KICopilot kommt – aber erst die Berechtigungen aufräumen
Copilot zeigt alles, was Mitarbeiter sehen dürfen – auch vergessene Freigaben. So finden und schließen Sie Oversharing in SharePoint vor dem Rollout.
- KI
- Microsoft 365
- Datenschutz
Viele Unternehmen in der Region überlegen gerade, Microsoft 365 Copilot einzuführen. Die erste Frage ist meist die nach den Lizenzkosten. Die wichtigere Frage stellen nur wenige: Was darf eigentlich jeder einzelne Mitarbeiter heute schon sehen? Denn genau das bestimmt, was Copilot ihm später antwortet.
Copilot schafft keine neuen Rechte – er macht vorhandene sichtbar
KernpunktCopilot arbeitet mit denselben Berechtigungen wie der angemeldete Benutzer. Er liefert also nur Inhalte, die diese Person technisch ohnehin öffnen könnte. Das Problem: Bisher hat niemand diese Dateien gefunden. Copilot findet sie in Sekunden.
Wo Oversharing typischerweise steckt
In fast jedem gewachsenen Microsoft-365-Tenant finden wir dieselben Muster. Sie sind selten böse Absicht, sondern Bequemlichkeit aus Projektzeiten oder Migrationen:
- Freigaben „für alle in der Organisation“: Ein Link, der einmal schnell für eine Besprechung erstellt wurde, gilt oft dauerhaft für alle Mitarbeiter.
- Öffentliche Teams und SharePoint-Seiten: Teams, die als „öffentlich“ angelegt wurden, sind für jeden im Unternehmen durchsuchbar – samt Dateiablage.
- Berechtigung „Jeder außer externen Benutzern“: Diese Gruppe umfasst wirklich jeden internen Benutzer und taucht bei migrierten Fileserver-Inhalten häufig auf.
- Verwaiste Projektseiten: Abgeschlossene Projekte mit Angeboten, Kalkulationen oder Verträgen, deren Berechtigungen nie zurückgenommen wurden.
- Sensible Dateien am falschen Ort: Gehaltslisten, Personalunterlagen oder Bewerbungen, die in einer allgemeinen Bibliothek oder einem breit geteilten OneDrive-Ordner liegen.
„Fasse die aktuellen Gehälter im Vertrieb zusammen.“
Liegt die Gehaltsliste irgendwo mit zu weiter Freigabe, bekommt der Mitarbeiter eine saubere Zusammenfassung.
„Gibt es Pläne für Umstrukturierungen?“
Ein vergessenes Strategiepapier der Geschäftsführung reicht, damit Copilot es als Quelle nutzt.
„Zeige mir die Konditionen von Kunde X.“
Angebote und Rahmenverträge sind oft für deutlich mehr Personen lesbar, als sie es sein sollten.
Microsofts eigener Fahrplan: Pilot, Rollout, Betrieb
Microsoft hat das Problem selbst erkannt und einen Leitfaden gegen Oversharing veröffentlicht. Er teilt die Einführung in drei Phasen. Wir halten diese Reihenfolge für sinnvoll – auch für kleinere Unternehmen:
Copilot-Einführung in drei Phasen
- Phase 1Pilot
Kleine Gruppe, bekannte Datenbereiche. Parallel die Berechtigungslage analysieren und die riskantesten Seiten identifizieren.
Heute - Phase 2Rollout
Kritische Bereiche vorübergehend von der Copilot-Suche ausnehmen, Freigaben bereinigen, Vertraulichkeitsbezeichnungen einführen, dann schrittweise mehr Nutzer freischalten.
- Phase 3Betrieb
Regelmäßige Zugriffsprüfungen, Aufbewahrungs- und Archivierungsregeln, Auswertung der Berichte. Berechtigungen bleiben kein einmaliges Projekt.
Welche Werkzeuge Microsoft dafür mitliefert
Vieles davon ist bereits vorhanden oder wird mit der Copilot-Lizenz freigeschaltet. Was genau verfügbar ist, hängt vom Lizenzmodell Ihres Tenants ab.
SharePoint Advanced Management
Berichte zur Data Access Governance zeigen, welche Seiten breit freigegeben sind, wo „Jeder“-Links existieren und welche Bereiche sensible Inhalte enthalten.
Restricted Content Discovery
Nimmt einzelne, besonders sensible Seiten aus der unternehmensweiten Suche und aus Copilot heraus – als Sofortmaßnahme, solange die Berechtigungen bereinigt werden.
Restricted SharePoint Search
Beschränkt die Suche und Copilot vorübergehend auf eine Positivliste geprüfter Seiten. Sinnvoll, wenn die Ausgangslage unübersichtlich ist.
Vertraulichkeitsbezeichnungen und DLP
Mit Microsoft Purview lassen sich Dokumente klassifizieren und Regeln definieren, damit Copilot bestimmte Inhalte nicht verarbeitet.
Wichtig: Ausblenden ist keine Lösung
Restricted Content Discovery und Restricted SharePoint Search verstecken Inhalte nur vor der Suche. Wer den Link kennt, kann die Datei weiterhin öffnen. Das eigentliche Ziel bleibt, die Berechtigungen selbst zu korrigieren.
Unsere Checkliste vor dem Copilot-Rollout
- Freigabeberichte im SharePoint Admin Center auswerten und die zehn riskantesten Seiten festhalten.
- Unternehmensweite Freigabelinks und „Jeder außer externen Benutzern“-Berechtigungen auflösen oder bewusst bestätigen.
- Teams prüfen: Welche öffentlichen Teams müssen wirklich öffentlich sein?
- Personal-, Gehalts- und Geschäftsführungsunterlagen in klar abgegrenzte Bereiche verschieben.
- Standard für neue Freigabelinks auf „Bestimmte Personen“ umstellen.
- Verwaiste Seiten archivieren oder löschen, Besitzer für jede verbleibende Seite festlegen.
- Pilotgruppe definieren und Copilot zuerst dort einführen, wo die Datenlage sauber ist.
Häufige Fragen
Reicht es, Copilot nur wenigen Mitarbeitern zu geben?+
Was ist mit unserem lokalen Fileserver?+
Werden unsere Daten zum Training der KI verwendet?+
Wie lange dauert das Aufräumen?+
Copilot einführen – ohne böse Überraschungen
Wir prüfen die Berechtigungslage in Ihrem Microsoft-365-Tenant, zeigen Ihnen die kritischen Stellen und begleiten die Bereinigung bis zum sauberen Rollout.
Jetzt Kontakt aufnehmen