Blog JSystems - uwalniamy wiedzę!

Szukaj

Microsoft 365 CopilotMicrosoft 365 Copilot

Czy Copilot szyfruje dane i jak sprawdzić zgodność z polityką firmy

W skrócie

  • Przed wdrożeniem pada pytanie, czy dane są szyfrowane i czy Copilot nie ujawni poufnego pliku niepowołanej osobie.
  • Copilot dziedziczy zabezpieczenia Microsoft 365: szyfruje dane w spoczynku i tranzycie oraz honoruje etykiety, uprawnienia i reguły DLP.
  • Ustaw etykiety poufności i DLP w Purview, uporządkuj uprawnienia w SharePoint, a zgodność potwierdź testem dostępu i dziennikiem audytu.

Zanim firma wpuści Microsoft 365 Copilota do codziennej pracy, ktoś odpowiedzialny za bezpieczeństwo zadaje dwa pytania: czy nasze dane są szyfrowane i jak sprawdzić, że Copilot działa zgodnie z naszą polityką. To słuszne pytania i dotyczą każdego, kto podejmuje decyzję o wdrożeniu: działu IT, inspektora ochrony danych, CISO, ale też managera, który po prostu chce mieć pewność, że nie otwiera nowej furtki do poufnych plików. W tym tekście pokazujemy, jak jest z szyfrowaniem naprawdę i gdzie w panelach potwierdzisz zgodność z regułami Twojej organizacji.

Jak to wygląda w praktyce

Sytuacja jest zwykle taka: dyrekcja zobaczyła demo Copilota, chce go szeroko, a Ty masz na biurku pytanie "czy to bezpieczne dla naszych danych". Pojawiają się konkretne obawy. Czy prompt z fragmentem umowy leci gdzieś do publicznego modelu. Czy dokument z wynagrodzeniami, oznaczony jako poufny, nagle wypłynie w odpowiedzi Copilota komuś, kto nie powinien go widzieć. Czy dane w ogóle są zaszyfrowane, czy leżą "na wierzchu". Bez twardej odpowiedzi na te pytania wdrożenie utyka, bo nikt nie chce wziąć na siebie ryzyka. A odpowiedź istnieje i da się ją potwierdzić klikając w konkretne miejsca, zamiast wierzyć na słowo.

Dlaczego Copilot tak robi

Klucz do zrozumienia całości jest jeden: Copilot nie jest osobnym narzędziem, do którego "wsypujesz" firmowe dane. Działa wewnątrz Twojego środowiska Microsoft 365 i dziedziczy jego zabezpieczenia. Dane, na których pracuje, są objęte tymi samymi standardami szyfrowania co reszta usług M365, zarówno w spoczynku (przechowywane), jak i w tranzycie (przesyłane). Treść chroniona etykietą poufności z szyfrowaniem pozostaje zaszyfrowana, a Copilot honoruje przypisane do niej prawa użycia. Jeśli dokument ma etykietę "Poufne, tylko odczyt", Copilot nie obejdzie tego ograniczenia w wygenerowanej odpowiedzi. Do tego dochodzą dwie ważne gwarancje: prompty i dane firmowe nie trenują podstawowych, publicznych modeli, a przetwarzanie zostaje w granicy usługi M365, w ramach tych samych zobowiązań umownych co pozostałe usługi. Zgodność z polityką firmy nie jest więc czymś, co "włącza Copilot", tylko czymś, co dziedziczy on z Twoich ustawień: uprawnień, etykiet i reguł DLP.

Jak to rozwiązać krok po kroku

  1. Wejdź do portalu Microsoft Purview (purview.microsoft.com), bo to tu konfiguruje się warstwy ochrony treści, które Copilot respektuje. Zgodność sprawdzasz i ustawiasz w jednym miejscu, a nie w samym Copilocie.
  2. W sekcji Ochrona informacji utwórz kilka prostych etykiet poufności (na start wystarczą trzy do czterech poziomów, na przykład Publiczne, Wewnętrzne, Poufne). Dla najwrażliwszych ustaw szyfrowanie i ograniczenia uprawnień, a etykiety opublikuj do użytkowników, żeby pojawiły się w aplikacjach Office.
  3. W sekcji Ochrona przed utratą danych (DLP) utwórz zasadę wykrywającą wrażliwe typy informacji (na przykład numery PESEL, numery kart płatniczych) i wskaż lokalizacje objęte regułą. Na start włącz tryb testowy z podpowiedziami, żeby zobaczyć, co się dzieje, zanim zaczniesz cokolwiek blokować.
  4. Zadbaj o higienę uprawnień w SharePoint i OneDrive. To najważniejszy krok: Copilot widzi tylko to, do czego dostęp ma zalogowany użytkownik, więc nadmiarowo udostępnione witryny (na przykład "wszyscy w firmie") to realne ryzyko, które Copilot potrafi uwidocznić. Ogranicz dostęp do wrażliwych obszarów: HR, finanse, dane osobowe, umowy.
  5. W Centrum administracyjnym Microsoft 365, w sekcji Copilot, przejrzyj ustawienia zachowania Copilot Chat, dostęp do treści internetowych oraz zarządzanie wtyczkami i agentami. To administrator decyduje, kto w ogóle dostaje licencję i jak szeroki jest ekosystem rozszerzeń.
  6. Uwzględnij Copilota w rejestrze czynności przetwarzania i, jeśli przetwarzanie może wiązać się z wysokim ryzykiem, wykonaj ocenę skutków dla ochrony danych (DPIA). Zakres tej analizy ustala Twoja organizacja i inspektor ochrony danych, nie dostawca narzędzia.
  7. Konkretne certyfikaty, lokalizacje centrów danych i szczegóły granicy danych w UE potwierdź w aktualnej, oficjalnej dokumentacji umownej Microsoftu dla swojego planu (Product Terms, Data Protection Addendum, dokumentacja EU Data Boundary), bo te szczegóły ewoluują i szybko się dezaktualizują.

Jak sprawdzić, że zadziałało

Zrób prosty test na jednym pliku. Nadaj wybranemu dokumentowi etykietę poufności z szyfrowaniem, ogranicz go do wąskiego grona, a potem poproś Copilota (jako użytkownik spoza tego grona) o treść z tego pliku. Poprawny wynik to brak dostępu: Copilot nie zbuduje odpowiedzi z dokumentu, którego dana osoba i tak nie mogłaby otworzyć. Drugą rzecz potwierdzisz w dzienniku audytu w portalu Purview, w sekcji Audyt: aktywność Copilota jest tam rejestrowana, więc widać, kto, kiedy i w jakiej aplikacji korzystał z narzędzia. Jeśli test dostępu zachowuje się zgodnie z etykietą, reguły DLP działają w trybie testowym, a zdarzenia pojawiają się w audycie, masz twardy dowód, że Copilot pracuje w ramach Twojej polityki. Gdy czegoś nie potrafisz potwierdzić samodzielnie, skonsultuj konkretny przypadek z działem prawnym lub inspektorem ochrony danych, zamiast zakładać.

Wroc do listy: 200 najczestszych problemow z Microsoft 365 Copilot

Komentarze (0)

Musisz być zalogowany by móc dodać komentarz. Zaloguj się przez Google

Brak komentarzy...