Microsoft 365 Copilot ne donne accès à aucun document qu'un utilisateur ne pouvait pas déjà ouvrir. Mais il rend trouvable, en une question, tout ce que cet utilisateur peut ouvrir, y compris des fichiers partagés trop largement et oubliés depuis des années. Le risque principal d'un déploiement Copilot est donc le sur-partage : des droits d'accès plus larges que nécessaire.
Pourquoi Copilot rend visibles les données trop partagées
Copilot répond à partir des documents, des e-mails et des conversations auxquels l'utilisateur a droit. Il respecte les permissions de Microsoft 365 ; il ne les corrige pas.
Avant Copilot, un dossier mal partagé était protégé par l'oubli : pour tomber dessus, il fallait savoir qu'il existait et où le chercher. Avec Copilot, une question comme « quels sont les salaires de l'équipe commerciale ? » ou « où en est le projet de rachat ? » peut faire ressortir un tableau partagé par erreur avec toute l'entreprise.
Copilot ne crée pas de nouveaux accès : il révèle ceux qui existent déjà.
Les six situations à risque, de la plus grave à la moins grave
Classement par gravité établi d'après le modèle Zero Trust de Microsoft et le CIS Microsoft 365 Benchmark.
1. L'accès « Tout le monde » (gravité critique)
Un site ou un fichier ouvert au groupe « Tout le monde » est visible par chaque compte de l'organisation, et parfois par des invités. C'est la situation la plus grave, et souvent la plus ancienne : elle date de partages faits « pour aller vite ».
2. Le groupe « Tout le monde sauf les utilisateurs externes » (gravité élevée)
Ce groupe, appelé EEEU en anglais, est proposé par défaut dans certains écrans de partage. Il donne accès à tous les salariés. Pratique pour un document d'accueil, risqué pour un dossier RH ou financier.
3. Les liens anonymes (gravité élevée)
Un lien « Toute personne disposant du lien » fonctionne sans connexion. Il a pu être envoyé à un prestataire il y a trois ans et circuler depuis : le document reste ouvert à des personnes que vous ne connaissez pas, et ce type de lien signale souvent un rangement sans contrôle.
4. Le partage externe sans restriction de recherche (gravité élevée)
Des sites ouverts à des invités, sans la restriction qui empêche Copilot et la recherche d'y puiser (Restricted Content Discovery, dans SharePoint Advanced Management). Les invités voient, et le contenu peut ressortir dans les réponses.
5. L'héritage de permissions rompu (gravité moyenne)
Un sous-dossier qui ne suit plus les droits de son site parent. À force d'exceptions, plus personne ne sait qui a accès à quoi.
6. Les sites sans propriétaire ni étiquette (gravité moyenne)
Un site d'équipe dont le créateur est parti, sans étiquette de sensibilité. Personne ne vérifie les accès, et rien n'indique que le contenu est confidentiel.
Comment repérer ces situations
Microsoft fournit plusieurs outils. SharePoint Advanced Management produit des rapports sur les sites les plus partagés et permet de restreindre la recherche sur certains sites. Microsoft Purview, avec DSPM for AI, montre quelles données sensibles sont exposées aux outils d'IA. Ces outils demandent des licences et du temps de lecture.
L'autre voie est un audit : une collecte en lecture seule des droits d'accès (les métadonnées, jamais le contenu des fichiers), comparée à des règles de contrôle, avec un classement des constats par gravité. C'est ce que fait notre audit de sécurité Microsoft 365 Copilot, en une journée, pour 1 500 € HT.
Remettre de l'ordre en quatre étapes
- Corrections rapides : retirer le groupe « Tout le monde sauf les utilisateurs externes » des sites sensibles, changer le type de lien proposé par défaut, couper les méthodes d'authentification héritées.
- Renforcement : réduire les droits excessifs, traiter les sites à risque, rétablir l'héritage des permissions.
- Hygiène et conformité : poser des étiquettes de sensibilité, activer la prévention des fuites (DLP), désigner un propriétaire par site.
- Optimisation : surveiller en continu et refaire un audit à intervalle régulier.
Il n'est pas nécessaire d'avoir tout terminé pour activer Copilot : les corrections rapides suffisent souvent à retirer les risques les plus graves.
Frequently asked questions
Copilot peut-il montrer des documents confidentiels ?
Oui, si l'utilisateur y a déjà accès. Copilot respecte les permissions de Microsoft 365, mais il rend trouvable en une question tout document partagé trop largement, même oublié.
Qu'est-ce que le sur-partage dans Microsoft 365 ?
C'est un droit d'accès plus large que nécessaire : un site ouvert à « Tout le monde », un lien anonyme, un dossier qui ne suit plus les droits de son site. Copilot rend ces erreurs visibles.
Faut-il auditer Microsoft 365 avant d'activer Copilot ?
C'est recommandé. Un audit en lecture seule repère les accès trop larges et les classe par gravité ; les corrections rapides suffisent souvent à retirer les risques les plus graves avant l'activation.
Copilot utilise-t-il nos données pour entraîner l'IA de Microsoft ?
Non. Dans sa version entreprise, Microsoft 365 Copilot n'utilise pas vos documents, vos questions ni ses réponses pour entraîner les modèles de Microsoft.






