D-aerial お問い合わせ
AI・テクノロジー

【2026年10月】ClaudeのCVPが3段階に拡大:申請資格と利用条件を解説

D-aerial 2026/10/7 6分で読める
シェア:
【2026年10月】ClaudeのCVPが3段階に拡大:申請資格と利用条件を解説

Claudeを使うセキュリティ担当者向けの審査制度が、3段階のアクセスに広がりました。Anthropicは2026年10月6日、Cyber Verification Program(CVP)の拡充を発表しました。防御の仕事に応じた利用条件を設け、本人・組織の確認と安全管理を組み合わせる制度です。

今回はAIの攻撃能力ではなく、誰が申請できるか、承認後に何を準備するかを整理します。情報は10月7日時点の公式発表とヘルプに基づきます。

1. CVPはセキュリティ業務向けの審査制度

CVPは、正当なセキュリティ業務を行う利用者に、通常より広いサイバー関連機能へのアクセスを認める仕組みです。許可される業務範囲が広いアクセス段階ほど、審査や安全管理の条件が厳しくなります。10月6日の公式発表で、新しい枠組みが案内されました。

2. 3段階は仕事の範囲で分かれる

  • Defense Access:自分たちが守るシステムの防御、インシデント対応、脆弱性の分析などが対象。実績のある個人研究者も申請対象に含まれます。

  • Red Team Access:防御に加え、許可を得たシステムへの侵入テストを行う組織向け。個人研究者は対象外です。

  • Specialized Access:人命や重要な社会機能に影響する安全システムのテストを担う、限られた組織向け。個別に詳しい審査を受けます。

Red Team Accessでも、物理的被害や大規模な混乱につながる行為は制限されます。診断対象の許可と、自分のアクセス範囲を確認することが前提です。

3. 組織は一括申請、個人はDefense Accessのみ

公式ヘルプでは、組織につき一度の申請を案内しています。組織の情報、担当するセキュリティ業務、必要な安全管理への対応を提出し、審査を受けます。社員がそれぞれ別申請する方式ではありません。

個人はDefense Accessに申請できますが、有料プランが条件です。申請すれば必ず承認されるわけではなく、承認後も利用ポリシー(Usage Policy)は全面的に適用され、許可の見直しが行われる場合があります。

4. 認証とデータ保持を先に確認する

セキュリティ要件には、各利用者が本人のアカウントで利用することや、組織がセキュリティ連絡担当者を指定することが含まれます。アカウントやセッションの共有は禁止され、誰が利用したかを追跡できる管理が必要です。

新しいDefense Accessの要件では、利用開始時から多要素認証が必要です。2026年12月15日までに、パスキーなどのフィッシング耐性のある認証へ移行し、固定のAPIキーなど長期有効な認証情報の使用を停止する必要があります。それまでAPIキーを使う場合も、安全な保管や少なくとも7日ごとの交換などの条件があります。既存CVPの従来のアクセスには、引き続き既存の条件が適用されます。

個人のDefense Accessでは、通信内容が保持・監視され、ゼロデータ保持は使えません。顧客の診断情報を入力する前に、契約や社内の取扱ルールとの整合を確認してください。

組織向けも原則としてデータ保持が必要です。ただし、Enterprise Frontier Safeguards(EFS)の提供開始までは、Claude Fable/Mythosのデータ保持免除を受けている組織は、CVPでもゼロデータ保持を利用できます。EFSは2026年秋に提供予定で、適格な組織が自ら管理するクラウド基盤にデータを保存できる仕組みです。この例外は個人申請者などに一律に適用されるものではありません。

5. 承認と、実際に使える設定は別

Claude Consoleの公式手順では、組織の承認とワークスペースの利用条件を分けて説明しています。組織のAdmin権限を持つ管理者が、Organization settings > Programsで状態を確認し、要件を満たしていない場合は表示された項目へ対応します。

プログラムによって、自動適用されるものと割り当てが必要なものがあります。承認メールだけで作業を始めず、対象ワークスペースの有効状態、利用者、認証方法を確認します。利用できない場合も、別アカウントへ切り替える前に管理者へ設定を確認してください。

導入前のチェックリスト

  1. 診断するシステムと、作業の許可範囲を文書で確認する。

  2. 組織の申請担当者と、承認された利用者を決める。

  3. 入力するログや顧客情報の取扱条件を確認する。

  4. 認証方式と12月15日までの移行計画を確認する。

  5. 承認後、管理画面で対象ワークスペースの状態を確かめる。

6. まずは担当業務と必要条件を照合する

今回の更新を検討する際は、利用したい機能だけでなく、診断対象、担当者、データ管理、認証を一緒に整理すると判断しやすくなります。CVPの審査と設定を終えるまで、現在の作業手順は維持し、許可された範囲で確認を進めてください。

参照URL

情報確認日:2026年10月7日。見出し画像はAIで生成したイメージで、実際の製品画面ではありません。

D-aerial関連リンク

D-aerial AI映像制作サービス

紹介リンク(招待コード)を含みます。AI映像制作プラットフォーム Higgsfield

この記事をシェア