LAGEBRIEFING · 18.07.2026 DEENFRES

Strategie & Governance

Copilot findet die Datei, die niemand teilen wollte

Von Alec Chizhik · 12. Juni 2026 · 5 Minuten Lesezeit

Ein Mitarbeiter tippt eine harmlose Frage in Microsoft 365 Copilot und im Ergebnis steht plötzlich die Gehaltsliste der Geschäftsleitung. Gehackt wurde nichts. Copilot hat nur gefunden, was ohnehin falsch freigegeben war. Genau an dieser Stelle scheitern die meisten Rollouts: an der Governance, nicht an der Technik.

Das Wichtigste in Kürze

Verwandt:API-Security: der blinde Fleck hinter jeder Integration  /  Die Schwachstelle, die nur die KI gefunden hat

Was bei der ersten Suche schiefgeht

Was ist Oversharing? Oversharing bezeichnet Dateien und Ordner, die weiter freigegeben sind als nötig, etwa für das ganze Unternehmen statt für ein Team. Solange niemand aktiv danach sucht, fällt das selten auf. Ein KI-Assistent sucht systematisch.

Microsoft 365 Copilot greift auf dieselben Daten, Berechtigungen und Richtlinien zu, die im Mandanten ohnehin gelten. Es erbt die Umgebung genau so, wie sie ist. Wo Berechtigungen über Jahre gewachsen und nie aufgeräumt wurden, legt der Assistent diese Lücken in Sekunden offen, statt sie über verschachtelte Ordnerpfade verborgen zu halten.

Neu daran ist allein das Tempo. Was früher manuelles Stöbern erforderte, liefert Copilot auf eine einzige Frage hin.

1 Anfrage
Eine einzige Copilot-Suche genügt, um Dateien sichtbar zu machen, die jahrelang falsch freigegeben im System lagen.

Warum Purview allein nicht reicht

Microsoft Purview ist das richtige Werkzeug, aber kein Selbstläufer. Es erzwingt Schutzregeln zuverlässig gegen Daten, die bereits klassifiziert und mit Sensitivitätslabeln versehen sind. Unmarkierte Inhalte erreicht es nur, wenn Scans und automatische Klassifizierung konfiguriert sind. Die eigentliche Arbeit steckt in dieser Klassifizierung, das Tool setzt sie dann durch.

Microsoft empfiehlt deshalb ein Zusammenspiel. SharePoint Advanced Management hilft, den Bestand an Sites zu sichten und aufzuräumen. Purview vergibt Sensitivitätslabel, führt Datenrisiko-Bewertungen durch und liefert Maßnahmen gegen Oversharing im großen Stil. Darüber liegt DSPM for AI als Einstieg, um KI-Nutzung im Unternehmen überhaupt sichtbar und steuerbar zu machen.

Was ist DSPM for AI? Data Security Posture Management für KI ist Microsofts Kontrollfläche, um zu erkennen, welche KI-Anwendungen auf welche Daten zugreifen und um darauf Sicherheits- und Compliance-Regeln anzuwenden.

Schritt vor dem Rollout Werkzeug Was sonst passiert
Site-Bestand aufräumen SharePoint Advanced Management Copilot durchsucht jeden vergessenen Ordner
Daten klassifizieren Purview Sensitivitätslabel sensible Inhalte bleiben ungeschützt
KI-Zugriffe sichtbar machen DSPM for AI niemand weiß, was die KI liest

Die Reihenfolge, die den Rollout rettet

Der teuerste Fehler ist der schnelle Start. Wer Copilot freischaltet, bevor die Berechtigungen sitzen, verschiebt das Aufräumen in den Live-Betrieb, wo jeder Treffer ein potenzielles Datenleck ist. Die nüchterne Reihenfolge lautet: erst Bestand sichten, dann klassifizieren, dann Risikobewertung, dann Copilot.

Das kostet Vorlauf und genau daran scheitert es oft. Ein Rollout, der intern als Produktivitäts-Quick-Win verkauft wurde, verträgt schlecht die Ansage, dass erst Wochen Datenhygiene anstehen. Trotzdem ist das die günstigere Variante. Ein Datenleck nach dem Start kostet mehr als jede Verzögerung davor.

2026 wandert Copilot bei vielen Organisationen vom Pilot in den Regelbetrieb. Die Rollouts, die ins Stocken geraten, hängen selten an Lizenzen oder Funktionen. Ihnen fehlt das Fundament aus Berechtigungen und Klassifizierung, auf dem der Assistent sicher arbeiten könnte.

Häufige Fragen

Jede Frage ist verschlossen. Ein Tippen entriegelt die Antwort.

Macht Copilot meine Daten unsicherer?

Copilot fügt keine neue Schwachstelle hinzu, es deckt bestehende auf. Der Assistent greift nur auf Daten zu, die der jeweilige Nutzer ohnehin sehen darf. Das Risiko entsteht durch zu weit gefasste Berechtigungen, die vorher niemand bemerkt hat.

Reicht Microsoft Purview, um Copilot abzusichern?

Purview ist ein zentraler Baustein, aber kein vollständiger Schutz. Es erzwingt Regeln nur für klassifizierte Daten. Unmarkierte Inhalte und falsch gesetzte Freigaben braucht es zusätzlich über SharePoint Advanced Management und eine saubere Datenrisiko-Bewertung.

Was ist Oversharing im Microsoft-365-Kontext?

Oversharing meint Dateien und Sites, die breiter freigegeben sind als nötig, oft an die gesamte Organisation. Ein KI-Assistent macht diese Freigaben über eine einfache Suchanfrage nutzbar und damit sichtbar.

Sollten wir Copilot deshalb verschieben?

Eine pauschale Verschiebung ist der falsche Reflex. Sinnvoll ist ein begrenzter Pilot in einem aufgeräumten Bereich, während parallel der restliche Bestand klassifiziert wird. Die Datenhygiene gibt dabei das Tempo vor.

Wer sollte die Vorbereitung verantworten?

Sinnvoll ist ein Zusammenspiel aus IT-Security, Datenschutz und den Daten-Eigentümern in den Fachbereichen. Die Klassifizierung kennt nur der Fachbereich, die Durchsetzung verantwortet die Security. Eine klare Ownership verhindert, dass die Arbeit liegen bleibt.

Lesetipps der Redaktion

LesetippSecurity Awareness: die Klickrate misst das FalscheLesetippDer Notfallplan, den niemand geprobt hatLesetippPatch-Priorisierung: Warum CVSS allein dein SOC bremst

Mehr aus dem MBF Media Netzwerk

Digital ChiefsJeder baut jetzt KI-Agenten. Wer kontrolliert sie?cloudmagazinDer Stichtag, den viele Navision-Anwender verschlafenMyBusinessFutureWenn der Agent die Eingangsrechnung selbst bucht

Weiterführende Lektüre

Strategie & Governance · 17. Juli 2026

NIS2-Patchwork: Vier Staaten vor dem EuGH

Die EU-Kommission verklagt Irland, Spanien, Frankreich und die Niederlande wegen unvollständiger NIS2-Umsetzung. Was das für deutsche CISOs bedeutet.

Strategie & Governance · 15. Juli 2026

Cursor startet git.exe aus dem Repo-Root

Mindgard: Cursor auf Windows führt repo-lokales git.exe ohne Prompt aus. Seit Dez 2025 gemeldet, Juli 2026 unpatched. Policy und AppLocker-Mitigation.

Ein Magazin der Evernine Media GmbH