ガイドライン  ·  2026-10-04

ENISAのAI支援ソフトウェア開発に関する技術勧告草案 — パブリックコメント募集開始(締切:2026年10月15日)

ガイドラインMedium 影響度European Union
2026年9月17日頃、ENISAはAI支援ソフトウェア開発に関する技術勧告草案についてパブリックコメントの募集(2026年10月15日まで)を開始した。本勧告は「機能コードとセキュアコードを混同すべきではない」と論じ、3つのリスク領域(幻覚による依存関係などの非敵対的障害、プロンプト操作・悪意のあるパッケージ・エージェント権限の悪用などの敵対的脅威、および責任の不明確さや過度な自律性などのガバナンス/保証リスク)を特定し、特定・指定・検証・記録という4段階のセキュアバイデザインアプローチを提案している。これは、セキュリティ要件をAIアシスタント/エージェントの指示と再利用可能な「スキル」に直接組み込むものである。本勧告は意図的に新たなコンプライアンス枠組みを創設するものではなく、既存のセキュア開発期待をAI支援ワークフローに適用し、EUサイバー耐性法(CRA)に関連付けるものである。
これは、急速に成長する攻撃対象領域であるAIコーディングアシスタントおよびコーディングエージェントのセキュリティに特に対処する初のEU機関ガイダンスである。実務者にAI支援開発のための具体的かつ軽量な制御モデルを提供し、CRAに関連付けられた将来のENISAセキュアバイデザイン期待の方向性を示すものである。
2026年10月15日までにENISAへコメントフィードバックを提出し、特定/指定/検証/記録アプローチを既存のSDLCおよびDevSecOps制御フレームワークにマッピングすること。
ENISA LinkedIn — Call for Feedback (Draft Technical Advisory on AI-assisted software development)SCL Tech-law round-up (2 Oct 2026) — ENISA issues technical advisory on AI-assisted software developmentOpenSSF Newsletter September 2026 — ENISA consultation
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →