חשיפת מידע בקופיילוט: למה עובדים רואים קבצים שלא היו אמורים, ומה עושים עם זה

נכתב ע"י אייל מרקוס

מומחה AI, מעביר הרצאות וסדנאות בינה מלאכותית. המרצה המוביל בישראל לבינה מלאכותית. מעבר לעמוד אודות

אחד הרגעים הכי לא נעימים שראיתי בסדנה: מנהל בארגון גדול הריץ פרומפט תמים על הקופיילוט, משהו בסגנון תסכם לי את הדיונים על תוכנית העבודה לרבעון, וקיבל בתשובה ציטוט מתוך מסמך של מחלקת השכר. הוא הסתכל עליי, ואני הסתכלתי עליו, ושנינו ידענו בדיוק מה קרה. חשיפת מידע בקופיילוט היא הסיוט של כל מנהל אבטחת מידע, אבל הסיבה שלה כמעט תמיד לא מה שחושבים. אז בואו נפרק את זה, כי זו הבעיה הכי חשובה שיש היום בהטמעת קופיילוט בארגון, והיא גם פתירה.

חשיפת מידע בקופיילוט: מה בדיוק קורה כאן

קופיילוט לא פורץ לשום מקום. הוא מציג רק תוכן שלמשתמש כבר יש הרשאת צפייה אליו, ומכבד את אותם מנגנוני הרשאות שקיימים ב-SharePoint, ב-OneDrive וב-Teams.

הבעיה היא שההרשאות האלה השתבשו לפני חמש שנים, ואף אחד לא שם לב, כי גם אף אחד לא חיפש.

עד היום, כדי למצוא מסמך שהוא לא אמור לראות, עובד היה צריך לדעת שהוא קיים, לנחש איפה הוא, ולחפש אותו ידנית. עכשיו הוא כותב משפט אחד בעברית, ומנוע החיפוש הארגוני עושה בשבילו את כל העבודה. חשיפת מידע בקופיילוט היא לא פרצה חדשה, היא זרקור על חוב ישן.

הטעות המחשבתית שעולה לארגונים הכי הרבה

אני שומע את זה כמעט בכל פגישה עם IT שבה עולה נושא חשיפת מידע בקופיילוט: "בוא נחכה עם קופיילוט עד שנסדר את ההרשאות."

זו טעות, ואני אומר את זה בביטחון. ההרשאות לעולם לא יהיו "מסודרות", כי אף ארגון לא מסיים פרויקט כזה. מה שכן אפשר לעשות זה להתקדם בגלים, עם בקרה זמנית על מה שעדיין לא נבדק. בדיוק בשביל זה מיקרוסופט בנתה את הכלים שאני מפרט כאן.

סייג חובה לפני שנכנסים לפרטים

היכולות והשמות משתנים תדיר, וחלק מהם דורשים רישוי ספציפי. מה שכתוב כאן נכון לאוגוסט 2026 ומבוסס על התיעוד הרשמי. לפני שאתם משנים הגדרה ברמת טננט, תאמתו מול המקור ותבדקו בסביבת בדיקה.

חשיפת מידע בקופיילוט: לראות את הבעיה לפני שמתקנים אותה

אל תתחילו מהגדרות. תתחילו ממדידה, כי בלי מספרים אתם מתקנים באפלה.

מיקרוסופט נותנת שלושה כלים שכדאי להריץ לפני כל הרחבת רישיונות: דוחות Data Access Governance, שמראים אילו אתרים משותפים באופן רחב מדי, הערכת ניהול תוכן (Content management assessment), ו-SharePoint Admin Agent.

הפלט של השלושה האלה הוא רשימת האתרים שצריכים טיפול. זו הרשימה שכל שאר העבודה נשענת עליה.

Restricted Content Discovery: הכלי שהכי כדאי להכיר

זה הפתרון המרכזי של מיקרוסופט לבעיית חשיפת מידע בקופיילוט, והוא פשוט להפעלה.

כשמפעילים RCD על אתר SharePoint, התוכן שלו מפסיק להופיע בחיפוש הארגוני הרוחבי ובתשובות של Microsoft 365 Copilot, כולל קבצים שהיתה איתם אינטראקציה לאחרונה. בנוסף, נקודות הכניסה של AI נעלמות מהאתר: כפתור Copilot, תפריטי פעולות AI (כולל יצירת agents), ואפשרות יצירת עמודים עם AI. האתר מקבל תגית Restricted גלויה.

איך מפעילים? מרכז הניהול של SharePoint, Sites, Active sites, בוחרים את האתר, טאב Settings, ומדליקים את Restrict content from Microsoft 365 Copilot. מי שמעדיף PowerShell, הפקודה היא Set-SPOSite עם המזהה של האתר והדגל RestrictContentOrgWideSearch במצב true.

מה שצריך: רישיון Microsoft 365 Copilot וגם SharePoint Advanced Management. וכן, אפשר להאציל את ההרשאה לאדמיני אתר, ואז כל שינוי דורש מהם נימוק כתוב שנרשם ביומן.

מה RCD לא עושה, וכאן ארגונים נכשלים

זה החלק שאני הכי מבקש שתקראו פעמיים.

RCD לא משנה הרשאות. מי שהיתה לו גישה לקובץ, עדיין יכול לפתוח אותו ישירות. זה מסתיר, לא נועל.

RCD לא מסיר תוכן מהאינדקס. יכולות Purview כמו eDiscovery ותיוג אוטומטי ממשיכות לעבוד רגיל.

RCD עובד רק על SharePoint. לא על OneDrive. וזה פער אמיתי, כי הרבה חומר רגיש יושב דווקא שם.

RCD לא מיידי. לאתר עם יותר מ-500,000 פריטים, העדכון יכול לקחת יותר משבוע עד שישתקף בחיפוש ובקופיילוט, וכל עוד הוא לא השתקף, חשיפת מידע בקופיילוט מהאתר הזה עדיין אפשרית. אל תפעילו את זה יום לפני עלייה לאוויר ותצפו שזה יעבוד.

ועוד משהו שמיקרוסופט עצמה מזהירה ממנו: שימוש מוגזם ב-RCD פוגע באיכות התשובות של קופיילוט, כי אתם מרעיבים אותו ממידע. זה כלי זמני לתקופת בדיקה, לא ארכיטקטורה.

חשיפת מידע בקופיילוט: איפה DLP נכנס לתמונה

RCD מטפל ברמת האתר. DLP מטפל ברמת התוכן.

באמצעות Microsoft Purview אפשר להגביל את העיבוד של קבצים ומיילים בעלי תוויות רגישות מסוימות, ולהגביל תגובות לפרומפטים שמכילים סוגי מידע רגיש שהגדרתם. זה הכיסוי לשכבה שה-RCD לא רואה.

שתי מגבלות שחייבים להכיר: DLP לא חל על מקורות חיצוניים כמו Slack, Salesforce, Jira או Google Drive, ושום מדיניות לא מונעת מעובד להדביק מידע רגולטורי לתוך פרומפט בעצמו. את זה פותרים במדיניות ובהדרכה, לא בהגדרה. אני תמיד ממליץ להתחיל מתבנית מדיניות שימוש בקופיילוט ולהעביר הדרכת AI לעובדים לפני שמרחיבים.

המלכודת של תוויות מיכל

זו טעות שראיתי אצל יותר מארגון אחד, והיא שקטה במיוחד.

צוות או אתר SharePoint שמסומן בתווית "סודי" לא מסמן אוטומטית את הקבצים שבתוכו. התווית יושבת על המיכל, לא על הפריטים. אז מנהל האבטחה בטוח שהחומר מתויג, וה-DLP שנשען על תוויות פריטים בכלל לא רואה אותו.

תבדקו את זה בפועל לפני שאתם מסתמכים על התיוג. תיקח לכם עשר דקות ותחסוך לכם ממצא לא נעים בביקורת.

מה משתנה באוקטובר 2026

לפי הודעות מיקרוסופט, החל מאוקטובר 2026 התראות על שיתוף מוגזם ובקרות DLP לקופיילוט נכנסות לתוך מרכז הניהול של Microsoft 365. במקום לקפוץ בין SharePoint admin, Purview ו-PowerShell, מקבלים מקום אחד לזהות חשיפה, לתקן הרשאות ולהפעיל חסימה.

אם אתם בונים עכשיו תוכנית עבודה לרבעון, שווה לקחת את זה בחשבון בלוח הזמנים.

חשיפת מידע בקופיילוט: סדר העבודה שאני ממליץ עליו

שלב 1: תריצו דוחות Data Access Governance ותייצרו רשימת אתרים בסיכון. בלי זה אתם מנחשים.

שלב 2: תפעילו RCD על האתרים שברשימה, ותתחילו מ-HR, כספים ומשפטית. אלה תמיד המקומות הרגישים.

שלב 3: תריצו סקירת הרשאות מול בעלי האתרים, אחד אחד. זה החלק המשעמם וזה גם החלק היחיד שבאמת פותר.

שלב 4: תכבו את ה-RCD על אתר שסיימתם לבדוק. RCD זמני, זוכרים?

שלב 5: תבנו שכבת DLP על תוויות הרגישות, ותבדקו שהתוויות באמת יושבות על הפריטים ולא רק על המיכלים.

שלב 6: תרחיבו רישיונות רק לקבוצה שהאתרים שלה נבדקו. גל אחרי גל.

מה עושים עם המידע הזה השבוע

אם אתם מנהלי IT או אבטחת מידע: תריצו את דוחות ה-Data Access Governance היום. לא בשביל להחליט משהו, בשביל לראות כמה גדולה בעיית חשיפת מידע בקופיילוט אצלכם בפועל. רוב הארגונים מגלים שהיא גדולה ממה שחשבו וקטנה ממה שפחדו.

אם אתם באמצע פיילוט קופיילוט: אל תעצרו את הפיילוט בגלל הרשאות. תצמצמו את קבוצת המשתמשים ותפעילו RCD על מה שעוד לא נבדק. הסברתי למה עצירות כאלה הורגות אימוץ במדריך על אימוץ קופיילוט בארגון.

אם אתם מנהלים שצריכים להחליט: תדעו שהחלק היקר כאן הוא לא הרישיון, הוא סקירת ההרשאות. תתקצבו אותו מראש. אני נכנס לזה גם בסדנת קופיילוט AI לארגונים וגם בהרצאות AI לארגונים שמלוות החלטת הטמעה, והתמונה המלאה נמצאת במדריך Copilot המלא. לצד זה, כדאי לקרוא גם על אבטחת מידע בקופיילוט מנקודת המבט של המשתמש.

שאלות נפוצות

למה קופיילוט מראה לי קבצים שאני לא אמור לראות?

כי טכנית אתם כן מורשים לראות אותם. קופיילוט מציג רק תוכן שיש לכם אליו הרשאת צפייה, והוא חושף הרשאות רופפות שהצטברו לאורך שנים ואף אחד לא ידע עליהן.

מה זה Restricted Content Discovery?

הגדרה ברמת אתר SharePoint שמסתירה את תוכן האתר מהחיפוש הארגוני הרוחבי ומתשובות Microsoft 365 Copilot, ומסירה מהאתר את נקודות הכניסה של AI. דורשת רישיון Microsoft 365 Copilot ו-SharePoint Advanced Management.

האם RCD משנה הרשאות?

לא. הוא משפיע על יכולת הגילוי בלבד. מי שכבר יש לו גישה ימשיך לפתוח את הקובץ ישירות.

כמה זמן לוקח ל-RCD להיכנס לתוקף?

תלוי בגודל האתר. לאתרים עם יותר מ-500,000 פריטים, העדכון עלול לקחת יותר משבוע עד שישתקף במלואו בחיפוש ובקופיילוט.

האם RCD עובד גם על OneDrive?

לא. הוא נתמך על אתרי SharePoint בלבד.

האם אפשר למנוע מעובד להדביק מידע רגיש לתוך פרומפט?

לא באופן מלא. DLP יכול להגביל תגובות לפרומפטים עם סוגי מידע רגיש מוגדרים, אבל השכבה האמיתית כאן היא מדיניות שימוש ברורה והדרכה, לא הגדרה טכנית.

אם סימנתי אתר SharePoint כסודי, הקבצים בתוכו מתויגים אוטומטית?

לא. תוויות מיכל לא זולגות לפריטים שבתוכו. זו אחת הטעויות הנפוצות ביותר, וכדאי לבדוק אותה בפועל.

מה הסדר הנכון: לסדר הרשאות או להתחיל עם קופיילוט?

בגלים, במקביל. סקירת הרשאות מלאה היא פרויקט שלא נגמר, ולכן מתחילים עם קבוצה מצומצמת, מפעילים RCD על מה שעוד לא נבדק, ומרחיבים לפי קצב הבדיקה.

על הכותב

אייל מרקוס הוא מומחה בינה מלאכותית, יועץ בינה מלאכותית, מרצה ומנחה סדנאות על בינה מלאכותית. עוסק ב-AI מתחילת 2022, כמעט שנה לפני שיצא ChatGPT. מפעיל את הניוזלטר "Don't Panic" יותר מ-3 שנים ואת הפודקאסט "Hands On AI", ומייעץ להטמעת AI ביותר מ-120 ארגונים בינוניים עד ענקיים (נכון לאמצע 2026), כולל כללית, סלברייט, אמדוקס, כתר פלסטיק, סאפיינס והג'וינט. מי שמחפש מישהו שלא עושה פאדיחות, יודע לעבוד עם צוותים שונים לרוחב הארגון, ובעיקר אוהב לעבוד עם מנהלים שמחפשים תוצאות אמיתיות, מוזמן לפנות אליו.

על הכותב

מרצה, מדריך ויועץ AI

בתחילת 2022 צללתי אל תוך עולם הבינה המלאכותית, ומאז לא עליתי לשאוף אוויר.

אני מעביר שלל הרצאות, סדנאות והכשרות על שימוש פרקטי בכלים ביומיום המקצועי, ובמקביל מלווה ומייעץ לארגונים. אני מתמחה בהטמעה של AI - כיצד עושים שינוי גדול כל כך ומטמיעים שימוש בכלים בכל המחלקות, בכל הדרגים, בכל הארגון.

אני כותב את הניוזלטר "Don't Panic" מאז תחילת 2023, ויש לי גם פודקאסט בשם "Hands On AI" - בשניהם אני מתמקד בהטמעה בעולם העבודה.

חלקם לקוחות עבר וחלקם גם לקוחות הווה: הג'וינט, חברת החשמל, אמדוקס, סלברייט, כללית, מכבי, אינטל, כתר, הסוכנות היהודית, סאפיינס, בנק דיסקונט, בנק ירושלים, Roche ועוד.

תשלחו לחבר או חברה שעשויים להתעניין:

קיבלתם את הניוזלטר מחבר?
אל תשכחו להירשם: