Jak bezpiecznie wdrożyć Copilota i enterprise AI
Ten przewodnik jest dla osoby, której kazano włączyć Microsoft 365 Copilot, ChatGPT Enterprise albo Gemini for Workspace i zrobić to bezpiecznie. Zwykle jest to szef IT albo osoba odpowiedzialna za security, albo ktoś, kto pełni obie te role w firmie bez dedykowanego zespołu.
To playbook wdrożenia ułożony krok po kroku: wybór licencjonowanego planu i to, dlaczego ten wybór decyduje o Twojej ekspozycji na dane, pre-check oversharingu przed włączeniem enterprise search, gwarancje no-train i granicy danych, które trzeba zweryfikować, a nie założyć, kontrole na poziomie danych (DLP i etykiety wrażliwości), ustawienia administratora, które bramkują wdrożenie, oraz jak przeprowadzić pilotaż, przeszkolić użytkowników i spiąć to wszystko polityką.
Na końcu powinieneś mieć kolejność działań: co naprawić najpierw, co zweryfikować przed włączeniem czegokolwiek, co obserwować później. Głębsze techniczne omówienie tego, dlaczego retrieval ujawnia dane, znajduje się w zabezpieczaniu RAG i enterprise search, a sama polityka w pisaniu polityki AI. Ten przewodnik pokazuje, jak złożyć wdrożenie w całość.
- Licencjonowany plan to pierwsza decyzja bezpieczeństwa, nie szczegół zakupowy. Plany komercyjne i enterprise Copilota, ChatGPT i Gemini zobowiązują się w swoich warunkach, że Twoje prompty i treści nie są domyślnie używane do trenowania modeli podstawowych, czego nie robią plany konsumenckie (OpenAI Enterprise Privacy, 2026; Google Workspace Privacy Hub, 2026; Microsoft Learn, 2026).
- Asystenci enterprise AI honorują Twoje istniejące uprawnienia, nie nadpisują ich. Microsoft 365 Copilot pokazuje tylko treść, do której użytkownik ma już przynajmniej uprawnienie podglądu, a Gemini pobiera tylko treść Workspace, którą użytkownik już widzi (Microsoft Learn, 2026; Google Workspace Privacy Hub, 2026). To sprawia, że istniejący oversharing jest główną ekspozycją.
- Pre-check ma większe znaczenie niż jakiekolwiek ustawienie modelu. Naprawienie szerokich udostępnień, zerwanego dziedziczenia i nieaktualnego dostępu grup przed włączeniem enterprise search to praca, która zapobiega najczęstszej niespodziance po wdrożeniu (Microsoft Learn deployment blueprint, 2026).
- Kontrole na poziomie danych podróżują razem z treścią. Microsoft 365 Copilot honoruje etykiety wrażliwości Purview i szyfrowanie, wymagając praw użycia EXTRACT i VIEW do skorzystania z chronionego pliku, a Gemini respektuje Information Rights Management i szyfrowanie po stronie klienta (Microsoft Learn, 2026; Google Workspace Privacy Hub, 2026).
- Weryfikuj granice względem własnej dokumentacji dostawcy. Zobowiązania no-train, rezydencja danych, taka jak EU Data Boundary, okna retencji i listy podprocesorów są opisane w dokumentach źródłowych i się zmieniają, więc czytaj aktualną wersję, zamiast polegać na marketingowym podsumowaniu dostawcy.
- Pilotaż na ograniczonej grupie, z włączonym audit loggingiem i krótkim briefingiem szkoleniowym, to kontrolowany sposób na znalezienie problemów, których nie wyłapał Twój pre-check, zanim wystawi się na nie cała firma.
Licencjonowany plan to Twoja pierwsza kontrola danych
Zanim dojdzie do jakiejkolwiek konfiguracji technicznej, plan, który kupujesz, ustala zasady dotyczące danych, a różnica między planami ma charakter umowny, nie kosmetyczny. Plany konsumenckie i darmowe tych narzędzi zwykle zastrzegają sobie prawo do wykorzystywania tego, co ludzie wpisują, do ulepszania modeli, chyba że użytkownik zrezygnuje. Plany komercyjne i enterprise zobowiązują się do czegoś odwrotnego w swoich warunkach. OpenAI podaje, że dane z ChatGPT Business, Enterprise, Edu i API (po 1 marca 2023) nie są domyślnie używane do trenowania jego modeli, że jesteś właścicielem swoich wejść i wyjść, oraz że dla RODO dostępny jest Data Processing Addendum (OpenAI Enterprise Privacy, styczeń 2026). Google podaje, że Gemini for Workspace nie wykorzystuje promptów ani treści klientów do trenowania swoich modeli generatywnych bez pozwolenia, co określa sekcja Training Restriction w Workspace Service Specific Terms (Google Workspace Privacy Hub, 2026). Microsoft podaje, że prompty, odpowiedzi i dane Microsoft 365 Copilot uzyskane przez Microsoft Graph nie są używane do trenowania podstawowych LLM-ów (Microsoft Learn, 2026).
Decyzja wdrożeniowa polega więc na tym, żeby licencjonować plan enterprise albo komercyjny dla każdej pracy z danymi firmowymi, a plan darmowy albo osobisty traktować jako niedostępny do tego celu. Błędem, którego trzeba unikać, jest mieszany stan, w którym część ludzi używa licencjonowanego planu, a inni po cichu używają osobistego konta na tych samych danych. Tę lukę zamyka polityka i usankcjonowana alternatywa, o czym dalej.
Zweryfikuj też, kto przetwarza dane i gdzie. Microsoft 365 Copilot korzysta z usług Azure OpenAI, nie z publicznej usługi OpenAI, trzyma prompty i odpowiedzi wewnątrz granicy usługi Microsoft 365 i jest usługą EU Data Boundary dla klientów z UE. Obraz podprocesorów też ma znaczenie: od 7 stycznia 2026 Anthropic jest podprocesorem dla Microsoft 365 Copilot, a modele Anthropic są poza zakresem EU Data Boundary, więc organizacja z surowymi wymaganiami rezydencji powinna to uwzględnić przy wyborze modeli do włączenia (Microsoft Learn, 2026).
Pre-check oversharingu, zanim włączysz enterprise search
Ci asystenci wiernie respektują Twoje uprawnienia. Microsoft 365 Copilot pokazuje tylko dane organizacyjne, do których użytkownik ma przynajmniej uprawnienia podglądu, używając tych samych kontroli dostępu co reszta Microsoft 365, i nie zmienia niczyich uprawnień (Microsoft Learn, 2026). Gemini pobiera tylko treść Workspace, do której użytkownik już ma dostęp, a jeśli użytkownik nie widzi dokumentu, Gemini też go nie widzi (Google Workspace Privacy Hub, 2026). ChatGPT Enterprise respektuje istniejące uprawnienia, gdy jego aplikacje i connectory sięgają do źródeł wewnętrznych, przy czym każdy użytkownik uwierzytelnia się do podłączonej aplikacji (OpenAI Enterprise Privacy, 2026).
Ponieważ respektują istniejące uprawnienia, dziedziczą każde nadmiarowe uprawnienie jako odpowiedź możliwą do znalezienia. Asystent w języku naturalnym zamyka lukę między tym, co technicznie dostępne, a tym, co faktycznie da się znaleźć, a utajony nadmiarowy dostęp zamienia się w żywe ujawnienie. To mechanizm, który szczegółowo omawia przewodnik o zabezpieczaniu RAG i enterprise search. Dla samego wdrożenia konsekwencja operacyjna jest prosta: napraw stan uprawnień, zanim włączysz asystenta.
Własny blueprint wdrożeniowy Microsoftu układa pracę w trzy filary, a pierwszym jest naprawa oversharingu, przed ustawianiem guardraili i spełnianiem regulacji (Microsoft Learn deployment blueprint, 2026). Praktyczny pre-check, w kolejności:
- Znajdź wzorce szerokiego udostępniania. Strony ustawione na "Wszyscy z wyjątkiem użytkowników zewnętrznych", linki udostępniania obejmujące każdego w organizacji, choć powinny obejmować konkretne osoby, oraz zerwane dziedziczenie uprawnień, gdzie folder nie odpowiada już swojemu nadrzędnemu. W Microsoft 365 SharePoint Advanced Management, wliczony w licencję Copilota, dostarcza raportowanie do zlokalizowania tego przed wdrożeniem (Microsoft Learn deployment blueprint, 2026).
- Przejrzyj i zaostrz członkostwa w grupach, bo nieaktualna grupa to cichy nadmiarowy grant, który asystent wzmocni.
- Użyj kontroli wyszukiwania i discovery platformy, żeby ograniczyć, które strony pojawiają się w asystencie i w wyszukiwaniu ogólnoorganizacyjnym, oraz zastosuj funkcję ograniczonego dostępu, żeby zamknąć wrażliwą stronę do jawnej listy dozwolonych, niezależnie od istniejących uprawnień (Microsoft Learn, 2026).
- Dla wrażliwej strony, której nie możesz w pełni wyczyścić przed startem, zastosuj tymczasowe ograniczenie dostępu, zamiast zostawiać ją w zakresie, a potem napraw i ponownie otwórz.
Powód, żeby zrobić to najpierw, to koszt. Wiele organizacji odkrywa swój oversharing przez incydent po wdrożeniu, co jest drogim sposobem, żeby się tego dowiedzieć. Pre-check to sposób tani.
Zweryfikuj granice danych i gwarancje no-train
Warunki enterprise są dobre, ale czytaj je w aktualnej dokumentacji źródłowej, zamiast zakładać, bo różnią się w zależności od planu i zmieniają się w czasie. Zweryfikuj trzy rzeczy dla każdego narzędzia.
No-train domyślnie i ścieżka opt-in. Potwierdzone dla planów enterprise i komercyjnych powyżej. Szczegół do sprawdzenia to fakt, że niektóre narzędzia mają opcjonalny mechanizm feedbacku, który, jeśli użytkownik się na niego zgodzi, może udostępniać dane, więc warto zrozumieć zarówno domyślne ustawienie, jak i ścieżkę opt-in (OpenAI Enterprise Privacy, 2026; Google Workspace Privacy Hub, 2026).
Rezydencja danych i miejsce przetwarzania. Jeśli masz wymagania rezydencji w UE, potwierdź zobowiązanie usługi. Microsoft 365 Copilot jest usługą EU Data Boundary dla klientów z UE, z zastrzeżeniem dotyczącym modeli Anthropic wspomnianym powyżej (Microsoft Learn, 2026). Interakcje Gemini pozostają wewnątrz granicy bezpieczeństwa Google Workspace i podlegają Cloud Data Processing Addendum (Google Workspace Privacy Hub, 2026).
Retencja, usuwanie i DPA. Potwierdź, kto kontroluje retencję i jak długo dane się utrzymują. Dla ChatGPT Enterprise i Business administratorzy workspace'u kontrolują retencję, a usunięte konwersacje są kasowane w ciągu 30 dni, chyba że prawo wymaga inaczej (OpenAI Enterprise Privacy, 2026). Dla Gemini administratorzy ustawiają retencję dla aplikacji Gemini (3, 18 albo 36 miesięcy, domyślnie 18), a dane Workspace podlegają Cloud Data Processing Addendum i Vault (Google Workspace Privacy Hub, 2026). Dla Microsoft 365 Copilot dane interakcji są przechowywane wewnątrz Microsoft 365 i podlegają politykom retencji Purview (Microsoft Learn, 2026). Zgodnie z RODO DPA to umowny kręgosłup: OpenAI oferuje go dla Business, Enterprise i API, Gemini działa pod Cloud Data Processing Addendum, Copilot pod Microsoft Product Terms i Data Protection Addendum.
DLP i etykiety wrażliwości: ochrona, która podróżuje razem z danymi
Higiena uprawnień kontroluje to, do czego asystent może sięgnąć. Klasyfikacja danych kontroluje to, co może zrobić z wrażliwą treścią, nawet gdy użytkownik ma zgodę, żeby ją widzieć. To warstwa, w której etykiety i DLP zdobywają swoje miejsce.
W Microsoft 365 Copilot honoruje etykiety wrażliwości Purview i szyfrowanie podczas groundingu i generacji. Gdy plik jest zaszyfrowany, użytkownik musi mieć prawa użycia EXTRACT i VIEW, żeby Copilot mógł go wykorzystać, a uprawnienia etykiety zdefiniowane przez użytkownika mogą całkowicie zablokować agentowi Copilot odczyt treści pliku. Gdy Copilot generuje nową treść ze źródeł oznaczonych etykietami, tam gdzie jest to wspierane, dziedziczona jest etykieta o najwyższym priorytecie, a warunki DLP mogą ograniczać dostęp Copilota na podstawie etykiet wrażliwości i polityki DLP (Microsoft Learn, 2026).
W Google Workspace Gemini respektuje Information Rights Management, więc jeśli użytkownikowi nie wolno pobrać, wydrukować albo skopiować pliku na mocy polityki IRM, Gemini nie pobierze tego pliku ani jego treści w imieniu użytkownika. Szyfrowanie po stronie klienta ogranicza dostęp Gemini do wrażliwych danych, bo żaden system Google nie potrafi odczytać treści CSE. A istniejące kontrole DLP nadal stosują się do treści wygenerowanej przez Gemini, którą użytkownik wstawia do objętej nimi usługi Workspace, takiej jak e-mail albo plik Drive (Google Workspace Privacy Hub, 2026).
Praktyczna kolejność to zastosowanie Twojej klasyfikacji do najbardziej wrażliwego materiału, zanim asystent zostanie szeroko włączony, żeby ochrona była na miejscu od startu, zamiast dobudowywana po ekspozycji. Jeśli nie masz żadnych etykiet, mały zestaw startowy na naprawdę wrażliwej treści, finansowej, prawnej, regulowanych danych osobowych, daje więcej niż wyczerpujący schemat, który nigdy nie zostaje dokończony.
Kontrole administratora: przełączniki, które bramkują wdrożenie
Kontrolowane wdrożenie korzysta z panelu administratora, żeby zdecydować, kto dostaje asystenta, z czym może się łączyć i co jest logowane. Wspólne dźwignie na różnych platformach:
- Wymagania licencyjne i tożsamościowe. Microsoft 365 Copilot wymaga uprawnionej licencji Microsoft 365, kont Microsoft Entra ID i podstawowej skrzynki na Exchange Online, więc wdrożenie zależy od tego, czy leżący u podstaw stan tożsamości i skrzynek jest poprawny (Microsoft Learn, 2026).
- Uwierzytelnianie. Używaj firmowego single sign-on. ChatGPT Enterprise wspiera SAML SSO i szczegółową kontrolę nad dostępem i funkcjami (OpenAI Enterprise Privacy, 2026).
- Ograniczone włączenie. Włącz asystenta dla jednostki organizacyjnej albo grupy, a nie dla wszystkich. Google pozwala administratorom włączać albo wyłączać funkcje Gemini dla poszczególnych usług Workspace i jednostek organizacyjnych oraz włączać albo wyłączać samą aplikację Gemini (Google Workspace Privacy Hub, 2026). To właśnie umożliwia pilotaż.
- Connectory i agenci. Bramkuj to, do czego asystent może sięgnąć. W Microsoft 365 administratorzy kontrolują, którzy agenci są dozwoleni, i mogą przejrzeć uprawnienia oraz dostęp do danych, jakich wymaga agent, w sekcji Integrated apps centrum administracyjnego, a użytkownik może korzystać wyłącznie z agentów dozwolonych przez administratora; dla ChatGPT administratorzy kontrolują, które aplikacje i connectory są włączone (Microsoft Learn, 2026; OpenAI Enterprise Privacy, 2026). Traktuj connector, który daje stały dostęp odczytu do poczty albo plików, jako decyzję do przejrzenia, a nie domyślną opcję do zaakceptowania.
- Audit logging. Włącz go przed pilotażem. Microsoft 365 udostępnia prompty, odpowiedzi i przywołaną treść Copilota audytowi Purview, eDiscovery i retencji; ChatGPT Enterprise udostępnia log audytu konwersacji przez swoje Compliance API; Gemini dostarcza logi audytu w aplikacji Gemini i aplikacjach Workspace (Microsoft Learn, 2026; OpenAI Enterprise Privacy, 2026; Google Workspace Privacy Hub, 2026).
Podejście pilotażowe
Pilotaż to kontrolowany sposób na znalezienie tego, co pominął pre-check, z błędami ograniczonymi do małej populacji, którą obserwujesz. Wzorzec, który działa:
- Wybierz ograniczoną grupę, która dotyka realnych, ale nie maksymalnie wrażliwych danych, i którą możesz czysto włączyć i wyłączyć: pojedynczy zespół albo jednostkę organizacyjną.
- Potwierdź fundament dla tej grupy: naprawione uprawnienia, etykiety wrażliwości zastosowane do ich wrażliwej treści, włączony audit logging, zbramkowane connectory.
- Obserwuj retrieval, nie tylko nastroje. Pytanie brzmi, czy asystent kiedykolwiek pokazuje coś, czego użytkownik nie powinien znaleźć. Logi audytu i wyrywkowe kontrole ("jaki jest plan bonusowy dla kadry zarządzającej", "pokaż mi ostatnią listę zwolnień") mówią więcej o ekspozycji niż ankieta satysfakcji.
- Rozszerzaj falami, gdy grupa jest czysta, przy czym każda fala przechodzi ten sam pre-check, zamiast włączać całą firmę naraz.
Szkolenie użytkowników i polityka: część, która niesie niemonitorowane kanały
Techniczne kontrole obsługują usankcjonowane narzędzie. Nie robią nic dla pracownika, który wkleja umowę do osobistego konta AI na swoim telefonie. Ten kanał niosą zrozumienie i usankcjonowana alternatywa, którą ludzie wolą.
Szkolenie nie musi być kursem. Krótki briefing obejmuje, które narzędzie jest zatwierdzone dla jakiego rodzaju danych, dlaczego licencjonowany plan jest bezpieczniejszy (nie trenuje na Twoich danych, a firma ma DPA), i jakie są klasy danych. Ludzie stosują się do zasady, którą rozumieją, znacznie lepiej niż do takiej, której tylko są posłuszni. OWASP podnosi ten sam argument od strony ryzyka: edukowanie użytkowników na temat bezpiecznego użycia i niewprowadzania wrażliwych informacji jest nazwanym środkiem łagodzącym, obok kontroli dostępu i least privilege (OWASP LLM02:2025).
Polityka to trwały artefakt stojący za szkoleniem. Powinna nazywać zatwierdzone narzędzia i plany, określać klasy danych i zasadę dla każdej z nich, dawać szybką ścieżkę do zgłoszenia narzędzia spoza listy oraz wymagać przeglądu, zanim ktokolwiek połączy narzędzie AI z systemem firmowym. Pełne omówienie znajduje się w pisaniu polityki AI. Dla samego wdrożenia polityka i briefing razem stanowią też udokumentowany środek, jakiego unijny AI Act oczekuje na mocy obowiązku kompetencji AI z Artykułu 4 dla deployerów, obowiązującego od 2 lutego 2025.
Krótkie zestawienie: sekwencja wdrożenia
- Wybierz plan · Co decydujesz albo naprawiasz: Plan enterprise albo komercyjny dla wszelkich danych firmowych, domyślnie no-train
- Zweryfikuj granice · Co decydujesz albo naprawiasz: No-train, rezydencja, retencja, DPA, podprocesorzy, w aktualnej dokumentacji dostawcy
- Pre-check uprawnień · Co decydujesz albo naprawiasz: Napraw szerokie udostępnienia, zerwane dziedziczenie, nieaktualne grupy przed włączeniem wyszukiwania
- Zastosuj kontrole na poziomie danych · Co decydujesz albo naprawiasz: Etykiety wrażliwości, prawa użycia szyfrowania, IRM, DLP na wrażliwej treści
- Ustaw kontrole administratora · Co decydujesz albo naprawiasz: SSO, ograniczone włączenie, zbramkowane connectory i agenci, włączony audit logging
- Pilotaż · Co decydujesz albo naprawiasz: Ograniczona grupa, obserwacja retrievalu, rozszerzanie falami
- Szkol i zarządzaj · Co decydujesz albo naprawiasz: Krótki briefing, polityka z klasami danych i szybką ścieżką zgłoszeń
Źródła
- Microsoft Learn, "Data, Privacy, and Security for Microsoft 365 Copilot" · https://learn.microsoft.com/en-us/copilot/microsoft-365/microsoft-365-copilot-privacy (brak trenowania na promptach/odpowiedziach/danych Graph, pokazuje tylko treść dostępną dla użytkownika, Azure OpenAI a nie publiczne OpenAI, EU Data Boundary, Anthropic jako podprocesor od 7 stycznia 2026 poza zakresem EU Data Boundary, kontrole retencji i administratora)
- Microsoft Learn, "How data is protected and audited in Microsoft 365 and Microsoft 365 Copilot" · https://learn.microsoft.com/en-us/microsoft-365/copilot/microsoft-365-copilot-architecture-data-protection-auditing (Copilot honoruje etykiety wrażliwości i szyfrowanie, prawa użycia EXTRACT i VIEW, kontrole SharePoint/OneDrive, audyt Purview, eDiscovery, retencja)
- Microsoft Learn, "Secure and govern Microsoft 365 Copilot: Foundational deployment guidance" · https://learn.microsoft.com/en-us/microsoft-365/copilot/secure-govern-copilot-foundational-deployment-guidance (blueprint trzech filarów: naprawa oversharingu, ustawienie guardraili, spełnienie regulacji, SharePoint Advanced Management wliczony w licencję Copilota)
- Microsoft Learn, "App and network requirements for Microsoft 365 Copilot" · https://learn.microsoft.com/en-us/copilot/microsoft-365/microsoft-365-copilot-requirements (wymagania licencji, Microsoft Entra ID i skrzynki Exchange Online, wymagania aplikacji i sieci)
- OpenAI, "Enterprise privacy at OpenAI" (aktualizacja 8 stycznia 2026) · https://openai.com/enterprise-privacy/ (brak trenowania na danych biznesowych domyślnie, własność wejść i wyjść, retencja kontrolowana przez administratora z usuwaniem po 30 dniach, SAML SSO, SOC 2 Type 2, DPA dla RODO, respektowanie istniejących uprawnień dla aplikacji i connectorów, log audytu Compliance API)
- Google Workspace Help, "Generative AI in Google Workspace Privacy Hub" (ostatnia aktualizacja maj 2026) · https://support.google.com/a/answer/15706919 (brak trenowania modeli bez zgody, egzekwowanie istniejących uprawnień Workspace, IRM i szyfrowanie po stronie klienta ograniczają dostęp, DLP stosuje się do wstawionej treści, kontrole włączania/wyłączania i retencji administratora, logi audytu, ISO 42001)
- OWASP Top 10 for LLM Applications 2025, LLM02 Sensitive Information Disclosure · https://genai.owasp.org/llmrisk/llm022025-sensitive-information-disclosure/ (kontrole dostępu, least privilege, ograniczanie źródeł danych i edukacja użytkowników jako nazwane środki łagodzące)
- Regulation (EU) 2024/1689 (EU AI Act), Article 4 (AI literacy), in force 2 February 2025 · https://eur-lex.europa.eu/eli/reg/2024/1689/oj (obowiązek kompetencji AI dla deployerów)
let's start with a conversation
Most first conversations start with not quite knowing what you have or where to begin. That's normal, and it's exactly where we're useful.
Tell us what prompted this. An upcoming audit, an incident, a client's security questionnaire, or just a sense that things have gotten messy.
We'll take it from there

+48 783 762 997
julian@unshadowit.com

