Skip to main content

Безопасность Copilot: видит ли AI конфиденциальные данные компании

Самый частый вопрос перед внедрением Copilot — не "что он умеет", а "не утечет ли через него коммерческая тайна". Короткий ответ: Copilot работает в рамках Microsoft 365 tenant компании и прав доступа конкретного пользователя, и не использует корпоративные данные для обучения общих моделей.

Эта статья разбирает конкретные механизмы безопасности Copilot без маркетингового упрощения — что именно гарантирует Microsoft, а что все равно остается ответственностью самой компании.

Главный принцип: Copilot не выходит за пределы tenant

Все запросы и ответы Copilot обрабатываются в рамках Microsoft 365 tenant конкретной компании. Это означает, что данные одного клиента Microsoft никогда не попадают в ответы другого клиента, а корпоративные документы не используются для дообучения базовых моделей OpenAI за пределами вашей организации. Это прописано в коммерческих условиях Data Protection Agreement, который действует для платных подписок Microsoft 365 и Copilot.

Это принципиальное отличие от бесплатных публичных AI-сервисов, где введенные данные по умолчанию могут использоваться для улучшения модели, если пользователь не отключил это отдельно. Подробнее об этом отличии — в статье Microsoft Copilot против ChatGPT для бизнеса.

Copilot видит только то, к чему уже есть доступ

Это ключевой момент, который часто понимают неправильно. Copilot не получает какой-то особый "административный" доступ ко всем данным компании. Он отвечает в рамках прав того пользователя, который поставил запрос: если сотрудник не имеет доступа к финансовому отчету в SharePoint, Copilot также не покажет ему этот отчет, даже если технически документ существует в том же tenant.

Практическое следствие

Если в компании годами не наводили порядок в правах доступа — условный "доступ для всех на всякий случай" — Copilot сделает эту проблему видимой значительно быстрее, чем она проявлялась раньше. AI не создает новую дыру в безопасности, а быстро находит данные, к которым доступ и так был открыт шире, чем нужно.

Что стоит проверить перед внедрением

  • Аудит прав доступа в SharePoint и Teams: кто реально должен видеть какие папки и каналы, а не кто имеет доступ "исторически"
  • Классификация конфиденциальных документов: метки чувствительности (sensitivity labels) в Microsoft Purview, ограничивающие, что именно AI может использовать в ответе
  • Политика для внешних гостевых аккаунтов: не видят ли подрядчики и партнеры больше, чем им нужно
  • DLP-правила (Data Loss Prevention): ограничение на то, какие типы данных вообще могут появляться в ответах AI

Поэтому внедрение Copilot обычно начинается не с включения лицензии, а с аудита готовности: проверки прав доступа и структуры данных, прежде чем AI получит доступ ко всему этому массиву. О самом процессе подключения — на странице Microsoft 365 Copilot от Progresia. Те же принципы доступа действуют и для собственных AI-агентов в Copilot Studio.

Соответствие GDPR и регуляторным требованиям

Для компаний, работающих с персональными данными клиентов или регулируемой информацией, Microsoft предоставляет стандартные гарантии соответствия GDPR в рамках коммерческой подписки: данные обрабатываются в соответствии с заявленным регионом хранения, компания остается контролером данных, а Microsoft выступает обработчиком по условиям DPA. Это снимает часть юридической нагрузки, но не освобождает компанию от собственной ответственности за то, какие именно данные попадают в систему и кто имеет к ним доступ.

Частые вопросы

Может ли сотрудник через Copilot увидеть данные, к которым у него нет прямого доступа?

Нет. Copilot придерживается тех же прав доступа, что уже настроены в SharePoint, Teams и Dynamics 365. Он не обходит и не расширяет существующие разрешения.

Использует ли Microsoft корпоративные данные компании для обучения своих AI-моделей?

Нет, для коммерческих подписок Microsoft 365 и Copilot данные клиента не используются для обучения базовых моделей за пределами tenant организации — это закреплено в Data Protection Agreement.

Что делать, если в компании давно не проверяли права доступа к файлам?

Провести аудит прав доступа до внедрения Copilot, а не после. Это самая частая первая рекомендация при подготовке компании к AI: навести порядок в том, кто что видит, прежде чем добавлять инструмент, который быстро находит все, к чему есть доступ.

Планируете внедрение Copilot и хотите проверить готовность?

Проводим аудит прав доступа и структуры данных перед подключением Copilot, чтобы AI не показал больше, чем нужно.

Заказать аудит готовности к Copilot →