Microsoft Purview Compliance Managerのアセスメント更新ポイント|AI規制・設定変更・管理者確認事項

Microsoft Purview Compliance Manager の「Build and manage assessments in Microsoft Purview Compliance Manager」は、コンプライアンス評価を作成・管理するための実務ガイドです。2026年7月1日に更新された公式情報では、従来の規制アセスメントに加えて、AI規制テンプレート、Azure AI Foundry と連携したAIアプリ/エージェントの自動評価、Microsoft 365 Copilot と Copilot Chat 向けのベースライン評価が重要な確認ポイントになります。管理者はまず、既存アセスメントの更新通知、利用中の規制テンプレート、AI関連サービスの評価対象、アクセス権限、監査向けエクスポート運用を確認するのが現実的です。(Microsoft Learn)

目次

Microsoft Purview Compliance Manager のアセスメントとは

Microsoft Purview Compliance Manager のアセスメントは、自社の環境が業界規制、地域規制、社内基準に対してどの程度対応できているかを確認するための評価単位です。公式情報では、360を超える規制に対応した既成の規制テンプレートが用意され、各テンプレートにはコントロールと改善アクションが含まれると説明されています。(Microsoft Learn)

単に「スコアを見る機能」ではありません。実務では、次のような用途で使います。

  • GDPR、ISO、NIST、FedRAMP などの規制・標準に対する対応状況を整理する
  • Microsoft 365、Azure、AWS、GCP など複数サービスをまたいで評価する
  • 改善アクションを担当者に割り当て、実装状況やテスト結果を追跡する
  • 監査人や社内のリスク管理部門に提出するレポートを作成する
  • AIアプリや生成AI利用に関するリスク評価を進める

特にグローバル企業では、国・地域ごとに求められる規制が異なります。Compliance Manager のアセスメントを使うと、部門、地域、規制、サービス単位で評価を分けながら、共通する改善アクションを再利用できます。

2026年7月1日更新で押さえるべきポイント

今回確認すべきポイントは、単なる画面操作の説明ではなく、アセスメント管理の対象がAI領域まで広がっていることです。公式ドキュメントの最終更新日は2026年7月1日です。(Microsoft Learn)

確認項目内容管理者が見るべきポイント
既存アセスメントの管理アセスメント一覧、進捗、ステータス、グループ、対象サービスを確認できる未完了、失敗、未テストのコントロールを優先的に確認する
規制テンプレートライセンスに応じて利用可能な規制テンプレートが変わる自社が使える無料/購入済み規制ライセンス数を確認する
AI規制テンプレートEU AI Act、ISO/IEC 23894、ISO/IEC 42001、NIST AI RMF などに対応生成AIアプリやCopilot導入部門を評価対象に含める
AIアプリ/エージェント自動評価Azure AI Foundry と連携し、AIモデルやエージェントの評価結果を同期AI Foundry のRBAC、対象プロジェクト、評価指標を確認する
Copilot向けベースラインMicrosoft 365 Copilot と Copilot Chat 向けのベースライン評価Copilotライセンス導入後に評価が表示されるか確認する
更新の受け入れテンプレート変更がある場合、更新を受け入れるか延期できる監査中や是正対応中は、受け入れ前に差分を確認する
個別アクセス制御アセスメント単位で閲覧者、評価者、共同作業者を割り当て可能監査人や地域担当者に必要最小限の権限を付与する

影響範囲:Microsoft 365だけでなくAzure、マルチクラウド、AI利用部門も対象

Compliance Manager のアセスメントは、Microsoft 365 だけを見る機能ではありません。公式情報では、1つのアセスメントで Microsoft 365、Microsoft Azure、AWS、GCP など複数サービスを対象にできる例が示されています。また、Salesforce や Zoom などの非Microsoftサービスを対象にするためのコネクタにも触れられています。(Microsoft Learn)

そのため、影響範囲は次のように広がります。

情報システム部門

Microsoft 365、Entra ID、Azure、Defender for Cloud などの設定状態が改善アクションや評価結果に影響します。特にAzureサブスクリプションを対象にする場合、アセスメント側だけでなく Defender for Cloud 側のサブスクリプションアクセスやクラウド設定も確認が必要です。公式情報でも、アセスメントのサービス進捗は Defender for Cloud から利用可能なサブスクリプションや改善アクションの状態を取得すると説明されています。(Microsoft Learn)

コンプライアンス・法務・リスク管理部門

規制テンプレートの選定、評価範囲、テスト結果、証跡の整理が主な関心事になります。特定地域の規制だけでなく、グローバル共通の標準としてISOやNISTを使う場合も、アセスメントのグループ設計が重要です。

AI推進部門・データ管理部門

今回の更新で特に重要なのがAI関連です。Compliance Manager には、EU Artificial Intelligence Act、ISO/IEC 23894:2023、ISO/IEC 42001:2023、NIST AI RMF 1.0 に対応するプレミアムAIテンプレートが用意され、Microsoft 365 Copilot、Security Copilot、ChatGPT Enterprise、Microsoft Foundry、Gemini、DeepSeek など、Microsoft Purview がAIインタラクションをサポートする生成AIアプリに適用できると説明されています。(Microsoft Learn)

AI利用が一部門のPoCから全社利用へ広がっている組織では、「誰がどのAIアプリを使っているか」だけでなく、「どの規制や社内基準に対して評価するか」を決める必要があります。

設定変更は必須なのか

この公式ページだけを見る限り、2026年7月1日更新に伴って全テナントで即時に必要となる強制的な設定変更や一律の移行作業は示されていません。ただし、管理者が確認すべき運用上の変更点はあります。

項目必須度実務上の対応
既存アセスメントの更新通知確認Pending update が表示されていないか確認する
AI規制テンプレートの利用判断中〜高生成AIやCopilotを業務利用している場合は優先度が高い
Azure AI Foundry 連携の権限確認対象組織のみ高Azure AI Project Manager または Azure AI User RBAC ロールを確認する
グループ設計の見直し後からグループ変更できないため、新規作成前に設計する
コネクタ設定対象組織のみ高Salesforce、Zoomなど非Microsoftサービスを評価する場合に必要
個別アクセス権の整理監査人、地域担当、外部ユーザーへの過剰権限を避ける
エクスポート運用更新受け入れ前、削除前、監査提出前にExcelレポートを保管する

特に注意したいのは、アセスメント更新を受け入れると変更は永続的に反映される点です。公式情報では、更新レビュー画面で現在のテンプレートと更新後テンプレートをExcelとしてダウンロードでき、更新を受け入れると変更が適用されると説明されています。(Microsoft Learn)

監査対応中や是正計画の途中で更新を受け入れると、コントロールのマッピングやスコアの見え方が変わる可能性があります。更新を拒否するのではなく、影響を確認してから受け入れる運用が現実的です。

移行期限はあるのか

この公式情報では、特定日までに移行しなければならない期限や、旧機能の廃止日は示されていません。したがって、「何月何日までに移行が必要」と断定する内容ではありません。

ただし、期限がないからといって放置してよいわけではありません。Compliance Manager のテンプレート更新は、規制変更や製品変更、コントロールマッピングの変更によって発生します。公式情報でも、アセスメント更新はスコアに影響するテンプレート変更がある場合に発生し、変更にはコントロールマッピングやガイダンスの調整が含まれると説明されています。(Microsoft Learn)

実務では、次のタイミングで確認するのが安全です。

タイミング確認内容
四半期レビュー前Pending update、失敗コントロール、未テスト項目を確認する
監査計画の開始時対象規制、対象サービス、グループ構成を確定する
Copilotや生成AI導入前AI規制テンプレートとベースライン評価の利用可否を確認する
新しいAzureサブスクリプション追加時アセスメント対象のサブスクリプションに含まれているか確認する
外部監査人にアクセスを渡す前個別アセスメント権限とEntra ID上の権限を確認する

アセスメント作成前に決めるべきこと

Compliance Manager でアセスメントを作成する前に、いきなり「Add assessment」を押すのは避けるべきです。公式情報では、作成前にグループ戦略、規制テンプレート、非Microsoftサービスを評価する場合のコネクタを確認するよう案内されています。(Microsoft Learn)

グループ設計を先に決める

アセスメントは必ずグループに割り当てます。グループは、年度、規制、事業部、地域などで整理するためのコンテナです。ここで失敗すると後から管理が複雑になります。

おすすめの設計例は次の通りです。

組織の状況グループ設計の例向いている理由
日本本社中心で少数規制を管理2026-Data-Protection2026-ISO年度ごとの監査証跡を残しやすい
欧州・米国・日本で規制が異なるEU-PrivacyUS-SecurityJP-Governance地域責任者ごとに管理しやすい
AI利用を全社展開しているAI-Governance-2026Copilot-BaselineAI規制と通常のデータ保護評価を分離できる
複数クラウドを利用しているMulticloud-RiskAzure-SecurityMicrosoft以外のサービスも含めて評価しやすい

注意点として、グループにはセキュリティプロパティがありません。権限はアセスメントに関連付けられます。また、一度アセスメントをグループに追加すると、そのグループは変更できません。グループ自体も削除できないため、命名ルールと分類軸を事前に決めることが重要です。(Microsoft Learn)

規制テンプレートとライセンスを確認する

利用できる規制テンプレートは、組織のライセンス契約によって異なります。アセスメント一覧の上部には、無料規制ライセンスと購入済み規制ライセンスの利用数が表示されます。(Microsoft Learn)

管理者は、次の3点を確認してください。

  • 自社が評価したい規制テンプレートを利用できるか
  • プレミアム規制テンプレートの利用数に余裕があるか
  • AI規制テンプレートを使う場合、購入済みプレミアムライセンスの消費対象になるか

特にAI規制テンプレートは「試しに作って放置する」と、購入済みライセンスの使用状況が分かりにくくなる可能性があります。PoC用、本番評価用、監査提出用の区別を名前に入れておくと管理しやすくなります。

アセスメントを作成する基本手順

Compliance Manager のアセスメント作成は、規制テンプレートを選び、名前とグループを設定し、対象サービスを指定する流れです。公式情報では、Assessments ページから Add assessment を選択し、規制、名前、グループ、サービス、サブスクリプションを順に指定して作成すると説明されています。(Microsoft Learn)

手順操作確認ポイント
Assessments ページを開くAdd assessment を選択既存アセスメントと名前が重複しないようにする
規制を選択Select regulation からテンプレートを選ぶ評価目的に合う規制か確認する
名前とグループを設定既存グループまたは新規グループを選ぶ後からグループ変更できない点に注意する
対象サービスを選択Microsoft 365、Azure、AWS、GCP などを指定対象外サービスを入れすぎない
サブスクリプションを確認Azureなど複数サブスクリプションがある場合に選択既定で全選択になる場合があるため範囲を確認する
内容を確認して作成Create assessment を選択作成失敗時は再試行する

実務では、最初から全サービスを対象にするより、監査対象やリスクの高いサービスから始める方が運用しやすくなります。たとえば、GDPR対応ならMicrosoft 365とAzure上の個人データ処理基盤を先に対象にし、AWSやGCPはコネクタや担当者の準備ができてから追加する進め方が現実的です。

AI規制テンプレートで確認すべきこと

2026年時点のMicrosoft Purviewでは、AI利用をコンプライアンス管理の対象として扱う流れが強まっています。Compliance Manager は、AI規制対応を支援するために4つのプレミアム規制テンプレートを提供しています。対象には EU AI Act、ISO/IEC 23894:2023、ISO/IEC 42001:2023、NIST AI RMF 1.0 が含まれます。(Microsoft Learn)

どの組織が優先して確認すべきか

次に当てはまる組織は、AI規制テンプレートの確認優先度が高いです。

  • Microsoft 365 Copilot を全社または一部部門で導入している
  • ChatGPT Enterprise、Gemini、DeepSeek などの生成AIアプリを業務利用している
  • Azure AI Foundry でAIアプリやエージェントを開発している
  • 顧客データ、個人情報、機密情報をAIに入力する可能性がある
  • 欧州向けサービスやグローバル展開サービスでAI機能を提供している
  • AI利用ルールを作ったが、評価・監査の仕組みがまだない

AI規制対応で失敗しやすいのは、「AI利用ポリシーを作っただけで終わる」ことです。実際には、利用状況の監視、機密データの取り扱い、改善アクション、証跡、責任者の割り当てまで含めて管理する必要があります。

Azure AI Foundry 連携による自動評価の確認ポイント

公式情報では、Compliance Manager が Azure AI Foundry と連携し、AIモデルやエージェントのコンプライアンス評価を自動化できると説明されています。AI Foundry から評価結果を Compliance Manager に同期し、EU AI Act、NIST AI RMF、ISO/IEC標準などの評価に活用できる点が示されています。(Microsoft Learn)

特に重要なのは、前提条件と評価内容です。

項目内容
必要な権限対象のAI Foundryアカウントに対して Azure AI Project Manager または Azure AI User RBAC ロールが必要
評価対象AI Foundryサービスで作成・管理されるAIアプリやエージェント
アクション数AI Foundry は75のアクションを提供
自動評価アクション信頼性、BLEUスコア、一貫性、流暢さなどに関する15の自動評価アクション
同期自動評価結果をCompliance Managerに定期的に同期
手動運用AI Foundryアクセスがない組織向けに手動更新も可能

ここでの注意点は、AI Foundry 側の技術評価と、Compliance Manager 側のコンプライアンス評価を混同しないことです。BLEUスコアや流暢さのような評価指標はAI品質を見るうえで有用ですが、それだけで法令・規制対応が完了するわけではありません。データ分類、アクセス制御、利用ログ、DLP、承認プロセス、インシデント対応などの統制も合わせて確認する必要があります。

Microsoft 365 Copilot と Copilot Chat 向けベースライン評価

Microsoft Purview Compliance Manager には、Microsoft 365 Copilot と Copilot Chat 向けのベースラインアセスメントも用意されています。公式情報では、このベースラインはグローバルAI規制から派生した推奨コントロールを含み、Microsoft 365 Copilot または Copilot Chat のライセンス購入時に Microsoft 365 管理センターで自動的にプロビジョニングされると説明されています。(Microsoft Learn)

管理者が確認すべきことは、次の通りです。

  • Microsoft 365 管理センターで対象のベースライン評価が表示されているか
  • 完了済みアクションと未完了タスクを確認できるか
  • Copilot導入部門のデータアクセス権が過剰になっていないか
  • 機密情報や個人情報を含むデータに対して、ラベル、DLP、アクセス制御が整備されているか
  • ベースライン評価だけでなく、自社の規制要件に合う追加アセスメントが必要か

Copilot導入では、ライセンス割り当てや利用開始だけが注目されがちです。しかし、実務では「Copilotが参照できるデータの状態」がリスクに直結します。Compliance Manager のベースライン評価は、Copilot導入後の統制状況を確認する入口として使うと効果的です。

ステータスの見方と優先順位

アセスメント一覧や詳細画面では、ステータスを見て対応優先度を判断します。公式情報では、Complete、Incomplete、None、In progress などのステータスが説明されています。(Microsoft Learn)

ステータス意味管理者の対応
CompleteすべてのコントロールがPassed、または一部Passedで残りがOut of scope監査向けにエクスポートし、証跡を保管する
Incomplete少なくとも1つのコントロールがFailed失敗した改善アクションとMicrosoft actionsを確認する
Noneすべてのコントロールがまだテストされていない評価開始前の状態として、担当者と期限を設定する
In progressIn progress、Partial credit、Undetected などが含まれる未完了アクションを部門別・サービス別に分解する
Out of scope評価対象外として扱われている対象外の判断理由を記録する

特に Incomplete は最優先で確認すべきです。ただし、Failed が表示されたからといって、すべてが自社の設定ミスとは限りません。改善アクションには、自社が対応するものとMicrosoftが管理するものがあります。アセスメント詳細画面の「Your improvement actions」と「Microsoft actions」を分けて確認することが重要です。

更新通知を受け入れる前に確認すること

Compliance Manager では、規制テンプレートの変更によりアセスメント更新が発生する場合があります。更新がある場合、アセスメント詳細画面に Pending update が表示され、Review update から差分を確認できます。更新の発生要因には、規制変更、製品変更、コントロールマッピングやガイダンスの調整が含まれます。(Microsoft Learn)

更新を受け入れる前には、次の順番で確認してください。

確認順作業理由
1現在のアセスメントをExcelでエクスポート更新前の証跡を残すため
2Current template と Updated template をダウンロード差分を比較するため
3スコア、進捗、改善アクション数、コントロール数の変化を確認監査報告やKPIに影響するため
4コンプライアンス担当・監査担当に共有変更理由を説明できるようにするため
5受け入れ時期を決める監査中の評価基準変更を避けるため
6Accept update を実行更新を反映するため

更新を延期したい場合は、レビュー画面でCancelを選択できます。ただし、更新を適用しない限りPending updateの通知は残ります。(Microsoft Learn)

個別アセスメントのアクセス権限管理

Compliance Manager のロールを割り当てると、既定ではすべてのアセスメントを表示または編集できる場合があります。公式情報では、特定のアセスメントだけにアクセスを制限する方法が説明されています。(Microsoft Learn)

アセスメント単位で付与できる主な役割は、Readers、Assessors、Contributors です。実務では次のように使い分けるとよいでしょう。

役割向いているユーザー付与例
Reader監査人、法務、経営層、外部レビュー担当進捗や証跡を確認するだけのユーザー
Assessorコンプライアンス担当、リスク管理担当テストデータや評価内容を確認・更新するユーザー
Contributor情シス、セキュリティ担当、各サービス管理者改善アクションの実装や証跡追加に関わるユーザー

注意点として、同じユーザーに既存のアセスメントベースの役割がある場合、新しい役割の割り当てで上書きされます。また、Microsoft Entra ID側でGlobal Administrator、Compliance Administrator、Compliance Data Administrator、Security Administratorなどの権限を持つ管理者は、Manage user access画面に表示されない場合があります。(Microsoft Learn)

「画面に表示されないから権限がない」と判断すると危険です。権限確認は、Compliance Manager のアセスメント画面だけでなく、Microsoft Entra ID と Microsoft Purview のロール設定も含めて確認してください。

カスタムアセスメントを使うべきケース

Compliance Manager では、規制テンプレートを拡張して、コントロールや改善アクションを追加したカスタムアセスメントを作成できます。ただし、公式情報ではカスタムアセスメントはMicrosoftのテンプレート更新を受け取らず、Microsoftによるアセスメントと改善アクション間のコントロールマッピング更新も適用されないと説明されています。(Microsoft Learn)

そのため、カスタムアセスメントは次のような場合に限定して使うのが安全です。

  • 自社独自のセキュリティ基準を評価したい
  • 業界団体や顧客契約で求められる独自要件がある
  • 既存テンプレートでは評価できない社内プロセスを管理したい
  • 標準テンプレートを補完する目的で使いたい

一方で、法令や標準規格への追従が重要な場合は、まずMicrosoftが提供する規制テンプレートを使う方が管理しやすくなります。カスタム化しすぎると、後から規制変更への追従や監査説明が難しくなります。

エクスポートと削除の運用ルール

アセスメントはExcelファイルとしてエクスポートできます。公式情報では、エクスポートされたレポートはその時点のスナップショットであり、自社とMicrosoftが管理するコントロール、実装状況、テスト日、テスト結果を含むと説明されています。(Microsoft Learn)

エクスポートは次のタイミングで実施すると効果的です。

  • 監査人に提出する前
  • アセスメント更新を受け入れる前
  • 大きな設定変更や改善アクション実施後
  • アセスメントを削除する前
  • 四半期または年度末のコンプライアンスレビュー時

削除にも注意が必要です。アセスメントの削除は永続的で復元できません。さらに、そのアセスメント内の改善アクションが他のアセスメントに含まれていない場合、削除時に改善アクションも削除されます。公式情報では、削除前にレポートをエクスポートすることが推奨されています。(Microsoft Learn)

また、Compliance Manager が機能するには少なくとも1つのアセスメントが必要です。唯一のアセスメントは削除できないため、削除したい場合は先に別のアセスメントを作成する必要があります。(Microsoft Learn)

管理者向けチェックリスト

最後に、Microsoft Purview 管理者、コンプライアンス担当者、セキュリティ担当者が確認すべき項目を整理します。

優先度チェック項目確認内容
既存アセスメント一覧Incomplete、Failed、Pending update がないか
グループ設計年度、規制、地域、AI用途で整理できているか
ライセンス利用可能な規制テンプレートとプレミアムライセンス数
AI関連評価AI規制テンプレート、Copilotベースライン、AI Foundry連携の要否
権限Global Administratorに依存せず、最小権限で運用できているか
コネクタ非Microsoftサービスを評価対象に含める準備ができているか
エクスポート監査提出用、更新前、削除前のスナップショットを残しているか
カスタム評価標準テンプレートで足りない理由が明確か
削除運用削除前にレポートを保存し、影響を確認しているか

まとめ:まずは「更新通知・AI評価・権限・証跡」を確認する

Microsoft Purview Compliance Manager の「Build and manage assessments in Microsoft Purview Compliance Manager」は、アセスメントを作成する手順だけでなく、規制テンプレート、グループ設計、AI規制対応、Azure AI Foundry連携、Copilot向けベースライン、個別アクセス制御、更新受け入れ、エクスポートまで含む運用ガイドとして確認すべき内容です。

今回の公式情報では、明確な移行期限や全テナント共通の強制設定変更は示されていません。しかし、AI利用やマルチクラウド環境が広がっている組織では、従来のMicrosoft 365中心の評価だけでは不十分になりやすくなっています。

管理者は、まず既存アセスメントのPending update、Failedコントロール、AI規制テンプレートの利用可否、Copilotベースラインの表示状況、個別アクセス権、エクスポート運用を確認してください。そのうえで、次の監査や四半期レビューまでに、評価対象サービスとグループ設計を整理しておくことが重要です。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次