メガトレンド · Cybersecurity & Digital Trust

誰が・何に・アクセスできるのか。そもそも持つべきなのか。そして、それを証明できるのか

数万人の従業員と数千のアプリを抱える大企業では、誰もが「デジタルの鍵」を何十本も持っています——メールに入る鍵、給与システムに入る鍵、顧客データベースに入る鍵。でも経営者にこう聞いてみてください。「いま誰がどの鍵を持っていて、その人は本当に持つべきなのか」。たいていは即答できません。これこそ IGA(Identity Governance & Administration) が生まれて解こうとしている問題です——つまり、いつでも三つの問いに答え続ける仕組みのこと。誰が何にアクセスできるのか · その人は本当にその権限を持つべきなのか · そして、それを監査人に証明できるのか。カッコいい話ではありませんが、法律で義務づけられていて、いま大きなお金が流れ込んでいる分野なんです。

分野 Cybersecurity レベル 個別トピック プラットフォーム(platform) 読む時間 約12分
ひとりの従業員が、何百本もの鍵がずらりと吊るされた壁の前に立っている。司書が名簿を手に、誰がどの鍵を持つべきか一本ずつ点検して歩いている
ภาพประกอบ (hero.webp)
組織全体の「鍵台帳」。 IGA は、誰がどの鍵を持っているかを記録し、使わなくなったら回収し、すべての鍵が正しいことを証明する「司書」です。

01これは何?

大企業を 扉が何十万枚もあるビルだと想像してみてください——扉の一枚一枚が、ひとつのアクセス権です。会計システムに入る、契約フォルダを開く、顧客データベースに入る、送金システムに入る。従業員はそれぞれ鍵束を渡され、一束に50〜100本もの鍵が入っていることもあります。問題は、どの鍵が誰の手にあるのかを 台帳につけているのは誰か? その人が部署を異動したり退職したりしたとき、誰が鍵を 回収するのか? そしてある日、監査人が入ってきて「財務データにアクセスできる人全員に、本当にアクセスすべき理由があると示してほしい」と求めたら、あなたはどう答えますか。

それが IGA の仕事です——IGA は「扉を開ける」役ではありません(それはログインシステムの仕事です)。IGA がやるのは 鍵の台帳ぜんぶを統治し、管理すること。その正式名称が役割をそのまま表しています。Governance(ガバナンス——誰がどの権限を持つべきか、定期的に見直す)と Administration(実務——権限の作成・変更・取り消しを自動でやる)。一文にまとめると、IGA はいつでも三つの問いに答え続けます。誰が何にアクセスできるのか · 持つべきなのか · 証明できるのか

メガトレンドの地図のなかで、この node は大きなトレンド Cybersecurity & Digital TrustIdentity & Access Management (IAM) の下にある枝で、ペアで動く二つの兄弟がいます——「ログイン時の本人確認」を担う Workforce & Customer IAM (SSO/MFA) と、「管理者の特権アカウント」を担う Privileged Access Management (PAM) です。SSO が「玄関でカードをチェックする警備員」、PAM が「マスターキーをしまう金庫」だとすれば、IGA は 「ビル全体の鍵台帳を持つ司書」にあたります。

知っておきたい用語
Entitlement · Provisioning · Certification

Entitlement = ひとつのアクセス権(たとえば「給与フォルダを読める」)——鍵束のなかの一本の鍵です · Provisioning = 人が入ってきたとき、各システムへのアクセス権を自動で「与える」こと。Deprovisioning = その人が辞めたり異動したりしたときに「回収する」こと · Access Certification(または access review)= 上司が定期的に「あなたの部下はこれらの鍵をまだ持つべきか」を見直して承認のサインをすること——監査人が求める証拠そのものです。

02なぜ重要か——誰も返さない鍵

IGA が解く問題には 「access creep」(権限の積み増し)という呼び名があります。ある従業員を思い浮かべてみてください。会社に10年いて、営業から始まり、マーケティングへ移り、プロジェクトを率いるようになった。異動するたびに新しい鍵束を もらう——けれど古い鍵束を 返すことはほとんどありません。その結果、彼の鍵束はこれまで就いたすべての役職の権限でふくらみ、いまの役職のぶんだけにはとどまりません。これがいちばん危ない穴です。もし彼のアカウントがハッキングされれば、攻撃者は鍵束まるごとを手に入れてしまうからです。

もっと深刻なのが orphaned account——辞めた人のアカウントなのに、誰も閉じていないものです。現実には「退職した瞬間に権限を切る」のは思った以上に難しい。権限が何十ものシステムに散らばっているからです。Verizon の2025年のレポートによれば、データ漏えいのおよそ22%が内部の人に関係しており、その一部は権限を切るのが遅れたことが原因でした。さらに Ponemon は、内部脅威による被害が組織に年平均で 約1,620万ドルのコストを負わせると見積もっています。

1,620万ドル 内部脅威による組織あたり年平均コスト(Ponemon)——3年で約40%増えた。その多くは、権限を持ちすぎたアカウントや、退職時に閉じられなかったアカウントによるもの

でもこの市場のいちばん大きな推進力は、セキュリティそのものではありません——それは 法律と監査です。米国の上場企業は SOX(Sarbanes-Oxley)法をクリアしなければならず、誰が財務システムにアクセスできるかを証明し、職務を分掌し(ひとりが支払いの作成も承認も両方やらせない)、記録を残すことが義務づけられています。これができないと、企業は内部統制に「material weakness(重要な欠陥)」があると指摘されかねません——その発表があると、株価はたいてい即座に2〜5%下がります。直近の一年で開示された material weakness のおよそ64%は「人と、甘い権限管理」が原因でした。だから IGA は「いつでも監査に出せる証拠」を自動で生み出すツールなんです。

IGA が売っているのはセキュリティだけじゃない——「監査に通る」を売っている
権限管理を貸借対照表レベルのリスクに変えた出来事(数字は複数ソースから)
出典: Verizon DBIR 2025; Moss Adams / SEC data 2025; 複数機関の中央値
ひとりの従業員が組織のなかを歩いていく。部署を変えるたびに鍵束は床を引きずるほど長くふくらんでいき、誰も古い鍵を回収しない
ภาพประกอบ (access-creep.webp)
止まらずふくらむ鍵束。 異動のたびに新しい鍵をもらうのに、古い鍵を返す人はほとんどいない——これが IGA の生まれた理由、access creep です。

これが、IGA が「あったら嬉しいもの」ではなく「なくてはならないもの」である理由です——上場企業も、銀行も、病院も(HIPAA)、クレジットカードを扱う会社も(PCI DSS)、みんな法律でアクセスの管理を証明するよう迫られています。だからこの市場は、サイバー攻撃への恐れだけでなく「法令を守るための実務的な必要性」で伸びているんです。

03どう動くのか(joiner–mover–leaver の循環)

IGA の働きの核心は、職場における「身元のライフサイクル」(identity lifecycle)を見守ること。それは三つのタイミングにまとめられ、joiner – mover – leaver——入社する人、異動する人、退職する人——と呼ばれます。その合間に置かれる大事な検問が access certification で、全員の手のなかの鍵がまだ「持つべきもの」かを見直します。

IGA の joiner mover leaver の循環 従業員が入社すると、HR システムが IGA に合図して権限を自動で与える。異動すると古い権限が外され、新しい権限が追加される。上司による定期的な権限の見直しがあり、退職するとすべての権限が即座に切られ、各段階の証拠が記録される HR システム (上流) 1 JOINER · 入社 権限を自動で付与 役職に応じて(provision) 2 MOVER · 異動 古い権限を外す 新しい権限を追加 ACCESS CERTIFICATION 上司が毎回見直し + 承認のサイン 3 LEAVER · 退職 すべての権限を即座に切る (deprovision) 各段階の証拠を記録 → 監査人へ提出(audit)
鍵を与え、回収し、定期的に点検する。 身元の状態が変わるたびに、IGA は権限を自動で処理し、記録を証拠として残します——監査に通る決め手は、真ん中の「access certification」です。

この仕組みが強力なのは、上流の HR システムとつながっているからです——HR が新入社員を登録すると、IGA は「役職」に応じた権限のセットを数分で自動的に用意します(IT が1システムずつ開けるのを何週間も待つのではなく)。そして HR が退職を登録すると、すべての権限がいっぺんに切られ、orphaned account は残りません。いっぽう access certification は、各部署の上司を定期的に(たとえば四半期ごとに)座らせ、部下それぞれがまだどの鍵を持つべきかを見直させる仕組みです。そのすべての段階で、システムが静かに残しているのが audit trail——誰が誰に、いつ権限を与え、誰が承認し、誰が見直したかの記録です。これがまさに、法律の求める「いつでも監査に出せる証拠」なんです。

04セキュリティ業界のどこに位置するのか

IGA は identity の「ガバナンス層」です。単独では動かず、IAM を一周ぶんそろえる部品にあたります。ご近所とどうつながっているか見てみましょう。

  • Workforce IAM (SSO/MFA) とのペア: SSO/MFA はログイン時に「あなたがあなたであること」を確かめる役。そして IGA は次の問い「では、あなたは何にアクセスする べきか」に答えます——本人確認のすんだ身元には、誰かが権限を統治しないといけない。さもないと、ただログインしてどこへでも歩いていけてしまいます
  • PAM(特権アカウント)との補完: PAM はいちばん危険な管理者のマスターキーを守り、IGA は「組織じゅうの一般の人」の鍵を守る——二つを合わせて、ふつうの人も特別な人も両方カバーできます。だから大手の多くは、両方を一つのプラットフォームで売ろうとするんです
  • zero trust の土台: 「誰も自動では信頼しない、すべてのアクセスを検証する」という原則が成り立つには、システムが誰は何にアクセスすべきかを 先に知っている必要があります——それこそ IGA が管理している権限のデータベースです。IGA が「本来あるべき姿」を据えていなければ、zero trust には照らし合わせる相手がいません
  • Cloud & Digital InfrastructureAI による加速: 組織がクラウドへ移り、SaaS アプリを何百も使うほど、「鍵」の数は爆発します——そして AI は、同じく統治が要る「機械の身元」(machine identity)を膨大に新しく生み出しつつあります。IGA の需要は、この複雑さとともに伸びていくんです
視点 IAM 三兄弟の覚えかた:SSO/MFA =「あなたは誰?」(入るとき)· PAM =「危険なマスターキー」(管理者の)· IGA =「誰がどの鍵を持つべきで、証明できるか」(全員の)——IGA は監査人が求める部品です。だからこそ、compliance 部門と IT 部門が出会う場所なんです。

05いま、どこまで来たのか

IGA の市場はいま 2025年で約84〜93億ドルの規模で、次の10年の初めには170〜330億ドルに届くと見られています——年平均で約13〜15%の安定成長です。なぜなら、消えてなくならない法律に支えられているから(上場企業はみんなやらないといけない)。ただの技術トレンドではないんです。

IGA の市場は二桁成長が続く、法律が義務づけるから
世界市場規模(10億ドル)——2030年は予測、複数機関の中央値(CAGR 約13〜15%)
出典: Mordor Intelligence, Fortune Business Insights, SkyQuest(中央値;予測レンジは2030〜2034年までに170〜330億ドル)

この市場で最近いちばんの大ニュースは、主役 SailPoint の帰還です——大企業向け IGA の「先駆者」とされる会社で、Thoma Bravo(プライベートエクイティ・ファンド)に2022年に69億ドルで上場廃止のかたちで買収され、2025年初めに約 128億ドルの評価で再び株式市場に戻ってきました。調達額は13.8億ドル。上場申請のときに公開した数字は、ARR が約8.13億ドル、約30%成長で、net retention は114%(既存顧客が毎年支出を増やしている)——退屈に見える IGA が、実はお金が安定して流れ込むビジネスだというサインです。

128億ドル SailPoint が2025年初めに株式市場へ戻ったときの評価額——市場が「IGA の pure-play リーダー」に高い値をつけたことを映している。いっぽう ARR は8.13億ドルで約30%成長

挑む側の有力な競合は Saviynt で、2025年末に Series B で 7億ドルを約30億ドルの評価で調達し、AI で動く IGA を加速させています。いっぽうデンマークの Omada は「12週間で導入完了」を売りに、何年も引きずる旧来のシステムと戦っています。そして Okta も SSO の基盤から広げて、Identity Governance を追加モジュールとして売り始めています。

でもこの市場の上にかかるいちばん大きな影は Microsoft です——Entra ID Governance をユーザーあたり月約7ドルの追加機能として売り、多くの組織がすでに持っている Microsoft 365 E5 のパッケージに結びついています。だから Microsoft は大手プレーヤーであると同時に、すべての pure-play への価格圧力でもあります。ゲームはこうして「より深い専門特化のプレーヤー」対「顧客がすでに持っているものにオマケでついてくる巨人」の戦いになるんです。

この分野の主役たち
SailPointSAIL · US
米国 · IGA pure-play のリーダー
大企業向け IGA の先駆者。2022年に Thoma Bravo が69億ドルで上場廃止のかたちで買収し、2025年初めに約128億ドルの評価で株式市場へ戻した——ARR は約8.13億ドルで年約30%成長、net retention は114%。AI で動く identity security に注力している。
core · 市場リーダー
MicrosoftMSFT · US
米国 · E5 にオマケでついてくる巨人
Entra ID Governance をユーザーあたり月約7ドルの追加機能として売り、多くの組織がすでに払っている Microsoft 365 E5 のパッケージに結びつけている——大手プレーヤーであると同時に、すべての pure-play への最大の価格圧力でもある。
core · オマケで挑む者
Saviynt非公開
米国 · AI 路線の挑戦者(非公開)
有力な競合で、2025年末に Series B で約7億ドルを約30億ドルの評価で調達し、AI で動く IGA を加速させている——ERP システムの権限をきめ細かく管理する必要がある組織で強い。
secondary · AI の挑戦者
OktaOKTA · US
米国 · SSO の基盤から拡大
SSO/identity の王者で、Identity Governance を追加モジュールとして売り始めた——lifecycle management、workflows、access governance を、従来の Okta と同じプラットフォーム上にまとめている。
secondary · SSO からの拡張
CyberArkCYBR · US
米国 · governance へ踏み出す PAM のリーダー
特権アカウント(PAM)の王者で、身元の統治へと拡大し、爆発しつつある machine/non-human identity までカバーする——PAM と governance の両方を一つのプラットフォームで売ろうとする好例。
secondary · PAM から governance へ
Omada非公開
デンマーク · 速い導入を売りに(非公開)
「12週間で導入完了」を掲げる、ヨーロッパ発のクラウド型 IGA プラットフォーム。何年も引きずる旧来のシステムと戦っている——自動化と、より速い立ち上げが強み。
secondary · 速い導入
英国 · 専門特化のスペシャリスト
英国発の、身元と高セキュリティのデジタル資格情報(credential)の管理を専門とする会社——米国の外で identity governance のエコシステムに位置する、小さな専門特化プレーヤーの一例。
core · 専門特化

06この先の未来——AI が権限を判断し、機械にも「身元」が要る時代

第一の方向は AI が権限の判断に入ってくること。access certification の古典的な問題は「rubber stamping」——部下の権限を何百項目も見直さねばならない上司が、ちゃんと見ないまま一括承認してしまうことです。AI はいま「この鍵はあなたの部下が半年まったく使っていない、外すべきでは?」とか「この人は同じ役職の仲間と比べて権限が異常だ」と指し示す手助けに入ってきています——見直しを、意味のない儀式から、データに裏打ちされた判断へと変えるんです。

ひとりのマネージャーが承認すべき権限申請の巨大な書類の山に向き合っている。かたわらで賢い機械の助手がふるい分けをし、疑わしい項目だけを指し示している
ภาพประกอบ (ai-review.webp)
一括承認から、データに基づく判断へ。 AI は膨大な権限申請をふるいにかけ、本当に異常な項目だけを人に指し示します。

第二の方向は、「身元」という言葉の意味そのものを変えつつある津波です——machine identity(機械の身元)。いまや権限を必要とするのは「人」だけではありません。ボット、スクリプト、API キー、そして最近では人の代わりに働く AI agent——どれも従業員ひとりと同じように、システムへのアクセス権を持たないといけない。問題は、それが速く、しかも膨大な数で生まれること。2025年の複数のレポートは、機械の身元は人の身元より45対1から144対1も多い(組織による)とし、一年で約44%増えていると指摘しています。

「機械の」身元が「人の」身元を圧倒的に飲み込む
現代の組織における、機械の身元対人の身元の比率(2025年の複数レポートのレンジ)
出典: Rubrik Zero Labs, Entro Labs, CyberArk(2025年レポート;比率は組織により異なる)

これが IGA にとって、いちばん大きな新しい戦場です——なぜなら machine identity の多くは はっきりした持ち主がいないから。それが「退職した」と教えてくれる HR はいません。しかも 組織の約68%はまだ AI 向けの権限管理を持っていないという報告もあります。機械や AI agent の身元の統治を、いち早く自動化できた者が、次世代の IGA の勝者になります。

07課題とリスク

第一のリスクは Microsoft の影です。Entra ID Governance が安い追加機能として、多くの組織がすでに払っている Microsoft 365 E5 に結びついて売られると、一部の顧客は——たとえ専門特化のもののほうが深くても——pure-play に追加で払うより「そこそこ使えて、より安い」ほうを選ぶかもしれません。この価格圧力は、専門特化プレーヤーの売上への直接的なリスクです——もっとも専門特化の側は、システムが複雑だったり Microsoft の外のアプリを抱えたりする組織は、結局は専用のプラットフォームが要ると反論しますが。

第二のリスクは 導入の複雑さです。IGA はプロジェクトが何年も長引き、予算が膨らむことで知られています。何十・何百もの旧システムとつなぎ、「誰がどの権限を持つべきか」を最初から正しく定義しないといけないからです。土台を間違えると、システムは元々の混乱を「より速く自動化」するだけになります。だからこそ Omada のような新世代のプレーヤーは「速い導入」を売りにし、ここが顧客の二の足を踏ませる関門になっているんです。

第三のリスクは identity sprawl と機械の身元が、ツールの追いつく速さを超えて増えることです。AI agent と machine identity が人の45〜144倍に膨らむと、すべてを統治しきるのはどんどん難しい課題になります——追いつけなければ、新しい穴は governance が閉じるより速く開いてしまう。そしてこの商品は「証明の信頼性」そのものなので、IGA システム自身がしくじれば、それが組織全体を巻き込んで壊れる単一の点になりかねません。

投資家への結論 IGA は組織全体の「鍵台帳」です——成長は遅いが、法律に義務づけられているぶん手堅く、顧客が抜け出しにくいサブスク収入を持ちます。鍵は三つ:(1) machine identity + AI agent の波に、誰がいち早く対応できるか(この先いちばん大きな戦場)· (2) SailPoint/Saviynt のような pure-play は、Microsoft を上回る深さを守り続けられるか · (3) 誰が access review を儀式から AI による判断へと本当に変えられるか——本当の価値は「顧客の compliance 業務に深く埋め込まれて、もう外せないプラットフォーム」にあって、ひとつの目立つ機能ではありません。

ひとことでまとめると:この node は、デジタル時代の組織でいちばん当たり前に聞こえて、いちばん答えにくい問いの物語です——「誰が何にアクセスできるのか、持つべきなのか、そして証明できるのか」。法律が答えを義務づけ、巨大な経済リスクが隠れていて、しかも「身元」が人だけではなくなったいま、どんどん難しくなっている問いなんです。

このテーマのライブデータ・銘柄・ニュースを見る →