Zum Hauptinhalt springen
Diese Website enthält mit KI erstellte Inhalte. Mehr erfahren
Hintergrundbild zu „Copilot kommt – aber erst die Berechtigungen aufräumen“KI
Aktuell

Copilot kommt – aber erst die Berechtigungen aufräumen

Copilot zeigt alles, was Mitarbeiter sehen dürfen – auch vergessene Freigaben. So finden und schließen Sie Oversharing in SharePoint vor dem Rollout.

  • KI
  • Microsoft 365
  • Datenschutz

Viele Unternehmen in der Region überlegen gerade, Microsoft 365 Copilot einzuführen. Die erste Frage ist meist die nach den Lizenzkosten. Die wichtigere Frage stellen nur wenige: Was darf eigentlich jeder einzelne Mitarbeiter heute schon sehen? Denn genau das bestimmt, was Copilot ihm später antwortet.

Copilot schafft keine neuen Rechte – er macht vorhandene sichtbar

Kernpunkt

Copilot arbeitet mit denselben Berechtigungen wie der angemeldete Benutzer. Er liefert also nur Inhalte, die diese Person technisch ohnehin öffnen könnte. Das Problem: Bisher hat niemand diese Dateien gefunden. Copilot findet sie in Sekunden.

Wo Oversharing typischerweise steckt

In fast jedem gewachsenen Microsoft-365-Tenant finden wir dieselben Muster. Sie sind selten böse Absicht, sondern Bequemlichkeit aus Projektzeiten oder Migrationen:

  • Freigaben „für alle in der Organisation“: Ein Link, der einmal schnell für eine Besprechung erstellt wurde, gilt oft dauerhaft für alle Mitarbeiter.
  • Öffentliche Teams und SharePoint-Seiten: Teams, die als „öffentlich“ angelegt wurden, sind für jeden im Unternehmen durchsuchbar – samt Dateiablage.
  • Berechtigung „Jeder außer externen Benutzern“: Diese Gruppe umfasst wirklich jeden internen Benutzer und taucht bei migrierten Fileserver-Inhalten häufig auf.
  • Verwaiste Projektseiten: Abgeschlossene Projekte mit Angeboten, Kalkulationen oder Verträgen, deren Berechtigungen nie zurückgenommen wurden.
  • Sensible Dateien am falschen Ort: Gehaltslisten, Personalunterlagen oder Bewerbungen, die in einer allgemeinen Bibliothek oder einem breit geteilten OneDrive-Ordner liegen.
Beispielfrage

„Fasse die aktuellen Gehälter im Vertrieb zusammen.“

Liegt die Gehaltsliste irgendwo mit zu weiter Freigabe, bekommt der Mitarbeiter eine saubere Zusammenfassung.

Beispielfrage

„Gibt es Pläne für Umstrukturierungen?“

Ein vergessenes Strategiepapier der Geschäftsführung reicht, damit Copilot es als Quelle nutzt.

Beispielfrage

„Zeige mir die Konditionen von Kunde X.“

Angebote und Rahmenverträge sind oft für deutlich mehr Personen lesbar, als sie es sein sollten.

Microsofts eigener Fahrplan: Pilot, Rollout, Betrieb

Microsoft hat das Problem selbst erkannt und einen Leitfaden gegen Oversharing veröffentlicht. Er teilt die Einführung in drei Phasen. Wir halten diese Reihenfolge für sinnvoll – auch für kleinere Unternehmen:

Copilot-Einführung in drei Phasen

  1. Phase 1
    Pilot

    Kleine Gruppe, bekannte Datenbereiche. Parallel die Berechtigungslage analysieren und die riskantesten Seiten identifizieren.

    Heute
  2. Phase 2
    Rollout

    Kritische Bereiche vorübergehend von der Copilot-Suche ausnehmen, Freigaben bereinigen, Vertraulichkeitsbezeichnungen einführen, dann schrittweise mehr Nutzer freischalten.

  3. Phase 3
    Betrieb

    Regelmäßige Zugriffsprüfungen, Aufbewahrungs- und Archivierungsregeln, Auswertung der Berichte. Berechtigungen bleiben kein einmaliges Projekt.

Welche Werkzeuge Microsoft dafür mitliefert

Vieles davon ist bereits vorhanden oder wird mit der Copilot-Lizenz freigeschaltet. Was genau verfügbar ist, hängt vom Lizenzmodell Ihres Tenants ab.

SharePoint Advanced Management

Berichte zur Data Access Governance zeigen, welche Seiten breit freigegeben sind, wo „Jeder“-Links existieren und welche Bereiche sensible Inhalte enthalten.

Restricted Content Discovery

Nimmt einzelne, besonders sensible Seiten aus der unternehmensweiten Suche und aus Copilot heraus – als Sofortmaßnahme, solange die Berechtigungen bereinigt werden.

Restricted SharePoint Search

Beschränkt die Suche und Copilot vorübergehend auf eine Positivliste geprüfter Seiten. Sinnvoll, wenn die Ausgangslage unübersichtlich ist.

Vertraulichkeitsbezeichnungen und DLP

Mit Microsoft Purview lassen sich Dokumente klassifizieren und Regeln definieren, damit Copilot bestimmte Inhalte nicht verarbeitet.

Wichtig: Ausblenden ist keine Lösung

Restricted Content Discovery und Restricted SharePoint Search verstecken Inhalte nur vor der Suche. Wer den Link kennt, kann die Datei weiterhin öffnen. Das eigentliche Ziel bleibt, die Berechtigungen selbst zu korrigieren.

Unsere Checkliste vor dem Copilot-Rollout

  1. Freigabeberichte im SharePoint Admin Center auswerten und die zehn riskantesten Seiten festhalten.
  2. Unternehmensweite Freigabelinks und „Jeder außer externen Benutzern“-Berechtigungen auflösen oder bewusst bestätigen.
  3. Teams prüfen: Welche öffentlichen Teams müssen wirklich öffentlich sein?
  4. Personal-, Gehalts- und Geschäftsführungsunterlagen in klar abgegrenzte Bereiche verschieben.
  5. Standard für neue Freigabelinks auf „Bestimmte Personen“ umstellen.
  6. Verwaiste Seiten archivieren oder löschen, Besitzer für jede verbleibende Seite festlegen.
  7. Pilotgruppe definieren und Copilot zuerst dort einführen, wo die Datenlage sauber ist.

Häufige Fragen

Reicht es, Copilot nur wenigen Mitarbeitern zu geben?+
Das senkt die Kosten, aber nicht das Grundproblem. Jeder lizenzierte Nutzer sieht über Copilot alles, worauf er Zugriff hat. Auch ein einzelner Nutzer mit zu weiten Rechten kann sensible Inhalte finden.
Was ist mit unserem lokalen Fileserver?+
Inhalte auf einem klassischen Windows-Fileserver sind für Copilot in der Regel nicht sichtbar, solange sie nicht nach SharePoint, OneDrive oder Teams migriert oder über einen Connector angebunden werden. Bei einer Migration sollten die alten Berechtigungen deshalb nicht einfach eins zu eins übernommen werden.
Werden unsere Daten zum Training der KI verwendet?+
Nach Angaben von Microsoft werden Inhalte und Eingaben aus Microsoft 365 Copilot nicht zum Training der zugrunde liegenden Sprachmodelle genutzt. Das Oversharing-Risiko betrifft nicht Microsoft, sondern den Zugriff innerhalb Ihres eigenen Unternehmens.
Wie lange dauert das Aufräumen?+
Das hängt stark von der Größe und Geschichte des Tenants ab. Für ein typisches mittelständisches Unternehmen ist eine erste Bestandsaufnahme mit Bereinigung der kritischsten Bereiche meist in überschaubarer Zeit machbar. Die laufende Pflege gehört danach in den regulären Betrieb.

Copilot einführen – ohne böse Überraschungen

Wir prüfen die Berechtigungslage in Ihrem Microsoft-365-Tenant, zeigen Ihnen die kritischen Stellen und begleiten die Bereinigung bis zum sauberen Rollout.

Jetzt Kontakt aufnehmen

Quellen & weiterführende Links

Copilot einführen: Erst Berechtigungen aufräumen