2026年9月28日から10月4日までに公表された生成AI関連のニュースから、中小企業の経営に関わりの深い5本を取り上げます。リコーによる生成AIアプリの共有プラットフォーム提供開始、ELYZAによる国産オープンモデルの無料公開、HENNGEが設立した従業員を置かない子会社、生成AIパスポートのシラバス大幅改訂、そしてデロイト トーマツ グループの調査が示した統制の遅れです。いずれも「モデルの性能」よりも「どの業務にどう使い、どう管理するか」という実務側の論点に寄っている点が共通しています。各ニュースについて、概要、中小企業への影響、経営者の視点の3つの切り口で整理します。
1. 生成AI活用を加速するDifyアプリ共有プラットフォーム提供開始
概要
リコーが2026年10月1日、生成AIアプリの共有プラットフォーム「RICOH AI App Mall powered by Dify」の提供を開始しました。Difyのライセンスまたは関連サービスの契約者であれば無償で利用できる位置づけで、リコーの説明では国内で約3万人がDify環境を利用できる規模にあるとされます。もともと社内向けだったアプリ流通の仕組みを外部展開したもので、社内に蓄積したDifyアプリは2026年7月時点で約10,200件、そのうち約50件が初期公開分です。公開アプリは、営業の提案書ドラフト作成、カスタマーサポートの問い合わせ対応支援、マーケティングの自由記述分析、経理・総務の帳票抽出と不備チェック、品質管理の分析支援、製造・建設の現場点検レポート作成、全職種共通の機密情報のマスキングなど、職種別に分類されています。投稿者はニックネーム表示で企業名や個人名を出さず、公開前に自動チェックと運営事務局の多段審査を行う運用です。業務データ自体は各社の環境内で管理され、プラットフォーム側に集約しない建付けです。今後は参加企業同士が相互にアプリを共有できる仕組みも予定されています。
中小企業への影響
生成AIでつまずく企業の多くは、ツールの不足ではなく具体的な使い道の不足で止まります。既にある業務アプリをダウンロードして自社向けに手直しする形であれば、AIに詳しい人材がいなくても着手できます。対象業務も提案書のドラフト、問い合わせ対応、帳票の読み取りと不備チェックなど、少人数の会社で特に負荷の重いものが並びます。無償提供のためお試し導入に別途ライセンス費が不要で、ゼロから設計する工数が削れる分、企画から試用までの期間が数か月から数日〜1か月程度に縮む可能性があります。現場点検レポート作成のようにホワイトカラー業務以外の例もあり、機密情報のマスキングアプリは漏えい対策をゼロから作らずに済む材料です。他社の作例を見ること自体が、自社業務の棚卸しの教材になります。
経営者の視点
生成AIに任せたい業務を3つだけ挙げ、該当する既成アプリがあるかを確認してください。Difyや関連サービスを契約しているかを情報システム担当に確認し、無償で使える範囲を把握することが先決です。最初の1か月は提案書のドラフトや問い合わせ返信の下書きのように、間違っても取り返しがつく業務から試すのが安全です。他社製アプリは他社の業務前提で作られているため、自社の商習慣、用語、単価体系に合っているかを社内の担当者に必ず点検させてください。入力してよい情報と禁止する情報の線引きは1枚の紙にまとめて全社に配り、マスキング機能に頼り切らない姿勢が必要です。削減できた時間は数値で記録し、3か月後に続けるかを判断する基準を先に決めてください。
参考リンク
AI Watch(インプレス):生成AI活用を加速するDifyアプリ共有プラットフォーム提供開始
2. 国産AI「LLM-jp-4」ベースのAIモデル、KDDI傘下のELYZAが無料公開
概要
KDDI傘下のELYZAが2026年10月2日、国産の基盤モデル「LLM-jp-4」シリーズをベースにしたAIモデルを無料公開しました。公開されたのは「ELYZA-Thinking-1.0-llm-jp-4-33b」と「ELYZA-Thinking-1.0-llm-jp-4-32b-a3b」の2種類で、ライセンスはApache 2.0のため商用利用が可能です。公開先はHugging Faceです。ベースのLLM-jp-4は国立情報学研究所(NII)が開発した国産オープンモデルで、ELYZAはこれに中間学習と事後学習を施し、日本語性能と推論性能を強化しています。性能は20種類のベンチマークで評価され、NIIが2026年9月28日に発表したLLM-jp-4.1シリーズなどと比較されています。モデル名の「32b-a3b」は、全体で約320億のパラメータのうち1回の推論で動く部分を約30億に絞るMoE(混合エキスパート)型を示します。ELYZAは同じ時期に、再帰的自己改善の研究組織「ELYZA RSI Research」の設立も公表しています。
中小企業への影響
API利用料が従量課金で読みにくい企業にとって、自社または国内クラウド上で動かす選択肢ができ、コストを固定費化できる可能性があります。Apache 2.0のため、自社サービスへの組み込みや顧客提供も法務面で進めやすくなります。顧客情報や設計データを外部に送れない士業、医療機関、製造業の設計部門などでも、生成AI活用の道が開けます。日本語性能に重点を置いたモデルであることから、議事録の要約、社内文書の検索、問い合わせ対応といった用途で実用度が高いと考えられます。ただし自社で動かすにはGPUなどの計算環境と運用人材が必要で、無料であることと安く済むことは別です。
経営者の視点
まず社外に出してはいけないデータを使う業務を洗い出し、そこだけを自社環境で動かすモデルの候補として切り分けてください。商用APIとの比較は、API料金だけでなくGPU費用、人件費、保守まで含めて自社の想定利用量で年間ベースで行わせることが要点です。運用人材がいない前提に立ち、国内ベンダーが提供するサービスを先に調べ、自前構築を前提にしない進め方も有効です。導入検討では公開ベンチマークの順位ではなく、自社の実際の文書30〜50件で精度を比べる簡易テストを必ず実施させてください。「国産だから安全」で判断を止めず、学習データやライセンス条件は法務または外部専門家に確認させる必要があります。既に使っているAIサービスを止める判断は急がず、3か月程度の併用期間を設けて比較してください。選定理由と前提コストを文書に残し、AI基盤の選定を属人化させないルールを作ることをおすすめします。
参考リンク
ITmedia AI+:国産AI「LLM-jp-4」ベースのAIモデル、KDDI傘下のELYZAが無料公開
3. 人間は「取締役2人だけ」 実務をAIが担う新会社、セキュリティサービスのHENNGE
概要
クラウドセキュリティ企業のHENNGEが2026年10月1日、子会社「HENNGE AI」を設立しました。新会社に配置される人間は取締役2人のみで従業員は置かず、実務は自律的にタスクをこなすAIエージェントが担う前提で設計されています。代表取締役は今泉健氏で、HENNGEにとって初の子会社設立です。主力として開発するのは複数のAIモデルを一元管理する「AI Gateway」です。ChatGPTやClaudeなど複数のAIモデルへのアクセスを束ね、セキュリティ設定やコストの可視化を行う仕組みで、提供開始の予定時期は2027年9月とされています。一方で営業と一部のバックオフィス業務はHENNGE本社に委託する体制で、現時点のAIエージェントに外部との折衝や例外処理を任せきれない実情もうかがえます。親会社HENNGEの既存事業はクラウドセキュリティサービス「HENNGE One」で、認証やアクセス制御を本業としてきました。AIへのアクセス制御はその延長線上にあり、「自ら実践しなければ本質は見えない」という考えから、自社を実験台に得た知見を顧客に還元する方針です。
中小企業への影響
人数が少ないから新規事業ができないという制約を、AIエージェント活用で部分的に外せる可能性が示されました。より手早く真似できるのは、入口の一本化という発想です。複数のAIサービスを部署ごとに契約している会社なら、入口と支払いをまとめるだけで費用と利用状況を把握できます。コストが見えれば、高いモデルを使うべき業務と安いモデルで足りる業務の切り分けができ、無駄な支出を削れます。セキュリティ設定を一元管理する仕組みは、情報システム担当が兼任1名という会社ほど効果が大きいものです。新規事業や実験的な取り組みを、人を採用せずに小さな別チームとして立ち上げる選択肢も現実的になります。
経営者の視点
最初に行うべきは現状把握です。契約中のAIサービスを棚卸しし、契約主体、月額、利用者数、用途を1枚にまとめてください。そのうえで部署ごとの個別契約を見直し、入口と支払いを一本化できるかを情報システム担当に検討させます。業務は「AIに任せる」「人が判断する」「人がやるが支援を受ける」の3分類で棚卸しし、任せる範囲を明文化してください。AIが実務をしても法的・契約上の責任は人と法人に残るため、最終責任者を担当者レベルで文書化することが不可欠です。入口を一本化すると、その停止時に全社のAI業務が同時に止まるため、代替手段も決めておきます。利用ログと費用は月次で確認する会議体を作り、増え続ける支出を放置しないことが要点です。なおAI Gatewayの提供開始は2027年9月予定ですので、自社計画の前提にせず、現在使える手段で先に効果を出す進め方をおすすめします。
参考リンク
ITmedia AI+:人間は「取締役2人だけ」 実務をAIが担う新会社、セキュリティサービスのHENNGE
4. 「生成AIパスポート」シラバスを大幅改訂、2027年2月より適用
概要
生成AI活用普及協会(GUGA)が2026年10月1日、資格試験「生成AIパスポート」のシラバス、つまり出題範囲を大幅に改訂すると発表しました。新シラバスは2027年2月開催の試験から適用されます。新たに追加された項目として「コンテキストエンジニアリング」「プロンプトインジェクション」が挙げられ、出題範囲の用語にはRAG(検索拡張生成)やMCP(モデルコンテキストプロトコル)が含まれます。あわせて公式テキスト「AXリテラシー教科書 生成AIパスポート 公式テキスト 2027年試験シラバス対応」の予約販売と、既に資格を持つ人向けの「資格更新テスト」の受講申込受付も始まりました。生成AIパスポートはAI初心者を対象に利用リスクの予防を学ぶ資格試験で、学習範囲はAIの基礎知識、活用方法、権利侵害などのリスク観点に及びます。改訂の背景には、シャドーAIによる情報漏えい、生成物の不適切利用、AIへの過度な依存といった新しいリスクの顕在化があります。重視される方向性は、人間中心のAIとの付き合い方、AI倫理観の醸成、AIの出力を評価・検証する力、そして最終判断と責任を人が担う姿勢です。
中小企業への影響
研修プログラムを自社でゼロから作れない会社にとって、公式テキストと試験は社員教育の型としてそのまま使えます。シャドーAI対策は仕組みだけでは塞げず全社員の理解が必要なため、資格を使った底上げは費用対効果が比較的高い手段です。公式テキストが予約販売の段階であるため、2026年内に受験する場合は旧シラバス対応となり、教材選定でつまずきやすい状況です。2027年2月以降の試験内容を前提にすると、社内のAI利用ルール自体もコンテキストエンジニアリングやプロンプトインジェクションを織り込んだ内容に更新する必要があります。資格更新テストが始まったことで、取得済みの社員にも再学習の機会を設ける必要があり、教育計画は単発から継続型へ変わります。
経営者の視点
全社一律受験はコストが見合わない可能性が高いため、AIを業務で使う部署を特定し、最低1名ずつ資格取得者を置く方針が現実的です。2027年2月の新シラバス適用を踏まえ、社員の受験時期を今受けるか新シラバスで受けるかに振り分ける判断をしてください。社内のAI利用ガイドラインは、プロンプトインジェクションとシャドーAIの観点で読み直して更新してください。「AIの出力は必ず人が確認して責任を負う」という原則は、就業ルールや業務手順に明記することが要点です。取得済み社員には資格更新テストの受講を計画に入れ、教育を単発で終わらせない設計にします。合格者は社内の相談役として他の社員の質問受け皿に位置づけてください。資格があるから任せて大丈夫という過信は避ける必要があります。
参考リンク
AI Watch(インプレス):「生成AIパスポート」シラバスを大幅改訂、2027年2月より適用
5. 7割の企業が生成AI「個人利用」への対策せず デロイト調査
概要
デロイト トーマツ グループが実施した調査結果が2026年9月下旬に公表されました。調査期間は2026年5月から8月で、上場・非上場を含む企業397社が対象です。注目すべきは、74%の企業が生成AIの「個人利用」に関する承認フロー、教育、インシデント対応を「実施していない/分からない」と回答した点です。一方でAIを業務に活用していると回答した企業は91%に達し、「AIを活用していない」は9%にとどまりました。ガイドラインの策定・周知を実施している企業は72%、定期的な研修や注意喚起を実施している企業は54%です。しかし入出力データの記録・保管を行っている企業は11%、出力結果について定期的・人による監査を行っている企業は8%にすぎません。記事では、リスク対応が利用者個人に委ねられ、組織として利用状況を把握する管理体制が欠けている点が課題として指摘されています。紙のルールはあるものの、実効性の確認手段がないという構図が浮かび上がります。
中小企業への影響
ガイドラインは作ったが運用確認はしていないという状態は中小企業でより起こりやすく、この調査結果はほぼ自社の姿として読めるはずです。社員が私物のスマートフォンやプライベートアカウントでAIを使う行為も起きやすく、ここが未対策であれば漏えいリスクが直撃します。顧客情報や設計図を扱う受託業務では、AI利用体制の不備が取引停止や契約違反に直結する可能性もあります。ただし対策は大掛かりなシステムを入れなくても始められます。記録や監査は、利用窓口の一本化と月次のサンプル確認で部分的に実現できます。研修も半日程度の内容であれば、実施していない側から抜け出せるため費用対効果は高いといえます。インシデント対応の手順、つまり誰に報告し誰が止めるかを1枚紙で決めるだけでも、事故時の被害拡大を抑えられます。
経営者の視点
最初の一手は実態の把握です。社員に匿名で業務でどのAIサービスを使っているかを聞き取り、把握できていない利用を掴みます。そのうえで業務用アカウントを会社として用意し、個人アカウントでの業務利用を禁止します。ここで重要なのは、禁止だけでなく代替手段を同時に出すことです。禁止一辺倒では社員が隠れて使うようになり、かえって把握できないリスクが増えます。入力してよい情報と禁止する情報は具体例つきで1枚にまとめ、全社員に配布して受領確認を取ってください。半日程度のAIリテラシー研修を年1回実施し、受講記録を残します。利用の記録が残る仕組みを導入し、入出力の保管方針を決めますが、保管データ自体が機密を含むため保管先と保存期間の管理も必要です。全件監査は不要ですので、毎月AIの出力を使った資料を数件抜き取って上長が確認する運用を入れ、事故時の報告先と一次対応を決めた手順書を用意してください。
参考リンク
ITmedia AI+:7割の企業が生成AI「個人利用」への対策せず デロイト調査
まとめ
今回の5本を並べると、生成AIの論点が「使えるかどうか」から「どう使い道を揃え、どう管理するか」へ移っていることがはっきりします。リコーのアプリ共有は使い道そのものを流通させる動きであり、ELYZAの国産オープンモデル公開は社外に出せないデータを扱う業務に道を開きました。HENNGEの新会社は人数と事業規模の関係を問い直し、AIの入口を一本化して費用と履歴を見える化する発想を示しています。生成AIパスポートの改訂とデロイトの調査は、同じ課題の裏表です。活用は9割まで広がったのに記録は11%、出力監査は8%にとどまり、個人利用への対策は74%が未整備という現実があります。中小企業がまず着手すべきは、使っているAIサービスの棚卸し、入力してよい情報の線引きの明文化、そして最終確認を人が担う責任者の指名です。この3点を整えたうえで、今回のような新しい選択肢を小さく試していく順序が、成果と安全を両立させる現実的な進め方になります。

