Microsoft Purview Compliance Manager の「Build and manage assessments in Microsoft Purview Compliance Manager」は、コンプライアンス評価を作成・管理するための実務ガイドです。2026年7月1日に更新された公式情報では、従来の規制アセスメントに加えて、AI規制テンプレート、Azure AI Foundry と連携したAIアプリ/エージェントの自動評価、Microsoft 365 Copilot と Copilot Chat 向けのベースライン評価が重要な確認ポイントになります。管理者はまず、既存アセスメントの更新通知、利用中の規制テンプレート、AI関連サービスの評価対象、アクセス権限、監査向けエクスポート運用を確認するのが現実的です。(Microsoft Learn)
Microsoft Purview Compliance Manager のアセスメントとは
Microsoft Purview Compliance Manager のアセスメントは、自社の環境が業界規制、地域規制、社内基準に対してどの程度対応できているかを確認するための評価単位です。公式情報では、360を超える規制に対応した既成の規制テンプレートが用意され、各テンプレートにはコントロールと改善アクションが含まれると説明されています。(Microsoft Learn)
単に「スコアを見る機能」ではありません。実務では、次のような用途で使います。
- GDPR、ISO、NIST、FedRAMP などの規制・標準に対する対応状況を整理する
- Microsoft 365、Azure、AWS、GCP など複数サービスをまたいで評価する
- 改善アクションを担当者に割り当て、実装状況やテスト結果を追跡する
- 監査人や社内のリスク管理部門に提出するレポートを作成する
- AIアプリや生成AI利用に関するリスク評価を進める
特にグローバル企業では、国・地域ごとに求められる規制が異なります。Compliance Manager のアセスメントを使うと、部門、地域、規制、サービス単位で評価を分けながら、共通する改善アクションを再利用できます。
2026年7月1日更新で押さえるべきポイント
今回確認すべきポイントは、単なる画面操作の説明ではなく、アセスメント管理の対象がAI領域まで広がっていることです。公式ドキュメントの最終更新日は2026年7月1日です。(Microsoft Learn)
| 確認項目 | 内容 | 管理者が見るべきポイント |
|---|---|---|
| 既存アセスメントの管理 | アセスメント一覧、進捗、ステータス、グループ、対象サービスを確認できる | 未完了、失敗、未テストのコントロールを優先的に確認する |
| 規制テンプレート | ライセンスに応じて利用可能な規制テンプレートが変わる | 自社が使える無料/購入済み規制ライセンス数を確認する |
| AI規制テンプレート | EU AI Act、ISO/IEC 23894、ISO/IEC 42001、NIST AI RMF などに対応 | 生成AIアプリやCopilot導入部門を評価対象に含める |
| AIアプリ/エージェント自動評価 | Azure AI Foundry と連携し、AIモデルやエージェントの評価結果を同期 | AI Foundry のRBAC、対象プロジェクト、評価指標を確認する |
| Copilot向けベースライン | Microsoft 365 Copilot と Copilot Chat 向けのベースライン評価 | Copilotライセンス導入後に評価が表示されるか確認する |
| 更新の受け入れ | テンプレート変更がある場合、更新を受け入れるか延期できる | 監査中や是正対応中は、受け入れ前に差分を確認する |
| 個別アクセス制御 | アセスメント単位で閲覧者、評価者、共同作業者を割り当て可能 | 監査人や地域担当者に必要最小限の権限を付与する |
影響範囲:Microsoft 365だけでなくAzure、マルチクラウド、AI利用部門も対象
Compliance Manager のアセスメントは、Microsoft 365 だけを見る機能ではありません。公式情報では、1つのアセスメントで Microsoft 365、Microsoft Azure、AWS、GCP など複数サービスを対象にできる例が示されています。また、Salesforce や Zoom などの非Microsoftサービスを対象にするためのコネクタにも触れられています。(Microsoft Learn)
そのため、影響範囲は次のように広がります。
情報システム部門
Microsoft 365、Entra ID、Azure、Defender for Cloud などの設定状態が改善アクションや評価結果に影響します。特にAzureサブスクリプションを対象にする場合、アセスメント側だけでなく Defender for Cloud 側のサブスクリプションアクセスやクラウド設定も確認が必要です。公式情報でも、アセスメントのサービス進捗は Defender for Cloud から利用可能なサブスクリプションや改善アクションの状態を取得すると説明されています。(Microsoft Learn)
コンプライアンス・法務・リスク管理部門
規制テンプレートの選定、評価範囲、テスト結果、証跡の整理が主な関心事になります。特定地域の規制だけでなく、グローバル共通の標準としてISOやNISTを使う場合も、アセスメントのグループ設計が重要です。
AI推進部門・データ管理部門
今回の更新で特に重要なのがAI関連です。Compliance Manager には、EU Artificial Intelligence Act、ISO/IEC 23894:2023、ISO/IEC 42001:2023、NIST AI RMF 1.0 に対応するプレミアムAIテンプレートが用意され、Microsoft 365 Copilot、Security Copilot、ChatGPT Enterprise、Microsoft Foundry、Gemini、DeepSeek など、Microsoft Purview がAIインタラクションをサポートする生成AIアプリに適用できると説明されています。(Microsoft Learn)
AI利用が一部門のPoCから全社利用へ広がっている組織では、「誰がどのAIアプリを使っているか」だけでなく、「どの規制や社内基準に対して評価するか」を決める必要があります。
設定変更は必須なのか
この公式ページだけを見る限り、2026年7月1日更新に伴って全テナントで即時に必要となる強制的な設定変更や一律の移行作業は示されていません。ただし、管理者が確認すべき運用上の変更点はあります。
| 項目 | 必須度 | 実務上の対応 |
|---|---|---|
| 既存アセスメントの更新通知確認 | 高 | Pending update が表示されていないか確認する |
| AI規制テンプレートの利用判断 | 中〜高 | 生成AIやCopilotを業務利用している場合は優先度が高い |
| Azure AI Foundry 連携の権限確認 | 対象組織のみ高 | Azure AI Project Manager または Azure AI User RBAC ロールを確認する |
| グループ設計の見直し | 高 | 後からグループ変更できないため、新規作成前に設計する |
| コネクタ設定 | 対象組織のみ高 | Salesforce、Zoomなど非Microsoftサービスを評価する場合に必要 |
| 個別アクセス権の整理 | 高 | 監査人、地域担当、外部ユーザーへの過剰権限を避ける |
| エクスポート運用 | 中 | 更新受け入れ前、削除前、監査提出前にExcelレポートを保管する |
特に注意したいのは、アセスメント更新を受け入れると変更は永続的に反映される点です。公式情報では、更新レビュー画面で現在のテンプレートと更新後テンプレートをExcelとしてダウンロードでき、更新を受け入れると変更が適用されると説明されています。(Microsoft Learn)
監査対応中や是正計画の途中で更新を受け入れると、コントロールのマッピングやスコアの見え方が変わる可能性があります。更新を拒否するのではなく、影響を確認してから受け入れる運用が現実的です。
移行期限はあるのか
この公式情報では、特定日までに移行しなければならない期限や、旧機能の廃止日は示されていません。したがって、「何月何日までに移行が必要」と断定する内容ではありません。
ただし、期限がないからといって放置してよいわけではありません。Compliance Manager のテンプレート更新は、規制変更や製品変更、コントロールマッピングの変更によって発生します。公式情報でも、アセスメント更新はスコアに影響するテンプレート変更がある場合に発生し、変更にはコントロールマッピングやガイダンスの調整が含まれると説明されています。(Microsoft Learn)
実務では、次のタイミングで確認するのが安全です。
| タイミング | 確認内容 |
|---|---|
| 四半期レビュー前 | Pending update、失敗コントロール、未テスト項目を確認する |
| 監査計画の開始時 | 対象規制、対象サービス、グループ構成を確定する |
| Copilotや生成AI導入前 | AI規制テンプレートとベースライン評価の利用可否を確認する |
| 新しいAzureサブスクリプション追加時 | アセスメント対象のサブスクリプションに含まれているか確認する |
| 外部監査人にアクセスを渡す前 | 個別アセスメント権限とEntra ID上の権限を確認する |
アセスメント作成前に決めるべきこと
Compliance Manager でアセスメントを作成する前に、いきなり「Add assessment」を押すのは避けるべきです。公式情報では、作成前にグループ戦略、規制テンプレート、非Microsoftサービスを評価する場合のコネクタを確認するよう案内されています。(Microsoft Learn)
グループ設計を先に決める
アセスメントは必ずグループに割り当てます。グループは、年度、規制、事業部、地域などで整理するためのコンテナです。ここで失敗すると後から管理が複雑になります。
おすすめの設計例は次の通りです。
| 組織の状況 | グループ設計の例 | 向いている理由 |
|---|---|---|
| 日本本社中心で少数規制を管理 | 2026-Data-Protection、2026-ISO | 年度ごとの監査証跡を残しやすい |
| 欧州・米国・日本で規制が異なる | EU-Privacy、US-Security、JP-Governance | 地域責任者ごとに管理しやすい |
| AI利用を全社展開している | AI-Governance-2026、Copilot-Baseline | AI規制と通常のデータ保護評価を分離できる |
| 複数クラウドを利用している | Multicloud-Risk、Azure-Security | Microsoft以外のサービスも含めて評価しやすい |
注意点として、グループにはセキュリティプロパティがありません。権限はアセスメントに関連付けられます。また、一度アセスメントをグループに追加すると、そのグループは変更できません。グループ自体も削除できないため、命名ルールと分類軸を事前に決めることが重要です。(Microsoft Learn)
規制テンプレートとライセンスを確認する
利用できる規制テンプレートは、組織のライセンス契約によって異なります。アセスメント一覧の上部には、無料規制ライセンスと購入済み規制ライセンスの利用数が表示されます。(Microsoft Learn)
管理者は、次の3点を確認してください。
- 自社が評価したい規制テンプレートを利用できるか
- プレミアム規制テンプレートの利用数に余裕があるか
- AI規制テンプレートを使う場合、購入済みプレミアムライセンスの消費対象になるか
特にAI規制テンプレートは「試しに作って放置する」と、購入済みライセンスの使用状況が分かりにくくなる可能性があります。PoC用、本番評価用、監査提出用の区別を名前に入れておくと管理しやすくなります。
アセスメントを作成する基本手順
Compliance Manager のアセスメント作成は、規制テンプレートを選び、名前とグループを設定し、対象サービスを指定する流れです。公式情報では、Assessments ページから Add assessment を選択し、規制、名前、グループ、サービス、サブスクリプションを順に指定して作成すると説明されています。(Microsoft Learn)
| 手順 | 操作 | 確認ポイント |
|---|---|---|
| Assessments ページを開く | Add assessment を選択 | 既存アセスメントと名前が重複しないようにする |
| 規制を選択 | Select regulation からテンプレートを選ぶ | 評価目的に合う規制か確認する |
| 名前とグループを設定 | 既存グループまたは新規グループを選ぶ | 後からグループ変更できない点に注意する |
| 対象サービスを選択 | Microsoft 365、Azure、AWS、GCP などを指定 | 対象外サービスを入れすぎない |
| サブスクリプションを確認 | Azureなど複数サブスクリプションがある場合に選択 | 既定で全選択になる場合があるため範囲を確認する |
| 内容を確認して作成 | Create assessment を選択 | 作成失敗時は再試行する |
実務では、最初から全サービスを対象にするより、監査対象やリスクの高いサービスから始める方が運用しやすくなります。たとえば、GDPR対応ならMicrosoft 365とAzure上の個人データ処理基盤を先に対象にし、AWSやGCPはコネクタや担当者の準備ができてから追加する進め方が現実的です。
AI規制テンプレートで確認すべきこと
2026年時点のMicrosoft Purviewでは、AI利用をコンプライアンス管理の対象として扱う流れが強まっています。Compliance Manager は、AI規制対応を支援するために4つのプレミアム規制テンプレートを提供しています。対象には EU AI Act、ISO/IEC 23894:2023、ISO/IEC 42001:2023、NIST AI RMF 1.0 が含まれます。(Microsoft Learn)
どの組織が優先して確認すべきか
次に当てはまる組織は、AI規制テンプレートの確認優先度が高いです。
- Microsoft 365 Copilot を全社または一部部門で導入している
- ChatGPT Enterprise、Gemini、DeepSeek などの生成AIアプリを業務利用している
- Azure AI Foundry でAIアプリやエージェントを開発している
- 顧客データ、個人情報、機密情報をAIに入力する可能性がある
- 欧州向けサービスやグローバル展開サービスでAI機能を提供している
- AI利用ルールを作ったが、評価・監査の仕組みがまだない
AI規制対応で失敗しやすいのは、「AI利用ポリシーを作っただけで終わる」ことです。実際には、利用状況の監視、機密データの取り扱い、改善アクション、証跡、責任者の割り当てまで含めて管理する必要があります。
Azure AI Foundry 連携による自動評価の確認ポイント
公式情報では、Compliance Manager が Azure AI Foundry と連携し、AIモデルやエージェントのコンプライアンス評価を自動化できると説明されています。AI Foundry から評価結果を Compliance Manager に同期し、EU AI Act、NIST AI RMF、ISO/IEC標準などの評価に活用できる点が示されています。(Microsoft Learn)
特に重要なのは、前提条件と評価内容です。
| 項目 | 内容 |
|---|---|
| 必要な権限 | 対象のAI Foundryアカウントに対して Azure AI Project Manager または Azure AI User RBAC ロールが必要 |
| 評価対象 | AI Foundryサービスで作成・管理されるAIアプリやエージェント |
| アクション数 | AI Foundry は75のアクションを提供 |
| 自動評価アクション | 信頼性、BLEUスコア、一貫性、流暢さなどに関する15の自動評価アクション |
| 同期 | 自動評価結果をCompliance Managerに定期的に同期 |
| 手動運用 | AI Foundryアクセスがない組織向けに手動更新も可能 |
ここでの注意点は、AI Foundry 側の技術評価と、Compliance Manager 側のコンプライアンス評価を混同しないことです。BLEUスコアや流暢さのような評価指標はAI品質を見るうえで有用ですが、それだけで法令・規制対応が完了するわけではありません。データ分類、アクセス制御、利用ログ、DLP、承認プロセス、インシデント対応などの統制も合わせて確認する必要があります。
Microsoft 365 Copilot と Copilot Chat 向けベースライン評価
Microsoft Purview Compliance Manager には、Microsoft 365 Copilot と Copilot Chat 向けのベースラインアセスメントも用意されています。公式情報では、このベースラインはグローバルAI規制から派生した推奨コントロールを含み、Microsoft 365 Copilot または Copilot Chat のライセンス購入時に Microsoft 365 管理センターで自動的にプロビジョニングされると説明されています。(Microsoft Learn)
管理者が確認すべきことは、次の通りです。
- Microsoft 365 管理センターで対象のベースライン評価が表示されているか
- 完了済みアクションと未完了タスクを確認できるか
- Copilot導入部門のデータアクセス権が過剰になっていないか
- 機密情報や個人情報を含むデータに対して、ラベル、DLP、アクセス制御が整備されているか
- ベースライン評価だけでなく、自社の規制要件に合う追加アセスメントが必要か
Copilot導入では、ライセンス割り当てや利用開始だけが注目されがちです。しかし、実務では「Copilotが参照できるデータの状態」がリスクに直結します。Compliance Manager のベースライン評価は、Copilot導入後の統制状況を確認する入口として使うと効果的です。
ステータスの見方と優先順位
アセスメント一覧や詳細画面では、ステータスを見て対応優先度を判断します。公式情報では、Complete、Incomplete、None、In progress などのステータスが説明されています。(Microsoft Learn)
| ステータス | 意味 | 管理者の対応 |
|---|---|---|
| Complete | すべてのコントロールがPassed、または一部Passedで残りがOut of scope | 監査向けにエクスポートし、証跡を保管する |
| Incomplete | 少なくとも1つのコントロールがFailed | 失敗した改善アクションとMicrosoft actionsを確認する |
| None | すべてのコントロールがまだテストされていない | 評価開始前の状態として、担当者と期限を設定する |
| In progress | In progress、Partial credit、Undetected などが含まれる | 未完了アクションを部門別・サービス別に分解する |
| Out of scope | 評価対象外として扱われている | 対象外の判断理由を記録する |
特に Incomplete は最優先で確認すべきです。ただし、Failed が表示されたからといって、すべてが自社の設定ミスとは限りません。改善アクションには、自社が対応するものとMicrosoftが管理するものがあります。アセスメント詳細画面の「Your improvement actions」と「Microsoft actions」を分けて確認することが重要です。
更新通知を受け入れる前に確認すること
Compliance Manager では、規制テンプレートの変更によりアセスメント更新が発生する場合があります。更新がある場合、アセスメント詳細画面に Pending update が表示され、Review update から差分を確認できます。更新の発生要因には、規制変更、製品変更、コントロールマッピングやガイダンスの調整が含まれます。(Microsoft Learn)
更新を受け入れる前には、次の順番で確認してください。
| 確認順 | 作業 | 理由 |
|---|---|---|
| 1 | 現在のアセスメントをExcelでエクスポート | 更新前の証跡を残すため |
| 2 | Current template と Updated template をダウンロード | 差分を比較するため |
| 3 | スコア、進捗、改善アクション数、コントロール数の変化を確認 | 監査報告やKPIに影響するため |
| 4 | コンプライアンス担当・監査担当に共有 | 変更理由を説明できるようにするため |
| 5 | 受け入れ時期を決める | 監査中の評価基準変更を避けるため |
| 6 | Accept update を実行 | 更新を反映するため |
更新を延期したい場合は、レビュー画面でCancelを選択できます。ただし、更新を適用しない限りPending updateの通知は残ります。(Microsoft Learn)
個別アセスメントのアクセス権限管理
Compliance Manager のロールを割り当てると、既定ではすべてのアセスメントを表示または編集できる場合があります。公式情報では、特定のアセスメントだけにアクセスを制限する方法が説明されています。(Microsoft Learn)
アセスメント単位で付与できる主な役割は、Readers、Assessors、Contributors です。実務では次のように使い分けるとよいでしょう。
| 役割 | 向いているユーザー | 付与例 |
|---|---|---|
| Reader | 監査人、法務、経営層、外部レビュー担当 | 進捗や証跡を確認するだけのユーザー |
| Assessor | コンプライアンス担当、リスク管理担当 | テストデータや評価内容を確認・更新するユーザー |
| Contributor | 情シス、セキュリティ担当、各サービス管理者 | 改善アクションの実装や証跡追加に関わるユーザー |
注意点として、同じユーザーに既存のアセスメントベースの役割がある場合、新しい役割の割り当てで上書きされます。また、Microsoft Entra ID側でGlobal Administrator、Compliance Administrator、Compliance Data Administrator、Security Administratorなどの権限を持つ管理者は、Manage user access画面に表示されない場合があります。(Microsoft Learn)
「画面に表示されないから権限がない」と判断すると危険です。権限確認は、Compliance Manager のアセスメント画面だけでなく、Microsoft Entra ID と Microsoft Purview のロール設定も含めて確認してください。
カスタムアセスメントを使うべきケース
Compliance Manager では、規制テンプレートを拡張して、コントロールや改善アクションを追加したカスタムアセスメントを作成できます。ただし、公式情報ではカスタムアセスメントはMicrosoftのテンプレート更新を受け取らず、Microsoftによるアセスメントと改善アクション間のコントロールマッピング更新も適用されないと説明されています。(Microsoft Learn)
そのため、カスタムアセスメントは次のような場合に限定して使うのが安全です。
- 自社独自のセキュリティ基準を評価したい
- 業界団体や顧客契約で求められる独自要件がある
- 既存テンプレートでは評価できない社内プロセスを管理したい
- 標準テンプレートを補完する目的で使いたい
一方で、法令や標準規格への追従が重要な場合は、まずMicrosoftが提供する規制テンプレートを使う方が管理しやすくなります。カスタム化しすぎると、後から規制変更への追従や監査説明が難しくなります。
エクスポートと削除の運用ルール
アセスメントはExcelファイルとしてエクスポートできます。公式情報では、エクスポートされたレポートはその時点のスナップショットであり、自社とMicrosoftが管理するコントロール、実装状況、テスト日、テスト結果を含むと説明されています。(Microsoft Learn)
エクスポートは次のタイミングで実施すると効果的です。
- 監査人に提出する前
- アセスメント更新を受け入れる前
- 大きな設定変更や改善アクション実施後
- アセスメントを削除する前
- 四半期または年度末のコンプライアンスレビュー時
削除にも注意が必要です。アセスメントの削除は永続的で復元できません。さらに、そのアセスメント内の改善アクションが他のアセスメントに含まれていない場合、削除時に改善アクションも削除されます。公式情報では、削除前にレポートをエクスポートすることが推奨されています。(Microsoft Learn)
また、Compliance Manager が機能するには少なくとも1つのアセスメントが必要です。唯一のアセスメントは削除できないため、削除したい場合は先に別のアセスメントを作成する必要があります。(Microsoft Learn)
管理者向けチェックリスト
最後に、Microsoft Purview 管理者、コンプライアンス担当者、セキュリティ担当者が確認すべき項目を整理します。
| 優先度 | チェック項目 | 確認内容 |
|---|---|---|
| 高 | 既存アセスメント一覧 | Incomplete、Failed、Pending update がないか |
| 高 | グループ設計 | 年度、規制、地域、AI用途で整理できているか |
| 高 | ライセンス | 利用可能な規制テンプレートとプレミアムライセンス数 |
| 高 | AI関連評価 | AI規制テンプレート、Copilotベースライン、AI Foundry連携の要否 |
| 高 | 権限 | Global Administratorに依存せず、最小権限で運用できているか |
| 中 | コネクタ | 非Microsoftサービスを評価対象に含める準備ができているか |
| 中 | エクスポート | 監査提出用、更新前、削除前のスナップショットを残しているか |
| 中 | カスタム評価 | 標準テンプレートで足りない理由が明確か |
| 中 | 削除運用 | 削除前にレポートを保存し、影響を確認しているか |
まとめ:まずは「更新通知・AI評価・権限・証跡」を確認する
Microsoft Purview Compliance Manager の「Build and manage assessments in Microsoft Purview Compliance Manager」は、アセスメントを作成する手順だけでなく、規制テンプレート、グループ設計、AI規制対応、Azure AI Foundry連携、Copilot向けベースライン、個別アクセス制御、更新受け入れ、エクスポートまで含む運用ガイドとして確認すべき内容です。
今回の公式情報では、明確な移行期限や全テナント共通の強制設定変更は示されていません。しかし、AI利用やマルチクラウド環境が広がっている組織では、従来のMicrosoft 365中心の評価だけでは不十分になりやすくなっています。
管理者は、まず既存アセスメントのPending update、Failedコントロール、AI規制テンプレートの利用可否、Copilotベースラインの表示状況、個別アクセス権、エクスポート運用を確認してください。そのうえで、次の監査や四半期レビューまでに、評価対象サービスとグループ設計を整理しておくことが重要です。

コメント