Firmy, które przeszły na Microsoft 365, zazwyczaj skupiają się na uruchomieniu poczty, Teams i SharePointa i na tym kończą konfigurację. Dane w Exchange, dokumenty w OneDrive, pliki w SharePoint: wszystko działa, ale nikt nie kontroluje, co z tymi danymi się dzieje. Pracownik może wysłać umowę na prywatny adres e-mail. Plik z danymi klientów może trafić do zewnętrznego udostępnienia. Nikt nie wie, kto miał dostęp do czego i kiedy.
Microsoft Purview to odpowiedź Microsoftu na ten problem. Jest wbudowany w ekosystem Microsoft 365 i w wielu licencjach już go masz, tylko nieskonfigurowanego. Ten artykuł wyjaśnia, czym jest Purview, co konkretnie robi, które funkcje mają największe znaczenie dla MŚP i dlaczego konfiguracja tego narzędzia to element podstawowej higieny danych w chmurze, a nie opcja do rozważenia.
Jeśli korzystasz z M365 lub planujesz , przeczytaj to, zanim uznasz, że samo wdrożenie wystarczy.
Skontaktuj się z nami w sprawie wdrożenia Microsoft Pureview do twojej firmy!
Czym jest Microsoft Purview?
Microsoft Purview to zestaw narzędzi do zarządzania danymi, ochrony informacji i zgodności (compliance), wbudowany w ekosystem Microsoft 365 i Azure. Nazwa pojawiła się oficjalnie w 2022 roku jako rebrand dwóch wcześniejszych produktów: Microsoft 365 Compliance Center (wcześniej Security & Compliance Center) oraz Azure Purview, czyli platformy do zarządzania danymi w chmurze i on-premise.
W uproszczeniu: Purview to centralne miejsce, w którym określasz, jakie dane masz w firmie, kto może je przetwarzać, jak długo mają być przechowywane i co się stanie, gdy ktoś spróbuje wysłać je poza organizację.
Ważne rozróżnienie: Purview nie zastępuje Microsoft 365, lecz działa wewnątrz niego. Obejmuje dane w Exchange Online, SharePoint, OneDrive, Teams i aplikacjach M365. Zarządza tymi samymi plikami i wiadomościami, z których Twoi pracownicy korzystają każdego dnia.
Krótko: Purview to warstwa kontroli i zgodności nad danymi w chmurze Microsoft. Bez niej wiesz, że dane są w M365, ale nie wiesz, co się z nimi dzieje.
Co wchodzi w skład Microsoft Purview – kluczowe funkcje
Purview to nie jeden moduł, lecz zestaw narzędzi pogrupowanych wokół czterech obszarów. Poniżej opisujemy te, które mają największe znaczenie dla firm z sektora MŚP.
Klasyfikacja danych i etykiety poufności (Sensitivity Labels)
Etykiety poufności pozwalają oznaczyć dokumenty i wiadomości e-mail zgodnie z poziomem wrażliwości, np. Publiczne, Wewnętrzne, Poufne, Ściśle Tajne. Etykiety można przypisywać ręcznie przez pracownika albo automatycznie na podstawie reguł. Przykład: plik zawiera numer PESEL, więc jest automatycznie oznaczany jako Poufny.
Co to daje w praktyce? Oznaczony plik może mieć nałożone ograniczenia: zakaz drukowania, zakaz kopiowania treści, zakaz przesyłania poza domenę firmową. Etykieta podróżuje razem z plikiem i działa nawet po pobraniu dokumentu na dysk lokalny.
To kluczowe narzędzie do ochrony danych osobowych i dokumentów objętych poufnością, szczególnie w branżach takich jak ubezpieczenia, finanse czy consulting.
Zapobieganie utracie danych – DLP (Data Loss Prevention)
DLP to mechanizm wykrywający i blokujący próby wysyłania wrażliwych danych poza organizację. Definiujesz reguły: jeśli wiadomość e-mail zawiera numer karty kredytowej, PESEL lub inny wzorzec danych, Purview może ją zablokować, wymagać uzasadnienia od nadawcy albo zaalarmować administratora.
Reguły DLP działają w Exchange Online, SharePoint, OneDrive, Teams i aplikacjach Microsoft 365. Możesz korzystać z gotowych szablonów zgodnych z RODO/GDPR albo tworzyć własne reguły dostosowane do specyfiki firmy.
Najczęstsza sytuacja bez DLP: pracownik przypadkowo wysyła arkusz z danymi klientów na prywatnego maila, żeby dokończyć pracę w domu. Nikt tego nie wie. Z DLP ta próba zostaje przechwycona, zanim wiadomość opuści organizację.
Polityki retencji i archiwizacja
Retencja to kontrola nad tym, jak długo dane są przechowywane i kiedy są usuwane. RODO wymaga, żeby danych nie przechowywać dłużej niż to konieczne. Inne regulacje, np. dotyczące dokumentacji podatkowej, mogą z kolei wymagać przechowywania przez określony czas.
Purview pozwala ustawić reguły retencji dla Exchange, SharePoint, OneDrive i Teams. Możesz określić: poczta w folderze Wysłane jest usuwana po 3 latach, dokumenty w SharePoint z etykietą Umowy są przechowywane przez 10 lat i nie mogą być usunięte przed upływem tego czasu.
Bez polityk retencji jedne dane siedzą w chmurze latami bez potrzeby, co zwiększa ryzyko naruszenia RODO, a inne są kasowane przez pracowników zbyt wcześnie, co powoduje ryzyko prawne i operacyjne.
Audyt i zgodność – Compliance Manager
Purview rejestruje aktywność użytkowników w M365: kto otworzył plik, kto go pobrał, kto usunął wiadomość, kto zmienił uprawnienia. Logi audytowe są dostępne przez czas zależny od posiadanej licencji i mogą być przeszukiwane przez administratora lub zewnętrzną firmę IT prowadzącą obsługę środowiska.
Compliance Manager to panel oceny zgodności, który wskazuje, w jakim stopniu Twoje środowisko M365 spełnia wymagania konkretnych regulacji: RODO, ISO 27001, NIS2 i innych. Generuje raport z listą rekomendacji i punktacją, przydatny zarówno przy audytach wewnętrznych, jak i zewnętrznych.
Które funkcje Purview są dostępne w Twojej licencji M365?
Dostępność funkcji Purview zależy od planu licencyjnego Microsoft 365. To jedno z najczęstszych pytań i słuszne.
- Microsoft 365 Business Basic i Standard: bardzo ograniczony dostęp do Purview. Podstawowe etykiety poufności, bez zaawansowanego DLP, bez pełnego audytu.
- Microsoft 365 Business Premium: znacznie szersza funkcjonalność. DLP, etykiety poufności z automatyczną klasyfikacją, podstawowe polityki retencji, Azure AD Premium P1.
- Microsoft 365 E3 i E5: pełny zakres Purview, w tym zaawansowany audyt, eDiscovery, Insider Risk Management, pełna retencja i DLP dla wszystkich aplikacji.
W praktyce: większość firm MŚP korzysta z Business Premium i ma dostęp do kluczowych funkcji Purview, ale ich nie używa, bo nikt ich nie skonfigurował. Jeśli nie masz pewności, jakie licencje posiadasz i co z nich wynika, warto zacząć od audytu środowiska, tak jak przy każdym.
Dlaczego samo bycie w chmurze nie wystarczy
Istnieje powszechne przekonanie, że skoro dane są w Microsoft 365, to Microsoft je chroni. To błąd, który ma konkretną nazwę: Shared Responsibility Model (model odpowiedzialności współdzielonej).
Microsoft odpowiada za infrastrukturę: dostępność serwerów, szyfrowanie transmisji, replikację geograficzną. Nie odpowiada za to, co Twoi pracownicy robią z danymi: kto ma dostęp do jakiego folderu w SharePoint, czy ktoś nie wysyła poufnych plików poza firmę, czy dane osobowe nie są przechowywane zbyt długo.
To samo dotyczy backupu. Jak opisujemy szczegółowo w artykule o Backupie, replikacja to nie kopia zapasowa. Purview rozwiązuje inną warstwę problemu: kontrolę nad tym, kto i jak używa danych. Nie zastępuje backupu, lecz uzupełnia ochronę o wymiar zgodności i nadzoru.
Purview wypełnia lukę odpowiedzialności po stronie administratora danych, czyli po Twojej stronie.
Typowe ryzyka firm bez skonfigurowanego Purview
- Wyciek danych przez pracownika: brak DLP oznacza, że nikt nie wykryje wysyłki arkusza z danymi klientów na zewnętrzny adres e-mail.
- Naruszenie RODO: dane osobowe przechowywane bez polityki retencji mogą być trzymane latami ponad wymagany okres, co jest naruszeniem zasady minimalizacji danych.
- Brak możliwości audytu po incydencie: bez włączonego audytu nie wiesz, co dokładnie się stało, kto miał dostęp i kiedy. To utrudnia zarówno postępowanie wewnętrzne, jak i zgłoszenie incydentu do UODO.
- Niekontrolowane udostępnianie zewnętrzne: SharePoint domyślnie pozwala na szerokie udostępnianie plików. Bez reguł Purview linki do dokumentów mogą trafić do nieuprawnionych odbiorców.
- Brak zgodności z NIS2: dla firm objętych dyrektywą NIS2 brak kontroli nad danymi i logów audytowych może oznaczać poważne konsekwencje regulacyjne.
Microsoft Purview a RODO – co konkretnie pomaga
RODO nakłada na administratorów danych szereg obowiązków, które Purview pomaga technicznie zrealizować:
- Zasada minimalizacji danych: polityki retencji automatycznie usuwają dane po zdefiniowanym czasie.
- Prawo do usunięcia danych (prawo do bycia zapomnianym): narzędzia eDiscovery i Content Search pozwalają odnaleźć i usunąć dane konkretnej osoby we wszystkich usługach M365.
- Rejestr czynności przetwarzania: Compliance Manager i logi audytowe wspierają dokumentowanie procesów przetwarzania danych.
- Zgłaszanie naruszeń: dzienniki audytowe umożliwiają szybkie odtworzenie zakresu incydentu, co jest wymagane przy zgłoszeniu do UODO w ciągu 72 godzin od jego wykrycia.
- Klasyfikacja danych wrażliwych: automatyczne wykrywanie i oznaczanie danych takich jak PESEL, numery kont czy dane zdrowotne.
Purview nie jest certyfikatem RODO. To zestaw narzędzi technicznych, które umożliwiają faktyczne stosowanie jego wymagań w środowisku Microsoft 365.
Jak wygląda wdrożenie Purview w firmie
Konfiguracja Purview to nie projekt na jeden dzień, ale też nie przedsięwzięcie wymagające miesięcy. Typowe podejście dla firmy MŚP obejmuje następujące etapy:
- Audyt środowiska M365 – sprawdzenie aktualnej konfiguracji, posiadanych licencji i zidentyfikowanie luk. Zaczyna się od inwentaryzacji, nie od klikania w panelu.
- Określenie polityki klasyfikacji danych – jakie typy dokumentów firma przetwarza, które są wrażliwe, jakie etykiety są potrzebne.
- Konfiguracja etykiet poufności – stworzenie etykiet, przypisanie im ograniczeń, uruchomienie w aplikacjach M365.
- Ustawienie reguł DLP – dla poczty, SharePoint i Teams, z uwzględnieniem wymagań RODO i specyfiki branży.
- Polityki retencji – określenie, jak długo poszczególne typy danych mają być przechowywane i kiedy mają być automatycznie usuwane.
- Włączenie audytu i przegląd Compliance Manager – uruchomienie logowania aktywności, sprawdzenie punktacji zgodności i przygotowanie listy rekomendacji do dalszej konfiguracji.
Zakres i czas wdrożenia zależą od wielkości firmy, liczby użytkowników i tego, jak bardzo obecna konfiguracja M365 odbiega od rekomendowanej. Firmy, które przechodziły przez pełne wdrożenie z jednoczesnym wdrożeniem procedur bezpieczeństwa, mają zazwyczaj solidniejszy punkt startowy.
Czy warto zlecić konfigurację Purview zewnętrznej firmie IT?
Purview jest dostępny w panelu administracyjnym M365 i technicznie można go konfigurować samodzielnie. Problem w tym, że błędnie ustawione reguły DLP mogą blokować legalną komunikację, a źle skonfigurowane polityki retencji mogą prowadzić do niezamierzonego usuwania danych. Zakres narzędzia jest szeroki, a konsekwencje pomyłek bywają dotkliwe.
Zewnętrzna firma IT, która zna środowisko M365 i rozumie wymagania RODO, skonfiguruje Purview zgodnie ze specyfiką Twojej branży, przetestuje reguły przed uruchomieniem produkcyjnym i przejmie odpowiedzialność za poprawność konfiguracji. To szczególnie ważne w sektorach regulowanych: ubezpieczeniach, finansach i ochronie zdrowia.
Chcesz wiedzieć, które funkcje Purview masz już dostępne w swojej licencji M365 i co wymaga konfiguracji? Skontaktuj się z DreamITeam. Przeprowadzimy audyt środowiska i pokażemy, gdzie są realne luki w ochronie danych Twojej firmy.