Microsoft 365 Copilot . Purview . Freigabe

Microsoft 365 Copilot sicher einführen: Berechtigungen und Purview prüfen

Prüfen Sie vor der Freigabe, auf welche Daten die vorgesehenen Nutzer zugreifen können und welche Inhalte Copilot verarbeiten soll. Purview hilft beim Informationsschutz; Entra und Defender decken weitere Sicherheitsaufgaben ab. Testen Sie den geplanten Einsatz und benennen Sie Verantwortliche für Regeln, Ausnahmen und Vorfälle.

Von Manuel Fetscher, Geschäftsführer · Aktualisiert 23.09.2026

Welche Rolle spielt Purview bei der Copilot-Einführung?

Vor dem Start müssen Sie klären, welche Daten Copilot für welche Aufgaben verwenden darf. Dafür brauchen Sie passende Berechtigungen, Schutzregeln und Zuständigkeiten.

Microsoft Purview bündelt Werkzeuge, mit denen Unternehmen ihre Daten verwalten, sensible Inhalte schützen und bestimmte Vorgänge nachvollziehen können. Dazu gehören Vertraulichkeitsbezeichnungen, Regeln gegen unerwünschte Datenweitergabe sowie Funktionen zur Aufbewahrung und Untersuchung. Microsoft Learn, Microsoft Purview, abgerufen am 21.09.2026.

Purview hilft, vertrauliche Inhalte zu erkennen, unerwünschte Verarbeitung zu begrenzen und gemeldete Vorgänge zu untersuchen. Welche Funktionen verfügbar sind, hängt von Lizenz und Konfiguration ab. Microsoft Learn, Purview-Schutz für generative KI, abgerufen am 21.09.2026.

Copilot Governance heißt hier: Sie legen Nutzer, Aufgaben, Daten und zulässige Nutzung fest. Regeln, Ausnahmen und Vorfälle brauchen Verantwortliche. Purview unterstützt dabei, entscheidet aber nicht, wer fachlich auf welche Inhalte zugreifen darf. Die Berechtigungen müssen in den jeweiligen Diensten stimmen. Microsoft Learn, Sicherheit für Microsoft Copilot, abgerufen am 21.09.2026.

Welche Copilot-Nutzung wollen Sie freigeben?

Beschreiben Sie die geplante Aufgabe: Welche Daten und Anwendungen sind beteiligt? Darf ein Agent auch Änderungen ausführen? Der Artikel behandelt geschäftliche Copilot-Nutzung im Microsoft-365-Umfeld.

Fünf Einsatzfälle und Prüffragen
Geplanter EinsatzFrage vor dem Start
Einen Text mit dem Geschäftskonto überarbeitenWelche Inhalte dürfen die Nutzer eingeben oder hochladen?
Interne Informationen zusammenfassenAuf welche vorhandenen Daten kann der jeweilige Nutzer zugreifen?
Eine Besprechung auswertenWelche Besprechungen und Inhalte sind dafür vorgesehen und welche Einstellungen gelten?
Interne Informationen mit Webquellen verbindenIst die zusätzliche Websuche für diese Aufgabe freigegeben?
Einen Agenten mit Datenquellen oder Aktionen verwendenWelche Identität greift auf welche Systeme zu und was darf sie verändern?

Microsoft beschreibt für die geschäftlichen Copilot-Angebote vertraglichen Datenschutz und erklärt, dass Prompts, Antworten und über Microsoft Graph abgerufene Daten nicht zum Training der grundlegenden Sprachmodelle verwendet werden. Microsoft Learn, Enterprise Data Protection, abgerufen am 21.09.2026. Daraus folgt jedoch nicht, dass jede interne Verwendung Ihrer Daten angemessen ist. Ob jemand einen Personalvorgang sehen darf, muss Ihr Unternehmen weiterhin selbst festlegen.

Halten Sie je Einsatz Zweck, Nutzergruppe, Daten, ausgeschlossene Nutzungen und verantwortliche Person fest. So kann die IT Kontrollen planen und der Fachbereich ihre Wirkung beurteilen.

Warum kommen Berechtigungen zuerst?

Copilot berücksichtigt bei der Verarbeitung Ihrer Microsoft-365-Inhalte die bestehenden Zugriffsrechte. Wenn diese zu weit gefasst sind, kann das System Informationen nutzen, die der Benutzer technisch sehen darf, fachlich aber nicht sehen sollte. Microsoft Learn, Daten, Datenschutz und Sicherheit, abgerufen am 21.09.2026.

Fiktives Beispiel

Ein Vertriebsteam hat noch Leserechte auf einer alten Projektablage. Dort liegen neben Angebotsunterlagen auch interne Margenkalkulationen. Die Freigabe wurde nach Projektende nicht überprüft. Eine Zusammenfassung kann diese Unterlagen leichter auffindbar machen, obwohl die Berechtigung schon vorher bestand.

Fragen Sie: Braucht diese Person die Information für ihre heutige Aufgabe? Ob sie die Datei bisher geöffnet hat, sagt darüber nichts aus.

Reicht es, Copilot zunächst nur wenigen Personen zu geben?

Eine kleine Pilotgruppe erleichtert die Einführung, begrenzt aber nicht die vorhandenen Zugriffsrechte ihrer Mitglieder. Microsoft Learn, Daten, Datenschutz und Sicherheit, abgerufen am 21.09.2026. Testen Sie mit repräsentativen Arbeitskonten. Ein reiner Administratortest zeigt nicht, was Beschäftigte mit ihren Rechten sehen.

Welche Ablagen sollten zuerst geprüft werden?

Beginnen Sie bei Ablagen mit hohem Schutzbedarf oder unklaren Rechten: etwa Personalunterlagen, Kundenprojekte, Finanzplanung oder Dokumente der Geschäftsführung. Berücksichtigen Sie auch Ablagen ohne benannte fachliche Verantwortung.

Fünf Prüffragen je Ablage
PrüffrageBenötigtes Ergebnis
Wer entscheidet über den Inhalt?Ein benannter fachlicher Verantwortlicher.
Wer kann tatsächlich zugreifen?Nachvollziehbare Gruppen, Mitgliedschaften, direkte Freigaben und relevante Freigabelinks.
Passt der Zugriff zur heutigen Aufgabe?Fachlich bestätigte Zugriffe oder eine Liste konkreter Änderungen.
Welche Inhalte sind veraltet oder unklar zugeordnet?Entscheidung über weitere Nutzung, Aufbewahrung und Zugriff.
Wie wird die Korrektur überprüft?Ein Test mit berechtigtem und nicht berechtigtem Konto.

Prüfen Sie den tatsächlichen Zugriff samt Gruppenmitgliedschaften und Freigaben. Microsoft nennt außerdem Site-Verantwortliche, ungenutzte Sites und zu weit freigegebene Inhalte als Vorbereitungsthemen. OneDrive gehört dazu. Microsoft Learn, Copilot data and compliance readiness, abgerufen am 21.09.2026.

Hilft es, SharePoint-Sites vorübergehend auszublenden?

Restricted Content Discovery kann die Auffindbarkeit bestimmter SharePoint-Inhalte vorübergehend begrenzen. Die Funktion ändert jedoch keine bestehenden Berechtigungen und verhindert keinen direkten Zugriff bereits berechtigter Nutzer. Microsoft nennt weitere Einschränkungen, etwa für OneDrive und bestimmte Suchkontexte. Microsoft Learn, Restricted Content Discovery, abgerufen am 21.09.2026.

Nutzen Sie die Einschränkung nur als Zwischenlösung. Benennen Sie die zuständige Person und die offene Zugriffsprüfung. Ein fehlender Suchtreffer belegt keine korrigierte Berechtigung.

Was leisten Labels, Verschlüsselung und DLP?

Kennzeichnung, Zugriffsschutz und das Unterbinden einer bestimmten Verarbeitung sind verschiedene Aufgaben. Legen Sie fest, welche Wirkung Sie brauchen.

Drei Maßnahmen mit unterschiedlichen Wirkungen
MaßnahmeWirkungGrenze
VertraulichkeitsbezeichnungWie ist der Inhalt eingestuft und welche damit verbundenen Einstellungen gelten?Der Name „Vertraulich“ allein sperrt Copilot nicht.
Mit dem Label konfigurierte VerschlüsselungWelche Nutzungsrechte gelten für den geschützten Inhalt?Verschlüsselung bedeutet nicht grundsätzlich, dass berechtigte Personen den Inhalt nicht mit Copilot verwenden können.
Passende DLP-RegelWelche Verarbeitung soll unter welchen Bedingungen eingeschränkt werden?Eine Regel deckt nicht automatisch jeden Inhalt und jeden Übertragungsweg ab.

Einordnung nach Microsofts Beschreibung von Vertraulichkeitsbezeichnungen und Copilot-DLP. Microsoft Learn, Purview-Schutz für generative KI und Microsoft Learn, DLP für Copilot, abgerufen am 21.09.2026. Bei verschlüsselten Inhalten berücksichtigt Copilot zusätzliche Nutzungsrechte; Microsoft nennt dafür insbesondere die Rechte VIEW und EXTRACT. Die IT sollte daher nicht nur den sichtbaren Labelnamen prüfen, sondern die dahinterliegenden Einstellungen und das Verhalten im geplanten Einsatz.

Mit welchen Regeln sollten Sie beginnen?

Formulieren Sie zuerst die fachliche Anforderung, etwa: „Vertrauliche Personalunterlagen dürfen nicht in dieser Copilot-Auswertung verwendet werden.“ Dann prüft die IT, ob sie diese Inhalte zuverlässig erkennt und welche Regel das gewünschte Verhalten durchsetzt.

Wenn Sie vertrauliche Unterlagen noch nicht verlässlich erkennen oder kennzeichnen können, ist das eine offene Voraussetzung. Eine Regel, die auf einem Label beruht, löst nicht von selbst das Problem unbeschrifteter Dokumente.

Welche DLP-Grenzen müssen Sie kennen?

Microsoft dokumentiert unter anderem den Ausschluss gekennzeichneter Dateien und E-Mails aus der Verarbeitung. Ein ausgeschlossenes Element kann dennoch als Quellenverweis erscheinen. Direkt in Prompts hochgeladene Dateien werden von der dort beschriebenen Prompt-DLP nicht inhaltlich geprüft; Kalendereinladungen werden von der beschriebenen labelbasierten Kontrolle nicht unterstützt. Microsoft Learn, DLP für Copilot, abgerufen am 21.09.2026.

Stand der Verfügbarkeit

Die Sperre sensibler Prompt-Inhalte ist zum Recherchezeitpunkt 21.09.2026 eine Preview mit laufender Bereitstellung. Planen Sie sie nicht ungeprüft als überall verfügbare Schutzmaßnahme ein und prüfen Sie den tatsächlichen Rollout in Ihrem Mandanten, bevor Sie eine Freigabe darauf stützen.

Dokumentieren Sie, für welche Anwendung, Inhalte und Nutzung die Regel getestet wurde. Testen Sie auch erlaubte Abläufe. Wenn die Regel diese blockiert oder vertrauliche Inhalte durchlässt, müssen Sie nacharbeiten.

Welche Aufgaben übernehmen Entra und Defender?

Purview behandelt den Informationsschutz. Daneben muss die IT absichern, wer sich anmeldet, welches Gerät verwendet wird und wie verdächtige Vorgänge bearbeitet werden. Microsoft ordnet Copilot deshalb in ein mehrschichtiges Sicherheitsmodell ein. Microsoft Learn, Sicherheit für Microsoft Copilot, abgerufen am 21.09.2026.

Vier Aufgaben und ihre Zuständigkeit
AufgabeZuständiger Teil der UmgebungKonkrete Frage an Ihre IT
Zugriffe an geeignete Bedingungen knüpfenEntra und Conditional AccessWelche Zugriffsregeln gelten tatsächlich für die vorgesehenen Nutzer und Anwendungen?
Arbeitsgeräte verwalten und schützenIntune und DefenderWelche Geräte sind eingebunden und wie werden Ausnahmen behandelt?
Inhalte kennzeichnen und ihre Verarbeitung steuernPurviewWelche Regel gilt für welche Daten und wo endet ihre Abdeckung?
Verdächtige Vorgänge untersuchenSicherheitsbetrieb mit den verfügbaren Defender- und ProtokolldatenWer bewertet einen Hinweis und kann erforderliche Maßnahmen veranlassen?

Eigene Zuordnung für die Betriebsplanung. Daraus folgt keine pauschale Lizenzempfehlung oder lückenlose Abdeckung.

Was ist mit manipulierten E-Mails und Dokumenten?

Eine Prompt Injection ist der Versuch, die KI durch Anweisungen in Eingaben oder gelesenen Inhalten umzulenken. Solche Anweisungen können beispielsweise in einem fremden Dokument stehen. Microsoft beschreibt dafür mehrere Schutzmechanismen während der Verarbeitung und verweist je nach Ausstattung auf zusätzliche Defender- und Purview-Funktionen. Microsoft Learn, Copilot prompt defense in depth, abgerufen am 21.09.2026.

Prüfen Sie wichtige Ergebnisse fachlich. Bei Agenten mit Schreibrechten muss feststehen, welche Änderungen sie ohne menschliche Freigabe vornehmen dürfen.

Hilft ein zusätzlicher Sicherheitsdienst auch bei falsch freigegebenen Dokumenten?

Ein Sicherheitsdienst kann vereinbarte Hinweise untersuchen und Maßnahmen übernehmen. Ob eine bestimmte Projektgruppe aber eine Kalkulation lesen darf, muss der fachliche Verantwortliche entscheiden. Die IT setzt diese Entscheidung um.

Benennen Sie getrennte Verantwortliche für Zugriffsbereinigung, Datenklassifizierung und Vorfallbearbeitung. So bleibt eine erkannte Lücke nicht zwischen Fachbereich, IT und Sicherheitsdienst liegen.

Websuche und Agenten gesondert prüfen

Websuche und Agenten bringen weitere Datenwege und Befugnisse mit sich. Prüfen Sie sie gesondert, auch wenn interne Zusammenfassungen bereits freigegeben sind.

Welche Informationen können bei der Websuche verwendet werden?

Bei aktivierter Websuche erzeugt Copilot Suchanfragen für Bing. Diese können vom Prompt und unter bestimmten Bedingungen vom referenzierten Dokument beeinflusst sein. Microsoft beschreibt dafür eigene Regeln zur Datenverarbeitung; die Verarbeitung einer Websuchanfrage ist nicht mit der internen Microsoft-365-Verarbeitung gleichzusetzen. Microsoft Learn, Datenschutz bei der Websuche, abgerufen am 21.09.2026.

Legen Sie für sensible Aufgaben fest, ob Websuche erlaubt ist. Lassen Sie die verfügbaren administrativen Einstellungen prüfen und testen. Eine verbindliche Vorgabe braucht mehr als einen Schalter, den jeder Nutzer selbst bedient.

Erklären Sie in Schulungen die freigegebene Nutzung und die geprüften Datenwege. Aussagen wie „Alle Daten bleiben immer im Tenant“ sind zu pauschal. Für weitere Modelle und Erweiterungen gelten eigene Bedingungen. Microsoft Learn, Enterprise Data Protection und Microsoft Learn, Daten, Datenschutz und Sicherheit, abgerufen am 21.09.2026.

Handelt ein Agent immer mit den Rechten des Nutzers?

Nein. In Copilot Studio können Verbindungen die Zugangsdaten des Erstellers verwenden. Nutzer könnten damit auf Informationen oder Aktionen zugreifen, die eigentlich nur dem Ersteller offenstehen. Microsoft Learn, Ersteller-Zugangsdaten steuern, Seitenstand 20.01.2026, abgerufen am 21.09.2026.

Prüfen Sie für jeden freigegebenen Agenten:

  • Wer darf ihn verwenden und wer verantwortet ihn?
  • Welche Datenquellen und Werkzeuge sind angebunden?
  • Mit welcher Identität erfolgt jeder Zugriff?
  • Darf er nur lesen oder auch schreiben, versenden und verändern?
  • Welche Eingriffe brauchen eine Freigabe und wie lässt sich der Agent stoppen?

Diese Prüfliste gilt auch dann, wenn der Agent innerhalb von Teams aufgerufen wird. Microsoft bietet Einstellungen zur Einschränkung von Ersteller-Zugangsdaten. Eine Umstellung kann bestehende Agenten und insbesondere autonome Abläufe beeinträchtigen. Microsoft Learn, Ersteller-Zugangsdaten steuern, abgerufen am 21.09.2026. Lassen Sie die Auswirkungen deshalb vor einer breiten Änderung prüfen. Das Ziel ist ein bewusst gewähltes und ausreichend begrenztes Berechtigungsmodell. Welche Rechte eine Anwendung mit eigener Identität im Mandanten tatsächlich hat, behandelt der Artikel App Registrations absichern.

Welche Schutzfunktionen haben Business-Premium-Kunden bereits?

Business Premium bringt bereits Entra ID P1, Intune Plan 1, Defender for Business, Defender for Office 365 Plan 1 und grundlegenden Informationsschutz mit. Welche Kontrollen darin enthalten sind und wann sich eine Erweiterung lohnt, behandelt der Artikel Business Premium erweitern. Die nächste Frage lautet hier nicht „Brauchen wir Purview?“, sondern: Welche konkrete Kontrolle fehlt uns für den vereinbarten Einsatz? Für weitergehenden Informationsschutz kommt die dafür vorgesehene Purview Suite infrage; welche Funktion und welche Nutzer abgedeckt werden, muss zum konkreten Angebot passen. Microsoft, Purview-Lizenzleitfaden, abgerufen am 21.09.2026. Ein sichtbarer Menüpunkt allein beantwortet die Lizenzfrage nicht.

Copilot-spezifisch ist ein Punkt, der in Angeboten oft übersehen wird: Microsoft beschreibt für Organisationen mit einer zugewiesenen Copilot-Lizenz den Zugang zu mehreren SharePoint-Advanced-Management-Funktionen, die die Einführung unterstützen. Die Dokumentation nennt zugleich Ausnahmen und zusätzliche Voraussetzungen einzelner Funktionen. Microsoft Learn, SharePoint Advanced Management in Copilot-Lizenzen, abgerufen am 21.09.2026. Ein pauschales zusätzliches SAM-Angebot sollte deshalb zuerst gegen Ihren Bestand geprüft werden.

Wie testen Sie den geplanten Einsatz vor der Freigabe?

Testen Sie erlaubte und untersagte Fälle mit künstlichen Inhalten und repräsentativen Konten. Echte Gehaltslisten oder Kundenakten brauchen Sie dafür nicht. Die Vorlage ist ein Vorschlag von hochzwei, kein Microsoft-Testkatalog und kein Nachweis für die Sicherheit der gesamten Umgebung.

Acht Testfälle vor der Freigabe
TestVorgehenErwartetes ErgebnisWann nachgearbeitet werden muss
Erlaubte NutzungBerechtigtes Testkonto öffnet eine freigegebene Testunterlage und lässt sie in der vorgesehenen Anwendung auswerten.Direkter Zugriff und die freigegebene Auswertung funktionieren.Der vorgesehene Arbeitsablauf ist blockiert oder liefert nicht nachvollziehbare Ergebnisse.
Fehlende BerechtigungNicht berechtigtes Testkonto versucht den direkten Zugriff und die Auswertung derselben Testunterlage.Zugriff verweigert; geschützter Testinhalt wird nicht ausgegeben.Das Konto erhält den Inhalt über einen der geprüften Wege.
Breite GruppenmitgliedschaftEffektiven Zugriff über eine weit gefasste Gruppe mit dem fachlich vorgesehenen Zugriff vergleichen.Abweichung erkannt, erforderliche Korrektur bestätigt und anschließend geprüft.Der Zugriff bleibt fachlich unklar oder zu weit gefasst.
Gewünschte Copilot-SperreUnterstützte Testdatei mit der ausgewählten Kennzeichnung in der vorgesehenen Anwendung prüfen.Die vereinbarte Einschränkung greift, nachdem die Regel wirksam ist.Inhalt wird entgegen der Regel verarbeitet oder der relevante Weg ist nicht abgedeckt.
Unterschiedliche EingabewegeReferenzierte Testdatei, Texteingabe und Datei-Upload getrennt untersuchen.Für jeden Weg ist Wirkung oder Schutzlücke dokumentiert.Schutz wird ohne Nachweis von einem Weg auf einen anderen übertragen.
WebsucheFreigegebenen und untersagten Recherchefall mit synthetischen Inhalten prüfen.Das Verhalten entspricht der festgelegten Nutzung und technischen Kontrolle.Datenweg oder Durchsetzung bleibt unklar.
AgentenaktionKonto ohne fachliche Befugnis versucht eine nicht erlaubte Aktion über den Testagenten.Aktion wird durch die technische Autorisierung verhindert.Der Agent führt sie aufgrund weiterreichender Verbindungsrechte aus.
NachvollziehbarkeitEinen vereinbarten Testvorgang in den vorgesehenen Protokollen suchen.Zuständige Person kann den verfügbaren Nachweis finden und einordnen.Benötigte Daten, Rechte oder Zuständigkeit fehlen.

Was müssen Sie zum Testergebnis festhalten?

Dokumentieren Sie Datum, Anwendung, Konto und Rolle, Datenquelle, Regelstand, erwartetes und tatsächliches Ergebnis sowie offene Einschränkungen. Legen Sie fest, wer eine Abweichung behebt und wann erneut geprüft wird.

Ein erfolgloser Suchprompt belegt keine Zugriffssperre. Vielleicht wurde die Datei nur nicht gefunden oder ausgewählt. Prüfen Sie deshalb auch den direkten Zugriff und die wirksamen Berechtigungen. Ein Test mit einem Dokument gilt nicht automatisch für andere Dateitypen, Anwendungen oder Agenten.

Bei einer Abweichung stoppen Sie den betroffenen Einsatz oder schränken ihn gezielt ein. Prüfen Sie dabei die Ursache: Lizenz, Berechtigung, Regelumfang, Bereitstellung oder ein Produktproblem. Nach einer Änderung wird der betroffene Fall erneut getestet.

Wer entscheidet über die Copilot-Freigabe?

Die IT prüft die Technik. Der Fachbereich bestätigt zulässige Inhalte und funktionierende Abläufe. Die Geschäftsführung entscheidet über Umfang und offene Einschränkungen. Beziehen Sie Datenschutz und weitere zuständige Stellen passend zum Einsatz ein.

In welcher Reihenfolge sollten Sie vorgehen?

Prüfen Sie zuerst einen klar beschriebenen Einsatz von Anfang bis Ende. So sehen Sie, welche Kontrollen und laufenden Aufgaben entstehen.

Vier Schritte bis zur Pilotfreigabe
SchrittWer was erledigtErgebnis für den nächsten Schritt
Einsatz und Daten festlegenFachbereich benennt Aufgabe und Daten; IT prüft die tatsächlichen Zugriffswege.Abgegrenzter Einsatz mit benannten Verantwortlichen und bekannten Zugriffslücken.
Zugriffe korrigieren und Regeln erprobenFachbereich bestätigt zulässige Zugriffe; IT setzt Korrekturen um und prüft Schutzregeln in einem begrenzten Umfang.Dokumentierte Einstellungen sowie erkannte Fehlentscheidungen oder unerwünschte Blockierungen.
Verhalten nachweisen und Pilot freigebenIT führt die Testfälle aus; Fachbereich prüft die Nutzbarkeit; zuständige Leitung entscheidet über offene Einschränkungen.Freigabe für den geprüften Einsatz oder konkrete Nacharbeit.
Nutzung erweitern und Änderungen prüfenVerantwortliche nehmen neue Datenquellen, Nutzergruppen und Agenten in die Prüfung auf.Erweiterung nur mit geklärtem Umfang und einem funktionierenden Meldeweg.

Eigener Ablaufvorschlag. Die Dauer hängt von Datenbestand, Berechtigungen und verfügbaren Verantwortlichen ab; eine pauschale Projektlaufzeit lässt sich daraus nicht ableiten.

Was muss vor dem Pilot erledigt sein und was kann später folgen?

Klären Sie vor dem Start kritische Zugriffsrechte, testen Sie die nötigen Schutzregeln und benennen Sie Zuständige. Wo eine technische Sperre erforderlich ist, genügt eine nur beobachtende Regel nicht.

Weitere Automatisierung und Auswertungen können folgen, wenn der Pilot sie nicht braucht. Nötige Kontrollen müssen dagegen vor der Freigabe wirken.

Welche Angaben braucht eine belastbare Pilotfreigabe?

Sieben Entscheidungspunkte für die Freigabe
EntscheidungspunktWas schriftlich vorliegen sollte
Zweck und UmfangAufgaben, Anwendungen, Nutzergruppen, Datenquellen und ausgeschlossene Nutzungen.
ZugriffeGeprüfte kritische Berechtigungen, fachliche Bestätigung und offene Korrekturen.
SchutzregelnEingesetzte Kontrollen mit getestetem Umfang und bekannten Grenzen.
ErweiterungenEntscheidung über Websuche, Modelle, Agenten, Verbindungen und Aktionen.
PrüfergebnisBestandene und fehlgeschlagene Testfälle einschließlich Nacharbeit.
BetriebAnsprechpartner für technische Fehler, unerwartete Inhalte und Sicherheitsmeldungen.
EntscheidungFreigegebener Umfang, Einschränkungen, Verantwortlicher und nächster Prüfanlass.

Eigene Freigabevorlage von hochzwei. Sie ersetzt keine rechtliche Bewertung oder Zertifizierung. Ein sachlicher Freigabevermerk könnte lauten:

Formulierungsbeispiel, keine Freigabe einer realen Umgebung

Freigegeben ist die beschriebene Nutzung durch die benannte Pilotgruppe. Die dokumentierten Datenquellen und Schutzregeln wurden in den angegebenen Anwendungen geprüft. Die aufgeführten Ausnahmen bleiben ausgeschlossen. Neue Datenquellen, Agenten oder schreibende Aktionen benötigen vor ihrer Nutzung eine ergänzende Prüfung.

Was muss nach dem Start weiter geprüft werden?

Nehmen Sie neue Freigaben, Gruppenänderungen, Agenten und Datenquellen in die laufende Prüfung auf. Bewerten Sie relevante Änderungen, damit die ursprüngliche Freigabe aussagekräftig bleibt.

Microsoft stellt für Copilot-Aktivitäten Auditinformationen bereit, darunter Benutzer, Zeitpunkt und Referenzen auf verwendete Ressourcen. Welche Auswertung möglich ist, hängt von Daten, Rollen und Funktionsumfang ab. Microsoft Learn, Auditprotokolle für Copilot, abgerufen am 21.09.2026. Klären Sie, wer diese Informationen zu welchem Zweck auswerten darf und wie ein gemeldeter Fall untersucht wird.

Beschäftigte brauchen einen einfachen Meldeweg für unerwartet sichtbare Inhalte. Fragen Sie nach Zeitpunkt, Anwendung und Quellenverweis. Lassen Sie vertrauliche Inhalte nicht zur Fehlermeldung in große Verteiler kopieren.

Wie unterstützt hochzwei bei der Vorbereitung?

Wir besprechen mit Ihrer IT einen konkreten Ablauf und die beteiligten Daten: Wer darf was nutzen, welche Zugriffe sind zu weit und welche Regeln fehlen? Daraus entstehen eine priorisierte Liste der Lücken und ein Testplan mit Verantwortlichen.

Bringen Sie zum Erstgespräch einen geplanten Copilot-Einsatz mit: Wer soll welche Informationen wofür verwenden? Diese Frage liefert eine bessere Grundlage als eine pauschale Liste zusätzlicher Sicherheitsprodukte.

Häufige Fragen

Kann Copilot Informationen zeigen, die ein Nutzer nicht sehen sollte?

Zu weit gefasste bestehende Berechtigungen können dazu führen, dass fachlich unpassende Informationen verarbeitet werden. Prüfen Sie deshalb den tatsächlichen Zugriff gegen die benötigte Aufgabe. Eine technisch vorhandene Leseberechtigung ist nicht automatisch fachlich richtig.

Verhindert das Label „Vertraulich“ die Nutzung durch Copilot?

Der Labelname allein tut das nicht. Entscheidend sind die konfigurierten Schutz- und Nutzungsrechte sowie gegebenenfalls eine passende DLP-Regel. Prüfen Sie das gewünschte Verhalten in der Anwendung, in der Ihre Beschäftigten tatsächlich arbeiten sollen.

Brauchen wir vor dem Start die vollständige Purview Suite?

Leiten Sie den Bedarf aus den benötigten Kontrollen ab. Prüfen Sie vorhandene Rechte und Funktionen, die tatsächliche Verfügbarkeit und den geplanten Einsatz. Eine Suite sollte konkrete Lücken schließen und mit einem Plan für Einrichtung und Betrieb verbunden sein.

Reicht ein Pilot mit wenigen Copilot-Lizenzen?

Er erleichtert die Einführung, begrenzt aber nicht automatisch die bestehenden Datenzugriffe seiner Teilnehmer. Prüfen Sie kritische Berechtigungen und testen Sie mit repräsentativen Konten. Halten Sie Anwendungen, Datenquellen und erlaubte Aufgaben ausdrücklich fest.

Sind Agenten durch die Copilot-Freigabe automatisch mit abgedeckt?

Neue Agenten benötigen eine Prüfung ihrer Datenquellen, Verbindungen, Zugriffsidentitäten und Aktionen. Insbesondere Verbindungen mit den Rechten eines Erstellers dürfen nicht ungeprüft als Nutzerzugriff behandelt werden. Legen Sie Verantwortliche und zulässige Eingriffe fest.

Beweist ein bestandener Test, dass die gesamte Umgebung sicher ist?

Nein. Er belegt das beobachtete Verhalten im dokumentierten Umfang. Andere Rollen, Datenwege, Dateitypen und Änderungen können zu anderen Ergebnissen führen. Offene Grenzen und Anlässe für erneute Prüfungen gehören deshalb zum Ergebnis.

Über den Autor

Manuel Fetscher ist Geschäftsführer der hochzwei tech GmbH. Der Schwerpunkt dieses Beitrags liegt auf Berechtigungen, Informationsschutz und der überprüfbaren Freigabe von Microsoft 365 Copilot. Die rechtliche Bewertung eines konkreten Einsatzes ist nicht Gegenstand des Beitrags.

Die technischen Aussagen stützen sich auf die verlinkte Microsoft-Dokumentation, abgerufen am 21.09.2026. Testkatalog, Rollenverteilung, Freigabevorlage und Umsetzungsempfehlungen sind redaktionelle Vorschläge von hochzwei. Die Beispiele sind fiktiv und enthalten keine Kundendaten. Produktfunktionen, Lizenzbedingungen und der Preview-Status einzelner Funktionen ändern sich; gleichen Sie sie vor der Umsetzung erneut ab. Dieser Artikel trifft keine Aussage zur rechtlichen Zulässigkeit eines konkreten Einsatzes und ersetzt keine Rechtsberatung.

Wer soll mit Copilot welche Daten sehen?

Bringen Sie einen geplanten Copilot-Einsatz mit: Aufgabe, Nutzergruppe und die Daten, um die es geht. Wir ordnen ein, welche Berechtigungen vorher zu prüfen sind und welche Kontrollen der Einsatz wirklich braucht. 30 Minuten, kostenlos, kein Verkaufsgespräch.