Alle Insights

    Microsoft 365 Copilot prüfen: ein Prüfprogramm für die interne Revision

    Sechs Prüffelder mit Kontrollzielen, Prüfschritten und Evidenz: ein praxisnahes Prüfprogramm für Microsoft 365 Copilot und Agenten.

    Von Roger HaueterVeröffentlicht am Aktualisiert am 3 Minuten

    Copilot ist in vielen Organisationen schneller eingeführt worden, als Governance und Kontrollen nachkamen. Für die interne Revision stellt sich deshalb die Frage, wie sie Copilot und die darauf aufbauenden Agenten prüft. Dieses Prüfprogramm gliedert die Prüfung in sechs Prüffelder, jeweils mit Kontrollziel, Prüfschritten und aussagekräftiger Evidenz.

    Prüffeld 1: Governance und Verantwortung

    Kontrollziel: Der Einsatz von Copilot ist genehmigt, geregelt und verantwortet.

    • Liegt ein Entscheid der Geschäftsleitung zum Einsatz von Copilot vor, mit Zweck und Rahmenbedingungen?
    • Gibt es eine KI-Richtlinie, die Copilot und Agenten abdeckt, und ist sie den Mitarbeitenden bekannt?
    • Ist Copilot im KI-Inventar erfasst und risikoklassifiziert? Für Finanzinstitute verlangt die FINMA-Aufsichtsmitteilung 08/2024 genau das.
    • Sind Rollen für Freigabe, Betrieb und Überwachung definiert?

    Evidenz: Beschluss, Richtlinie, Inventareintrag, Rollenbeschreibung, Schulungsnachweise.

    Prüffeld 2: Berechtigungen und Überfreigaben

    Kontrollziel: Copilot zeigt nur Inhalte, die Benutzer sehen dürfen und sollen.

    • Wurden vor dem Rollout überfreigegebene Sites, Teams und Freigabelinks für die ganze Organisation identifiziert und bereinigt?
    • Sind sensible Sites von der Suche und damit von Copilot ausgeschlossen oder eingeschränkt?
    • Werden Berechtigungen auf sensiblen Ablagen regelmässig rezertifiziert?

    Evidenz: Berichte zu Freigaben und Zugriffen, Liste eingeschränkter Sites, Protokolle der Rezertifizierung.

    Prüffeld 3: Datenschutz und Informationsschutz

    Kontrollziel: Vertrauliche Daten bleiben auch bei der Nutzung von Copilot geschützt.

    • Sind Vertraulichkeitsbezeichnungen eingeführt und werden sie von Copilot respektiert?
    • Gibt es DLP-Regeln, die die Verarbeitung besonders schützenswerter Inhalte durch Copilot einschränken?
    • Ist eine Datenschutz-Folgenabschätzung nach Datenschutzgesetz erstellt, wo nötig?
    • Sind Datenstandort und Verarbeitungsort der Copilot-Daten dokumentiert?

    Evidenz: Bezeichnungsrichtlinien, DLP-Konfiguration, DSFA, Vertragsunterlagen.

    Prüffeld 4: Protokollierung und Aufbewahrung

    Kontrollziel: Interaktionen mit Copilot sind nachvollziehbar und unterliegen den Aufbewahrungsregeln.

    • Werden Copilot-Interaktionen im Audit-Log erfasst und ausreichend lange aufbewahrt?
    • Gelten Aufbewahrungsrichtlinien für Copilot-Prompts und -Antworten, abgestimmt auf die rechtlichen Vorgaben?
    • Sind Copilot-Interaktionen in eDiscovery auffindbar?
    • Werden Auffälligkeiten, etwa riskante Prompts, ausgewertet?

    Evidenz: Audit-Log-Stichproben, Aufbewahrungsrichtlinien, Berichte aus Microsoft Purview.

    Prüffeld 5: Agenten und Erweiterungen

    Kontrollziel: Agenten werden kontrolliert erstellt, freigegeben und betrieben.

    • Wer darf Agenten erstellen und veröffentlichen?
    • Gibt es ein Inventar aller Agenten mit Besitzer, Zweck, Datenquellen und Berechtigungen?
    • Werden Agenten vor der Freigabe geprüft, insbesondere solche mit Zugriff auf externe Systeme oder mit Schreibrechten?
    • Werden verwaiste oder ungenutzte Agenten erkannt und stillgelegt?

    Evidenz: Einstellungen im Admin Center, Agenten-Inventar, Freigabeprotokolle.

    Prüffeld 6: Nutzen, Qualität und Lizenzen

    Kontrollziel: Copilot wird wirksam genutzt, Ergebnisse werden geprüft, Lizenzen sind wirtschaftlich eingesetzt.

    • Wird die Nutzung gemessen, und werden ungenutzte Lizenzen neu zugewiesen?
    • Gibt es Vorgaben zur Prüfung von KI-Ergebnissen vor ihrer Verwendung?
    • Wurden Kosten und Nutzen gegen die ursprünglichen Ziele beurteilt?

    Evidenz: Nutzungsberichte, Lizenzübersicht, Business Case und dessen Überprüfung.

    Hinweise für die Durchführung

    • Prüfen Sie nicht nur die Konfiguration, sondern die Wirksamkeit: Stichproben aus dem Audit-Log zeigen, ob die Kontrollen im Alltag greifen.
    • Kombinieren Sie die Copilot-Prüfung mit dem Tenant-Prüfprogramm; viele Feststellungen betreffen Berechtigungen und nicht Copilot selbst.
    • Holen Sie früh die Informationssicherheit und den Datenschutz ins Boot, da viele Evidenzen dort liegen.

    Weiterlesen: KI prüfen: Leitfaden für die interne Revision · Prüfprogramm für Microsoft 365 · Copilot-Readiness-Check · Purview und Copilot · Microsoft 365 Audit

    Vom Wissen zur belastbaren Entscheidung.

    Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.

    Leistung ansehen