Oversharing in SharePoint mit Purview beheben
Berechtigungsaltlasten erkennen und absperren – bevor Copilot die falsche Antwort liefertOversharing in SharePoint beheben: Berechtigungen vor Copilot aufräumen – Berichte, Sofortmaßnahmen, Dauerbetrieb
Es war eine Projekt-Site aus dem Jahr 2016, angelegt für die Einführung eines neuen ERP-Systems, seit 2018 nicht mehr angefasst. Der Projektleiter hatte damals, um die Zusammenarbeit zu erleichtern, die Gruppe „Jeder außer externe Benutzer" mit Leserechten auf die Site gesetzt – das war der schnellste Weg, und niemand hatte je gefragt. In der Site lagen, neben Migrationsplänen und Protokollen, die Exportdateien aus dem Altsystem: Personalstammdaten mit Gehältern, Kundenkonten mit Bankverbindungen, alles als Excel. Acht Jahre lang hatte diese Site niemanden gestört, weil niemand sie fand. Dann kam Copilot, und ein Auszubildender fragte im dritten Lehrjahr nach „Gehaltsdaten in Excel-Dateien". Er bekam eine Antwort mit Quelle.
Oversharing – Inhalte, die für deutlich mehr Menschen lesbar sind, als irgendjemand beabsichtigt hat – ist in gewachsenen SharePoint-Umgebungen der Normalzustand, nicht die Ausnahme. Freigabelinks an „Jeder", die Gruppe „Jeder außer externe Benutzer" in Berechtigungen, öffentliche Teams, organisationsweite Links, große Verteilergruppen, verwaiste Sites ohne Besitzer: Jede dieser Freigaben war einmal bequem und ist seitdem eine Tür, durch die Copilot geht, sobald jemand die richtige Frage stellt. Vor Copilot musste man die falsch berechtigte Freigabe erst finden; mit Copilot reicht eine höfliche Frage. Deshalb ist das Aufräumen der Berechtigungen das vierte Bein der Copilot-Readiness – und das mit der meisten Handarbeit.
Dieser Artikel zeigt, wo Oversharing herkommt, mit welchen Berichten und Sofortmaßnahmen Purview und SharePoint Advanced Management es sichtbar machen und absperren, wie die Bereinigung in drei Stufen läuft und wie sie im Dauerbetrieb sauber bleibt. Er behandelt bewusst nur den Purview- und Copilot-Winkel: Berechtigungen als Risiko für die KI-Sichtbarkeit. Die Berechtigungsarchitektur von SharePoint selbst – Gruppenmodelle, Vererbung, Inhaltstypen, Site-Design – ist Sache des SharePoint-Kompetenzbereichs, und wer die Grundlagen braucht, findet sie dort. Den Fahrplan, in dem dieses Aufräumen als Bein vier steht, beschreibt der Spoke zur Copilot-Readiness mit Purview; wo das im Gesamtbild sitzt, zeigt der Überblick zum Kompetenzbereich Microsoft Purview.
|
Faktenkasten: Was Oversharing ist und welche Werkzeuge es sichtbar machen Oversharing bezeichnet Inhalte in SharePoint, OneDrive und Teams, die für mehr Personen lesbar sind, als fachlich beabsichtigt – durch anonyme „Jeder"-Freigabelinks, organisationsweite „Personen in der Organisation"-Links, die Gruppe „Jeder außer externe Benutzer" in Berechtigungen, öffentliche Teams, große Sicherheitsgruppen und verwaiste Sites ohne Besitzer. Microsoft 365 Copilot vergibt keine neuen Rechte, findet aber alles, was der fragende Benutzer lesen darf – und macht Oversharing damit von einer theoretischen zu einer praktischen Gefahr. Sichtbar machen es die Datenrisikobewertungen in Purview DSPM for AI (sensible Elemente, Freigabebreite, fehlende Labels, Copilot-Zugriffe je Site) und die Data-Access-Governance-Berichte von SharePoint Advanced Management (Freigabelinks, „Jeder außer externe", Labels je Site); absperren lässt es sich per Restricted Content Discovery (Site aus dem Copilot-Suchraum), Restricted Access Control (Zugriff auf eine Gruppe begrenzen), tenantweitem Abschalten von „Jeder"-Links und Site-Access-Reviews an die Besitzer. SharePoint Advanced Management ist in der Copilot-Lizenz enthalten; DSPM for AI braucht E5 oder E5 Compliance (Stand 2026). |
|---|
Warum Copilot Altlasten sichtbar macht – und woher sie kommen
Der Unterschied zwischen Suche und Frage ist der Unterschied zwischen einem Archiv und einem Auskunftsschalter. Die SharePoint-Suche hat dieselben Berechtigungen respektiert wie Copilot, und sie hätte die Gehaltsdatei aus dem Intro genauso gefunden – wenn jemand danach gesucht hätte, mit den richtigen Begriffen, in der richtigen Site, mit der Geduld, dreißig Trefferseiten durchzublättern. Niemand tat das. Copilot dagegen beantwortet eine natürlichsprachige Frage mit einer Zusammenfassung über alles, was der Benutzer lesen darf, sortiert nach Relevanz, mit Zitat und Link. Die Berechtigung war immer da; die Auffindbarkeit ist neu. Und die Freigaben, die das möglich machen, sind fast nie böse gemeint – sie sind bequem gewesen, vor Jahren, und niemand hat sie zurückgenommen.
Die Quellen sind in jedem Tenant dieselben. Anonyme „Jeder"-Links, die kein Konto brauchen und im schlimmsten Fall in einer Mail außerhalb des Hauses liegen. Die Gruppe „Jeder außer externe Benutzer", die ein Site-Besitzer in die Berechtigungen setzt, weil er nicht weiß, wer alles Zugriff braucht – und die damit alle internen Benutzer sofort berechtigt. Öffentliche Teams, deren Privatsphäre nie auf privat gestellt wurde, obwohl inzwischen Personalunterlagen darin liegen. Organisationsweite Links, die jeden internen Benutzer berechtigen, der sie einmal öffnet. Große Sicherheitsgruppen wie „Alle Mitarbeiter", die in Berechtigungen stecken, weil das Verteilerkonzept aus 2010 stammt. Und verwaiste Sites: Projekt-Sites, deren Besitzer das Unternehmen verlassen haben, mit Berechtigungen, die niemand mehr erklären kann. In der Bestandsaufnahme eines Mittelständlers mit tausend Sites sind erfahrungsgemäß ein Drittel inaktiv, ein Fünftel ohne Besitzer und zwanzig bis vierzig Prozent der aktiven breit freigegeben – und von diesen enthalten zwanzig bis fünfzig Sites das, was wirklich wehtut.

Skizze 1: Der Oversharing-Trichter – von allen Sites über die breit freigegebenen zu den riskanten und schließlich zu den bereinigten.
Die Werkzeuge: Berichte, Sofortmaßnahmen, Zugriffsprüfungen
Bis vor wenigen Jahren war Oversharing ein PowerShell-Thema: Skripte, die Berechtigungen aller Sites exportieren, Excel-Tabellen mit zehntausend Zeilen, ein Administrator, der sie liest. Das geht immer noch, aber es ist nicht mehr nötig. Zwei Werkzeugkästen liefern heute die Berichte und die Hebel: DSPM for AI in Purview mit seiner Datenrisikobewertung, und SharePoint Advanced Management (SAM) mit den Data-Access-Governance-Berichten und den Sofortmaßnahmen auf Site-Ebene. Beide gehören zusammen gedacht – DSPM sagt, wo es sensibel ist, SAM sagt, wo es offen ist, und die Schnittmenge ist die Liste, mit der man anfängt.
Berichte: wo ist es offen, wo ist es sensibel
Die Data-Access-Governance-Berichte von SharePoint Advanced Management zeigen je Site, wie viele Freigabelinks welcher Art existieren – „Jeder", „Personen in der Organisation", bestimmte Personen –, wo die Gruppe „Jeder außer externe Benutzer" in Berechtigungen steckt, wo große Gruppen berechtigt sind und welche Sensitivity Labels auf Dateien liegen. Das ist die Antwort auf „wo ist es offen". Die Datenrisikobewertung in DSPM for AI ergänzt die zweite Hälfte: welche dieser Sites sensible Elemente enthalten (Sensitive Info Types), wie viele davon ungelabelt sind und wie oft Copilot dort tatsächlich Inhalte verwendet hat – das ist die Antwort auf „wo ist es sensibel", und aus beiden zusammen entsteht die Rangliste der Sites, die zuerst dran sind. Wie DSPM diese Bewertung im Detail erzeugt und was sie nicht leistet, steht im Spoke zu DSPM for AI im Detail. Für die Inventur darunter – alle Sites, Besitzer, Aktivität, Container-Label – bleibt das SharePoint Admin Center mit seinen Site-Berichten und, wo nötig, ein Graph-Export.
Sofortmaßnahmen: absperren, bevor jemand fragt
Vier Hebel wirken sofort, ohne dass jemand eine Berechtigung aufräumen muss. Erstens das tenantweite Abschalten anonymer „Jeder"-Links in den SharePoint-Freigabeeinstellungen, verbunden mit einem Standard-Linktyp „bestimmte Personen" und einem Ablaufdatum für alle Links – das verhindert neue Altlasten; die bestehenden Links müssen per Bericht gefunden und entfernt werden. Zweitens Restricted Content Discovery: eine Einstellung je Site, die sie aus den Suchergebnissen von Copilot und der organisationsweiten Suche nimmt, ohne Berechtigungen zu ändern – wer direkten Zugriff hat, kommt weiter hinein, aber Copilot findet nichts mehr. Drittens Restricted Access Control: eine Richtlinie je Site, die den Zugriff auf eine benannte Sicherheitsgruppe begrenzt, egal welche Berechtigungen und Links darunter liegen – die harte Notbremse für Sites, deren Berechtigungen niemand mehr erklären kann. Viertens das Entfernen der Gruppe „Jeder außer externe Benutzer" aus Site-Berechtigungen und das Umstellen öffentlicher Teams auf privat. Alle vier sind Absperren, nicht Aufräumen: Sie machen aus einem roten Bein vier ein gelbes und kaufen Zeit für die Bereinigung.
Site-Access-Reviews: die Besitzer entscheiden
Die Bereinigung selbst kann die IT nicht leisten – sie weiß nicht, ob die Gruppe „Vertrieb Nord" in der Site der Projektakte 4711 noch gebraucht wird. Das weiß der Site-Besitzer, und für ihn gibt es die Site-Access-Reviews aus SharePoint Advanced Management: Aus einem Data-Access-Governance-Bericht heraus stößt der Administrator eine Prüfung an, der Site-Besitzer bekommt eine Aufgabe mit der Liste der Freigaben und Berechtigungen seiner Site und entscheidet je Eintrag: behalten oder entfernen. Mit Frist, mit Erinnerung, mit Nachweis. Ergänzt wird das durch Access Reviews in Entra ID für die Mitgliedschaft in Gruppen und für Gäste – vierteljährlich für alles, was ein „Vertraulich"-Container-Label trägt. Und für Sites ohne Besitzer gibt es keinen Review, sondern zwei Wege: Besitzer nachziehen aus dem Fachbereich, oder archivieren.
Die Tabelle fasst die Werkzeuge zusammen: was sie tun, wo sie liegen, wer sie bedient und was sie kosten. Die Spalte „Absperren oder Aufräumen" ist die wichtigste – sie unterscheidet die Notbremse von der Bereinigung.
|
Werkzeug |
Was es tut |
Wo / Lizenz (Stand 2026) |
Rolle |
|---|---|---|---|
|
Datenrisikobewertung |
Rangliste der Sites nach Sensibilität, Freigabebreite, fehlenden Labels, Copilot-Zugriffen |
Purview DSPM for AI · E5 / E5 Compliance |
Sichtbar machen |
|
Data-Access-Governance-Berichte |
Freigabelinks je Art, „Jeder außer externe", große Gruppen, Labels je Site |
SharePoint Admin Center · SAM (in Copilot-Lizenz) |
Sichtbar machen |
|
„Jeder"-Links abschalten, Standard-Linktyp, Ablauf |
Verhindert neue anonyme und organisationsweite Links |
SharePoint-Freigabeeinstellungen · enthalten |
Absperren (neu) |
|
Restricted Content Discovery |
Site aus Copilot- und Suchergebnissen nehmen, Berechtigungen bleiben |
SharePoint Admin Center, PowerShell · SAM |
Absperren |
|
Restricted Access Control |
Zugriff auf Site auf eine Sicherheitsgruppe begrenzen |
SharePoint Admin Center, PowerShell · SAM |
Absperren |
|
Site-Access-Reviews |
Besitzer prüft Freigaben und Berechtigungen seiner Site mit Frist und Nachweis |
SAM, aus dem Bericht heraus |
Aufräumen |
|
Access Reviews (Entra) |
Gruppenmitgliedschaften und Gäste periodisch bestätigen |
Entra ID · Entra ID P2 / Governance |
Aufräumen |
|
Container-Labels |
Privatsphäre, Gäste, Freigabe, Geräte je Team/Site steuern |
Purview Information Protection · E3 |
Vorbeugen |
|
Richtlinie für inaktive Sites |
Inaktive Sites melden, Besitzer erinnern, archivieren |
SharePoint Admin Center · SAM |
Dauerbetrieb |
|
Faktenkasten: Restricted Content Discovery, Restricted Access Control und SharePoint Advanced Management SharePoint Advanced Management (SAM) ist ein Zusatz zu SharePoint Online, der seit 2024/2025 in der Lizenz für Microsoft 365 Copilot enthalten ist; er umfasst Data-Access-Governance-Berichte (Freigabelinks, „Jeder außer externe Benutzer", Sensitivity Labels je Site), Site-Access-Reviews, Restricted Access Control, Restricted Content Discovery, Richtlinien für inaktive Sites, Blockieren von Downloads und die Änderungshistorie von Site-Einstellungen. Restricted Content Discovery nimmt eine Site aus den Ergebnissen von Copilot und der organisationsweiten Suche; die Site bleibt für Berechtigte direkt erreichbar. Restricted Access Control begrenzt den Zugriff auf eine Site auf Mitglieder einer benannten Sicherheitsgruppe, unabhängig von den darunterliegenden Berechtigungen. Beide sind Sofortmaßnahmen: Sie ändern keine Berechtigungen und ersetzen keine Bereinigung. Empfehlung: jede so behandelte Site in eine Liste mit Besitzer und Frist, und nach der Bereinigung wieder freigeben. Anonyme „Jeder"-Links lassen sich tenantweit abschalten; bestehende Links werden über die Berichte gefunden und entfernt. Datenrisikobewertungen setzen Purview mit E5 oder E5 Compliance voraus (Stand 2026 – Umfang von SAM und Lizenzbindung ändern sich, im Admin Center prüfen). |
|---|
Das Vorgehen in drei Stufen: absperren, aufräumen, sauber halten
Aus Berichten und Hebeln wird ein Vorgehen mit drei Stufen, das in Projekten bei einem Mittelständler drei bis vier Monate dauert – und danach nie aufhört. Stufe eins sind die Sofortmaßnahmen, zwei Wochen: „Jeder"-Links tenantweit aus, Standard-Linktyp umstellen, die zwanzig bis fünfzig Sites aus der DSPM-Rangliste per Restricted Content Discovery oder Restricted Access Control absperren, öffentliche Teams mit Personal- oder Finanzdaten auf privat, „Jeder außer externe Benutzer" aus den Berechtigungen der Top-Sites entfernen. Ergebnis: Copilot findet die Altlast nicht mehr, der Pilot kann in den sauberen Bereichen starten. Stufe zwei ist die Bereinigung, acht bis zwölf Wochen: Site-Access-Reviews an alle Besitzer der breit freigegebenen Sites mit vier Wochen Frist; Container-Labels auf alle Teams und Sites, damit die Freigabeeinstellungen künftig aus dem Label kommen; Kronjuwelen labeln, mit Auto-Labeling nach gelesener Simulation; verwaiste Sites mit Besitzern versorgen oder archivieren; und die Liste der abgesperrten Sites abarbeiten – nach Bereinigung wird die Notbremse gelöst. Stufe drei ist der Dauerbetrieb: monatlich Datenrisikobewertung und SAM-Berichte lesen, eine Richtlinie für inaktive Sites, die nach einer Frist archiviert, vierteljährliche Access Reviews für Gäste und „Vertraulich"-Sites, Pflicht-Label bei der Team-Erstellung, und die Freigaberegeln in der Betriebsvereinbarung.

Skizze 2: Drei Stufen – Sofortmaßnahmen absperren, Bereinigung durch Site-Besitzer, Dauerbetrieb als Governance.
Als Umsetzungshilfe die drei Stufen mit Maßnahmen, Zuständigen und Erfolgskriterium. Die wichtigste Spalte ist „Wer": Stufe eins ist Administratorarbeit, Stufe zwei ist Fachbereichsarbeit, und wer das verwechselt, hat nach drei Monaten eine IT, die Berechtigungen rät.
|
Stufe |
Maßnahmen |
Wer |
Erfolgskriterium |
|---|---|---|---|
|
1 · Sofortmaßnahmen (Woche 0–2) |
„Jeder"-Links tenantweit aus, Standard-Linktyp „bestimmte Personen", Ablauf für Links; DSPM-Top-Sites per RCD oder RAC absperren; öffentliche Teams mit sensiblen Daten auf privat; „Jeder außer externe" aus Top-Sites |
SharePoint-Admin, Purview-Admin |
Keine neuen anonymen Links; Top-Sites für Copilot unsichtbar; Liste der abgesperrten Sites mit Besitzer und Frist |
|
2 · Bereinigung (Woche 2–14) |
Site-Access-Reviews an Besitzer breit freigegebener Sites (Frist 4 Wochen); Container-Labels auf alle Teams/Sites; Kronjuwelen labeln, Auto-Labeling nach Simulation; verwaiste Sites: Besitzer oder Archiv; abgesperrte Sites nach Bereinigung freigeben |
Site-Besitzer, Fachbereiche, Purview-Admin, SharePoint-Admin |
Reviews zu über 90 % abgeschlossen; Datenrisikobewertung ohne rote Sites; RCD-Liste leer oder begründet |
|
3 · Dauerbetrieb (ab Woche 14) |
Monatlich DSPM-Bewertung und SAM-Berichte; Richtlinie für inaktive Sites; Access Reviews vierteljährlich für Gäste und „Vertraulich"; Pflicht-Label bei Team-Erstellung; Freigaberegeln in der Betriebsvereinbarung |
IT, Governance-Rolle, Site-Besitzer |
Trichter bleibt leer: neue breit freigegebene Sites erscheinen und verschwinden innerhalb eines Monats |
|
Warnkasten: Die IT räumt selbst auf Ich habe es erlebt: Die IT bekommt die Rangliste mit fünfzig Sites, kennt keinen der Besitzer, und ein Administrator beginnt, Berechtigungen zu entfernen, die ihm falsch vorkommen. Zwei Wochen später kann der Vertrieb seine Projektakte nicht mehr öffnen, die Buchhaltung findet die Belegablage nicht, und der Betriebsrat fragt, warum die IT entscheidet, wer was lesen darf. Der Administrator hatte in vierzig Fällen recht und in zehn nicht – und die zehn haben das Projekt gestoppt. Wer dir erzählt, die IT könne Oversharing „zentral bereinigen", verkauft dir Berechtigungsraten mit Tagessatz. Die IT sperrt ab und liefert Berichte; die Site-Besitzer entscheiden mit Frist. Sites ohne Besitzer bekommen einen oder werden archiviert – aber ihre Berechtigungen werden nicht von jemandem sortiert, der nicht weiß, wofür die Site da war. |
|---|
|
Praxiskasten: 340 Sites, 28 Teams, ein Vormittag Sofortmaßnahmen Zurück zum Unternehmen aus dem Intro. Nach dem Fund des Auszubildenden haben wir die Bestandsaufnahme gemacht: 1.100 Sites, davon 340 mit „Jeder"-Links, 28 öffentliche Teams mit Personal- oder Finanzunterlagen, 62 Sites mit „Jeder außer externe Benutzer" in den Berechtigungen, 190 Sites ohne aktiven Besitzer. Die DSPM-Datenrisikobewertung reduzierte das auf 41 Sites, die sensibel und offen zugleich waren – darunter die ERP-Projekt-Site. Ein Vormittag Sofortmaßnahmen: „Jeder"-Links tenantweit aus, 41 Sites per Restricted Content Discovery aus dem Copilot-Suchraum, 28 Teams auf privat. Danach zwölf Wochen Site-Access-Reviews mit Frist – 71 Prozent der Besitzer antworteten innerhalb der vier Wochen, der Rest nach Erinnerung durch die Bereichsleitung. 130 verwaiste Sites wurden archiviert. Am Ende der zwölf Wochen war die RCD-Liste bis auf drei Sites leer, deren Bereinigung an einem Rechtsstreit hing. Copilot ging für den Vertrieb wieder an; die ERP-Projekt-Site liegt heute im Archiv, mit Restricted Access Control auf eine Gruppe von zwei Personen. |
|---|
Abgrenzung: was Purview leistet – und was Berechtigungsarchitektur ist
Dieser Artikel behandelt Berechtigungen als Copilot-Risiko, und dafür reichen die Werkzeuge oben: Berichte, Notbremsen, Reviews, Labels. Was er nicht behandelt, ist die Frage, wie Berechtigungen in SharePoint eigentlich sauber gebaut werden – Gruppenmodelle je Site, wann man Vererbung bricht und wann nicht, wie Inhaltstypen und Metadaten mit Berechtigungen zusammenspielen, welches Site-Design Oversharing gar nicht erst entstehen lässt. Das ist Architektur, kein Aufräumen, und wer nach der Bereinigung wieder bei denselben Problemen landet, hat kein Purview-Thema, sondern ein Site-Design-Thema. Für all das ist der SharePoint-Kompetenzbereich zuständig – Berechtigungsarchitektur, Dokumentenmanagement, Inhaltstypen, Taxonomie –, und wer die Bereinigung ernst meint, liest beides.
Was Purview zur Vorbeugung beiträgt, sind zwei Dinge. Container-Labels, die Privatsphäre, Gäste, Freigabe und Gerätezugriff je Team und Site aus einem Label steuern, das der Besitzer nicht eigenmächtig aufweichen kann – damit die Freigabeeinstellungen künftig aus dem Stufenmodell kommen, nicht aus der Bequemlichkeit des Moments; wie das funktioniert und was es nicht schützt, steht im Spoke zu Container-Labels für Teams und SharePoint. Und Sensitivity Labels mit Verschlüsselung für die Kronjuwelen, die den Inhalt schützen, egal wie die Site freigegeben ist – die einzige Grenze, die Copilot als Quelle ausschließt, unabhängig von jeder Berechtigung. Wie Copilot mit Labels umgeht, was das EXTRACT-Recht bewirkt und wie Antworten Labels erben, beschreibt der Spoke Was Copilot sieht – und was nicht; wie die Kronjuwelen im Bestand per Auto-Labeling gefunden werden, der Spoke zum Auto-Labeling.

Skizze 3: Freigabearten und was Copilot davon sieht – von anonymen Links bis zur Verschlüsselung ohne EXTRACT.
|
KI-Kasten: Absperren, verschlüsseln, aufräumen – drei Wege, Copilot draußen zu halten Es gibt drei Wege, einen Inhalt vor Copilot zu verbergen, und sie sind nicht gleichwertig. Restricted Content Discovery nimmt die Site aus dem Suchraum – schnell, aber die Berechtigung bleibt, und wer die Site kennt, liest weiter; Copilot ist draußen, der Mensch nicht. Verschlüsselung per Sensitivity Label ohne EXTRACT-Recht schließt das Dokument als Quelle aus, egal wo es liegt und wer die Site sieht – die einzige harte Grenze, aber sie braucht ein Stufenmodell und ein Ausnahmekonzept. Und Berechtigungshygiene entzieht die Berechtigung selbst – der einzige Weg, der das Problem löst statt es zu verstecken. In der Praxis braucht es alle drei in dieser Reihenfolge: absperren für den Pilot, verschlüsseln für die Kronjuwelen, aufräumen für den Rollout. Und eine Erwartung, die man dem Vorstand vorher sagt: Nach dem Aufräumen findet Copilot weniger. Das ist der Zweck. |
|---|
|
Tippkasten: Die Liste der abgesperrten Sites ist der Projektplan Führe vom ersten Tag an eine Liste jeder Site, die per Restricted Content Discovery oder Restricted Access Control abgesperrt wurde: Site, Grund, Besitzer, Frist, Status. Diese Liste ist dein Projektplan für Stufe zwei – jede Zeile ist ein Review, das angestoßen wird, und jede Zeile verschwindet, wenn die Site bereinigt und wieder freigegeben ist. Was nach drei Monaten noch auf der Liste steht, ist entweder ein Rechtsstreit, ein Archivkandidat oder ein Besitzer, den die Bereichsleitung erinnern muss. Und was nach einem Jahr noch drauf steht, ist kein Aufräumen, sondern ein Vorhang. |
|---|
Der Deutschland-Winkel: Zugriffskontrolle, Betriebsrat und der Datenschutzbeauftragte
Oversharing ist aus Sicht der DSGVO ein Zugriffskontrollproblem, und Art. 32 verlangt genau das, was die Bereinigung leistet: geeignete technische und organisatorische Maßnahmen, damit personenbezogene Daten nur denen zugänglich sind, die sie brauchen. Eine Site mit Personalstammdaten, lesbar für „Jeder außer externe Benutzer", ist eine Verletzung dieser Anforderung – seit 2016, nicht erst seit Copilot –, und der Datenschutzbeauftragte hat mit den Berichten aus DSPM und SharePoint Advanced Management erstmals ein Werkzeug, das solche Fälle findet, statt sie zu erahnen. Er gehört deshalb in Stufe null: bei der Rangliste, bei der Entscheidung, welche Sites Kronjuwelen enthalten, und bei der Dokumentation der Bereinigung als technisch-organisatorische Maßnahme. Für NIS2-pflichtige Unternehmen ist die Berechtigungshygiene ein direkter Nachweis für die Zugriffskontrollanforderungen des Maßnahmenkatalogs – und die monatlichen Berichte sind der Nachweis, dass sie gehalten wird.
Der Betriebsrat ist beim Oversharing in doppelter Weise beteiligt. Zum einen sind die Berichte selbst Auswertungen: Sie zeigen, wer welche Links erstellt hat, welcher Besitzer nicht auf Reviews antwortet, welcher Bereich die meisten offenen Sites hat – das ist Verhaltensdatenmaterial, das nach § 87 Abs. 1 Nr. 6 BetrVG in die Betriebsvereinbarung gehört, mit Zweckbindung auf Sites und Bereiche statt auf Personen. Zum anderen ist die Bereinigung ein Eingriff in Arbeitsabläufe: Wenn die Projektakte plötzlich nicht mehr für alle lesbar ist, ändert sich, wie Teams zusammenarbeiten, und wenn Freigaberegeln künftig aus Container-Labels kommen, ist das eine Regelung der Arbeitsmittel. Meine Erfahrung: Betriebsräte unterstützen das Aufräumen, wenn es als Datenschutz für die Beschäftigten selbst erklärt wird – die Gehaltsliste aus dem Intro betraf ihre Kollegen – und wenn die Auswertungen anonym auf Bereichsebene bleiben. Wie immer: keine Rechtsberatung, Stand 2026 – Datenschutzbeauftragter, Betriebsrat und bei Bedarf ein Jurist gehören an den Tisch, bevor der erste Bericht gezogen wird.
Stolperfallen aus der Praxis
Aufräumen ohne Rangliste. Tausend Sites, alle gleich wichtig, die IT fängt alphabetisch an. Erst DSPM-Bewertung und SAM-Berichte, dann die zwanzig bis fünfzig Sites, die sensibel und offen zugleich sind.
Die IT entscheidet über Berechtigungen. Sie entfernt, was ihr falsch vorkommt, und trifft in jedem fünften Fall daneben. Absperren ja, aufräumen die Besitzer – per Site-Access-Review mit Frist.
Notbremse als Dauerlösung. Restricted Content Discovery auf hundert Sites, und niemand räumt je auf. Liste mit Besitzer und Frist, Stufe zwei abarbeiten, Notbremse lösen.
„Jeder"-Links abgeschaltet, bestehende vergessen. Die Einstellung wirkt auf neue Links; die dreihundert alten leben weiter. Bericht ziehen, Links entfernen.
Verwaiste Sites bleiben liegen. Kein Besitzer, kein Review, keine Entscheidung – und die Site mit den Exportdateien überlebt jede Bereinigung. Besitzer aus dem Fachbereich nachziehen oder archivieren, mit Frist.
Aufgeräumt und danach wie vorher. Neue Teams sind wieder öffentlich, neue Links wieder organisationsweit. Container-Labels mit Pflicht bei der Erstellung, Standard-Linktyp umgestellt, monatlicher Trichter – sonst ist die Bereinigung in einem Jahr Geschichte.
Fazit: Absperren, aufräumen, sauber halten – und die Site-Besitzer entscheiden lassen
Oversharing ist der Normalzustand gewachsener SharePoint-Umgebungen, und Copilot macht daraus ein Risiko mit Frage-Antwort-Charakter. Die Werkzeuge sind da: DSPM-Datenrisikobewertung und SharePoint-Advanced-Management-Berichte zeigen, wo es sensibel und offen ist; Restricted Content Discovery, Restricted Access Control und das Abschalten anonymer Links sperren ab; Site-Access-Reviews, Container-Labels und Auto-Labeling räumen auf; Richtlinien für inaktive Sites und monatliche Berichte halten sauber. Der Weg hat drei Stufen und drei Zuständigkeiten – die IT sperrt ab, die Besitzer entscheiden, die Governance hält –, und er hört nach der ersten Runde nicht auf. Wo das Aufräumen im Gesamtbild aus Labels, DLP und Copilot-Absicherung sitzt, zeigt der Purview-Überblick; wie Berechtigungen in SharePoint von Grund auf richtig gebaut werden, der SharePoint-Kompetenzbereich.
Wenn du wissen willst, wie viele „Jeder"-Links, offene Teams und verwaiste Sites in deinem Tenant heute existieren und welche zwanzig davon Copilot am ehesten in Verlegenheit bringen: Die Purview-Standortbestimmung liefert genau diese Rangliste – kompakt, zum Festpreis, mit Sofortmaßnahmen und Review-Plan.
FAQ: Häufige Fragen zu Oversharing in SharePoint vor der Copilot-Einführung
Was ist Oversharing in SharePoint und warum ist es für Copilot ein Problem?
Oversharing bezeichnet Inhalte, die für mehr Personen lesbar sind, als beabsichtigt – durch anonyme „Jeder"-Links, organisationsweite Links, die Gruppe „Jeder außer externe Benutzer" in Berechtigungen, öffentliche Teams, große Gruppen oder verwaiste Sites. Microsoft 365 Copilot vergibt keine neuen Rechte, findet aber alles, was der fragende Benutzer lesen darf, und beantwortet Fragen mit Zusammenfassung und Quelle. Was bisher niemand fand, weil niemand suchte, wird damit eine höfliche Frage entfernt.
Wie finde ich Oversharing in meinem Tenant?
Mit zwei Werkzeugen: Die Data-Access-Governance-Berichte von SharePoint Advanced Management zeigen je Site Freigabelinks nach Art, „Jeder außer externe Benutzer" in Berechtigungen, große Gruppen und Labels; die Datenrisikobewertung in Purview DSPM for AI ergänzt, welche Sites sensible Elemente enthalten, wie viele ungelabelt sind und wie oft Copilot dort zugreift. Die Schnittmenge – sensibel und offen – ist die Rangliste, mit der die Bereinigung beginnt. Für die Inventur aller Sites bleibt das SharePoint Admin Center.
Was ist Restricted Content Discovery und ersetzt es das Aufräumen?
Restricted Content Discovery ist eine Einstellung je SharePoint-Site aus SharePoint Advanced Management, die die Site aus den Suchergebnissen von Copilot und der organisationsweiten Suche nimmt, ohne Berechtigungen zu ändern; wer direkten Zugriff hat, kann die Site weiter öffnen. Es ist eine Sofortmaßnahme, die Zeit für die Bereinigung kauft – kein Ersatz dafür. Jede so behandelte Site gehört auf eine Liste mit Besitzer und Frist und wird nach der Bereinigung wieder freigegeben.
Wer sollte Berechtigungen bereinigen – die IT oder die Site-Besitzer?
Die IT sperrt ab und liefert Berichte; die Site-Besitzer entscheiden, welche Freigaben und Berechtigungen bleiben – sie wissen, wofür die Site da ist, die IT nicht. Das Werkzeug dafür sind Site-Access-Reviews aus SharePoint Advanced Management: eine Aufgabe an den Besitzer mit Liste, Frist, Erinnerung und Nachweis. Sites ohne Besitzer bekommen einen aus dem Fachbereich oder werden archiviert – ihre Berechtigungen werden nicht von jemandem sortiert, der die Site nicht kennt.
Brauche ich für die Oversharing-Bereinigung Microsoft 365 E5?
Teilweise. Die Datenrisikobewertung in DSPM for AI braucht E5 oder E5 Compliance; SharePoint Advanced Management mit Berichten, Site-Access-Reviews, Restricted Content Discovery und Restricted Access Control ist in der Copilot-Lizenz enthalten; das Abschalten anonymer Links und Container-Labels sind in E3 möglich; Access Reviews in Entra brauchen Entra ID P2 oder Governance-Lizenzen (Stand 2026). Wer Copilot lizenziert hat, hat die wichtigsten Werkzeuge bereits.
Wie verhindere ich, dass Oversharing nach der Bereinigung wieder entsteht?
Mit Vorbeugung und Rhythmus: Container-Labels mit Pflicht bei der Team-Erstellung, damit Privatsphäre und Freigabe aus dem Stufenmodell kommen; Standard-Linktyp „bestimmte Personen" und Ablaufdaten für Links; eine Richtlinie für inaktive Sites, die nach einer Frist archiviert; vierteljährliche Access Reviews für Gäste und „Vertraulich"-Sites; und monatlich die Datenrisikobewertung und SAM-Berichte lesen. Der Trichter wird nicht einmal durchlaufen, sondern jeden Monat.
Wo fange ich an, wenn Copilot schon eingeführt ist?
Mit den Sofortmaßnahmen, noch heute: „Jeder"-Links tenantweit abschalten, die Datenrisikobewertung in DSPM ziehen und die zwanzig bis fünfzig sensiblen und offenen Sites per Restricted Content Discovery aus dem Copilot-Suchraum nehmen, öffentliche Teams mit Personal- oder Finanzdaten auf privat. Dann Betriebsrat und Datenschutzbeauftragten informieren, die Rangliste besprechen und die Site-Access-Reviews an die Besitzer starten – mit vier Wochen Frist. Copilot muss dafür nicht abgeschaltet werden, wenn die Notbremsen sitzen; freigegeben wird danach je Bereich neu.
