Technology: veilige Copilot-uitrol met DSPM for AI
Een softwaredienstverlener rolt Microsoft 365 Copilot uit en gebruikt DSPM for AI om zicht en beleid te krijgen op welke gevoelige data via AI-prompts en -antwoorden stroomt.

Business challenge
Een softwaredienstverlener rolde Microsoft 365 Copilot uit aan honderden medewerkers, maar had geen zicht op welke gevoelige klantdata via prompts en AI-antwoorden circuleerde. Los daarvan gebruikten teams al langer losse, niet-goedgekeurde AI-tools, schaduw-AI die volledig buiten beeld van security bleef.
Architectuur
DSPM for AI geeft inzicht in AI-interacties binnen Copilot en gekoppelde applicaties: welke gevoelige data wordt opgehaald, wat komt er in prompts terecht, en welke gebruikers en apps zijn betrokken. Die inzichten bouwen voort op dezelfde classificatie en sensitivity labels als de rest van het Information Protection-beleid, zodat een label dat een document beschermt ook meetelt in het AI-risicobeeld. DLP-beleid strekt zich uit naar AI-interacties, en Data Security Investigations ondersteunt onderzoek wanneer een incident gevoelige data en AI-gebruik combineert.
Waarom deze keuze
De organisatie wilde Copilot niet vertragen met een langdurig voortraject, maar ook niet blind uitrollen. DSPM for AI gaf zicht zonder de uitrol te blokkeren: risico's werden zichtbaar terwijl de adoptie doorliep, in plaats van eerst maanden te wachten op een volledig ingericht governance-programma.
Alternatieven
Copilot volledig blokkeren tot alle governance op orde was, loste het risico op maar kostte de organisatie het concurrentievoordeel van vroege AI-adoptie. Copilot uitrollen zonder enig zicht op AI-interacties liet het schaduw-AI-probleem juist erger worden, alleen dan binnen een goedgekeurde tool.
Trade-offs
- DSPM for AI dekt Copilot en gekoppelde Microsoft-toepassingen goed, maar geeft minder zicht op AI-gebruik in tools van externe partijen.
- Zicht op AI-interacties roept privacyvragen op bij medewerkers; transparante communicatie over wat wel en niet wordt gelogd is noodzakelijk.
- Volledige dekking vraagt dat de onderliggende classificatie en labels al op orde zijn; zonder dat fundament levert DSPM for AI een onvolledig beeld.
Microsoft-producten
Microsoft Purview (DSPM for AI, Information Protection, Data Loss Prevention, Data Security Investigations), Microsoft 365 Copilot.
Best practices
- Zet DSPM for AI aan vóór en tijdens de Copilot-uitrol, niet pas achteraf als reactie op een incident.
- Behandel schaduw-AI als een governance-vraag, niet alleen een blokkeer-vraag: begrijp waarom teams naar niet-goedgekeurde tools grepen.
- Koppel AI-risicosignalen aan bestaand DLP- en labelbeleid in plaats van een apart AI-beleid op te tuigen.
Lessons learned
Het grootste risico bleek niet kwaadaardig gebruik maar onbedoelde blootstelling: medewerkers plakten routinematig klantgegevens in prompts zonder te beseffen dat dit binnen het beleid als een dataverwerking telde. Gerichte voorlichting op basis van DSPM for AI-signalen verminderde dat gedrag sneller dan een technische blokkade alleen.
Architectuur in beeld
Klik op een onderdeel voor toelichting
Copilot-prompts
Medewerkers gebruiken Copilot en gekoppelde applicaties.
Risico's werden zichtbaar terwijl de Copilot-adoptie doorliep, in plaats van eerst maanden te wachten op volledige governance.
Gerelateerde content
Gerelateerde how-to's
Gerelateerde best practices