Zum Hauptinhalt springen
S-EDV news
← Alle Anleitungen
📘 Anleitung Künstliche Intelligenz 04.06.2026 · 10 min Lesezeit

Microsoft 365 Copilot im KMU einführen: Readiness-Check, Lizenz-Entscheidung und Datenschutz-Härtung

Copilot nutzt die Berechtigungen des Nutzers und macht Oversharing in SharePoint sichtbar. Die Anleitung zeigt Berechtigungs-Audit, Sensitivity Labels, DLP, Lizenzwahl zwischen Copilot Business und Enterprise sowie einen Pilot mit messbarer Nutzung.

Geprüft am 30.09.2026 · für Microsoft 365 Copilot Microsoft Learn Stand 30.09.2026

Symbolbild zur Anleitung: Microsoft 365 Copilot im KMU einführen

Microsoft 365 Copilot prüft Zugriffe nicht selbst, sondern nutzt die Berechtigungen des anfragenden Nutzers. Alte SharePoint-Freigaben, Anyone-Links und Berechtigungen für „Everyone except external users“ (EEEU) werden damit über Copilot-Antworten sichtbar. Diese Anleitung führt Sie durch einen Readiness-Prozess von vier bis acht Wochen, die Lizenzentscheidung zwischen Copilot Business und Enterprise und die Datenschutz-Härtung für den Produktivbetrieb.

Voraussetzungen

  • Qualifizierende Basislizenz je Nutzer: Microsoft 365 Business Basic, Business Standard oder Business Premium für Copilot Business; Microsoft 365 oder Office 365 E3/E5 für Microsoft 365 Copilot (Enterprise)
  • Globaler Administrator oder SharePoint-Administrator-Zugang für die Bereinigungsschritte
  • SharePoint Online Management Shell (PowerShell-Modul: Install-Module -Name Microsoft.Online.SharePoint.PowerShell)
  • SharePoint Advanced Management (SAM): Die für Copilot nötigen SAM-Funktionen sind in den Copilot-Lizenzen enthalten
  • Microsoft Purview mit Sensitivity Labels und DLP (in Business Premium und E3/E5 enthalten)
  • Pilotgruppe: 5 bis 10 Nutzer mit hohem Dokumentenaufkommen
  • Empfohlen: Microsoft 365 Backup oder ein anderes M365-Backup vor Änderungen an Berechtigungen aktivieren
  • Datenschutz-Folgenabschätzung nach Art. 35 DSGVO prüfen und vorbereiten (siehe FAQ)

Schritt 1: Lizenzentscheidung – Copilot Business oder Enterprise?

Treffen Sie die Lizenzentscheidung, bevor Sie im Tenant etwas ändern. Laut Microsoft bietet Copilot Business dieselben Funktionen wie Microsoft 365 Copilot; der Unterschied liegt in Zielgruppe und Basislizenz:

KriteriumCopilot BusinessMicrosoft 365 Copilot (Enterprise)
Nutzer-Obergrenze300 Nutzerkeine
Erforderliche BasislizenzMicrosoft 365 Business Basic, Standard oder PremiumMicrosoft 365/Office 365 E3, E5 und weitere Enterprise-Pläne
Funktionsumfangidentisch, einschließlich Microsoft Graph und Enterprise Data Protection
Datenschutz und Compliancegleiche Richtlinien wie der jeweilige Microsoft-365-Tenant
Wechsel zu Enterprise-Planerst zum Ende der Vertragslaufzeit–
Typischer EinsatzKMU bis 300 NutzerE3/E5-Umgebungen, größere Organisationen

Kalkulieren Sie Basislizenz und Copilot-Add-on gemeinsam; aktuelle Konditionen nennt Ihr Microsoft-Partner. Für Datenschutzfunktionen wie DLP und Vertraulichkeitslabels ist Microsoft 365 Business Premium die passende Basis.

Verifizieren: Im Microsoft 365 Admin Center unter Abrechnung > Ihre Produkte ist für jeden Pilotnutzer eine qualifizierende Basislizenz sichtbar.

Schritt 2: Berechtigungs-Audit mit Data Access Governance Reports

Dieser Schritt entscheidet über das Risiko. Neue SharePoint-Tenants erlauben weitreichende Freigaben; über Jahre entstehen so Sites mit EEEU-Berechtigungen und Anyone-Links. Erfassen Sie diesen Bestand, bevor Copilot ihn durchsucht.

Content Management Assessment starten:

# Pfad: SharePoint Admin Center > Advanced Management > Start assessment
# Ergebnis: Findings mit Handlungsempfehlungen, alle 30 Tage wiederholen

Data Access Governance Reports aufrufen:

# Pfad: SharePoint Admin Center > Reports > Data access governance
# Reports:
# - Site permissions baseline report     → Gesamt-Zugriffsexposure
# - Everyone except external users report → Top 100 Sites, letzte 28 Tage
# - Sharing links activity report        → Anyone-Links, Org-Links, Specific-People-Links

Priorisieren Sie nach Risiko: Sites mit Anyone-Links und sensiblen Inhalten zuerst. Der SharePoint Admin Agent im SharePoint Admin Center liefert auf Anfrage eine Übersicht zur Verteilung der Inhalte.

Verifizieren: Die drei Reports zeigen Daten und sind als CSV exportiert; Sie haben eine priorisierte Liste der Sites mit EEEU-Berechtigungen und Anyone-Links.

Schritt 3: SharePoint-Freigabe-Standardeinstellungen härten

Korrigieren Sie die Standard-Freigabeeinstellungen vor dem Rollout im SharePoint Admin Center unter Policies > Sharing:

# Pfad: SharePoint Admin Center > Policies > Sharing
# External sharing:   New and existing guests (kein Anyone-Link)
#                     oder Only people in your organization
# Default link type:  Specific people (statt Anyone)
# Falls Anyone-Links nötig bleiben: Ablauf nach 30 Tagen

Aktivieren Sie anschließend Restricted Access Control (RAC) für die kritischsten Sites:

# SharePoint Admin Center: Restricted Access Control aktivieren
# Pfad: SharePoint Admin Center > Policies > Access control
#       > Enable site access restriction > Save
# Optional: Delegate site access restriction control to site administrators aktivieren
#
# Anschließend pro Site:
# Site > Flyout > Settings-Tab > Restrict access to specific group

RAC beschränkt den Zugriff auf eine Site auf eine Gruppe. Restricted Content Discovery (RCD) lässt Berechtigungen unverändert, blendet die Inhalte aber aus Copilot-Antworten und der organisationsweiten Suche aus. Nutzen Sie RCD für Hochrisiko-Sites als schnellen Schutz, während die Bereinigung läuft:

# Restricted Content Discovery für Hochrisiko-Site aktivieren
# Pfad im Admin Center: Sites > Active sites > Site auswählen > Settings-Tab
#                       > Restrict content discovery > On > Save
# Effekt: Site erscheint nicht in Copilot-Antworten und organisationsweiter Suche

Verifizieren: Ein Testnutzer ohne Gruppenmitgliedschaft erhält beim Öffnen einer RAC-Site „Zugriff verweigert“. Nach bis zu 24 Stunden liefert Copilot auf gezielte Fragen keine Inhalte mehr aus RCD-Sites.

Schritt 4: Sensitivity Labels für SharePoint und OneDrive aktivieren

Ohne diese Aktivierung kann SharePoint verschlüsselte Dateien nicht indizieren; Copilot bezieht sie dann ohne Hinweis nicht ein.

# Sensitivity Labels für SharePoint und OneDrive aktivieren
# Benötigt: SharePoint Online Management Shell, Global Admin oder SharePoint Admin

Connect-SPOService -Url https://[TenantName]-admin.sharepoint.com
Set-SPOTenant -EnableAIPIntegration $true

# Danach im Purview-Portal:
# Lösungen > Information Protection > Labels
# > Sensitivity Labels für SharePoint/OneDrive aktivieren

Neue Inhalte, die Copilot aus gelabelten Quellen erzeugt, erben das Label mit der höchsten Priorität. Für verschlüsselte Dateien benötigen Nutzer die Nutzungsrechte VIEW und EXTRACT; prüfen Sie das in den Label-Einstellungen. Details zur Konfiguration stehen in DLP und Vertraulichkeitslabels in Microsoft 365.

Verifizieren: Get-SPOTenant | Select EnableAIPIntegration liefert True.

Schritt 5: DLP-Schutz für Copilot-Prompts konfigurieren

Mit Purview-DLP legen Sie Richtlinien für Copilot an. Sie prüfen Prompts auf vertrauliche Informationstypen (SITs) und schließen gelabelte Dateien von der Verarbeitung aus:

# Microsoft Purview: DLP-Policy für Copilot erstellen
# Pfad: Microsoft Purview Portal > Data Loss Prevention > Policies > Create policy
#
# Location: Microsoft 365 Copilot and Copilot Chat
# Condition: Content contains Sensitive Information Types
#            (z. B. German IBAN, German Personal Identification Number)
# Action:    Restrict web grounding / Block prompt processing

Prompts und Antworten speichert Microsoft im Postfach des Nutzers; Sie finden sie über Purview eDiscovery:

# Purview eDiscovery: Copilot-Interaktionsdaten suchen
# Pfad: Microsoft Purview Portal > eDiscovery > Create case > New search
#
# Query: Add condition > Type > Contains any of > Edit > Copilot activity
# Quelle: Nutzer-Postfächer selektieren
# Exportierbar als Review Set

Verifizieren: Ein Testprompt mit einer Beispiel-IBAN wird laut Richtlinie blockiert, der Vorgang erscheint im Purview Activity Explorer.

Schritt 6: Strukturierten Pilot aufsetzen und ROI messen

Ein Rollout ohne Pilot liefert weder belastbare Nutzungsdaten noch einen Business Case. Gehen Sie so vor:

  1. Pilotgruppe definieren: 5 bis 10 Nutzer, etwa aus Projektleitung, Vertrieb, HR und Controlling. Laufzeit mindestens 4 Wochen.
  2. Lizenzen zuweisen: Im Microsoft 365 Admin Center unter Benutzer > Aktive Benutzer oder per Gruppe. Websuche und Agents legen Sie unter Copilot > Einstellungen fest.
  3. Konkrete Use-Cases pro Rolle definieren: Z. B. E-Mail-Zusammenfassung für Vertrieb, Dokumenten-Ersterfassung für HR, Meeting-Protokolle für Projektleitung. Halten Sie den bisherigen Zeitaufwand fest.
  4. Nutzung messen mit dem Copilot Dashboard in Viva Insights:
# Viva Insights Copilot Dashboard aufrufen
# Option 1: Microsoft 365 Copilot App > Viva Insights > Copilot Dashboard
# Option 2: teams.microsoft.com > Apps > Viva Insights
#
# Metriken:
# - Active user rate
# - Actions taken               (Feature-Nutzung nach Typ)
# - Time saved estimates        (geschätzte Stunden-Ersparnis)
# - Feature adoption heatmap    (Adoption Score nach Funktion)

Ergänzen Sie die Dashboard-Daten durch eine Vorher-Nachher-Befragung der Pilotnutzer und dokumentieren Sie alles in einem Pilot-Logbuch als Grundlage für die Entscheidung der Geschäftsführung. Material für Schulung und Change-Management bietet Microsoft unter aka.ms/CopilotAdoption.

Verifizieren: Das Dashboard zeigt nach einigen Tagen Daten für die Pilotgruppe; das Logbuch enthält je Use-Case den Zeitaufwand vorher und nachher.

Schritt 7: Inaktive und ownerlose Sites vor dem Rollout aufräumen

Verwaiste und seit Jahren ungenutzte Sites enthalten oft veraltete Informationen, die Copilot in Antworten einbindet. Nutzen Sie das Site Lifecycle Management aus SAM:

# Pfad: SharePoint Admin Center > Advanced Management > Site lifecycle management
# - Inactive site policy aktivieren: Benachrichtigung an Site-Owner nach X Tagen Inaktivität
# - Ownerlose Sites: Ownership-Anfrage automatisch auslösen
# - Microsoft 365 Archive: Archivierte Sites verlassen den aktiven Storage,
#   sind nicht mehr durch Copilot indexierbar und verbrauchen kein aktives Speicherkontingent

Richten Sie vor dem Archivieren und vor größeren Berechtigungsänderungen ein Backup ein (Anleitung: Microsoft 365 Backup einrichten).

Verifizieren: Die Richtlinie für inaktive Sites ist aktiv, der erste Bericht listet betroffene Sites und die Owner wurden benachrichtigt.

Troubleshooting / Typische Fehler

  • Copilot findet keine verschlüsselten Dateien ohne Warnung: Sensitivity Labels für SharePoint/OneDrive wurden nicht aktiviert (Set-SPOTenant -EnableAIPIntegration $true). Aktivieren; die Indexierung kann bis zu 24 Stunden dauern.
  • Copilot liest gelabelte Dateien nicht: Das Label nutzt benutzerdefinierte Berechtigungen oder gewährt kein EXTRACT-Recht. Label auf vom Administrator festgelegte Berechtigungen umstellen.
  • Data Access Governance Reports zeigen keine Daten: Der Report wurde noch nicht erzeugt oder SAM ist nicht verfügbar. Report starten und bis zu 48 Stunden warten.
  • Copilot-Location in DLP fehlt: Die Lizenz des Tenants deckt die Funktion nicht ab oder der Rollout ist noch nicht angekommen. Lizenz und Message Center prüfen.
  • Copilot-Lizenz kann nicht gebucht werden: Fehlende oder inkompatible Basislizenz. Siehe Tabelle in Schritt 1; ab 301 Nutzern ist Copilot Business nicht buchbar.
  • Restricted Content Discovery greift nicht sofort: Die Übernahme in den Suchindex kann bis zu 24 Stunden dauern.

Häufige Fragen

Muss ich alle SharePoint-Berechtigungen vor dem Copilot-Rollout vollständig bereinigen?

Nein. Nehmen Sie Hochrisiko-Sites zuerst mit RCD aus Copilot heraus, schützen Sie die kritischsten mit RAC und bereinigen Sie den Rest parallel zum Pilot.

Was ist der Unterschied zwischen Restricted Access Control und Restricted Content Discovery?

RAC sperrt eine Site für alle außerhalb einer Gruppe, auch bei bestehenden Berechtigungen. RCD lässt Berechtigungen unverändert und blendet die Inhalte nur aus Copilot und der organisationsweiten Suche aus.

Brauche ich Microsoft Purview P2 oder E5 Compliance für den Datenschutz mit Copilot?

Grundlegende Sensitivity Labels und DLP für Copilot-Grounding-Daten sind in M365 Business Premium und E3 enthalten. Insider Risk Management, Communication Compliance und eDiscovery Premium erfordern E5 Compliance. Für den Start in KMU genügt meist Business Premium mit Copilot Business.

Werden Copilot-Prompts und Antworten für Microsoft KI-Training verwendet?

Nein. Laut Microsoft werden Prompts, Antworten und über Microsoft Graph abgerufene Daten nicht zum Training der Basismodelle verwendet.

Was gilt für das EU Data Boundary und die DSGVO?

Microsoft 365 Copilot ist für EU-Kunden ein Dienst innerhalb der EU Data Boundary; laut Microsoft bleibt EU-Datenverkehr bei der LLM-Verarbeitung innerhalb dieser Grenze. Ausnahme: Modelle von Anthropic als Unterauftragsverarbeiter sind derzeit von der EU Data Boundary ausgenommen. Prüfen Sie, ob diese Modelle in Ihrem Tenant aktiviert sind, und dokumentieren Sie das in TOM und Verarbeitungsverzeichnis. Ob eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO Pflicht ist, hängt davon ab, ob die konkrete Verarbeitung voraussichtlich ein hohes Risiko für die Rechte Betroffener birgt; klären Sie das mit Ihrem Datenschutzbeauftragten. Der Hessische Beauftragte für Datenschutz und Informationsfreiheit kam in seinem Bericht vom 15. November 2025 zum Ergebnis, dass Microsoft 365 datenschutzkonform genutzt werden kann, wenn Verantwortliche die dort beschriebenen Maßnahmen umsetzen; Copilot war nicht Gegenstand der Prüfung. Siehe auch DSGVO-TOMs und Auftragsverarbeitung in der Praxis.

Kann ich später von Copilot Business auf einen Enterprise-Plan wechseln?

Laut Microsoft erst zum Ende der Vertragslaufzeit. Planen Sie Wachstum über 300 Nutzer bei der Laufzeitwahl ein.

Wie messe ich den ROI des Copilot-Pilots?

Mit dem Copilot Dashboard in Viva Insights und einer Vorher-Nachher-Befragung, siehe Schritt 6.

Fazit

Copilot macht bestehende Berechtigungsfehler in SharePoint sichtbar. Wer den Readiness-Prozess überspringt, riskiert, dass vertrauliche Inhalte in Antworten auftauchen. Die nötigen Werkzeuge (Data Access Governance Reports, RAC, RCD, Site Lifecycle Management) sind in den Copilot-Lizenzen enthalten. Für KMU bis 300 Nutzer ist Copilot Business der Einstieg. Starten Sie mit einem Pilot, messen Sie die Nutzung und bauen Sie die Governance schrittweise aus.

Weiterführende Anleitungen und Quellen

Offizielle Quellen: Microsoft Learn: Get ready for Microsoft 365 Copilot with SharePoint Advanced Management · Microsoft Learn: Copilot blueprint for oversharing · Microsoft Learn: Data, Privacy, and Security for Microsoft 365 Copilot