生成AIの監査ログを社内に残す方法|法人版4製品の取り出し口

生成AIの監査ログを社内に残す方法|法人版4製品の取り出し口

「管理画面にログがあるから、何かあっても後から調べられると思っていた」「半年前の利用状況を出してほしいと言われたが、どの画面を開けばよいのか分からない」。生成AIの法人版を複数の部署で使い始めた会社の、情報システムや総務の担当者から届く声です。どちらも担当者の怠慢ではなく、製品ごとに仕組みが違うことから起きています。監査ログは、管理画面に残っているものではありません。本当は、期間が切れる前に自社へ取りに行かなければ消えていくものです。この記事では、法人版4製品の取り出し口と、社内に引き取る運用の決め方を整理します。


カメ先生カメ先生

監査ログは、製品を契約すればずっと残っていると思われがちなんだ。でも本当は、どの製品にも既定の期間があって、過ぎた分は順に消えていくんだよ。


カメ子カメ子

契約している間は、いつでも過去の分まで見られるわけではない、ということですか。


カメ先生カメ先生

そう。しかも製品ごとに期間も置き場所も、取り出すのに要る権限も違う。だから、自社に引き取る場所と担当を決めておく必要があるんだ。


カメ子カメ子

ログを見る方法より、消える前に運び出す段取りのほうが先なんですね。


この記事のポイント
  • 監査ログは製品ごとに既定の保存期間があり、過ぎた分は取り出せなくなる
  • 置き場所と取り出しに要る権限が製品ごとに違い、担当が決まらないまま放置されやすい
  • 引き取り先・頻度・担当・確認の4つを決め、最短の保存期間から頻度を逆算する

AIの導入・活用、何から始めるべきかお悩みですか?

デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。

目次

「残っていると思っていた」が起きる場面

監査ログが必要になるのは、たいてい何かが起きた後です。取引先の情報を生成AIに入れてしまったという申告があった、退職した社員の利用状況を確かめたい、取引先の点検で利用の記録を求められた。そうした場面で管理画面を開き、必要な期間の記録がすでに消えていたと気づく、という順番で問題が表に出ます。

もう一つの典型は、製品ごとにばらばらの画面を開いて回ることになる場面です。営業部はチャットGPTの法人版、開発部はクロード、全社ではマイクロソフト365コパイロット、一部の部署はジェミニ、という会社は珍しくありません。4つの製品の記録を同じ期間でそろえて出そうとすると、それぞれの画面の場所と書き出しの手順を一から調べることになります。

さらに、画面は見つかっても、自分の権限では開けないことがあります。監査ログの取り出しは、通常の管理者より強い権限や、専用の鍵を求める製品が多いからです。権限を持つ人に頼んでいるうちに日が過ぎ、期間の端の記録が消える、ということも起こりえます。

この3つの場面に共通するのは、ログがどこかにあるという思い込みです。記録が残っているかどうかは、製品の既定の期間と、自社が取りに行っているかで決まるという前提に立つと、やるべきことが見えてきます。

監査ログと対話の中身は別のもの

取り出し口の話に入る前に、言葉を分けておきます。この記事で監査ログと呼ぶのは、誰が、いつ、何をしたかという操作の記録です。ログインした、ファイルを上げた、共有の設定を変えた、会話を始めた、といった出来事が、時刻と利用者とともに並びます。

これとは別に、会話の中身そのもの、つまり入力した文章とAIの返答を取り出せる仕組みを持つ製品もあります。製品によっては、監査ログには会話の識別子だけが入り、題名や中身は含まれません。クロードの監査ログの書き出しがその例で、公式ヘルプはチャットとプロジェクトの題名と中身は書き出されず、識別子だけが出ると説明しています。

どちらを引き取るかで、必要な権限も、保管の場所に求める守りの強さも変わります。会話の中身には、個人情報や社外秘の情報が入っていることがあるからです。操作の記録だけを引き取るのか、会話の中身まで引き取るのかを、最初に決めておきます。

なお、監査で何の記録を問われるか、どのくらいの期間残すべきかの根拠は、監査の項目を扱った別の記事にまとめています。この記事では、残すと決めた記録を、各製品のどこから取り出し、どう運ぶかに絞ります。

原因1:既定の保存期間が製品ごとに違う

記録が消える第一の原因は、製品ごとの既定の保存期間です。公式ヘルプで確かめた範囲では、チャットGPTの法人版のコンプライアンス用の記録は30日、クロードの監査ログの書き出しで取れるのは過去180日分、ジェミニの監査のログは6か月とされています。同じ生成AIの法人版でも、長さにこれだけの差があります。

30日と6か月では、運用の組み立てがまったく変わります。6か月あれば、半年に一度の点検の前に取り出しても間に合います。30日しかなければ、月に一度では期間の端が抜けるおそれがあり、少なくとも週に一度、できれば毎日の取り出しが必要です。チャットGPTの公式ヘルプも、長く残したいなら継続的にダウンロードし、自社の方針で保持するよう案内しています。

マイクロソフト365コパイロットの操作の記録は、パービューの監査に残ります。こちらの既定の保持期間は、監査の種類と契約しているライセンスによって変わるため、自社の契約での保持期間は公式で要確認です。契約の見直しで期間が変わることもあるので、年に一度は確かめ直します。

落とし穴は、一度調べた期間を覚えたまま更新しないことです。製品の保存期間や記録の対象は、機能の追加とともに変わります。ジェミニでは2026年8月に、ノートブックの機能の監査ログが管理コンソールに加わりました。期間と対象は、引き取りの手順書に調べた日付と一緒に書いておくのが確実です。

原因2:管理画面が製品ごとに別で、置き場所が散らばる

第二の原因は、置き場所がばらばらなことです。4つの製品は、それぞれ別の会社の別の管理画面で記録を持っています。チャットGPTはコンプライアンス用のAPI、クロードは組織の設定の中の書き出しとコンプライアンスAPI、コパイロットはパービューの監査、ジェミニはワークスペースの管理コンソールの監査と調査の画面です。

置き場所が違うと、書き出したときの形も違います。列の名前、時刻の表し方、利用者の表し方が製品ごとにそろっていません。ある製品はメールの宛先で利用者を表し、別の製品は内部の識別子で表す、といった違いがあります。4つを並べて同じ期間の利用状況を見るには、形をそろえる作業が要ります。

さらに、同じ製品の中でも、画面から書き出せる範囲と、APIから取れる範囲が違うことがあります。ジェミニでは、管理コンソールの画面からの書き出しは10万行まで、調査ツールを使える版では3000万行までと公式ヘルプに書かれています。利用者の多い会社では、画面からの書き出しだけでは足りなくなることがあります。

この置き場所の散らばりは、担当の散らばりにもつながります。チャットGPTは営業部の管理者、クロードは開発部、コパイロットは情報システム、というように、製品ごとに管理者が違うと、誰も全体の引き取りを担っていない状態が生まれます。

原因3:取り出しに特別な権限と鍵が要る

第三の原因は、取り出しに要る権限です。監査ログは、見られると困る情報を含むため、多くの製品で通常の管理者より強い権限を求めます。権限を持つ人が社内で1人か2人しかいないことも多く、その人が不在だと取り出しが止まります。

公式ヘルプで確かめた範囲では、クロードの監査ログを書き出せるのは組織の所有者と主所有者です。コンプライアンスAPIを有効にできるのは主所有者だけで、管理者にはその設定を触る権限がありません。チャットGPTでは、コンプライアンス用の記録を取るのに、ワークスペースの所有者か管理者が発行する管理者の鍵が要ります。

ジェミニの監査のログを開くには、監査と調査の管理者の権限が要ります。マイクロソフト365コパイロットのパービューの監査も、監査の記録を検索する役割が割り当てられた人でないと使えません。必要な役割の名前は製品の更新で変わることがあるため、公式で確かめてから割り当てます。

鍵を使う取り出しでは、鍵そのものの管理も必要です。発行した鍵を個人の端末に置いたまま担当者が異動すると、取り出しが止まるうえに、鍵が社外に持ち出されたままになるおそれがあります。鍵の発行者、保管場所、入れ替えの時期を、引き取りの手順書に書いておきます。

4製品の取り出し口の一覧

ここまでの内容を、製品ごとの一覧にまとめます。保存期間と権限は、各社の公式ヘルプで確かめた範囲だけを書いています。確かめられなかった項目は「公式で要確認」としています。

製品主な取り出し口既定の保存期間取り出しに要る権限
チャットGPTの法人版コンプライアンス用のAPI30日所有者か管理者が発行する管理者の鍵
クロードの法人版組織の設定からの監査ログの書き出し、コンプライアンスAPI書き出しは過去180日分、APIは公式で要確認書き出しは所有者と主所有者、APIの有効化は主所有者
マイクロソフト365コパイロットパービューの監査契約と監査の種類で異なるため公式で要確認監査の検索の役割(名称は公式で要確認)
ジェミニ(ワークスペース)管理コンソールの監査と調査、レポートのAPI6か月監査と調査の管理者の権限

表で注意したいのは、同じ「取り出し口」でも中身が違うことです。チャットGPTのコンプライアンス用の記録には、会話や上げたファイルまで含まれます。クロードの監査ログの書き出しには、会話の中身は含まれません。操作の記録だけを取るのか、中身まで取るのかで、使う取り出し口が変わります。

また、表の保存期間は、各社の管理画面の中に記録が残る期間です。自社に引き取った後の保存期間は、自社で決めます。引き取った記録をどのくらい残すかの根拠は、前に触れた監査の項目の記事を参照してください。

  • 表の数字は、2026年9月に各社の公式ヘルプで確かめた範囲。製品の更新で変わるため、手順書には確かめた日付を添える
  • 会話の中身を含むかどうかは、同じ製品でも取り出し口によって違う
  • 同じ製品を複数の契約で使っている場合は、契約ごとに取り出し口と権限を確かめる

チャットGPTの法人版:コンプライアンス用の窓口

チャットGPTの法人版と教育機関版には、オープンAIのコンプライアンスの仕組みがあります。公式ヘルプによれば、ここからは時刻の付いた利用の記録として、会話、上げたファイル、社内向けに作った独自のGPTの設定、メモリー、ワークスペースの利用者の情報を取り出せます。

取り出すには、ワークスペースの所有者か管理者に、ワークスペース単位の管理者の鍵を、必要な権限を付けて発行してもらいます。その鍵を使って、自社の仕組みから記録を取りに行く形です。画面からボタン一つで書き出す仕組みではないため、取りに行く仕組みを誰かが用意する必要があります。

最も気をつけたいのは、記録の保持が30日である点です。公式ヘルプは、それより長く残したい場合は、記録を継続的にダウンロードして自社の方針で保持する仕組みを作るよう案内しています。30日を過ぎた記録は、後から取りに行っても手に入らないと考え、取り出しの頻度を決めます。

社内に取りに行く仕組みを作る余力がない場合は、この窓口につながる情報漏えい対策や電子証拠の保全の製品を使う方法もあります。ただし、製品の選定はこの記事の範囲外です。どの製品を使うにしても、取れているかを確かめる担当は社内に置きます。

クロードの法人版:監査ログの書き出しとコンプライアンスAPI

クロードには、取り出し口が2つあります。1つ目は、組織の設定の中の「データとプライバシー」から監査ログを書き出す方法です。公式ヘルプによれば、監査ログはエンタープライズの契約だけで使え、書き出せるのは組織の所有者と主所有者です。

書き出しを始めると、過去180日分の監査ログがまとめられ、依頼した所有者にメールでダウンロードのリンクが届きます。このリンクが使えるのは24時間です。休暇の前日に依頼して、戻ってきたらリンクが切れていた、ということが起こりうるので、依頼した日のうちに受け取る段取りにします。

2つ目は、コンプライアンスAPIです。公式ヘルプでは、エンタープライズの契約(公共部門を除く)で使え、活動の記録、チャットの内容、ファイルの中身を、クロードの利用の場面をまたいで取り出せると説明されています。監査ログの出来事もこのAPIに含まれるようになりました。有効にできるのは主所有者だけです。

注意したいのは、コンプライアンスAPIが対象にしていない利用の場面があることです。公式ヘルプは、一部のクラウド上の利用や、他社のクラウドを経由した利用は対象外だと書いています。社内でどの経路からクロードを使っているかを洗い出し、対象外の経路の記録は別に考える必要があることを手順書に書いておきます。

マイクロソフト365コパイロット:パービューの監査

マイクロソフト365コパイロットの利用の記録は、マイクロソフトの情報保護の製品であるパービューの監査で確かめます。コパイロットとのやり取りが、メールやファイルの操作と同じ監査の仕組みの中に記録されるのが特徴です。ほかのマイクロソフト365の操作の記録と、同じ場所で検索できます。

この形は、すでにパービューの監査を使っている会社にとっては扱いやすいものです。メールやファイルの監査の記録を引き取る仕組みがあれば、コパイロットの記録も同じ流れに乗せられます。逆に、パービューの監査をこれまで使ってこなかった会社では、役割の割り当てから始めることになります。

既定の保持期間は、監査の種類と契約しているライセンスによって違います。今回の調査では自社の契約に当てはまる数字を公式で確かめきれなかったため、ここでは書きません。自社の保持期間は、管理センターの設定と公式の説明で要確認です。期間を延ばす追加の契約があるかどうかも、同じときに確かめます。

コパイロットの場合、利用する場面がワードやエクセル、チームズの会議など多岐にわたります。どの場面の記録が監査に入るかも、公式の説明で確かめておきます。確かめた範囲は、表のまま手順書に写しておくと、担当が代わっても同じ範囲を引き取れます。

ジェミニ(ワークスペース):監査と調査の画面

ワークスペースのジェミニの記録は、管理コンソールの「報告」から「監査と調査」を開き、ジェミニのログの項目で確かめます。公式ヘルプによれば、ドキュメントやスプレッドシート、スライドなどの中で、利用者がジェミニで文章の生成や要約をした操作が記録されます。開くには、監査と調査の管理者の権限が要ります。

記録の保持は6か月です。公式ヘルプは、管理者がこの期間を変えたり記録を消したりはできないと説明しています。4製品の中では長いほうですが、半年に一度の点検だけでは期間の端が抜けます。点検の直前ではなく、定期的に引き取る必要がある点は、ほかの製品と同じです。

書き出しの方法は複数あります。画面の検索結果は、スプレッドシートかカンマ区切りのファイルに10万行まで書き出せます。調査ツールを使える版では、3000万行まで書き出せます。2025年7月の公式の更新情報では、ジェミニの監査ログをレポートのAPIや調査ツールから取れるようになったとも案内されています。利用者が多い会社では、画面からの書き出しではなくAPIでの取り出しを前提にするのが現実的です。

2026年8月には、ノートブックの機能の監査ログも管理コンソールに加わりました。こうした追加は、既存の引き取りの設定に自動で入るとは限りません。更新情報を追う担当を決め、新しい記録の種類が出たら引き取りの対象に入れるかを判断します。

対策1:引き取り先を1か所に決める

ここから対策に入ります。最初に決めるのは、引き取った記録を置く場所です。4つの製品の記録を、社内の1か所にまとめて置くことを原則にします。置き場所がばらばらのままだと、必要になったときに、また4つの場所を探すことになります。

置き場所に求める条件は、見られる人を限れること、消したり書き換えたりできないこと、必要な期間残せることの3つです。会話の中身まで引き取る場合は、個人情報や社外秘の情報が入るので、通常のファイル共有とは分けた場所にします。誰が見てよいかの決め方は、閲覧の権限を扱った別の記事にまとめています。

置くときは、製品ごとに形がそろっていない点に手を打ちます。すべての列をそろえる必要はありません。時刻、利用者、製品名、操作の種類の4つの列だけでもそろえておけば、同じ期間の利用状況を並べて見られます。時刻は、製品ごとに世界標準の時刻か日本時間かが違うことがあるので、どちらにそろえたかを書いておきます。

形をそろえる変換の処理は、最初に一度作れば使い回せます。変換の前の元のファイルも、手を加えずに残しておきます。変換した表だけを残すと、変換の誤りに後から気づけないからです。

対策2:頻度は最短の保存期間から逆算する

次に、どのくらいの頻度で引き取るかを決めます。基本は、最も短い保存期間の製品に合わせて逆算することです。4製品を使っているなら、30日のチャットGPTの法人版が基準になります。

逆算するときは、取り出しが止まる日を見込みます。担当者の休暇、年末年始、仕組みの不具合で、予定の日に取り出せないことは必ずあります。保存期間が30日なら、毎週取り出す形にしておけば、2週続けて止まっても期間内に取り戻せます。月に一度の取り出しでは、一度止まっただけで抜けが出ます。

製品ごとに頻度を変える方法もあります。30日の製品は毎日か毎週、6か月の製品は毎月、というように分けると、手作業の負担を減らせます。ただし、頻度を分けると、どの製品をいつ取ったかの管理が複雑になります。迷ったら、全製品を最短の製品の頻度にそろえるほうが抜けは起きにくくなります。

取り出す範囲は、前回の取り出しと少し重ねます。前回の終わりの時刻からではなく、その1日前からを取り出すようにすれば、時刻の区切りのずれで記録が抜けることを防げます。重なった分は、置き場所で同じ記録を除く処理をします。

対策3:担い手を決める

3つ目の対策は、引き取りを誰が担うかを決めることです。ここが決まらないと、1から2の対策は動きません。決めるのは、鍵や権限を持つ人、取りに行く作業をする人、取れているかを確かめる人の3つの役割です。

鍵や権限を持つ人は、製品ごとに決まっていることが多いものです。クロードなら主所有者、チャットGPTなら鍵を発行するワークスペースの所有者か管理者です。この人たちに、引き取りのための鍵を発行してもらい、情報システムの担当が一か所で管理する形にすると、部署ごとの管理者に頼らずに済みます。

取りに行く作業は、仕組みで自動にできるなら自動にし、できない製品は手作業の担当を決めます。手作業の担当は、正と副の2人にしておきます。1人だけだと、その人の休暇や異動で止まります。異動のときには、引き取りの手順書と鍵の引き継ぎを、業務の引き継ぎの項目に入れておきます。

確かめる人は、取りに行く人とは別の人にします。同じ人が取って確かめると、抜けに気づきにくいからです。取る人と確かめる人を分けることが、引き取りを続けるための最小限の仕組みです。

対策4:取れているかを確かめる

最後の対策は、引き取りが続いているかを定期的に確かめることです。仕組みを作って安心していると、鍵の期限切れや権限の変更で、いつの間にか取り出しが止まっていることがあります。取れていないことに気づくのが遅れるほど、失われる記録が増えます。

STEP1
毎回の取り出しの件数を記録する

製品ごとに、取り出した記録の件数を一覧に残します。件数がゼロの日や、急に減った日を見つける材料になります。

STEP2
毎月、件数の推移を見る

前の月と比べて、極端に減っている製品がないかを確かめます。利用者が減ったのか、取り出しが止まったのかを切り分けます。

STEP3
四半期に一度、抜き取りで照らし合わせる

管理画面に残っている直近の記録と、引き取った記録を数件ずつ照らし合わせ、同じ内容が入っているかを確かめます。

STEP4
年に一度、期間と対象を公式で確かめ直す

各製品の保存期間、記録の対象、必要な権限が変わっていないかを公式ヘルプで確かめ、手順書を更新します。

確かめた結果は、日付と確かめた人の名前を付けて残します。取引先の点検や社内の監査で、記録を引き取っていることを示す材料になるからです。記録を残していても、取れていることを確かめた跡がなければ、抜けがないとは言えません。

確かめる作業そのものは、重くする必要はありません。件数の一覧を見るだけなら、毎月10分ほどで終わる程度にしておくと続きます。抜き取りの照らし合わせも、製品ごとに数件で十分です。続けられる重さにしておくことが、年に一度の大がかりな確認より抜けを防ぎます。

よくある失敗も挙げておきます。

  • 管理画面に残っているから大丈夫だと考え、自社への引き取りを始めない
  • 月に一度の取り出しで、30日の製品の期間の端を毎回取りこぼす
  • 鍵を担当者の個人の端末に置いたまま、異動で取り出しが止まる
  • 変換した表だけを残し、元のファイルを捨てる
  • 取る人と確かめる人が同じで、止まっていることに数か月気づかない

AIに任せる範囲:要約と異常の候補まで

引き取った記録は量が多く、人がすべてに目を通すのは現実的ではありません。ここでは生成AIが役に立ちます。任せてよいのは、記録の要約と、異常の候補の拾い出しまでです。たとえば、週ごとの利用の件数を部署別にまとめる、普段と違う時間帯や量の操作を候補として挙げる、といった作業です。

拾い出しを任せるときは、なぜ候補に挙げたのかという根拠を必ず書かせます。どの記録の、どの時刻の、どの操作を見て挙げたのかが書かれていれば、人が元の記録に戻って確かめられます。根拠のない候補は、誤りなのか本当の異常なのかを見分けられません。

一方で、何を異常とみなすか、誰に見せるかは人が決めます。深夜の利用が異常かどうかは、その部署の働き方によって違います。大量のファイルの取り込みも、仕事の中身によっては普通のことです。AIに判断させず、基準は人が先に決めて渡し、AIの拾い出しはその基準に照らした候補にとどめます。

また、会話の中身まで引き取っている場合、中身をAIに読ませること自体が、新たな情報の扱いになります。要約や拾い出しに使うAIの製品でも、入れてよい情報の範囲を決めておきます。人が確認する範囲を先に決めておけば、AIの手を借りても記録の扱いがぶれません。

ミニ用語解説

この記事で使った言葉を、短く整理しておきます。

言葉この記事での意味
監査ログ誰が、いつ、何をしたかという操作の記録。会話の中身は含まない製品もある
コンプライアンスAPI法令順守や調査のために、記録を自社の仕組みから取り出すための窓口
既定の保存期間各社の管理画面の中に記録が残る期間。過ぎた分は取り出せなくなる
引き取り既定の期間が切れる前に、記録を自社の置き場所へ運び出すこと
管理者の鍵記録を取り出す仕組みに渡す、権限の付いた専用の鍵
パービューマイクロソフトの情報保護の製品。監査の記録の検索もここで行う

社内の手順書でも、この言葉の使い分けをそろえておくと、部署ごとの受け取り方のずれが減ります。特に「監査ログ」と「会話の中身」は、別のものとして書き分けるようにしてください。

まとめ

生成AIの法人版が出す監査ログは、各社の管理画面にずっと残っているものではありません。公式ヘルプで確かめた範囲では、チャットGPTの法人版のコンプライアンス用の記録は30日、クロードの監査ログの書き出しは過去180日分、ジェミニの監査のログは6か月で、コパイロットのパービューの監査は契約によって違います。置き場所も、取り出しに要る権限も、製品ごとに別です。だからこそ、引き取り先を1か所に決め、最も短い保存期間から頻度を逆算し、鍵を持つ人・取る人・確かめる人を決め、取れているかを定期的に確かめる、という4つの対策が要ります。まずは、自社で使っている生成AIの法人版を書き出し、それぞれの取り出し口と保存期間を一覧にするところから始めてください。

※本記事にはAIが活用されています。編集者が確認・編集し、可能な限り正確で最新の情報を提供するよう努めておりますが、情報の完全性、正確性、最新性、有用性等について保証するものではありません。本記事の内容に基づいて行動を取る場合は、読者ご自身の責任で行っていただくようお願いいたします。

AIの導入・活用、何から始めるべきかお悩みですか?

デボノはアカウント開設・初期設定など「そもそものAI導入」から社内定着まで伴走支援。マーケティング活用など一歩進んだご相談にも対応します。

運営会社:株式会社デボノ

目次