Microsoft 365 Copilot no abre una vía de acceso nueva. Condensa cada permiso existente de SharePoint y OneDrive en un acierto de prompt — también el roto. Un despliegue sin auditoría de permisos y sin una decisión documentada de flex routing compra una foto de la propia deuda de configuración.
Muchos despliegues de la mediana empresa no fallan por la licencia. Fallan en el momento en que alguien pide contratos con cláusulas de bonus o la lista de acuerdos salariales — y Copilot entrega. No porque el modelo eluda derechos. Porque esos derechos llevan años demasiado abiertos.
La mecánica es simple
Copilot trabaja dentro del modelo de permisos existente. Lo que una cuenta puede leer en SharePoint o OneDrive, también lo puede leer el Copilot de esa cuenta. La búsqueda clásica listaba aciertos. Copilot los resume, los contextualiza y los entrega. Microsoft nombra estos patrones en la documentación de Purview: sitios de toda la organización, usos compartidos con «todos», herencia rota y sitios sin etiquetas de confidencialidad. La intención maliciosa rara vez hace falta.
Un vector temprano («SearchLeak») mostró la nueva superficie tras la activación. Está cerrado desde principios de junio de 2026. La lección permanece: permisos abiertos más acceso dirigido por lenguaje crean una superficie que antes del despliegue no existía así.
Flex routing: almacenar no es tratar
Desde la primavera de 2026, el flex routing aplica a inquilinos de la UE y la AELC. En picos de carga, la inferencia LLM de solicitudes concretas puede ejecutarse fuera de la EU Data Boundary, entre otros en Estados Unidos, Canadá y Australia. Los datos en reposo siguen en gran parte en la UE, salvo datos operativos seudonimizados limitados. En inquilinos nuevos el ajuste está activo por defecto desde el 25 de marzo de 2026.
Una evaluación de impacto que se apoya solo en «todo permanece en la EU Data Boundary» puede describir un inquilino que ya no es el vuestro. El flex routing se desactiva en el centro de administración de Microsoft 365. La inferencia se queda entonces en la UE incluso con carga. Revisad el ajuste, documentad la decisión y actualizad la evaluación antes de aprobar el despliegue.
AI Act: etiquetado, pero no para cada salida interna
Una empresa que usa Copilot bajo su propia autoridad es un responsable del despliegue. Las obligaciones de transparencia del artículo 50 aplican desde el 2 de agosto de 2026, pero no de forma general a cada salida de Copilot. Importan sobre todo los deepfakes y los textos de IA publicados de interés público sin revisión editorial. Los resúmenes internos de reuniones, los borradores de correo y los análisis de documentos en casa no suelen entrar. Las obligaciones de alto riesgo del anexo III aplican a partir del 2 de diciembre de 2027.
Montar las dos cosas por separado — gobernanza de Copilot hoy, inventario de alto riesgo en 2027 — se paga dos veces. El mismo inventario (casos de uso, categorías de datos, supervisión humana) ya es la base.
Qué debe existir antes de la primera licencia
- Primero la auditoría de permisos. Inventariad los usos compartidos de toda la organización y comprobadlos contra la necesidad real. Purview DSPM revisa por defecto cada semana los cien sitios de SharePoint más usados.
- Clasificad antes del primer prompt. Unid las etiquetas de contratos, datos de personal y finanzas a directivas que limiten el acceso de Copilot a las clases muy sensibles.
- Decidid el flex routing y dejadlo escrito. Activado o desactivado, ambos valen. Sin documento, es el hueco en la prueba.
- Nombrad los roles. Quién revisa una salida de IA antes de reutilizarla, quién comunica anomalías, quién decide excepciones.
- Gobernanza sin aplicación es teatro. Una política y un e-learning, sin control técnico y sin registro de incumplimientos, documentan solo que el riesgo se conocía. Una vía de aprobación rápida reduce los rodeos mejor que una prohibición sola.
Conclusión
Copilot no es un problema nuevo de perímetro. Amplifica lo que en el inquilino ya está mal. Antes de la licencia, el oversharing, el flex routing y los responsables con nombre pertenecen a los registros de activos, riesgos y decisiones.
Registrar la auditoría de permisos, la decisión de flex routing y la supervisión en deveca GRC