Add /ultraresearch-local for structured research combining local codebase analysis with external knowledge via parallel agent swarms. Produces research briefs with triangulation, confidence ratings, and source quality assessment. New command: /ultraresearch-local with modes --quick, --local, --external, --fg. New agents: research-orchestrator (opus), docs-researcher, community-researcher, security-researcher, contrarian-researcher, gemini-bridge (all sonnet). New template: research-brief-template.md. Integration: --research flag in /ultraplan-local accepts pre-built research briefs (up to 3), enriches the interview and exploration phases. Planning orchestrator cross-references brief findings during synthesis. Design principle: Context Engineering — right information to right agent at right time. Research briefs are structured artifacts in the pipeline: ultraresearch → brief → ultraplan --research → plan → ultraexecute. Co-Authored-By: Claude Opus 4.6 <noreply@anthropic.com>
26 KiB
Data Loss Prevention and Governance in Copilot
Last updated: 2026-02 Status: GA (DLP for sensitivity labels), Preview (DLP for sensitive prompts) Category: Copilot Extensibility & Integration
Introduksjon
Når organisasjoner distribuerer Microsoft 365 Copilot og Copilot Studio-agenter, må de balansere produktivitetsgevinster mot datasuverenitet og compliance-krav. Data Loss Prevention (DLP) i Microsoft Purview tilbyr to primære beskyttelsesmekanismer: blokkering av sensitive prompts (preview) og blokkering av filer/e-poster med sensitivity labels (GA). Dette gjelder både Microsoft 365 Copilot og Copilot Studio-agenter publisert til Microsoft 365-kanaler.
I tillegg til DLP opererer Copilot innenfor en bredere governance-ramme kalt Copilot Control System, som omfatter data security, AI security og compliance/privacy. Copilot respekterer eksisterende Microsoft Entra ID-tilganger, noe som betyr at brukere kun ser data de allerede har tilgang til – DLP legger et ekstra lag med beskyttelse ved å hindre processing av spesifikke data, selv om brukeren har lesetilgang.
For Copilot Studio gjelder egne DLP-regler basert på Power Platform DLP policies, som kontrollerer hvilke connectors, knowledge sources og kanaler makers kan bruke. Dette dokumentet dekker begge økosystemer.
Kjernekomponenter
Microsoft 365 Copilot DLP (Microsoft Purview)
| Funksjon | Status | Beskrivelse | Påvirkning |
|---|---|---|---|
| Block sensitive prompts | Preview | Hindrer Copilot i å svare når prompts inneholder Sensitive Information Types (SITs) | Copilot returnerer feilmelding, ingen web-søk utføres |
| Block sensitivity labels | GA | Ekskluderer filer/e-poster med spesifikke sensitivity labels fra response summarization | Fil vises i citations, men innhold brukes ikke i respons |
| Policy location | GA | Microsoft 365 Copilot and Copilot Chat som egen policy location |
Kan ikke kombineres med andre locations i samme policy |
| Simulation mode | GA | Test DLP policies uten enforcement | Vis alerts og match-rapporter før aktivering |
Viktige begrensninger:
- Du kan ikke kombinere
Content contains sensitive info typesogContent contains sensitivity labelsi samme regel (kun i samme policy) - Copilot in Outlook støttes IKKE for sensitivity label-blokkering
- Policy-endringer kan ta opptil 4 timer å reflektere i Copilot-opplevelsen
- Admin units støttes IKKE for denne policy location
Copilot Studio DLP (Power Platform)
| Connector-type | Formål | Standard data group |
|---|---|---|
| Chat without Microsoft Entra ID authentication | Blokkerer uautentiserte agenter | Non-business (ofte auto-blocked) |
| Knowledge source with SharePoint/OneDrive | Kontrollerer SharePoint/OneDrive som knowledge sources | Non-business |
| Knowledge source with public websites | Kontrollerer offentlige nettsider som knowledge sources | Non-business |
| Power Platform connectors as tools | Kontrollerer hvilke connectors makers kan bruke i agenter | Varierer per connector |
| Direct Line channels | Kontrollerer publishing til Direct Line | Non-business |
Governance-mekanismer:
- Structured development: ALM (dev/test/prod) via Power Platform
- Connector governance: Admins kontrollerer hvilke systemer agenter kan koble til
- Environment-level policies: DLP, RBAC og auditing per environment
- Endpoint filtering: Tillat/blokk spesifikke SharePoint-sites eller web-endepunkter
Copilot Control System (overordnet ramme)
Copilot Control System består av tre pilarer:
| Pilar | Foundational (E3/A3) | Optimized (E5/A5) |
|---|---|---|
| Data Security | Data access governance reports, restricted content discovery, sensitivity labels (manual) | DSPM for AI, auto-apply sensitivity labels, Insider Risk Management |
| AI Security | eDiscovery, sensitivity label inheritance | DLP for Copilot, Insider Risk for AI, Adaptive Protection |
| Compliance & Privacy | Audit logs, data lifecycle management, eDiscovery | Communication Compliance, Compliance Manager |
Arkitekturmønstre
Mønster 1: Layered DLP (M365 Copilot + Copilot Studio)
Bruksområde: Organisasjoner som bruker både M365 Copilot og Copilot Studio-agenter.
Arkitektur:
- Microsoft Purview DLP → Beskytter M365 Copilot og pre-built agents
- Policy location:
Microsoft 365 Copilot and Copilot Chat - Blokkerer sensitive prompts (SITs) og filer med sensitivity labels
- Policy location:
- Power Platform DLP → Beskytter Copilot Studio-agenter
- Blokkerer uautentiserte agenter
- Kontrollerer knowledge sources og connectors
- Endpoint filtering for SharePoint/web
Fordeler:
- Konsekvent beskyttelse på tvers av alle Copilot-varianter
- Sentral styring via Purview og Power Platform admin center
- Granulær kontroll per agent-type
Ulemper:
- Krever to separate policy-systemer (Purview vs Power Platform)
- Kompleksitet i å koordinere policies
- Makers må forholde seg til to DLP-regelverk
Fallgruve: Policy conflicts – hvis Purview DLP tillater en knowledge source, men Power Platform DLP blokkerer den, vil Copilot Studio-agenter feile. Koordiner policies.
Mønster 2: Sensitivity Label Taxonomy + DLP
Bruksområde: Organisasjoner med etablert sensitivity label-taksonomi (f.eks. Highly Confidential, Confidential, Internal, Public, Personal).
Arkitektur:
- Sensitivity labels → Klassifiser data ved kilde
- Auto-apply labels basert på SITs eller keywords
- Arv labels fra parent (f.eks. SharePoint-site)
- DLP policy → Blokker spesifikke labels fra Copilot processing
- Eksempel: Blokker "Highly Confidential" og "Personal"
- Filer vises i citations, men innhold brukes ikke
PowerShell-eksempel:
# Hent label GUIDs
Get-Label | Format-List Priority,ContentType,Name,DisplayName,Identity,Guid
$guidHighlyConfidential = "e222b65a-b3a8-46ec-ae12-00c2c91b71c0"
$guidPersonal = "f123c89d-c4b9-57fd-bf13-11d3d92c82d1"
# Opprett Copilot DLP policy
$loc = "[{`"Workload`":`"Applications`",`"Location`":`"470f2276-e011-4e9d-a6ec-20768be3a4b0`",`"Inclusions`":[{`"Type`":`"Tenant`",`"Identity`":`"All`"}]}]"
New-DLPCompliancePolicy -Name "Copilot Sensitivity Label Policy" `
-Locations $loc `
-EnforcementPlanes @("CopilotExperiences")
# Opprett regel for Highly Confidential
$advRule = @{
"Version" = "1.0"
"Condition" = @{
"Operator" = "And"
"SubConditions" = @(
@{
"ConditionName" = "ContentContainsSensitiveInformation"
"Value" = @(
@{
"groups" = @(
@{
"Operator" = "Or"
"labels" = @(
@{ "name" = $guidHighlyConfidential; "type" = "Sensitivity" },
@{ "name" = $guidPersonal; "type" = "Sensitivity" }
)
"name" = "Default"
}
)
}
)
}
)
}
} | ConvertTo-Json -Depth 100
New-DLPComplianceRule -Name "Block Highly Confidential and Personal" `
-Policy "Copilot Sensitivity Label Policy" `
-AdvancedRule $advRule `
-RestrictAccess @(@{setting="ExcludeContentProcessing"; value="Block"})
Fordeler:
- Gjenbruk eksisterende label-taksonomi
- Konsekvent beskyttelse på tvers av M365-tjenester
- GDPR-compliance (blokkering av "Personal"-merket data)
Ulemper:
- Krever moden Information Protection-praksis
- Ikke-merkede filer beskyttes ikke
- Emails før 1. januar 2025 støttes ikke
Fallgruve: Over-blocking – hvis alle interne dokumenter merkes "Confidential", vil Copilot ha lite å jobbe med. Bruk granulære labels.
Mønster 3: Sensitive Prompt Blocking (SITs)
Bruksområde: Forhindre lekkasje av PII eller finansielle data via Copilot-prompts.
Arkitektur:
- DLP policy → Blokker prompts som inneholder SITs
- Eksempel: Credit card numbers, Social Security Numbers, Canada physical addresses, EU debit card numbers
- Copilot returnerer ingen respons, ingen web-søk utføres
- Custom SITs → Utvid med organisasjonsspesifikke mønstre
- Eksempel: Interne prosjektkoder, employee IDs
Use case (Contoso):
- Contoso vil forhindre at ansatte limer inn Canada-adresser eller EU debit card numbers i Copilot-prompts
- Opprett DLP policy med
Content contains > Sensitive information types - User får feilmelding: "Request can't be completed because it contains sensitive information"
Fordeler:
- Real-time beskyttelse mot data leakage
- Fungerer på tvers av M365 Copilot, Copilot Chat, Word, Excel, PowerPoint
- Beskytter også pre-built agents
Ulemper:
- Preview-funksjonalitet (rollout pågår)
- Kan ikke kombineres med sensitivity label-betingelser i samme regel
- User messaging i Office-apper kan være uklar under preview
Fallgruve: False positives – hvis SITs er for brede, kan legitim bruk blokkeres. Test i simulation mode først.
Beslutningsveiledning
Når bruke Microsoft Purview DLP vs Power Platform DLP?
| Scenario | Anbefalt DLP-type | Begrunnelse |
|---|---|---|
| Beskytte M365 Copilot (Business Chat, Copilot in Word/Excel/PowerPoint) | Microsoft Purview DLP | Purview DLP har egen policy location for M365 Copilot |
| Beskytte Copilot Studio-agenter publisert til Teams/SharePoint | Både Purview og Power Platform DLP | Purview beskytter M365-siden, Power Platform beskytter agent-logikken |
| Kontrollere hvilke connectors makers kan bruke i Copilot Studio | Power Platform DLP | Connector governance er en Power Platform-funksjon |
| Blokkere uautentiserte agents | Power Platform DLP | Blokkér "Chat without Microsoft Entra ID authentication"-connectoren |
| Blokkere spesifikke knowledge sources (f.eks. offentlige nettsider) | Power Platform DLP | Blokkér "Knowledge source with public websites"-connectoren |
Vanlige feil
| Feil | Konsekvens | Løsning |
|---|---|---|
| Kombinere SITs og sensitivity labels i samme regel | Policy opprettes, men regelen feiler | Opprett separate regler i samme policy |
| Ikke teste i simulation mode | Brukere blokkeres uventet | Kjør policy i simulation mode først, analyser alerts |
| Blokkere alle SharePoint-sites i Power Platform DLP | Agents kan ikke bruke interne knowledge sources | Bruk endpoint filtering for å tillate spesifikke sites |
| Sette "Non-business" som default data group | Nye connectors blokkeres automatisk | Vurder "Business" som default, eller bruk explicit allow-listing |
| Glemme å koordinere Purview og Power Platform DLP | Policy conflicts, agents feiler | Lag felles governance-dokument, synkroniser policies |
Røde flagg (når skal Cosmo advare?)
- Organisasjonen har ingen sensitivity labels: DLP for labels fungerer ikke uten merkede data
- DLP policies opprettes uten simulation mode: Høy risiko for produksjonsfeil
- Alle connectors satt til "Blocked" i Power Platform DLP: Makers kan ikke bygge agents
- Ingen audit logging aktivert: Ingen synlighet i DLP-violations
- DLP policies er ikke koordinert mellom Purview og Power Platform: Policy conflicts
Integrasjon med Microsoft-stakken
Microsoft Purview
| Komponent | Rolle i Copilot DLP |
|---|---|
| Information Protection | Sensitivity labels → DLP policies blokkerer labels |
| Data Loss Prevention | DLP policies → Håndhever beskyttelse i Copilot |
| Audit (Premium) | Logger Copilot-interaksjoner, DLP violations |
| Data Lifecycle Management | Retention policies for Copilot prompts/responses |
| Insider Risk Management (E5) | Alerts for risky AI-bruk (prompt injection, sensitive data) |
| DSPM for AI (E5) | Oversharing risk assessments, policy recommendations |
Power Platform
| Komponent | Rolle i Copilot Studio DLP |
|---|---|
| DLP policies | Connector governance, knowledge source restrictions |
| Managed Environments | Strenge DLP policies i dev, relaxed i prod |
| ALM | Dev/test/prod lifecycle for agents |
| Endpoint filtering | Tillat/blokk spesifikke SharePoint-sites eller URLer |
Microsoft Entra ID
| Komponent | Rolle |
|---|---|
| Conditional Access | App-level access control (M365 Copilot app) |
| Role-Based Access Control (RBAC) | DLP policy management roles (Purview Data Security AI Admin, etc.) |
| Authentication | "Authenticate with Microsoft" for Copilot Studio agents |
Zero Trust-integrasjon
Copilot DLP og governance er designet etter Zero Trust-prinsipper:
- Verify explicitly: Copilot respekterer Entra ID-tilganger, DLP verifiserer innhold
- Least privileged access: Brukere ser kun data de har tilgang til, DLP begrenser processing
- Assume breach: Insider Risk Management + Adaptive Protection for high-risk users
Offentlig sektor (Norge)
GDPR og Schrems II
Relevans: DLP for M365 Copilot er kritisk for GDPR Article 32 (security of processing) og Article 25 (data protection by design).
| GDPR-krav | DLP-implementasjon |
|---|---|
| Art. 32 (Security of processing) | DLP policies hindrer processing av personopplysninger i Copilot-responses |
| Art. 25 (Data protection by design) | Sensitivity labels + DLP sikrer "privacy by default" |
| Art. 5 (Data minimization) | DLP blokkerer unødvendig eksponering av personopplysninger |
| Art. 35 (DPIA) | DSPM for AI genererer risk assessments (E5-funksjon) |
EU Data Boundary: M365 Copilot respekterer EU Data Boundary for data processing. Verify at tenant er konfigurert for EU-dataresidency.
Schrems II-implikasjoner: Hvis Copilot bruker web-søk (Bing), kan data forlate EU. DLP for sensitive prompts hindrer at PII sendes til web-søk.
AI Act
Status: AI Act trådde i kraft august 2024, full compliance-krav fra 2026.
| AI Act-krav | DLP/Governance-implementasjon |
|---|---|
| Transparency (Art. 13) | Audit logs for Copilot-interaksjoner (Purview Audit) |
| Human oversight (Art. 14) | Communication Compliance for ethical violations |
| Data governance (Art. 10) | DLP + DSPM sikrer data quality og bias reduction |
| Record-keeping (Art. 12) | Data Lifecycle Management for prompts/responses |
Risk classification: M365 Copilot anses som "limited risk" AI system under AI Act (ikke "high risk"). Copilot Studio-agenter kan være "high risk" hvis de tar automatiserte beslutninger i HR/finance – vurder menneske-i-løkken.
Forvaltningsloven
Relevans: Offentlige virksomheter må sikre etterprøvbarhet i saksbehandling (§ 11).
| Forvaltningsloven-krav | Copilot-implementasjon |
|---|---|
| § 11 (Sakens opplysning) | Audit logs dokumenterer hvilke data Copilot brukte i respons |
| § 25 (Begrunnelsesplikt) | Citations i Copilot-responses gir kildereferanser |
| § 18 (Retten til innsyn) | eDiscovery støtter innsyn i Copilot-interaksjoner |
Anbefaling: For saksbehandling, bruk Copilot som beslutningsstøtte, ikke beslutningsmaker. Dokumentér Copilot-bruk i saksmapper.
Datasuverenitet
Norsk kontekst: Offentlige virksomheter krever ofte databehandling innenfor Norge/EU.
| Teknologi | Dataresidency |
|---|---|
| M365 Copilot (EU tenant) | Data prosessert i EU (respekterer EU Data Boundary) |
| Copilot Studio (Power Platform) | Environment-region velges ved oppsetting (North Europe for Norge) |
| Sensitivity labels | Metadata lagres i EU (SharePoint/Exchange) |
| Audit logs | Lagres i samme region som tenant |
Fallgruve: Web-grounding (Bing) kan sende data til USA. For høy-sikkerhet bruk-cases, deaktiver web-grounding via admin policy.
Kostnad og lisensiering
Microsoft 365 Copilot DLP
| DLP-funksjon | Påkrevd lisens | Kostnad (per bruker/måned, NOK) |
|---|---|---|
| Block sensitivity labels | Microsoft 365 E5/A5 eller Office 365 E5/A5 | ~500 NOK (E5) |
| Block sensitive prompts | Microsoft 365 E5/A5 (rolling out) | Inkludert i E5 |
| DSPM for AI | Microsoft 365 E5/A5 | Inkludert i E5 |
| Insider Risk Management | Microsoft 365 E5/A5 | Inkludert i E5 |
| Communication Compliance | Microsoft 365 E5/A5 | Inkludert i E5 |
Alternativ: Microsoft Purview Suite (fristående) inkluderer DLP for Copilot uten full M365 E5-lisens. Kostnad: ~350 NOK/bruker/måned.
Foundational (E3/A3) vs Optimized (E5/A5):
- E3/A3: Basis DLP (ikke Copilot-spesifikk), sensitivity labels, audit logs
- E5/A5: Copilot-spesifikk DLP, DSPM for AI, Insider Risk, auto-apply labels
Copilot Studio DLP (Power Platform)
| Lisens | DLP-kapabiliteter | Kostnad (per bruker/måned, NOK) |
|---|---|---|
| Power Apps per app | Environment-level DLP, connector governance | ~55 NOK |
| Power Apps per user | Full DLP, endpoint filtering, ALM | ~220 NOK |
| Copilot Studio (Standalone) | Inkluderer Power Platform DLP | ~2200 NOK/måned (250 messages/month) |
Viktig: Copilot Studio-lisenser inkluderer premium connector-tilgang (uten ekstra Power Apps-lisens), men DLP policies må konfigureres av tenant admin.
TCO-optimalisering
| Scenario | Kostnadsoptimalisering |
|---|---|
| Kun M365 Copilot | E5 dekker både Copilot og DLP – ingen ekstrakostnad |
| M365 Copilot + Copilot Studio | Copilot Studio-lisens inkluderer Power Platform DLP |
| Kun Copilot Studio | Power Apps per user + Copilot Studio standalone |
| Stor organisasjon (1000+ brukere) | Vurder Enterprise Agreement for volumrabatt (~20-30%) |
ROI-beregning (offentlig sektor):
- Uten DLP: Risiko for GDPR-brudd (bøter opptil 4% av årlig omsetning)
- Med DLP: Forebyggende – kostnadseffektivt vs. bøter
- Breakeven: Hvis DLP forhindrer ett databrudd (snittkostnad: 10M NOK i Norge), er E5-lisensiering betalt i ett år
For arkitekten (Cosmo)
Spørsmål å stille kunden
-
Har organisasjonen etablert sensitivity labels?
- Hvis nei → Start med label-taksonomi før DLP for Copilot
- Hvis ja → Verifiser at labels er konsekvent anvendt (auto-apply?)
-
Hvilke typer sensitiv data skal ALDRI eksponeres til Copilot?
- Eksempler: Personopplysninger, finansielle data, nasjonale sikkerhetsdata
- Map til SITs eller sensitivity labels
-
Bruker organisasjonen både M365 Copilot og Copilot Studio?
- Hvis ja → Krever koordinert Purview + Power Platform DLP-strategi
- Hvis nei → Forenklet DLP-arkitektur
-
Hva er organisasjonens risikotoleranse?
- Lav → Strict DLP, simulation mode, høy-sikkerhet labels (Highly Confidential)
- Høy → Relaxed DLP, fokus på kritiske SITs (SSN, credit cards)
-
Har organisasjonen E3 eller E5-lisensiering?
- E3 → Foundational DLP (ikke Copilot-spesifikk), vurder oppgradering
- E5 → Full Copilot DLP, DSPM, Insider Risk
-
Kreves datasuverenitet (Norge/EU)?
- Ja → Verifiser EU Data Boundary, deaktiver web-grounding
- Nei → Standard Copilot-konfigurasjon
-
Er Copilot Studio-agenter autentiserte?
- Nei → Blokkér "Chat without Microsoft Entra ID authentication"-connectoren
- Ja → Godkjent, men vurder RBAC for agent-access
-
Hvordan skal DLP violations håndteres?
- Alerts til admin (standard) → Bruk Purview alerts
- Incident response → Kombiner med Insider Risk Management
Fallgruver (teknisk)
| Fallgruve | Konsekvens | Forebygging |
|---|---|---|
| Policy tar 4 timer å aktivere | Brukere eksponert i mellomtiden | Oppdater policies utenfor arbeidstid |
| Ikke simulation mode | Produksjonsfeil, frustrasjon | ALLTID test i simulation mode først |
| Over-blocking (alle labels blokkert) | Copilot blir ubrukelig | Start med kun "Highly Confidential", utvid gradvis |
| Glemme Copilot Studio DLP | Agents omgår M365 Copilot DLP | Implementer både Purview og Power Platform DLP |
| Ikke koordinere med InfoSec-team | Policy conflicts, shadow IT | Involvér InfoSec tidlig, lag governance committee |
| Emails før 2025 ikke beskyttet | Legacy emails eksponeres | Vurder retroaktiv labeling-kampanje |
Anbefalinger per modenhetsnivå
Nivå 1: Ad-hoc (ingen DLP)
Anbefaling: Start med foundational DLP.
- Opprett sensitivity label-taksonomi (min. 3 nivåer: Public, Internal, Confidential)
- Implementer DLP policy for M365 Copilot (blokker "Highly Confidential")
- Aktiver audit logging (Purview Audit)
- For Copilot Studio: Blokkér "Chat without Microsoft Entra ID authentication"
Tidsestimat: 2-4 uker (inkl. label rollout)
Nivå 2: Definert (basis DLP)
Anbefaling: Utvid til optimized DLP (E5).
- Implementer DLP for sensitive prompts (SITs: credit cards, SSNs)
- Aktiver DSPM for AI → Generer oversharing risk assessments
- Implementer Power Platform DLP for Copilot Studio (connector governance)
- Kjør simulation mode for nye policies (4 uker før enforcement)
Tidsestimat: 4-8 uker
Nivå 3: Managed (optimized DLP)
Anbefaling: Full governance stack.
- Implementer Insider Risk Management for AI
- Adaptive Protection → Auto-block high-risk users
- Communication Compliance for ethical violations
- Endpoint filtering for Copilot Studio knowledge sources
- Quarterly DLP policy reviews (data classification drift)
Tidsestimat: 8-12 uker (initialt), deretter kontinuerlig
Nivå 4: Optimalisert (continuous governance)
Anbefaling: Automatisering og AI-drevet policy management.
- Auto-apply sensitivity labels basert på ML-modeller
- DSPM for AI → Automated policy recommendations
- Integration med SIEM (Sentinel) for DLP alerts
- Quarterly compliance reviews (AI Act, GDPR)
- User training → Redusere false positives
Tidsestimat: Kontinuerlig forbedring
Røde flagg (når advare kunden)
-
Kunden vil distribuere Copilot uten DLP:
- Risiko: GDPR-brudd, data leakage
- Anbefaling: Minimum foundational DLP før Copilot rollout
-
Kunden har E3, men krever høy-sikkerhet:
- Risiko: E3 har ikke Copilot-spesifikk DLP
- Anbefaling: Oppgrader til E5 eller kjøp Purview Suite
-
Kunden vil bruke uautentiserte Copilot Studio-agenter:
- Risiko: Ingen access control, data leakage
- Anbefaling: Blokkér via Power Platform DLP, krev Entra ID auth
-
Kunden har ingen sensitivity labels:
- Risiko: DLP for labels fungerer ikke
- Anbefaling: Start label-program før Copilot DLP
-
Kunden vil ikke aktivere audit logging:
- Risiko: Ingen synlighet i DLP violations, compliance-risiko
- Anbefaling: Aktiver Purview Audit (påkrevd for AI Act compliance)
Kilder og verifisering
Microsoft Learn-dokumentasjon (Verified via MCP)
-
Learn about using Microsoft Purview Data Loss Prevention to protect interactions with Microsoft 365 Copilot and Copilot Chat
- URL: https://learn.microsoft.com/en-us/purview/dlp-microsoft365-copilot-location-learn-about
- Konfidenshighlight: Verified (hente 2026-02)
- Innhold: DLP policy location, supported conditions/actions, sensitivity labels vs SITs
-
Copilot Control System security and governance
- URL: https://learn.microsoft.com/en-us/copilot/microsoft-365/copilot-control-system/security-governance
- Konfidenshighlight: Verified (hentet 2026-02)
- Innhold: Foundational vs optimized controls, data security, AI security, compliance
-
Configure data policies for agents (Copilot Studio)
- URL: https://learn.microsoft.com/en-us/microsoft-copilot-studio/admin-data-loss-prevention
- Konfidenshighlight: Verified (hentet 2026-02 via search)
- Innhold: Power Platform DLP connectors, data groups, common use cases
-
Choose between Microsoft 365 Copilot and Copilot Studio to build your agent
- URL: https://learn.microsoft.com/en-us/microsoft-365-copilot/extensibility/copilot-studio-experience
- Konfidenshighlight: Verified (hentet 2026-02 via search)
- Innhold: Agent Builder governance principles vs Copilot Studio governance
-
PowerShell code samples for DLP policies
- URL: https://learn.microsoft.com/en-us/powershell/module/exchangepowershell/new-dlpcompliancepolicy
- Konfidenshighlight: Verified (hentet 2026-02 via code sample search)
- Innhold: New-DLPCompliancePolicy, New-DLPComplianceRule cmdlets
Konfidenshighlighting per seksjon
| Seksjon | Konfidenshighlight | Begrunnelse |
|---|---|---|
| Kjernekomponenter | Verified | Direkte fra Microsoft Learn (dlp-microsoft365-copilot-location-learn-about) |
| Arkitekturmønstre | Baseline + Verified | Mønstre er Cosmo-design, PowerShell-kode er Verified |
| Beslutningsveiledning | Baseline | Tabeller og anbefalinger basert på Cosmo-erfaring + Microsoft docs |
| Integrasjon med Microsoft-stakken | Verified | Copilot Control System-dokumentasjon |
| Offentlig sektor (Norge) | Baseline | GDPR/AI Act-mapping er Cosmo-tolkninger (ikke Microsoft-spesifikk) |
| Kostnad og lisensiering | Baseline | Priser estimert (NOK-konvertering fra USD), lisenskrav Verified |
| For arkitekten | Baseline | Cosmo-anbefalinger basert på best practices |
Andre kilder (ikke MCP-verifisert)
- AI Act (EU): Regulation (EU) 2024/1689 (offisiell tekst)
- GDPR: Regulation (EU) 2016/679 (offisiell tekst)
- Forvaltningsloven: Lov om behandlingsmåten i forvaltningssaker (Norge)
- Priser: Microsoft Licensing Product Terms (januar 2026), NOK-konvertering basert på 1 USD = 11 NOK
Siste oppdatering
Dokumentasjonen reflekterer tilstanden per 2026-02-04. Nøkkeloppdateringer siden 2025:
- Block sensitive prompts er nå i preview (tidligere announced)
- Emails sent on or after January 1, 2025 støttes nå for sensitivity label DLP
- AI Act er nå i full enforcement-fase (kom august 2024, full compliance 2026)
- Copilot Studio DLP har fått nye virtual connectors for knowledge sources
Anbefaling: Revisjoner av dette dokumentet hver 6. måned (Microsoft Copilot-området oppdateres hyppig).