2026-08-26 · 3 דק' קריאה

Microsoft Copilot ופרטיות: הסיכון שכבר יושב לכם ב-SharePoint

לאן זורם המידע כשמשתמשים ב-Copilot?

‎Copilot עסקי פועל בתוך סביבת 365 של הארגון, ובמנויים העסקיים מקובלת התחייבות שנתוני הארגון לא ישמשו לאימון המודלים. כרגיל, זו התחייבות חוזית שיש לבדוק בגרסתה העדכנית — אבל ב-Copilot היא אינה עיקר הסיפור. הסיכון המרכזי נמצא בכלל בכיוון השני: מה הכלי חושף בתוך הארגון.

למה הרשאות-יתר ב-SharePoint הן הבעיה האמיתית?

בארגונים רבים הצטברו שנים של שיתופים רחבים מדי: ספריות שנפתחו ל'כל החברה' לצורך פרויקט אחד, קישורי שיתוף שלא פגו, תיקיות ירושה. עד היום זה היה סיכון רדום — צריך היה לדעת לחפש. Copilot מעלים את שלב החיפוש: הוא שולף כל קובץ נגיש כדי לענות על שאלה תמימה.

  • דוגמה: עובד שואל 'מה טווחי השכר אצלנו?' — ו-Copilot עונה מתוך קובץ Excel של HR ששותף בטעות עם כל הארגון.
  • העיקרון: Copilot לא פורץ שום דבר. הוא מכבד הרשאות — ובדיוק בגלל זה הוא הופך כל הרשאת-יתר מתקלה תיאורטית לדליפה בפועל.
  • המסקנה: הפעלת Copilot היא רגע האמת של היגיינת ההרשאות — נושא שממילא מחויב לפי תקנות אבטחת מידע.

מה עושים לפני שמפעילים את Copilot בארגון?

  1. סקר הרשאות — אתרו אתרי SharePoint ותיקיות OneDrive שפתוחים רחב מדי, קישורי שיתוף ישנים וקבוצות 'כולם'.
  2. צמצום לפי הצורך — עקרון ה-need-to-know: כל מאגר רגיש נגיש רק למי שחייב אותו לעבודתו.
  3. סיווג ותיוג — סמנו מסמכים רגישים (Sensitivity Labels) כך שאפשר להחריג אותם מהיקף החיפוש של Copilot.
  4. אנונימיזציה של מה שלא חייב זהויות — עותקי עבודה, דוגמאות ומסמכי הדרכה לא צריכים שמות אמיתיים. אנונימיזציה עקבית משאירה אותם שמישים בלי הסיכון.
  5. מדיניות לעובדים — מה מותר לשאול, מה עושים כשצצה תשובה עם מידע שלא אמור להיות נגיש, ולמי מדווחים.

ומה עם מסמכים שיוצאים מסביבת 365?

‎Copilot הוא רק חלק מהתמונה: עובדים מעתיקים תוכן גם לכלים חיצוניים — צ'אטים חינמיים, כלי תמלול, מחוללי מצגות. שם אין את ההגנות הארגוניות של 365, וחלים הכללים של מה אסור להזין ל-ChatGPT. התשובה האחידה לשני העולמות: מסמך שעבר אנונימיזציה בטוח בכל כלי — כי אין בו מה לחשוף.

שאלות נפוצות

האם Copilot חושף מידע שהמשתמש לא מורשה לראות?

לא — הוא מכבד את הרשאות Microsoft 365. הבעיה היא שהוא חושף ביעילות את כל מה שהמשתמש כן מורשה לראות, כולל קבצים ששותפו רחב מדי בטעות ואיש לא זכר שהם נגישים.

האם Copilot מתאמן על הנתונים של הארגון?

במנויים העסקיים מקובלת התחייבות שלא להשתמש בנתוני הארגון לאימון מודלים. כמו תמיד, זו התחייבות חוזית שכדאי לוודא בגרסתה העדכנית — והיא לא פותרת את בעיית ההרשאות הפנימית.

מה הצעד הראשון לפני הפעלת Copilot?

סקר הרשאות ב-SharePoint וב-OneDrive: איתור שיתופים רחבים מדי וצמצומם לפי עקרון need-to-know, לצד תיוג מסמכים רגישים. רק אחר כך מפעילים.

איך אנונימיזציה עוזרת אם Copilot פנימי ממילא?

מסמכים רבים במאגרים משותפים לא חייבים להכיל זהויות אמיתיות — עותקי עבודה, תבניות, חומרי הדרכה. גרסה עם tokens במקום שמות נשארת שמישה, ומה שאין בה Copilot לא יכול להציף לאף שואל.

האם זה רלוונטי גם לעסק קטן בלי SharePoint מסודר?

כן, ואף יותר: בעסקים קטנים נהוג לשתף 'הכול עם כולם'. כל עוזר AI שרואה את ה-Drive המשותף יראה גם את קובצי השכר והחוזים — סדר בהרשאות ואנונימיזציה רלוונטיים בכל גודל.