Microsoft 365 Copilot n’ouvre aucun nouveau chemin d’accès. Il condense chaque droit SharePoint et OneDrive existant en résultat de prompt — y compris le droit cassé. Un déploiement sans audit des droits et sans décision documentée sur le flex routing achète une photo de sa propre dette de configuration.
Beaucoup de déploiements d’ETI n’échouent pas sur la licence. Ils échouent au moment où quelqu’un demande les contrats avec clauses de bonus ou la liste des accords de salaire — et Copilot livre. Pas parce que le modèle contourne les droits. Parce que ces droits sont trop ouverts depuis des années.
Le mécanisme est simple
Copilot reste dans le modèle de droits existant. Ce qu’un compte peut lire dans SharePoint ou OneDrive, le Copilot de ce compte peut le lire aussi. La recherche classique listait des résultats. Copilot les résume, les contextualise et les transmet. Microsoft nomme lui-même ces schémas dans la documentation Purview : sites à l’échelle de l’organisation, partages « tout le monde », héritage rompu et sites sans étiquettes de confidentialité. L’intention malveillante est rarement nécessaire.
Un vecteur précoce (« SearchLeak ») a montré la nouvelle surface après l’activation. Il est fermé depuis début juin 2026. La leçon reste : des droits ouverts plus un accès piloté par le langage créent une surface qui n’existait pas ainsi avant le déploiement.
Flex routing : stocker n’est pas traiter
Depuis le printemps 2026, le flex routing s’applique aux tenants UE et AELE. En période de pointe, l’inférence LLM de certaines requêtes peut s’exécuter hors de l’EU Data Boundary, notamment aux États-Unis, au Canada et en Australie. Les données au repos restent largement dans l’UE, hormis des données opérationnelles pseudonymisées limitées. Pour les nouveaux tenants, le réglage est actif par défaut depuis le 25 mars 2026.
Une analyse d’impact qui repose seulement sur « tout reste dans l’EU Data Boundary » peut décrire un tenant qui n’est plus le vôtre. Le flex routing se désactive dans le centre d’administration Microsoft 365. L’inférence reste alors dans l’UE même en charge. Vérifiez le réglage, documentez la décision et mettez l’analyse à jour avant d’autoriser le déploiement.
AI Act : le marquage, pas pour chaque sortie interne
Une entreprise qui utilise Copilot sous sa propre autorité est un déployeur. Les obligations de transparence de l’article 50 s’appliquent depuis le 2 août 2026, mais pas à chaque sortie Copilot. Elles visent surtout les deepfakes et les textes d’IA publiés d’intérêt public sans relecture éditoriale. Les comptes rendus internes, les brouillons de mails et les analyses de documents en interne n’y entrent en général pas. Les obligations à haut risque de l’annexe III ne s’appliquent qu’à partir du 2 décembre 2027.
Monter les deux à part — gouvernance Copilot aujourd’hui, inventaire haut risque en 2027 — se paie deux fois. Le même inventaire (cas d’usage, catégories de données, supervision humaine) est déjà la base.
Ce qui doit exister avant la première licence
- D’abord l’audit des droits. Inventoriez les partages à l’échelle de l’organisation et confrontez-les au besoin réel. Purview DSPM contrôle chaque semaine, par défaut, les cent sites SharePoint les plus utilisés.
- Classifiez avant le premier prompt. Liez les étiquettes des contrats, des données RH et des pièces financières à des stratégies qui limitent l’accès de Copilot aux classes très sensibles.
- Décidez le flex routing et écrivez-le. Activé ou désactivé, les deux sont possibles. Non documenté, c’est le trou dans la preuve.
- Nommez les rôles. Qui relit une sortie d’IA avant réutilisation, qui signale une anomalie, qui décide des exceptions.
- Une gouvernance sans application est du théâtre. Une politique et une formation, sans contrôle technique ni trace des écarts, documentent seulement que le risque était connu. Un circuit d’approbation rapide réduit les contournements mieux qu’une interdiction seule.
Conclusion
Copilot n’est pas un nouveau problème de périmètre. Il amplifie ce qui est déjà faux dans le tenant. Avant la licence, l’oversharing, le flex routing et les responsables nommés appartiennent aux registres d’actifs, de risques et de décisions.
Consigner l’audit des droits, la décision de flex routing et la supervision dans deveca GRC