Hoe je Copilot-oversharing in SharePoint voorkomt

Door Giuseppe Marchi · Bijgewerkt

Microsoft 365 Copilot doorbreekt je SharePoint-machtigingen niet. Het stelt ze bloot. Op het moment dat je het inschakelt, kan Copilot elk bestand lezen dat de aangemelde gebruiker mag openen, en het vervolgens in enkele seconden samenvatten. Als een salarisspreadsheet, een concept-reorganisatieplan of een nog niet vrijgegeven contract ooit te breed werd gedeeld, zal Copilot het vinden en citeren.

Dat is de kern van Copilot-oversharing. Het is geen beveiligingslek in de AI. Het zijn jaren van machtigingswildgroei die plots doorzoekbaar worden in gewone taal. Deze gids loodst SharePoint-beheerders door het governancewerk dat ze vóór de uitrol moeten doen, met de echte Microsoft-bedieningselementen die het risico indammen.

Wat je in dit artikel vindt

  • Waarom Copilot-oversharing gebeurt, en waarom het een machtigingsprobleem is
  • De specifieke risico’s van Copilot inschakelen voordat governance op orde is
  • Een praktische governancechecklist, bedieningselement voor bedieningselement
  • Een stapsgewijze voorbereidingssequentie vóór Copilot
  • Hoe je content beheerd houdt na de livegang

Zie intranet.ai in actie

Een kant-en-klaar intranet op SharePoint Online, binnen enkele dagen live. Vraag een gratis demo aan bij ons team.

Vraag een demo aan

Waarom gebeurt Copilot-oversharing?

Copilot-oversharing gebeurt omdat Microsoft 365 Copilot bestaande toegangsrechten respecteert en content ophaalt via Microsoft Graph en Microsoft Search. Volgens Microsoft Learn geeft Copilot alleen content terug die de gebruiker al kan benaderen. Het probleem is niet wat Copilot kan bereiken. Het is wat gebruikers al konden bereiken maar nooit opmerkten.

Jarenlang maakten SharePoint en OneDrive delen makkelijk. Mensen gebruikten “Iedereen met de link”, verleenden toegang aan brede Microsoft 365-groepen of kopieerden gevoelige bestanden naar teamsites. Niemand las die bestanden handmatig, dus de blootstelling bleef onzichtbaar. Copilot neemt die wrijving weg.

Vraag het “wat is onze bonusstructuur voor 2026?” en het scant alles wat je kunt openen, en antwoordt vervolgens in één paragraaf. Een document dat technisch toegankelijk maar praktisch begraven was, ligt nu op één zinsvraag afstand.

Belangrijkste conclusies

  • Copilot haalt content naar boven die gebruikers al toestemming hadden om te openen, dus oversharing is een machtigingsprobleem, geen AI-gebrek.
  • Restricted Content Discovery (RCD) verbergt een site voor Copilot en organisatiebrede zoekopdrachten terwijl directe toegang intact blijft.
  • Data Access Governance-rapporten markeren overmatig gedeelde sites vóór de uitrol. Microsoft documenteert deze in SharePoint Advanced Management.
  • Voer machtigingsopschoning, RCD, DAG-reviews en vertrouwelijkheidslabels uit voordat je Copilot-licenties toewijst.

In ons werk met Microsoft 365-klanten is de meest voorkomende verrassing niet een gehackt bestand. Het is een HR-site die drie tenantbeheerders geleden werd gedeeld met “Iedereen behalve externe gebruikers”, die niemand zich herinnerde tot Copilot een ontslagbrief citeerde.

Microsoft 365 Copilot haalt resultaten op via Microsoft Graph en respecteert bestaande machtigingen, en geeft alleen content terug die de aangemelde gebruiker al kan openen (Microsoft Learn). Oversharing weerspiegelt daarom reeds bestaande toegangswildgroei in SharePoint en OneDrive, niet een hiaat in het ontwerp van Copilot of zijn grounding-model.

Zie ons overzicht van Microsoft 365 Copilot voor hoe de assistent wordt gelicentieerd en wat hij kan.

Wat is het risico van Copilot uitrollen vóór governance?

Het grootste risico vóór de uitrol is de snelheid van ontdekking. Copilot kan in één query een gevoelig document teruggeven dat een nieuwsgierige medewerker al bladerend misschien nooit had gevonden. Microsoft beveelt zelf een “secure by default” datafundament aan vóór brede uitrol, in zijn Copilot-uitrolrichtlijn.

Bedenk wat er op dag één verandert. Machtigingen die “prima waren omdat niemand keek” worden een live zoekindex in natuurlijke taal. Een stagiair kan vragen naar ontslagen. Een externe medewerker kan vragen naar prijzen. Er werd niets geschonden, en toch is gevoelige content plots conversationeel.

Er zijn drie gelaagde risico’s die het benoemen waard zijn. Ten eerste, interne oversharing: mensen zien content van collega’s die ze niet zouden mogen zien. Ten tweede, onbedoelde openbaarmaking: Copilot neemt een gevoelig cijfer op binnen een breder antwoord. Ten derde, complianceblootstelling: gereguleerde data, zoals HR- of financiële gegevens, wordt triviaal opvraagbaar zonder een audit trail die iemand heeft beoordeeld.

Hier is het tegendraadse punt. Copilot vergroot je risico-oppervlak niet. Het meet het. Het aantal bestanden dat Copilot kan citeren is precies het aantal bestanden dat je zwakste machtigingsmodel al blootstelde. Behandel je eerste Copilot-pilot als een gratis penetratietest van je eigen deelhygiëne.

Microsoft adviseert een veilig datafundament op te zetten, inclusief machtigingsreview en bedieningselementen tegen oversharing, voordat je Microsoft 365 Copilot breed uitrolt (Microsoft Learn). Deze stap overslaan creëert geen nieuwe toegang. Het maakt bestaande content met te ruime machtigingen meteen vindbaar via natuurlijketaalqueries.

Welke SharePoint-governancebedieningselementen voorkomen oversharing?

De governancechecklist rust op vijf bedieningselementen, de meeste binnen SharePoint Advanced Management, dat Microsoft bundelt met een Microsoft 365 Copilot-licentie volgens zijn licentiedocumentatie. Samen gebruikt laten deze bedieningselementen je overmatig gedeelde content vinden, deze afschermen van Copilot en haar op termijn beheerd houden.

Machtigingshygiëne

Begin met de basis, want geen enkel geavanceerd bedieningselement repareert een kapot machtigingsmodel. Verwijder “Iedereen behalve externe gebruikers” van sites met gevoelige content. Vervang het delen via “Iedereen met de link” door links voor specifieke personen waar data vertrouwelijk is. Audit welke Microsoft 365-groepen toegang verlenen tot welke sites, en snoei lidmaatschap dat niet langer logisch is.

Verbroken overerving is de stille boosdoener. Wanneer een map of bestand unieke machtigingen heeft die afwijken van de bovenliggende site, wordt blootstelling vrijwel onmogelijk handmatig te volgen. Beperk unieke machtigingen waar je kunt, en standaardiseer de toegang op siteniveau.

Restricted Content Discovery (RCD)

Restricted Content Discovery is je snelste indammingstool. Wanneer je RCD inschakelt op een site, wordt de content ervan uitgesloten van organisatiebrede zoekopdrachten en van Microsoft 365 Copilot-resultaten, terwijl gebruikers met directe toegang normaal blijven werken. Microsoft documenteert dit gedrag in zijn RCD-richtlijn.

Beheerders passen het doorgaans toe met PowerShell. De cmdlet is Set-SPOSite -Identity <site URL> -RestrictContentOrgWideSearch $true. Dit is ideaal voor gevoelige sites die je niet volledig opnieuw kunt machtigen vóór de lancering, zoals een HR- of directiesite. RCD koopt je tijd zonder de mensen te blokkeren die de content legitiem nodig hebben.

Een woord van voorzichtigheid. RCD vermindert de vindbaarheid, het verwijdert geen toegang. Als een gebruiker directe machtigingen heeft op een beperkte site, kan hij die nog steeds openen en zelfs Copilot bevragen over een specifiek document waar hij naartoe navigeert. Gebruik het als een vangrail, niet als vervanging voor het corrigeren van machtigingen.

Data Access Governance-rapporten

Voordat je oversharing kunt corrigeren, moet je het zien. De Data Access Governance (DAG)-rapporten in het SharePoint-beheercentrum brengen je meest risicovolle sites automatisch naar boven. Volgens Microsoft Learn lichten deze rapporten sites uit die met iedereen zijn gedeeld, sites met veel deellinks en sites die als gevoelig gelabelde content bevatten.

Voer deze als eerste uit. Ze veranderen een onmogelijke taak van “audit de hele tenant” in een gerangschikte shortlist van sites die nu aandacht nodig hebben. Prioriteer de bovenkant van die lijst voordat er Copilot-licenties uitgaan.

Toegangsreviews voor sites

Overmatig gedeelde sites vinden is stap één. Site-eigenaren ze laten corrigeren is stap twee. Toegangsreviews voor sites, beschikbaar via SharePoint Advanced Management, laten beheerders een review delegeren aan de mensen die de content werkelijk kennen. Je markeert een site vanuit een DAG-rapport, en de eigenaar bevestigt of verwijdert toegang.

Dit is belangrijk omdat centrale IT zelden weet of het financeteam een bepaalde site zou moeten zien. Eigenaren wel. Delegatie schaalt governance op zonder van één beheerder het knelpunt te maken voor duizenden sites.

Vertrouwelijkheidslabels

Vertrouwelijkheidslabels van Microsoft Purview voegen bescherming toe die met het bestand meereist. Een label met versleuteling kan beperken wie een document opent en welke acties hij uitvoert. Volgens de documentatie van Microsoft Purview respecteert Copilot deze gebruiksrechten, dus als een label een gebruiker het recht ontzegt om content te bekijken of te extraheren, zal Copilot die niet voor hem naar boven halen.

Met labels kun je ook beveiligde content uitsluiten van Copilot-verwerking en -samenvatting. Gecombineerd met automatisch labelen beschermen ze gevoelige bestanden zelfs wanneer machtigingen onvolmaakt zijn, wat ze tot de duurzaamste laag in deze lijst maakt.

SharePoint Advanced Management biedt Data Access Governance-rapporten, toegangsreviews voor sites en Restricted Content Discovery om overmatig gedeelde content te identificeren en in te dammen, en het is inbegrepen bij een Microsoft 365 Copilot-licentie (Microsoft Learn). Vertrouwelijkheidslabels voegen bescherming op bestandsniveau toe die Copilot respecteert tijdens het ophalen en samenvatten.

Voor achtergrond over het platform waarop deze bedieningselementen zitten, lees je onze gids over SharePoint Online. Machtigingsgestuurde toegangsgroepen passen ook goed bij Azure AD dynamische groepen.

Hoe bereid ik SharePoint stap voor stap voor op Copilot?

Een nette voorbereidingssequentie vóór Copilot neemt weken in beslag, geen dagen, en Microsofts eigen Copilot-setuprichtlijn kadert het als een gefaseerde uitrol in plaats van een schakelaar. Het doel is eenvoudig: weet wat er is blootgesteld, dam het ergste ervan in, en schakel Copilot vervolgens in gecontroleerde golven in.

Hier is een praktische volgorde van handelingen.

Stap 1: Voer de Data Access Governance-rapporten uit

Open het SharePoint-beheercentrum en genereer de DAG-rapporten. Exporteer de lijst van sites die zijn gedeeld met “Iedereen behalve externe gebruikers” en de sites met de meeste deellinks. Dit is je werkwachtrij.

Stap 2: Pas Restricted Content Discovery toe op risicovolle sites

Voor gevoelige sites die je niet meteen opnieuw kunt machtigen, schakel je RCD in met Set-SPOSite -RestrictContentOrgWideSearch $true. Dit haalt ze meteen buiten het bereik van Copilot terwijl je de tragere opschoning uitvoert.

Stap 3: Corrigeer machtigingen op geprioriteerde sites

Werk de DAG-lijst af. Verwijder brede groepstoegang, converteer risicovolle deellinks en herstel verbroken overerving. Trigger toegangsreviews voor sites zodat eigenaren bevestigen wie elke site werkelijk nodig heeft.

Stap 4: Rol vertrouwelijkheidslabels uit en pas ze automatisch toe

Rol een duidelijke labeltaxonomie uit en configureer automatisch labelen voor bekende gevoelige data, zoals financiële of HR-content. Labels met versleuteling worden je vangnet voor alles wat de opschoning mist.

Stap 5: Pilot Copilot met een kleine, gemonitorde groep

Schakel Copilot in voor een kleine pilotgroep en kijk wat het naar boven haalt. Gebruik de pilot als een bewuste stresstest. Als Copilot iets citeert dat het niet zou mogen, heb je een machtigingshiaat gevonden voordat een volledige uitrol dat had gedaan.

We hebben gemerkt dat een strak afgebakende pilot, tien tot twintig mensen uit HR, finance en IT, in twee weken meer echte oversharing blootlegt dan maanden van theoretische machtigingsaudits. Laat de tool je vertellen waar de gaten zitten.

Microsoft beveelt een gefaseerde Microsoft 365 Copilot-uitrol aan die begint met een beveiligd datafundament en een gecontroleerde pilot vóór brede uitrol (Microsoft Learn). Een gemonitorde pilotgroep legt echte oversharing-hiaten sneller bloot dan tenantbrede machtigingsaudits die in isolatie worden uitgevoerd.

Copilot baseert zijn antwoorden op dezelfde index als de bedrijfszoekfunctie, dus onze notities over SharePoint Online helpen uitleggen hoe content naar boven komt.

Hoe houd ik SharePoint beheerd na de Copilot-livegang?

Governance is geen lanceringstaak, het is een operationeel model. Microsofts richtlijn voor databeveiliging voor Copilot behandelt het voorkomen van oversharing als doorlopend, omdat elke nieuwe site en deellink het risico opnieuw kan openen. Behandel governance als een terugkerende cyclus, geen eenmalige opschoning.

Plan DAG-rapporten op een regelmatige cadans, maandelijks of per kwartaal, en grijp snel in op nieuwe risicovolle sites. Houd toegangsreviews voor sites draaiende zodat eigenaren de toegang periodiek herbevestigen in plaats van eenmalig. Monitor auditlogs om te zien hoe content op termijn werkelijk wordt benaderd en gedeeld.

Stel ook vangrails in voor nieuwe content. Stel nieuwe teamsites standaard in op privé, beperk “Iedereen”-links op tenantniveau en pas standaard vertrouwelijkheidslabels toe zodat verse documenten beschermd starten. Het doel is om het veilige pad het makkelijke pad te maken.

Een goed beheerd SharePoint-intranet maakt dit veel eenvoudiger. Wanneer toegangsgroepen, documentbibliotheken en labels vanaf het begin gestructureerd zijn, wordt governance onderhoud in plaats van brandblussen. Dit is een gebied waar een beheerd intranetplatform zoals intranet.ai helpt, omdat consistente sitesjablonen en machtigingspatronen voorkomen dat oversharing terugsluipt.

Microsoft kadert het voorkomen van Copilot-oversharing als continu, aangezien nieuwe sites, bestanden en deellinks de blootstelling na de uitrol opnieuw kunnen introduceren (Microsoft Learn). Terugkerende Data Access Governance-rapporten, periodieke toegangsreviews voor sites en het monitoren van auditlogs houden een tenant beheerd lang na de livegang.

Veelgestelde vragen

Wat is Copilot-oversharing in SharePoint?

Copilot-oversharing gebeurt wanneer Microsoft 365 Copilot in zijn antwoorden SharePoint- of OneDrive-content naar boven haalt die een gebruiker technisch kan openen maar nooit had mogen zien. Copilot respecteert bestaande machtigingen, dus oversharing weerspiegelt reeds bestaande toegangswildgroei in plaats van een gebrek in Copilot.

Wat is Restricted Content Discovery in SharePoint?

Restricted Content Discovery (RCD) is een instelling van SharePoint Advanced Management die de content van een site uitsluit van organisatiebrede zoekopdrachten en van Microsoft 365 Copilot-antwoorden, terwijl gebruikers met directe toegang de bestanden nog steeds kunnen openen. Het wordt per site toegepast, vaak via de Set-SPOSite -RestrictContentOrgWideSearch-cmdlet.

Respecteert Microsoft 365 Copilot de SharePoint-machtigingen?

Ja. Copilot geeft alleen content terug die de aangemelde gebruiker al toestemming heeft om te openen via Microsoft Graph. Het omzeilt geen machtigingen of vertrouwelijkheidslabels. Het risico is dat ruime of vergeten machtigingen Copilot content sneller laten ophalen dan een mens dat ooit handmatig zou doen.

Heb ik SharePoint Advanced Management nodig voor Copilot-governance?

SharePoint Advanced Management ontgrendelt de sterkste bedieningselementen tegen oversharing, waaronder Data Access Governance-rapporten, toegangsreviews voor sites en Restricted Content Discovery. Een Microsoft 365 Copilot-licentie omvat SharePoint Advanced Management, dus de meeste organisaties die Copilot uitrollen hebben al toegang tot deze tools.

Hoe vind ik overmatig gedeelde SharePoint-sites vóór een Copilot-uitrol?

Gebruik de Data Access Governance-rapporten in het SharePoint-beheercentrum. Ze markeren sites die zijn gedeeld met “Iedereen behalve externe gebruikers”, sites met veel deellinks en content die als gevoelig is gelabeld, wat je helpt te prioriteren welke sites je moet beoordelen voordat je Copilot voor gebruikers inschakelt.

Kunnen vertrouwelijkheidslabels voorkomen dat Copilot gevoelige content toont?

Vertrouwelijkheidslabels met versleuteling beperken wat Copilot kan verwerken en raadplegen. Als een label een gebruiker EXTRACT- of VIEW-rechten ontzegt, zal Copilot de inhoud van dat bestand niet voor hen naar boven halen. Met labels kun je ook beveiligde bestanden uitsluiten van Copilot-samenvattingen.

Conclusie

Copilot-oversharing is een oplosbaar probleem, maar alleen als je het behandelt als een machtigingsuitdaging in plaats van een AI-uitdaging. De tools bestaan al binnen Microsoft 365. Data Access Governance-rapporten laten je zien wat er is blootgesteld. Restricted Content Discovery dams de ergste sites snel in. Machtigingsopschoning, toegangsreviews voor sites en vertrouwelijkheidslabels maken de oplossing duurzaam.

Doe het werk voordat je Copilot-licenties toewijst, niet nadat een gevoelig bestand in iemands chat verschijnt. Begin met de DAG-rapporten, beperk je meest risicovolle sites en pilot vervolgens Copilot met een kleine groep die kan signaleren wat erdoorheen glipt.

Een goed gestructureerd intranet houdt dit op de lange termijn beheersbaar, omdat nette sjablonen en consistente machtigingen voorkomen dat oversharing terugkeert. Als je een Copilot-uitrol op SharePoint plant, is governance het voorbereidende werk dat de rest veilig maakt.

Klaar voor de uitrol zelf? Ga verder met onze gids over Microsoft 365 Copilot.

Artikel FAQ

Wat is Copilot-oversharing in SharePoint?

Copilot-oversharing gebeurt wanneer Microsoft 365 Copilot in zijn antwoorden SharePoint- of OneDrive-content naar boven haalt die een gebruiker technisch kan openen maar nooit had mogen zien. Copilot respecteert bestaande machtigingen, dus oversharing weerspiegelt reeds bestaande toegangswildgroei in plaats van een gebrek in Copilot.

Wat is Restricted Content Discovery in SharePoint?

Restricted Content Discovery (RCD) is een instelling van SharePoint Advanced Management die de content van een site uitsluit van organisatiebrede zoekopdrachten en van Microsoft 365 Copilot-antwoorden, terwijl gebruikers met directe toegang de bestanden nog steeds kunnen openen. Het wordt per site toegepast, vaak via de cmdlet Set-SPOSite -RestrictContentOrgWideSearch.

Respecteert Microsoft 365 Copilot de SharePoint-machtigingen?

Ja. Copilot geeft alleen content terug die de aangemelde gebruiker al toestemming heeft om te openen via Microsoft Graph. Het omzeilt geen machtigingen of vertrouwelijkheidslabels. Het risico is dat ruime of vergeten machtigingen Copilot content sneller laten ophalen dan een mens dat ooit handmatig zou doen.

Heb ik SharePoint Advanced Management nodig voor Copilot-governance?

SharePoint Advanced Management ontgrendelt de sterkste bedieningselementen tegen oversharing, waaronder Data Access Governance-rapporten, toegangsreviews voor sites en Restricted Content Discovery. Een Microsoft 365 Copilot-licentie omvat SharePoint Advanced Management, dus de meeste organisaties die Copilot uitrollen hebben al toegang tot deze tools.

Hoe vind ik overmatig gedeelde SharePoint-sites vóór een Copilot-uitrol?

Gebruik de Data Access Governance-rapporten in het SharePoint-beheercentrum. Ze markeren sites die zijn gedeeld met 'Iedereen behalve externe gebruikers', sites met veel deellinks en content die als gevoelig is gelabeld, wat je helpt te prioriteren welke sites je moet beoordelen voordat je Copilot voor gebruikers inschakelt.

Kunnen vertrouwelijkheidslabels voorkomen dat Copilot gevoelige content toont?

Vertrouwelijkheidslabels met versleuteling beperken wat Copilot kan verwerken en raadplegen. Als een label een gebruiker EXTRACT- of VIEW-rechten ontzegt, zal Copilot de inhoud van dat bestand niet voor hen naar boven halen. Met labels kun je ook beveiligde bestanden uitsluiten van Copilot-samenvattingen.

intranet.ai on multiple devices

Transparante prijzen, geen verrassingen, vanaf 3.950 €/jaar.

Ontvang een complete SharePoint-intranet, volledig geïntegreerd met Microsoft 365, binnen 24 uur na aankoop.

Wij verzorgen de configuratie van de site en de integratie met de software en applicaties van uw organisatie, zonder extra ontwikkelkosten.