Audyt Bezpieczeństwa Microsoft 365 i AI — jak korzystasz z Copilot i danych firmowych
Copilot, SharePoint, Teams, OneDrive i Outlook mogą ujawniać dokumenty, dane klientów i poświadczenia szybciej, niż zespół IT zdąży zareagować. Audyt porządkuje uprawnienia, źródła danych i zasady zatwierdzania wyników — w uzgodnionym zakresie i na podstawie pisemnej zgody.
Co obejmuje audyt
01. Uprawnienia i role w Microsoft 365
Sprawdzamy, kto ma dostęp do Microsoft Copilot, do których repozytoriów i w jakim zakresie. Weryfikujemy, czy uprawnienia odpowiadają rzeczywistym rolom biznesowym, a nie historycznym ustawieniom domyślnym.
02. Źródła dokumentów dla AI
Identyfikujemy, które pliki w SharePoint, OneDrive, Teams i poczcie mogą być użyte jako kontekst dla Copilot — w tym dokumenty zewnętrzne otrzymane od klientów, dostawców lub partnerów.
03. Klasyfikacja i etykiety danych
Sprawdzamy, czy firma stosuje etykiety wrażliwości (np. RODO, dane finansowe, dane medyczne) i czy Copilot respektuje te klasyfikacje. Brak klasyfikacji = brak granicy dla AI.
04. Zasady zatwierdzania wyników AI
Weryfikujemy, kto weryfikuje treści generowane przez AI przed wysyłką, publikacją lub użyciem w procesie decyzyjnym. Bez kontroli wyników Copilot może stać się niezamierzonym kanałem wycieku lub manipulacji.
05. Logi, alerty i historia zmian
Sprawdzamy, czy organizacja ma dostęp do logów Copilot, alertów na nietypowe operacje i historii zmian w kluczowych plikach. Bez śladu pochodzenia trudno reagować na incydenty.
Warianty współpracy
Starter — jednorazowy audyt M365
Przegląd uprawnień, źródeł dokumentów i klasyfikacji danych. Raport z priorytetami w języku biznesowym i technicznym.
wycena indywidualna
Growth — audyt + polityka AI
Audyt M365 plus opracowanie polityki użycia Copilot: zasady źródeł dokumentów, klasyfikacja danych, procedury zatwierdzania wyników.
wycena indywidualna
Enterprise — audyt + wdrożenie + monitoring
Audyt, polityka AI, wdrożenie zasad w Microsoft 365 oraz cykliczne przeglądy po każdej zmianie konfiguracji, aplikacji lub incydencie.
wycena indywidualna
Przed i po
- Przed: Copilot używany przez wielu pracowników, źródła dokumentów nie są sklasyfikowane, brak polityki zatwierdzania wyników. Po: jasna lista uprawnień, klasyfikacja danych i zasady użycia Copilot.
- Przed: dokument od klienta trafia do Copilot, AI przetwarza ukryte instrukcje. Po: dokumenty zewnętrzne traktowane jako nieufne, wynik Copilot weryfikowany przed użyciem.
- Przed: brak logów Copilot i alertów. Po: pełen ślad pochodzenia wyników AI i alerty na nietypowe operacje.
Czego ta usługa nie obejmuje
- Nie jest testem penetracyjnym Microsoft 365 ani próbą przejęcia kont — audyt pracuje wyłącznie w uzgodnionym zakresie i na podstawie pisemnej autoryzacji.
- Nie obejmuje analizy kodu źródłowego modeli AI (Copilot, GPT, Claude) — to nie jest audyt dostawcy, lecz Twojego środowiska pracy.
- Nie zastępuje audytu zgodności z regulacjami (NIS2, DORA, RODO) — może być jego uzupełnieniem, ale nie zamiennikiem.
- Nie zapewniamy „100% bezpieczeństwa Microsoft 365" — porządkujemy ryzyka i priorytety, ale żaden audyt nie eliminuje ryzyka w stu procentach.
Najczęściej zadawane pytania
Czy audyt M365 wymaga dostępu administratora?
Tak. Audyt wymaga czasowego dostępu read-only do centrum administracyjnego Microsoft 365, dzienników audytu i ustawień Copilot. Dostęp jest udzielany przez klienta i cofany po zakończeniu prac.
Ile trwa audyt Microsoft 365 i AI?
Standardowy audyt trwa od 5 do 10 dni roboczych, w zależności od liczby użytkowników, aplikacji i integracji. Raport końcowy zawiera priorytety i konkretne zalecenia wdrożeniowe.
Czy audyt obejmuje Copilot i inne narzędzia AI?
Tak. Sprawdzamy konfigurację Microsoft Copilot, użycie innych asystentów AI zintegrowanych z M365 oraz ogólne zasady użycia AI w procesach firmowych (np. własne agenty, integracje z OpenAI/Anthropic).
Czy potrzebuję zgody zarządu?
Tak, audyt wymaga formalnej zgody zarządu lub osoby upoważnionej do zarządzania infrastrukturą IT. Wzór zgody i zakresu przekazujemy przed rozpoczęciem prac.
Czym różni się audyt M365 od audytu podatności?
Audyt M365 skupia się na konfiguracji, uprawnieniach i przepływach AI w ekosystemie Microsoft. Audyt Podatności obejmuje wybraną domenę, stronę lub aplikację internetową w uzgodnionym zakresie. Te usługi się uzupełniają.
Powiązane usługi
- Gdy chcesz sprawdzić techniczną odporność strony lub aplikacji → Audyt Podatności za Zgodą
- Gdy chcesz zabezpieczyć domenę przed podszywaniem → Audyt poczty i domeny
- Gdy potrzebujesz obrazu ekspozycji firmy z zewnątrz → Skan Ekspozycji Internetowej
- Gdy potrzebujesz ciągłego monitoringu zmian ekspozycji → Monitoring Ekspozycji Cyfrowej
Zapytaj o audyt Microsoft 365 i AI
Zakres audytu dobieramy po krótkim briefingu: liczba użytkowników M365, użycie Copilot, integracje AI, wymagania regulacyjne. Wrócimy z planem prac i orientacyjnym czasem realizacji.
inż. Marcin Białczyk, operator CHORS.NET — poznaj moje podejście do pracy.