Coraz więcej firm decyduje się na zastosowanie różnych rozwiązań AI w codziennej pracy. Nie inaczej jest w przypadku przedsiębiorstw, w których pracownicy korzystają z aplikacji wchodzących w skład najpopularniejszego pakietu biurowego na świecie. Microsoft 365 to usługa subskrypcyjna, która oprócz Worda, Excela, Outlooka i PowerPointa, ma w swoim portfolio usługi chmurowe umożliwiające m.in przechowywanie plików w chmurze, komunikację i współpracę zespołową. W kontekście organizacji używających Microsoft 365, najczęściej uruchamiany rozwiązaniem AI jest Copilot – asystent AI mający pomóc użytkownikom w wykonywaniu codziennych obowiązków.

Przed jego uruchomieniem, warto poświęcić chwilę na sprawdzenie kilku ustawień w posiadanym środowisku Microsoft 365. Nie chodzi tu o skomplikowaną konfigurację, z którą zaznajomieni będą wyłącznie administratorzy IT. W niniejszym wpisie przedstawiamy podstawowe ustawienia, które są dostępne dla większości firm posiadających subskrypcję Microsoft 365. Dlaczego to takie ważne? Copilot nie tworzy nowych uprawnień czy „nowej wiedzy”, ale bardzo sprawnie odnajduje informacje, a tym samym uwypukla zaniedbania w kontekście zarządzania uprawnieniami, dostępem i danymi. W związku z tym, zanim uruchomisz Copilota na szeroką skalę, dobrze jest zrobić swego rodzaju przegląd techniczny środowiska Microsoft 365. Poniżej przedstawiamy konkretne obszary, na które warto zwrócić szczególną uwagę.

Wyzwania organizacyjne w zakresie wdrożenia Copilota w firmie

Zanim przejdziemy do konkretnych ustawień, warto wspomnieć o wyzwaniach dotyczących wdrożenia Copilota w firmie, z którymi spotyka się większość firm. Bardzo często dotyczą one trzech obszarów, które są ze sobą połączone.

Pierwszy to zwrot z inwestycji, tzw. ROI. Copilot jest dostępny w cenie większości subskrypcji Microsoft 365, niemniej pełnie możliwości uzyskujesz dopiero w momencie zakupu dedykowanej licencji. Ta zaś nie należy do najtańszych, gdy weźmiemy pod uwagę jego uruchomienie dla większego grona pracowników. W związku z tym, decyzja o jego zakupie zwykle wiąże się z oczekiwaniem, że przełoży się na wymierne korzyści – oszczędność czasu, a tym samym realnych pieniędzy. Jeśli jednak po uruchomieniu narzędzia użytkownicy dostają odpowiedzi oparte na nieaktualnych lub niekompletnych danych – co wynika najczęściej z braku właściwego zarządzania aspektami dostępu i przechowywania danych – to satysfakcja, a wraz z nią realny ROI, szybko spada.

Drugi obszar to bezpieczeństwo. Copilot działa w kontekście uprawnień konkretnego użytkownika. Oznacza to, że niewłaściwe zarządzanie dostępem, np. zbyt szerokie udostępnianie plików, nieaktualne witryny SharePoint czy też możliwe udostępnianie danych poza organizację (na zewnątrz), staje się potencjalną drogą, którą wrażliwe dane mogą trafić tam, gdzie nie powinny. Dlatego tak ważny jest przegląd uprawnień i zasad udostępniania zarówno wewnątrz firmy, jak i poza nią. Nie wspominając o grupach, w których mogą być zaproszeni tzw. goście, czyli osoby spoza firmy, np. zewnętrzni partnerzy lub dostawcy, z którymi współpracujesz.

Trzeci obszar – najczęściej pomijany, a mający niemniejszy wpływ na ROI z wdrożenia Copilota – to kwestia adopcji i szkoleń. Nawet najlepiej skonfigurowane, bezpieczne środowisko, w którym Copilot zostanie uruchomiony, nie przyniesie pożądanego efektu, jeśli pracownicy nie będą wiedzieli, jak z niego korzystać albo będą się bać w niego kliknąć. Sukces wdrożenia to nie tylko kwestia techniczna, ale też komunikacji i przygotowania zespołów. Pracownicy muszą wiedzieć, jak bezpiecznie z niego korzystać oraz jakie konsekwencje niesie za sobą udostępnianie plików w taki, a nie inny sposób.

Co sprawdzić w ustawieniach Microsoft 365 przed uruchomieniem Copilota?

Dobra wiadomość jest taka, że wiele ryzyk związanych z bezpieczeństwem można zminimalizować jeszcze przed uruchomieniem Copilota, sprawdzając kilka ustawień organizacyjnych. W tym miejscu warto jednak wspomnieć o jednej, kluczowej zasadzie: Copilot ma dostęp do dokładnie tego, do czego dostęp ma użytkownik, który go używa. Copilot nie omija uprawnień – jeżeli użytkownik ma dostęp do konkretnego pliku, witryny czy kanału Teams, Copilot może to wykorzystać i przeszukać te dane i miejsca, aby udzielić najlepszej odpowiedzi na otrzymane zapytanie (prompt). W związku z tym, fundamentem bezpiecznego wdrożenia Copilota w Microsoft 365 jest uporządkowany model uprawnień, sposobu udostępniania i zarządzania danymi, a nie ustawienia samego asystenta.

Sprawdź, co jest udostępnione „Wszystkim oprócz użytkowników zewnętrznych”

„Wszystkim oprócz użytkowników zewnętrznych” (Everyone Except External Users) to domyślna, wbudowana grupa w SharePoint, która automatycznie obejmuje wszystkich pracowników w firmie – zarówno obecnych, jak i przyszłych. Użytkownicy zewnętrzni, tzw. goście, nie są w niej uwzględniani. Przykładowo – jeśli pliki zostaną oznaczone jako publiczne to trafiają właśnie do tej grupy, co oznacza, że każdy w firmie, a więc także osoby, które nigdy nie miały mieć dostępu do nich, będą mogły je zobaczyć. W centrum administracyjnym SharePoint dostępny jest raport pokazujący, na których witrynach w ciągu ostatnich 28 dni doszło do takiego udostępniania, dzięki czemu możesz zidentyfikować potencjalne ryzyko zanim stanie się realnym problemem. Jeśli tego nie sprawdzisz, ryzykujesz, że Copilot odpowie pracownikowi na pytanie, cytując treść, np. z dokumentu kadrowego, finansowego czy strategicznego, który „przypadkiem” został kiedyś udostępniony całej firmie zamiast wąskiej grupie osób.

Źródło: Data access governance reports for SharePoint sites - SharePoint in Microsoft 365 | Microsoft Learn

Zweryfikuj zasady dla nieaktywnych witryn SharePoint

W wielu organizacjach witryny SharePoint tylko przybywają, a te, które od dawna nie są już używane, np. po zakończonych projektach, zlikwidowanych działach czy jednorazowych inicjatywach, nie są w żaden sposób zarządzane. Taka „cyfrowa piwnica” to poważne ryzyko: nieaktywne witryny często zawierają nieaktualne dane, a nikt już nie pilnuje, kto ma do nich dostęp. Rozwiązanie SharePoint Advanced Management pozwala skonfigurować politykę nieaktywnych witryn, która wykrywa takie miejsca, powiadamia właścicieli i – jeśli nie otrzyma odpowiedzi – jest w stanie automatycznie ograniczyć dostęp do trybu tylko do odczytu lub zarchiwizować witrynę. Dla Copilota jest to istotne z dwóch powodów. Po pierwsze, nieaktualne treści mogą obniżać jakość i trafność odpowiedzi (a więc i ROI wdrożenia). Po drugie, jeśli taka zapomniana, nieużywana witryna ma zbyt szerokie uprawnienia, Copilot chętnie z niej skorzysta, bo dla niego liczy się tylko to, czy użytkownik ma dostęp, a nie to, jak dawno ktoś z takiej witryny korzystał. Rekomendujemy zatem, aby przejrzeć witryny SharePoint w firmie i zdecydować, które mają zostać usunięte lub wyłączone dla Copilota.

Sprawdź ustawienia udostępniania zewnętrznego

Ustawienia udostępniania zewnętrznego w SharePoint i OneDrive decydują o tym, czy i w jaki sposób pracownicy mogą dzielić się plikami i witrynami między sobą i z osobami spoza organizacji. Do wyboru są tu różne poziomy – od pełnej otwartości (link działa dla każdego, kto go dostanie) po pełne zamknięcie udostępniania – zawężenie wyłącznie do osób z organizacji. Ustawienia te obowiązują na poziomie całej organizacji, ale poszczególne witryny mogą mieć bardziej restrykcyjne zasady. Z perspektywy Copilota kluczowe jest to, że zbyt liberalne ustawienia udostępniania zewnętrznego zwiększają ryzyko, iż wrażliwe dane trafią poza organizację – niezależnie od tego, czy zrobi to sam pracownik, czy stanie się to przy okazji korzystania z Copilota, który operuje na tym, co jest dla danej osoby dostępne. Warto też sprawdzić ustawienia zaawansowane, takie jak wygasanie linków.

Źródło: Manage sharing settings for SharePoint and OneDrive in Microsoft 365 - SharePoint in Microsoft 365 | Microsoft Learn

Przejrzyj strukturę zespołów i kanałów w Teams

Zespoły w Microsoft Teams mogą być prywatne (dołączają do nich tylko osoby zaakceptowane przez właściciela) lub publiczne (może do nich dołączyć każdy w organizacji). To pozornie drobne ustawienie ma spore znaczenie z punktu widzenia Copilota, ponieważ dokładnie tak samo jak w przypadku SharePoint, dostęp do zawartości kanału decyduje o tym, czy Copilot może z niej korzystać podczas interakcji z użytkownikiem. Warto więc regularnie przeglądać, które zespoły są publiczne, a które powinny pozostać prywatne, zwłaszcza jeśli w kanałach omawiane są tematy poufne, personalne lub strategiczne. Brak takiego przeglądu oznacza, że rozmowy i pliki z zespołów założonych jako publiczne, mogą zostać uwzględnione przez Copilota w treści jego odpowiedzi do użytkownika, który niekoniecznie powinien o nich wiedzieć.

Korzystaj z raportów dotyczących zarządzania dostępem do danych

Zamiast zgadywać, kto i do czego ma dostęp w ramach Twojego firmowego ekosystemu Microsoft 365 – skorzystaj z dostępnych raportów, a szczególnie z Raportów dotyczących zarządzania dostępem do danych (Data Access Governance). Są one dostępne z poziomu centrum administracyjnego SharePoint Online jako tzw. raporty migawkowe, które przedstawiają aktualny stan uprawnień w całej organizacji oraz raporty aktywności. Pokazują, co działo się w ostatnich 28 dniach (np. nowo utworzone linki udostępniania). Dobrą praktyką jest zacząć od raportu migawkowego, aby poznać obecny stan w zakresie uprawnień i dostępu do danych w organizacji, a następnie, regularnie (np. co miesiąc) wracać do raportów aktywności, aby na bieżąco wyłapywać nowe ryzyka. Wspomniane raporty są szczególnie przydatne jeszcze przed uruchomieniem Copilota w firmie, gdyż pozwalają zidentyfikować witryny, które mogą zawierać nadmiarowo udostępnioną lub wrażliwą treść. Dzięki temu, masz wiedzę, którymi witrynami SharePoint należy się zająć w pierwszej kolejności.

Źródło: Data access governance reports for SharePoint sites - SharePoint in Microsoft 365 | Microsoft Learn

Zdecyduj, czy Copilot ma korzystać z treści internetowych

Copilot może korzystać z zasobów internetowych, aby udzielić najlepszej możliwej odpowiedzi na zapytanie użytkownika. Korzystanie z sieci web jest domyślnie włączoną opcją, niemniej warto rozważyć jej ograniczenie dla wybranych grup lub osób. Chodzi tutaj o uniknięcie sytuacji, w której prompt użytkownika zawiera dane wrażliwe (np. numery kart płatniczych czy dokumentów tożsamości). Tu z pomocą przychodzi rozwiązanie Microsoft Purview i zasady zapobiegania utracie danych (DLP). Dzięki nim możesz, np. zablokować wysyłanie prompta z danymi wrażliwymi, całkowicie zablokować jego przetwarzanie lub wykluczyć z odpowiedzi Copilota pliki i e-maile oznaczone konkretnymi etykietami poufności. To ważna warstwa ochrony – nawet przy dobrze poukładanych uprawnieniach, warto mieć pewność, że dane są bezpieczne. Niemniej, Microsoft Purview i DLP wymagają osobnej licencji. Jeśli Ty lub Twój administrator nie zdecyduje się na zmianę domyślnych ustawień to użytkownik będzie mógł samodzielnie decydować o tym, czy Copilot ma korzystać z Internetu.

Źródło: Data, privacy, and security for web search in Microsoft Copilot and Microsoft Copilot Chat | Microsoft Learn

Przygotuj firmę na uruchomienie Copilota już dziś!

Implementacja Copilota w Microsoft 365 nie sprowadza się wyłącznie do zakupu licencji i ich przypisania do poszczególnych kont użytkowników. Te czynności powinny być poprzedzone weryfikacją obecnego stanu danych i uprawnień, a konkretniej rzecz ujmując – grup Microsoft 365, zespołów Teams oraz witryn SharePoint wraz ze zdefiniowanymi ustawieniami w kontekście uprawnień i możliwości udostępniania danych w ramach organizacji. Dzięki temu, będziesz w stanie sprawdzić, czy istnieje realne zagrożenie, że odpowiedzi Copilota będą zawierać nieaktualne dane lub informacje, które nie powinny być wyświetlone danemu użytkownikowi. Copilot nie jest hakerem, który obejdzie zdefiniowane uprawnienia i zabezpieczenia – on uwypukla chaos w danych firmowych przechowywanych w chmurze Microsoft. Dlatego tak ważne jest, aby zwrócić uwagę na wszystkie omówione w tym artykule obszary. Co ważne, prawie żaden z nich nie wymaga posiadania dedykowanej licencji czy zaawansowanej wiedzy technicznej – to podstawowe ustawienia dostępne w głównym centrum administracyjnym Microsoft 365, centrum administracyjnym SharePoint oraz Teams, które może przejrzeć każda osoba odpowiedzialna za administrację środowiskiem. Warto też pamiętać, że aspekt związany z zarządzaniem uprawnieniami i danymi nie stanowi jednorazowego zadania – jest to proces, do którego należy regularnie wracać i weryfikować – środowisko firmowe zmienia się nieustannie, a nowe witryny, zespoły i uprawnienia powstają każdego dnia. Takie podejście, a więc najpierw porządek, potem uruchomienie, gwarantuje Ci nie tylko bezpieczeństwo, ale również dużo większą szansę na to, że narzędzie rzeczywiście przyniesie oczekiwaną wartość, a pracownicy zaufają jego odpowiedziom i chętnie zaczną z niego korzystać.

Zainteresował Cię temat odpowiedniego przygotowania środowiska Microsoft 365 na uruchomienie Copilota? A może już z niego korzystasz i chciałbyś zweryfikować swoje ustawienia? Sprawdźmy to wspólnie! Wystarczy, że skontaktujesz się z nami wypełniając formularz kontaktowy na dole niniejszej strony. Pomożemy i doradzimy, w jaki sposób Copilot może zostać wykorzystany do usprawnienia procesów zachodzących w Twojej firmie.

Najczęściej zadawane pytania

Czy Microsoft 365 Copilot ma dostęp do wszystkich danych firmowych?

Nie. Microsoft 365 Copilot korzysta wyłącznie z danych, do których dostęp ma osoba zadająca pytanie. Nie omija zabezpieczeń ani nie nadaje nowych uprawnień. Może jednak ujawnić problemy z istniejącym modelem dostępu, na przykład pliki omyłkowo udostępnione wszystkim pracownikom.

Jak przygotować Microsoft 365 do bezpiecznego wdrożenia Copilota?

Przed wdrożeniem warto przeprowadzić audyt uprawnień, witryn SharePoint, zespołów i kanałów Teams oraz ustawień udostępniania w SharePoint i OneDrive. Należy również sprawdzić dostęp gości, publiczne zespoły, nieaktywne witryny i pliki udostępnione całej organizacji.

Czy Copilot może ujawnić poufne dane nieuprawnionemu pracownikowi?

Copilot nie udostępni użytkownikowi danych, do których ten nie ma dostępu. Ryzyko pojawia się wtedy, gdy poufny dokument ma zbyt szerokie lub błędnie skonfigurowane uprawnienia. Copilot może szybko odnaleźć taki dokument i wykorzystać jego treść w odpowiedzi, dlatego przed wdrożeniem należy uporządkować dostęp do danych

Co sprawdzić w SharePoint przed uruchomieniem Microsoft 365 Copilot?

Należy zweryfikować pliki udostępnione grupie „Wszyscy oprócz użytkowników zewnętrznych”, ustawienia udostępniania zewnętrznego oraz dostęp do nieaktywnych witryn. Pomocne są raporty Data Access Governance, które pokazują aktualny stan uprawnień oraz aktywność związaną z udostępnianiem z ostatnich 28 dni.

Jak Microsoft Purview i DLP zwiększają bezpieczeństwo Copilota?

Microsoft Purview oraz zasady DLP mogą wykrywać dane wrażliwe w promptach i blokować ich przetwarzanie. Pozwalają również ograniczyć wykorzystanie przez Copilota plików i wiadomości e-mail oznaczonych określonymi etykietami poufności. Funkcje te stanowią dodatkową warstwę ochrony, ale mogą wymagać osobnej licencji.