Blog JSystems - uwalniamy wiedzę!

Szukaj

Microsoft 365 CopilotMicrosoft 365 Copilot

Czy dane wpisane do Copilota trafiają poza firmę - jak to zweryfikować

W skrócie

  • Chcesz dowodu, a nie zapewnień z broszury, że dane wpisywane do Copilota nie wychodzą poza firmę.
  • Copilot działa w Twoim tenancie: dane firmowe nie trenują publicznych modeli, obowiązuje izolacja tenantu, a aktywność jest rejestrowana.
  • Sprawdź to u źródła: w portalu Purview otwórz dziennik inspekcji i wyeksportuj zdarzenia Copilota, a lokalizację potwierdź w EU Data Boundary.

"Skad mam wiedziec, ze to, co wpisuje do Copilota, nie wychodzi poza firme?" To pytanie zadaja najczesciej osoby odpowiedzialne za bezpieczenstwo i zgodnosc, ktore nie chca opierac decyzji na zapewnieniach marketingowych, tylko na czyms, co da sie sprawdzic. W tym wpisie pokazujemy, gdzie w Microsoft 365 realnie zweryfikujesz, co dzieje sie z danymi i gdzie sa przetwarzane.

Jak to wyglada w praktyce

Dzial IT dostaje polecenie "wdrozcie Copilota", a rownolegle inspektor ochrony danych albo zarzad pyta o dowody, ze dane nie wyplywaja. Pojawia sie impas: jedni chca korzystac, drudzy chca gwarancji. Bez konkretnych miejsc do sprawdzenia rozmowa krazy wokol ogolnikow, a projekt stoi. Typowy objaw to arkusz pytan od dzialu prawnego, na ktore nikt nie potrafi odpowiedziec "u zrodla", tylko cytatem z broszury.

Dlaczego Copilot tak robi

Copilot na koncie sluzbowym nie wysyla danych do dowolnego serwisu w internecie. Dziala wewnatrz Twojego tenantu (dzierzawy Microsoft 365) i dziedziczy jego zabezpieczenia. Kiedy zadajesz pytanie, przez Microsoft Graph pobierane sa wylacznie tresci, do ktorych masz dostep, model generuje odpowiedz w granicy uslugi Microsoft 365, a calosc obejmuja te same zobowiazania umowne co reszte M365. Kluczowe fakty, ktore mozna potwierdzic: prompty i dane firmowe nie trenuja publicznych modeli, obowiazuje izolacja tenantu (dane jednej organizacji nie przeciekaja do innej), a aktywnosc jest rejestrowana w tych samych mechanizmach audytu co pozostale uslugi Microsoft 365. To wlasnie te rejestry pozwalaja przejsc od "wierzymy" do "sprawdzilismy".

Jak to rozwiazac krok po kroku

  1. Wejdz do portalu Microsoft Purview i otworz sekcje Inspekcja (Audit), zakladka Wyszukaj. To centralne miejsce, w ktorym widac, kto, kiedy i w jakiej aplikacji uzywal Copilota.
  2. Ustaw zakres dat, na przyklad ostatnie 30 dni, i w polu aktywnosci wyszukaj zdarzenia zwiazane z Copilotem. Mozesz zawezic wyniki po konkretnym uzytkowniku.
  3. Uruchom wyszukiwanie, przejrzyj wyniki i wyeksportuj je do dalszej analizy. Masz twardy zapis uzycia, ktory mozesz pokazac dzialowi prawnemu.
  4. Otworz odpowiedz Copilota i sprawdz cytowania. Kazde zrodlo to realny dokument z Twojego tenantu, do ktorego masz dostep. Klikniecie w odwolanie przenosi do pliku zrodlowego, co dowodzi, ze odpowiedz powstala na Twoich danych.
  5. Potwierdz lokalizacje przetwarzania. Signal do dzialu prawnego: Microsoft udostepnia mechanizm EU Data Boundary, w ramach ktorego kluczowe przetwarzanie danych klientow z Unii odbywa sie w centrach danych na terenie UE. Dokladny zakres potwierdz w aktualnej dokumentacji umownej Microsoftu dla swojego planu.
  6. Zabezpiecz to, co najwrazliwsze, etykietami poufnosci z szyfrowaniem i regulami DLP w Purview, aby okreslone tresci w ogole nie byly osadzane w odpowiedziach.

Jak sprawdzic, ze zadzialalo

Powodzeniem konczy sie test, w ktorym w dzienniku inspekcji Purview znajdujesz konkretne zdarzenie uzycia Copilota (uzytkownik, data, aplikacja) i mozesz je wyeksportowac. To dowod, ze aktywnosc jest rejestrowana i mozliwa do przejrzenia przy incydencie czy dochodzeniu wewnetrznym. Drugi test: zadaj pytanie o poufny plik z nadana etykieta z szyfrowaniem i upewnij sie, ze Copilot respektuje jej ograniczenia w wygenerowanej odpowiedzi. Jesli oba testy przechodza, masz komplet: widzisz uzycie i widzisz, ze ochrona plikow zrodlowych dziala.

Wroc do listy: 200 najczestszych problemow z Microsoft 365 Copilot

Komentarze (0)

Musisz być zalogowany by móc dodać komentarz. Zaloguj się przez Google

Brak komentarzy...