« Copilot Ready » : prêt à activer Microsoft 365 Copilot sans exposer ses données ni sortir du cadre de l'AI Act. Derrière l'étiquette, sept contrôles précis. Les voici, dans l'ordre où les traiter.

1. L'inventaire des accès : qui peut déjà lire quoi

Copilot n'invente aucun droit. Il lit tout ce que l'utilisateur peut déjà lire, ni plus ni moins. Le problème est ailleurs : dans la plupart des organisations, plus personne ne sait précisément qui peut lire quoi. Premier contrôle, donc : cartographier les partages SharePoint, OneDrive et Teams, en commençant par les liens ouverts à « toute l'organisation ».

2. Le sur-partage : le chiffre qui fait réfléchir

Environ 16 % des documents critiques d'une organisation sont accessibles au-delà du cercle prévu. Aujourd'hui, personne ne les trouve parce que personne ne les cherche. Avec Copilot, ils remontent dans une simple réponse de chat. Contrôle : un rapport de sur-partage (SharePoint Advanced Management ou audit externe), puis les corrections, avant l'activation et non après.

3. Les étiquettes de confidentialité Purview

Sans étiquettes (Public, Interne, Confidentiel, Secret), Copilot traite tous les documents de la même façon. Avec, il respecte les restrictions et laisse une trace de chaque usage. Contrôle : étiqueter au minimum les données RH, finance et direction, et vérifier que la licence inclut bien Purview, ce qui n'est pas le cas de toutes les offres Microsoft 365.

4. Les licences et le périmètre réel

Copilot M365, Copilot Studio, Power Platform : trois portes d'entrée vers l'IA, souvent ouvertes sans que la direction le sache. Des agents construits par des équipes métier, branchés sur des données sensibles, hors de tout cadre : c'est le « Shadow Copilot ». Contrôle : inventaire des licences actives et blocage de tout ce qui n'est pas gouverné.

5. Le registre IA et la classification AI Act

Copilot est un système d'IA à usage général. Il doit figurer dans le registre IA de l'organisation, avec une classification par usage : rédiger un courriel relève du risque limité ; analyser des candidatures relève du haut risque (annexe III). Contrôle : registre à jour, usages RH encadrés par une validation humaine documentée (article 14).

6. La formation des utilisateurs (article 4)

La maîtrise de l'IA est une obligation depuis février 2025. Concrètement, les utilisateurs doivent savoir quand Copilot se trompe, comment vérifier une réponse et quand refuser une recommandation. Contrôle : un parcours de formation traçable, avec une trace par personne. Une vidéo de dix minutes ne suffit pas.

7. Le pilotage après l'activation

Être prêt ne s'arrête pas au jour de l'activation. Contrôle : une revue mensuelle des journaux Purview, des nouveaux partages et des agents créés dans Copilot Studio. Un responsable nommé, un rituel court, une décision par mois.

En résumé

Copilot Ready, c'est des accès maîtrisés, des données étiquetées, des licences cadrées, un registre conforme à l'AI Act, des équipes formées et un pilotage qui dure. La plupart des organisations passent les contrôles 1 à 3 en deux semaines. Un audit Copilot Readiness externe fait le tour des sept en une semaine, et livre un plan de correction chiffré.