---
title: "脅威の整理と基準"
description: "第 2 章の導入。第 1 章で見た脅威を、OWASP Top 10 for LLM Applications 2026、IPA の脆弱性の分類、CVSS・EPSS・KEV、NIST AI RMF といった公開の基準で整理し、社内と依頼先で共通の言葉を持つための章です。"
canonical: https://knowledge.uniquex.co.jp/security/threat-landscape-and-standards
type: "章の導入"
author: "UNIQUEX 編集部"
reviewer: "松下清隆（株式会社UNIQUEX 代表取締役）"
published: 2026-10-08
updated: 2026-10-08
verified: 2026-10-08
---

# 脅威の整理と基準

> この章では、第 1 章で見た脅威を公開された基準で整理し、社内と依頼先で共通の言葉を持てるようにします。AI 固有のリスクは OWASP Top 10 for LLM Applications 2026 の十項目、従来の Web の弱点は IPA「安全なウェブサイトの作り方」の分類、見つかった脆弱性の深刻度と悪用のされやすさは CVSS・EPSS・KEV で表します。信頼境界の描き方と、経営の枠組みである NIST AI RMF との対応もこの章の節です。読み終えると、報告書や設計の議論に出てくる識別子や点数を、どの基準の、どの版の言葉かを区別して読めます。



## この章の目的 [#この章の目的]

第 1 章では、AI を組み込んだ製品で何が起こりうるかを、層と入口と被害の広がり方で見ました。この章は、それらを公開された基準の言葉に置き換えます。基準を使う理由は三つあります。社内の議論と依頼先への説明で同じ言葉を使えること、抜けがないかを一覧で確かめられること、基準の版を明記すれば後から読む人が前提を再現できることです。本書が依拠する版は、OWASP Top 10 for LLM Applications は 2026 年版、CVSS は v4.0、IPA「安全なウェブサイトの作り方」は改訂第 7 版です。

## 前提となる章 [#前提となる章]

第 1 章。特に 1.1 の三つの層と、1.2 の「読む」と「できる」の成立条件を前提にします。

## 節の読み方 [#節の読み方]

2.1 は AI 固有のリスクの十項目で、第 1 章の各節がどの項目に当たるかと、設計の四つの問いのどこで確かめるかを対応づけます。2025 年版からの順位と名称の変更もここで説明します。2.2 は従来の Web の弱点の分類で、AI を組み込んでも従来の対策が不要にならない理由を扱います。2.3 は深刻度と悪用のされやすさの三つの指標で、報告書を受け取った後に「どれから直すか」を決める言葉です。診断の依頼を急ぐ読者は 2.3 を先に読んで第 3 章へ進めます。2.4 は信頼境界の描き方、2.5 は NIST AI RMF の四機能と本書の章の対応で、経営の枠組みとつなぐ節です。

## この章で扱わないこと [#この章で扱わないこと]

基準の条文の全訳や逐条の解説はしません。各節は、基準のどの部分を本書のどの判断に使うかを示すにとどめます。診断の依頼の手順は第 3 章、設計での対策は第 6 章、開発工程は第 7 章で扱います。法令や規制の動きは第 8 章に置きます。

