“We willen Copilot zo snel mogelijk uitrollen.” Het is een vraag die wij steeds vaker horen.
Logisch. AI belooft enorme productiviteitswinst. Microsoft laat zien dat medewerkers met Microsoft 365 Copilot sneller documenten schrijven, vergaderingen samenvatten en informatie terugvinden. Voor veel organisaties lijkt de stap naar AI dan ook een logische volgende fase van hun digitale werkplek.
Maar juist daar ontstaat een nieuw risico.
Niet omdat Microsoft 365 Copilot onveilig is.
Maar omdat Copilot precies doet waarvoor het ontworpen is: alle informatie tonen waar een gebruiker toegang toe heeft.
En dat is bij veel organisaties aanzienlijk meer dan gedacht.
AI legt bestaande beveiligingsproblemen bloot.
Veel organisaties denken dat AI nieuwe beveiligingsrisico’s introduceert. In werkelijkheid maakt AI bestaande problemen zichtbaar.
In de afgelopen jaren zijn SharePoint-sites gegroeid, Teams-kanalen aangemaakt en OneDrive-mappen gedeeld. Projecten werden afgerond, medewerkers wisselden van functie en tijdelijke rechten bleven bestaan.
Dat leidt tot een bekend probleem binnen Microsoft 365: oversharing.
Bestanden die ooit voor een klein team bedoeld waren, blijken maanden of jaren later toegankelijk voor complete afdelingen. Zonder AI valt dat nauwelijks op.
Met Copilot verandert dat.
Waar een medewerker vroeger actief moest zoeken naar documenten, kan Copilot binnen enkele seconden een antwoord formuleren op vragen als:
“Vat alle salarisonderhandelingen van dit jaar samen.”
of
“Welke offertes hebben wij de afgelopen twee jaar naar klant X gestuurd?”
Copilot verzint deze informatie niet. Het gebruikt uitsluitend gegevens waarvoor de gebruiker al rechten heeft. Juist daarom wordt een slecht ingerichte Microsoft 365-omgeving ineens een serieus governance-vraagstuk.
Waarom Microsoft Purview steeds belangrijker wordt.
Hier komt Microsoft Purview in beeld.
Microsoft Purview is niet alleen een compliance-oplossing. Het is uitgegroeid tot het centrale platform voor data governance, informatiebescherming en AI-governance binnen Microsoft 365.
Volgens Microsoft helpt Purview organisaties om:
- gevoelige informatie automatisch te herkennen;
- data te classificeren;
- toegangsrechten beter te beheren;
- AI-gebruik inzichtelijk te maken;
- oversharing te detecteren;
- prompts en AI-interacties te beschermen;
- compliance centraal aan te sturen.
Hierdoor ontstaat één centrale laag boven uw Microsoft 365-omgeving waarin beveiliging, compliance en AI samenkomen.
Oversharing: het grootste AI-risico binnen Microsoft 365
Wanneer organisaties starten met Copilot blijkt oversharing vrijwel altijd één van de eerste bevindingen.
Microsoft heeft hiervoor inmiddels zelfs een aparte oplossing ontwikkeld: Data Security Posture Management (DSPM) for AI.
DSPM analyseert onder andere:
- welke SharePoint-sites overmatig gedeeld zijn;
- welke gevoelige documenten toegankelijk zijn voor grote groepen;
- welke AI-applicaties binnen de organisatie worden gebruikt;
- welke prompts gevoelige informatie bevatten;
- waar aanvullende beveiliging nodig is.
Microsoft noemt oversharing expliciet één van de grootste risico’s bij de implementatie van generatieve AI, omdat AI veel sneller verbanden legt tussen informatie dan traditionele zoekfunctionaliteit.
Data governance wordt de basis van succesvolle AI
Waar data governance vroeger vooral een onderwerp was voor compliance-afdelingen, wordt het nu een strategisch onderdeel van AI-adoptie.
Een volwassen data governance-aanpak bestaat uit meer dan alleen beveiliging.
Organisaties moeten weten:
- Welke data hebben we?
- Waar staat deze data?
- Wie heeft toegang?
- Welke gegevens zijn vertrouwelijk?
- Welke documenten mogen door AI worden gebruikt?
- Welke informatie mag nooit in AI-prompts terechtkomen?
Microsoft Purview ondersteunt dit met sensitivity labels, Data Loss Prevention (DLP), retentiebeleid en geautomatiseerde classificatie. Hierdoor blijft beveiliging niet afhankelijk van handmatig gedrag van medewerkers.
Compliance stopt niet bij AVG
Voor veel organisaties is de AVG slechts één onderdeel van hun verplichtingen.
Ook regelgeving zoals:
- NIS2;
- ISO 27001;
- NEN 7510;
- interne informatiebeveiligingsrichtlijnen;
vereist aantoonbare controle over gevoelige informatie.
Purview centraliseert auditinformatie, classificatie, bewaarbeleid en beveiligingsmaatregelen, waardoor organisaties sneller kunnen aantonen dat zij voldoen aan wet- en regelgeving.
AI-ready begint niet met Copilot, maar met uw data
Wij zien regelmatig organisaties die enthousiast willen starten met Microsoft 365 Copilot, terwijl toegangsrechten al jaren niet meer zijn gecontroleerd.
Dat is vergelijkbaar met het installeren van een krachtige zoekmachine op een archief waarvan niemand precies weet wie welke sleutel heeft.
De technologie werkt uitstekend.
De vraag is alleen of de onderliggende data klaar is voor AI.
Een goede voorbereiding bestaat daarom uit:
- inzicht in gevoelige data;
- controleren van oversharing;
- classificeren van documenten;
- inrichten van DLP;
- valideren van toegangsrechten;
- implementeren van Microsoft Purview.
Pas daarna haalt u de maximale waarde uit AI — zonder onverwachte risico’s.
Constant IT helpt organisaties veilig AI-ready worden
Bij Constant IT helpen wij organisaties met het veilig inzetten van Microsoft 365 Copilot en Microsoft Purview.
Met een Copilot Readiness Scan en Oversharing Check brengen wij in kaart waar de grootste risico’s zitten en welke verbeteringen nodig zijn voordat AI breed wordt uitgerold.
Want succesvolle AI begint niet bij de technologie.
Succesvolle AI begint bij data die veilig, beheersbaar en goed georganiseerd is.
