規格の要求事項として、共有フォルダのアクセス権を全件確認しなければならないという要求はございません。
そのため、リスクに応じて確認対象を絞る判断がなされていれば、審査上問題となることはございません。
しかしながら、ご存じのように「リンクを知っている全員」がアクセスできる設定となっている情報は、検索エンジンでの検索対象となって第三者が検索した際に表示されたり、AIモデルの学習対象となって、第三者が直接アクセスせずとも常に情報漏洩のリスクにさらされており、既に情報漏洩している可能性がある点を認識する必要があります。
このようなリスクを前提にすると、情報漏洩が許容できる情報を除き、アクセス権の見直しを実施することを強くおすすめします。
実務上は、「リンクを知っている全員」など、公開範囲が広いなどの高リスクのフォルダを先に洗い出して短期で対応し、中程度から低リスクと判断したフォルダについては中長期の計画を立てて順次見直す進め方が現実的です。
なお、監査ログ機能が利用できないプランの場合でも、クラウドストレージのAPI、スクリプト、管理コンソールの共有設定レポート等を用いることで、特定フォルダ配下の共有設定の取得やリンク共有権限の抽出が可能な場合があります。
例えば、Google Workspaceであれば、Google Drive API、Google Apps Script、管理コンソールの共有設定レポート等が該当し、リンクを知っている全員が閲覧できる設定(anyoneWithLink)のフォルダを抽出できる可能性があります。
フォルダの命名規則が統一されている場合は、こうした機能を用いて棚卸しを自動化することも検討できます。
ご利用のサービスやプランで同様の機能が提供されていないか、一度ご確認いただくと良いかと存じます。