データ分類とは何か? AI時代にその重要性が増している理由
データ分類とは、データを機密性と価値に応じて分類し、組織がそれぞれのカテゴリーに適切なレベルの保護、アクセス制御、取り扱いルールを適用できるようにするプロセスである。これはコンプライアンスおよびセキュリティの実務として、何十年も前から存在してきた。2026年までに変わったのは、分類が実際に「誰」あるいは「何」を統制するのかという点だ。もはや、どの従業員がファイルを開けるかを決める統制にとどまらない。AIエージェントが何を読み取り、保持し、実行してよいかを決める統制であり、さらには規制当局が組織に対して随時提示するよう求める証拠そのものになりつつある。
この変化こそが、かつてはデータガバナンスポリシーの中で静かに存在していた実務を、取締役会の資料や侵害コスト報告書、AI規制の議論の場へと引き上げた理由である。本ガイドでは、データ分類とは何か、多くの組織が今も基準として用いる4つのカテゴリー、そして──最も変化が大きい部分として──なぜ分類が単なる人間向けの整理作業ではなく、AIガバナンスを支える基盤的な統制になったのかを解説する。
エグゼクティブサマリー
要旨: データ分類──データを機密性に応じてラベル付けし、適切な保護とアクセスルールを適用すること──は、その役割を静かに変えてきた。もはや、どの従業員がファイルを開けるかを決めるだけではない。今では、AIエージェントが何を読み取り、保持し、実行してよいかを決定し、さらには規制当局が組織に随時提示を求める証拠としての役割も強めている。本ガイドでは、データ分類とは何か、そしてなぜそれが今やAIガバナンスの基盤となっているのかを解説する。
なぜ重要なのか: サイバーセキュリティ、ガバナンス、リスク、コンプライアンスの各チームにとって、分類は他のあらゆる統制が依存する統制へと静かに変わった。アクセスポリシー、DLPルール、暗号化要件、そしてAIアクセスの判断は、それらに供給される分類の正確さ次第でしかない──ラベルが古い、あるいは存在しなければ、下流のすべての統制は誤った情報に基づいて機能することになる。シャドーAIのインシデントも同じギャップに起因している。機密性のあるコンテンツが、その瞬間に機密として認識されなかったために、統制の及ばないツールへと流出してしまうのだ。そしてEU AI Actのようなフレームワークが、AIシステムに供給されるデータがどのように統治されていたかを、単なる主張ではなく実証するよう組織に求める方向に進むにつれ、分類はバックオフィスのラベル付け作業ではなくなり、取締役会や規制当局、顧客がいずれ提示を求める監査証跡そのものとなる。
重要ポイント
- 分類は今や人間だけでなく、マシンも統治する。 企業のコンテンツに接続するAIエージェントは、その認証情報が持つアクセス権をそのまま引き継ぐ。各リクエストの時点で分類が適用・実行されていなければ、エージェントが実際にアクセスできる範囲は、誰かが承認した範囲ではなく、技術的に到達可能な範囲によってのみ制限されることになる。
- シャドーAIは、分類を単なる衛生管理から明確な責任問題へと変えた。 従業員が機密性の高いコンテンツを未承認のAIツールに貼り付けてしまうことは、AI関連のデータ漏えいの原因として最も頻繁に指摘されるものの一つであり、その失敗パターンはほぼ常に同じである。コンテンツが外部に流出するその瞬間に、環境内の何かがそれを機密情報として認識していなかったのだ。
- 規制は、ポリシー文書ではなく証拠の提示を求める方向に進んでいる。 EU AI Actの第10条が定める高リスクAIシステムに対するデータガバナンス義務は、より広範な潮流を示している。すなわち組織は今後ますます、データがどのように分類され、調達され、統治されてきたかを示す監査可能な記録を必要とするようになり、単にポリシーが存在するという声明だけでは足りなくなる。
- 手作業によるユーザー主導のタグ付けは、もはやスケールしない。 データの生成量は、メール、クラウドストレージ、SaaSツール、そしてAIプロンプトにまたがって、人間が毎回すべてのファイルに正しくラベルを付けるというワークフローの限界をはるかに超えてしまった。コンテンツとコンテキストに基づく自動分類こそが、今や現実的な基準となっている。
- 下流のあらゆる統制は、それに供給される分類の正確さ次第でしかない。 アクセス制御、DLPルール、暗号化ポリシー、そしてAIアクセスの判断はすべて分類ラベルに依存している。ラベルが古い、あるいは存在しないということは、単にファイルの分類が誤っているだけでなく、そのラベルの上に構築されたすべての統制が誤った情報に基づいて機能していることを意味する。
分類がコンプライアンスの「チェック項目」だった頃から何が変わったのか
その歴史の大半において、データ分類が答えてきた問いは一つだった──「誰がこれを見てよいのか」。ファイルには「公開」「社内限定」「機密」「制限」といったラベルが付けられ、そのラベルが人間の読み手、そしてその背後にあるアクセス制御システムに対して、開封が許可されているかどうかを伝えていた。このモデルは、アクセス要求の向こう側には常に人間がいるという前提に立っていた。
その前提はもはや成り立たない。そして3つの動向が、なぜ2026年がこのテーマにとって2024年とは本質的に異なる局面なのかを説明している。
AIエージェントは今や、大規模に自ら分類済みデータを読み取っている。 ファイルストア、CRM、ドキュメントリポジトリといった社内システムに接続されたAIエージェントの企業利用は、多くの場合MCP(Model Context Protocol)のようなプロトコルを通じて、パイロットプロジェクトから、増え続ける割合の組織における日常的な運用へと移行した。エージェントがこうしたリクエストを行う際、慎重な従業員のように「これは許可されているか」と立ち止まって確認することはない。エージェントは、その背後にある認証情報が持つアクセス権をそのまま引き継ぐ。そして、その認証情報がデータを要求する時点で分類が適用されていなければ、エージェントが実際に到達できる範囲は、誰かが承認した範囲ではなく、技術的に到達可能な範囲によってのみ制限される。組織がポリシーを更新してそう明記しているかどうかにかかわらず、分類はすでに静かにAIアクセス制御の役割を担っている。
シャドーAIは、分類を衛生管理から明確な責任問題へと変えた。 顧客レコード、契約条項、あるいはソースコードを未承認のチャットボットに貼り付けてしまうことは、近年の業界による侵害調査の中で、AI関連のデータ露出の原因として最も頻繁に挙げられるものの一つとなっており、組織はこうしたインシデントをセキュリティ上の失敗であると同時にコンプライアンス上の失敗としても報告するようになっている。そのメカニズムはほぼ常に同じだ──貼り付けが行われたその瞬間、何もそれを止めなかった。なぜなら、環境内の何もそのコンテンツを機密として認識していなかったからだ。分類とは、ポリシーエンジンがその停止を自動的に実行するために必要とするシグナルである。コンテンツが機密であるという情報を最初に与えられていなければ、DLPやアクセスルールは、統制の及ばないチャネルを通じて機密コンテンツが流出するのを防ぐことはできない。
規制は、分類を単に主張するのではなく証明するよう求める方向に進んでいる。 EU AI Actの第10条は、高リスクAIシステムに対するデータガバナンス義務を定めており、そこにはそれらのシステムが構築・運用される際に用いられるデータの出所、品質、取り扱いに関する要件が含まれる。この要件が向かう方向性は、個々の法域や施行時期の詳細な行方にかかわらず重要である。規制当局は、組織がデータをどのように分類し、調達し、統治してきたかを示す監査可能な記録の提示を期待する方向に進んでおり、単に紙の上でポリシーが存在すると主張するだけでは十分ではなくなりつつある。これは、分類をコンプライアンスチームが一度完了させて更新時に見直すプロジェクトとしてではなく、継続的に証拠を生み出すインフラとして扱うべきだという構造的な論拠となる。この分野におけるコンプライアンスの時間軸は今も変化し続けているため、組織は現行の施行日および具体的な義務について、規制条文および自社の法律顧問に直接確認すべきである。
これらはいずれも、分類が本来持っていた目的に取って代わるものではない。むしろその目的を拡張するものだ。2026年における問いは、もはや「誰がこのファイルを見られるか」だけではない。「人間であれマシンであれ、あらゆるアイデンティティがこのデータに対して何をすることを許されているのか、そしてそれを証明できるのか」という問いである。これこそが、現代のデータガバナンスの核心にある問いだ。
データ分類とは何か
データ分類とは、機密性に基づいてデータをカテゴリー分けし、適切な保護、アクセスルール、取り扱い要件を一貫して適用できるようにする実務である。通常、これは開示されれば個人、企業、あるいは政府に損害を与えかねない情報を対象とする。企業秘密、国家安全保障情報、そして開示された場合に個人を特定したり危害を及ぼしたりしうるあらゆる情報がこれに含まれる。
分類は、総称してCIAトライアドと呼ばれる3つの特性を実現するために存在する。
- 機密性(Confidentiality) ── 閲覧者が人間であれシステムであれ、権限のない者による閲覧を防ぐこと。
- 完全性(Integrity) ── データが権限なく改ざん・破損されないようにすること。
- 可用性(Availability) ── 権限を持つユーザーやシステムが、正当に必要とする際に不要な摩擦なくデータへアクセスできるようにすること。
分類は、より広範な統制、実務、実施メカニズムの中でしか機能しない。それらは概ね次の3つのカテゴリーに分けられる。
- セキュリティとコンプライアンス ── 分類済みデータの取り扱い方法を規定する規制フレームワーク(HIPAA、GDPR、PCI DSS、CMMC、そして増加しつつあるAI固有の規則)。
- ガバナンス ── データを継続的にどのようにラベル付けし、保存し、管理すべきかを定めるポリシー。自動化されたシステムによる管理も含む。
- ユーザビリティ ── データの利用を許可された人々やプロセスが、分類スキームを障害とすることなく実際に業務を遂行できるようにすること。
データが分類される3つの方法
ほとんどの分類スキームは、次の3つのアプローチのいずれかに依拠しており、現代のプログラムはこれら3つを組み合わせる傾向を強めている。
- コンテンツベース(データベース)分類は、ファイルの実際の内容を調べ、社会保障番号、診断コード、契約条項といった保護対象情報が含まれているかどうかを、そのファイルがどこに存在し誰が作成したかにかかわらず判定する。
- コンテキストベース分類は、誰がファイルを作成したか、どのアプリケーションが作成したか、どこに保存されているか、どの部門に由来するかといったメタデータを見る。たとえば財務システムが生成した文書は、誰もその内容を読まなくても、財務上機密であると自動的にフラグを立てることができる。
- ユーザーベース分類は、文書の作成者や指定された分類権限者といった人間が、ファイルごとに手作業で判断を下すことに依拠する。
コンテンツベースおよびコンテキストベースのアプローチはスケールするが、ユーザーベースの分類はスケールしない。まさにそれゆえに、データ量が増加するにつれてユーザーベース分類は劣勢に立たされている。
手作業のタグ付け vs. 自動分類:旧来のアプローチが破綻しつつある理由
長年にわたり、多くの組織は分類をほぼ手作業のプロセスとして運用してきた。従業員が文書を保存する際に機密度ラベルを選択したり、記録管理チームが定期的にファイルを見直して手作業でタグを付けたりしていた。このアプローチは、2024年時点ですでにエンタープライズ規模において限界を迎えていた。2026年までには、単独では不十分だと広く見なされるようになった。理由は単純だ──データの生成量は、メール、クラウドストレージ、SaaSツール、そして今やAIプロンプトにまたがって、人間が毎回正しくラベルを付けることを覚えているというワークフローの限界をはるかに超えてしまったのである。
自動分類は、パターン認識、コンテキストメタデータ、そして近年では機械学習を組み合わせることで、単一時点ではなく継続的にデータをスキャンしラベル付けすることでこの課題に対応する。現代の分類エンジンは、ある文書がW-2やNDAの構造に一致することを認識し、人間がファイルを開くことなく正しいラベルを適用し、データが移動・変更・複製されるたびに継続的に再スキャンできる──四半期ごとの手作業による監査ではとても追いつけないことである。
この変化がもたらす実務上の影響は大きい。なぜなら、分類ラベルは下流のあらゆる統制が依存する入力情報だからだ。アクセス制御、DLPルール、暗号化要件、そして──今では──AIアクセスの判断は、それらに供給される分類の正確さ次第でしかない。ラベルが古い、あるいは存在しないということは、単にファイルの分類が誤っているだけではない。そのラベルの上に構築されたすべての統制が、誤った情報に基づいて機能していることを意味する。
パブリック、社内限定、政府機密、機密:今も使われる4つのカテゴリー
自動化とAIを意識したガバナンスへの移行が進む一方で、ほとんどの組織が分類の基準とする機密性のカテゴリー自体は、それほど大きく変わっていない。それらは、実際に何が保護されているのかを理解するための有用な基準であり続けている。
パブリック(公開)分類
パブリック分類は最も制限の緩い階層である。他の文脈では機密性を持つ情報が含まれる場合もあるが、何らかの正当なチャネルを通じて広く入手可能であるため、より制限された分類のデータと同じセキュリティ統制は適用されない。
例としては次のようなものが挙げられる。
- 組織図
- すでに他の場所で公開されている氏名
- プレスリリース
- ホワイトペーパー
- アーキテクチャガイド
社内限定分類
社内限定分類は、公開されてはいないものの、開示された場合に組織の競争力や知的財産に損害を与える可能性のあるビジネス・企業情報を対象とする。
例としては次のようなものが挙げられる。
- 製品の設計図
- 社内メール
- イントラネットのコンテンツ
- 予算および財務予測
政府機密分類
政府機密分類は、「機密情報(classified information)」という言葉が本来意味してきたものであり、連邦政府機関のデジタルサプライチェーン──クラウドプラットフォーム、SaaSアプリケーション、AIツール──が拡大するにつれて、新たな重要性を帯びるようになった。これにはいくつかの異なる保護カテゴリーが含まれる。
- Secret(機密)分類 ── Confidential(コンフィデンシャル)、Secret(シークレット)、Top Secret(トップシークレット)という段階的な体系であり、それぞれアクセス制限が厳しくなっていく。トップシークレット情報を閲覧できるのは、審査を通過したごく限られた人々のみであり、多くの場合さらに「知る必要性(need-to-know)」に基づいて制限され、通常はSIPRNETのような隔離されたネットワーク上に存在する。
- Controlled Unclassified Information(CUI) ── 国防機関と協働する請負業者が生成する、正式には機密指定されていないものの保護が必要な情報。CUIには専用のコンプライアンスフレームワークである、NISTと国防総省が共同で監督するCybersecurity Maturity Model Certification(CMMC)が存在する。CUIはより一般的なネットワーク上に存在し得るが、そうしたネットワークはNIST 800-171に準拠する厳格かつ文書化されたセキュリティ統制を満たさなければならない──そしてCMMCの施行が進化するにつれ、監査対応可能な証拠を通じてその統制体制を実証することの重要性は増す一方である。
機密分類
民間セクターにおいて、分類は公式な秘密情報を指定することよりも、ビジネス上の利益と組織が仕える人々を守るために、機密性に応じてデータを識別することに重きが置かれる。実際のサイバーセキュリティリスクマネジメント戦略のほとんどが、日々ここで実践されている。
主な機密カテゴリーには次のものが含まれる。
- 個人識別情報(PII) ── 社会保障番号、住所、電話番号、財務情報、あるいは個人を特定できる、または組み合わせることで所在を特定し連絡を取ることができるあらゆる情報。PIIは、ほぼすべてのプライバシー規制における基本的な保護要件である。
- 保護対象保健情報(PHI) ── HIPAAで定義される患者ケア情報。診療記録、臨床医のメモ、医療費支払い情報などが含まれる。PHIを扱う部門は、臨床スタッフに限らずこれらの保護対象となり、HIPAA最小必要ルールは、特定のユーザーやシステムがアクセスできるデータの範囲をさらに制限する。
- 基幹口座番号(PAN) ── カード会員データ。口座番号、チップまたは磁気ストライプデータ、CVVコードなどが含まれ、PCI DSSによって規定される。
どのカテゴリーが適用されるか、またどの程度厳格に適用されるかは、組織が保有する情報の種類と、それが仕える業界の両方によって決まる。
分類は今や単なるデータ衛生管理ではなく、AIガバナンスの統制である
これは、全体像の中で最も変化が大きい部分であり、率直に述べる価値がある。2026年において、データ分類はAIガバナンスが実際に強制可能なものになるか、それとも単なる願望にとどまるかを左右する、主要な技術的メカニズムの一つとなっている。
AIエージェントがMCPのような統合を通じて組織のコンテンツに接続する場合に何が起きるかを考えてみよう。エージェントは、多くの場合スコープが限定された認証情報を通じて認証を行い、その後、契約書の要約、レポートの作成、社内ナレッジに基づく質問への回答といったタスクを完了するために、ファイル、フォルダ、レコードへのアクセスを要求する。エージェントがアクセスできるコンテンツが分類されていなければ、ポリシーエンジンは、そのリクエストにおいて公開プレスリリースと機密性の高い法務ファイルを区別する方法を持たない。エージェントは不正な振る舞いをしているわけではない。誰も立入禁止だとラベル付けしなかったデータに対して、まさに設計どおりのことを行っているにすぎない。
これはまさに、増加するシャドーAIインシデントの背後にある失敗パターンであり、だからこそ先進的なAIデータガバナンスのアプローチは今、アイデンティティのみではなく分類を中心にアクセス判断を明確に構築している。各リクエストの瞬間に、コンテンツの機密性、リクエスト元の役割(人間かエージェントか)、そしてコンテキストを評価するポリシー──一度アクセス権を付与してそれ以降見直さないのではなく──こそが、実際にギャップを埋めるものだ。それが、あらゆるアイデンティティタイプに一貫して適用される属性ベースアクセス制御(ABAC)と、紙の上には存在するもののエージェントやAPI、自動化されたワークフローが技術的に到達できる範囲には決して組み込まれなかった分類スキームとの、実務上の違いである。
規制の背景がこれを直接的に裏付けている。EU AI Actの第10条の下では、高リスクAIシステムを運用する組織は、そのシステムが学習し、その上で動作するデータに適用されたガバナンス──データの出所、評価方法、実際に監視した統制──を、単に主張するのではなく実証しなければならない。分類は、その実証を可能にする基盤的な記録である。どのコンテンツが公開、社内限定、あるいは制限対象であるかを示せない組織は、自社のAIシステムが許可された範囲にしか触れていないことを、規制当局にも、監査人にも、自社の取締役会にも示すことができない。
2026年における分類済みデータ保護の課題とベストプラクティス
分類は単なるラベル付け作業ではない。それを単なる作業として扱うことこそ、プログラムが精査に耐えられなくなる最も一般的な原因である。分類プログラムが実際に機能するかどうかを一貫して左右する課題は3つある。
- 脆弱性。 機密データは、クラウドストレージ、SaaSツール、AIプロンプト、API連携といった、増え続ける経路を通じて露出しうる。そして新たな経路が加わるたびに、「保護されている」ことの意味は変化する。機密性の高いシステム、データフロー、そして今やAIがアクセス可能なコンテンツの最新の目録を維持することこそ、分類を理論上のものではなく意味あるものに保つガバナンス業務である。
- 専門性。 分類とそれに関連するセキュリティ統制には、継続的かつ専門的な注力が必要である。相当量の機密データを扱う組織は通常、専任のコンプライアンスおよび分類の責任者を必要とする──既存の役割に後付けで負わせる責任ではなく──そして社内のリソースが不足する場合には、専門の第三者の知見を活用すべきである。
- 実施。 分類ポリシーの価値は、その実施の質によって決まる。つまり、分類ラベルを単に保存するだけでなく、それに基づいて統制を積極的に適用する技術を導入し、それらの統制が実際に機能していることを証明し、何か問題が発生した際にインシデントを発生源までたどれるだけの自動化と監査ログを維持することを意味する。
Kiteworksで分類済み情報のセキュリティを維持する
コンプライアンスとセキュリティは、いずれも、機密性の高いコンテンツが移動するあらゆる場所──AIシステムへの出入りを含め、人間のユーザー間だけでなく──において、分類が一貫して実施されることに依存している。
KiteworksのData Control Planeは、データ分類をメール、セキュアファイル共有、マネージドファイル転送、API、Webフォームにわたるポリシー実施へと直接統合することでこれを支え、全体を通じてエンドツーエンド暗号化を組み込んでいる。
Kiteworksには次の機能が含まれる。
- セキュリティとコンプライアンス: 保存データに対するAES-256暗号化と転送データに対するTLS 1.2以上、堅牢化された仮想アプライアンス、きめ細かなアクセス制御、そして組織が迅速にコンプライアンスを実証できる包括的な監査ログ。Kiteworksは、HIPAA、PCI DSS、SOC 2、GDPRに対応した標準搭載のコンプライアンスレポートを提供し、FedRAMP、FIPS、FISMAをはじめとする認証を保持している。また、IRAP PROTECTEDレベルの統制についても評価を受けており、CMMCレベル2の実践項目の大部分に対応している。
- 属性ベースアクセス制御(ABAC): 人間のユーザー、アプリケーション、あるいはKiteworks Secure MCP Server経由で接続するAIエージェントのいずれからのアクセス要求であっても、アクセスが許可される前にコンテンツの分類、リクエスト元のアイデンティティ、コンテキストに照らして評価される。これにより、分類ラベルはメタデータのフィールド内で使われないまま眠るのではなく、実際に実施を駆動するようになる。
- 監査ログ: 改ざん不可能な監査ログは、組織に防御可能な証拠の連鎖を提供し、異常をより早く検知し、あらゆるプラットフォームコンポーネントにわたるログエントリを統合することで、セキュリティ運用チームの時間を節約し、コンプライアンスチームが監査に備える助けとなる──EU AI Actのようなフレームワークの下で今や求められている類の文書化された証拠も含めて。
- SIEM連携: KiteworksはIBM QRadar、ArcSight、FireEye Helix、LogRhythmをはじめとする主要なSIEMプラットフォームと連携し、Splunk ForwarderとSplunk Appも搭載している。
- 可視性と管理: CISOダッシュボードは、機密データがどこにあり、誰が、あるいは何がそれにアクセスしているか、そしてそのアクセスが適用される規制に準拠しているかどうかをリアルタイムで可視化し、事業責任者に、定期的な推測ではなく、根拠に基づいた意思決定のためのエビデンスベースを提供する。
- シングルテナントアーキテクチャ: ファイル共有、自動転送、ストレージ、アクセスはすべて、オンプレミス、組織自身のインフラ、あるいはKiteworks Cloudでプライベートにホストされた、専用のKiteworksインスタンス上で実行され、共有ランタイム、共有データベース、テナント間の露出を排除する。
KiteworksのData Control Planeが、機密コンテンツに対するあらゆる人間およびAIのやり取りに、分類主導のガバナンスをどのように適用するかをご確認ください。詳しくは、今すぐカスタムデモをご予約ください。
よくある質問
データ分類とは、データを「パブリック」「社内限定」「機密」「制限」といった機密性に応じたカテゴリーに整理し、適切なセキュリティ統制、アクセスルール、取り扱い要件を一貫して適用できるようにするプロセスです。これは機密性・完全性・可用性というCIAトライアドを支える基盤であり、今では人間のユーザーとAIシステムの双方が何にアクセスできるかを決定する役割も担っています。
分類の手法は概ね3つのカテゴリーに分けられます。コンテンツベース(ファイルの実際の内容を調べ、PIIなどの機密情報を検出する)、コンテキストベース(作成者、アプリケーション、部門などのメタデータから機密性を推測する)、そしてユーザーベース(人間が手作業でファイルを判断しラベルを付ける)です。今日の成熟したプログラムのほとんどは、手作業によるユーザーベースのタグ付けが現代のデータ量にスケールしないため、自動化を通じてコンテンツベースとコンテキストベースのアプローチを組み合わせています。
AIエージェントや自動化されたワークフローは、企業のコンテンツに直接アクセスするケースが増えており、その認証情報が許可する範囲のアクセス権をそのまま引き継ぎます。慎重な従業員のように、特定のファイルを読むべきかどうかを自ら判断することはありません。分類がアクセス実施に組み込まれていなければ、AIエージェントが実際に到達できる範囲は、これまで承認された範囲ではなく、技術的に到達可能な範囲によってのみ制限されます。これは、機密性の高いコンテンツが、環境内の何もそれを機密として認識しなかったという理由だけで、統制の及ばないAIツールへ流出してしまう、多くのシャドーAIインシデントの背後にあるのと同じパターンです。また、EU AI Actのようなフレームワークが、高リスクAIシステムに供給されるデータセットについて、ポリシー文書だけでは十分と見なさず、分類を含むデータガバナンスの実証を組織に求める方向に進んでいる理由でもあります。
手作業による分類は、個々人がファイルに手作業でラベルを付けることに依存しており、データ量が増えるにつれて信頼性が低下し、チャットログやAIの出力のように継続的に生成されるコンテンツに対しては完全に機能しなくなります。自動分類は、パターン認識、メタデータ分析、機械学習を用いて、クラウド、SaaS、オンプレミス環境にわたって継続的にデータをスキャンしラベル付けし、ラベルを一貫して適用し、データが変化するたびに再スキャンを行います。アクセス制御、DLPルール、AIガバナンスポリシーはすべて、分類ラベルが最新かつ正確であることに依存しているため、自動分類は意味のある規模で運用するあらゆる組織にとって現実的な基準となっています。
データ分類は、HIPAA(保護対象保健情報)、PCI DSS(カード会員データ)、GDPR(EU居住者の個人データ)、CMMC(防衛関連請負業者向けのControlled Unclassified Information)などのコンプライアンスを支えています。また、AI固有の規制においても中心的な役割を担うようになっており、EU AI Actの第10条は高リスクAIシステムに対するデータガバナンス義務を定め、分類はそのガバナンスを実際に実証するために組織が必要とする基盤的な記録として機能します。医療、金融サービス、防衛、政府といった規制産業の組織は、最も直接的かつ具体的な分類要件に直面していますが、自社のコンテンツに対してAIを展開するあらゆる組織は今や、まずそのコンテンツを分類すべき実務的なガバナンス上の理由を持っています。この分野は今も変化し続けているため、具体的な施行日や義務については、最新の規制ガイダンスに照らして確認する必要があります。
関連リソース