Copilot Compliance nachholen: So stoppen Sie Oversharing in 30 Tagen

Copilot Compliance – IT-Leiterin prüft Freigaben im Security-Dashboard – AURUM GmbH Nürnberg

Copilot Compliance lässt sich auch nach dem Rollout nachholen, ohne Copilot abzuschalten. Entscheidend ist die Reihenfolge: Zuerst verbergen Sie sensible Bereiche vor Copilot, dann räumen Sie Freigaben auf. Danach sichern Sie Inhalte mit Vertraulichkeitsbezeichnungen und DLP-Regeln ab. Mit SharePoint Advanced Management und Microsoft Purview gelingt das in rund 30 Tagen pro Welle. Viele dieser Werkzeuge sind bereits in Ihrer Copilot-Lizenz enthalten.

Der folgende Plan richtet sich an mittelständische Unternehmen und Konzerne, bei denen Copilot schon produktiv läuft. Sie erfahren, was in welcher Woche ansteht, welche Lizenz Sie wofür brauchen und wie Sie Fortschritt messen. Außerdem zeigen wir, welche Microsoft-Fristen bis Januar 2027 auf Sie zukommen.

Warum macht Copilot fehlende Compliance sichtbar?

Copilot zeigt nur Inhalte, die ein Nutzer ohnehin öffnen darf. Genau darin liegt das Risiko. Laut Microsoft-Dokumentation zum Datenschutz greift Copilot nur auf Daten zu, für die der Nutzer mindestens Leserechte hat. Copilot schafft also keine neuen Rechte. Er findet aber in Sekunden, was über Jahre zu breit geteilt wurde.

Typische Funde sind Gehaltslisten in einer Site mit der Gruppe „Jeder außer externen Benutzern“. Dazu kommen Anyone-Links in OneDrive, Rechte ehemaliger Projektgruppen und vergessene Gastkonten. Vor Copilot blieb dieses Oversharing meist unentdeckt, weil niemand gezielt danach suchte. Heute genügt dagegen eine Frage im Chat.

Das Problem ist verbreitet. In einer Gartner-Umfrage von 2024 verschoben 40 Prozent der befragten IT-Verantwortlichen ihren Rollout deshalb um mindestens drei Monate. Befragt wurden vor allem Großunternehmen. Wer noch vor der Einführung steht, beginnt mit der Berechtigungsprüfung vor dem Copilot-Rollout. Dieser Plan richtet sich dagegen an Unternehmen, bei denen Copilot bereits läuft.

Fristen bis Januar 2027: Was sich für Copilot Compliance ändert

Drei Termine betreffen Unternehmen, die Copilot in SharePoint bereits einsetzen. Microsoft nennt sie in der Dokumentation zu Copilot in SharePoint und in der Message-Center-Meldung MC1395311:

  • Seit dem 31. Juli 2026: Restricted SharePoint Search (RSS) lässt sich nicht mehr neu aktivieren.
  • 1. November 2026: Die PowerShell-Einstellungen für Copilot in SharePoint (KnowledgeAgentScope) gelten nicht mehr. Ab dann steuern Sie den Zugriff über die KI-Einstellungen der Site und Restricted Content Discovery.
  • 31. Januar 2027: Microsoft schaltet RSS vollständig ab. Anschließend folgen die zugehörigen Cmdlets am 28. Februar 2027.

Wichtig: Microsoft überträgt bestehende RSS-Einstellungen nicht automatisch auf Restricted Content Discovery. Wer RSS als Schutz nutzt, sollte deshalb rechtzeitig umstellen. Sonst sind gesperrte Inhalte für Copilot wieder auffindbar.

Copilot Compliance nachholen: der 30-Tage-Plan

Der Plan folgt vier Phasen: messen und schützen, Freigaben aufräumen, Labels und DLP einführen, schließlich protokollieren. Jede Phase senkt das Risiko messbar. So bleibt Copilot für Ihre Mitarbeitenden nutzbar, während Sie im Hintergrund aufräumen. Microsoft folgt derselben Logik im Leitfaden „Secure & Governed Data Foundation“. Die Reihenfolge dort: Oversharing beheben, Leitplanken setzen, regulatorische Anforderungen erfüllen.

  1. Tag 1–5: Oversharing messen und kritische Bereiche sofort schützen.
  2. Tag 6–15: Freigaben in SharePoint, OneDrive, Teams und Exchange aufräumen.
  3. Tag 16–25: Vertraulichkeitsbezeichnungen und DLP für Copilot einführen.
  4. Tag 26–30: Protokollierung, Dokumentation und Regelbetrieb verankern.

In Konzernen mit Tausenden Sites gilt der Plan pro Welle. Beginnen Sie dort, wo Personal-, Finanz- oder Vorstandsdaten liegen.

Tag 1–5: Oversharing messen und Zeit gewinnen

Zuerst brauchen Sie ein Lagebild. Ab einer zugewiesenen Copilot-Lizenz stehen die Data-Access-Governance-Berichte von SharePoint Advanced Management bereit. Diese Berichte zeigen Freigabelinks, Sites mit „Jeder außer externen Benutzern“ und den Berechtigungsstatus. Zusätzlich bewertet Microsoft Purview wöchentlich die Datenrisiken der 100 meistgenutzten SharePoint-Sites.

Danach gewinnen Sie Zeit. Restricted Content Discovery blendet kritische Sites aus Copilot und der unternehmensweiten Suche aus. Die Berechtigungen bleiben dabei unverändert. Stellen Sie außerdem den Standard-Freigabelink auf „Bestimmte Personen“. So entsteht kein neues Oversharing, während Sie aufräumen.

Zusätzlich lohnt ein Selbsttest. Dafür fragt ein Testkonto mit Standardrechten Copilot gezielt nach Gehältern, Kündigungen oder Vorstandsunterlagen. Stimmen Sie diesen Test vorher mit Datenschutz und Betriebsrat ab. In unseren Tenant-Analysen finden wir dabei häufig viele aktive Anyone-Links. Außerdem tauchen regelmäßig Sites ohne Besitzer und alte Gastkonten auf.

Tag 6–15: Freigaben in SharePoint, OneDrive, Teams und Exchange aufräumen

In dieser Phase beheben Sie die Ursachen, beginnend mit den Sites, die die Berichte als kritisch markieren. Microsoft empfiehlt, überzählige Benutzer, Gruppen und unternehmensweite Freigabelinks zu entfernen. Das schließt „Jeder außer externen Benutzern“ ein. Prüfen Sie dabei vier Bereiche:

  • SharePoint: unterbrochene Vererbung, Sites ohne Besitzer und veraltete Projekt-Sites. Die Site Access Review übergibt die Prüfung an die Site-Besitzer.
  • OneDrive: Anyone-Links („Jeder mit dem Link“) auf vertrauliche Dateien. Schränken Sie diese Links deshalb auf Tenant-Ebene ein.
  • Teams: öffentliche Teams mit sensiblen Dateien, Gastkonten ehemaliger Partner und freigegebene Kanäle.
  • Exchange: Vollzugriff auf freigegebene Postfächer. Prüfen Sie diese Rechte im selben Durchgang, auch wenn der Schwerpunkt auf Dateien liegt.

Für besonders sensible Bereiche wie Personal oder Recht eignet sich zusätzlich Restricted Access Control. Damit begrenzen Sie eine Site auf eine definierte Gruppe, unabhängig von einzelnen Freigaben. Als Faustregel planen wir zwei bis fünf Arbeitstage pro 100 Sites. Darin ist die Abstimmung mit den Site-Besitzern bereits enthalten.

Tag 16–25: Copilot Compliance mit Labels und DLP absichern

Vertraulichkeitsbezeichnungen schützen Inhalte dauerhaft, auch wenn Freigaben wieder ausufern. Starten Sie mit drei bis vier Stufen, etwa Öffentlich, Intern, Vertraulich und Streng vertraulich. Denn mehr Stufen überfordern Mitarbeitende im Alltag. Copilot respektiert diese Labels: Bei verschlüsselten Inhalten braucht der Nutzer die Rechte VIEW und EXTRACT. Erstellt Copilot in Word, PowerPoint oder Outlook neue Inhalte, übernimmt er das Label der Quelle.

Danach folgt DLP für Microsoft Copilot. Eine Richtlinie verhindert, dass Copilot Dateien und E-Mails mit bestimmten Labels verarbeitet. Bei E-Mails gilt das für Nachrichten ab dem 1. Januar 2025. Die Funktion setzt allerdings E5 oder ein Purview-Add-on voraus. Betroffene Dateien erscheinen außerdem weiterhin als Quellenangabe. Zusätzlich führt Microsoft gerade eine Regel ein, die Prompts mit sensiblen Daten wie Kreditkartennummern blockiert.

Tag 26–30: Protokollieren, dokumentieren, verankern

Zum Schluss machen Sie Compliance nachweisbar. Purview Audit (Standard) protokolliert Copilot-Interaktionen bereits ab Business Premium und E3. Aufbewahrungsrichtlinien und eDiscovery-Suche für Copilot-Interaktionen nutzen Sie mit E3 oder E5 plus Copilot-Lizenz. Legen Sie fest, wer diese Protokolle einsehen darf. Prompts enthalten oft personenbezogene Daten, deshalb gehört der Zugriff in wenige Hände.

Anschließend überführen Sie die Sofortmaßnahmen in den Regelbetrieb. Microsoft rät, Restricted Content Discovery zurückzunehmen, sobald die Berechtigungen bereinigt sind. Planen Sie stattdessen eine vierteljährliche Site Access Review ein. Benennen Sie außerdem pro Bereich einen fachlichen Datenverantwortlichen. Die IT setzt Rechte technisch um, kann aber nicht beurteilen, wer welche Vertragsakte sehen darf.

Welche Lizenz brauchen Sie für Copilot Compliance?

Für den Einstieg reicht meist die Copilot-Lizenz. Ab einer zugewiesenen Copilot-Lizenz erhalten Sie die wichtigsten Funktionen von SharePoint Advanced Management. Für automatische Klassifizierung und DLP auf Labels brauchen Sie dagegen E5 oder ein passendes Purview-Add-on. Die Tabelle zeigt den Stand Oktober 2026:

FunktionZweckLizenz
Data-Access-Governance-Berichte (Freigabelinks, „Jeder außer externen Benutzern“)Oversharing findenab einer Copilot-Lizenz im Tenant
Restricted Content Discovery, Restricted Access Control, Site Access ReviewSofortschutz und Rezertifizierungab einer Copilot-Lizenz im Tenant
Bericht zu VertraulichkeitsbezeichnungenLabel-Abdeckung messenzusätzlich E5
Manuelle VertraulichkeitsbezeichnungenInhalte klassifizierenBusiness Premium, E3, E5
Automatische KlassifizierungLabels per Regel setzenE5 oder Purview-Add-on
DLP: Copilot ignoriert gelabelte Dateien und E-MailsVertrauliches aus Antworten fernhaltenE5 oder Purview-Add-on
DLP: Prompts mit sensiblen Daten blockierenEingaben schützenalle Copilot-Nutzer (in Einführung)
Audit (Standard) für CopilotNutzung nachvollziehenab Business Premium bzw. E3
Aufbewahrung und eDiscovery für CopilotNachweis- und LöschpflichtenE3 oder E5 plus Copilot

Copilot Business für bis zu 300 Nutzer kostet laut Microsoft-Preisliste 18,20 Euro pro Nutzer und Monat bei Jahresbindung, zuzüglich Mehrwertsteuer. Bis zum 31. Dezember 2026 gilt für berechtigte Bestandskunden im ersten Jahr ein Aktionspreis von 15,60 Euro. Die Lizenzlage ändert sich häufig, prüfen Sie daher Ihren Vertrag vor der Planung. Die Unterschiede der Varianten zeigt unser Beitrag Copilot Business und Copilot Enterprise im Vergleich.

Wie messen Sie den Erfolg Ihrer Copilot Compliance?

Den Erfolg messen Sie an fünf Kennzahlen: offene Sites, aktive Anyone-Links, Sites ohne zwei Besitzer, Label-Abdeckung und inaktive Gastkonten. Sinken diese Werte, sinkt auch das Risiko. Erheben Sie deshalb am ersten Tag einen Ausgangswert und vergleichen Sie danach wöchentlich:

  1. Anzahl der Sites mit „Jeder außer externen Benutzern“, außer bewusst offenen Bereichen wie dem Intranet.
  2. Anzahl aktiver Anyone-Links auf Dateien in SharePoint und OneDrive.
  3. Anteil der Sites ohne mindestens zwei aktive Besitzer.
  4. Label-Abdeckung: Anteil gelabelter Dateien in den kritischen Bereichen.
  5. Anzahl der Gastkonten ohne Anmeldung in den letzten 90 Tagen.

Die ersten beiden Werte liefern die Data-Access-Governance-Berichte direkt. Gastkonten prüfen Sie hingegen über Microsoft Entra ID. Berichten Sie die Zahlen monatlich an Geschäftsführung und Datenschutz. Das schafft Rückhalt, wenn Fachbereiche Bereinigungen als lästig empfinden. Zu Beginn sind häufig 10 bis 20 Prozent der Sites für das gesamte Unternehmen geöffnet. Nach 30 Tagen sollte dagegen keine kritische Site mehr dazugehören.

Betriebsrat, DSFA und EU AI Act: Was gehört zur Copilot Compliance?

Zur Copilot Compliance gehören neben der Technik drei Nachweise: eine Betriebsvereinbarung, eine Datenschutz-Folgenabschätzung und dokumentierte KI-Schulungen. Fehlen sie nach dem Rollout, sollten Sie diese zügig nachholen. Dieser Abschnitt ersetzt keine Rechtsberatung, zeigt aber die üblichen Anforderungen.

Betriebsrat: Copilot ist in der Regel mitbestimmungspflichtig nach § 87 Abs. 1 Nr. 6 BetrVG. Der Grund: Das System ist objektiv geeignet, Leistung und Verhalten zu überwachen. Fehlt eine Vereinbarung, holen Sie diese zügig nach. Hinweise gibt unser Beitrag zur Betriebsvereinbarung für Microsoft Copilot.

Datenschutz: Für Copilot ist in vielen Fällen eine Datenschutz-Folgenabschätzung (DSFA) nach Art. 35 DSGVO angezeigt. Klären Sie das mit Ihrem Datenschutzbeauftragten. Halten Sie darin auch die Bereinigung der Berechtigungen fest. Beachten Sie außerdem: Modelle von Anthropic sind laut Microsoft derzeit von der EU Data Boundary ausgenommen. Mehr dazu lesen Sie unter Microsoft Copilot DSGVO-konform im Mittelstand betreiben.

EU AI Act: Seit dem 2. Februar 2025 verlangt Artikel 4 Maßnahmen zur KI-Kompetenz der Beschäftigten. Dokumentieren Sie deshalb Schulungen zu sicheren Prompts und zum Umgang mit Labels. Details erläutert unser Beitrag zu den Pflichten aus dem EU AI Act für den Mittelstand.

Was bringt nachgeholte Copilot Compliance für Mittelstand und Konzern?

Nachgeholte Copilot Compliance senkt das Haftungsrisiko und verbessert zugleich die Antworten von Copilot. Sie vermeiden Datenschutzvorfälle, behalten den Nutzen Ihrer Lizenzen und belegen Kontrolle gegenüber Prüfern. Im Einzelnen gewinnen Sie fünf Dinge:

  • Weniger Datenschutzvorfälle: Vertrauliche Daten erscheinen nicht mehr in Antworten für Unbefugte. Das senkt das Risiko meldepflichtiger Verletzungen nach Art. 33 DSGVO.
  • Bessere Antworten: Archivierte Alt-Sites liefern Copilot weniger überholte Quellen. Dadurch werden die Antworten präziser.
  • Kein Rollout-Stopp: Sofortmaßnahmen schützen kritische Bereiche, ohne Copilot für alle abzuschalten. Ihre Lizenzinvestition arbeitet also weiter.
  • Nachweisbarkeit: Audit, Aufbewahrung und Kennzahlen belegen gegenüber Prüfern, Betriebsrat und Kunden, dass Sie Kontrolle haben.
  • Wiederholbarkeit: Konzerne erhalten ein Muster, mit dem sie neue Tochtergesellschaften und Sites nach denselben Regeln einbinden.

Typische Fehler bei der nachträglichen Copilot Compliance

Die zwei folgenreichsten Fehler sind, Copilot komplett abzuschalten oder Sofortmaßnahmen zur Dauerlösung zu machen. Beide entstehen durch Hektik oder eine falsche Reihenfolge. Diese sechs Fehler sehen wir in der Praxis häufig:

  • Copilot komplett abschalten: Mitarbeitende können dann auf private KI-Werkzeuge ausweichen. Gezielte Sperren einzelner Sites sind wirksamer.
  • Mit 15 Labels starten: Zu viele Stufen führen zu falschen oder fehlenden Kennzeichnungen. Drei bis vier Stufen genügen am Anfang.
  • Nur SharePoint prüfen: Dadurch bleiben OneDrive-Links, Teams-Gäste und Postfachrechte offen.
  • Restricted Content Discovery als Dauerlösung: Die Funktion verbirgt Inhalte nur, sie behebt keine Rechte.
  • Auf Restricted SharePoint Search vertrauen: Diese Funktion endet jedoch am 31. Januar 2027.
  • Die IT allein lassen: Ohne Fachbereiche kann niemand entscheiden, wer welche Daten braucht.

Ein Beispiel aus der Praxis: Bei einem unserer Kunden hatte die IT alle SharePoint-Sites sorgfältig bereinigt. Trotzdem blieben vertrauliche Dateien über alte Anyone-Links in OneDrive erreichbar. Diese Links hatte niemand geprüft, weil der Fokus allein auf SharePoint lag. Erst ein Bericht über alle Freigabelinks schloss die Lücke.

Was AURUM für Sie übernimmt

AURUM prüft Ihren Tenant und setzt den 30-Tage-Plan gemeinsam mit Ihrer IT um. Wir starten mit einem Copilot-Compliance-Check: Berichte auswerten, kritische Sites identifizieren, Sofortmaßnahmen aktivieren. Danach bereinigen wir Berechtigungen in SharePoint, OneDrive und Teams. Anschließend führen wir ein schlankes Label-Konzept ein und konfigurieren DLP, Audit und Aufbewahrung.

Für Datenschutz und Betriebsrat liefern wir die technische Dokumentation. Als Microsoft Solutions Partner aus Nürnberg begleiten wir Mittelstand und Konzerne in Deutschland und der Schweiz. Der Check dauert in der Regel ein bis zwei Wochen. Sie erhalten eine priorisierte Liste kritischer Sites und einen Maßnahmenplan. Mehr zum Leistungsumfang finden Sie bei unserer Cloud Security Beratung für Microsoft 365 und Azure und der KI-Beratung mit Copilot-Begleitung. Für Ablagestruktur und Rechtekonzepte steht unser Team der SharePoint Beratung bereit.

Häufige Fragen zu Copilot Compliance

Muss ich Copilot abschalten, bis die Berechtigungen bereinigt sind?

Nein. Restricted Content Discovery blendet kritische Sites gezielt aus Copilot und der Suche aus. Die Berechtigungen bleiben unverändert, und Copilot bleibt für alle übrigen Inhalte nutzbar. So bereinigen Sie im Hintergrund, ohne den Rollout zu stoppen.

Hält sich Copilot an SharePoint-Berechtigungen?

Ja. Copilot zeigt nur Inhalte, für die ein Nutzer mindestens Leserechte hat. Genau deshalb wird zu breites Teilen zum Risiko. Copilot macht vorhandene Rechte sichtbar, auch wenn sie nie beabsichtigt waren.

Brauche ich Microsoft 365 E5 für Copilot Compliance?

Nicht für den Einstieg. Berichte, Restricted Content Discovery und Site Access Reviews sind ab einer Copilot-Lizenz enthalten. Manuelle Labels und Audit gibt es ab Business Premium bzw. E3. Automatische Klassifizierung und DLP auf Labels erfordern E5 oder ein Purview-Add-on.

Weitere häufige Fragen zu Copilot Compliance

Was passiert mit Restricted SharePoint Search?

Microsoft schaltet die Funktion am 31. Januar 2027 ab. Neue Aktivierungen sind seit dem 31. Juli 2026 nicht mehr möglich. Bestehende Einstellungen überträgt Microsoft nicht automatisch auf Restricted Content Discovery. Planen Sie den Umstieg deshalb rechtzeitig.

Wie lange dauert es, Copilot Compliance nachzuholen?

Die Sofortmaßnahmen greifen innerhalb weniger Tage. Den vollständigen Plan legen wir auf rund 30 Tage pro Welle aus. Konzerne mit Tausenden Sites arbeiten in mehreren Wellen und beginnen mit Personal-, Finanz- und Vorstandsbereichen.

Fazit: Erst schützen, dann aufräumen, dann absichern

Copilot Compliance ist auch nach dem Rollout machbar, wenn Sie in der richtigen Reihenfolge vorgehen. Sofortmaßnahmen schützen kritische Daten in wenigen Tagen. Bereinigung, Labels und DLP beheben die Ursachen. Audit und Kennzahlen machen das Ergebnis nachweisbar. Starten Sie mit einem Copilot-Compliance-Check für Ihren Tenant: In einer kostenlosen Erstberatung klären wir Ihre Ausgangslage und die ersten Schritte.

Post teilen: