Ouvrir Copilot à toute l’entreprise sans durcir les permissions, c’est ouvrir 10 000 portes en même temps. Pas parce que l’IA « pirate » quoi que ce soit, mais parce qu’elle transforme une question en langage naturel en moteur de découverte redoutablement efficace. Le dossier de rémunération oublié sur un site SharePoint partagé à « Tout le monde », la présentation du CODIR envoyée par lien « Toute l’organisation » il y a trois ans : avant Copilot, personne ne les trouvait. Après, il suffit de demander.

Dans mon précédent article sur la préparation des données, j’expliquais comment savoir si vos données sont prêtes avant de payer les licences. Cette semaine, on passe à l’étape suivante de la feuille de route : la sécurité Copilot M365 en pratique. Quels contrôles activer, dans quel ordre, et ce que cela implique pour votre budget 2027.

Sécurité Copilot M365 : le vrai risque est interne, pas externe

Rappelons le principe, parce qu’il est souvent mal compris en comité de direction : Microsoft 365 Copilot respecte les permissions existantes. Il interroge Microsoft Graph avec l’identité de l’utilisateur et ne lui donne accès à rien qu’il ne pouvait déjà ouvrir. C’est rassurant… et c’est précisément le problème.

Car dans un tenant Microsoft 365 qui a dix ans d’historique, les droits effectifs sont un millefeuille : groupes imbriqués, liens de partage « Toute l’organisation », héritages cassés, comptes invités jamais nettoyés, principal « Tout le monde sauf les utilisateurs externes » qui inclut automatiquement chaque nouvel arrivant. Avant l’IA, la mauvaise qualité de la recherche et l’ignorance de l’existence de ces fichiers faisaient office de protection. Ce n’était pas un contrôle, c’était de la friction. Copilot supprime cette friction.

Les chiffres confirment l’ampleur du sujet : selon le rapport State of Data Security de Varonis (analyse de plus de 1 000 évaluations de risques), 99 % des organisations ont des données sensibles exposées aux outils d’IA, et 88 % conservent des comptes « fantômes » inactifs mais toujours actifs côté droits.

Sources : Varonis, 2025 State of Data Security Report ; Microsoft Learn, Sécurité de l’IA pour Microsoft 365 Copilot.

2026 : l’année où les incidents Copilot sont devenus concrets

Si vous aviez encore besoin d’arguments pour votre CODIR, cette année en a fourni deux, très différents, qui illustrent bien les deux familles de risques.

  • Le bug CW1226324 (janvier–février 2026) : pendant plusieurs semaines, l’onglet « Travail » de Copilot Chat a résumé des e-mails des dossiers Éléments envoyés et Brouillons portant une étiquette de confidentialité, alors même que des règles DLP devaient l’en empêcher. Microsoft a corrigé, mais la leçon est claire : un contrôle unique n’est jamais suffisant.
  • La faille « SearchLeak » (CVE-2026-42824, juin 2026) : découverte par Varonis Threat Labs, elle combinait injection de prompt, condition de concurrence et rebond via Bing pour exfiltrer, en un seul clic sur un lien d’apparence légitime (domaine Microsoft), des e-mails, des codes MFA et des fichiers de la victime. Corrigée côté serveur par Microsoft, avec gravité maximale.

Point commun ? Dans les deux cas, le périmètre de la fuite est celui des droits de l’utilisateur. Un salarié qui n’a accès qu’à ce dont il a besoin limite mécaniquement l’impact de n’importe quelle faille, présente ou future. Le moindre privilège reste votre meilleure assurance.

Sources : BleepingComputer ; Office 365 for IT Pros ; Developpez.com – SearchLeak ; Microsoft MSRC.

Les 5 couches de défense de la sécurité Copilot M365

Il n’existe pas de bouton « sécuriser Copilot ». Il existe une défense en profondeur, construite avec des briques que vous possédez souvent déjà en partie. Voici comment je les organise chez mes clients.

1. Permissions et partages SharePoint : réduire la surface

C’est la fondation. Attention, un conseil encore très répandu est désormais obsolète : Microsoft ne permet plus d’activer Restricted SharePoint Search (RSS) depuis le 31 juillet 2026 sur de nouveaux tenants. L’outil qui le remplace s’appelle Restricted Content Discovery (RCD) : il s’applique site par site et empêche le contenu des sites sensibles (RH, juridique, M&A, conseil d’administration) d’apparaître dans Copilot et la recherche, sans toucher aux permissions. Bonne nouvelle budgétaire : dès qu’une seule licence Copilot est attribuée, vos administrateurs SharePoint accèdent aux fonctions de SharePoint Advanced Management (rapports de gouvernance d’accès, revues d’accès, analyse des liens de partage).

Attention toutefois : RCD est un outil de confinement, pas de remédiation. Si la mauvaise population peut ouvrir le site directement, le problème de droits demeure.

2. Sensitivity labels : donner du contexte métier aux données

Les étiquettes de confidentialité Purview (Public, Interne, Confidentiel, Hautement confidentiel…) sont le langage commun entre vos métiers et vos outils de protection. Microsoft a étendu en 2026 leur application pour que les fichiers Word, Excel, PowerPoint et les e-mails Outlook protégés puissent être exclus de l’analyse par Copilot. Mon conseil : commencez avec 4 ou 5 étiquettes maximum, appliquez un étiquetage par défaut sur les sites sensibles, et ne lancez l’étiquetage automatique qu’une fois la taxonomie stabilisée.

3. DLP pour Copilot : bloquer le traitement et les prompts sensibles

La prévention des pertes de données (DLP) Purview dispose désormais d’un emplacement dédié à Microsoft 365 Copilot. Deux usages : empêcher Copilot de traiter des fichiers et e-mails portant certaines étiquettes, et détecter les informations sensibles dans les prompts (IBAN, numéros de sécurité sociale, données de santé) pour bloquer ou avertir l’utilisateur. Le premier usage nécessite toutefois une licence de niveau E5 / Purview Suite ou équivalente : c’est un point à anticiper dans vos arbitrages.

4. DSPM : détecter le surpartage avant Copilot

Les anciennes consoles DSPM et DSPM for AI (« classic ») ont été retirées le 30 septembre 2026 au profit d’une solution DSPM unifiée dans Purview. Son évaluation des risques analyse par défaut, chaque semaine, les 100 sites SharePoint les plus utilisés, signale les fichiers sensibles non protégés largement partagés, et permet désormais de désactiver en masse les liens de partage excessifs. Limite à connaître : un site dormant (ancien projet d’acquisition, archives RH) peut contenir vos données les plus sensibles sans figurer dans ce top 100. Ajoutez des évaluations ciblées.

5. Audit et journalisation Purview : pouvoir répondre « qui a vu quoi »

Les interactions Copilot sont journalisées dans l’audit Purview : prompts, fichiers référencés, sensibilité des ressources consultées. Le jour où un collaborateur signale qu’une réponse Copilot cite un document qu’il n’aurait pas dû voir, la question n’est pas « l’IA a-t-elle fuité ? » mais « quel chemin de permission rendait ce document accessible ? ». Sans journalisation exploitable et sans durée de conservation adaptée, vous ne pourrez pas y répondre.

Sources : Microsoft Learn – SharePoint Advanced Management et licences Copilot ; Microsoft Learn – Purview pour Microsoft 365 Copilot ; Microsoft Learn – Copilot Control System ; WindowsForum – fin de Restricted SharePoint Search ; Microsoft Tech Community – From Oversharing to Enforcement.

Checklist de durcissement : 10 points avant d’ouvrir Copilot à tous

Voici la checklist que j’utilise avant tout passage du pilote au déploiement général. Elle ne vise pas un tenant « parfait » (aucun tenant ancien ne l’est), mais l’élimination des risques évidents et la documentation des risques acceptés.

  1. Cartographier les liens « Tout le monde » et « Toute l’organisation » et supprimer ceux sans justification métier.
  2. Retirer le principal « Tout le monde sauf les utilisateurs externes » des sites qui ne sont pas réellement publics en interne.
  3. Activer Restricted Content Discovery sur les sites à haut risque (RH, paie, juridique, direction, M&A) le temps de la remédiation.
  4. Nettoyer les comptes fantômes et invités inactifs (revue d’accès Entra ID).
  5. Publier une taxonomie de 4 à 5 sensitivity labels, avec étiquette par défaut sur les bibliothèques sensibles.
  6. Créer une stratégie DLP « Microsoft 365 Copilot » excluant les contenus « Hautement confidentiel » et détectant les données sensibles dans les prompts.
  7. Lancer une évaluation DSPM par défaut, puis des évaluations ciblées sur les sites dormants à fort enjeu.
  8. Vérifier l’audit Purview (activation, rétention, alertes sur les accès à des contenus sensibles).
  9. Tester avec un pilote représentatif : des utilisateurs aux profils d’accès variés, et des prompts volontairement ciblés sur les zones à risque (« montre-moi les salaires », « résume le dernier CODIR »).
  10. Former les utilisateurs aux nouveaux réflexes : se méfier des liens Microsoft 365 aux longues chaînes encodées, vérifier les sources citées par Copilot, signaler toute réponse « surprenante ».

Pour une version téléchargeable et plus complète, intégrant aussi la préparation des données et l’adoption, utilisez ma Checklist Copilot M365 Readiness.

Sécurité Copilot et budget 2027 : le coût caché que votre CODIR doit voir

C’est le fil rouge de cette saison : les arbitrages budgétaires de rentrée. Et la sécurité Copilot est un poste que beaucoup de DSI découvrent trop tard. Le calcul « nombre d’utilisateurs × prix de la licence Copilot » est incomplet si vous ne pouvez pas, techniquement, empêcher Copilot de traiter vos contenus les plus sensibles. Or ce contrôle-là dépend d’un niveau de licence Purview que toutes les PME et ETI n’ont pas.

Ma recommandation pour vos arbitrages 2027 :

  • Attribuez une première licence Copilot à l’équipe d’administration avant tout déploiement : elle débloque les outils SharePoint Advanced Management qui permettent de mesurer l’ampleur du surpartage.
  • Budgétez la remédiation comme un projet (temps des propriétaires de sites, accompagnement), pas comme une tâche annexe de l’équipe M365.
  • Comparez le coût d’une montée de gamme Purview pour une population ciblée (direction, RH, finance) au coût d’un incident de confidentialité. C’est souvent là que se joue la décision.

Ce raisonnement prolonge directement mon analyse sur la gouvernance de l’IA en 2026 : on ne gouverne bien que ce que l’on a financé.

Sécuriser votre déploiement Copilot : passons à l’action

La sécurité Copilot M365 n’est ni un frein ni une option : c’est la condition pour que le déploiement passe à l’échelle sans mauvaise surprise. Les organisations qui réussissent ne sont pas celles qui ont un tenant parfait, mais celles qui ont traité les risques évidents, contenu les zones sensibles et documenté le reste, avant d’ouvrir les vannes.

🎯 Sécurisez votre déploiement Copilot avec un DSI expérimenté

J’accompagne les PME et ETI dans la sécurisation et la gouvernance de leur déploiement Copilot : audit des permissions et du surpartage, plan de remédiation priorisé, configuration sensitivity labels / DLP / Restricted Content Discovery, et arbitrage des licences pour votre budget 2027. En DSI à temps partagé ou en mission ciblée.


📚 Pour aller plus loin : mes livres

Vous voulez que vos équipes adoptent l’IA avec les bons réflexes, y compris en matière de confidentialité ? Mes deux livres sont disponibles sur Amazon, en broché et en Kindle :

Et si vous débutez avec Copilot, mon Guide Copilot M365 pour débutants est le point de départ idéal.


Article rédigé par Sylvain Jacquemard — Expert IA & Transformation Numérique | sylvainjacquemard.blog

Leave a comment

Quote of the week

“Technology is nothing. What’s important is that you have a faith in people, that they’re basically good and smart, and if you give them tools, they’ll do wonderful things with them.”

~ Steve Jobs