Introdurre Microsoft 365 Copilot in modo sicuro: cosa devi sapere
Anche nel 2025 l'intelligenza artificiale, e in particolare Microsoft 365 Copilot, resta un tema centrale. Molte aziende si trovano davanti al pilotaggio o all'introduzione di questa tecnologia. Se anche tu fai parte di questo gruppo, abbiamo preparato le basi più importanti da verificare o mettere in atto in anticipo. Fondamentale è un confronto approfondito con gli aspetti di security e privacy, per garantire un'implementazione sicura. In questo articolo scoprirai cosa conta davvero per sfruttare al meglio Microsoft Copilot.
Panoramica
- Conoscere e controllare l'oversharing
- SharePoint Advanced Management
- Creare una security di base nel tenant
- Aggiornamento delle applicazioni Office
- Privacy e sicurezza dei dati
Conoscere e controllare l'oversharing
Il termine "oversharing" è tornato spesso negli ultimi mesi, ma cosa significa davvero nel contesto della preparazione di Microsoft 365 e dell'introduzione di Copilot.
Cos'è l'oversharing
Oversharing, ovvero la condivisione eccessiva di dati, significa che persone hanno accesso a informazioni a cui in realtà non dovrebbero accedere. Il problema nasce spesso da un controllo insufficiente sui dati. A novembre 2024 una rivista IT titolava: "Copilot fa leggere ai collaboratori le mail dei loro capi". L'affermazione è di fatto sbagliata. Incidenti di questo tipo non dipendono da Copilot, ma da controlli sui dati carenti e da oversharing.
Microsoft Copilot si basa sui dati a cui l'utente ha già accesso. Non riceve permessi aggiuntivi, ma usa un indice che rende più semplice imbattersi in informazioni o trovare cose di cui non sapevi di avere accesso.
Tipi di Microsoft Teams
Distinguiamo, nel caso di Teams, tra Teams privati e pubblici. Se documenti sensibili o protetti si trovano in Teams pubblici, possono essere consultati da tutti i collaboratori dell'azienda e quindi anche indicizzati da Copilot.
Nulla vieta, in linea di principio, di continuare a usare Teams pubblici, anche in gran numero. La cosa importante è assicurarsi che le informazioni e i documenti condivisi possano davvero essere accessibili a tutti.
Consiglio
Verifica regolarmente quali dati sono archiviati nei tuoi Teams e, se necessario, fai pulizia. Spesso si tratta di residui storici, ad esempio dall'epoca dell'introduzione di Microsoft Teams, cresciuti nel tempo.
Accesso ai dati in SharePoint Online
I documenti archiviati nei Teams pubblici si trovano, com'è noto, anche in SharePoint. Oltre ai team site in SharePoint esistono però anche site e librerie SharePoint indipendenti. Spesso anche qui tutti o molti collaboratori hanno accesso.
Consiglio
Verifica le impostazioni di accesso e di autorizzazione sui SharePoint site più importanti. Spesso vi si nascondono oggetti "Tutti gli utenti" nei gruppi dei "visitatori del sito".
Condividere correttamente documenti e cartelle (da adesso in poi)
Un altro errore frequente sono i cosiddetti link "Everyone Except External" con cui si condividono documenti o cartelle.
Pratico ma pericoloso: se al momento della condivisione di un documento si sceglie il tipo di link "Persone nella mia organizzazione", ogni persona che utilizza il link ottiene accesso al file, e quindi anche Copilot, che agisce sempre nel contesto dell'utente.
{: .post__screenshot}
Link di questo tipo su intere cartelle, i cui contenuti cambiano nell'arco di mesi o anni, portano spesso a incidenti di oversharing. Questo tipo di link resta importante e utile, ma non dovrebbe essere l'impostazione predefinita. Un semplice accorgimento risolve il problema.
Consiglio
Nel SharePoint admin center trovi, sotto «Criteri», la sezione «Link a file e cartelle». Imposta qui il valore predefinito su «Persone specifiche». In questo modo l'opzione «Solo persone nella mia organizzazione» diventa disponibile soltanto tramite una scelta consapevole.
{: .post__screenshot}
SharePoint Advanced Management
Una nuova opzione centrale per sfruttare tutto il potenziale è l'uso delle funzioni di SharePoint Advanced Management. Dal 01/01/2025 sono incluse in tutte le licenze M365 Copilot. Che tu abbia 1 o 10.000 licenze M365 Copilot, SharePoint Advanced Management è ora compreso.
SharePoint Advanced Management comprende una varietà di funzioni legate a data oversharing, governance e security. Finora questo add-on era da licenziare a parte e per questo motivo aveva ricevuto poca attenzione. Le funzioni e le possibilità che offre sono però notevoli e sono sempre state un'integrazione utile per l'amministrazione e la preparazione di SharePoint Online in vista dell'introduzione dell'intelligenza artificiale, come Copilot. Microsoft descrive 4 pilastri che SAM supporta:
| Tema | Descrizione |
|---|---|
| Gestire la proliferazione dei contenuti | Supporto agli amministratori nella gestione di un numero sempre crescente di file |
| Prevenire l'oversharing | Rilevamento e prevenzione dell'oversharing, ad esempio dovuto a ereditarietà dei permessi non funzionanti |
| Gestire l'accesso di Copilot ai contenuti | Strumenti per il controllo in tempo reale su quali documenti Copilot può accedere e quali no |
| Gestione del lifecycle dei documenti | Supporto nel monitoraggio e nella gestione dei contenuti SharePoint attivi e inattivi |
Consiglio
Consigliamo a chiunque si stia occupando ora di M365 Copilot di attivare e usare queste funzioni. Rientrano in particolare Data Access Governance, Site Lifecycle Management e Restricted Access Control Policy, oltre alle funzioni ancora in preview (Oversharing Baseline Report e Restricted Content Discoverability Policy).
Ulteriori dettagli su SharePoint Advanced Management li trovi sulla pagina ufficiale di Microsoft.
Creare una security di base nel tenant
Oltre all'accesso ai dati da parte di Copilot, dobbiamo assicurarci che il tenant sia protetto in modo completo. L'impiego dell'intelligenza artificiale rende questo passaggio ormai imprescindibile. Le misure di protezione sono molte, ecco una panoramica dei punti più importanti.
Adozione di Zero Trust
Il termine Zero Trust è sulla bocca di tutti, probabilmente ti sarai già imbattuto in esso. Ma cosa significa esattamente, soprattutto nel contesto di Copilot. In breve: Zero Trust in questo caso significa che nessuno riceve accesso indiscriminato a tutto, ma solo alle risorse effettivamente necessarie in un dato momento. Questo principio, noto come Least Privileged Access, è essenziale per proteggere dati e sistemi da accessi non autorizzati. Si collega direttamente a temi come l'oversharing, dato che il focus è sul rilasciare solo le informazioni necessarie.
Zero Trust non si limita però a SharePoint. Riguarda anche l'accesso alle mail in Outlook, alle informazioni dei clienti nel sistema CRM e ad altre aree sensibili. Con la crescente integrazione di Copilot e dell'intelligenza artificiale in Microsoft 365 e oltre, questo concetto acquisisce ulteriore rilevanza. Prima tu e il tuo team vi confrontate con questi temi, meglio sarete preparati al futuro.
Zero Trust: particolarmente importante per gli amministratori
Per gli admin il tema diventa ancora più rilevante. Con l'introduzione di Copilot negli admin center e con Security Copilot diventa imprescindibile mettere in sicurezza gli accessi amministrativi. Strumenti come Privileged Identity Management (PIM) sono determinanti per garantire che i diritti di amministratore vengano assegnati solo quando servono davvero, e anche in quel caso solo per un tempo limitato e sotto stretto controllo.
Autenticazione a più fattori e Conditional Access. Un obbligo
Un altro elemento centrale della security è la configurazione di Multi-Factor Authentication (MFA) e Conditional Access per tutti gli account Entra ID in Microsoft 365. Microsoft spinge sempre più in questa direzione, quindi devi assicurarti che tutti gli account nella tua organizzazione siano protetti di conseguenza.
Perché è così importante. Tecnicamente l'uso di Copilot non ha nulla a che fare direttamente con MFA o Conditional Access. Ma si tratta di garantire che la persona che si autentica sia davvero quella che dichiara di essere. Sarebbe infatti fatale se un attaccante ottenesse accesso a un assistente AI potente.
La security va oltre le basi
Naturalmente Zero Trust, MFA e Conditional Access sono solo l'inizio. Un tenant davvero sicuro comprende molti altri aspetti. Microsoft offre una gamma ampia di soluzioni di security, tra cui i prodotti Microsoft Defender, Entra ID, Sentinel e molti altri. Questi strumenti ti aiutano a proteggere ancora meglio la tua organizzazione e a chiudere le falle di security.
Consiglio
Se hai bisogno di supporto nell'implementazione o non sai da dove partire, ti aiutiamo volentieri. La security è un percorso, e ti accompagniamo e supportiamo nel fare i passi giusti per proteggere la tua azienda.
Scopri di più sulla nostra offerta di Security Consulting Scopri di più sul nostro Cloud Security Operations Center
Aggiornamento delle applicazioni Office
Il vero valore aggiunto di Microsoft Copilot si manifesta solo con l'integrazione dell'assistente AI nelle applicazioni Office installate (M365 Apps). Attualmente si tratta di Word, Excel, PowerPoint, OneNote, Outlook e Teams.
{: .post__screenshot}
Microsoft differenzia però la disponibilità e le funzioni di Copilot a seconda della versione delle app installate. Se, ad esempio, per gli utenti è configurato il Semi-Annual Enterprise Channel, le funzioni AI di Microsoft non sono disponibili.
Consiglio
Assicurati che le tue app Office utilizzino almeno il Monthly Enterprise Channel o, idealmente, il Current Channel. Solo così garantisci che Copilot e le funzioni più recenti siano disponibili senza intoppi.
Questa è però solo una parte del quadro complessivo. Temi come Application Lifecycle Management e l'impiego di piattaforme moderne di software management giocano un ruolo decisivo, in particolare in combinazione con Intune. Su questo ti supporta la nostra soluzione RealmJoin, per rendere il processo efficiente e mantenere le tue applicazioni sempre aggiornate.
RealmJoin è il complemento cloud-based a Microsoft Intune e il tassello mancante verso una piattaforma completa di client management. Facilita il rollout di quasi 2.000 applicazioni standard preconfezionate per Intune ad alta qualità, una moderna fabbrica di pacchetti per applicazioni personalizzate, arricchita da funzioni aggiuntive come LAPS, supporto remoto e automazione dei runbook.
Privacy e sicurezza dei dati
Proprio nelle aziende europee si incontrano riserve quando si parla dell'introduzione di Microsoft Copilot, e la cosa è del tutto comprensibile. Le nuove tecnologie possono generare incertezza, in particolare quando toccano temi sensibili come privacy e controllo.
Se vuoi introdurre Copilot, ricorda che non si tratta solo di tecnologia. Confrontati per tempo con i requisiti di privacy e security. Coinvolgi tutti gli stakeholder rilevanti, tra cui il responsabile della protezione dei dati interno o esterno, il tuo CISO, i rappresentanti dei lavoratori, gli amministratori compliance e altre figure responsabili. Discuti apertamente riserve e domande. Spesso questi dubbi si sciolgono con informazioni chiare e con le policy già esistenti.
Microsoft mette a disposizione documentazione e spiegazioni approfondite che mostrano come, quando e dove vengono elaborati i dati. Ecco i fatti principali:
- Grounding dei modelli AI: i modelli AI usati da Copilot non accedono direttamente ai tuoi dati. L'accesso avviene tramite Microsoft Graph ed è limitato in modo rigoroso al contesto dell'utente.
- Standard di privacy e security: Copilot soddisfa tutti i requisiti rilevanti di privacy, security e compliance, tra cui il GDPR, il Regolamento generale UE sulla protezione dei dati, oltre a standard come ISO/IEC 27018 e l'EU AI Act.
- EU Data Boundary: tutti i dati vengono elaborati il più vicino possibile all'utente, ma sempre all'interno dell'UE. Il cosiddetto EU Data Boundary viene rispettato rigorosamente.
- Cifratura: input (prompt) e risultati vengono cifrati e non vengono mai usati per l'evoluzione dei modelli AI (LLM).
- Compliance e tracciabilità: prompt e risultati vengono archiviati cifrati nel tenant. Possono essere analizzati nell'ambito di obblighi di legge, ad esempio per audit o su ordine dell'autorità giudiziaria. L'accesso è possibile solo con autorizzazioni specifiche, ad esempio tramite Content Search o eDiscovery.
- Misure di security: Microsoft protegge i propri servizi, inclusi Copilot, tramite isolamento logico, misure di sicurezza fisica e tecnologie di cifratura. I plug-in hanno accesso solo limitato ai contenuti cifrati.
- Responsible AI: Microsoft attribuisce grande importanza a un uso responsabile dell'AI. L'obiettivo è impiegare i servizi AI in modo positivo ed etico e impedirne l'abuso per finalità illegali o discutibili.
Consiglio
Affrontando per tempo questi temi e coinvolgendo le persone giuste, crei fiducia e getti le basi per un'introduzione di successo. Molte perplessità si sciolgono già grazie alle misure di security e alle policy esistenti di Microsoft. Se hai bisogno di supporto, siamo al tuo fianco. Privacy e security sono decisive, e ti aiutiamo a rispettare al meglio questi requisiti.
Ulteriori informazioni e approfondimenti sono disponibili direttamente presso Microsoft in vari punti, ad esempio:
- https://learn.microsoft.com/de-de/copilot/microsoft-365/microsoft-365-copilot-privacy
- https://support.microsoft.com/de-de/topic/was-ist-verantwortungsvolle-ki-33fc14be-15ea-4c2c-903b-aa493f5b8d92
- https://learn.microsoft.com/de-de/copilot/microsoft-365/microsoft-365-copilot-architecture-data-protection-auditing
Richiedi ora una consulenza
Vuoi sapere come introdurre Copilot al meglio nella tua azienda. Ti supportiamo volentieri nell'integrazione e rispondiamo alle tue domande sui requisiti tecnici, sulle misure di security e sugli scenari d'uso.














