Nous utilisons des cookies sur ce site web

En cliquant sur "Accepter", vous acceptez le stockage de cookies sur votre appareil pour améliorer la navigation sur le site, analyser l'utilisation du site et contribuer à nos efforts de marketing. Consultez notre politique de confidentialité pour plus d'informations.

Cybersécurité
Data & IA

Copilot et sur-partage : ce qu'il peut révéler dans Microsoft 365

Copilot ne crée pas de nouveaux accès, il révèle ceux qui existent : six situations de sur-partage à risque, comment les repérer et les corriger.

Copilot et sur-partage : ce qu'il peut révéler dans Microsoft 365

Microsoft 365 Copilot ne donne accès à aucun document qu'un utilisateur ne pouvait pas déjà ouvrir. Mais il rend trouvable, en une question, tout ce que cet utilisateur peut ouvrir, y compris des fichiers partagés trop largement et oubliés depuis des années. Le risque principal d'un déploiement Copilot est donc le sur-partage : des droits d'accès plus larges que nécessaire.

Pourquoi Copilot rend visibles les données trop partagées

Copilot répond à partir des documents, des e-mails et des conversations auxquels l'utilisateur a droit. Il respecte les permissions de Microsoft 365 ; il ne les corrige pas.

Avant Copilot, un dossier mal partagé était protégé par l'oubli : pour tomber dessus, il fallait savoir qu'il existait et où le chercher. Avec Copilot, une question comme « quels sont les salaires de l'équipe commerciale ? » ou « où en est le projet de rachat ? » peut faire ressortir un tableau partagé par erreur avec toute l'entreprise.

Copilot ne crée pas de nouveaux accès : il révèle ceux qui existent déjà.

Les six situations à risque, de la plus grave à la moins grave

Classement par gravité établi d'après le modèle Zero Trust de Microsoft et le CIS Microsoft 365 Benchmark.

1. L'accès « Tout le monde » (gravité critique)

Un site ou un fichier ouvert au groupe « Tout le monde » est visible par chaque compte de l'organisation, et parfois par des invités. C'est la situation la plus grave, et souvent la plus ancienne : elle date de partages faits « pour aller vite ».

2. Le groupe « Tout le monde sauf les utilisateurs externes » (gravité élevée)

Ce groupe, appelé EEEU en anglais, est proposé par défaut dans certains écrans de partage. Il donne accès à tous les salariés. Pratique pour un document d'accueil, risqué pour un dossier RH ou financier.

3. Les liens anonymes (gravité élevée)

Un lien « Toute personne disposant du lien » fonctionne sans connexion. Il a pu être envoyé à un prestataire il y a trois ans et circuler depuis : le document reste ouvert à des personnes que vous ne connaissez pas, et ce type de lien signale souvent un rangement sans contrôle.

4. Le partage externe sans restriction de recherche (gravité élevée)

Des sites ouverts à des invités, sans la restriction qui empêche Copilot et la recherche d'y puiser (Restricted Content Discovery, dans SharePoint Advanced Management). Les invités voient, et le contenu peut ressortir dans les réponses.

5. L'héritage de permissions rompu (gravité moyenne)

Un sous-dossier qui ne suit plus les droits de son site parent. À force d'exceptions, plus personne ne sait qui a accès à quoi.

6. Les sites sans propriétaire ni étiquette (gravité moyenne)

Un site d'équipe dont le créateur est parti, sans étiquette de sensibilité. Personne ne vérifie les accès, et rien n'indique que le contenu est confidentiel.

Comment repérer ces situations

Microsoft fournit plusieurs outils. SharePoint Advanced Management produit des rapports sur les sites les plus partagés et permet de restreindre la recherche sur certains sites. Microsoft Purview, avec DSPM for AI, montre quelles données sensibles sont exposées aux outils d'IA. Ces outils demandent des licences et du temps de lecture.

L'autre voie est un audit : une collecte en lecture seule des droits d'accès (les métadonnées, jamais le contenu des fichiers), comparée à des règles de contrôle, avec un classement des constats par gravité. C'est ce que fait notre audit de sécurité Microsoft 365 Copilot, en une journée, pour 1 500 € HT.

Remettre de l'ordre en quatre étapes

  1. Corrections rapides : retirer le groupe « Tout le monde sauf les utilisateurs externes » des sites sensibles, changer le type de lien proposé par défaut, couper les méthodes d'authentification héritées.
  2. Renforcement : réduire les droits excessifs, traiter les sites à risque, rétablir l'héritage des permissions.
  3. Hygiène et conformité : poser des étiquettes de sensibilité, activer la prévention des fuites (DLP), désigner un propriétaire par site.
  4. Optimisation : surveiller en continu et refaire un audit à intervalle régulier.

Il n'est pas nécessaire d'avoir tout terminé pour activer Copilot : les corrections rapides suffisent souvent à retirer les risques les plus graves.

Questions fréquentes

Copilot peut-il montrer des documents confidentiels ?

Oui, si l'utilisateur y a déjà accès. Copilot respecte les permissions de Microsoft 365, mais il rend trouvable en une question tout document partagé trop largement, même oublié.

Qu'est-ce que le sur-partage dans Microsoft 365 ?

C'est un droit d'accès plus large que nécessaire : un site ouvert à « Tout le monde », un lien anonyme, un dossier qui ne suit plus les droits de son site. Copilot rend ces erreurs visibles.

Faut-il auditer Microsoft 365 avant d'activer Copilot ?

C'est recommandé. Un audit en lecture seule repère les accès trop larges et les classe par gravité ; les corrections rapides suffisent souvent à retirer les risques les plus graves avant l'activation.

Copilot utilise-t-il nos données pour entraîner l'IA de Microsoft ?

Non. Dans sa version entreprise, Microsoft 365 Copilot n'utilise pas vos documents, vos questions ni ses réponses pour entraîner les modèles de Microsoft.

Nos derniers articles

Voir plus
illustration defender suite et purview suite
Cybersécurité

Defender Suite et Purview Suite : sécurité E5 pour Business Premium

Defender Suite et Purview Suite ajoutent à Business Premium la sécurité de niveau E5 : contenu, prix catalogue (10 $, 10 $, 15 $), six cas concrets et NIS2.
9/10/2026
Cybersécurité

Fuite Hauts-de-France : ce qu'une PME doit vérifier dans la foulée

Deux prestataires de la région Hauts-de-France auraient été piratés, avec des centaines de milliers de personnes potentiellement concernées selon les revendications de l'attaquant. Voici ce qui est connu, ce qui reste à confirmer et les trois vérifications à faire côté PME.
7/10/2026
Cybersécurité

LLMOps : définition et exploitation des agents IA en production

LLMOps : définition, différence avec le MLOps et l'AIOps, et les six briques pour exploiter un agent IA en production. Avec l'exemple de notre agent Helpy.
6/10/2026
Assistant IA symbolisé par un robot au-dessus d'une main devant un ordinateur portable
Cybersécurité

Sécuriser MCP en entreprise : risques et bonnes pratiques pour les DSI

Model Context Protocol (MCP) : les risques de sécurité pour l'entreprise (serveurs non vérifiés, droits trop larges, injections) et les bonnes pratiques.
5/10/2026
Consultant IT Systèmes montrant un tableau de supervision à un collègue
Cybersécurité

Superviser un agent IA en production : méthode et indicateurs

Superviser un agent IA en production : actions, erreurs, coûts, dérives, seuils de reprise en main et indicateurs. La méthode appliquée à notre agent Helpy.
2/10/2026
Conseil en cybersécurité auprès d'une PME
Cybersécurité

Assurance cyber PME : prix, couverture et limites en 2026

Combien coûte une assurance cyber pour une PME en 2026, ce qu'elle couvre vraiment, et pourquoi elle ne remplace pas une vraie protection technique.
8/10/2026