«Copilot Ready»: preparado para activar Microsoft 365 Copilot sin exponer los datos ni salirse del marco del AI Act. Detrás de la etiqueta hay siete controles precisos. Estos son, en el orden en que conviene abordarlos.
1. El inventario de accesos: quién puede leer ya qué
Copilot no crea ningún derecho. Lee todo lo que el usuario ya puede leer, ni más ni menos. El problema está en otra parte: en la mayoría de las organizaciones, ya nadie sabe con precisión quién puede leer qué. Primer control, por tanto: cartografiar los recursos compartidos de SharePoint, OneDrive y Teams, empezando por los enlaces abiertos a «toda la organización».
2. La sobreexposición: la cifra que hace pensar
Alrededor del 16% de los documentos críticos de una organización son accesibles más allá del círculo previsto. Hoy nadie los encuentra porque nadie los busca. Con Copilot, aparecen en una simple respuesta de chat. Control: un informe de sobreexposición (SharePoint Advanced Management o auditoría externa) y después las correcciones, antes de la activación y no después.
3. Las etiquetas de confidencialidad de Purview
Sin etiquetas (Público, Interno, Confidencial, Secreto), Copilot trata todos los documentos igual. Con ellas, respeta las restricciones y deja rastro de cada uso. Control: etiquetar como mínimo los datos de RRHH, finanzas y dirección, y comprobar que la licencia incluye Purview, algo que no ocurre en todos los planes de Microsoft 365.
4. Las licencias y el perímetro real
Copilot M365, Copilot Studio, Power Platform: tres puertas de entrada a la IA, a menudo abiertas sin que la dirección lo sepa. Agentes construidos por equipos de negocio, conectados a datos sensibles, fuera de cualquier marco: eso es el «Shadow Copilot». Control: inventario de las licencias activas y bloqueo de todo lo que no esté gobernado.
5. El registro de IA y la clasificación del AI Act
Copilot es un sistema de IA de uso general. Debe figurar en el registro de IA de la organización, con una clasificación por uso: redactar un correo es riesgo limitado; analizar candidaturas es alto riesgo (anexo III). Control: registro al día, usos de RRHH enmarcados en una validación humana documentada (artículo 14).
6. La formación de los usuarios (artículo 4)
La alfabetización en IA es una obligación desde febrero de 2025. En la práctica, los usuarios deben saber cuándo Copilot se equivoca, cómo verificar una respuesta y cuándo rechazar una recomendación. Control: un itinerario de formación trazable, con registro por persona. Un vídeo de diez minutos no basta.
7. El seguimiento tras la activación
Estar preparado no termina el día de la activación. Control: una revisión mensual de los registros de Purview, de los nuevos recursos compartidos y de los agentes creados en Copilot Studio. Un responsable con nombre, un ritual corto, una decisión al mes.
En resumen
Copilot Ready significa accesos controlados, datos etiquetados, licencias acotadas, un registro conforme al AI Act, equipos formados y un seguimiento que perdura. La mayoría de las organizaciones superan los controles 1 a 3 en dos semanas. Una auditoría Copilot Readiness externa recorre los siete en una semana y entrega un plan de corrección con costes.