polityka prywatności Microsoft Copilot
Polityka mówi "dane HR zostają w HR". Folder może otworzyć 200 osób.
Polityka prywatności Copilota to zdanie o uprawnieniach, a w typowej dzierżawie uprawnienia nie zgadzają się z dokumentem: foldery płacowe udostępnione całej firmie, wrażliwe witryny indeksowane przez Copilota, agenci, których nikt nie zarejestrował, czytający pocztę. 1Security pokazuje, do których witryn, plików i agentów Copilot naprawdę sięga, ogranicza to, czego polityka zabrania, z oknem przeglądu, i utrzymuje liczby dowodzące, że polityka jest dotrzymywana.
Problem
Polityka została napisana. Uprawnień nikt nie zapytał.
Copilot honoruje Twoje uprawnienia z założenia - a to znaczy, że Twoje uprawnienia są polityką. Czyta to, co zalogowany użytkownik i tak może otworzyć, więc każdy stary link udostępniania, każda za szeroka grupa i każda zapomniana witryna dzieli jeden dobrze sformułowany prompt od streszczenia. Typowy użytkownik już teraz sięga do setek tysięcy plików.
Polityka, która mówi "Copilot nie może ujawniać danych HR ani płacowych", jest więc złamana w chwili, gdy 200 osób technicznie może otworzyć folder z przeglądem wynagrodzeń - bez żadnego filtrowania promptów. W dzierżawach, do których się podłączamy, 20-40% plików z danymi wrażliwymi nie ma etykiety poufności, a dziesiątki witryn indeksowanych przez Copilota trzymają numery kart, PESEL-e albo dane zdrowotne.
Copilot z założenia respektuje Twoje uprawnienia, więc dzierżawowa połowa każdej polityki prywatności - to, co te uprawnienia pozwalają Copilotowi czytać - należy do Ciebie. Egzekwowanie polityki to zmapowanie tego zasięgu, usunięcie tego, czego nie powinien obejmować, i stałe mierzenie luki zamiast odkrywania jej na nowo w wygenerowanej odpowiedzi.
W praktyce
Od dokumentu do egzekwowanego stanu w czterech krokach.
Jak polityka prywatności Copilota staje się w 1Security czymś, co da się zmierzyć.
- 01
Zmapuj, co Copilot może czytać dziś
Otwórz Witryny, przefiltruj do Copilot włączony + z danymi wrażliwymi, posortuj po wykryciach. Otwórz Agentów, żeby zobaczyć każdego agenta Copilot zbudowanego lub zainstalowanego przez pracowników, z zasięgiem w plikach, witrynach, użytkownikach i mailach oraz flagą danych wrażliwych. Razem to lista miejsc, w których polityka i rzeczywistość się rozjeżdżają - zwykle 30-80 witryn i garść agentów, których nikt nie miał na liście.
- 02
Ogranicz to, czego polityka zabrania
Włącz sugerowane automatyzacje: zablokuj wyszukiwanie Copilota w całej organizacji na wrażliwych witrynach wskazanych w polityce, wygaś linki "dla każdego" i ogólnofirmowe na plikach z danymi wrażliwymi, ogranicz agentów z zasięgiem do HR lub finansów. Każda przygotowuje propozycję per zasób z 72-godzinnym oknem przeglądu, zanim cokolwiek się zmieni.
- 03
Zmierz politykę jako liczbę
Gotowy trend "Ekspozycja danych wrażliwych na Copilot" liczy wystawione pliki wrażliwe tydzień po tygodniu, a ekran Etykiety poufności pokazuje realne pokrycie per etykieta - więc "nasza polityka prywatności jest egzekwowana" staje się wykresem, który biuro prywatności wklei do raportu, a nie akapitem, o którym masz nadzieję, że jest prawdziwy.
- 04
Zachowaj dowody
Aktywność Copilota i agentów AI to wpisy w Dziennikach aktywności, przechowywane do trzech lat na standardowych licencjach. Gdy IOD albo regulator zapyta, czego AI dotknęło i kto mógł do tego sięgnąć, odpowiedź to filtr i eksport, nie dochodzenie.
Co za tym stoi
Trzy części platformy za polityką.
Egzekwowanie polityki prywatności działa na funkcjach, o których możesz przeczytać szczegółowo.
Bezpieczeństwo Copilot
Każdy agent AI zinwentaryzowany, jego zasięg policzony w plikach, witrynach, użytkownikach i mailach - przed wdrożeniem, nie po pierwszej złej odpowiedzi.
Poznaj funkcję →Governance SharePoint
Witryny indeksowane przez Copilota, uszeregowane według danych wrażliwych i ekspozycji, z etapowanymi automatyzacjami na poziomie witryny blokującymi wyszukiwanie Copilota tam, gdzie mówi polityka.
Poznaj funkcję →Raportowanie
Pokrycie etykietami, liczby ekspozycji i aktywność AI jako żywe, eksportowalne liczby dla biura prywatności i audytora.
Poznaj funkcję →
FAQ
Częste pytania.
Czy to jest polityka prywatności Copilota firmy Microsoft?
Nie. Własna dokumentacja Microsoftu jest źródłem prawdy o tym, jak Copilot obchodzi się z promptami, odpowiedziami i historią czatu. Ta strona jest o połowie uzupełniającej: nadzorze nad tym, co Copilot może czytać wewnątrz Twojej dzierżawy, o czym decydują uprawnienia, którymi już zarządzasz.
Czy 1Security samo wysyła naszą treść do AI?
Nie. Treść plików i maili jest strumieniowana do analizy i odrzucana; zostaje tylko typ wykrycia, liczba dopasowań i pewność, a same dopasowane wartości nigdy nie trafiają do bazy. Wykrywanie jest deterministyczne i w domyślnej konfiguracji żadna zewnętrzna usługa AI nie widzi treści plików.
Copilot już respektuje uprawnienia. Po co coś więcej?
Bo problemem są uprawnienia. Copilot pokazuje tylko to, co zalogowany użytkownik i tak może zobaczyć, więc ryzyko siedzi w latach nagromadzonych nadań, linków i członkostw w grupach. Egzekwowanie polityki prywatności to naprawa tego zasięgu, a naprawa wymaga jego mapy.
Czy potrzebujemy do tego licencji premium albo Purview?
Nie. Wykrywanie danych wrażliwych to własny silnik 1Security, na standardowych licencjach Microsoft 365. Jeśli masz Purview, jego etykiety i wykrycia są synchronizowane i pokazywane obok, a luka w pokryciu jest mierzona względem nich.
Spraw, żeby polityka prywatności była prawdziwa w dzierżawie.
Podłącz tylko do odczytu i zobacz, do czego Copilot sięga dziś. Potem ogranicz to, czego polityka zabrania - z oknem przeglądu przed każdą zmianą, na standardowych licencjach Microsoft.
Albo dalej miej nadzieję, że uprawnienia zgadzają się z dokumentem.