Use Microsoft Purview para administrar el cumplimiento de & de seguridad de datos para Microsoft 365 Copilot Cowork

Descripción del servicio de Microsoft Purview

Use las secciones siguientes para identificar las funcionalidades de Microsoft Purview que se admiten para Microsoft 365 Copilot Cowork.

Nota:

Aunque Copilot Cowork forma parte de Microsoft 365 Copilot, Cowork presenta un trabajo de ejecución prolongada y de varios pasos en todas las aplicaciones. Dado que este modelo puede dar lugar a diferentes comportamientos y compatibilidad con características, sus funcionalidades se documentan por separado para proporcionar instrucciones precisas para que los administradores comprendan mejor los escenarios de seguridad y cumplimiento.

Funciones admitidas

Use la tabla siguiente para ver de un vistazo las funcionalidades de Microsoft Purview compatibles con Copilot Cowork.

Funcionalidad o solución en Microsoft Purview Compatible con interacciones de IA
DSPM y DSPM para IA (clásico)
Auditoría
Clasificación de los datos
Etiquetas de confidencialidad
Cifrado sin etiquetas de confidencialidad
Prevención de pérdida de datos
Administración de riesgos internos
Cumplimiento de las comunicaciones
Exhibición de documentos electrónicos (eDiscovery)
Administración del ciclo de vida de los datos
Administrador de cumplimiento

DSPM y DSPM para IA (clásico)

Use Administración de postura de seguridad de datos o Administración de postura de seguridad de datos para IA (clásico) como puerta principal para detectar, proteger y aplicar controles de cumplimiento para el uso de IA en toda la empresa. Ambas versiones DSPM usan controles existentes de la administración de cumplimiento y protección de la información de Microsoft Purview con herramientas gráficas e informes fáciles de usar para obtener rápidamente información sobre el uso de la inteligencia artificial dentro de su organización. Con recomendaciones personalizadas y directivas de un solo clic le ayudan a proteger sus datos y a cumplir con los requisitos normativos.

Información específica de la aplicación de IA:
  • Las evaluaciones de riesgos de datos le ayudan a identificar y corregir problemas que podrían dar lugar a un uso compartido excesivo de datos. A partir de las recomendaciones:

    • Proteja los datos de posibles riesgos de uso compartido excesivo para la evaluación de riesgos de datos semanal predeterminada.
    • Proteja las referencias de datos confidenciales en Copilot y las respuestas del agente para una evaluación de riesgos de datos personalizada.
  • Directivas de un solo clic disponibles:

    • Etiquetas y directivas de confidencialidad de la acción de recomendación o corrección Proteja los datos con etiquetas de confidencialidad.
    • DSPM para la inteligencia artificial: detecte el uso de IA de riesgo a partir de la acción de recomendación o corrección Detectar interacciones de riesgo en aplicaciones de inteligencia artificial.
    • DSPM para la inteligencia artificial: comportamiento no ético en las aplicaciones de inteligencia artificial de la acción de recomendación o corrección Detectar comportamientos no éticos en la inteligencia artificial.
  • Aunque las interacciones de Cowork se muestran en el explorador de actividad (pestaña Actividades de inteligencia artificial), no se muestran en el panel Aplicaciones y agentes ni en la página Detección de inteligencia artificial.

Interacciones de auditoría e inteligencia artificial

Auditoría de Microsoft Purview soluciones proporcionan herramientas completas para buscar y administrar registros de auditoría de actividades realizadas en varios servicios de Microsoft por usuarios y administradores, y ayudan a las organizaciones a responder de forma eficaz a eventos de seguridad, investigaciones forenses, investigaciones internas y obligaciones de cumplimiento.

Al igual que otras actividades, los mensajes y las respuestas se capturan en el registro de auditoría unificado. Los eventos incluyen cómo y cuándo interactúan los usuarios con la aplicación de inteligencia artificial, y pueden incluir en qué servicio de Microsoft 365 tuvo lugar la actividad y referencias a los archivos almacenados en Microsoft 365 a los que se accedió durante la interacción. Si estos archivos tienen una etiqueta de confidencialidad aplicada, también se captura.

Estos eventos fluyen al explorador de actividad en la pestaña Actividades de inteligencia artificial en la versión actual de DSPM y en DSPM para la inteligencia artificial, donde se pueden mostrar los datos de las solicitudes y respuestas. También puede usar la solución Auditar desde el portal de Microsoft Purview para buscar y buscar estos eventos de auditoría.

Para obtener más información, consulte Registros de auditoría para las actividades de Copilot e IA.

Información específica de la aplicación de IA:

Eventos de auditoría típicos:

  • Un usuario inicia una nueva conversación Cowork
  • Un usuario agrega, quita o comparte una aptitud o un complemento
  • Un usuario ejecuta un símbolo del sistema programado
  • Un usuario inicia una tarea del explorador
  • Un usuario carga un archivo en Cowork
  • Cowork crea un artefacto en OneDrive en nombre de un usuario

Etiquetas de confidencialidad e interacciones de IA

Las aplicaciones de inteligencia artificial compatibles con Microsoft Purview usan controles existentes para asegurarse de que los datos almacenados en el inquilino nunca se devuelven al usuario ni los usa un modelo de lenguaje grande (LLM) si el usuario no tiene acceso a esos datos. Cuando los datos tienen etiquetas de confidencialidad de su organización aplicadas al contenido, hay una capa adicional de protección:

  • Cuando un archivo está abierto en Word, Excel, PowerPoint o, de forma similar, un evento de correo electrónico o calendario está abierto en Outlook, la confidencialidad de los datos se muestra a los usuarios de la aplicación con el nombre de la etiqueta y las marcas de contenido (como el encabezado o el texto del pie de página) que se han configurado para la etiqueta. Loop componentes y páginas también admiten las mismas etiquetas de confidencialidad.

  • Cuando la etiqueta de confidencialidad aplica el cifrado, los usuarios deben tener el derecho de uso EXTRACT, así como VIEW, para que las aplicaciones de inteligencia artificial devuelvan los datos.

  • Esta protección se extiende a los datos almacenados fuera del espacio empresarial de Microsoft 365 cuando están abiertos en una aplicación de Office (datos en uso). Por ejemplo, almacenamiento local, recursos compartidos de red y almacenamiento en la nube.

Sugerencia

Si aún no lo ha hecho, se recomienda habilitar las etiquetas de confidencialidad para SharePoint y OneDrive y también familiarizarse con los tipos de archivo y las configuraciones de etiquetas que estos servicios pueden procesar. Cuando las etiquetas de confidencialidad no están habilitadas para estos servicios, los archivos cifrados a los que Copilot y los agentes pueden acceder se limitan a los datos que se usan desde aplicaciones de Office en Windows.

Para obtener instrucciones, vea Habilitar etiquetas de confidencialidad para archivos de Office en SharePoint y OneDrive.

Si aún no usa etiquetas de confidencialidad, consulte Introducción a las etiquetas de confidencialidad.

Información específica de la aplicación de IA:
  • Microsoft 365 Copilot Cowork muestra la etiqueta de confidencialidad de los elementos enumerados en la respuesta y las citas. Con el número de prioridad de las etiquetas de confidencialidad que se definen en el portal de Microsoft Purview, la respuesta más reciente muestra la etiqueta de confidencialidad de mayor prioridad de los datos usados para ese chat de Copilot.

    Aunque los administradores de cumplimiento definen la prioridad de una etiqueta de confidencialidad, un número de prioridad más alto suele indicar una mayor confidencialidad del contenido, con permisos más restrictivos. Como resultado, las respuestas de Copilot muestran la etiqueta de confidencialidad más restrictiva para educar al usuario sobre la confidencialidad de los datos.

  • La herencia de etiquetas de confidencialidad se admite para el contenido recién creado. Consulte la sección siguiente para obtener más información.

Herencia de etiquetas de confidencialidad

Si usa Cowork para crear contenido nuevo en Word, PowerPoint y Outlook en función de un elemento que tenga aplicada una etiqueta de confidencialidad, la etiqueta de confidencialidad del archivo de origen se hereda automáticamente, con la configuración de protección de la etiqueta.

Por ejemplo, Cowork crea un nuevo documento Word basado en datos etiquetados. El contenido de origen tiene la etiqueta de confidencialidad Confidencial\Cualquiera (sin restricciones) aplicada y esa etiqueta está configurada para aplicar un pie de página que muestra "Confidencial". El nuevo contenido se etiqueta automáticamente como Confidencial\Cualquiera (sin restricciones) con el mismo pie de página.

Si se usan varios orígenes para crear contenido nuevo, la etiqueta de confidencialidad con la prioridad más alta se usa para la herencia de etiquetas.

Al igual que con todos los escenarios de etiquetado automático, un usuario siempre puede invalidar y reemplazar una etiqueta heredada (o quitarla, si no usa el etiquetado obligatorio).

Cifrado sin etiquetas de confidencialidad e interacciones de inteligencia artificial

Incluso si no se aplica una etiqueta de confidencialidad al contenido, los servicios y productos pueden usar las funcionalidades de cifrado del servicio Azure Rights Management. Como resultado, las aplicaciones de IA todavía pueden comprobar los derechos de uso VIEW y EXTRACT antes de devolver datos y vínculos a un usuario, pero no hay ninguna herencia automática de protección para nuevos elementos.

Sugerencia

Obtendrá la mejor experiencia de usuario cuando use siempre etiquetas de confidencialidad para proteger los datos y una etiqueta aplique el cifrado.

Ejemplos de productos y servicios que pueden usar las funcionalidades de cifrado del servicio Azure Rights Management sin etiquetas de confidencialidad:

  • Cifrado de mensajes de Microsoft Purview
  • Microsoft Information Rights Management (IRM)
  • Conector Microsoft Rights Management
  • Microsoft Rights Management SDK

Para otros métodos de cifrado que no usan el servicio Azure Rights Management:

  • Copilot no devolverá los correos electrónicos protegidos con S/MIME y Copilot no está disponible en Outlook cuando se abre un correo electrónico protegido con S/MIME.

  • Las aplicaciones de inteligencia artificial no pueden acceder a los documentos protegidos con contraseña a menos que el usuario ya los haya abierto en la misma aplicación (datos en uso). Un elemento de destino no hereda las contraseñas.

Al igual que con otros servicios de Microsoft 365, como la exhibición de documentos electrónicos y la búsqueda, los elementos cifrados con la clave de cliente de Microsoft Purview o su propia clave raíz (BYOK) son compatibles y aptos para ser devueltos por Copilot.

Interacciones de inteligencia artificial y administración de riesgos internos

Administración de riesgos internos de Microsoft Purview ayuda a detectar, investigar y mitigar riesgos internos, como el robo de IP, la pérdida de datos y las infracciones de seguridad. Aprovecha los modelos de aprendizaje automático y varias señales de los indicadores de Microsoft 365 y de terceros para identificar posibles actividades internas malintencionadas o involuntariamente. La solución incluye controles de privacidad, como la seudónimo y el acceso basado en roles, lo que garantiza la privacidad del nivel de usuario y permite a los analistas de riesgo tomar las medidas adecuadas.

Use la plantilla de directiva de uso de IA de riesgo para detectar un uso de riesgo que incluye ataques por inyección de mensajes y acceso a materiales protegidos. La información de estas señales se integra en Microsoft Defender XDR para proporcionar una visión completa de los riesgos relacionados con la inteligencia artificial.

Cumplimiento de comunicaciones e interacciones de inteligencia artificial

Cumplimiento de comunicaciones de Microsoft Purview proporciona herramientas para ayudarle a detectar y administrar infracciones de cumplimiento normativo y de conducta empresarial en varios canales de comunicación, entre los que se incluyen solicitudes y respuestas del usuario para las aplicaciones de inteligencia artificial. Está diseñado con privacidad de forma predeterminada, seudónimo de nombres de usuario e incorporación de controles de acceso basados en roles. La solución ayuda a identificar y corregir comunicaciones inapropiadas, como compartir información confidencial, acoso, amenazas y contenido para adultos.

Para más información sobre el uso de directivas de cumplimiento de comunicaciones para aplicaciones de inteligencia artificial, consulte Configuración de una directiva de cumplimiento de comunicaciones para detectar interacciones de IA generativas.

Interacciones de eDiscovery e IA

Microsoft Purview eDiscovery le permite identificar y entregar información electrónica que se puede usar como evidencia en casos legales. Las herramientas de exhibición de documentos electrónicos de Microsoft Purview admiten la búsqueda de contenido en equipos de Exchange Online, OneDrive para la Empresa, SharePoint Online, Microsoft Teams, Grupos de Microsoft 365 y Viva Engage. A continuación, puede impedir que la información se elimine y exportar la información.

Dado que las solicitudes y respuestas del usuario para las aplicaciones de inteligencia artificial se almacenan en el buzón de un usuario, puede crear un caso y usar la búsqueda cuando se selecciona el buzón de un usuario como origen de una consulta de búsqueda. Por ejemplo, seleccione y recupere estos datos del buzón de origen seleccionando en el generador de consultas Agregartipo> de condición>Contiene cualquiera de la> actividadEditar>Copilot. Esta condición de consulta incluye toda la actividad de la aplicación Copilot y de otra IA.

Una vez que se haya refinado la búsqueda, puede exportar los resultados o agregarlos a un conjunto de revisión. Puede revisar y exportar información directamente desde el conjunto de revisión.

Para obtener más información sobre cómo identificar y eliminar datos de interacción de IA de usuario, vea Buscar y eliminar datos de Copilot en eDiscovery.

Información específica de la aplicación de IA:

En el ámbito de eDiscovery:

  • Transcripciones de conversaciones: texto completo de las conversaciones Cowork de un usuario, incluidas las solicitudes y respuestas.
  • Files Cowork creado: documentos, barajas, archivos PDF e imágenes guardadas en OneDrive del usuario.
  • Avisos programados: el texto del mensaje y las conversaciones creadas por cada ejecución programada.
  • Archivos cargados: Files un usuario cargado en Cowork que se conservan en OneDrive del usuario o en la conversación.

Administración del ciclo de vida de datos e interacciones de inteligencia artificial

Administración del ciclo de vida de Microsoft Purview proporciona herramientas y funcionalidades para administrar el ciclo de vida de los datos de la organización mediante la retención del contenido necesario y la eliminación de contenido innecesario. Estas herramientas garantizan el cumplimiento de los requisitos empresariales, legales y normativos.

Use directivas de retención para conservar o eliminar automáticamente las solicitudes y respuestas del usuario para las aplicaciones de inteligencia artificial. Para obtener información detallada sobre este trabajo de retención, consulte Información sobre la retención para las aplicaciones de Copilot & IA.

Al igual que con todas las directivas de retención y retenciones, si se aplica más de una directiva para la misma ubicación a un usuario, los principios de retención resuelven los conflictos. Por ejemplo, los datos se conservan durante el tiempo más largo de todas las directivas de retención aplicadas o retenciones de exhibición de documentos electrónicos.

Información específica de la aplicación de IA:
  • En el caso de las directivas de retención, seleccione la opción de experiencias de Microsoft Copilot.

  • Las etiquetas de retención pueden conservar automáticamente los archivos a los que se hace referencia en Microsoft 365 Copilot Cowork al seleccionar la opción para los datos adjuntos en la nube con una directiva de etiqueta de retención de aplicación automática: Aplicar etiqueta a datos adjuntos en la nube y vínculos compartidos en Exchange, Teams, Viva Engage y Copilot. Al igual que con todos los datos adjuntos retenidos en la nube, se conserva la versión del archivo en el momento en que se hace referencia a ella.

    Se ha actualizado la opción de datos adjuntos en la nube para aplicar automáticamente la etiqueta de retención para incluir interacciones para Copilot.

    Para obtener información detallada sobre cómo funciona esta retención, consulte Cómo funciona la retención con datos adjuntosen la nube.

Otra documentación para ayudarle a proteger y administrar aplicaciones de IA generativas