Gids AI Governance Microsoft 365

Microsoft Copilot: Implementeren zonder vertrouwelijke gegevens bloot te leggen

Copilot ziet alles wat uw medewerkers kunnen zien. Als de machtigingen in uw Microsoft 365-omgeving nooit zijn gecontroleerd, is dat een groter probleem dan het lijkt. Dit is wat u moet regelen voordat u Copilot inschakelt.

RD
Ryland Deakin
Lead Consultant, Cyvra
17 juli 2026
9 min lezen

Het probleem dat niemand noemt tijdens de salesdemo

Wanneer Microsoft Copilot demonstreert, is de demo indrukwekkend: vraag om een samenvatting van alle vergaderingen van deze week, Copilot levert. Vraag om een conceptvoorstel op basis van eerdere contracten, dat levert het ook. Wat de demo niet laat zien, is wat er gebeurt wanneer uw Microsoft 365-omgeving nooit een machtigingscontrole heeft gehad.

Copilot heeft geen eigen toegang tot systemen. Het gebruikt de machtigingen van de ingelogde gebruiker. Als Sarah op de financiële afdeling nog steeds toegang heeft tot een HR-map die in 2021 had moeten worden ingetrokken, zal Sarahs Copilot HR-gegevens opnemen in antwoorden over projectkosten. Als een SharePoint-site van een afgerond project nog openstaat voor het hele bedrijf, kan elke medewerker Copilot vragen een samenvatting van die bestanden te maken.

Dat is het centrale risico van Copilot: het is geen bug, het is een spiegel. Het weerspiegelt de exacte staat van uw machtigingen.

Waarom dit nu relevant is

Microsoft rolt Copilot geleidelijk uit via Microsoft 365 Business- en Enterprise-abonnementen. Veel organisaties krijgen toegang zonder dat ze er actief om hebben gevraagd. Als u uw omgeving nog niet heeft voorbereid, kan Copilot vandaag al beschikbaar zijn voor uw medewerkers.

De vier echte risico's

Copilot-governance is geen bureaucratie. Het is het verschil tussen een productiviteitstool en een intern datalek. Dit zijn de vier risico's die wij het vaakst tegenkomen vóór implementaties.

Risico 1
Oversharing door te ruime machtigingen
Copilot retourneert gegevens die de gebruiker kan inzien, maar niet in de context van de vraag zou moeten zien. Jarenlang gecumuleerde machtigingen zonder controle maken dit bijna zeker.
Risico 2
Persoonsgegevens in prompts
Medewerkers voeren klant-, patiënt- of medewerkergegevens in prompts in zonder de gevolgen te beseffen. Onder de AVG blijft de organisatie verantwoordelijk voor de verwerking van die gegevens.
Risico 3
Antwoorden gedeeld zonder context
Copilot-antwoorden kunnen per e-mail of Teams worden doorgestuurd zonder enige aanduiding dat ze gegevens bevatten uit andere bronnen. Gevoelige informatie verlaat de gecontroleerde omgeving.
Risico 4
Shadow AI en prompt injection
Medewerkers zonder training kopiëren gegevens uit externe systemen naar Copilot-prompts, waardoor blootstelling in beide richtingen ontstaat: interne gegevens naar buiten, externe gegevens naar binnen.

Te ruime machtigingen: het probleem dat u waarschijnlijk al heeft

Microsoft heeft een naam voor de meest voorkomende situatie die het aantreft vóór Copilot-implementaties: structureel oversharing. Dit ontstaat wanneer een omgeving jarenlang machtigingsbeslissingen opbouwt die uit gemak worden genomen. Iemand had een week toegang nodig tot een map, de toegang werd verleend en nooit ingetrokken. Een project eindigde, maar de SharePoint-site bleef open. Een medewerker vertrok, maar het Teams-kanaal staat nog met de originele documenten.

In organisaties die meer dan drie jaar Microsoft 365 gebruiken, is het zeldzaam om een omgeving zonder dit probleem aan te treffen. En Copilot slaat die bestanden niet over: het behandelt ze als legitieme context voor de gebruiker die een vraag stelt.

Een machtigingscontrole hoeft geen project van zes maanden te zijn. Begin bij de meest kritieke gegevens: contracten, financiële gegevens, HR-informatie en intellectueel eigendom. Pas het principe van minimale rechten toe: elke medewerker krijgt alleen toegang tot wat zijn of haar huidige functie vereist.

AVG en Copilot: wat uw organisatie moet controleren

Microsoft 365, inclusief Copilot, valt onder de Data Processing Addendum van Microsoft, die is afgestemd op de AVG. Maar een aantal punten verdient specifieke aandacht voor organisaties die onder de Europese gegevensbeschermingswetgeving opereren.

  • Doelbinding: controleer of uw privacyverklaring het gebruik van AI-tools bij de verwerking van persoonsgegevens dekt
  • Gegevenslocatie: bevestig in het Microsoft 365-beheercentrum waar prompt- en antwoordgegevens van Copilot worden opgeslagen en hoe lang
  • Internationale doorgifte: als persoonsgegevens buiten de EER worden verwerkt, zorg dan voor een adequate doorgifte-grondslag
  • Gebruikerstraining: leg vast dat medewerkers zijn geïnstrueerd om geen persoonsgegevens van betrokkenen in Copilot-prompts in te voeren

Organisaties die al een gestructureerd privacybeleid onder de AVG hebben, hoeven doorgaans slechts gerichte aanpassingen te doen in plaats van een volledige herziening om Copilot te dekken.

Wat te implementeren vóór het inschakelen van Copilot

Deze lijst dekt het minimum voor een verantwoorde implementatie. Het doel is niet om adoptie te vertragen, maar om ervoor te zorgen dat de productiviteitswinst van Copilot niet gepaard gaat met gegevensblootstelling die u achteraf niet meer kunt traceren.

Machtigingscontrole in SharePoint en Teams. Gebruik het Microsoft 365-beheercentrum of SharePoint Access Reviews om te ruime machtigingen in kaart te brengen. Prioriteer sites met financiële gegevens, HR-informatie en contracten.
Gevoeligheidslabels implementeren. Met Microsoft Purview kunt u documenten classificeren als Vertrouwelijk, Intern of Openbaar. Copilot respecteert deze labels en kan zo worden ingesteld dat vertrouwelijke documenten niet worden opgenomen in antwoorden voor medewerkers zonder de juiste autorisatie.
Acceptabel gebruik van AI-beleid opstellen. Leg vast wat medewerkers wel en niet mogen doen met Copilot: welke soorten gegevens niet in prompts mogen worden ingevoerd, hoe gegenereerde antwoorden verantwoord te gebruiken, en hoe een AI-gerelateerd data-incident te melden.
De DPA met Microsoft controleren. Bevestig dat uw gegevensverwerkingsovereenkomst Copilot-gebruik dekt, met name als u oudere Microsoft 365-abonnementen heeft die mogelijk niet de meest recente voorwaarden bevatten.
Medewerkers trainen vóór de uitrol. Een sessie van 45 minuten over wat Copilot doet, wat het niet doet, en wat niet in prompts mag worden ingevoerd, vermindert het risico op incidenten door onbedoeld gebruik aanzienlijk.
Copilot-auditlogboeken inschakelen. Microsoft Purview Audit registreert Copilot-interacties. Deze logboeken zijn essentieel voor het onderzoeken van incidenten en het aantonen van naleving bij een externe audit.
Een pilot uitvoeren vóór de volledige uitrol. Schakel Copilot vier weken in voor 10 tot 20 gebruikers. Verzamel feedback over onverwachte antwoorden of verrassende gegevenstoegang. Corrigeer machtigingen vóór de schaalvergroting.

Hoe een goede implementatie eruitziet

Een organisatie voor professionele dienstverlening met 120 medewerkers die wij hebben begeleid bij de adoptie van Copilot, ontdekte tijdens de machtigingscontrole dat 34% van de SharePoint-sites ten minste één gebruiker had met toegang die ze niet meer zouden moeten hebben. Drie van die sites bevatten contracten met vertrouwelijkheidsclausules en klanthonorariuminformatie.

Het verhelpen van het probleem duurde drie weken. Zonder de controle zouden die gegevens onderdeel zijn geworden van de beschikbare context voor iedere medewerker die Copilot een vraag stelt over klantprojecten.

Na het governance-project verliep de Copilot-uitrol soepel. Medewerkers wisten wat ze konden verwachten, gevoelige documenten waren gelabeld, en de machtigingen weerspiegelden de werkelijkheid van huidige functies in plaats van zes jaar ongecontroleerde groei.

Copilot creëert geen nieuwe risico's uit het niets. Het vergroot de risico's die u al had, maar niet kon meten.

Waar te beginnen

Als u nog geen activeringsdatum voor Copilot heeft, gebruik die tijd dan goed. Een readiness-assessment van vier weken is voldoende om machtigingen, gegevensclassificatie en een acceptabel gebruik-beleid te behandelen, en stelt u in staat Copilot met vertrouwen in te schakelen.

Als Copilot al actief is in uw omgeving, is de eerste stap een toegangsrapport uitvoeren in het SharePoint-beheercentrum en controleren hoeveel sites machtigingen hebben die openstaan voor 'Iedereen' of brede groepen. Dat getal vertelt u of u een dringend probleem of een onderhoudsproject voor u heeft.

Cyvra helpt organisaties bij het structureren van AI-governance vóór en tijdens de adoptie van Microsoft Copilot: machtigingen, AVG en acceptabel gebruik-beleid. Neem contact op als u wilt bespreken wat de huidige staat van uw omgeving is.

Veelgestelde vragen

Kan Microsoft Copilot vertrouwelijke bedrijfsgegevens blootleggen?

Ja, als de toegangsmachtigingen niet correct zijn geconfigureerd. Copilot heeft toegang tot alles wat de gebruiker kan zien in Microsoft 365, inclusief SharePoint, Teams, e-mail en OneDrive. Als een medewerker toegang heeft tot bestanden die hij of zij niet meer zou mogen inzien (een situatie die veel voorkomt bij organisaties met jarenlang geaccumuleerde machtigingen), neemt Copilot die gegevens op in antwoorden. Het probleem ligt niet bij Copilot zelf, maar bij de te ruime machtigingen die de meeste organisaties onbewust hebben opgebouwd.

Wat is oversharing in de context van Microsoft Copilot?

Oversharing treedt op wanneer Copilot informatie retourneert die de gebruiker technisch gezien kan inzien, maar in de context van de vraag niet zou moeten zien. Een salesmanager vraagt naar klantrapportages en ontvangt ook salarisgegevens van HR, omdat die mappen te ruime machtigingen hadden. Copilot beoordeelt niet wat contextgepast is: het retourneert wat toegankelijk is. Daarom is een machtigingscontrole de verplichte eerste stap vóór het activeren van Copilot.

Hoe beïnvloedt Microsoft Copilot de AVG-naleving?

Wanneer Copilot persoonsgegevens verwerkt, blijft uw organisatie de verwerkingsverantwoordelijke onder de AVG. U moet controleren of de verwerking is gedekt door de doeleinden in uw privacyverklaring, of uw Microsoft-contract een adequate verwerkersovereenkomst bevat, waar prompt- en antwoordgegevens worden opgeslagen, en of medewerkers zijn getraind om geen persoonsgegevens in Copilot-prompts in te voeren. Microsoft biedt AVG-conforme verwerkingsvoorwaarden voor Microsoft 365.

Heeft mijn organisatie een governance-project nodig vóór het inschakelen van Copilot?

Ja, met name als u gevoelige gegevens in Microsoft 365 beheert. Het aanbevolen minimum omvat: het controleren en corrigeren van te ruime machtigingen in SharePoint en Teams, het toepassen van gevoeligheidslabels op kritieke documenten, het opstellen van een acceptabel gebruik-beleid voor AI, en het trainen van medewerkers over wat niet in prompts mag worden ingevoerd. Zonder deze stappen kan Copilot vertrouwelijke informatie verspreiden naar mensen die die informatie niet mogen inzien, zonder duidelijke audit-trail.

Wat is het verschil tussen Microsoft Copilot en ChatGPT voor zakelijk gebruik?

Het belangrijkste verschil is dat Microsoft Copilot rechtstreeks is geïntegreerd in Microsoft 365 en de interne gegevens van uw organisatie als context gebruikt. Persoonlijk ChatGPT heeft geen toegang tot bedrijfsgegevens. Copilot is krachtiger voor bedrijfsproductiviteit juist omdat het e-mails, documenten en Teams-vergaderingen kan lezen, maar dat betekent ook dat de risico's op intern gegevenslek groter zijn. Beide tools vereisen gebruiksbeleid, maar Copilot vereist daarnaast machtigings-governance en gegevensclassificatie.

Hoe helpt Cyvra bij een veilige implementatie van Microsoft Copilot?

Cyvra voert een gestructureerde pre-implementatieaudit uit die te ruime machtigingen in SharePoint, Teams en OneDrive in kaart brengt, en configureert gevoeligheidslabels in Microsoft Purview om vertrouwelijke documenten te beschermen. Wij stellen een acceptabel gebruik-beleid voor AI op, toetsen de gegevensverwerkingsovereenkomst met Microsoft op AVG-naleving, en trainen uw team om Copilot productief en veilig te gebruiken. Het resultaat is een Copilot-implementatie met volledige governance, audit-trail en minimaal risico op gegevensblootstelling.

Ryland Deakin
Over de auteur
Ryland Deakin
Lead Consultant, Cyvra · CISM · CompTIA Security+ · MCP

Ryland leidt cybersecurity-, compliance- en IT-beheertrajecten voor gereguleerde organisaties in het VK en Nederland met meer dan 20 jaar ervaring, inclusief senior functies bij Microsoft, ING, IPsoft, PPHE en meer. Volledig profiel

Werken met Cyvra

Klaar om Copilot veilig te adopteren?

Wij structureren AI-governance vóór en tijdens de adoptie van Microsoft Copilot: machtigingen, AVG en acceptabel gebruik-beleid.

Disclaimer: Dit artikel is uitsluitend bedoeld ter informatie en vormt geen juridisch, regulatoir of professioneel advies. Cyvra geeft geen garantie over de juistheid of volledigheid van deze inhoud. Lezers dienen onafhankelijk professioneel advies in te winnen dat is afgestemd op hun specifieke omstandigheden.