Depuis plus de deux décennies, les fichiers indispensables au bon fonctionnement des organisations étaient simplement placés dans un dossier SharePoint et partagés avec « Tout le monde sauf les utilisateurs externes », et personne ne réexaminait ces contrôles d’accès. Jusqu’à ces dernières années, ces fichiers ne représentaient un risque que si quelqu’un savait où les trouver.
Ce n'est plus le cas.
Les agents IA tels que Microsoft 365 Copilot n'ont pas besoin de savoir où chercher avant de divulguer des données qui se trouvent dans un référentiel depuis Dieu sait quand. Il suffit de leur poser la question pour qu'ils renvoient tout ce que l'utilisateur demandeur est techniquement autorisé à consulter.
Dans la pratique, l’IA Agentic peut servir à la fois d’outil de productivité et de test de résistance imprévu des politiques de classification des données de SharePoint. Mais il s’agit d’une fonctionnalité, et non d’un bug, et c’est en partie pour cette raison qu’un rapport de Gartner a révélé que 40 % des responsables informatiques interrogés avaient reporté le déploiement de Copilot par crainte d’un partage excessif d’informations.
Ce qui soulève une question fondamentale : savez-vous vraiment quel type de données se trouve dans vos référentiels SharePoint ? Si la réponse est « pas vraiment », il est temps de le découvrir, avant votre prochain déploiement d'IA.
Tout document qui n'a pas été identifié, classifié ou protégé constitue une information supplémentaire que Copilot pourrait potentiellement mettre à la disposition des utilisateurs déjà autorisés à y accéder. Par conséquent, la sécurité des données de Copilot, associée à des politiques DLP (prévention des pertes de données), devrait constituer une priorité immédiate pour les organisations, plutôt qu'un projet de gouvernance à long terme.
Comment « Proactive DLP » protège les données avant que Copilot ne puisse les exposer
Si les organisations ne souhaitent pas que leurs données soient mises en évidence par Copilot (ou d’autres agents), elles doivent les identifier et les protéger avant le déploiement de ces agents. Le problème est que les équipes n’ont pas une vue d’ensemble complète de ce qui existe dans leur environnement SharePoint, tandis que les fichiers sensibles continuent de s’accumuler au fil des années. En l’absence de politiques de classification et de protection, ces données restent invisibles jusqu’à ce qu’un événement les expose.
Copilot accélère le processus de détection. Si vous adoptez une approche réactive, vous attendez qu'une interaction avec l'IA révèle des informations sensibles pour identifier et bloquer ces données. À ce moment-là, l'entreprise est déjà confrontée à une fuite d'informations qui aurait pu être évitée.
Proactive DLP, en revanche, s'attaque au problème plus tôt. Il identifie en continu les contenus sensibles, applique les mesures de protection adéquates et offre aux équipes de sécurité une visibilité avant que l'adoption de l'IA ne prenne de l'ampleur. Une fois mis en œuvre, il permet :
- Détection précoce : les données sensibles sont identifiées et masquées afin que Copilot ne puisse pas les afficher
- Application des politiques par le recours automatique au chiffrement, à la mise en quarantaine, à la masquage ou à la suppression, en fonction du niveau de sensibilité des données
- Préparation à la conformité, permettant de démontrer clairement que les informations sensibles sont classifiées et soumises à un cadre de gouvernance avant même que les auditeurs ne demandent de justificatifs
- Déploiement contrôlé : d'ici à ce que Copilot soit enfin activé pour des groupes d'utilisateurs plus larges, les données à risque auront été corrigées
Des plateformes telles que MetaDefender™ Storage Security soutiennent cette approche grâce à une inspection et une classification continues des contenus, aidant ainsi les organisations à mettre en place les bases de gouvernance nécessaires à une adoption sécurisée de l'IA.
Point clé : la combinaisond'une analyse et d'une classification continuesdes données du référentiel SharePoint permet d'avoir une meilleure visibilité sur les types de données que les entreprises stockent réellement – et que Copilot pourrait potentiellement partager.
Comment fonctionne la technologie Proactive DLP™ d'OPSWATdans MetaDefender Storage Security
Le DLP ne résout pas les problèmes de gouvernance SharePoint accumulés depuis des années. En revanche, il atténue les conséquences lorsque ces lacunes sont mises en évidence par Copilot. Un document identifié, classifié et automatiquement expurgé présente un risque très différent de celui d'un fichier contenant des informations sensibles qui apparaît dans une réponse générée par l'IA, simplement parce que l'entreprise avait oublié l'existence de ce fichier.
C'est là qu'intervient la technologie Proactive DLP™, utilisée par MetaDefender Storage Security , grâce à son intégration native à SharePoint : elle permet d'identifier les données sensibles dont les entreprises ignorent parfois l'existence.
Étape 1 : Détecter les données sensibles
Tout d'abord, les entreprises doivent répondre à deux questions fondamentales : quelles données sensibles détiennent-elles, et où se trouvent-elles réellement ? MetaDefender Storage Security commence par là, en analysant le contenu de plus de 125 types de fichiers.
La visibilité ne se limite pas aux fichiers de productivité. La compatibilité avec les fichiers volumineux offre aux entreprises une vue d'ensemble complète de ce qui existe dans l'ensemble de leurs environnements de stockage.
Concrètement, la reconnaissance optique de caractères (OCR) et la reconnaissance d'entités nommées permettent de repérer un numéro de sécurité sociale dissimulé dans un PDF numérisé ou un numéro de carte bancaire figurant dans une image. Grâce à cette étape, les organisations peuvent éliminer les angles morts susceptibles de transformer accidentellement Copilot en un outil de surveillance.
Parce que le moment choisi est tout aussi important que la détection elle-même, MetaDefender Storage Security effectue des analyses dès le téléchargement ou la modification d’un fichier, et non pas uniquement selon un calendrier fixe. Un nouveau fichier est analysé à la recherche de données sensibles dès son arrivée. Attendre la prochaine fenêtre d’analyse est risqué : un fichier peut rester exposé, et accessible par Copilot, pendant des semaines avant même que quiconque ne se rende compte de sa présence.
Étape 2 : Identifier et classer
Trouver les données ne suffit pas ; l'étape suivante consiste à déterminer ce qu'elles signifient et qui est censé y avoir accès. Le site Proactive DLP classe les fichiers en fonction des cadres réglementaires existants :
- PCI-DSS pour les numéros de cartes de paiement,
- La loi HIPAA relative aux informations médicales protégées,
- Le RGPD concernant les données à caractère personnel en vertu du droit de l'Union européenne.
Cette étape permet de mettre en place une méthode cohérente pour distinguer le contenu professionnel courant des informations nécessitant une protection supplémentaire. Sur la base de ces classifications, les organisations peuvent utiliser leurs politiques basées sur le contenu pour déclencher des processus de marquage, d'application de filigranes, de suppression de métadonnées, de caviardage, de substitution ou de validation. Les informations sensibles bénéficient ainsi des contrôles appropriés sans qu'il soit nécessaire de recourir à des vérifications manuelles.
Les administrateurs définissent les types de fichiers qui ne sont pas soumis à la vérification, les référentiels concernés, ainsi que la fréquence d'exécution de l'analyse (selon un calendrier ou en réponse à des événements). Si vous ajoutez ultérieurement un nouveau site SharePoint, celui-ci héritera automatiquement de ce même workflow, sans qu'aucune reconfiguration ne soit nécessaire.
Étape 3 : Protéger et faire respecter
Si les premières étapes ont permis d’établir une cartographie des risques, la dernière étape consiste à passer à l’action. Les organisations peuvent appliquer des règles automatisées pour masquer les champs sensibles, anonymiser les informations, empêcher les transferts à risque ou empêcher les fichiers contenant des données soumises à une réglementation de quitter les environnements autorisés. Ces règles permettent de respecter les exigences de conformité telles que les normes PCI-DSS, HIPAA et le RGPD.
L'IA mettra en lumière des données jusqu'alors méconnues ; cet aspect sera incontournable une fois que Copilot sera opérationnel.
Ce que les organisations contrôlent encore, c’est l’ordre des opérations : si les données sensibles sont classifiées et régies avant qu’un assistant ne les trouve, ou après. Pour les entreprises qui poursuivent le déploiement de l’IA, « Proactive DLP » inverse cette séquence ; cela permet de procéder au déploiement tout en veillant à ce que les données sensibles restent soumises à une politique définie, au lieu d’espérer que les autorisations aient déjà été correctement configurées.
En quoi la mise en œuvre d'Proactive DLP , avant le déploiement de Copilot, présente-t-elle des avantages pour la sécurité, la conformité et les équipes informatiques ?
Les équipes de sécurité constatent les bénéfices en termes de temps de réponse aux incidents.
Une équipe qui sait déjà quelles sont les données sensibles et qui y a accès n'en vient pas à enquêter sur une faille de sécurité de Copilot en partant de zéro. Elle sait ce qui était exposé au risque, où ces données se trouvaient et qui y avait accès. Cela permet de circonscrire l'enquête et, ce faisant, de préciser le tableau des menaces : au lieu de devoir passer au crible des centaines de sites SharePoint non classifiés, seuls ceux signalés comme sensibles font l'objet d'un examen.
Pour les équipes chargées de la conformité, les avantages se traduisent par des processus facilitant les audits.
La classification continue et d’autres politiques de prévention des fuites de données (DLP) permettent à une organisation de fournir, sur demande, la preuve que les données réglementées étaient déjà soumises à un cadre de gouvernance avant même que Copilot n’y ait eu accès. L’auditeur trouvera ainsi un historique irréprochable, au lieu de devoir se fier à des journaux qui ne reflètent pas nécessairement l’ensemble de la situation en matière de conformité.
Les responsables informatiques perdent de vue la raison pour laquelle la plupart des déploiements achoppent dès le départ. Pour les organisations qui craignent un partage excessif, la classification modifie la nature même des enjeux. Il se peut que certains fichiers soient toujours partagés de manière excessive, mais ceux qui comptent ne le sont pas, car cette couche est régie séparément. Le calendrier de déploiement est défini en fonction de ses propres mérites, et non en fonction des craintes liées à la gouvernance.
Ces trois éléments contribuent à aider les entreprises à accélérer le déploiement de l'IA agentique, avec les avantages que cela comporte : compétitivité, gains financiers et capacité d'innovation.
Négliger la gouvernance ralentira l'adoption de l'IA en raison de déploiements bloqués, de cycles d'examen juridique et des mesures correctives à prendre après un incident imprévu. En privilégiant la protection dès le départ, l'organisation gagne en rapidité, car elle n'est pas freinée par la « fatigue décisionnelle » et ne se demande pas s'il est sûr ou non de passer à l'étape suivante.
Questions fréquemment posées
Quels sont les risques liés à l'utilisation de Microsoft Copilot avec SharePoint ?
Microsoft Copilot peut accéder à tout contenu SharePoint qu’un utilisateur est déjà autorisé à consulter et en établir un résumé. Si les autorisations sont trop larges ou si des fichiers sensibles n’ont pas été correctement classifiés et protégés, Copilot peut mettre en évidence des informations commerciales confidentielles, des données à caractère personnel ou du contenu soumis à une réglementation, auxquels les utilisateurs pouvaient techniquement accéder, mais sans que cela soit prévu.
Qu'est-ce que la prévention proactive des pertes de données (Proactive DLP) ?
La prévention proactive des pertes de données (DLP) est une approche qui identifie, classe et protège en permanence les données sensibles avant qu’elles ne puissent être exposées par le biais d’assistants IA, d’utilisateurs ou de flux de travail métier. Plutôt que de réagir après qu’une fuite de données s’est produite, « Proactive DLP » aide les organisations à identifier les risques à un stade précoce et à mettre en place à l’avance les politiques de protection appropriées.
Comment MetaDefender Storage Security protège-t-il les données SharePoint ?
MetaDefender Storage Security Il analyse en continu les référentiels SharePoint afin d'identifier les informations sensibles parmi plus de 125 types de fichiers. Il classe le contenu conformément aux exigences réglementaires telles que le RGPD, la loi HIPAA et la norme PCI DSS, et peut appliquer automatiquement les politiques définies par l'administrateur, telles que la caviardage, le chiffrement, la mise en quarantaine ou les workflows de validation, afin de protéger les données sensibles avant qu'elles ne soient exposées.
Microsoft Copilot peut-il contourner les autorisations de SharePoint ?
Non. Microsoft Copilot respecte les autorisations SharePoint existantes et n'accède qu'aux contenus qu'un utilisateur est déjà autorisé à consulter. Toutefois, si les autorisations sont obsolètes, trop larges ou héritées de manière incorrecte, Copilot peut rapidement mettre en évidence des informations sensibles auxquelles les utilisateurs ont techniquement accès, mais qu'ils n'auraient peut-être pas trouvées manuellement.
Pourquoi les entreprises devraient-elles classer les données SharePoint avant de déployer Microsoft Copilot ?
La classification des données sensibles avant l'activation de Microsoft Copilot permet de réduire le risque de divulgation excessive d'informations confidentielles, favorise la conformité réglementaire et garantit que les réponses générées par l'IA s'appuient sur un contenu correctement géré.
Quels types de données sensibles « Proactive DLP » peut-il détecter ?
Proactive DLP peut identifier un large éventail d'informations sensibles, notamment les informations permettant d'identifier une personne (PII), les données relatives aux cartes de paiement, les informations médicales protégées (PHI), les identifiants, les clés d'API , ainsi que d'autres informations commerciales réglementées ou confidentielles.
Proactive DLP , aide-t-il à se conformer au RGPD, à la loi HIPAA et à la norme PCI DSS ?
Oui. En identifiant, classifiant et protégeant les données réglementées, Proactive DLP aide les organisations à se conformer à des réglementations telles que le RGPD, la loi HIPAA et la norme PCI DSS.
Elle offre également une meilleure visibilité sur les données sensibles et permet de démontrer que des contrôles de gouvernance appropriés sont en place avant que les outils d'IA n'accèdent au contenu de l'organisation.
À quelle fréquence faut-il analyser les référentiels SharePoint à la recherche de données sensibles ?
Il est recommandé de procéder à une analyse continue ou déclenchée par des événements. À mesure que de nouveaux fichiers sont mis en ligne, que les documents existants sont modifiés et que les autorisations évoluent au fil du temps, une analyse continue permet d'identifier les données sensibles nouvellement introduites avant qu'elles ne soient accessibles aux assistants IA ou à des utilisateurs non autorisés.
