。それが、生成AI時代における中小企業診断士の新しい役割であると本稿は考える。
そして、その支援の結論が「生成AIを使わない」であることも十分にあり得る。大切なのは、課題に対して最も適した手段を見極め続ける姿勢である。
情報処理推進機構(IPA)「情報セキュリティ10大脅威 2026」2026年1月
情報処理推進機構(IPA)「情報セキュリティ10大脅威 2026」解説書[組織編]「3位 AIの利用をめぐるサイバーリスク」2026年3月
Verizon Business, “2025 Data Breach Investigations Report”
Verizon Business, “2026 Data Breach Investigations Report”
OWASP, “OWASP Top 10 for Large Language Model Applications”
ジェイ・B・バーニー『企業戦略論【競争優位の構築と持続】上 基本編』第5章「企業の強みと弱み:リソース・ベースト・ビュー」p.267
PwC Japanグループ「生成AIに関する実態調査2025春 5カ国比較 ―進まない変革 グローバル比較から読み解く日本企業の活路―」2025年6月23日 https://www.pwc.com/jp/ja/knowledge/thoughtleadership/generative-ai-survey2025.html
情報処理推進機構(IPA)「DX動向2025」(図表1-22、図表1-23、図表1-25、データ集p.74)
McKinsey & Company, “The State of AI 2025”(Exhibit 11、Exhibit 13)
Salesforce Ben “AI Agents Drive 4,000 Job Cuts in Salesforce Support Division” 2025年9月3日(The Logan Bartlett Showにおけるベニオフ氏の発言およびSalesforceの声明を収録)
CX Dive “Klarna changes its AI tune and again recruits humans for customer service” 2025年5月9日
ベルフェイス株式会社「bellSalesAI」導入事例
トランスコスモス株式会社「トランスコスモス、IT協会 2026年度カスタマーサポート表彰制度にて特別賞(デジタル活用)を受賞」
Center for Internet Security, “CIS Critical Security Controls”