Microsoft 365 Copilot no rompe sus permisos de SharePoint. Los expone. En el momento en que lo activa, Copilot puede leer cada archivo que el usuario que ha iniciado sesión tiene permiso para abrir, y luego resumirlo en segundos. Si una hoja de cálculo de salarios, un borrador de un plan de reorganización o un contrato no publicado se compartió alguna vez demasiado ampliamente, Copilot lo encontrará y lo citará.
Eso es la esencia del sobrecompartido de Copilot. No es un agujero de seguridad en la IA. Son años de proliferación de permisos que de repente se vuelven buscables en lenguaje sencillo. Esta guía acompaña a los administradores de SharePoint a través del trabajo de gobernanza que hay que hacer antes de la implementación, con los controles reales de Microsoft que contienen el riesgo.
Lo que encontrará en este artículo
- Por qué ocurre el sobrecompartido de Copilot, y por qué es un problema de permisos
- Los riesgos específicos de habilitar Copilot antes de tener la gobernanza en su lugar
- Una lista de comprobación práctica de gobernanza, control por control
- Una secuencia de preparación previa a Copilot, paso a paso
- Cómo mantener el contenido gobernado tras la puesta en marcha
Vea intranet.ai en acción
Una intranet lista para usar en SharePoint Online, operativa en pocos días. Reserve una demo gratuita con nuestro equipo.
Reservar una demo¿Por qué ocurre el sobrecompartido de Copilot?
El sobrecompartido de Copilot ocurre porque Microsoft 365 Copilot respeta los derechos de acceso existentes y recupera contenido a través de Microsoft Graph y Microsoft Search. Según Microsoft Learn, Copilot solo devuelve contenido al que el usuario ya puede acceder. El problema no es lo que Copilot puede alcanzar. Es lo que los usuarios ya podían alcanzar pero nunca notaron.
Durante años, SharePoint y OneDrive hicieron que compartir fuera fácil. La gente usaba «Cualquier persona con el enlace», concedía acceso a grupos amplios de Microsoft 365 o copiaba archivos sensibles en los sitios de equipo. Nadie leía esos archivos manualmente, así que la exposición permanecía invisible. Copilot elimina esa fricción.
Pregúntele «¿cuál es nuestra estructura de bonificaciones de 2026?» y escanea todo lo que usted puede abrir, luego responde en un párrafo. Un documento que era técnicamente accesible pero estaba prácticamente enterrado está ahora a una consulta de distancia.
Puntos clave
- Copilot saca a la luz contenido que los usuarios ya tenían permiso para abrir, por lo que el sobrecompartido es un problema de permisos, no un fallo de la IA.
- Restricted Content Discovery (RCD) oculta un sitio de Copilot y de la búsqueda de toda la organización mientras mantiene intacto el acceso directo.
- Los informes de Data Access Governance señalan los sitios sobrecompartidos antes de la implementación. Microsoft los documenta en SharePoint Advanced Management.
- Ejecute la limpieza de permisos, RCD, las revisiones DAG y las etiquetas de confidencialidad antes de asignar las licencias de Copilot.
En nuestro trabajo con clientes de Microsoft 365, la sorpresa más común no es un archivo pirateado. Es un sitio de RR. HH. compartido con «Todos excepto usuarios externos» hace tres administradores de tenant, que nadie recordaba hasta que Copilot citó una carta de despido.
Microsoft 365 Copilot recupera resultados a través de Microsoft Graph y respeta los permisos existentes, devolviendo solo contenido que el usuario que ha iniciado sesión ya puede abrir (Microsoft Learn). Por tanto, el sobrecompartido refleja una proliferación de accesos preexistente en SharePoint y OneDrive, no una carencia en el diseño de Copilot ni en su modelo de fundamentación.
Consulte nuestra visión general de Microsoft 365 Copilot para saber cómo se licencia el asistente y qué puede hacer.
¿Cuál es el riesgo de implementar Copilot antes de la gobernanza?
El mayor riesgo previo a la implementación es la velocidad de descubrimiento. Copilot puede devolver un documento sensible en una sola consulta que un empleado curioso quizá nunca habría encontrado navegando. La propia Microsoft recomienda una base de datos «segura por defecto» antes de una implementación amplia, en su guía de implementación de Copilot.
Piense en lo que cambia el primer día. Los permisos que estaban «bien porque nadie miraba» se convierten en un índice de búsqueda en vivo en lenguaje natural. Un becario puede preguntar sobre despidos. Un contratista puede preguntar sobre precios. No se vulneró nada, y sin embargo el contenido sensible se vuelve de repente conversacional.
Hay tres riesgos por capas que vale la pena nombrar. Primero, el sobrecompartido interno: las personas ven contenido de sus compañeros que no deberían ver. Segundo, la divulgación inadvertida: Copilot incluye una cifra sensible dentro de una respuesta más amplia. Tercero, la exposición de cumplimiento: los datos regulados, como los registros de RR. HH. o de finanzas, se vuelven trivialmente recuperables sin un rastro de auditoría que nadie revisó.
Aquí va el punto contraintuitivo. Copilot no aumenta su superficie de riesgo. La mide. El número de archivos que Copilot puede citar es exactamente el número de archivos que su modelo de permisos más débil ya exponía. Trate su primer piloto de Copilot como una prueba de penetración gratuita de su propia higiene de uso compartido.
Microsoft aconseja establecer una base de datos segura, que incluya la revisión de permisos y los controles de sobrecompartido, antes de implementar Microsoft 365 Copilot de forma amplia (Microsoft Learn). Saltarse este paso no crea nuevos accesos. Hace que el contenido con permisos excesivos existente sea descubrible al instante mediante consultas en lenguaje natural.
¿Qué controles de gobernanza de SharePoint evitan el sobrecompartido?
La lista de comprobación de gobernanza se apoya en cinco controles, la mayoría de ellos dentro de SharePoint Advanced Management, que Microsoft incluye con una licencia de Microsoft 365 Copilot según su documentación de licencias. Usados juntos, estos controles le permiten encontrar el contenido sobrecompartido, restringirlo de Copilot y mantenerlo gobernado con el tiempo.
Higiene de permisos
Empiece por lo básico, porque ningún control avanzado arregla un modelo de permisos roto. Elimine «Todos excepto usuarios externos» de los sitios que contienen contenido sensible. Sustituya el uso compartido de «Cualquier persona con el enlace» por enlaces de personas concretas allí donde los datos sean confidenciales. Audite qué grupos de Microsoft 365 conceden acceso a qué sitios, y depure la pertenencia que ya no tenga sentido.
La herencia rota es el culpable silencioso. Cuando una carpeta o un archivo tiene permisos únicos que se desvían del sitio principal, la exposición se vuelve casi imposible de rastrear manualmente. Reduzca los permisos únicos siempre que pueda, y estandarice el acceso a nivel de sitio.
Restricted Content Discovery (RCD)
Restricted Content Discovery es su herramienta de contención más rápida. Cuando habilita RCD en un sitio, su contenido se excluye de la búsqueda de toda la organización y de los resultados de Microsoft 365 Copilot, mientras que los usuarios con acceso directo siguen trabajando con normalidad. Microsoft documenta este comportamiento en su guía de RCD.
Los administradores suelen aplicarlo con PowerShell. El cmdlet es Set-SPOSite -Identity <URL del sitio> -RestrictContentOrgWideSearch $true. Esto es ideal para los sitios sensibles que no puede volver a permisar por completo antes del lanzamiento, como un sitio de RR. HH. o de dirección. RCD le da tiempo sin bloquear a las personas que necesitan legítimamente el contenido.
Una advertencia. RCD reduce la posibilidad de descubrimiento, no elimina el acceso. Si un usuario tiene permiso directo a un sitio restringido, todavía puede abrirlo e incluso preguntar a Copilot sobre un documento concreto al que navegue. Úselo como una barrera de protección, no como un sustituto de arreglar los permisos.
Informes de Data Access Governance
Antes de poder arreglar el sobrecompartido, necesita verlo. Los informes de Data Access Governance (DAG) en el centro de administración de SharePoint sacan a la luz automáticamente sus sitios más arriesgados. Según Microsoft Learn, estos informes destacan los sitios compartidos con todos, los sitios con muchos enlaces de uso compartido y los sitios que contienen contenido etiquetado como sensible.
Ejecútelos primero. Convierten una tarea imposible de «auditar todo el tenant» en una lista corta y clasificada de sitios que necesitan atención ahora. Priorice la parte alta de esa lista antes de que salga cualquier licencia de Copilot.
Revisiones de acceso a los sitios
Encontrar los sitios sobrecompartidos es el paso uno. Conseguir que los propietarios de los sitios los arreglen es el paso dos. Las revisiones de acceso a los sitios, disponibles a través de SharePoint Advanced Management, permiten a los administradores delegar una revisión en las personas que realmente conocen el contenido. Usted señala un sitio a partir de un informe DAG, y el propietario confirma o elimina el acceso.
Esto importa porque el departamento central de TI rara vez sabe si el equipo de finanzas debería ver un sitio determinado. Los propietarios sí lo saben. La delegación escala la gobernanza sin convertir a un solo administrador en el cuello de botella de miles de sitios.
Etiquetas de confidencialidad
Las etiquetas de confidencialidad de Microsoft Purview añaden una protección que viaja con el archivo. Una etiqueta con cifrado puede restringir quién abre un documento y qué acciones realiza. Según la documentación de Microsoft Purview, Copilot respeta estos derechos de uso, de modo que si una etiqueta deniega a un usuario el derecho a ver o extraer contenido, Copilot no lo sacará a la luz para él.
Las etiquetas también le permiten excluir el contenido protegido del procesamiento y el resumen de Copilot. Combinadas con el etiquetado automático, protegen los archivos sensibles incluso cuando los permisos son imperfectos, lo que las convierte en la capa más duradera de esta lista.
SharePoint Advanced Management proporciona informes de Data Access Governance, revisiones de acceso a los sitios y Restricted Content Discovery para identificar y contener el contenido sobrecompartido, y está incluido con una licencia de Microsoft 365 Copilot (Microsoft Learn). Las etiquetas de confidencialidad añaden una protección a nivel de archivo que Copilot respeta durante la recuperación y el resumen.
Para conocer la plataforma sobre la que se asientan estos controles, lea nuestra guía sobre SharePoint Online. Los grupos de acceso basados en permisos también se combinan bien con los grupos dinámicos de Azure AD.
¿Cómo preparo SharePoint para Copilot paso a paso?
Una secuencia limpia previa a Copilot lleva semanas, no días, y la propia guía de configuración de Copilot de Microsoft la plantea como una implementación por fases en lugar de un interruptor. El objetivo es sencillo: saber qué está expuesto, contener lo peor y luego habilitar Copilot en oleadas controladas.
Este es un orden práctico de operaciones.
Paso 1: ejecute los informes de Data Access Governance
Abra el centro de administración de SharePoint y genere los informes DAG. Exporte la lista de sitios compartidos con «Todos excepto usuarios externos» y los sitios con más enlaces de uso compartido. Esta es su cola de trabajo.
Paso 2: aplique Restricted Content Discovery a los sitios de alto riesgo
Para los sitios sensibles que no puede volver a permisar de inmediato, habilite RCD con Set-SPOSite -RestrictContentOrgWideSearch $true. Esto los saca del alcance de Copilot de inmediato mientras realiza la limpieza más lenta.
Paso 3: arregle los permisos en los sitios priorizados
Avance por la lista DAG. Elimine el acceso de grupos amplios, convierta los enlaces de uso compartido arriesgados y restablezca la herencia rota. Active las revisiones de acceso a los sitios para que los propietarios confirmen quién necesita realmente cada sitio.
Paso 4: implemente y aplique automáticamente las etiquetas de confidencialidad
Despliegue una taxonomía de etiquetas clara y configure el etiquetado automático para los datos sensibles conocidos, como el contenido financiero o de RR. HH. Las etiquetas con cifrado se convierten en su red de seguridad para todo lo que la limpieza pase por alto.
Paso 5: pilote Copilot con un grupo pequeño y monitorizado
Habilite Copilot para un pequeño grupo piloto y observe lo que saca a la luz. Use el piloto como una prueba de esfuerzo deliberada. Si Copilot cita algo que no debería, ha encontrado un vacío de permisos antes de lo que lo habría hecho una implementación completa.
Hemos comprobado que un piloto bien acotado, de diez a veinte personas en RR. HH., finanzas y TI, expone más sobrecompartido real en dos semanas que meses de auditorías teóricas de permisos. Deje que la herramienta le diga dónde están los agujeros.
Microsoft recomienda una implementación por fases de Microsoft 365 Copilot que comience con una base de datos segura y un piloto controlado antes de la implementación amplia (Microsoft Learn). Un grupo piloto monitorizado saca a la luz los vacíos reales de sobrecompartido más rápido que las auditorías de permisos a nivel de todo el tenant realizadas de forma aislada.
Copilot fundamenta sus respuestas en el mismo índice que la búsqueda empresarial, así que nuestras notas sobre SharePoint Online ayudan a explicar cómo se saca a la luz el contenido.
¿Cómo mantengo SharePoint gobernado tras la puesta en marcha de Copilot?
La gobernanza no es una tarea de lanzamiento, es un modelo operativo. La guía de seguridad de datos para Copilot de Microsoft trata la prevención del sobrecompartido como algo continuo, porque cada nuevo sitio y enlace de uso compartido puede reabrir el riesgo. Trate la gobernanza como un ciclo recurrente, no como una limpieza puntual.
Programe los informes DAG con una cadencia regular, mensual o trimestral, y actúe rápido sobre los nuevos sitios de alto riesgo. Mantenga las revisiones de acceso a los sitios en marcha para que los propietarios reconfirmen el acceso periódicamente en lugar de una sola vez. Supervise los registros de auditoría para ver cómo se accede y se comparte realmente el contenido con el tiempo.
Establezca también barreras de protección para el contenido nuevo. Configure los nuevos sitios de equipo como privados por defecto, restrinja los enlaces de «Cualquier persona» a nivel de tenant y aplique etiquetas de confidencialidad por defecto para que los documentos nuevos empiecen protegidos. El objetivo es hacer que el camino seguro sea el camino fácil.
Una intranet de SharePoint bien gobernada hace que esto sea mucho más sencillo. Cuando los grupos de acceso, las bibliotecas de documentos y las etiquetas están estructurados desde el principio, la gobernanza se convierte en mantenimiento en lugar de en apagar incendios. Esta es un área donde una plataforma de intranet gestionada como intranet.ai ayuda, porque las plantillas de sitio coherentes y los patrones de permisos impiden que el sobrecompartido vuelva a colarse.
Microsoft plantea la prevención del sobrecompartido de Copilot como algo continuo, ya que los nuevos sitios, archivos y enlaces de uso compartido pueden reintroducir la exposición tras la implementación (Microsoft Learn). Los informes recurrentes de Data Access Governance, las revisiones periódicas de acceso a los sitios y la supervisión de los registros de auditoría mantienen un tenant gobernado mucho después de la puesta en marcha.
Preguntas frecuentes
¿Qué es el sobrecompartido de Copilot en SharePoint?
El sobrecompartido de Copilot ocurre cuando Microsoft 365 Copilot saca a la luz en sus respuestas contenido de SharePoint o OneDrive que un usuario puede abrir técnicamente pero que nunca debió ver. Copilot respeta los permisos existentes, por lo que el sobrecompartido refleja una proliferación de accesos preexistente en lugar de un fallo de Copilot.
¿Qué es Restricted Content Discovery en SharePoint?
Restricted Content Discovery (RCD) es una configuración de SharePoint Advanced Management que excluye el contenido de un sitio de la búsqueda de toda la organización y de las respuestas de Microsoft 365 Copilot, mientras que los usuarios con acceso directo todavía pueden abrir los archivos. Se aplica por sitio, a menudo mediante el cmdlet Set-SPOSite -RestrictContentOrgWideSearch.
¿Respeta Microsoft 365 Copilot los permisos de SharePoint?
Sí. Copilot solo devuelve contenido que el usuario que ha iniciado sesión ya tiene permiso para abrir a través de Microsoft Graph. No omite los permisos ni las etiquetas de confidencialidad. El riesgo es que unos permisos amplios u olvidados permitan a Copilot recuperar contenido más rápido de lo que una persona lo haría manualmente.
¿Necesito SharePoint Advanced Management para la gobernanza de Copilot?
SharePoint Advanced Management desbloquea los controles de sobrecompartido más sólidos, incluidos los informes de Data Access Governance, las revisiones de acceso a los sitios y Restricted Content Discovery. Una licencia de Microsoft 365 Copilot incluye SharePoint Advanced Management, por lo que la mayoría de las organizaciones que implementan Copilot ya tienen acceso a estas herramientas.
¿Cómo encuentro los sitios de SharePoint sobrecompartidos antes de una implementación de Copilot?
Use los informes de Data Access Governance en el centro de administración de SharePoint. Señalan los sitios compartidos con «Todos excepto usuarios externos», los sitios con muchos enlaces de uso compartido y el contenido etiquetado como sensible, ayudándole a priorizar qué sitios revisar antes de habilitar Copilot para los usuarios.
¿Pueden las etiquetas de confidencialidad impedir que Copilot muestre contenido sensible?
Las etiquetas de confidencialidad con cifrado restringen lo que Copilot puede procesar y referenciar. Si una etiqueta deniega a un usuario los derechos de EXTRACCIÓN o VISUALIZACIÓN, Copilot no sacará a la luz el contenido de ese archivo para él. Las etiquetas también le permiten excluir los archivos protegidos del resumen de Copilot.
Conclusión
El sobrecompartido de Copilot es un problema que tiene solución, pero solo si lo trata como un reto de permisos en lugar de como uno de IA. Las herramientas ya existen dentro de Microsoft 365. Los informes de Data Access Governance le muestran qué está expuesto. Restricted Content Discovery contiene rápido los peores sitios. La limpieza de permisos, las revisiones de acceso a los sitios y las etiquetas de confidencialidad hacen que la solución sea duradera.
Haga el trabajo antes de asignar las licencias de Copilot, no después de que un archivo sensible aparezca en el chat de alguien. Empiece por los informes DAG, restrinja sus sitios de mayor riesgo y luego pilote Copilot con un grupo pequeño que pueda señalar lo que se cuela.
Una intranet bien estructurada mantiene esto manejable a largo plazo, porque las plantillas limpias y los permisos coherentes impiden que el sobrecompartido vuelva. Si está planificando una implementación de Copilot en SharePoint, la gobernanza es la base que hace que el resto sea seguro.
¿Listo para la implementación en sí? Continúe con nuestra guía sobre Microsoft 365 Copilot.


