Microsoft 365 Copilotin tietoturva herättää kysymyksiä jokaisessa organisaatiossa, jossa käyttöönottoa harkitaan. Yksi asia kannattaa ymmärtää heti alkuun: Copilot ei luo uusia käyttöoikeuksia. Se paljastaa ne puutteet, jotka oikeuksissa on jo olemassa. Jos joku henkilöstöhallinnon ulkopuolinen käyttäjä voi teknisesti avata palkkatiedoston SharePointista, Copilot löytää sen tiedoston luonnollisella kielellä sekunnissa. Tämä on sekä Copilotin voima että sen tärkein tietoturvahaaste.
Tässä artikkelissa käymme läpi, mihin tietoihin Copilot pääsee käsiksi, miten Microsoft on rakentanut sen tietoturvan, mitä organisaation pitää tehdä ennen käyttöönottoa ja millainen hallintamalli pitää pystyä ylläpitämään pitkällä aikavälillä. Etenemme peruskäsitteistä käytännön toimenpiteisiin.
Mihin tietoihin Copilot pääsee käsiksi?
Copilot pääsee käsiksi täsmälleen niihin tietoihin, joihin kirjautuneella käyttäjällä on oikeus. Se ei ylitä, laajenna eikä ohita Microsoft 365:n olemassa olevaa käyttöoikeusmallia. Tämä on periaate, joka on syytä sisäistää ennen mitään muuta.
Käytännössä Copilot hakee tietoa Microsoft Graphin kautta. Graph on Microsoftin rajapinta, joka yhdistää sähköpostit, kalenterit, Teams-keskustelut, SharePoint-sivustot, OneDrive-tiedostot ja muut Microsoft 365:n sisällöt. Kun käyttäjä kirjoittaa Copilotille kysymyksen, tekoäly muodostaa hakukontekstin Graphin kautta ja palauttaa vastauksen organisaation omien sisältöjen pohjalta. Tätä prosessia kutsutaan groundingiksi.
Ongelma ei ole Copilotin toimintalogiikka vaan se, mitä Graph löytää. Jos organisaatiossa on jaettu tiedostoja laajasti, käyttöoikeudet ovat periytyneet vanhoista tiimeistä tai SharePoint-sivustoille on jäänyt ”kaikki organisaatiossa” -tyyppisiä jakolinkkejä, Copilot löytää kaiken sen sisällön, johon kyseinen käyttäjä on oikeutettu, vaikka käyttäjä ei itse tietäisi noiden tiedostojen olemassaolosta. Lue lisää siitä, mitä Copilot näkee HR-tiedoista ja luottamuksellisista tiedostoista.
Tärkeä yksityiskohtakin on hyvä tietää: käyttäjän kirjoittamat kyselyt ja Copilotin vastaukset eivät päädy kielimallien opetusaineistoksi. Microsoft on selvästi ilmoittanut, että maksullisen Microsoft 365 Copilotin kautta käsitelty data pysyy organisaation omassa palveluympäristössä.
Onko Copilot turvallinen yrityskäytössä?
Tekniseltä rakenteeltaan Microsoft 365 Copilot on suunniteltu yrityskäyttöön, ja se täyttää laajan joukon kansainvälisiä tietoturva- ja vaatimustenmukaisuusstandardeja. Organisaation oma hallintavastuu on kuitenkin aivan yhtä tärkeä kuin Microsoftin tarjoamat suojaukset.
Microsoft on rakentanut Copilotiin useita suojakerroksia: haitallisen sisällön esto, arkaluontoisen materiaalin tunnistus ja niin sanottujen prompt injection -hyökkäysten torjunta. Prompt injection tarkoittaa tilannetta, jossa hyökkääjä yrittää manipuloida tekoälyä syöttämällä ohjeita piilotettuna sisältönä, esimerkiksi sähköpostissa tai dokumentissa. Tällainen haavoittuvuus, nimeltään EchoLeak, paljastettiin vuonna 2025, ja Microsoft korjasi sen palvelinpuolelta ilman, että käyttäjien tarvitsi tehdä mitään. Tapaus kuitenkin muistutti, että Copilotin tietoturva on jatkuvasti kehittyvä alue, ei kertaluonteinen projekti.
GDPR-vaatimustenmukaisuuden osalta tilanne on pääosin hallittavissa, kun organisaatio on ottanut EU:n tietoalueen käyttöön ja konfiguroinut asetukset oikein. On kuitenkin syytä tarkistaa voimassa olevat asetukset ja Microsoftin tiedonkäsittelysopimus oman organisaation tarpeiden mukaan. Tarkka tilannekuva kannattaa varmistaa suoraan Microsoftin dokumentaatiosta tai kysymällä meiltä, sillä vaatimukset ja tekniset asetukset päivittyvät. Katso myös, miten tekoälymallien tietoturvavertailu yrityskäytössä asettaa Copilotin laajempaan kontekstiin.
Lyhyt vastaus kysymykseen ”onko Copilot turvallinen” on: kyllä, mutta vain jos organisaation omat käyttöoikeudet ja hallintakäytännöt ovat kunnossa. Microsoftin suojaukset eivät korvaa sitä, että oma talo on järjestyksessä.
Miten käyttöoikeudet siivotaan ennen Copilotin käyttöönottoa?
Käyttöoikeuksien siivous on Copilotin käyttöönottoprojektin tärkein yksittäinen vaihe. Teollisuudessa tehdyt arvioinnit osoittavat, että valtaosassa organisaatioita on merkittävää ylioikeuttamista: sisältöä, johon pääsee käsiksi paljon laajempi joukko kuin on tarkoitettu. Copilot tekee tämän ongelman näkyväksi heti ensimmäisenä käyttöpäivänä.
Alla on järjestyksessä seitsemän konkreettista toimenpidettä, joilla käyttöoikeudet siistitään ennen käyttöönottoa:
- Tarkista jakolinkit SharePointissa ja OneDrivessa. Poista tai rajoita ”kaikki linkin tietävät” -tyyppiset jaot, jotka mahdollistavat pääsyn ilman kirjautumista tai laajalle sisäiselle yleisölle.
- Selvitä laajat sisäiset jakelut. Tunnista sivustot ja kansiot, jotka on jaettu ”kaikille organisaatiossa” -ryhmälle, ja arvioi, onko laajuus todella tarpeen.
- Käy läpi vanhentuneet tiimit ja SharePoint-sivustot. Poista tai arkistoi Teams-tiimit ja sivustot, joiden toiminta on päättynyt mutta joilla on edelleen aktiiviset käyttöoikeudet.
- Tarkista ulkoiset jakamiset. Listaa kaikki sisältö, joka on jaettu organisaation ulkopuolisille käyttäjille, ja poista tarpeettomat ulkoiset pääsyt.
- Varmista omistajuudet. Jokaisella sivustolla ja tiimillä pitää olla nimetty omistaja. Omistajatonta sisältöä ei hallita eikä sen käyttöoikeuksia päivitetä.
- Arkistoi vanhentunut sisältö. Siirrä historiallinen materiaali, johon ei enää tarvita laajaa pääsyä, arkistoituun tilaan tai rajoitetun pääsyn sijaintiin.
- Rakenna jatkuva seuranta. Käyttöoikeudet kasvavat takaisin, jos niitä ei hallita systemaattisesti. Ota käyttöön säännölliset tarkistussyklit ja automatisoi seuranta mahdollisuuksien mukaan.
SharePoint Advanced Management (SAM) on työkalu, joka sisältyy Microsoft 365 Copilot -lisenssiin ja auttaa tunnistamaan ylioikeuttamisen riskikohdat automaattisesti. Se tarjoaa näkymän sivustojen elinkaaren hallintaan, omistajuustilanteeseen ja epätavallisiin jakamisiin. Lisätietoja käyttöoikeuksien rakenteesta löytyy artikkelista Microsoft 365 -käyttöoikeuksien tehokas määrittely.
Miten Microsoft Purview auttaa?
Microsoft Purview on Microsoftin tietoturva- ja vaatimustenmukaisuusalusta, joka tarjoaa organisaatiolle välineet tietojen luokitteluun, suojaamiseen, valvontaan ja auditointiin. Copilotin näkökulmasta Purview on keskeinen työkalu, jolla hallitaan sitä, mitä tekoäly saa käsitellä.
Luokittelu on Purview-työn perusta. Kun tiedostoihin lisätään arkaluontoisuustunnisteet (sensitivity labels), organisaatio kertoo Microsoft 365:lle, mikä sisältö on luottamuksellista. Tunnisteet voivat olla automaattisia tai manuaalisia, ja ne seuraavat tiedostoa riippumatta siitä, minne se siirtyy. Lue tarkemmin siitä, mikä on Microsoft Purview ja miten se toimii käytännössä.
Tietovuotojen esto (Data Loss Prevention, DLP) rakentuu näiden tunnisteiden päälle. DLP-säännöillä voidaan estää Copilotia käsittelemästä tiettyjä arkaluontoisia tiedostoja kokonaan. Jos esimerkiksi henkilöstöhallinnon palkkatiedostot on merkitty oikealla tunnisteella ja DLP-sääntö on aktivoitu, Copilot ei palauta niiden sisältöä kyselyihin.
Purview tarjoaa myös auditoinnin. Copilot-vuorovaikutukset kirjataan lokiin, ja niitä voidaan tarkastella jälkikäteen tietoturvatutkimuksia tai vaatimustenmukaisuuden todentamista varten. Data Security Posture Management (DSPM) for AI puolestaan tuo yhteen näkymän siitä, miten tekoälytyökalut käyttävät organisaation tietoja, ja auttaa tunnistamaan riskikohdat ennen kuin ne realisoituvat ongelmiksi. Lisätietoja löytyy myös artikkelista tietosuoja-asetusten hallinta Microsoft 365:ssä.
Mitkä ovat yleisimmät riskit Copilotin käytössä?
Copilot-käyttöönoton riskit jakautuvat useaan kategoriaan. Alla oleva taulukko tiivistää viisi yleisintä riskityyppiä, niiden ilmenemismuodon ja torjuntakeinon.
| Riski | Miten se ilmenee | Miten se torjutaan |
|---|---|---|
| Liian laajat käyttöoikeudet | Copilot löytää arkaluontoisen sisällön, johon käyttäjällä on tekninen pääsy | Käyttöoikeuksien siivous ennen käyttöönottoa, SAM-työkalu |
| Arkaluontoinen data luokittelematta | Palkka- tai sopimusdata ei ole merkitty, joten DLP ei suojaa sitä | Purview-luokittelu ja arkaluontoisuustunnisteet koko ympäristöön |
| Tulosten tarkistamattomuus | Käyttäjä luottaa Copilotin vastaukseen ilman kriittistä arviointia | Koulutus ja selkeä viesti ihmisen vastuusta tarkistuksessa |
| Varjokäyttö omilla tileillä | Henkilöstö käyttää kuluttajatekoälyä työtietojen kanssa ilman valvontaa | Selkeä käyttöpolitiikka ja hyväksyttyjen työkalujen lista |
| Agenttien hallitsematon leviäminen | Copilot-agentit rakennetaan ilman tietoturvakatselmointia | Agenttien hallintakäytäntö ja Purview-valvonta agenttiympäristöön |
Ylioikeuttaminen on näistä riskeistä yleisin ja vakavuudeltaan merkittävin. Copilot tekee olemassa olevat käyttöoikeusvirheet välittömästi hyödynnettäviksi: sisältö, jota kukaan ei ole koskaan löytänyt manuaalisesti selaamalla, löytyy luonnollisella kielellä muutamassa sekunnissa. Tämä ei ole Copilotin vika, mutta se on sen selkein tietoturvavaikutus. Lisätietoja löytyy artikkelista yleisimmät tietoturvariskit Microsoft 365 -ympäristössä.
Millainen hallintamalli Copilotille tarvitaan?
Copilot-hallintamalli tarkoittaa kokonaisuutta, joka kattaa käyttöpolitiikan, roolit ja vastuut, koulutusvaatimukset sekä jatkuvan seurannan. Tekninen käyttöönotto ilman hallintamallia johtaa lähes väistämättä tilanteeseen, jossa käyttö leviää hallitsemattomasti ja riskit kasvavat huomaamatta.
Käyttöpolitiikka määrittelee, mihin tarkoituksiin Copilotia saa käyttää, mitä tietoja sen kautta saa käsitellä ja miten tulokset pitää tarkistaa ennen hyödyntämistä. Politiikka ei ole pelkkä dokumentti, vaan se pitää viestiä koko organisaatiolle ymmärrettävästi ja kouluttaa käytännön tasolla.
Roolit ja vastuut tarkoittavat, että joku omistaa Copilot-hallinnon. IT-hallinnon vastuulla on tekninen konfiguraatio, tietoturvatiimi vastaa Purview-asetuksista ja riskien seurannasta, ja esihenkilöillä on vastuu siitä, että heidän tiiminsä käyttää Copilotia politiikan mukaisesti. Microsoftin Copilot Control System (CCS) tarjoaa teknisen kehyksen näiden vastuiden toteuttamiseen.
Seuranta ei ole kertaluonteinen tehtävä. Käyttöoikeudet kasvavat takaisin, uusia agentteja rakennetaan ja organisaatio muuttuu. Hallintamalli toimii vain, jos siihen kuuluu säännöllinen tarkistussykli. Lue lisää siitä, miten Copilot-agenttien tietoturva ja hallinta kytkeytyvät laajempaan hallintakokonaisuuteen.
EU:n tekoälylaki tuo organisaatioille lisävaatimuksia riskienhallintaan, läpinäkyvyyteen ja ihmisvalvontaan. Käytännön toimenpiteinä tämä tarkoittaa muun muassa Copilot-vuorovaikutusten lokitusta, käyttäjien informointia tekoälykäytöstä ja dokumentoitua riskiarviointia erityisesti korkean riskin päätöksentekotilanteissa.
Tietoturvaosaaminen Corellian koulutuksissa
Tekninen infrastruktuuri ja hallintamalli eivät yksin riitä, jos käyttäjillä ja IT-ammattilaisilla ei ole osaamista niiden takana. Me tarjoamme koulutuksia, jotka rakentavat tietoturvaosaamista sekä käytännön hallintatehtäviin että Copilotin turvalliseen käyttöön.
Arkaluontoisen tiedon suojaus Purviewilla on kurssi, joka käy läpi luokittelun, arkaluontoisuustunnisteet ja DLP-käytännöt tekoälyaikakaudella. Tietoturvan ja identiteetin perusteet sopii kaikille, jotka haluavat ymmärtää Microsoft 365:n tietoturvakokonaisuuden rakenteen. Laajemman valikoiman kaikista aiheeseen liittyvistä kursseista löydät Microsoft Security -koulutukset -sivultamme.
Koulutukset voidaan toteuttaa avoimina kursseina tai räätälöityinä kokonaisuuksina organisaatiosi tarpeisiin. Katso voimassa olevat kurssiaikataulut tai kysy lisää asiakaskohtaisista koulutuksista.
Aiheeseen liittyvät artikkelit
- Miten Microsoft Copilot toimii käytännön työssä?
- Mikä on Power BI ja milloin se kannattaa ottaa käyttöön
- Copilot Cowork ja Copilot Credits: näin käyttöpohjainen hinnoittelu toimii
- SC-400: Microsoft 365:n tietoturva ja vaatimustenmukaisuus hallintaan
- Kuinka mitata tekoälyn tuomia hyötyjä organisaatiossa?