Um estagiário, na primeira semana de empresa, digita no Copilot: “qual é a faixa salarial da equipe comercial?”. Em dois segundos vem a resposta, com números e o nome da planilha de origem — um arquivo em um site do SharePoint que alguém criou três anos atrás, compartilhou com “todos, exceto usuários externos” para resolver uma urgência, e nunca mais revisou. Nenhuma regra de segurança foi quebrada: o estagiário sempre teve acesso àquele arquivo, só não tinha como saber que ele existia. Levantamentos de risco de dados em ambientes Microsoft 365 apontam que cerca de 16% dos dados críticos de negócio estão com compartilhamento excessivo — centenas de milhares de arquivos por organização. Na PME isso costuma ser pior, não melhor: sem time de governança, a permissão virou histórico de improvisos.
Índice
ToggleO Copilot não vaza nada — ele apenas mostra
Esta é a frase que precisa ficar clara antes de qualquer piloto de IA: o Microsoft 365 Copilot respeita integralmente as permissões existentes. Ele não escala privilégio, não contorna ACL, não lê o que o usuário logado não poderia abrir. O problema é que, durante anos, a permissão errada ficou protegida por uma camada involuntária de segurança: a obscuridade. Ninguém achava o arquivo porque ninguém sabia o caminho dele, e a busca do SharePoint raramente era usada a fundo.
A analogia é a porta dos fundos destrancada há anos. Nunca foi problema porque dava para um corredor de serviço que ninguém usava. O Copilot é a planta do prédio distribuída a todos os moradores, com uma seta apontando para a sua porta. A fechadura não mudou; a visibilidade mudou — e visibilidade, em dados sensíveis, é o que transforma falha latente em incidente.
Por que isso bate justamente na PME
A adoção de IA no Brasil correu mais rápido que a governança. O estudo The Value of AI: Brazil 2026, da SAP com a Oxford Economics, aponta que 82% das empresas brasileiras já têm colaboradores usando ferramentas de IA de terceiros. Entre as consequências relatadas pelas próprias empresas: 43% citam vazamento de dados ou exposição de propriedade intelectual, 32% registram vulnerabilidades de segurança e 31% mencionam violações de conformidade.
No Copilot a diferença é que não se trata de shadow AI: é licença comprada, aprovada e ativada por um botão no portal de administração. A PME contrata pela produtividade e herda o passivo de permissão sem perceber que acabou de criar um mecanismo de busca eficiente sobre a própria desorganização.
A muleta da Microsoft está sendo retirada — e tem data
A Microsoft ofereceu um paliativo: o Restricted SharePoint Search (RSS), que limitava a busca e as respostas do Copilot a uma lista de até 100 sites aprovados, dando tempo ao administrador para revisar permissões. Esse prazo acabou — a documentação oficial é explícita: o recurso está sendo aposentado e, desde 31 de julho de 2026, novas ativações estão bloqueadas.
Vale ler a letra miúda, porque muita gente tratou o RSS como solução: a própria Microsoft avisa que ele não é um limite de segurança e não altera permissão nenhuma. Mesmo ligado, o usuário continua alcançando o que já possui, o que visitou e o que foi compartilhado com ele. O caminho oficial agora é o Restricted Content Discovery no SharePoint Advanced Management, com rótulos de confidencialidade e DLP no Microsoft Purview. Traduzindo: não existe mais atalho de configuração — a auditoria de permissão virou pré-requisito técnico.
O que a auditoria vai encontrar
Em quase todo ambiente de PME avaliado pela Trinity TI, os achados se repetem:
- Concessões “Everyone except external users” feitas numa urgência e nunca revogadas.
- Links “qualquer pessoa com o link” sem expiração, criados por quem já saiu da empresa.
- Sites órfãos de financeiro, jurídico e RH, cujo dono não trabalha mais ali.
- OneDrive de ex-funcionário ainda ativo, com contratos que deveriam ter sido transferidos no desligamento.
- Documentos desatualizados que o Copilot cita com a mesma confiança do arquivo correto.
Como proteger a sua empresa antes de ligar a IA
1. Rode o relatório de oversharing antes do primeiro piloto
O SharePoint Advanced Management gera relatórios de acesso amplo e compartilhamento não gerenciado. Comece por eles, priorizando RH, financeiro, jurídico e diretoria.
2. Classifique antes de proteger
Aplique rótulos de confidencialidade do Purview no que é crítico. O rótulo viaja com o arquivo e continua valendo quando o documento sai do site de origem — inclusive dentro de uma resposta do Copilot.
3. Elimine o compartilhamento anônimo e eterno
Defina expiração obrigatória para links externos e desative “qualquer pessoa com o link” como padrão do tenant. É a correção de maior efeito e menor atrito.
4. Amarre permissão ao ciclo de vida do funcionário
Desligamento sem processo de TI é a origem da maior parte dos sites órfãos. Transferência de OneDrive, revogação de associação e remoção de links pertencem ao mesmo checklist da devolução do notebook.
5. Faça um piloto fechado e audite as respostas
Libere o Copilot para um grupo pequeno e ative a auditoria de interações. Perguntas deliberadamente indiscretas — salário, demissão, contrato, margem — revelam em minutos o que um levantamento manual levaria semanas para mapear.
A conta de não fazer
Dado exposto internamente ainda é incidente de conformidade. Faixa salarial circulando entre pares, prontuário acessível ao time errado, contrato visível para quem atende o concorrente: sob a LGPD, acesso indevido a dado pessoal é tratamento irregular, mesmo sem ter saído da empresa. E, diferente de um ataque externo, não há invasor a culpar — o registro de auditoria vai mostrar que a própria organização concedeu o acesso e ligou a ferramenta que o tornou óbvio.
A boa notícia é que o trabalho é finito e tem valor próprio: permissão auditada melhora a resposta da IA, reduz a superfície de um eventual ransomware e resolve metade do que uma auditoria de LGPD vai pedir. O Copilot só antecipou o prazo de uma dívida que a empresa já tinha.
🔐 Você sabe hoje quem pode abrir a planilha de salários da sua empresa? Fale com os especialistas da Trinity TI e faça a auditoria de permissões do seu Microsoft 365 antes de ligar o Copilot — não depois.



