KI-Governance und verantwortungsvolle KI

← KI-Governance

Copilot Governance und Shadow AI

Copilot-Nutzung auf eine belastbare Daten-, Berechtigungs- und Betriebsgrundlage stellen.

Diese Seite behandelt Microsoft Copilot, Microsoft 365 Copilot, Copilot Chat und Agents, soweit sie in der Microsoft-365-Umgebung genutzt oder angebunden werden. Eine kontrollierte Einführung beginnt nicht mit der Lizenzzuweisung, sondern mit Readiness für Daten, Zugriffe, Verantwortlichkeiten und Nutzung. Microsoft 365 Copilot kann Inhalte im Rahmen vorhandener Berechtigungen und Richtlinien referenzieren; unpassende Freigaben können dadurch sichtbarer werden. Plugins, Agents, Connectoren und zusätzliche Datenquellen benötigen jeweils eine eigene Prüfung. Governance verbindet daher Berechtigungsbereinigung, Informationsschutz, Richtlinien, Schulung, Monitoring und einen geregelten Lifecycle.

Abgrenzung zu Leistungen und Technologien

KI-Governance und verantwortungsvolle KI

Hier geht es um die regulatorischen und betrieblichen Kontrollfragen bei einer bereits geplanten oder laufenden Copilot-Nutzung: zulässige Daten, Freigaben, Nachweise und den Umgang mit Shadow AI. Den Beratungs- und Einführungsstart finden Sie in der Lösung KI-Readiness / Copilot Governance.

Ausgangslage

Fachbereiche nutzen generative KI häufig, bevor zentrale Vorgaben, Datenklassifizierung oder Freigabeprozesse etabliert sind. Als Shadow AI wird hier nicht abgestimmte oder nicht kontrolliert gesteuerte KI-Nutzung bezeichnet; der Begriff ist kein feststehender Rechtsbegriff. Sie kann zu unklaren Datenflüssen, nicht nachvollziehbaren Entscheidungen und uneinheitlicher Nutzung führen. Ein pauschales Verbot löst die zugrundeliegenden Bedarfe selten; ein unkontrollierter Rollout verstärkt hingegen bestehende Schwächen bei Freigaben und Inhaltseigentum.

Microsoft beschreibt für Microsoft 365 Copilot die Datenzugriffsarchitektur und die Berücksichtigung vorhandener Berechtigungen, Freigabeeinstellungen und Richtlinien. Governance muss deshalb sowohl das KI-Szenario als auch die Qualität der bereits bestehenden Daten- und Zugriffssteuerung behandeln.

Fachliche Einordnung

Abstrakte Illustration: Shield/Check und Dokumente in Blau.

Copilot Governance ist die Steuerung des gesamten Nutzungszyklus: Bedarf und Zielbild, Daten- und Berechtigungs-Readiness, Freigabe, sichere Nutzung, Überwachung, Anpassung und geordnete Beendigung. Sie grenzt sich von einer reinen Produktkonfiguration ab. Auch die Einordnung nach dem EU AI Act oder anderer Vorgaben ist fallbezogen und durch die zuständigen Fach- und Rechtsfunktionen zu bewerten.

Oversharing ist ein zentrales operatives Risiko: Inhalte sind nicht zwingend unberechtigt zugänglich, können aber aufgrund historisch breiter Gruppen, Freigabelinks, unklarer Eigentümerschaft oder gebrochener Berechtigungsvererbung zu weit sichtbar sein. Microsoft beschreibt hierfür unter anderem Berichte zur Datenzugriffs-Governance, Zugriffsbeschränkungen und eingeschränkte Inhaltserkennung als mögliche technische Hilfen.

Was Unternehmen konkret klären müssen

  • Welche Copilot- und KI-Anwendungsfälle haben einen nachvollziehbaren Nutzen und einen verantwortlichen Owner?
  • Welche Datenquellen, Gruppen, Sites, Agents und Connectoren liegen im jeweiligen Scope?
  • Wo bestehen breite Freigaben, anonyme Links, inaktive oder ownerlose Sites und komplexe Berechtigungen?
  • Welche Inhalte brauchen Klassifizierung, Schutz oder eine Beschränkung der Auffindbarkeit?
  • Wer genehmigt neue Anwendungsfälle, prüft Ausnahmen und verantwortet Schulung, Monitoring sowie die regelmäßige Neubewertung?

Von der Anforderung zur Umsetzung

Abstrakte Illustration: KI‑Netzwerk und Datenplattform in Blau.
Readiness bewerten

Risiko: Copilot macht bestehendes Oversharing sichtbar
Organisatorische Maßnahme: Scope, Owner und Risikokriterien definieren
Technische Umsetzung: Berechtigungs- und Freigabeauswertung
Möglicher Nachweis: Readiness-Bericht, Maßnahmenliste

Datenzugriff begrenzen

Risiko: Unangemessene Auffindbarkeit sensibler Inhalte
Organisatorische Maßnahme: Zugriffs- und Freigaberegeln, Access Reviews
Technische Umsetzung: SharePoint-/OneDrive-Kontrollen, Gruppensteuerung
Möglicher Nachweis: Review-Protokolle, Berechtigungsstände

Informationsschutz anwenden

Risiko: Sensible Daten werden unkontrolliert genutzt
Organisatorische Maßnahme: Klassifizierungs- und DLP-Modell
Technische Umsetzung: Labels, DLP, geeignete Schutzrichtlinien
Möglicher Nachweis: Policy-Tests, Ereignisberichte

Nutzung steuern

Risiko: Unsichere Prompts oder externe KI-Nutzung
Organisatorische Maßnahme: KI-Richtlinie, Schulung, Freigabeprozess
Technische Umsetzung: Tenant- und App-Policies nach Bedarf
Möglicher Nachweis: Schulungs- und Freigabenachweise

Betrieb überwachen

Risiko: Neue Risiken bleiben unentdeckt
Organisatorische Maßnahme: Kennzahlen, Review- und Eskalationsprozess
Technische Umsetzung: Audit- und Sicherheitsauswertungen
Möglicher Nachweis: Review-Ergebnisse, Tickets

Grenzen und Abhängigkeiten

Copilot kann bestehende Berechtigungen und Richtlinien berücksichtigen, korrigiert aber keine unpassenden Zugriffsmodelle automatisch. Technische Kontrollen müssen mit Datenqualität, Eigentümerschaft, Schulung und Fachprozessen zusammenwirken. Lizenz- und Funktionsumfang sowie die konkrete Datenanbindung sind vor jeder Umsetzung im Mandanten zu prüfen.

Orientierung

Häufige Fragen

Hat Copilot Zugriff auf alle Unternehmensdaten?

Microsoft beschreibt, dass Microsoft 365 Copilot Inhalte referenzieren kann, auf die die jeweilige Person autorisierten Zugriff hat. Das bedeutet nicht, dass jede Freigabe fachlich angemessen ist. Berechtigungen, Freigabelinks und Inhaltseigentum sollten vor und während des Rollouts überprüft werden.

Wie lässt sich Shadow AI reduzieren?

Mit einem kombinierten Ansatz: verständliche erlaubte Nutzungswege, priorisierte Unternehmensanwendungsfälle, Schulung zu Daten und Prompts, klare Freigaben für Tools und ein Eskalationsweg für neue Bedarfe. Monitoring und regelmäßige Rückkopplung zeigen, wo Regeln oder technische Kontrollen angepasst werden müssen.

Welche Seiten ergänzen dieses Thema?

Die DSGVO- und Cloud-Praxis behandelt DSGVO in IT und Cloud, Klassifizierung und Purview behandelt Datenklassifizierung und Microsoft Purview, Identität und Geräte behandelt Entra, Conditional Access und Intune. Für KI-Readiness-Szenarien führt die bestehende Lösung KI-Readiness / Copilot Governance weiter.

Nächster sinnvoller Schritt

Abstrakte Illustration: Shield/Check und Dokumente in Blau.

Für einen kommerziellen Einstieg in priorisierte Copilot-Szenarien führt die bestehende Lösung KI-Readiness / Copilot Governance weiter.