Copilotとは、Microsoft 365に組み込まれた生成AI機能のことです。
WordとExcelを毎日使っている事務所にとって、そこに生成AIが入るという話は導入の障壁が低く見えます。ところが実際に有効化した事務所から出てくる最初の報告は、便利という感想ではなく、見えてはいけない資料が検索結果に出てきたという驚きです。この記事では、Microsoft 365 Copilotを士業事務所に入れる前に固めておく権限設計と、公式ドキュメントで確認しておく4項目を整理します。本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、製品の仕様は提供元の公式ドキュメントで確認しています。

事務所の既存環境がそのまま検索範囲になるという性質
Copilotが他の生成AIツールと決定的に違うのは、事務所が既に持っているファイルを検索対象にする点です。汎用のチャット型AIは、こちらが貼り付けた内容しか知りません。Copilotは、Microsoft 365の中に置かれた文書、メール、予定表、チャットを横断して参照します。
ここで効いてくるのが権限の設計です。Microsoftは公式ドキュメントで、Microsoft 365 Copilotは個々のユーザーが少なくとも表示権限を持つ組織データのみを表示すると説明しています。この記述は安全側の説明ですが、裏返すと、表示権限が付いている資料はすべて検索対象になるという意味でもあります。
士業事務所では、この裏返しが効きます。共有フォルダの権限は、往々にして案件が増えるたびに広く付けられ、狭める作業は後回しにされてきました。誰も探しに行かないから問題が表面化しなかっただけで、権限そのものは以前から広いままだった。Copilotは、その状態を検索という形で可視化します。導入の第一の作業が権限の棚卸しになるのは、このためです。
もうひとつの性質は、事務所の書きぶりを学習するのではなく、その都度参照するという動き方です。過去の書面を参照して初稿を作らせる使い方は成立しますが、参照範囲に入っていない資料は使われません。逆にいえば、参照させたくない資料をフォルダごと権限で切り分けておけば、その資料は出てきません。この設計は、事務所の情報管理をやり直す機会にもなります。
導入前に固める権限設計と展開の6工程
結論から書くと、Copilotの導入は、ライセンスを買う作業ではなく、既存の権限を整理する作業です。ここを飛ばして有効化すると、便利さより先に事故の懸念が来ます。
工程1は、格納場所の棚卸しです。事務所の文書がどこに置かれているかを一覧にします。SharePoint、OneDrive、共有ドライブ、担当者のローカル、そして紙。Copilotが参照するのはクラウド上の領域なので、まずこの境界を確認します。
工程2は、権限の見直しです。案件フォルダごとに、閲覧できる人を担当者と管理者に絞ります。ここで基準になるのは、その資料を見る業務上の理由があるかどうかです。過去の担当者に権限が残っている、退職者のアカウントが有効なままといった状態を、この段階で潰します。作業量は、事務所の歴史の長さに比例します。
工程3は、参照させない領域の決定です。係争中の案件、機微性の高い相談記録、人事関係の書類。これらを別の領域に移し、権限を明示的に絞ります。Microsoftは、コンプライアンス管理の仕組みとしてMicrosoft Purviewの機能を案内しており、機密ラベルの付与や利用状況の可視化を行う構成が用意されています。全事務所に必要な機能とは限らないため、規模と扱う情報の性質を見て判断します。
工程4は、試験導入です。全職員に配る前に、数名で一か月ほど使います。この期間の目的は、便利かどうかの評価ではなく、想定外の資料が検索に出ないかの確認です。試験導入者には、意図せず出てきた資料を報告する役割を明示的に持たせます。人選は、扱う案件の分野が違う職員を混ぜると、権限の抜けが見つかりやすくなります。同じ部門の職員だけで試すと、そもそも見えてよい資料しか出てこないため、確認としての意味が薄れます。
工程5は、使い方の型づくりです。士業の業務では、面談記録の整理、過去書面からの初稿作成、メールの下書き、資料の要約が入り口になります。工程ごとに、Copilotが担う部分と有資格者が確認する部分を分けて書き、業務フローに落とします。確認工程の設計はハルシネーション対策の記事で扱っています。
工程6は、運用の記録です。誰がどの業務で使ったかを、業務単位で残します。四半期ごとに権限の棚卸しを繰り返す作業も、この段階で定例に組み込みます。導入全体の進め方は士業事務所のAI導入の進め方の記事で6ステップに整理しています。
以下は、権限の棚卸しを設計するときに使えるプロンプト例です。フォルダ構成の一覧を渡して、確認すべき観点を洗い出させます。
あなたは士業事務所の事務局長です。以下は当事務所の共有フォルダ構成の一覧です。
生成AIが横断検索する前提で、権限を見直すべき箇所を洗い出してください。
出力フォーマット:
フォルダ名 / 想定される閲覧者 / 見直しの優先度(高・中・低) / 確認すべき点
制約:
- 一覧に書かれていないフォルダを推測で追加しない
- 法的評価や適法性の断定は書かない。運用上の確認点の指摘にとどめる
- 「係争中」「人事」「相談記録」を含む名称は優先度を高として扱う
- 各行の確認すべき点は1文で書く
フォルダ構成:
"""
(フォルダ名の一覧を貼り付け。顧問先名はA社・B社などの架空表記に置き換える)
"""
もう一本は、Copilotに過去書面から初稿を作らせるときの指示例です。参照範囲を絞り、生成の余地を狭めます。
当事務所の過去書面を参照して、以下の案件の初稿を作成してください。
制約:
- 参照するのは指定したフォルダ内の書面のみとする。それ以外は参照しない
- 参照した書面のファイル名を、初稿の末尾に一覧で示す
- 事実関係は与えられた案件メモの範囲を超えて補わない。不足する項目は【要確認】と明記する
- 法的な結論や見通しは書かない。事実の整理と定型部分の作成にとどめる
- 金額・日付・氏名は案件メモの記載をそのまま転記し、推測で補完しない
案件メモ:
"""
(案件の概要を貼り付け。当事者はA社・甲などの架空表記)
"""
公式ドキュメントで確認しておく4項目と守秘義務の論点
事務所として押さえておきたい確認事項は四つです。いずれも提供元の公式記載に当たって確認します。
一つめは、入力がモデルの訓練に使われるかどうかです。Microsoftは公式ドキュメントで、プロンプト、応答、およびMicrosoft Graphを通じてアクセスされたデータは、Microsoft 365 Copilotが使用するものを含む基盤となる大規模言語モデルの訓練には使用されないと説明しています。あわせて、任意の顧客フィードバックはMicrosoft 365 Copilotの改善に用いられ得るものの、基盤モデルの訓練には使用されないとも記載されています。フィードバック送信の扱いを事務所として決めておくかどうかは、この記述を踏まえた判断になります。
二つめは、データの保存場所と暗号化です。同ドキュメントでは、プロンプトに含まれる情報、取得されたデータ、生成された応答が、組織の他のMicrosoft 365コンテンツと同様の契約上のコミットメントに沿って処理・保存され、保存時に暗号化されると説明されています。日本のデータ所在地に関する条件は契約と構成によって変わるため、事務所の契約内容で確認する対象になります。
三つめは、権限の扱いです。前述のとおり、表示権限を持つ組織データのみが対象になるという記載が公式ドキュメントに置かれています。この記述は、権限設計が事務所側の責任範囲であることも同時に示しています。エンタープライズ向けのデータ保護の考え方は別ページにまとめられています。
四つめは、不正な指示への対策です。同ドキュメントでは、有害なコンテンツのブロック、保護された素材の検出、プロンプトインジェクションのブロックといった保護が組み込まれていると説明されています。文書やメールに仕込まれた指示文をAIが読み取って動いてしまう問題については、士業のチカラでもプロンプトインジェクション対策の記事で権限設計の観点から整理しました。ベンダー側の対策があることと、事務所側で権限を絞ることは、どちらか一方で足りる関係ではありません。
守秘義務との関係も整理しておきます。税理士法第38条は、正当な理由がなくて税理士業務に関して知り得た秘密を他に洩らし、また窃用することを禁じています。弁護士法第23条、公認会計士法第27条、司法書士法第24条にも同趣旨の規定があります。Copilotの場合、外部への送信よりも、事務所内での閲覧範囲が実質的な論点になります。担当外の職員が検索を通じて他案件の資料に触れられる状態は、条文の趣旨から見て検討の対象です。
個人情報を含む資料を扱う場面では、個人情報の保護に関する法律第23条が定める安全管理措置と、同法第24条が定める従業者の監督が関わります。クラウドサービスの利用は取扱いの委託という構成になることが多く、同法第25条が定める委託先の監督も検討対象に入ります。個人情報保護委員会は生成AIサービスの利用について注意喚起を公表しており、個人情報を含むプロンプトの入力にあたっては利用目的の達成に必要な範囲内かを十分に確認することを挙げています。
導入でつまずく三つの失敗と回避策
一つめは、権限整理を後回しにして全職員に配る失敗です。有効化した翌週に、担当外の職員が他案件の資料を検索で見つけ、所内が騒然とする。回避策は、工程2と工程3を終えてから配ることです。権限整理には時間がかかりますが、ここを飛ばした事故は、後から権限を絞っても記憶は消えないという性質を持ちます。
二つめは、汎用のチャット型AIと同じ使い方をしてしまう失敗です。Copilotの強みは事務所の資料を参照できることにあるのに、一般的な文章生成にだけ使っていると、既存の無料ツールとの違いが実感できず、費用に見合わないという評価になります。回避策は、過去書面を参照させる用途を最初の型として提示することです。ツール選定の視点は士業の業務効率化AIツール比較の記事にまとめています。
三つめは、出力の確認工程を省く失敗です。参照元が事務所の資料であっても、要約や初稿に誤りが混じる可能性は残ります。参照した資料のファイル名を出力に添えさせ、原典を人が開いて確認する手順を入れておくと、確認の負荷が下がります。
費用と工数、体制の考え方
費用はライセンスの月額が中心で、利用者数に応じて積み上がります。金額は契約時期とプランで変わるため、ここでは具体額を示しません。見積もりを取る際は、既存のMicrosoft 365の契約プランによって追加できる条件が変わる点を先に確認しておくと、比較が正確になります。
工数の山は権限整理です。事務所の歴史が長く、フォルダ構成が階層的に増えてきた場合、この作業だけで数週間規模になることがあります(編集部が置いた前提であり、出典のある統計ではありません)。案件が動いていない時期を選んで着手し、区切りごとに進捗を確認する進め方が現実的です。
体制については、権限の判断を有資格者が、設定の作業を事務局または外部の情報システム業者が行う分担が動きやすくなります。どのフォルダを誰に見せるかは業務判断であり、技術者だけでは決められません。逆に、設定の細部は専門知識を要するため、有資格者が一人で抱えると止まります。
外部の業者に設定を委託する場合は、作業の過程で顧問先の資料が保管された領域に触れる可能性が出ます。個人情報の保護に関する法律第25条が定める委託先の監督という論点が加わるため、作業範囲と記録の残し方を契約に書いておく運用を採る事務所があります。設定作業の立ち会いを事務局が行い、作業ログを受け取る形にしておけば、後から経緯を確認できます。
そしてもうひとつ、教育の時間を見積もりに入れておきます。Copilotは既存のWordやOutlookの画面に現れるため、使い方の説明が不要に見えますが、実際に効果が出るかどうかは指示の書き方に左右されます。参照範囲を指定する、出力に参照元を添えさせる、確認が要る箇所を明示させる。この三つの型を所内で共有しておくと、使い始めの落差が小さくなります。説明会は一度で終わらせず、使い始めて二週間後にもう一度、実際に困った場面を持ち寄る場を設けている事務所もあります。
全社導入と部分導入のどちらを選ぶか
今後の論点として見ておきたいのは、全職員に配るか、業務に応じて絞るかという判断です。Copilotは業務アプリに組み込まれる性質上、一部の職員だけが使える状態は運用の分かりにくさを生みます。一方、全員に配れば費用は人数ぶん積み上がります。
ひとつの整理は、文書作成の量が多い職種から先に配ることです。書面の初稿作成と資料の要約が業務の中心にある担当者は、効果が出るまでが早くなります。逆に、定型的な入力作業が中心の職員は、Copilotより既存の自動化の仕組みのほうが効きます。
もうひとつの論点は、他の生成AIとの併用です。Copilotは事務所の資料を参照する用途に強く、汎用の思考や長文の推敲は別のツールのほうが向く場面があります。用途で使い分ける前提に立つなら、事務所として認めるツールの一覧と、それぞれの入力ルールを整理しておくことになります。モデルごとの向き不向きはChatGPT・Claude・Gemini比較の記事で整理しています。
よくある質問
Copilotに入力した内容はモデルの訓練に使われますか
Microsoftは公式ドキュメントで、プロンプト、応答、およびMicrosoft Graphを通じてアクセスされたデータは基盤となる大規模言語モデルの訓練には使用されないと説明しています。任意の顧客フィードバックについても、Microsoft 365 Copilotの改善に用いられ得るものの基盤モデルの訓練には使用されないと記載されています。契約内容とプランによって条件が変わり得るため、導入時点の公式記載を確認する流れになります。
担当外の職員が他案件の資料を見られてしまいませんか
Copilotが表示するのは、そのユーザーが少なくとも表示権限を持つデータに限られると公式ドキュメントに記載されています。したがって、担当外の職員に表示権限が付いたままであれば、検索を通じて資料に到達し得ることになります。導入前の権限整理が要点になるのは、この構造によるものです。
導入前に何から手を付ければよいですか
文書の格納場所の棚卸しと、案件フォルダごとの権限の見直しから始める流れが一般的です。特に、過去の担当者に残った権限と、退職者のアカウントの扱いは早い段階で確認しておく対象になります。この作業は、Copilotを導入しない場合でも情報管理として意味を持ちます。
係争中の案件の資料はどう扱いますか
参照させない領域として切り分け、権限を明示的に絞る運用を採る事務所があります。フォルダを分けたうえで、閲覧できる人を担当者と管理者に限定する形です。機密ラベルの付与や利用状況の可視化を行う仕組みも提供されていますが、事務所の規模と扱う情報の性質を見て、どこまで入れるかを判断する流れになります。
他の生成AIツールと併用してもよいですか
併用している事務所はあります。事務所の資料を参照する用途と、汎用の文章作成や推敲の用途では、向いているツールが分かれるためです。併用する場合は、認めるツールの一覧と、それぞれに投入してよい情報の範囲を規程で整理しておくと、運用が属人化しにくくなります。
費用に見合う効果はどう測りますか
導入前に、対象業務ごとの所要時間を記録しておくのが出発点になります。面談記録の整理、初稿の作成、資料の要約といった単位で、導入前後を比べます。全体として何割減ったという集計より、特定の工程で何分減ったという粒度のほうが、次の改善につながる材料になります。
小規模事務所でも導入する価値はありますか
文書作成の量が多ければ、規模が小さくても効果は出ます。ただし、権限整理の作業は規模に関わらず発生します。一人事務所であれば権限の論点は小さくなりますが、複数人の事務所では、人数が少ないほど権限が広く付いている傾向があるため、かえって確認が要る場合があります。
参考文献
- Microsoft Learn Microsoft 365 Copilot のデータ、プライバシー、セキュリティ
- Microsoft Learn Microsoft 365 Copilot のエンタープライズ データ保護
- Microsoft Learn Microsoft Purview の AI 向け機能
- e-Gov法令検索 個人情報の保護に関する法律
- e-Gov法令検索 税理士法
- 個人情報保護委員会 生成AIサービスの利用に関する注意喚起等について
※士業のチカラでは、生成AIの導入支援から運用最適化まで、貴事務所の業務に合わせたカスタマイズ提案を行っています。無料相談(30分)も実施中ですので、お気軽にお問い合わせください。
https://shigyonochikara.jp/contact/
本記事の作成体制について
本記事は士業のチカラ編集部が、公表されている一次情報のみを根拠に作成しています。法令の条文はe-Gov法令検索の原文で、行政の見解は各府省庁の公表資料で、それぞれ確認したうえで記載しています。引用元は本文中および参考文献にすべて明示しています。
本記事には特定の資格者による監修は入っていません。個別の事案について法令の当てはめや手続の可否を判断する必要がある場合は、当該分野の有資格者にご相談ください。本記事は一般的な情報提供を目的としたものであり、個別具体的な法律判断・税務判断・労務判断を提供するものではありません。
記載内容に誤りを見つけられた場合は、お問い合わせよりご指摘ください。確認のうえ速やかに訂正し、訂正履歴を記事内に残します。編集方針の詳細は運営者情報をご覧ください。