お問い合わせ
2026 / 09 / 07 ベストプラクティス

士業事務所の文書分類ルール

Lead

士業事務所の文書をAI/RAGに渡す前に必要な「機密度・業務種別・保存期限」の観点と、既存文書の棚卸し手順をご紹介します。

架空の場面として、共有ドライブの中に3年前の議事録が、個人PC・紙のキャビネット・メール添付・Slackスレッドにも残っていて、同じ顧問先の同じテーマの内容が少しずつ違う形で散らばっている、という状態を想定します。文書管理が属人化したまま「Drive全体をCopilotに読ませてみよう」「議事録はNotion AIに放り込もう」という話が出ると、古い情報や改正前の解説、退職者の方が作ったメモ、顧問先間の情報が同じ確度で検索対象に乗るため、回答品質が上がりにくい構造になります。

情報資産の分類とラベリングは、AI以前から組織のセキュリティ運用の土台に置かれてきたテーマです。国際的なセキュリティマネジメント規格ISO/IEC 27001のAnnex Aは、情報資産の分類とラベリングを統制項目として明示しています。NIST SP 800-53も同様に、米国連邦政府向けの情報資産管理として分類・媒体管理・廃棄を体系化しています。

本記事では、業務にAI / RAGを組み込む前に整えておきたい文書分類の考え方を、機密度・業務種別・保存期限という観点に沿ってお伝えします。文書管理が属人化している士業事務所を想定しています。

機密度・業務種別・保存期限を揃えておく

文書分類は「カテゴリだけ」「フォルダ構造だけ」では足りない場面が出てきます。1つの文書に対して、機密度・業務種別・保存期限の3つが決まっている状態を目指しておくと、後工程の設計判断が単純になります。

機密度は「誰に見せてよいか」を決める観点です。所内公開・部門限定・案件関係者限定・極秘の4段階程度が、運用しやすい粒度になります。ISO/IEC 27001のAnnex A(情報資産の分類・ラベリング)でも、組織の情報資産を機密性の重要度で分類することを求める統制が置かれていて、業界標準としても定着しています。

業務種別は「何の業務に紐づくか」を決める観点です。税務・労務・登記・顧問契約・訴訟案件・所内管理など、業務領域での分類に、顧問先別・案件別の下位分類を持たせる形を、本稿の設計例では採ります。

保存期限は「いつまで保管し、いつ廃棄するか」を決める観点です。法定保存期限(税理士法・税法・会社法・労働基準法など)、契約上の保存期限(顧問契約・委任契約)、内部基準による保存期限、という3つの層で決まってきます。期限経過後の扱い(廃棄・アーカイブ・匿名化)まで決めて、初めて分類が形になります。

どれか1つでも曖昧だと、AIに文書を渡すときの判断基準が組み立てにくくなります。「機密度ラベルがないので、Copilotが顧問先情報を案件外メンバーに表示してしまった」「保存期限が決まっていないので、廃棄予定の古い議事録が検索結果に出続ける」といった事象を一例として挙げると、AI起因というより、文書管理側の設計が間に置かれていない状態から起きている、と整理できそうです。

機密度ラベルの粒度

機密度ラベルは、現場が運用できる粒度に絞っておくことが前提です。本稿では設計例として、次の4段階をスタート地点に置きます。

Public(所内公開・所外公開可): 所内マニュアル抜粋、公開済みの記事素材、サービス紹介資料など、外部に出ても問題のない情報。

Internal(所内公開): 所内手続き、研修資料、所内会議の議事録(顧問先名なし)など、所内であれば誰が見ても問題のない情報。

Confidential(案件関係者限定): 顧問先別フォルダ、契約書、業務メモ、議事録(顧問先名あり)など、案件担当者の方に限定する情報。この設計例では、顧問先に紐づく文書をここに置きます。

Restricted(極秘・特定個人情報): マイナンバー、口座情報、要配慮個人情報、訴訟戦略メモ、未公表M&A情報など、アクセスログ・暗号化・テナント分離まで含めて取り扱う情報。

個人情報保護委員会の「個人情報の保護に関する法律についてのガイドライン(通則編)」では、個人情報のうち特に厳格な取扱いを求める「要配慮個人情報」と一般の「個人データ」が区別されています。事務所内の機密度ラベルでも、特定個人情報・要配慮個人情報を最上位ラベルに分けておくと、法令側の用語と接続しやすくなります。

ラベル付与は「全文書を一気に」ではなく、「新規作成時にラベル必須」「既存文書はフォルダ単位でデフォルトラベル」というステップに分けるのが、この設計例の進め方です。

保存期限と廃棄ルール

保存期限は、業務種別ごとに法定根拠を確認したうえで決めていく形になります。代表的な論点を挙げます。

法定保存期限の例として、税務関係書類は税法上、原則として法定申告期限から7年(青色申告法人の欠損金関連は10年)保存が求められる場面があります。会社法上の計算書類・会計帳簿は10年保存が求められる場面があります。労働基準法上の労働関係重要書類は、法改正により5年(経過措置で当面3年)保存が求められる場面があります。法令ごとに対象書類・起算日・保存期間が異なるため、業務種別ごとに法定根拠を一覧化しておくと安全側になります。

契約上の保存期限は、顧問契約・委任契約に「業務終了後X年保存」が定められている場合に、それに従う形になります。期限満了後の取扱い(返却・廃棄・匿名化)も契約上で確認しておきたい論点です。

内部基準による保存期限は、法定・契約のいずれにも縛りがない文書(所内メモ・下書き・社内勉強会資料など)に対して、内部基準で期限を切る形になります。「3年で見直し」「5年で自動アーカイブ」など、機械的に動くルールにしておく形を、この設計例では採ります。

廃棄ルールが決まっていないと、「念のため残してある」フォルダを減らす根拠がなくなります。期限到来時の自動アーカイブ・自動削除・ハードコピー裁断の手順を、文書分類ルールと一緒に決めておきたい場面です。

個人情報保護法令上、利用する必要がなくなった個人データは遅滞なく消去するよう努めなければならない、と整理されています。保存期限切れの個人データを残し続けることは、法令の趣旨と整合しにくい状態と言えそうです。

AI / RAGを業務に組み込むときに効いてくる場面

文書分類が整っていると、業務にAI / RAGを組み込むときの設計判断が一段やりやすくなります。逆に整っていない場合、AI側で複雑な制御を組み足すことになりやすく、結果として導入が遅れる場面が出てきます。

機密度ラベルが効いてくるのは、Microsoft 365 Copilotのような業務LLMの場面です。Microsoftの公式ドキュメントでは、Copilotは利用者が閲覧権限を持つ組織データだけを扱い、ファイルに付与されたsensitivity label(機密ラベル)を認識して、暗号化ラベル付きの項目は利用者に抽出(EXTRACT)の利用権があるときだけ回答の材料にする、と説明されています。ラベルが付与されていない文書には、このラベル由来の制御は働きません。

業務種別が効いてくるのは、RAGを「顧問先別」「業務種別別」にインデックス分割する場面です。顧問先Aの質問に顧問先Bの文書が出てくる挙動を、構造的に防ぎやすくなります。フォルダ構造とアクセス権限が業務種別で分離されていることが前提になります。

保存期限が効いてくるのは、RAGのインデックスに保存期限切れ・改正前バージョンの文書が残っている場面です。検索結果に古い情報が新しい情報と同じ確度で並んでしまいます。期限切れ文書を自動でインデックスから外す運用が組み込まれていれば、回答品質が経年劣化しにくくなります。

「AIを入れてから文書整理を始める」より「文書分類を整えてからAIを入れる」順序のほうが、最終的なコストも修正コストも低くなりやすい領域です。

既存文書の棚卸しを段階的に進める

既存文書がカオス状態になっている事務所で、いきなり「全文書にラベルを付ける」を進めようとすると破綻しやすくなります。本稿では設計例として、次の段階に分けます。

最初に取り組みやすいのは、現状マッピングです。所内のドライブ・フォルダ・PC・メール・チャットツールに散らばっている文書の置き場所を、1枚の図に書き出してみます。「どこに何があるか分からない」状態から「どこにあるかは分かる」状態に到達するのが、第一の目標になります。

次に、機密度デフォルトをフォルダ単位で付与していきます。顧問先別フォルダはConfidential、所内マニュアルはInternal、特定個人情報を含むフォルダはRestricted、といった粗いデフォルトを、フォルダ単位で先に付与しておきます。文書1つずつではなく、フォルダ単位で進めることで作業量が現実的になります。

業務種別フォルダの再編もあわせて進めていきます。顧問先別・業務種別別にフォルダ構造を再編する流れです。複数顧問先の情報が同居するファイル、退職者の方の個人フォルダ、「その他」フォルダは、再編対象として個別に判断します。

保存期限の一覧化も、ここでまとめておきたい工程です。業務種別ごとに「法定保存期限・契約保存期限・内部基準」の3層を一覧化し、自動アーカイブ・自動廃棄のルールを決めていきます。

新規作成時のラベル必須化を入れておくと、増えていく文書が最初から整った形で蓄積されます。テンプレート・ファイル命名規則・保存先フォルダのルールを併せて整備すると、現場の負荷が下がります。

既存文書をすべて完璧に整理する必要はなく、「新規分は最初から整った状態で増える」「既存分は機密度の高いものから順に整える」という運用を、この設計例では前提にします。

法令・業界標準との接続

文書分類ルールは「使いやすさ」の話だけでなく、セキュリティ・コンプライアンスとも地続きでつながっています。

個人情報保護法第23条は個人データの安全管理措置を求めていて、通則編はその内容として組織的・人的・物理的・技術的安全管理措置を挙げています。文書分類は「組織的安全管理措置」の一部として機能します。機密度ラベル・アクセス権限・保存期限・廃棄ルールが整理されていない状態は、安全管理措置として説明しにくい論点を抱えることになります。

弁護士法・税理士法・社労士法などの守秘義務条項は、顧問先情報を第三者に漏らさないことを求めています。クラウドサービス・AIベンダーへの「処理委託」として整理する場合でも、文書分類が曖昧だと「どの情報を委託したか」を後から説明しにくくなります。

生成AIサービスの利用については、個人情報保護委員会が2023年6月2日付で「生成AIサービスの利用に関する注意喚起等」を公表していて、利用者側が「入力する情報の範囲」と「サービス提供者側でのデータ取扱い」を理解したうえで利用することを促す内容になっています。文書分類ルールが整っていれば、「Restrictedラベルの文書は外部AIに渡さない」「Confidential以上は契約上の確認が終わったベンダーのみ許可」といった運用ルールに接続しやすくなります。

ISO/IEC 27001やNIST SP 800-53は、情報資産の分類・ラベリング・媒体管理・廃棄を統制項目として明示しています。「業界標準のフレームに沿っているか」を内部監査・顧問先監査・取引先審査で確認される場面で、文書分類ルールの整備が説明の土台になります。

視点の置きどころ

業務にAI / RAGを組み込むときの前提条件は、AI側ではなく文書管理側にあります。「ツールを入れれば解決する」という前提を一度脇に置いて、自所の文書が機密度・業務種別・保存期限の観点でどの程度の状態にあるか、棚卸しから始めるほうが、最終的な品質と修正コストの両面で、本稿が勧める順序です。

3つの観点が揃って初めて、AI / RAGを組み込んだときの権限制御・検索精度・回答品質が成立してきます。逆に揃わないままAIを入れると、AI側で複雑な制御を組み足し続ける流れになり、後から再設計が必要になります。AIを組み込む検討と並行して、文書分類ルールの整備を間に置いておくこと自体が、再現性の高い投資先になります。

参考

Author · 著者

士業AI