Zum Inhalt springen
0621 877 55 990

Das Journal des DAVINCI RechenzentrumsDienstag, 6. Oktober 2026179 Beiträge · 14 Ressorts

DAVINCI Journal

KI & Automatisierung

Copilot findet den Gehaltsordner: Warum die Berechtigungen vor der Lizenz kommen

Copilot umgeht keine Rechte. Das ist die gute Nachricht. Die schlechte: Er findet alles, was ein Nutzer sehen darf – auch die Dateien, die seit Jahren zu weit freigegeben sind und die bisher niemand bemerkt hat. In vielen Häusern ist das der eigentliche Grund, warum eine Copilot-Einführung zuerst ein Aufräumprojekt sein sollte.

Systemlandschaft mit verbundenen Anwendungen
Symbolbild, künstlich erzeugtStand der Angaben: Oktober 2026

Ein Beispiel, wie es in jedem Haus mit gewachsenen Freigaben vorkommen kann: Eine Mitarbeiterin bittet den neuen Assistenten, die Unterlagen zum letzten Mitarbeitergespräch zusammenzufassen. Copilot liefert – und zitiert dabei aus einer Tabelle, in der die Gehälter der ganzen Abteilung stehen. Die Tabelle liegt seit Jahren auf einer SharePoint-Seite, die für die ganze Organisation lesbar ist. Niemand hat das bemerkt, weil niemand danach gesucht hat. Copilot sucht nicht gezielt, er findet einfach.

Microsoft beschreibt das Verhalten in seiner Dokumentation zu Datenschutz und Sicherheit von Microsoft 365 Copilot ausdrücklich: „Microsoft Copilot zeigt nur Unternehmensdaten an, für die einzelne Benutzer mindestens über Anzeigeberechtigungen verfügen.“ Die Antwort basiert auf der Eingabe des Nutzers, seinem Verlauf und den Daten, auf die er in Microsoft 365 Zugriff hat. Copilot umgeht also keine Rechte. Er macht nur sichtbar, welche Rechte es gibt.

Wie zu weite Freigaben entstehen

Kaum ein Haus hat seine Ordner absichtlich zu weit freigegeben. Die Freigaben entstehen nebenbei, über Jahre: Ein Team wird für ein Projekt angelegt und nach Projektende nicht archiviert. Eine Datei wird per Link geteilt, und der Link gilt für jeden, der ihn hat. Eine SharePoint-Seite bekommt die Einstellung für alle Mitarbeitenden, weil es schnell gehen musste. Ein ausgeschiedener Mitarbeiter hatte Ordner freigegeben, die noch bestehen. Jede einzelne Entscheidung war nachvollziehbar. In Summe ergeben sie eine Landschaft, in der niemand mehr weiß, wer was sehen kann.

Bisher war das ein Risiko, das selten wirksam wurde, weil Menschen nicht in fremden Ordnern stöbern. Ein Assistent, der für jede Frage den gesamten zugänglichen Bestand durchsucht, ändert das. Er stöbert nicht aus Neugier, aber er findet alles, was zur Frage passt – und das kann der Gehaltsordner sein, die Kündigungsliste oder der Vertragsentwurf mit dem Großkunden.

Die Reihenfolge, die wir empfehlen

  • Freigaben aufnehmen: Welche Seiten, Teams und Ordner sind für die ganze Organisation lesbar, welche per Link für jeden? Welche enthalten Personal-, Finanz- oder Vertragsdaten?
  • Aufräumen: Freigaben auf den tatsächlichen Bedarf zuschneiden, alte Projektteams archivieren, Links mit unbegrenzter Gültigkeit entfernen.
  • Sensible Bereiche schützen: Personal, Finanzen und Geschäftsführung bekommen eigene, eng gefasste Gruppen.
  • Pilotgruppe: Copilot zunächst für wenige Personen aus verschiedenen Bereichen, mit der ausdrücklichen Bitte, Funde zu melden.
  • Erst dann breit einführen – mit Richtlinie und kurzer Schulung.

Der Grundsatz dahinter ist alt. Der IT-Grundschutz des BSI verlangt in ORP.4.A2, Berechtigungen nur aufgrund des tatsächlichen Bedarfs und der Notwendigkeit zur Aufgabenerfüllung zu vergeben. Copilot ist kein neues Sicherheitsproblem, sondern ein neuer Anlass, ein altes zu lösen.

Wo man zuerst nachsehen sollte

Die Aufnahme muss nicht mit jedem einzelnen Ordner beginnen. Am meisten bringen vier Stellen. Erstens SharePoint-Seiten und Teams, die für die ganze Organisation freigegeben sind. Zweitens Freigabelinks, die für jeden mit dem Link gelten, besonders auf Ordnern mit Verträgen, Kalkulationen oder Personalunterlagen. Drittens alte Projektteams, die nach dem Projektende nie archiviert wurden. Viertens die persönlichen Ablagen ausgeschiedener Mitarbeitender, deren Freigaben weiter bestehen.

Für jede dieser Stellen lautet die Frage nicht, ob die Freigabe einmal sinnvoll war, sondern ob sie es heute noch ist. Was niemand mehr braucht, wird geschlossen. Was gebraucht wird, bekommt eine Gruppe, deren Mitglieder man benennen kann. Und für die Bereiche, die am empfindlichsten sind – Personal, Finanzen, Geschäftsführung –, lohnt ein zweiter Blick, ob wirklich nur die richtigen Menschen darauf zugreifen.

Das klingt nach viel, ist aber selten ein großes Projekt. In den meisten Häusern konzentrieren sich die zu weiten Freigaben auf wenige Stellen, und wer sie einmal gefunden hat, kann sie in kurzer Zeit schließen. Wichtig ist, die Aufnahme zu wiederholen – einmal im Jahr und vor jeder größeren Änderung, etwa der Einführung neuer KI-Funktionen.

Und die Lizenz?

Microsoft 365 Copilot ist nach Microsofts Angaben ein Add-On-Plan, der eine der genannten Lizenzierungsvoraussetzungen erfordert – darunter verschiedene Business- und Enterprise-Pläne von Microsoft 365. Welcher Plan im Haus vorhanden ist und für wen sich das Add-On lohnt, sollte vor der Bestellung geklärt sein. Erfahrungsgemäß nutzen nicht alle Mitarbeitenden Copilot gleich intensiv; eine Pilotgruppe zeigt, für welche Rollen sich die Lizenz tatsächlich rechnet.

Was das Aufräumen auch ohne Copilot bringt

Die Arbeit lohnt sich unabhängig davon, ob am Ende Copilot eingeführt wird. Zu weite Freigaben sind auch dann ein Risiko, wenn ein Konto übernommen wird: Ein Angreifer sieht alles, was das Konto sehen darf, und ein Konto aus der Assistenz sieht in vielen Häusern erstaunlich viel. Aufgeräumte Berechtigungen begrenzen diesen Schaden. Und sie sind ein Beleg für Prüfer, dass Rechte nach Bedarf vergeben werden – eine Frage, die in jeder Jahresabschlussprüfung und jedem Kundenaudit kommt.

Für die Einführung selbst gilt: Die Technik ist in einem Nachmittag eingeschaltet. Die Vorbereitung dauert länger und bringt mehr. Die Seite zur Vorbereitung von Microsoft 365 Copilot beschreibt die Schritte im Einzelnen, und der Lizenzrechner hilft beim Überblick über die vorhandenen Pläne.

Ein letzter Hinweis aus der Praxis: Die Pilotgruppe sollte ausdrücklich gebeten werden, überraschende Funde zu melden, statt sie stillschweigend zu übergehen. Ein gemeldeter Fund in der Pilotphase ist ein gelöstes Problem; derselbe Fund nach der Einführung für alle ist ein Vorfall, der Vertrauen kostet.

Verwandte Themen: Wer hier weiterdenkt, liest bei Microsoft 365, Microsoft 365 Backup und KI Datenschutz weiter.

Im Text erwähnt

Quellen

  1. Microsoft Learn: Daten, Datenschutz und Sicherheit für Microsoft 365 Copilot · Microsoft
  2. Microsoft Learn: Lizenzierung von Microsoft 365 Copilot · Microsoft
  3. BSI IT-Grundschutz-Baustein ORP.4 Identitäts- und Berechtigungsmanagement (Edition 2023), ORP.4.A2 · Bundesamt für Sicherheit in der Informationstechnikamtlich

Verwandte Beiträge

Zur Titelseite →