Innfør Microsoft 365 Copilot trygt: Dette må du vite

Også i 2025 forblir kunstig intelligens, særlig Microsoft 365 Copilot, et sentralt tema. Mange virksomheter står foran en pilotering eller innføring av denne teknologien. Hører du til dem, har vi samlet det viktigste grunnlaget du bør sjekke eller sette på plass i forkant. Særlig viktig er en grundig gjennomgang av sikkerhets- og personvernaspekter for å sikre en trygg implementering. I denne artikkelen får du vite hva som betyr noe for å utnytte Microsoft Copilot best mulig.

Innfør Microsoft 365 Copilot trygt: Dette må du vite

Oversikt

Kjenn og kontroller oversharing

Begrepet «oversharing» har vært mye brukt de siste månedene, men hva betyr det egentlig i sammenheng med forberedelsen til Microsoft 365 og innføringen av Copilot?

Hva er oversharing?

Oversharing, altså «overdeling» av data, betyr at personer får tilgang til data de egentlig ikke skulle hatt tilgang til. Problemet oppstår ofte som følge av manglende datakontroll. Et IT-magasin hadde i november 2024 tittelen: «Copilot lar ansatte lese sjefens e-poster». Denne påstanden er imidlertid faktisk feil. Slike hendelser skyldes ikke Copilot, men utilstrekkelig datakontroll og oversharing.

Microsoft Copilot baserer seg på de dataene brukeren har tilgang til. Copilot får ingen ekstra tilganger, men bruker en indeks som gjør det lettere å komme over informasjon eller finne ting du ikke visste at du hadde tilgang til.

Typer Microsoft Teams

I Teams skiller vi mellom private og offentlige team. Ligger sensitive eller beskyttede dokumenter i offentlige team, kan alle ansatte i virksomheten se dem og dermed også indekseres av Copilot.

Det er i utgangspunktet ingenting i veien for å fortsatt bruke offentlige team, og gjerne mange av dem. Det viktige er å sikre at informasjonen og dokumentene som deles der, faktisk kan gjøres tilgjengelige for alle.

Anbefaling

Sjekk jevnlig hvilke data som ligger i teamene deres, og rydd om nødvendig. Ofte handler det om gamle rester, for eksempel fra tiden da Microsoft Teams ble innført, som har vokst over tid.

Tilgang til data i SharePoint Online

Dokumentene som ligger i offentlige team, ligger som kjent også i SharePoint. Ved siden av team-sitene i SharePoint finnes det også frittstående SharePoint-sites og -biblioteker. Ofte har mange eller alle ansatte tilgang der også.

Anbefaling

Gjennomgå tilgangs- og rettighetsinnstillingene på de viktige SharePoint-sitene. Ofte gjemmer det seg for eksempel «alle brukere»-objekter i gruppene for «nettstedsbesøkende».

Del dokumenter og mapper riktig (fra nå av)

En annen vanlig feil er de såkalte «Everyone Except External»-lenkene som brukes til å dele dokumenter eller mapper.

Praktisk, men farlig: velger du lenketypen «Personer i organisasjonen min» når du deler et dokument, får alle som bruker lenken tilgang til filen, og dermed også Copilot, siden Copilot alltid opererer i brukerens kontekst.

Delingsinnstillinger for et dokument{: .post__screenshot}

Slike lenker på hele mapper, hvis innhold endres over måneder eller år, fører ofte til oversharing-hendelser. Denne lenketypen forblir viktig og praktisk, men bør ikke være standardinnstillingen. Et enkelt tips kan hjelpe her.

Anbefaling

I SharePoint-administrasjonssenteret finner du under «Retningslinjer» avsnittet «Fil- og mappelenker». Sett standardinnstillingen her til «Bestemte personer». Da blir alternativet «Bare personer i organisasjonen min» først tilgjengelig etter et bevisst klikk.

Tilordning av Managed Services til NIS2{: .post__screenshot}

Les mer

SharePoint Advanced Management

En ny og sentral mulighet for å utnytte det fulle potensialet er å bruke funksjonene i SharePoint Advanced Management. Fra 01.01.2025 er dette inkludert i alle M365 Copilot-lisenser. Det betyr at uansett om du har 1 eller 10 000 M365 Copilot-lisenser, er SharePoint Advanced Management nå inkludert.

SharePoint Advanced Management dekker en rekke funksjoner rundt data oversharing, governance og security. Tidligere måtte dette tillegget lisensieres separat, og fikk derfor lite oppmerksomhet. Funksjonene og mulighetene det inneholder, er imidlertid betydelige og har alltid vært et fornuftig supplement til administrasjon og forberedelse av SharePoint Online med tanke på en innføring av kunstig intelligens, som Copilot. Microsoft beskriver 4 søyler som SAM støtter:

TemaBeskrivelse
Håndtere content-vekstStøtter administratorer i håndteringen av et stadig voksende antall filer
Hindre oversharingOppdager og hindrer oversharing, f.eks. gjennom brutt rettighetsarv
Styre Copilots tilgang til innholdVerktøy for sanntidskontroll over hvilke dokumenter Copilot får tilgang til og hvilke ikke
Styring av dokumentenes livssyklusStøtte i overvåking og styring av aktivt og inaktivt SharePoint-innhold

Anbefaling

Vi anbefaler alle som jobber med M365 Copilot i dag å aktivere og bruke disse funksjonene. Det gjelder særlig Data Access Governance, Site Lifecycle Management og Restricted Access Control Policy, samt funksjonene som fortsatt er i preview (Oversharing Baseline Report og Restricted Content Discoverability Policy).

Mer detaljer om SharePoint Advanced Management finner du på Microsofts offisielle side.

Etabler grunnleggende sikkerhet i tenanten

I tillegg til Copilots tilgang til data bør vi sørge for at tenanten er godt sikret. Bruk av kunstig intelligens gjør dette uunnværlig, senest nå. Det finnes en rekke tiltak for å sikre tenanten, her er en oversikt over de viktigste punktene.

Innføring av Zero Trust

Begrepet Zero Trust er på alles lepper, sannsynligvis har du støtt på det du også. Men hva betyr det egentlig, særlig i sammenheng med Copilot? Kort sagt: Zero Trust betyr i dette tilfellet at ingen får generell tilgang til alt, men bare til ressursene som faktisk trengs akkurat nå. Dette prinsippet, kjent som Least Privileged Access, er essensielt for å beskytte data og systemer mot uautorisert tilgang. Det henger direkte sammen med temaer som oversharing, siden fokuset ligger på kun å gi tilgang til den informasjonen som er nødvendig.

Men Zero Trust begrenser seg ikke til SharePoint. Det gjelder også tilgang til e-post i Outlook, kundeinformasjon i CRM-systemet og andre sensitive områder. Med den økende integrasjonen av Copilot og kunstig intelligens i Microsoft 365 og videre, får dette konseptet stadig større betydning. Jo tidligere du og teamet ditt setter dere inn i det, jo bedre rustet er dere for fremtiden.

Zero Trust: Særlig viktig for administratorer

For admins blir dette temaet enda viktigere. Med innføringen av Copilot i administrasjonssentrene og Security Copilot blir det uunnværlig å sikre administrative tilganger. Verktøy som Privileged Identity Management (PIM) er avgjørende for å sikre at admin-rettigheter kun tildeles når de virkelig trengs, og selv da bare tidsbegrenset og under streng overvåking.

Multifaktorautentisering og Conditional Access? Et must

Et annet kjerneelement i sikkerheten er å sette opp multifaktorautentisering (MFA) og Conditional Access for alle Entra ID-kontoer i Microsoft 365. Microsoft skjerper disse innstillingene stadig mer, så du bør sørge for at alle kontoer i organisasjonen din er tilsvarende sikret.

Hvorfor er det så viktig? Teknisk sett har bruken av Copilot ingen direkte sammenheng med MFA eller Conditional Access. Men det handler om å sikre at den som logger seg på, faktisk er den vedkommende utgir seg for å være. Det ville nemlig være fatalt om en angriper fikk tilgang til en kraftig KI-assistent.

Sikkerhet er mer enn bare grunnleggende ting

Zero Trust, MFA og Conditional Access er selvsagt bare begynnelsen. En virkelig sikker tenant dekker mange flere aspekter. Microsoft tilbyr et bredt utvalg sikkerhetsløsninger, blant annet Microsoft Defender-produktene, Entra ID, Sentinel og mange flere. Disse verktøyene hjelper deg med å beskytte organisasjonen enda bedre og lukke sikkerhetshull.

Anbefaling

Trenger du hjelp til gjennomføringen eller er usikker på hvor du skal begynne, hjelper vi deg gjerne videre. Sikkerhet er en reise, og vi følger deg og støtter deg gjennom de riktige stegene for å beskytte virksomheten din.

Les mer om vårt Security Consulting-tilbud Les mer om vårt Cloud Security Operations Center

Oppdatering av Office-applikasjonene

Den fulle verdien av Microsoft Copilot kommer først til sin rett når AI-assistenten er integrert i de installerte Office-applikasjonene (M365 Apps). Det gjelder for øyeblikket Word, Excel, PowerPoint, OneNote, Outlook og Teams.

Microsoft 365 Tenant{: .post__screenshot}

Microsoft skiller imidlertid på tilgjengelighet og funksjoner i Copilot avhengig av hvilken versjon av appene som er installert. Har brukerne for eksempel satt opp Semi-Annual Enterprise Channel, får de ikke tilgang til Microsofts KI-funksjoner.

Anbefaling

Sørg for at Office-appene deres minst bruker Monthly Enterprise Channel, eller helst Current Channel. Bare da sikrer dere at Copilot og de nyeste funksjonene er tilgjengelige uten problemer.

Det er imidlertid bare en del av det store bildet. Temaer som Application Lifecycle Management og bruk av moderne software-management-plattformer spiller en avgjørende rolle, særlig i kombinasjon med Intune. Her hjelper vår løsning RealmJoin med å gjøre prosessen effektiv og holde applikasjonene deres oppdaterte til enhver tid.

RealmJoin er det cloud-baserte tillegget til Microsoft Intune og den manglende puslebrikken på veien mot en helhetlig client-management-plattform. Den forenkler utrulling av nesten 2 000 ferdigpakkede standardapplikasjoner for Intune i høy kvalitet, en moderne pakkefabrikk for tilpassede applikasjoner, supplert med tilleggsfunksjoner som LAPS, remote support og runbook-automatisering.

Personvern og datasikkerhet

Særlig i europeiske virksomheter møter man forbehold når det gjelder innføringen av Microsoft Copilot, og det er fullt ut forståelig. Ny teknologi kan skape usikkerhet, særlig når det handler om sensitive temaer som personvern og kontroll.

Skal dere innføre Copilot, må dere huske at det ikke bare handler om teknikken. Sett dere tidlig inn i de relevante kravene til personvern og sikkerhet. Ta med alle relevante interessenter, det vil si intern eller ekstern personvernansvarlig, deres CISO, ansattes representanter, compliance-administratorer og andre ansvarlige. Diskuter forbehold og spørsmål åpent med hverandre. Ofte kan slike bekymringer ryddes av veien med klar informasjon og eksisterende retningslinjer.

Microsoft tilbyr omfattende dokumentasjon og forklaringer på hvordan, når og hvor data behandles. Her er de viktigste fakta:

  • Grounding av KI-modellene: KI-modellene Copilot bruker, får ikke direkte tilgang til dataene deres. Tilgangen skjer i stedet gjennom Microsoft Graph og er strengt begrenset til brukerkonteksten.
  • Standarder for personvern og sikkerhet: Copilot oppfyller alle relevante krav til personvern, sikkerhet og compliance, deriblant GDPR, EUs personvernforordning samt standarder som ISO/IEC 27018 og EU AI Act.
  • EU Data Boundary: Alle data behandles så nær brukeren som mulig, men alltid innenfor EU. Den såkalte EU Data Boundary blir strengt overholdt.
  • Kryptering: Inndata (prompts) og resultater blir kryptert og aldri brukt til videreutvikling av KI-modeller (LLMs).
  • Compliance og sporbarhet: Prompts og resultater lagres kryptert i tenanten. De kan analyseres innenfor rammene av lovkrav, for eksempel ved revisjoner eller rettslige kjennelser. Tilgang er kun mulig med spesielle rettigheter, som gjennom Content Search eller eDiscovery.
  • Sikkerhetstiltak: Microsoft beskytter tjenestene sine, inkludert Copilot, gjennom logisk isolasjon, fysiske sikkerhetstiltak og krypteringsteknologier. Plug-ins har kun begrenset tilgang til kryptert innhold.
  • Responsible AI: Microsoft legger stor vekt på ansvarlig bruk av KI. Fokuset ligger på å bruke KI-tjenester positivt og etisk, og hindre misbruk til ulovlige eller tvilsomme formål.

Anbefaling

Ved å sette seg inn i disse temaene tidlig og involvere de relevante personene, skaper dere tillit og legger grunnlaget for en vellykket innføring. Mange bekymringer lar seg allerede avkrefte gjennom Microsofts eksisterende sikkerhetstiltak og retningslinjer. Trenger dere støtte, er vi gjerne til stede. Personvern og sikkerhet er avgjørende, og vi hjelper dere med å innfri disse kravene på best mulig måte.

Mer informasjon og bakgrunnskunnskap finner du direkte hos Microsoft flere steder, blant annet:

Få rådgivning nå

Vil du vite hvordan du innfører Copilot best mulig i virksomheten din? Vi hjelper deg gjerne med integrasjonen og svarer på spørsmål om tekniske forutsetninger, sikkerhetstiltak og bruksscenarier.
Karsten Kleinschmidt
For at Microsoft 365 Copilot skal kunne utfolde hele sitt potensial, er en grundig forberedelse innen sikkerhet og compliance uunnværlig.
Karsten KleinschmidtManaged Workplace Lead

Lignende innlegg