Compartir a través de


Uso de Microsoft Purview para administrar el cumplimiento de & seguridad de datos para Microsoft Copilot Studio

Guía de licencias de Microsoft 365 para el cumplimiento de la seguridad &

Use las secciones siguientes para identificar las funcionalidades de Microsoft Purview compatibles con las interacciones de IA con agentes integrados en Microsoft Copilot Studio y algunas recomendaciones de introducción para administrar estas interacciones de inteligencia artificial para la seguridad y el cumplimiento.

La administración de estas interacciones de inteligencia artificial para los agentes de Copilot Studio publicados en canales que no son de Microsoft requiere que habilite la facturación de pago por uso en su organización.

Funciones admitidas

Use la tabla siguiente para ver de un vistazo las funcionalidades de Microsoft Purview compatibles con los agentes integrados en Copilot Studio.

Funcionalidad o solución en Microsoft Purview Compatible con interacciones de IA
DSPM para IA (clásico) y DSPM (versión preliminar)
Auditoría
Clasificación de datos
Etiquetas de confidencialidad
Cifrado sin etiquetas de confidencialidad
Prevención de pérdida de datos
Administración de riesgos internos
Cumplimiento de las comunicaciones
Exhibición de documentos electrónicos (eDiscovery)
Administración del ciclo de vida de los datos
Administrador de cumplimiento

DSPM para IA (clásico) y DSPM (versión preliminar)

Use Administración de postura de seguridad de datos para IA (clásico) o Administración de postura de seguridad de datos (versión preliminar) como puerta principal para detectar, proteger y aplicar controles de cumplimiento para el uso de IA en toda la empresa. Ambas versiones DSPM usan controles existentes de la administración de cumplimiento y protección de la información de Microsoft Purview con herramientas gráficas e informes fáciles de usar para obtener rápidamente información sobre el uso de la inteligencia artificial dentro de su organización. Con recomendaciones personalizadas y directivas de un solo clic le ayudan a proteger sus datos y a cumplir con los requisitos normativos.

Información específica de la aplicación de IA:
  • Recomendación Obtener asistencia guiada a las regulaciones de inteligencia artificial, que usa plantillas de regulación de asignación de controles del Administrador de cumplimiento.

  • Directivas de un solo clic disponibles:

    • DSPM para la inteligencia artificial: detecte el uso de IA de riesgo a partir de la acción de recomendación o corrección Detectar interacciones de riesgo en aplicaciones de inteligencia artificial.
    • DSPM para IA: comportamiento no ético en aplicaciones de inteligencia artificial de la acción de recomendación o corrección Detectar comportamiento no ético en aplicaciones de inteligencia artificial
    • DSPM para la inteligencia artificial: detecte información confidencial compartida con IA a través de la red desde la acción de recomendación o corrección Extensión de información sobre la información confidencial en las interacciones de aplicaciones de inteligencia artificial.

Interacciones de auditoría e inteligencia artificial

Auditoría de Microsoft Purview soluciones proporcionan herramientas completas para buscar y administrar registros de auditoría de actividades realizadas en varios servicios de Microsoft por usuarios y administradores, y ayudan a las organizaciones a responder de forma eficaz a eventos de seguridad, investigaciones forenses, investigaciones internas y obligaciones de cumplimiento.

Al igual que otras actividades, los mensajes y las respuestas se capturan en el registro de auditoría unificado. Los eventos incluyen cómo y cuándo interactúan los usuarios con la aplicación de inteligencia artificial, y pueden incluir en qué servicio de Microsoft 365 tuvo lugar la actividad y referencias a los archivos almacenados en Microsoft 365 a los que se accedió durante la interacción. Si estos archivos tienen una etiqueta de confidencialidad aplicada, también se captura.

Estos eventos fluyen al explorador de actividad en DSPM para la inteligencia artificial y la pestaña Actividades de inteligencia artificial en el explorador de actividad desde la versión preliminar de DSPM, donde se pueden mostrar los datos de las solicitudes y respuestas. También puede usar la solución Auditar desde el portal de Microsoft Purview para buscar y buscar estos eventos de auditoría.

Para obtener más información, consulte Registros de auditoría para las actividades de Copilot e IA.

Clasificación de datos e interacciones de IA

La clasificación de datos de Microsoft Purview proporciona un marco completo para identificar y etiquetar datos confidenciales en varios servicios de Microsoft, incluidos Office 365, Dynamics 365 y Azure. La clasificación de datos suele ser el primer paso para garantizar el cumplimiento de las normativas de protección de datos y la protección contra el acceso, la alteración o la destrucción no autorizados. Puede usar clasificaciones de sistema integradas o crear las suyas propias.

Los tipos de información confidencial y los clasificadores entrenables se pueden usar para buscar datos confidenciales en las solicitudes y respuestas del usuario cuando usan aplicaciones de inteligencia artificial. A continuación, la información resultante aparece en la información general y el explorador de actividad de Informes de Microsoft Purview en DSPM para la inteligencia artificial y la pestaña Actividades de inteligencia artificial en el Explorador de actividad desde la versión preliminar de DSPM.

Etiquetas de confidencialidad e interacciones de IA

Las aplicaciones de inteligencia artificial compatibles con Microsoft Purview usan controles existentes para asegurarse de que los datos almacenados en el inquilino nunca se devuelven al usuario ni los usa un modelo de lenguaje grande (LLM) si el usuario no tiene acceso a esos datos. Cuando los datos tienen etiquetas de confidencialidad de su organización aplicadas al contenido, hay una capa adicional de protección:

  • Cuando un archivo está abierto en Word, Excel, PowerPoint o, de forma similar, un evento de correo electrónico o calendario está abierto en Outlook, la confidencialidad de los datos se muestra a los usuarios de la aplicación con el nombre de la etiqueta y las marcas de contenido (como el encabezado o el texto del pie de página) que se han configurado para la etiqueta. Loop componentes y páginas también admiten las mismas etiquetas de confidencialidad.

  • Cuando la etiqueta de confidencialidad aplica el cifrado, los usuarios deben tener el derecho de uso EXTRACT, así como VIEW, para que las aplicaciones de inteligencia artificial devuelvan los datos.

  • Esta protección se extiende a los datos almacenados fuera del espacio empresarial de Microsoft 365 cuando están abiertos en una aplicación de Office (datos en uso). Por ejemplo, almacenamiento local, recursos compartidos de red y almacenamiento en la nube.

Sugerencia

Si aún no lo ha hecho, se recomienda habilitar las etiquetas de confidencialidad para SharePoint y OneDrive y también familiarizarse con los tipos de archivo y las configuraciones de etiquetas que estos servicios pueden procesar. Cuando las etiquetas de confidencialidad no están habilitadas para estos servicios, los archivos cifrados a los que Copilot y los agentes pueden acceder se limitan a los datos que se usan desde aplicaciones de Office en Windows.

Para obtener instrucciones, vea Habilitar etiquetas de confidencialidad para archivos de Office en SharePoint y OneDrive.

Si aún no usa etiquetas de confidencialidad, consulte Introducción a las etiquetas de confidencialidad.

Información específica de la aplicación de IA:

Prevención de pérdida de datos e interacciones de inteligencia artificial

Prevención de pérdida de datos de Microsoft Purview (DLP) le ayuda a identificar elementos confidenciales en los servicios y puntos de conexión de Microsoft 365, a supervisarlos y a protegerlos contra la pérdida de esos elementos. Usa la inspección profunda del contenido y el análisis contextual para identificar elementos confidenciales y aplica directivas para proteger datos confidenciales, como registros financieros, información de salud o propiedad intelectual.

Los equipos Windows incorporados a Microsoft Purview se pueden configurar para directivas de prevención de pérdida de datos de punto de conexión (DLP) que advierten o impiden que los usuarios compartan información confidencial con sitios de inteligencia artificial generativos de terceros a los que se accede a través de un explorador. Por ejemplo, se impide que un usuario pegue números de tarjeta de crédito en ChatGPT o ve una advertencia que puede invalidar. Para obtener más información sobre las acciones DLP admitidas y las plataformas que las admiten, consulte las dos primeras filas de la tabla de actividades de punto de conexión en las que puede supervisar y realizar acciones.

Información específica de la aplicación de IA:
  • Solo se admite la siguiente funcionalidad DLP de punto de conexión:

    • Cuando el origen de conocimiento es SharePoint, una directiva DLP con ámbito a la ubicación Microsoft 365 Copilot puede restringir que los agentes integrados en Copilot Studio para Microsoft Teams, SharePoint y Microsoft 365 Copilot procesen contenido confidencial basado en una etiqueta de confidencialidad especificada.

Interacciones de inteligencia artificial y administración de riesgos internos

Administración de riesgos internos de Microsoft Purview ayuda a detectar, investigar y mitigar riesgos internos, como el robo de IP, la pérdida de datos y las infracciones de seguridad. Aprovecha los modelos de aprendizaje automático y varias señales de los indicadores de Microsoft 365 y de terceros para identificar posibles actividades internas malintencionadas o involuntariamente. La solución incluye controles de privacidad, como la seudónimo y el acceso basado en roles, lo que garantiza la privacidad del nivel de usuario y permite a los analistas de riesgo tomar las medidas adecuadas.

Use la plantilla de directiva de uso de IA de riesgo para detectar un uso de riesgo que incluye ataques por inyección de mensajes y acceso a materiales protegidos. La información de estas señales se integra en Microsoft Defender XDR para proporcionar una visión completa de los riesgos relacionados con la inteligencia artificial.

Cumplimiento de comunicaciones e interacciones de inteligencia artificial

Cumplimiento de comunicaciones de Microsoft Purview proporciona herramientas para ayudarle a detectar y administrar infracciones de cumplimiento normativo y de conducta empresarial en varios canales de comunicación, entre los que se incluyen solicitudes y respuestas del usuario para las aplicaciones de inteligencia artificial. Está diseñado con privacidad de forma predeterminada, seudónimo de nombres de usuario e incorporación de controles de acceso basados en roles. La solución ayuda a identificar y corregir comunicaciones inapropiadas, como compartir información confidencial, acoso, amenazas y contenido para adultos.

Para más información sobre el uso de directivas de cumplimiento de comunicaciones para aplicaciones de inteligencia artificial, consulte Configuración de una directiva de cumplimiento de comunicaciones para detectar interacciones de IA generativas.

Interacciones de eDiscovery e IA

Microsoft Purview eDiscovery le permite identificar y entregar información electrónica que se puede usar como evidencia en casos legales. Las herramientas de exhibición de documentos electrónicos de Microsoft Purview admiten la búsqueda de contenido en equipos de Exchange Online, OneDrive para la Empresa, SharePoint Online, Microsoft Teams, Grupos de Microsoft 365 y Viva Engage. A continuación, puede impedir que la información se elimine y exportar la información.

Dado que las solicitudes y respuestas del usuario para las aplicaciones de inteligencia artificial se almacenan en el buzón de un usuario, puede crear un caso y usar la búsqueda cuando se selecciona el buzón de un usuario como origen de una consulta de búsqueda. Por ejemplo, seleccione y recupere estos datos del buzón de origen seleccionando en el generador de consultas Agregartipo> de condición>Contiene cualquiera de la> actividadEditar>Copilot. Esta condición de consulta incluye toda la actividad de la aplicación Copilot y de otra IA.

Una vez que se haya refinado la búsqueda, puede exportar los resultados o agregarlos a un conjunto de revisión. Puede revisar y exportar información directamente desde el conjunto de revisión.

Para obtener más información sobre cómo identificar y eliminar datos de interacción de IA de usuario, consulte Búsqueda y eliminación de datos de Copilot en eDiscovery.

Administración del ciclo de vida de datos e interacciones de inteligencia artificial

Administración del ciclo de vida de Microsoft Purview proporciona herramientas y funcionalidades para administrar el ciclo de vida de los datos de la organización mediante la retención del contenido necesario y la eliminación de contenido innecesario. Estas herramientas garantizan el cumplimiento de los requisitos empresariales, legales y normativos.

Use directivas de retención para conservar o eliminar automáticamente las solicitudes y respuestas del usuario para las aplicaciones de inteligencia artificial. Para obtener información detallada sobre este trabajo de retención, consulte Información sobre la retención para las aplicaciones de Copilot & IA.

Al igual que con todas las directivas de retención y retenciones, si se aplica más de una directiva para la misma ubicación a un usuario, los principios de retención resuelven los conflictos. Por ejemplo, los datos se conservan durante el tiempo más largo de todas las directivas de retención aplicadas o retenciones de exhibición de documentos electrónicos.

Información específica de la aplicación de IA:
  • En el caso de las directivas de retención, seleccione la opción de experiencias de Microsoft Copilot.

Interacciones del Administrador de cumplimiento e IA

Microsoft Purview Compliance Manager es una solución que le ayuda a evaluar y administrar automáticamente el cumplimiento en el entorno multinube. El Administrador de cumplimiento puede ayudarle a lo largo del proceso de cumplimiento, desde realizar un inventario de los riesgos de protección de datos hasta administrar las complejidades de la implementación de controles, estar al corriente de las normativas y certificaciones e informar a los auditores.

Para ayudarle a cumplir con las regulaciones de IA, el Administrador de cumplimiento proporciona plantillas normativas que le ayudarán a evaluar, implementar y reforzar los requisitos de cumplimiento para todas las aplicaciones de IA generativas. Por ejemplo, supervisar las interacciones de IA y evitar la pérdida de datos en las aplicaciones de inteligencia artificial. Para obtener más información, consulte Evaluaciones de las regulaciones de inteligencia artificial.

Siga estos pasos para empezar a administrar la seguridad de los datos & el cumplimiento de las interacciones de los agentes integrados en Microsoft Copilot Studio.

Nota:

Estos pasos se centran en la administración de una aplicación o agente de IA específico. Para obtener una cobertura más amplia que use objetivos de seguridad con flujos de trabajo guiados, use el nuevo Administración de postura de seguridad de datos, actualmente en versión preliminar.

Dado que Administración de postura de seguridad de datos para IA es la puerta principal para proteger y administrar las interacciones de inteligencia artificial, la mayoría de las instrucciones siguientes usan esa solución:

  • Inicio de sesión en el portal> de Microsoft PurviewSoluciones>DSPM para la inteligencia artificial (clásica) con una cuenta que tenga los permisos adecuados. Por ejemplo, una cuenta que sea miembro del rol de grupo administrador de cumplimiento de Microsoft Entra.

    Seleccione la solución Administración de postura de seguridad de datos de Microsoft Purview para IA en el portal de Microsoft Purview.

Detectar posibles riesgos de seguridad en interacciones Microsoft Copilot Studio

  1. En DSPM para IA (clásico)>Información general, en la sección Introducción, busque si la auditoría está activada para el inquilino. Si no es así, seleccione Activar Auditoría de Microsoft Purview.

  2. En la sección Recomendaciones , seleccione Ver todas las recomendaciones para llevarle a la página Recomendaciones . Si la siguiente recomendación tiene el estado No iniciado, tome medidas para crear una directiva de un solo clic:

    • Detectar interacciones de riesgo en aplicaciones de inteligencia artificial: esta recomendación crea una directiva para ayudar a calcular el riesgo del usuario mediante la detección de solicitudes y respuestas de riesgo en Microsoft 365 Copilot, agentes y otras aplicaciones de IA generativas.
  3. Espere al menos un día para obtener datos y, a continuación, vaya a la página Informes para ver los resultados de la directiva. Seleccione Experiencias de Copilot & agentes y vea información como:

    • Interacciones totales a lo largo del tiempo (Microsoft Copilot y agentes)
    • Interacciones confidenciales por aplicación de inteligencia artificial
    • Principales interacciones de IA no éticas
    • Gravedad del riesgo interno
    • Gravedad del riesgo interno por aplicación de inteligencia artificial
    • Posible uso de inteligencia artificial de riesgo
  4. Seleccione Ver detalles para cada uno de los gráficos de informe para ver actividades detalladas en el explorador de actividades.

    En los filtros, seleccione la categoría de aplicación de IA de Las experiencias de Copilot & agentes y, a continuación, use los demás filtros si necesita refinar aún más los datos mostrados. A continuación, explore en profundidad cada actividad para ver los detalles que incluyen la visualización de los mensajes y la respuesta cuando es miembro del grupo de roles Visor de contenido del Explorador de contenido de Microsoft Purview. Para obtener más información sobre este requisito, consulte Permisos para Administración de postura de seguridad de datos para IA.

Aplicación de controles de cumplimiento a Microsoft Copilot Studio

  1. En DSPM página de recomendacionesde IA (clásico),> en No iniciado, busque y seleccione y realice acciones en la siguiente recomendación:

    • Detectar comportamientos no éticos en la inteligencia artificial: esta recomendación crea una directiva para detectar información confidencial en mensajes y respuestas en agentes integrados en Copilot Studio y otras aplicaciones de inteligencia artificial generativas.
  2. Si necesita asegurarse de que las interacciones de los agentes integrados en Copilot Studio se conservan por motivos de cumplimiento:

    En el portal de Microsoft Purview, vaya a Directivas deretención dedirectivas>de administración> del ciclo de vida de datos y cree una directiva de retención para conservar Microsoft Security Copilot interacciones; para ello, seleccione la ubicación Microsoft Copilot Experiencias y especifique el período de retención necesario. Para obtener más información, consulte Creación y configuración de directivas de retención.

  3. Si necesita conservar, recopilar, analizar, revisar o exportar interacciones Microsoft Copilot Studio:

    En el portal de Microsoft Purview, vaya a eDiscovery>Cases>Create case (Crear caso). En el caso, cree una búsqueda y use la propiedad ItemClass y el IPM.SkypeTeams.Message.Copilot.Studio.* valor para buscar estas interacciones en su organización.

Revise de forma rutinaria los informes y las evaluaciones de riesgos de datos en DSPM para que la inteligencia artificial determine si necesita realizar cambios y use el explorador de actividad y los eventos para un análisis más profundo de cómo interactúan los usuarios con los agentes integrados en Copilot Studio.