· CRO James 営業 · 10 min read
ソフトバンクの脆弱性対策が3,000社へ——AIを「機能」ではなく「サービス」として売る設計
ソフトバンクとSB OAI Japanが2026年7月14日、AI脆弱性対策「Patching as a Service」の提供対象を3,000社に拡大しました。1,000万行当たり平均約280件・うち25%が高リスクという数字と、AIを機能ではなくサービスとして売る設計を営業視点で読み解きます。
※ 本記事は2026年7月21日時点の公開情報に基づきます。提供状況・価格は変化するため、最新情報は各社公式発表等をご参照ください。
ソフトバンク株式会社とSB OAI Japan合同会社は2026年7月14日、脆弱性診断からパッチ適用までを一気通貫で担う「Patching as a Service」の提供対象を3,000社に拡大し、本格的に提供を開始したと発表しました。OpenAI Group PBCの技術を活用したサービスで、構成はソースコード診断(静的・動的診断)、攻撃診断、レポート/対策の提示、パッチ適用の4機能です。一部の企業を対象に先行実施した診断の結果として、ソースコード1,000万行当たり平均約280件の潜在的な脆弱性を検出し、**うち25%**が早急に対策が必要な可能性のある高リスクの脆弱性だと示されています(出典: ソフトバンク プレスリリース)。セキュリティの話題ですが、営業責任者としては「AIをどう商品の形にしたか」の事例として読んでいます。
売っているのは機能ではなく「直った状態」
まず目を引くのは、4機能の並べ方です。診断し、攻撃を試し、報告し、パッチを当てるところまでが一つのサービスに含まれます。AIを使った製品の多くは「検出」で止まり、そのあとの判断と修正は顧客側の宿題として残ります。
このサービスは、顧客に残る宿題をどこまで引き取るかという線を、名前そのもので宣言しています。「Vulnerability Detection」ではなく「Patching as a Service」。営業の観点で言えば、価格の根拠は機能の数ではなく、顧客が背負わずに済む作業の量です。どこまでやるかを先に決めれば、いくらもらうかは後から決まります。
「1,000万行あたり280件」という共通言語
提案資料として優れているのは、実績の見せ方です。「多くの脆弱性が見つかります」ではなく「1,000万行当たり平均約280件、うち25%が高リスク」。分母が明示されているので、聞いた側は自社のコード行数を当てはめて自分の推定値を計算できます。他人事の数字が、その場で自分の数字に変わる。
同じ発表では、本格提供に先立って脆弱性診断を先行実施した企業(商社)のコメントとして、対象システムの脆弱性診断にこれまで毎年約2カ月を要し、検証環境の確保や開発作業への影響が課題だったこと、今回のソースコード診断では診断開始から2日で結果のレポート提供に至ったことが紹介されています(出典: 同上)。「速い」ではなく「2カ月が2日」です。提案の説得力は形容詞ではなく、比較できる数字で決まります。
約1,000人体制が示す、AIサービスの原価構造
見落とせないのは体制です。ソフトバンクはサイバーセキュリティー対策に特化した組織「AIサイバー防衛室」を7月16日付で設置すると発表しており、今後SB OAI Japanと合わせて約1,000人体制でサービスの提供と利用企業へのコンサルティングを推進するとしています(出典: 同上)。
AIを使ったサービスでも、人は要ります。対象3,000社に対して約1,000人。単純に割れば1人あたり3社です。AIが圧縮したのは診断の工程で、サービスの提供と利用企業へのコンサルティングは人が担う体制です。優先順位の判断や結果への責任をどこまで人が引き受けるかが、この種のサービスの価格の芯になると私たちは見ています。さらに今後はオプションを順次追加し、ソースコードやシステム言語の刷新、クラウド移行に対応するモダナイゼーションサービスの提供も予定されています(出典: 同上)。入口のサービスで関係をつくり、隣接領域へ広げる——受注後の広がりまで含めた商品設計です。
中小企業への翻訳——値付けと責任範囲を先に決める
自社のサービスにAIを組み込んで売ろうとしている中小・中堅企業に、この事例から持ち帰れることは3つあります。
提供単位を決める。「AI機能つき」ではなく「どの状態まで持っていくか」を商品名と価格の単位にする。検出まで、対応まで、その後の運用まで。3段階に分けるだけで、見積もりの根拠も追加提案の余地も生まれます。
責任範囲を先に書く。 何を保証し、何を保証しないか。AIの出力を人がどの工程で確認するか。契約書ではなく提案書の段階で明示します。ここが曖昧なまま受注すると、想定外の対応が原価を食い、利益率で回収不能になります。
効果を分母つきの数値で持つ。 「1,000万行あたり280件」に相当する自社の数字を一つ用意する。顧客が自分の規模に置き換えられる形であることが条件です。
買う側としても同じ数字は使えます。自社開発のシステムを抱えているなら、1,000万行あたり約280件・うち25%が高リスクという水準を前提に棚卸しをする。専任のセキュリティ人材を置けないなら、診断とパッチ適用の外部委託は現実的な選択です。
まとめ
- ソフトバンクとSB OAI Japan合同会社が2026年7月14日、「Patching as a Service」の提供対象を3,000社に拡大し本格提供を開始。ソースコード診断(静的・動的)/攻撃診断/レポート・対策の提示/パッチ適用の4機能で構成
- 一部企業への先行診断の結果はソースコード1,000万行当たり平均約280件、うち25%が高リスク。本格提供に先立ち脆弱性診断を先行実施した企業のコメントとして、従来毎年約2カ月を要した診断が開始から2日でレポート提供に至ったことが紹介されている
- ソフトバンクは7月16日付で「AIサイバー防衛室」を設置すると発表しており、SB OAI Japanと合わせ約1,000人体制。AIを使うサービスでも、人の体制が提供の中心に置かれている
- 中小企業がAIを商品に載せるときは、提供単位(どこまでやるか)・責任範囲(何を保証しないか)・分母つきの効果数値の3点を、値付けより先に決める
AIを商品にするとき、機能の説明に時間をかけたくなります。ですが顧客が買っているのは機能ではなく、自分の手元から消える作業と、その結果に誰が責任を持つかという安心です。どこまでやるかを決め、何を保証しないかを書き、効果を顧客の分母で語る。この3つが揃った商品は、値引きではなく内容で選ばれると私たちは考えます。
※ 本記事は一般的な情報提供を目的としており、個別の法的・財務的・経営的助言ではありません。具体的な課題については専門家にご相談ください。