Microsoft 365 Copilotのセキュリティ設定|中小企業に秘密度ラベルとDLPは必要かARTICLE

ARTICLEM365 Copilot導入

Microsoft 365 Copilot 導入ロードマップ第4回(前編)

※ Microsoft 365 Copilot は、2026年8月から「Microsoft Copilot」に名称が変わりました(Copilot Chat は「Microsoft Copilot Chat」)。移行期間中は旧名称も併用されているため、本記事では広く使われている「Microsoft 365 Copilot」の表記で統一しています(出典:Microsoft Learn「Microsoft Copilot のデータ、プライバシー、セキュリティ」)。

「Copilot のセキュリティ設定」を調べると、必ずといってよいほど出てくるのが、Microsoft Purview の秘密度ラベルと DLP(データ損失防止)です。ファイルに「社外秘」「極秘」といった区分を付け、区分に応じて警告したりブロックしたりする仕組みで、大企業向けの解説ではほぼ必須のように紹介されています。

では、一般的な中小企業も、ここまでやる必要があるのでしょうか。私たちの答えは、多くの中小企業には必要ないです。金融機関や防衛関連の製造のように、情報の区分管理が求められる会社には欠かせない仕組みですが、そうでない会社が標準の手順として取り組むと、手間と混乱のほうが大きくなります。

本記事(前編)では、中小企業に秘密度ラベルと DLP が必要かどうかを判断する材料を整理し、必要ない会社がやるべきことをまとめます。必要な会社向けの具体的な設計は、後編で扱います。

この記事の要点

  • 一般的な中小企業の多くには、秘密度ラベルと DLP までは必要ありません。Copilot のリスクの中心は「社内で見えすぎる」ことで、これは第3回の権限の整理で防げます
  • 金融・防衛関連・医療など規制のある業種、取引先から情報管理を求められる会社、機微な個人情報を大量に扱う会社は、秘密度ラベルと DLP を段階的に導入します
  • 必要ない会社も、権限の整理・監査ログの確認・プロンプトへの DLP の3つは、追加費用なしで取り組めます

Microsoft 365 Copilotのセキュリティ設定は4つの層で考える

Copilot のセキュリティ設定というと、Copilot の管理画面に何か特別な設定があるように思われがちです。実際には、Copilot は Microsoft 365 の既存の仕組みに従って動くため、設定すべきものは次の4つの層に分かれます。

Copilotのセキュリティ設定の4つの層:権限(誰が場所を見られるか、第3回)、秘密度ラベル(ファイルの扱い)、DLP(止めるか)、監査(何が起きたか)
層決めること主な仕組み一般的な中小企業
権限誰がその場所を見られるかSharePoint・Teams のメンバー、共有設定(第3回)必須
秘密度ラベルそのファイルやメールをどう扱うかMicrosoft Purview Information Protection必要な会社だけ
DLP区分や内容に応じて、警告するか止めるかMicrosoft Purview Data Loss Preventionプロンプトへの DLP だけ使う
監査実際に何が起きたかMicrosoft Purview Audit必須(見る運用を決める)

大企業向けの解説では4つの層すべてを整えることが前提になっていますが、中小企業にとっての土台は権限と監査です。秘密度ラベルと DLP は、その上に「必要な会社だけ」が重ねるものと考えてください。

多くの中小企業に秘密度ラベルとDLPがいらない3つの理由

1. そもそも契約中のプランに入っていないことが多い

中小企業で多く使われている Microsoft 365 Business Standard は、Microsoft Purview のサービス説明で、秘密度ラベルと DLP(Exchange Online・SharePoint・OneDrive)の対象プランとして記載されていません。使うには Business Premium 以上が必要です。

さらに、「秘密度ラベルを付けたファイルを DLP で Copilot の処理から外す」機能は、Business Premium や Microsoft 365 E3 では対象外で、E5 などが必要です(出典:Microsoft Learn「Microsoft Purview service description」)。Copilot のためにラベルと DLP を本格的に使おうとすると、Copilot のライセンスに加えて、上位プランへの切り替えが必要になる会社がほとんどです。

2. 中小企業のリスクの中心は「見えすぎ」で、権限の整理で防げる

第3回で整理したとおり、Copilot で実際に起きやすいのは、全社に共有されたままの給与表や役員会の資料が、質問した社員の回答に出てくる、という事故です。Copilot は質問した本人が閲覧できる情報しか使わないため、見られる人を絞れば、その人以外の Copilot には出てきません。

社員が数十人から数百人の会社なら、特に守るべき資料は、人事・給与、役員会、一部の顧客情報など、ある程度はっきりしています。これらは、ファイル1つ1つにラベルを付けるより、見られる人を絞った専用のサイトに移すほうが、簡単で確実です。

3. 運用が続かず、形だけになりやすい

秘密度ラベルは、社員が文書を作るたびに正しい区分を付けて、初めて効果が出る仕組みです。専任の情報システム担当がいない会社では、最初は付けていても、しだいに付け忘れや付け間違いが増え、形だけになりがちです。

DLP も同じです。条件の設定が少し広すぎるだけで、見積書や請求書のメールが送れなくなり、「仕事にならない」という声が上がります。例外を認めるたびにルールが骨抜きになり、最後は Copilot の導入そのものへの信頼を損ないます。

それでも必要になる会社 ― 判定チェック

一方で、次のいずれかに当てはまる会社には、秘密度ラベルと DLP が必要です。

秘密度ラベルとDLPが必要かの判定:規制のある業種、取引先からの情報管理の要求、機微な個人情報を大量に扱う、上位プランを契約済みのいずれかに当てはまれば後編の段階設計へ。当てはまらなければ権限の整理・監査ログ・プロンプトへのDLPの3つで十分
  • 業界の規制やガイドラインで、情報の区分管理が求められている——金融機関、防衛関連の製造、医療機関など
  • 取引先から情報管理を求められている——大手企業のサプライチェーンに入っていて、セキュリティチェックシートへの回答や、取引先による監査がある
  • 機微な個人情報を大量に扱う——マイナンバー、健康情報、多数の顧客の個人情報などを日常的に扱う
  • すでに上位プランを契約している——Microsoft 365 E5 を契約している、または Business Premium で秘密度ラベルをすでに運用している

1つでも当てはまる場合は、後編の段階設計(見える化 → ラベルを付ける → 警告する → 止める)を参考に、秘密度ラベルと DLP を導入してください。

なお、防衛・原子力・輸出管理の対象になる技術情報などは、秘密度ラベルや DLP で守るかどうか以前に、法令や業界の基準、発注元との契約によって、クラウドの AI(Microsoft 365 Copilot を含む)の利用そのものが制限されることがあります。ここで問題になるのは、AI の学習に使われるかどうかではなく、データがどこの国で処理され、誰の管理下に置かれるかです。こうした情報は「クラウド不可」の区分として分け、オンプレミスの AI を使うか AI の対象から外すかを、輸出管理や情報セキュリティの担当部門と決めておきます。

どれにも当てはまらない場合は、次の3つで十分です。

必要ない会社がやる3つのこと(追加費用なし)

1. 権限を整理し、機微な情報は専用のサイトに分ける

まずは第3回の権限の棚卸しです。そのうえで、人事・給与、役員会、M&A の検討資料など、特に見られては困る情報は、メンバーを限定した専用の SharePoint サイトやチームに移します。

  • 全社向けのサイトに、機微な資料を置かない
  • 専用のサイトは「プライベート」にし、メンバーを必要な人だけにする
  • サイトの所有者を2人以上決め、異動や退職のときにメンバーから外す手順を決める

秘密度ラベルが「ファイルごとに扱いを決める」仕組みだとすれば、こちらは「置き場所で扱いを決める」方法です。区分が少ない中小企業には、置き場所で分けるほうが運用しやすくなります。

2. 監査ログを見る運用を決める

Copilot を利用すると、Microsoft Purview の監査ログ(Audit (Standard))に自動で記録が残ります。追加の設定は要らず、Business Standard を含むどのプランでも使えます(出典:前掲「Microsoft Purview service description」、Microsoft Learn「Audit logs for Copilot and AI applications」)。

監査ログでは、誰が、いつ、どのアプリで Copilot を使い、回答のためにどのファイルを参照したかが分かります。導入直後は週1回、落ち着いたら月1回を目安に、想定外の資料が参照されていないかを確認します。見る担当と、気になる記録があったときの報告先を決めておくことが大切です。

保存期間は180日です。取引先との契約や社内規程で、それより長く残す必要があるかも確認しておきます。

3. 機密情報を含むプロンプトに DLP をかける

DLP のうち、プロンプト(Copilot への質問)に対する DLP は、Copilot を利用するすべてのユーザーが対象とされています(出典:前掲「Microsoft Purview service description」)。たとえばクレジットカード番号やマイナンバーのような機密情報の種類がプロンプトに含まれたとき、次の制御ができます(出典:Microsoft Learn「Microsoft Purview DLP for Microsoft 365 Copilot and Copilot Chat」)。

  • 外部の Web 検索を使わず、社内のデータだけで回答させる(提供中)
  • Copilot が応答しないようにする(2026年9月時点ではプレビュー)

社員が誤って機密情報を貼り付けたときの「うっかり」を減らすための設定で、ファイルに区分を付ける運用は要りません。設定の前に、シミュレーションモードでどれくらい該当するかを確かめてから有効にします。

なお、社員が個人のアカウントで無償の生成AIサービスを使い、業務の情報を貼り付けてしまうリスクは、ここまでの設定では防げません。こちらは社内ルールの問題として、第5回(生成AIの社内ルールの作り方)で扱います。

必要な会社は、後編の段階設計へ

判定チェックに当てはまった会社は、秘密度ラベルと DLP を導入します。ただし、その場合もいきなりブロックから始めないことが大切です。

  1. 見える化する——監査ログと DLP のシミュレーションで、現状を把握する
  2. ラベルを付け始める——区分を3〜4つに絞り、手動で付ける運用から始める
  3. 警告する——DLP のポリシーヒントで警告し、誤検知と業務への影響を確かめる
  4. 止める——例外がほとんど出ない条件だけをブロックする

秘密度ラベルが Copilot にどう扱われるか、ラベル付きのファイルを Copilot から外す方法、機能ごとのライセンス要件、各段階の具体的な設定は、後編:秘密度ラベルとDLPを「警告」から始める段階設計で詳しく解説しています。

K.S.Rogers の支援

K.S.Rogers では、Microsoft 365 Copilot の導入に向けたセキュリティ設定を、会社の規模や業種、取引先からの要求に合わせて伴走しています。「大企業向けの解説を読むと全部やらないといけない気がするが、自社にどこまで必要なのか分からない」という段階から、必要な設定の見極め、権限の整理、監査ログを見る運用づくり、必要な会社には秘密度ラベルと DLP の段階的な導入までを支援します。

ご相談はお問い合わせからどうぞ。

まとめ

  • Copilot のセキュリティ設定は、権限・秘密度ラベル・DLP・監査の4層で考えます。一般的な中小企業の土台は、権限と監査です
  • 多くの中小企業には、秘密度ラベルと DLP までは必要ありません。プランに入っていない、リスクの中心は権限の整理で防げる、運用が続かない、の3つが理由です
  • 規制のある業種、取引先から情報管理を求められる会社、機微な個人情報を大量に扱う会社、上位プランを契約済みの会社は、後編の段階設計で導入します
  • 必要ない会社も、権限の整理と専用サイトへの分離、監査ログの確認、プロンプトへの DLPの3つは、追加費用なしで取り組めます

後編では、秘密度ラベルと DLP が必要な会社に向けて、「警告」から始める段階設計を解説します。

よくある質問

Q.中小企業がMicrosoft 365 Copilotを入れるとき、秘密度ラベルとDLPは必要ですか?

A.一般的な中小企業の多くには、必要ありません。Copilot で実際に起きやすいのは、共有設定が広すぎて社内で見えてはいけない人に資料が見えることで、これは権限の整理で防げます。金融や防衛関連の製造など、業界の規制や取引先の要求で情報の区分管理が求められる会社は、秘密度ラベルと DLP を段階的に導入します。

Q.Microsoft 365 Business Standardで秘密度ラベルは使えますか?

A.Microsoft Purview のサービス説明では、Business Standard は秘密度ラベルと DLP(Exchange Online・SharePoint・OneDrive)の対象プランとして記載されていません。これらを使うには、Business Premium 以上が必要です。一方、Copilot の利用が記録される監査ログ(Audit (Standard))は、Business Standard でも使えます。

Q.秘密度ラベルを使わない場合、給与や人事評価の資料はどう守ればよいですか?

A.ラベルを付けるより、見られる人を絞った専用の SharePoint サイトに移すほうが簡単で確実です。Copilot は質問した本人が閲覧できる情報しか使わないため、人事や役員だけがメンバーのサイトに置けば、それ以外の社員の Copilot の回答には出てきません。

Q.追加費用なしでできるCopilotのセキュリティ対策はありますか?

A.あります。権限の整理、監査ログの確認、機密情報を含むプロンプトへの DLP の3つです。監査ログはどのプランでも Copilot の利用が記録され、プロンプトに対する DLP は Copilot を利用するすべてのユーザーが対象です(一部の機能はプレビュー)。

← 記事一覧へ戻る