これまでAIガバナンスは、Microsoft 365 CopilotなどMicrosoft製AIの管理が中心でした。しかし企業の現場では、従業員がブラウザやSaaS経由で多様なAIツールを使うケースが増えています。
Purviewのネットワークデータセキュリティ機能を利用すれば、HTTP/HTTPSトラフィックを監視し、データを分類した上でData Loss Prevention(DLP)ポリシーを適用できます。つまり、生成AIへの入力プロンプト、ファイルアップロード、AIからの出力などに対しても既存のデータ保護ポリシーを適用できるようになります。
結果として、企業内で見えにくかった**「シャドーAI」利用を可視化し、ポリシー管理下に置く**ことが可能になります。
もう一つの大きな進化は、Microsoft Purview Data Security InvestigationsにOCR(光学文字認識)が追加されたことです。これにより、画像に含まれるテキストを抽出して分析できるようになりました。
従来のセキュリティツールは、主にテキストデータを対象としていました。しかし実際には、次のような形で機密情報が共有されることがあります。
OCR機能を有効化すると、Purviewは画像内の文字情報を抽出して解析し、既存のデータ保護ポリシーを適用できます。対象はExchange、SharePoint、OneDrive、Teams、さらにはエンドポイントデバイスまで広がります。
これにより、これまで調査が難しかった画像ベースのデータ漏えい経路も検知しやすくなります。
今回のガバナンス強化の中核となるのが、**Microsoft PurviewのData Security Posture Management(DSPM)**です。
DSPMは、組織全体のデジタル環境を横断して機密データのリスクや露出状況を可視化する仕組みで、従来のアプリケーションだけでなくAIシステムやエージェントにも対応します。
AI向けDSPMでは次のような領域をまとめて監視できます。
DSPMはこれらのAI活動から得られるシグナルを統合し、プロンプト利用、データ共有リスク、エージェントの挙動などを可視化します。これにより、企業は未管理のAI導入やデータアクセスリスクを早期に発見できます。
さらにMicrosoft Security Copilotと連携することで、セキュリティ担当者は自然言語の質問でリスク分析や調査を進めることも可能になります。
AIガバナンスは「AIの利用を監視する」だけでなく、AIエージェントがどこでどのように実行されるかの管理も重要になっています。
この課題に対応するため、MicrosoftはWindows 365 for Agentsを導入しました。これはAIエージェントのワークロード向けに設計された**管理された実行環境(マネージドランタイム)**です。
この環境では、企業はエージェントの実行に対して次のような管理を行えます。
また、Microsoftが進めるAgent 365というエージェント管理基盤と組み合わせることで、企業は自社インフラ上のAIエージェントを可視化・保護・統制できるようになります。
今回のアップデートを整理すると、Microsoftは企業向けAIガバナンスを次の4つのレイヤーで強化しています。
つまり、AIガバナンスはもはや「どのアプリを使っているか」だけではなく、プロンプト、データフロー、AIエージェントの挙動、そして実行環境まで含むものになりつつあります。
Microsoftの2026年5月のセキュリティ更新は、こうした新しいAI時代に対応するためのエンドツーエンド型ガバナンスへの移行を示すものと言えるでしょう。