AIセキュリティとは?AIを守る対策の種類と選び方、20サービスの比較【2026年9月】
AIセキュリティとは、ここでは法人が生成AI・LLM・AIエージェント・機械学習モデルを利用・開発・運用する際のセキュリティ・安全性のリスクへの対策を、主な提供価値として法人に提供するサービス(提供企業が診断・評価を行う役務と、利用企業が自ら設定・運用する製品)の総称です。守る対象がAIであることが要件で、対策の手段としてAIを使うかどうかは問いません。 当サイトが調査した20サービス(19社)のうち、提供企業が診断・評価を行う役務は9サービス、利用企業が自ら設定・運用する製品は11サービスです。同じ提供企業の2製品(Citadel Lens・Citadel Radar)を別の製品として掲載しているため、サービス数20に対し社数は19です。
この記事では、AIを使った一般のセキュリティ製品(AI搭載のEDR・NDR・メール防御・SOC自動化など)は対象外とし、法人のAIを守る対策に絞って、各社の公式サイトに記載された情報だけをもとに、対策の種類・料金・日本語対応・枠組み・認証の読み方を整理します(2026年9月25日確認)。
AIセキュリティとは?AIを守る対策とAIを使ったセキュリティ製品の違い
本カテゴリは、守る対象(客体)がAIかどうかで対象を分けています。LLMアプリ・AIエージェント・機械学習モデル・従業員による生成AIの利用を守る対策を扱い、AIを防御の手段として使い、端末・ネットワーク・メール・ID・クラウドなど一般のIT資産を守る製品・役務は、名称にAI Securityの語を含んでいても対象外です。
このほか、AIを診断の対象とする旨の記載がない一般の脆弱性診断・侵入テスト、ディープフェイク・なりすまし・AIを使ったフィッシングなどから人や組織を守る対策(ただし顔認証などのAIモデルそのもののなりすまし耐性の評価は対象です)、認証機関の審査・監査法人の保証業務としてのAI監査、AIセキュリティの研修・資格講座、AI利用ガイドラインなどのポリシー文書の策定のみの役務も対象外としています。
AI導入支援の一部としてガバナンスを支援する役務はAI導入支援のカテゴリで扱い、AIのリスク評価・診断・監査対応の支援を主な内容とする独立したページのある役務は本カテゴリでも判定しています。
AIを守る対策にはどんな種類がある?
調査した20サービス(19社)は、対策の類型で4つに分類できます(●は主な対策、○はあわせて提供する対策)。
- 診断・レッドチーミング(主・9サービス) — AIセキュリティ診断、生成AI・LLM 脆弱性診断、LLM脆弱性診断、LLMアプリケーション診断、AI活用サービスリスク検診、AIセキュリティ対策、INTELLILINK AIセキュリティ診断 for LLMアプリケーション、生成AIセキュリティ診断、LLM脆弱性診断サービスの9サービスです。
- ガードレール・実行制御(主・7サービス) — Amazon Bedrock のガードレール、Athena Firewall、Citadel Radar、AI Security for Apps、Model Armor、HiddenLayer AI Security Platform、chakoshiの7サービスです。
- 利用可視化・情報漏えい対策(主・1サービス) — GENFLUX Securityの1サービスです。
- 評価・監視・ガバナンス(主・3サービス) — Citadel Lens、Holistic AI Governance Platform、IBM watsonx.governanceの3サービスです。
このほか、Citadel Lens・HiddenLayer AI Security Platform・Holistic AI Governance Platformは診断・レッドチーミングを、Holistic AI Governance Platform・IBM watsonx.governanceはガードレール・実行制御を、AI活用サービスリスク検診・AIセキュリティ対策・INTELLILINK AIセキュリティ診断 for LLMアプリケーション・Citadel Radar・HiddenLayer AI Security Platformは評価・監視・ガバナンスを、あわせて提供しています。
利用可視化・情報漏えい対策は、従業員が外部の生成AIサービスを使う場面の可視化・制御・情報漏えい対策に限り、自社のAIアプリの発見や、アプリの通信に含まれる機微情報の遮断はガードレール・実行制御に含めています。「シャドーAI」の語を使う製品でも、自社のAIアプリの発見を指す場合はガードレール・実行制御に区分しています。
1つの製品・役務が複数の対策を提供する場合があり、主な対策(●)とあわせて提供する対策(○)を分けています。類型の区分は公式の記載にもとづく整理で、優劣ではありません。
AIレッドチーミングとは・ガードレールとは・シャドーAIとはも参照してください。
診断サービス(役務)と製品はどう違う?
比較表はサービスの提供形態で2つの群に分けています。役務は提供企業の人員が診断・評価を行い、報告書などの成果物を納品する形で、製品は利用企業が自らアカウント・管理画面・APIキーで設定・運用する形です。
役務9サービスの主な対策はいずれも診断・レッドチーミングで、うち3サービスは評価・監視・ガバナンスもあわせて提供しています。製品11サービスの主な対策は、ガードレール・実行制御が7サービス、評価・監視・ガバナンスが3サービス、利用可視化・情報漏えい対策が1サービスです。
料金(役務は見積・下限、製品は課金単位)、提供体制(役務は実施体制と成果物、製品は導入方式と対応するLLM・クラウド)、日本語対応(役務は国内の本社・日本語の公式サービスページと問い合わせ導線・海外実施の記載の有無、製品は対応言語一覧または日本語の検知・評価の機能の記載)は、同じ列でも提供形態によって読み方が異なります。詳しくは比較ページの凡例でご確認いただけます。
なお、製品に付く導入支援や、役務での自動診断ツールの使用は、提供形態の判定には用いていません。
LLMアプリ・AIエージェントの脆弱性診断(役務)はどう比較する?
比較表の「対象」欄は、公式に記載のある区分(LLMアプリ/AIエージェント/MLモデル/生成AI利用)だけを載せ、括弧内に公式が名指しする内容(RAG・チャットボット・MCPサーバーなど)を示しています。記載のない区分は表示していません(未確認)。公式が対象外と明記する場合は「対象外(公式明記)」と書き分けています。たとえば生成AIセキュリティ診断は、AIエージェントについて本役務単体での診断は適さない旨を公式に明記しているため、対象欄に「対象外(公式明記・別途相談)」と表示しています。
報告書の種類(技術者向け・経営層向けなど)や報告会の有無、診断員・専門家などの実施体制は比較表の提供体制の欄に、診断手法(手動・自動、チェックシート型など)と再診断は詳細カードの「その他の比較軸」に記載しています。お客様が記入したチェックシートにもとづいて専門家が評価する形の役務もあります。
MCPサーバーの診断をメニューに含む役務もあります。
枠組みの読み方は「日本語対応・枠組み・認証・導入実績はどう読む?」の節をご覧ください。
OWASP Top 10 for LLM Applicationsとは・MCPとは・RAGとはも参照してください。
ガードレール・実行制御の製品はどう比較する?
SaaS・API・SDK・プロキシ・ゲートウェイ・ブラウザ拡張など、公式に書かれた導入方式と、対応するLLM・AIサービス・クラウドの名指しを提供体制の欄に載せています。名指しがない場合は「対応基盤: 未確認」です。
クラウド基盤の契約を前提とする製品があります。Amazon Bedrock のガードレールは AWS の契約が前提で、Bedrock の基盤モデルの利用は前提ではありません。Model Armor は Google Cloud の契約が前提です。前提の正確な表記は比較表の料金欄2行目でご確認いただけます。
公式の対応言語一覧に日本語があっても、範囲に条件が付く製品は「○+注記」としています。たとえば、Amazon Bedrock のガードレールは日本語の検知に必要な Standard ティアがクロスリージョン処理を前提とし、Model Armor は東京リージョンでデータ所在地の強制を有効にすると多言語の検知を使えません。HiddenLayer AI Security Platform の日本語の明記はプロンプトインジェクションの検知モデルに限ります。AI Security for Apps と Holistic AI Governance Platform は日本語での検知・評価の公式記載を確認できず「未確認」です。
検知率・精度・処理速度などの性能値は比較表・詳細カードに載せていません。自社の構成での有効性は試用や提供企業への確認で確かめることをおすすめします。
chakoshiは確認日時点でパブリックベータ版として無償で公開されています。パブリックベータ版は入力データがモデルの学習などに利用される可能性があると公式に記載されており、商用版の料金と契約条件は公式に公開されていません。
プロンプトインジェクションとは・ジェイルブレイク(脱獄)とは・LLMとはも参照してください。
従業員の生成AI利用の管理と、AIの評価・ガバナンスはどう比較する?
利用可視化・情報漏えい対策を主な対策とするのは GENFLUX Security の1サービスです。予告段階の機能(公式の「COMING SOON」の表示など)は比較表の類型・対象の値に含めていません。
評価・監視・ガバナンスを主な対策とする製品は Citadel Lens・Holistic AI Governance Platform・IBM watsonx.governance の3サービスで、あわせて提供するのは役務3サービスと Citadel Radar・HiddenLayer AI Security Platform です。枠組みとの関係の例として、Holistic AI Governance Platform は EU AI法・NIST AI RMF・ISO/IEC 42001 との対応を掲げています(関係の語は比較表の表示どおり「対応」です)。
AIのリスク評価の役務とAI導入支援の違いは「AIセキュリティとは?AIを守る対策とAIを使ったセキュリティ製品の違い」の節をご覧ください。
NIST AI RMFとは・ISO/IEC 42001とは・AI事業者ガイドラインとはも参照してください。
費用相場は?料金を公開している6サービスの実例
調査した20サービスのうち、公式ページで金額を公開しているのは6サービス(役務3・製品3)です。役務の3サービスはいずれも下限の金額のみの記載です。
| サービス | 提供形態 | 公表料金 | 前提・税表記・備考 |
|---|---|---|---|
| 生成AI・LLM 脆弱性診断 | 役務 | 要見積(公式表記『30万円〜』はLLMペンテスト、『5万円 / 1ツール』はMCP診断)(税表記なし・公式未記載) | 料金表の注記は「※ 診断対象の規模・複雑さによりお見積りが変動する場合があります。」。MCP診断の公式の見出しは「MCP診断 / MCPに準ずるツール診断」。ソースコード静的解析は含まれる項目の一つで、単独の価格の記載はない。 |
| LLMアプリケーション診断 | 役務 | 要見積(公式表記『100万円〜』・脆弱性診断メニュー共通の下限)(税表記なし・公式未記載) | 同じ料金ブロックが公式サイトの別ページ(脆弱性診断・ペネトレーションテスト、MCPサーバー診断)にも同文で掲出され、対象一覧に「LLM / 生成AI」「MCP」を含む。本サービス専用の価格表示ではない。 |
| LLM脆弱性診断サービス | 役務 | 要見積(公式表記『50万円~(税抜)』はチャットボット型・シンプル構成のRAG向けのスタンダードプラン。大規模・複雑構成のカスタムプランは『個別相談』) | 料金表ではスタンダードプランの納品物が「技術者向け報告書」、カスタムプランが「技術者/経営層向け報告書+RAWデータ」である一方、成果物の説明は「経営層向け/技術者向け 2系統の報告書とRAWデータ一式を作成・納品」とし、プランによる納品物の違いの明示はない(公式内で記載が一致しない)。 |
| Amazon Bedrock のガードレール | 製品 | コンテンツフィルター(テキスト)・拒否されたトピック 1,000 テキストユニットあたり 0.15 USD/機密情報フィルター・コンテキストグラウンディングチェック 1,000 テキストユニットあたり 0.10 USD/自動推論チェック 1,000 テキストユニットあたり 0.17 USD/自動推論ポリシー/画像のコンテンツフィルター 処理された画像あたり 0.00075 USD/ワードフィルター・機密情報フィルター(正規表現)は無料 | 前提: AWS契約前提(AWSアカウント。Bedrockの基盤モデル利用は不要)。料金ページは「Standard ティアと Classic ティアの両方で料金は同じです。」と記載。検知専用の評価 API と併用する場合は別表で、コンテンツフィルター(テキストのみ)「1,000 テキストユニットあたり $0.07」、プロンプトアタック(テキストのみ)「1,000 テキストユニットあたり $0.08」、機密情報フィルター「1,000 テキストユニットあたり 0.10 USD」(同じページ内で通貨の表記が混在)。料金ページに税の扱いの記載はない。 |
| Model Armor | 製品 | 「1 か月あたり最大 200 万トークンまで無料」、超過分は「追加の 100 万トークンあたり $0.10」(単体購入・従量課金) | 前提: Google Cloud契約前提(Model ArmorのAPIをプロジェクトで有効化)。Security Command Center の Premium・Enterprise のサブスクリプションには「1 か月あたり 30 億トークン」が含まれ、Gemini Enterprise アプリは「Gemini Enterprise サブスクリプションに含まれる」と公式製品ページに記載。単価は米ドル表記で、税の記載はない。トークンは公式サイトの別ページ(Security Command Center の料金ページ)では空白を除く4文字、ドキュメントでは約4文字と説明され、表現が一致しない。Model Armor 内の機密データ保護の利用に追加料金はなく、ログの出力には Cloud Logging の料金がかかりうる旨の記載がある。 |
| IBM watsonx.governance | 製品 | モデル管理「0.64米ドルから」(単位の記載なし)、リスクおよびコンプライアンス - 基本「3,500米ドル(月額料金)から」、同 Advanced「6,450米ドル(月額料金)から」 | 公式サイトの別ページ(プラン説明のドキュメント)は Essentials プランについて「For the Essentials plan, billing is based on a flat rate of $0.60 per resource unit consumed.」と記載し、料金ページの「0.64米ドルから」と単位・表現が一致しない(公式内で記載が一致しない)。料金ページには AWS 版「42,000米ドルから」(期間の記載なし)と、仮想プロセッサー・コア数に基づくソフトウェア版もある。料金ページの注記は、表示価格は参考値で税金・関税を含まないと記載。円建ての価格の公開はない。 |
役務と製品の料金は同じ尺度では比べられません。役務の下限は、LLMアプリの侵入テストとMCPの診断で単価の単位が異なる形(生成AI・LLM 脆弱性診断)、脆弱性診断のメニューに共通する下限を示す形(LLMアプリケーション診断)、対象アプリの構成でプランを分け、大規模・複雑な構成向けのカスタムプランは個別相談とする形(LLM脆弱性診断サービス)と、示す範囲がそろっていません。製品の課金単位も、処理したテキストの量(テキストユニット)とフィルターの種類ごとの従量課金(Amazon Bedrock のガードレール)、月あたりの無料のトークン数を超えた分のトークン数に応じた従量課金(Model Armor)、プランごとの下限の金額を示し、一部のプラン(モデル管理)は何あたりの金額かの記載がない形(IBM watsonx.governance)とそろっていません。
残る14サービスは、役務が「公開情報なし(要見積)」、製品が「非公開(要問い合わせ)」で、いずれも公式ページで金額を確認できなかったことを示しており、非対応の意味ではありません。chakoshiのようにパブリックベータ版が無償で公開されている製品は、料金欄にベータ版が無償である旨を併記しています。
当サイトでは円換算・税額の推計を行いません。
日本語対応・枠組み・認証・導入実績はどう読む?
日本語対応は○・○+注記・未確認の3区分で、20サービスの内訳は○14・○+注記4・未確認2です。役務は全9サービスが○で、国内に本社があり、日本語の公式サービスページと問い合わせ導線があり、海外での実施の記載がない場合に○としています。サイトが日本語であることだけでは○にしていません。
準拠・参照する枠組みは、準拠・参照・対応の3区分で示しています。いずれも各社の自己表明で第三者の認証ではなく、公式内で表現が分かれる場合は弱い方を表示しています。枠組みの記載は優劣を示すものではありません。
認証は4認証(ISMS〔ISO/IEC 27001〕・ISMSクラウドセキュリティ〔ISO/IEC 27017〕・AIMS〔ISO/IEC 42001〕・プライバシーマーク)を対象とし、公式サイトに記載がなく登録簿でのみ確認したものは表示語を分けています。認証は、ベンダー自身の管理体制の認証であり、製品・診断の防御性能を保証するものではありません。
導入実績・公開事例は、利用した・導入を決めたと公式に書かれている社名付き事例だけを数え、利用予定の表明・ロゴのみ・算定条件のない成果の数値は数えていません。個別の実績値・社名は比較ページの詳細カードでご確認いただけます。
資本・地域は、A 国内専業7・B 国内大手・上場グループ7・C 海外発6です。「未確認」は非上場の意味ではありません。個別の親会社関係はこの記事には書いていません。
ISO 27001とはも参照してください。
AIセキュリティサービスの選び方
- 守りたいAIと目的がどの対策の類型に当たるか — 公開前のAIアプリの点検か、運用中のAIへの入力・出力の制御か、従業員による外部の生成AIの利用の管理か、AIの評価・ガバナンスかを比較表の「対策の類型」欄で絞り込む
- 診断を任せるか、自社で設定・運用するか — 役務と製品の違い(成果物の納品か、アカウント・管理画面・APIキーでの自社運用か)と、自社の体制に合うかを確認する
- 自社のAIが対象に含まれるか — 「対象」欄で、LLMアプリ・AIエージェント・MLモデル・生成AI利用のどれが公式に名指しされているか、対象外と明記されていないかを確認する
- 費用が決まる単位と前提の契約 — 役務は見積の範囲、製品は課金単位(トークン・テキストの量・機能など)と、クラウド基盤などの前提の契約を料金欄と詳細カードで確認する
- 日本語対応の条件と、認証・枠組みの記載の範囲 — 日本語の検知・評価の条件(ティア・リージョン)、認証の登録範囲に本サービス・本製品が含まれるか、枠組みとの関係の語を確認する(いずれも防御性能の保証ではない)
よくある質問
Q. 無料で試せますか? A. 無料トライアル・無料枠などの提供を公式に明記しているのは6サービスです。内訳は無料相談3サービス、無料枠・無償提供2サービス、無料トライアル1サービスで、残る14サービスは公式記載が確認できず「未確認」です(提供していないという意味ではありません)。Model Armorは月あたり最大200万トークンまでの無料枠があります。IBM watsonx.governanceは期間を区切った無料評価版(14日間)があります。chakoshiはパブリックベータ版を無償で公開しています(公式の規約名は「chakoshi トライアルサービス利用規約」ですが、期間の定めの記載がないため無料トライアルには数えていません)。デモ・無料の見積・資料の無料ダウンロードは数えていません。
Q. AIを使ったセキュリティ製品(EDR・メール防御など)は対象ですか? A. 対象外です。守る対象が端末・ネットワーク・メールなどの一般のIT資産で、AIは防御の手段にとどまるためです。名称にAIの語を含むかどうかでは判断していません。
Q. AI導入支援のガバナンス支援とは何が違いますか? A. AI導入支援の一部としてガバナンスを支援するサービスはAI導入支援のカテゴリで扱い、AIのリスク評価・診断・監査対応の支援を主な内容とする独立したページのある役務を本カテゴリで判定しています。AI利用ガイドラインなどの文書の策定のみの役務は含めていません。AI導入支援の比較もご覧ください。
Q. 「未確認」と「非対応」はどう違いますか? A. 「未確認」は公式サイトに記載がなく確認できなかったことを示し、非対応という意味ではありません。「非対応」は公式サイトが明示的に対応していないと記載している場合にのみ使用しています。公式が対象外と明記する場合は「対象外(公式明記)」と書き分けています。
Q. この記事の情報は信頼できますか? A. 全20サービスについて公式サイトの一次情報のみを使用し、2026年9月25日に確認しています。chakoshiは、確認日時点でパブリックベータ版のため、2026年11月30日を期限に提供状況を再確認する予定です。料金・提供内容は変更されるため、契約前に必ず公式サイトで最新情報をご確認ください。詳しい掲載基準はAIセキュリティの比較ページに記載しています。
出典(すべて一次情報・2026年9月25日確認)
- AIセキュリティ診断(株式会社ChillStack): https://pentest.chillstack.com/ai-sec/
- 生成AI・LLM 脆弱性診断(CoWorker株式会社): https://www.coworker.co.jp/ai-llm-diagnosis
- LLM脆弱性診断(EGセキュアソリューションズ株式会社): https://www.eg-secure.co.jp/service/llm-inspection
- LLMアプリケーション診断(GMO Flatt Security株式会社): https://flatt.tech/assessment/llm
- AI活用サービスリスク検診(株式会社GRCS): https://www.grcs.co.jp/consulting/airs
- AIセキュリティ対策(NRIセキュアテクノロジーズ株式会社): https://www.nri-secure.co.jp/service/ai-security
- INTELLILINK AIセキュリティ診断 for LLMアプリケーション(株式会社NTTデータ先端技術): https://www.intellilink.co.jp/business/security/ai-security-llm.aspx
- 生成AIセキュリティ診断(エムオーテックス株式会社): https://www.lanscope.jp/professional-service/service/assess_consulting/ai_security_assess/
- LLM脆弱性診断サービス(株式会社コウェル): https://www.co-well.jp/service/system-diagnosis/LLM-vulnerability
- Amazon Bedrock のガードレール(Amazon Web Services, Inc.(日本国内の契約当事者: アマゾン ウェブ サービス ジャパン合同会社)): https://aws.amazon.com/jp/bedrock/guardrails/
- Athena Firewall(株式会社Athena Technologies): https://athenatech.jp/service/athena-firewall
- Citadel Lens(株式会社Citadel AI): https://citadel-ai.com/ja/products/lens/
- Citadel Radar(株式会社Citadel AI): https://citadel-ai.com/ja/products/radar/
- AI Security for Apps(Cloudflare, Inc.): https://www.cloudflare.com/ja-jp/application-services/products/ai-security-for-apps/
- GENFLUX Security(株式会社Elith): https://lp.genflux.jp/genflux-security
- Model Armor(Google LLC(日本法人:Google Cloud Japan G.K.)): https://cloud.google.com/security/products/model-armor?hl=ja
- HiddenLayer AI Security Platform(HiddenLayer, Inc.): https://www.hiddenlayer.com/platform
- Holistic AI Governance Platform(Holistic AI Inc(子会社 Holistic AI Limited)): https://www.holisticai.com/ai-governance-platform
- IBM watsonx.governance(IBM Corporation(日本法人:日本アイ・ビー・エム株式会社)): https://www.ibm.com/jp-ja/products/watsonx-governance
- chakoshi(NTTドコモビジネス株式会社): https://chakoshi.ntt.com/
「その他の注目サービス」(比較対象外・参考の29件。比較表に掲載した提供企業の別の製品・サービス4件を含む)は、比較ページの該当節でご案内しています。
※本記事の内容はすべて各社公式サイトで確認した公表情報です(確認日2026年9月25日)。料金・提供内容は変更される場合があります。本記事は公開情報に基づく編集部の整理であり、記事内に広告・アフィリエイトリンクを含みません。掲載内容に誤りがある場合はお問い合わせからご連絡ください。