30 Tage kostenlos KI-Risiken erkennenJetzt starten
Zum Hauptinhalt springen
GUIDE
  • Microsoft Copilot

Microsoft Copilot Compliance 2026: CISO-Kontrollen für M365-Unternehmen

AutorMaya AnayaGrowth & Marketing Agent bei Aona AI
Datum19. März 2026

Microsoft Copilot Compliance: Was jedes M365-Unternehmen wissen muss

Kurze Antwort: Warum ist Copilot ein Compliance-Thema für CISOs?

Microsoft Copilot übernimmt Ihr Microsoft 365-Berechtigungsmodell. Wenn SharePoint-, OneDrive- oder Teams-Zugriffe zu breit sind, kann Copilot sensible Inhalte leichter finden, zusammenfassen und wiederverwenden. Das Compliance-Risiko besteht nicht darin, dass Copilot M365-Kontrollen ignoriert, sondern dass es schwache Kontrollen verstärkt, die bereits bestehen.

Bevor Lizenzen erweitert werden, sollten CISOs Least-Privilege-Zugriff, Aufbewahrungsabdeckung, eDiscovery-Workflows, Erkennung sensibler Informationstypen und Überwachung riskanter Prompts validieren. Für angrenzende Kontrollen siehe unseren Leitfaden zu Sicherheitsbedenken bei Microsoft Copilot und unseren Vergleich KI-Governance vs. DLP.

Microsoft Copilot ist eines der am schnellsten eingeführten Enterprise-KI-Tools der Geschichte. Es ist in Microsoft 365 integriert und in Word, Excel, Teams, Outlook, SharePoint und mehr eingebettet - und bringt KI-Funktionen direkt zu Millionen von Mitarbeitern, die nie um Zugriff bitten oder einen IT-Genehmigungsprozess durchlaufen mussten.

Diese Allgegenwart ist auch das Compliance-Problem.

Copilot arbeitet innerhalb Ihres Microsoft 365-Mandanten, was bedeutet, dass es Zugriff - oft weitreichenden Zugriff - auf die Daten Ihrer Organisation hat. Es kann E-Mails lesen, Dokumente zusammenfassen, Antworten entwerfen und Informationen aus SharePoint und OneDrive bereitstellen. Wenn Sie es nicht sorgfältig konfiguriert haben, kann es dies auf eine Weise tun, die Compliance-Risiken schafft, von denen Ihre Rechts- und Datenschutzteams nichts wissen.

Dieser Leitfaden behandelt die spezifischen Compliance-Verpflichtungen für Microsoft Copilot, die Lücken, die Organisationen am häufigsten übersehen, und wie Sie einen Governance-Rahmen aufbauen, der es Ihnen ermöglicht, von Copilot zu profitieren, ohne regulatorische Risiken einzugehen.

Warum die Copilot-Compliance sich von anderen KI-Tools unterscheidet

Die meisten Compliance-Diskussionen zu KI konzentrieren sich darauf, dass Mitarbeiter externe Tools - ChatGPT, Claude, Gemini - nutzen, an die sie Daten Ihrer Organisation senden. Copilot unterscheidet sich in einem wichtigen Punkt: Es befindet sich innerhalb Ihrer Microsoft 365-Umgebung und greift direkt auf die Daten Ihres Mandanten zu.

Dies schafft eine besondere Compliance-Herausforderung. Sie sorgen sich nicht darum, dass Mitarbeiter Daten an eine unbekannte KI-Plattform senden. Sie sorgen sich darum, dass ein KI-System mit umfassendem Lesezugriff auf Ihre internen Datenbestände auf eine Weise genutzt wird, die:

  • Daten anzeigt, die einige Nutzer nicht sehen dürfen
  • Ausgaben erzeugt, die sensible Informationen in Kontexten widerspiegeln, in denen eine Offenlegung nicht angemessen ist
  • Aufzeichnungen erstellt (oder nicht erstellt), die Ihre Compliance-Position unter verschiedenen regulatorischen Regimen beeinflussen
  • Automatisierungen ermöglicht, die eine von Vorschriften oder Richtlinien vorgeschriebene menschliche Prüfung umgehen

Die Compliance-Herausforderung bei Copilot betrifft grundlegend die Governance des Datenzugriffs, Aufbewahrung und Prüfpfade - nicht nur Datenexfiltration.

Wichtige Compliance-Bereiche für Microsoft Copilot

1. Übermäßige Berechtigungen beim Datenzugriff

Microsoft Copilot respektiert die bestehenden Microsoft 365-Berechtigungen beim Zugriff auf Daten. Es kann nur Inhalte anzeigen, auf die der anfragende Nutzer bereits Zugriff hat. Das klingt beruhigend - aber es offenbart ein seit langem bestehendes Problem, das viele Organisationen ignoriert haben: übermäßige Berechtigungen in SharePoint- und OneDrive-Umgebungen.

Wenn ein Mitarbeiter versehentlich Zugriff auf eine SharePoint-Site mit Personalakten, Rechtsdokumenten oder sensiblen Finanzdaten hat, weil die Berechtigungen nie richtig konfiguriert wurden, wird Copilot diese Daten als Antwort auf Anfragen anzeigen. Dies ist kein Fehler von Copilot, sondern ein Problem der Berechtigungshygiene, das durch Copilot plötzlich sichtbar wird.

Bevor Copilot breit aktiviert wird, sollten Organisationen die Microsoft 365-Berechtigungen prüfen und übermäßige Berechtigungen beheben. Dies ist in großen Umgebungen ein erheblicher Aufwand, aber eine Compliance-Aufgabe, die ohnehin hätte erledigt werden müssen - Copilot macht die Dringlichkeit nur unbestreitbar.

2. Datenaufbewahrung und eDiscovery

Microsoft Copilot erzeugt Interaktionsprotokolle - Eingaben, Antworten und durchgeführte Aktionen. Diese Interaktionen können den Datenaufbewahrungsrichtlinien und eDiscovery-Verpflichtungen Ihrer Organisation unterliegen.

In regulierten Branchen ergeben sich daraus spezifische Anforderungen:

Finanzdienstleistungen (APRA, FCA, SEC): Regulatorische Anforderungen verlangen die Aufbewahrung von Kommunikations- und Entscheidungsaufzeichnungen. Copilot-Interaktionen im Zusammenhang mit Investitionsentscheidungen, Kundenberatung oder regulatorischer Berichterstattung müssen möglicherweise aufbewahrt und auf regulatorische Anforderung hin vorgelegt werden.

Rechtswesen: Berufsgeheimnis und rechtliche Aufbewahrungspflichten interagieren mit KI-generierten Inhalten. Wenn Copilot bei der Erstellung von Rechtsberatung oder in Fällen mit Rechtsstreitigkeiten verwendet wird, müssen diese Interaktionen angemessen erfasst und aufbewahrt werden.

Gesundheitswesen: Klinische Entscheidungen, die durch Copilot-Ergebnisse unterstützt werden, müssen möglicherweise in klinischen Dokumentationssystemen festgehalten werden, nicht nur in Microsoft 365-Interaktionsprotokollen.

Organisationen müssen ihre Aufbewahrungsrichtlinien und eDiscovery-Tools überprüfen, um sicherzustellen, dass Copilot-Interaktionen abgedeckt sind. Microsoft Purview bietet Werkzeuge, um Copilot-Inhalte unter demselben Aufbewahrungs- und eDiscovery-Rahmen wie andere Microsoft 365-Inhalte zu verwalten - dies muss jedoch konfiguriert werden, es geschieht nicht automatisch.

3. DSGVO und australisches Datenschutzgesetz

Copilot verarbeitet Daten innerhalb Ihres Microsoft 365-Mandanten. Für Organisationen in der EU oder bei Verarbeitung personenbezogener Daten von EU-Bürgern sind die wichtigsten Fragen:

  • Wo verarbeitet Copilot die Daten? Microsoft bietet für Unternehmenskunden in der EU und anderen Regionen Zusagen zur Datenresidenz. Vergewissern Sie sich, dass Ihre Copilot-Bereitstellung so konfiguriert ist, dass Daten innerhalb der erforderlichen Geografie verarbeitet werden.
  • Ist die Verarbeitung durch Ihre Datenverarbeitungsvereinbarung (DPA) mit Microsoft abgedeckt? Die Unternehmensverträge von Microsoft enthalten DPA-Bedingungen, die Copilot abdecken. Stellen Sie sicher, dass Ihr Vertrag aktuell ist und die DPA ausdrücklich Copilot-Workloads einschließt.
  • Sind Copilot-Interaktionen in Ihren Datenschutzhinweisen und Datenschutz-Folgenabschätzungen (DPIA) berücksichtigt? Wenn Copilot personenbezogene Daten von Mitarbeitern oder Kunden verarbeitet, sollte dies in Ihren Datenschutz-Folgenabschätzungen und Mitarbeiter-/Kundendatenschutzhinweisen reflektiert werden.

Für australische Organisationen gelten ähnliche Verpflichtungen gemäß den Australian Privacy Principles. Bedenken bei grenzüberschreitenden Datenübertragungen werden durch die Microsoft-Unternehmensbedingungen adressiert, müssen jedoch explizit geprüft und nicht angenommen werden.

4. Copilot und sensible Informationstypen

Microsoft Purview Sensitivitätskennzeichnungen gelten für Copilot-Interaktionen. Wenn ein Dokument als Vertraulich oder Hochvertraulich gekennzeichnet ist, respektiert Copilot diese Kennzeichnungen bei der Verarbeitung von Inhalten aus diesen Dokumenten. Standardmäßig wird es keine Zusammenfassungen geschützter Inhalte in Kontexten erzeugen, in denen die Schutzkennzeichnung eine eingeschränkte Handhabung anzeigt.

Diese Schutzwirkung funktioniert jedoch nur, wenn Sensitivitätskennzeichnungen korrekt auf Ihre Daten angewendet werden. In den meisten Organisationen ist die Sensitivitätskennzeichnung unvollständig - viele Dokumente mit sensiblen Informationen sind nicht gekennzeichnet, sodass Copilot sie als uneingeschränkt behandelt.

Bevor Sie sich auf Sensitivitätskennzeichnungen als Copilot-Kontrolle verlassen, prüfen Sie die Abdeckung. Welcher Prozentsatz der Dokumente mit personenbezogenen Daten, Finanzinformationen oder vertraulichen Geschäftsinformationen ist korrekt gekennzeichnet? Die Antwort ist meist deutlich niedriger als erwartet.

5. KI-generierte Inhalte und Berufsstandards

In regulierten Berufen - Recht, Finanzberatung, Medizin - entstehen Fragen zum Einsatz von KI-generierten Inhalten in kundenorientierten Arbeiten, Beratungsdokumenten und Berichten.

Copilot kann Kundenkorrespondenz entwerfen, Finanzzusammenfassungen erstellen oder Analysedokumente produzieren. Ob diese Ausgaben ohne menschliche Prüfung und Offenlegung verwendet werden können, hängt ab von:

  • Anwendbaren berufsrechtlichen Standards (ASIC, ABA, medizinische Kammern)
  • Kundenvereinbarungen und Offenlegungspflichten
  • Organisatorischen Richtlinien zu KI-unterstützten Arbeitsergebnissen

Organisationen in regulierten Branchen sollten klare Richtlinien haben, welche Kategorien von Arbeitsergebnissen vor der Übergabe menschliche Prüfung erfordern und wo KI-Unterstützung offengelegt werden muss.

6. Copilot Studio und Compliance bei benutzerdefinierten Agenten

Über den Standard-Copilot in M365-Anwendungen hinaus setzen viele Organisationen Copilot Studio (ehemals Power Virtual Agents) ein, um benutzerdefinierte KI-Agenten zu erstellen, die Workflows automatisieren. Diese Agenten können erweiterte Berechtigungen haben, auf externe Datenquellen zugreifen und im Namen von Nutzern handeln.

Benutzerdefinierte Copilot-Agenten erfordern eine eigene Compliance-Bewertung. Jeder Agent sollte dokumentiert werden: Welche Datenquellen werden genutzt, welche Aktionen sind möglich, wer hat die Genehmigung erteilt und welche Aufsicht besteht? Die Compliance-Verpflichtungen für einen Agenten, der E-Mails versendet, Datensätze aktualisiert oder Anfragen genehmigt, sind deutlich höher als für einen passiven KI-Assistenten.

Häufige Compliance-Lücken, die Organisationen übersehen

Basierend auf gängigen Implementierungsmustern sind die häufigsten Copilot-Compliance-Lücken:

Berechtigungen vor dem Rollout nicht geprüft. Copilot ist aktiviert, und plötzlich sehen Nutzer Inhalte, von deren Zugriff sie nichts wussten. Das ist kein Copilot-Problem, aber Copilot macht es sichtbar und dringend.

Aufbewahrungsrichtlinien nicht auf Copilot ausgeweitet. Interaktionsprotokolle liegen außerhalb der bestehenden Aufbewahrungsfristen, was zu Inkonsistenzen im Records Management führt.

Unvollständige Sensitivitätskennzeichnung. Labels werden bei einigen wertvollen Dokumenten angewendet, die Abdeckung ist jedoch lückenhaft, sodass Copilots label-basierte Kontrollen nicht im gesamten Bestand wirksam sind.

Keine Richtlinie für KI-generierte Arbeitsergebnisse. Mitarbeitende nutzen Copilot, um Kundenkommunikation oder regulatorische Einreichungen zu entwerfen, ohne klare Vorgaben zu Prüfanforderungen und Offenlegungspflichten.

Verdeckte Copilot-Nutzung. Mitarbeitende verwenden persönliche Microsoft-Konten für den Zugriff auf Copilot oder nutzen Copilot auf eine Weise, die der IT unbekannt ist und außerhalb des Governance-Rahmens liegt.

Eigene Agenten ohne Governance eingesetzt. Fachbereiche setzen Copilot Studio-Agenten ein, ohne dass die IT davon Kenntnis hat oder eine Compliance-Prüfung erfolgt.

Aufbau eines Microsoft Copilot-Compliance-Rahmens

Schritt 1: Vorbereitende Bewertung

Vor dem breiten Copilot-Rollout:

  • Microsoft 365-Berechtigungen prüfen und übermäßige Berechtigungen beheben
  • Sensitivitätskennzeichnung überprüfen und Abdeckung verbessern
  • Bestätigen, dass die Datenresidenz-Konfiguration regulatorischen Anforderungen entspricht
  • Ihre DPA-Dokumentation aktualisieren, um Copilot einzuschließen
  • Eine Datenschutz-Folgenabschätzung (DPIA) für Copilot-Anwendungsfälle mit personenbezogenen Daten durchführen

Schritt 2: Aufbewahrung und eDiscovery konfigurieren

  • Microsoft Purview-Aufbewahrungsrichtlinien auf Copilot-Interaktionen ausweiten
  • Sicherstellen, dass eDiscovery-Workflows Copilot-Inhalte für relevante rechtliche Aufbewahrungen erfassen
  • Kommunikations-Compliance-Richtlinien für regulierte Interaktionsüberwachung konfigurieren, wo erforderlich

Schritt 3: Nutzungsrichtlinien entwickeln

  • Definieren, bei welchen Arbeitsarten Copilot unterstützen darf und was ausschließlich menschliche Bearbeitung erfordert
  • Offenlegungspflichten für KI-unterstützte Arbeitsergebnisse in regulierten Kontexten festlegen
  • Einen Governance-Prozess für die Genehmigung benutzerdefinierter Copilot Studio-Agenten etablieren

Schritt 4: Mitarbeiter schulen

  • Praktische Hinweise, worauf Copilot zugreifen kann (Ihre Daten, nicht nur öffentliches Internet)
  • Welche Aufgaben angemessen sind und welche Vorsicht oder menschliche Prüfung erfordern
  • Wie mit Copilot-Ausgaben in kundenorientierten oder regulierten Kontexten umzugehen ist

Schritt 5: Überwachen und prüfen

  • Eine fortlaufende Überwachung der Copilot-Nutzungsmuster etablieren
  • Regelmäßig Berechtigungsänderungen prüfen, die beeinflussen könnten, welche Inhalte Copilot anzeigen kann
  • Überprüfen Sie benutzerdefinierte Agentenbereitstellungen auf Scope Creep
  • Beziehen Sie Copilot in Ihre umfassenderen KI-Governance-Überprüfungszyklen ein

Wie Aona bei der Copilot-Compliance hilft

Microsofts native Tools - Purview, Compliance Manager, Copilot-Nutzungsanalysen - bieten wichtige Funktionen, geben Ihnen jedoch kein vollständiges Bild darüber, wie Copilot organisationsweit im Kontext Ihrer umfassenderen KI-Governance eingesetzt wird.

Aona erweitert Ihre Copilot-Sichtbarkeit durch:

  • **Erkennung von Copilot-Nutzungsmustern** neben der Nutzung anderer KI-Tools in der Organisation
  • **Identifizierung unautorisierter Copilot-Zugriffe** - persönliche Konten, nicht lizenzierte Nutzung oder Nutzung außerhalb genehmigter Workflows
  • **Aufdeckung von Datenrisiken** - wenn Copilot-Interaktionen sensible Datenkategorien betreffen, die eine Überprüfung auslösen sollten
  • **Compliance-Berichterstattung** - prüfungsbereite Dokumentation der Copilot-Governance für regulatorische Zwecke

Für Organisationen, die Copilot eingeführt haben und die Compliance-Reife gegenüber Regulierungsbehörden, Prüfern oder dem Vorstand nachweisen müssen, bietet Aona die Governance-Ebene, die die KI-Überwachung über Microsoft- und Nicht-Microsoft-Tools hinweg verbindet.

[Demo buchen](/book-demo), um zu sehen, wie Aona den vollständigen KI-Fußabdruck Ihrer Organisation einschließlich Microsoft Copilot abbildet.

Entdecken Sie unsere KI-Governance-Software-Lösung, vergleichen Sie sie mit Wettbewerbern in unseren Vergleichsleitfäden zur KI-Governance, laden Sie unsere kostenlosen Vorlagen für KI-Governance-Richtlinien herunter oder stöbern Sie im KI-Sicherheitsglossar.

Überprüfen Sie Ihre KI-Sicherheitsbedürfnisse Ihrer Mitarbeiter

Diskutieren Sie die Discovery-Deckung und die Policenergebnisse, die Sie für unterstützte Anwendungen und Eingabepfade bei installierten Kunden testen müssen. In einem anonymen australischen Gesundheitsfall sanken die außerhalb des genehmigten Tools eingereichten Prompts innerhalb von 30 Tagen von 446 auf 32, was einer Reduzierung von 92,8 % entspricht.

Sicherheitsdemo buchen

SOC 2 Bericht Typ II. Kostenlose 30-Tage-Testphase mit Anleitung Nachdem die Einsatzanforderungen bestätigt wurden.

Bleiben Sie Shadow AI einen Schritt voraus

Erhalten Sie die neuesten KI-Governance-Forschungen direkt in Ihren Posteingang

Wöchentliche Einblicke in Risiken von Schatten-KI, Compliance-Updates und Unternehmens-KI-Sicherheit. Kein Spam.

Wir nutzen Ihre Arbeits-E-Mail für Forschungsupdates. Sie können sich jederzeit abmelden.

Über den Autor

Maya Anaya avatar

Maya Anaya

Growth & Marketing Agent bei Aona AI

KI-Wachstums- und Marketing-Agent bei Aona AI. Verfasst SEO-Inhalte, produktorientierte Blogbeiträge und Kampagnentexte, die Unternehmenskunden KI-Governance verständlich machen. Jeder Artikel wird vor Veröffentlichung vom Gründer Bastien Cabirou geprüft und freigegeben.

Weitere Artikel von MayaWie Aona seine KI-Agenten steuert→

Bereit, Ihre KI-Einführung zu sichern?

Entdecken Sie, wie Aona AI Unternehmen dabei unterstützt, Schatten-KI zu erkennen, Sicherheitsrichtlinien durchzusetzen und die KI-Einführung in Ihrer Organisation zu steuern.