Biuro Porad Prawnych

ul. Żwirki i Wigury 33/43
26-600 Radom

NIP: 7962987711

600 784 526

o.zacharski@bppz.pl

Microsoft Copilot ma dostęp do zbyt wielu plików – jak wykryć problem przed wdrożeniem?

Microsoft Copilot

Microsoft 365 Copilot może znacząco przyspieszyć wyszukiwanie informacji, przygotowywanie dokumentów, analizowanie korespondencji i podsumowywanie spotkań. Jego skuteczność zależy jednak od dostępu do firmowych danych zgromadzonych między innymi w SharePoint, OneDrive, Teams i Exchange.

Właśnie tutaj pojawia się jedno z najważniejszych zagrożeń. Copilot może odnaleźć i wykorzystać dokument, o którego istnieniu pracownik wcześniej nie wiedział, ale do którego formalnie posiada dostęp. Wdrożenie narzędzia nie tworzy wówczas nowej luki w uprawnieniach – ujawnia problem, który istniał już wcześniej.

Dlatego przed udostępnieniem Microsoft 365 Copilot całej organizacji warto sprawdzić, czy struktura dostępów rzeczywiście odpowiada zakresom obowiązków pracowników.

Czy Microsoft Copilot omija uprawnienia do plików?

Microsoft wskazuje, że Copilot działa w ramach istniejącego modelu tożsamości, uprawnień i kontroli dostępu. Użytkownik powinien otrzymywać odpowiedzi oparte wyłącznie na informacjach, do których już ma dostęp w środowisku Microsoft 365. Obejmuje to między innymi pliki, wiadomości, kalendarze, czaty i inne dane dostępne za pośrednictwem Microsoft Graph.

Nie oznacza to jednak, że każde wdrożenie jest automatycznie bezpieczne. Jeżeli pracownik został przypadkowo dodany do zbyt szerokiej grupy, dokument udostępniono całej organizacji albo w SharePoint pozostawiono stare linki dostępowe, Copilot może wykorzystać te informacje podczas tworzenia odpowiedzi.

Problemem nie jest więc wyłącznie samo narzędzie. Problemem jest wcześniejsze, często niewidoczne, nadmierne udostępnianie danych.

Dlaczego Copilot może ujawnić stary problem z dostępami?

W tradycyjnym modelu pracownik musi wiedzieć, gdzie znajduje się konkretny dokument. Powinien znać nazwę pliku, właściwy zespół w Teams, bibliotekę SharePoint albo osobę, która dokument utworzyła. Nawet jeśli formalnie ma dostęp, może nigdy do niego nie dotrzeć.

Copilot zmienia sposób korzystania z informacji. Użytkownik może zadać ogólne pytanie, na przykład:

Przygotuj podsumowanie planowanych zmian wynagrodzeń w firmie.

Jeżeli pracownik posiada dostęp do arkusza zawierającego informacje o wynagrodzeniach, Copilot może uwzględnić ten dokument w odpowiedzi. Podobna sytuacja może dotyczyć planów restrukturyzacji, danych klientów, raportów finansowych, dokumentacji HR, umów, skarg, postępowań wewnętrznych lub informacji objętych tajemnicą przedsiębiorstwa.

Mechanizmy indeksowania semantycznego pozwalają wyszukiwać informacje na podstawie znaczenia i kontekstu, a nie tylko dokładnej nazwy pliku. Zwiększa to użyteczność narzędzia, ale jednocześnie sprawia, że błędnie udostępnione dane stają się łatwiejsze do odnalezienia.

Zapraszamy do współpracy

Szczegółowe informacje o ofercie i warunkach współpracy można uzyskać telefonicznie lub wysyłając zapytanie za pomocą formularza kontaktowego.

BPPZ – Biuro Porad Prawnych Zacharski

Skąd najczęściej bierze się nadmierny dostęp do plików?

Nadmierne uprawnienia zazwyczaj nie wynikają z jednego poważnego błędu. Najczęściej są efektem wieloletniego gromadzenia dokumentów i kolejnych, pozornie drobnych decyzji.

Do typowych przyczyn należą:

  • udostępnienie plików wszystkim pracownikom lub „każdemu, kto ma link”;
  • dodawanie całych działów do zespołów, mimo że dostęp jest potrzebny tylko kilku osobom;
  • brak odbierania uprawnień po zmianie stanowiska;
  • nieaktywne zespoły i witryny SharePoint bez aktualnego właściciela;
  • dziedziczenie uprawnień przez foldery i biblioteki dokumentów;
  • udostępnianie pojedynczych plików poza standardową strukturą uprawnień;
  • pozostawianie aktywnych linków po zakończeniu projektu;
  • synchronizowanie z Copilotem zewnętrznych źródeł bez poprawnego odwzorowania dostępów.

Microsoft zaleca przed wdrożeniem Copilota między innymi ograniczenie przypadkowego udostępniania, wskazanie właścicieli witryn, uporządkowanie nieaktywnych zasobów i identyfikację miejsc, w których treści mogą być dostępne zbyt szeroko.

Jak wykryć zbyt szerokie uprawnienia przed wdrożeniem Copilota?

1. Zacznij od inwentaryzacji danych i systemów

Pierwszym krokiem powinno być ustalenie, z jakich źródeł Copilot będzie korzystał. Sam zakup licencji nie zastępuje analizy środowiska.

Należy zinwentaryzować przede wszystkim:

  • witryny SharePoint;
  • zespoły i kanały w Microsoft Teams;
  • współdzielone biblioteki dokumentów;
  • foldery w OneDrive wykorzystywane zespołowo;
  • grupy Microsoft 365;
  • skrzynki współdzielone;
  • zewnętrzne źródła podłączone przez konektory.

Taka inwentaryzacja może być częścią szerszego rejestru narzędzi AI w firmie. Warto w nim wskazać nie tylko nazwę rozwiązania, lecz także właściciela biznesowego, grupy użytkowników, zakres danych, cel korzystania z AI oraz zastosowane zabezpieczenia.

2. Sprawdź właścicieli witryn i zespołów

Każda aktywna przestrzeń zawierająca dokumenty powinna mieć osobę odpowiedzialną za ocenę dostępów. Szczególnej uwagi wymagają witryny:

  • bez właściciela;
  • utworzone na potrzeby zakończonych projektów;
  • od dawna nieużywane;
  • zawierające informacje poufne;
  • dostępne dla bardzo licznych grup;
  • posiadające dużą liczbę linków udostępniających.

Administrator IT nie zawsze jest w stanie samodzielnie ocenić, czy konkretny pracownik powinien mieć dostęp do dokumentu. Taką wiedzę najczęściej posiada właściciel procesu, działu albo projektu. Microsoft umożliwia przekazywanie właścicielom witryn przeglądów dostępu, aby mogli ocenić nadmierne uprawnienia i podjąć działania naprawcze.

3. Poszukaj treści udostępnionych całej organizacji

Największe ryzyko często tworzą zasoby dostępne dla szerokich grup, takich jak wszyscy pracownicy lub wszyscy użytkownicy z wyjątkiem kont zewnętrznych.

Samo szerokie udostępnienie nie zawsze jest błędem. Może być właściwe w przypadku regulaminów, instrukcji, materiałów informacyjnych czy wzorów dokumentów. Problem pojawia się, gdy w ten sam sposób dostępne są dokumenty zawierające:

  • dane pracowników;
  • informacje o klientach;
  • dane finansowe;
  • szczegóły umów;
  • dokumentację medyczną;
  • oceny okresowe;
  • informacje o postępowaniach i skargach;
  • plany biznesowe lub dane objęte poufnością.

Raporty zarządzania dostępem do danych w SharePoint mogą pomóc zidentyfikować witryny potencjalnie nadmiernie udostępnione. Microsoft wskazuje również możliwość wykrywania zasobów bez właścicieli, nieaktywnych oraz zawierających dane wrażliwe.

4. Zweryfikuj dostęp na poziomie pojedynczych plików

Przegląd członków zespołu lub witryny to za mało. Poszczególne pliki mogą mieć własne, niestandardowe uprawnienia, które nie odpowiadają ustawieniom całej biblioteki.

Warto sprawdzić:

  • pliki z przerwanym dziedziczeniem uprawnień;
  • dokumenty udostępnione bezpośrednio konkretnym osobom;
  • stare linki zewnętrzne;
  • linki niewymagające logowania;
  • pliki przeniesione z innych projektów;
  • dokumenty zawierające dane szczególnych kategorii;
  • zasoby, których właściciele nie pracują już w organizacji.

Właśnie na tym etapie często okazuje się, że formalny model uprawnień wygląda poprawnie, ale wyjątki nagromadzone przez lata całkowicie zmieniają rzeczywisty zakres dostępu.

5. Przeprowadź testy z perspektywy zwykłych pracowników

Test wdrożenia nie powinien polegać wyłącznie na sprawdzeniu, czy Copilot odpowiada na pytania. Należy zweryfikować, na jakich dokumentach opiera odpowiedzi i czy użytkownik rzeczywiście powinien je widzieć.

W pilotażu warto utworzyć grupę testową złożoną z przedstawicieli różnych działów. Następnie można przygotować scenariusze pytań dotyczących między innymi:

  • wynagrodzeń;
  • rekrutacji;
  • informacji o klientach;
  • wyników finansowych;
  • umów z kontrahentami;
  • skarg i naruszeń;
  • planów strategicznych;
  • danych zdrowotnych lub innych informacji wrażliwych.

Nie należy jednak wykorzystywać pilotażu jako jedynego zabezpieczenia. Brak nieprawidłowej odpowiedzi podczas kilku testów nie oznacza, że środowisko zostało uporządkowane. Testy powinny uzupełniać audyt uprawnień i dostępu do danych, a nie go zastępować.

6. Oznacz i zabezpiecz informacje wrażliwe

Dane o różnym poziomie poufności nie powinny być chronione identycznie. Organizacja może zastosować etykiety poufności, szyfrowanie, reguły DLP oraz zasady ograniczające dalsze udostępnianie informacji.

Microsoft 365 Copilot współpracuje z etykietami poufności i mechanizmami szyfrowania Microsoft Purview, uwzględniając te zabezpieczenia podczas wyszukiwania informacji i generowania odpowiedzi.

Sama konfiguracja Microsoft Purview nie rozwiązuje jednak wszystkich problemów. Najpierw trzeba ustalić, które informacje wymagają ochrony, kto może mieć do nich dostęp i jak długo powinny być przechowywane. Jest to zarówno zadanie techniczne, jak i organizacyjno-prawne.

7. Sprawdź konektory i zewnętrzne źródła danych

Copilot może zostać rozszerzony o informacje pochodzące z systemów zewnętrznych. Każdy konektor powinien poprawnie odwzorowywać uprawnienia obowiązujące w źródłowym systemie.

Należy sprawdzić:

  • jakie zasoby są indeksowane;
  • czy dostęp jest przypisany konkretnym użytkownikom i grupom;
  • czy nie zastosowano ustawienia dostępności dla wszystkich;
  • jak często aktualizowane są uprawnienia;
  • co dzieje się po odebraniu pracownikowi dostępu w systemie źródłowym;
  • kto odpowiada za konfigurację konektora.

Microsoft umożliwia przegląd i aktualizację uprawnień konektorów w centrum administracyjnym Microsoft 365. Konektory mają respektować uprawnienia źródłowe, ale ich błędna konfiguracja może prowadzić do udostępnienia danych niewłaściwej grupie użytkowników.

microsoft copilot a dostęp do plików

Czy można tymczasowo ograniczyć dostęp Copilota do SharePoint?

Microsoft udostępnia rozwiązania pozwalające ograniczyć widoczność określonych witryn w wyszukiwarce organizacyjnej i odpowiedziach Copilota. Należą do nich między innymi Restricted Content Discovery oraz Restricted SharePoint Search. Mogą być przydatne, gdy organizacja potrzebuje czasu na uporządkowanie danych przed szerszym wdrożeniem.

Nie należy jednak traktować ich jako docelowego modelu bezpieczeństwa. Restricted SharePoint Search nie zmienia faktycznych uprawnień do plików i nie stanowi granicy bezpieczeństwa. Microsoft opisuje je jako rozwiązanie tymczasowe, które ma dać administratorom czas na przeprowadzenie przeglądu witryn i uprawnień.

Długoterminowym celem powinno być uporządkowanie modelu dostępu i wdrożenie zasady najmniejszych niezbędnych uprawnień, między innymi z wykorzystaniem SharePoint Advanced Management i mechanizmów Microsoft Purview.

Microsoft Copilot a RODO

Jeżeli w dokumentach dostępnych dla Copilota znajdują się dane osobowe, wdrożenie powinno zostać przeanalizowane również z perspektywy RODO. Należy określić cel przetwarzania, zakres wykorzystywanych informacji, grupy użytkowników, podstawę prawną oraz ryzyka dla osób, których dane dotyczą.

Szczególne znaczenie mają zasady ograniczenia celu, minimalizacji danych, bezpieczeństwa przetwarzania oraz ochrony danych w fazie projektowania. W zależności od sposobu użycia narzędzia i poziomu ryzyka konieczne może być również przeprowadzenie oceny skutków dla ochrony danych.

Analiza nie powinna ograniczać się do stwierdzenia, że dostawca zapewnia odpowiednie zabezpieczenia. Organizacja nadal odpowiada za sposób skonfigurowania systemu, nadawanie uprawnień, instrukcje dla pracowników oraz zakres danych wykorzystywanych w codziennej pracy.

Przed wdrożeniem warto więc przeprowadzić analizę ryzyka RODO, a w przypadku bardziej złożonych lub potencjalnie wysokiego ryzyka procesów także ocenę skutków dla ochrony danych. W działania te powinien zostać zaangażowany inspektor ochrony danych, dział bezpieczeństwa, IT, właściciele procesów biznesowych i osoby odpowiedzialne za compliance.

Sama kontrola uprawnień nie wystarczy

Nawet poprawnie skonfigurowany system nie ochroni organizacji przed każdym błędem użytkownika. Pracownik może poprosić Copilota o analizę informacji, które nie powinny być wykorzystywane w określonym celu, skopiować odpowiedź do niewłaściwego dokumentu albo udostępnić wygenerowane podsumowanie osobie nieuprawnionej.

Dlatego techniczne zabezpieczenia powinny zostać uzupełnione o:

  • zasady korzystania z AI;
  • katalog dozwolonych zastosowań;
  • procedurę zgłaszania nowych narzędzi;
  • określenie danych, których nie wolno wykorzystywać;
  • procedurę reagowania na błędne ujawnienie informacji;
  • regularne przeglądy uprawnień;
  • szkolenia pracowników z bezpiecznego korzystania z AI.

Takie działania stanowią część szerszego systemu AI Governance, który łączy zarządzanie technologią, bezpieczeństwem, ochroną danych, odpowiedzialnością i zgodnością regulacyjną.

Checklista przed uruchomieniem Microsoft 365 Copilot

Przed udostępnieniem narzędzia pracownikom warto odpowiedzieć na następujące pytania:

  1. Czy wiemy, z jakich źródeł danych będzie korzystał Copilot?
  2. Czy wszystkie aktywne witryny i zespoły mają właścicieli?
  3. Czy sprawdziliśmy pliki udostępnione całej organizacji?
  4. Czy przeanalizowaliśmy stare i anonimowe linki dostępowe?
  5. Czy odebrano uprawnienia osobom, które zmieniły stanowisko?
  6. Czy zidentyfikowaliśmy dokumenty zawierające dane wrażliwe?
  7. Czy konektory prawidłowo odwzorowują uprawnienia źródłowe?
  8. Czy przeprowadziliśmy testy z perspektywy różnych grup użytkowników?
  9. Czy wykonano audyt RODO i ocenę ryzyka wdrożenia?
  10. Czy pracownicy otrzymali jasne zasady korzystania z Copilota?
RODO

Bezpieczne wdrożenie zaczyna się przed zakupem licencji

Microsoft Copilot nie powinien być traktowany wyłącznie jako kolejna aplikacja biurowa. To rozwiązanie, które ułatwia dostęp do dużej części wiedzy organizacji. Jeżeli uprawnienia są uporządkowane, może zwiększyć produktywność bez niepotrzebnego rozszerzania dostępu. Jeżeli jednak firma przez lata udostępniała dokumenty zbyt szeroko, narzędzie może szybko ujawnić skalę problemu.

Dlatego wdrożenie warto poprzedzić audytem środowiska Microsoft 365, przeglądem dostępu do danych oraz opracowaniem zasad ochrony danych osobowych w systemach AI. W BPPZ wspieramy organizacje w ocenie ryzyka, przygotowaniu dokumentacji, projektowaniu polityk korzystania z AI oraz tworzeniu praktycznych zasad bezpiecznego wdrażania nowych technologii. Zakres usług obejmuje między innymi RODO, audyty, doradztwo projektowe i AI Governance.

Microsoft Copilot a dostęp do plików – FAQ

Czy Copilot może ujawnić poufne informacje firmowe?

Tak, jeżeli użytkownik formalnie posiada dostęp do dokumentów zawierających takie informacje. Copilot może ułatwić ich odnalezienie i wykorzystać je podczas generowania odpowiedzi, nawet jeśli pracownik wcześniej nie wiedział, gdzie dokument się znajduje. Zagrożenie dotyczy między innymi danych finansowych, dokumentacji HR, danych klientów oraz planów strategicznych.

Jak sprawdzić, czy pliki w SharePoint są udostępnione zbyt szeroko?

Należy przeanalizować członków witryn i zespołów, linki udostępniające, dokumenty z niestandardowymi uprawnieniami oraz zasoby dostępne dla całej organizacji. Szczególnej kontroli wymagają nieaktywne witryny, przestrzenie bez właściciela i dokumenty zawierające dane poufne.

Czy przed wdrożeniem Microsoft Copilot trzeba przeprowadzić analizę ryzyka RODO?

Analiza jest wskazana, jeżeli Copilot będzie wykorzystywany do pracy z danymi osobowymi. Powinna uwzględniać zakres danych, cele ich wykorzystania, grupy użytkowników, istniejące zabezpieczenia i możliwe konsekwencje nieuprawnionego ujawnienia informacji. W bardziej ryzykownych przypadkach może być potrzebna również ocena skutków dla ochrony danych, czyli DPIA.

Czy ograniczenie wyszukiwania w SharePoint wystarczy do bezpiecznego wdrożenia?

Tymczasowe ograniczenie widoczności witryn może zmniejszyć ryzyko podczas pilotażu, ale nie zastępuje uporządkowania rzeczywistych uprawnień. Docelowo firma powinna wdrożyć zasadę najmniejszych niezbędnych dostępów, regularne przeglądy uprawnień oraz procedurę odbierania dostępów po zmianie stanowiska lub odejściu pracownika.

Kto powinien uczestniczyć w przygotowaniu firmy do wdrożenia Copilota?

W proces powinni zostać zaangażowani przedstawiciele IT, bezpieczeństwa, działu prawnego, właściciele procesów biznesowych oraz inspektor ochrony danych. Ważną rolę pełnią również właściciele zespołów i witryn SharePoint, ponieważ to oni najlepiej wiedzą, kto rzeczywiście potrzebuje dostępu do poszczególnych dokumentów.

Czy Microsoft Copilot może uzyskać dostęp do plików, których użytkownik nie widzi?

Microsoft 365 Copilot powinien korzystać wyłącznie z danych, do których dany użytkownik ma przyznany dostęp. Problem pojawia się jednak wtedy, gdy uprawnienia zostały wcześniej nadane zbyt szeroko, na przykład całemu działowi lub wszystkim pracownikom. Dlatego przed wdrożeniem warto przeprowadzić audyt uprawnień do danych.

Skontaktuj się

Masz pytania dotyczące ochrony danych osobowych lub wdrożenia RODO? Skontaktuj się z nami już dziś!

Nasi specjaliści z zakresu ochrony danych osobowych są gotowi, aby pomóc Ci w rozwiązaniu wszelkich problemów związanych z RODO. Niezależnie od tego, czy potrzebujesz porady prawnej, audytu RODO, czy pełnej obsługi wdrożeniowej, jesteśmy tutaj, aby wspierać Twoją firmę na każdym etapie.

Zalety współpracy z nami:

  • Profesjonalna pomoc prawna dostosowana do indywidualnych potrzeb Twojej firmy.
  • Kompleksowe wsparcie w zakresie ochrony danych osobowych i RODO.
  • Indywidualne podejście i szybka reakcja na Twoje zapytania.
  • Pełne bezpieczeństwo danych.
Formularz kontaktowy
Administratorem Twoich danych osobowych jest Oskar Zacharski działający pod firmą Biuro Porad Prawnych Oskar Zacharski, z siedzibą w Radomiu przy ul. Żwirki i Wigury 33/43, (26-600 Radom). Twoje dane osobowe tj. imię i nazwisko, adres email oraz dane osobowe podane w formularzu kontaktowym przetwarzane są w celu udzielenia odpowiedzi na Twoje zapytania. Więcej informacji o przetwarzaniu danych osobowych, w tym o przysługujących Ci prawach, możesz znaleźć w Polityce Prywatności BPPZ