DreamITeam

Microsoft Purview – jak chronić dane firmowe w Microsoft 365?

Microsoft 365
6 min

Firmy, które przeszły na Microsoft 365, zazwyczaj skupiają się na uruchomieniu poczty, Teams i SharePointa i na tym kończą konfigurację. Dane w Exchange, dokumenty w OneDrive, pliki w SharePoint: wszystko działa, ale nikt nie kontroluje, co z tymi danymi się dzieje. Pracownik może wysłać umowę na prywatny adres e-mail. Plik z danymi klientów może trafić do zewnętrznego udostępnienia. Nikt nie wie, kto miał dostęp do czego i kiedy.

Microsoft Purview to odpowiedź Microsoftu na ten problem. Jest wbudowany w ekosystem Microsoft 365 i w wielu licencjach już go masz, tylko nieskonfigurowanego. Ten artykuł wyjaśnia, czym jest Purview, co konkretnie robi, które funkcje mają największe znaczenie dla MŚP i dlaczego konfiguracja tego narzędzia to element podstawowej higieny danych w chmurze, a nie opcja do rozważenia.

Jeśli korzystasz z M365 lub planujesz , przeczytaj to, zanim uznasz, że samo wdrożenie wystarczy.

Skontaktuj się z nami w sprawie wdrożenia Microsoft Pureview do twojej firmy!

Czym jest Microsoft Purview?

Microsoft Purview to zestaw narzędzi do zarządzania danymi, ochrony informacji i zgodności (compliance), wbudowany w ekosystem Microsoft 365 i Azure. Nazwa pojawiła się oficjalnie w 2022 roku jako rebrand dwóch wcześniejszych produktów: Microsoft 365 Compliance Center (wcześniej Security & Compliance Center) oraz Azure Purview, czyli platformy do zarządzania danymi w chmurze i on-premise.

W uproszczeniu: Purview to centralne miejsce, w którym określasz, jakie dane masz w firmie, kto może je przetwarzać, jak długo mają być przechowywane i co się stanie, gdy ktoś spróbuje wysłać je poza organizację.

Ważne rozróżnienie: Purview nie zastępuje Microsoft 365, lecz działa wewnątrz niego. Obejmuje dane w Exchange Online, SharePoint, OneDrive, Teams i aplikacjach M365. Zarządza tymi samymi plikami i wiadomościami, z których Twoi pracownicy korzystają każdego dnia.

Krótko: Purview to warstwa kontroli i zgodności nad danymi w chmurze Microsoft. Bez niej wiesz, że dane w M365, ale nie wiesz, co się z nimi dzieje.

Co wchodzi w skład Microsoft Purview – kluczowe funkcje

Purview to nie jeden moduł, lecz zestaw narzędzi pogrupowanych wokół czterech obszarów. Poniżej opisujemy te, które mają największe znaczenie dla firm z sektora MŚP.

Klasyfikacja danych i etykiety poufności (Sensitivity Labels)

Etykiety poufności pozwalają oznaczyć dokumenty i wiadomości e-mail zgodnie z poziomem wrażliwości, np. Publiczne, Wewnętrzne, Poufne, Ściśle Tajne. Etykiety można przypisywać ręcznie przez pracownika albo automatycznie na podstawie reguł. Przykład: plik zawiera numer PESEL, więc jest automatycznie oznaczany jako Poufny.

Co to daje w praktyce? Oznaczony plik może mieć nałożone ograniczenia: zakaz drukowania, zakaz kopiowania treści, zakaz przesyłania poza domenę firmową. Etykieta podróżuje razem z plikiem i działa nawet po pobraniu dokumentu na dysk lokalny.

To kluczowe narzędzie do ochrony danych osobowych i dokumentów objętych poufnością, szczególnie w branżach takich jak ubezpieczenia, finanse czy consulting.

Zapobieganie utracie danych – DLP (Data Loss Prevention)

DLP to mechanizm wykrywający i blokujący próby wysyłania wrażliwych danych poza organizację. Definiujesz reguły: jeśli wiadomość e-mail zawiera numer karty kredytowej, PESEL lub inny wzorzec danych, Purview może zablokować, wymagać uzasadnienia od nadawcy albo zaalarmować administratora.

Reguły DLP działają w Exchange Online, SharePoint, OneDrive, Teams i aplikacjach Microsoft 365. Możesz korzystać z gotowych szablonów zgodnych z RODO/GDPR albo tworzyć własne reguły dostosowane do specyfiki firmy.

Najczęstsza sytuacja bez DLP: pracownik przypadkowo wysyła arkusz z danymi klientów na prywatnego maila, żeby dokończyć pracę w domu. Nikt tego nie wie. Z DLP ta próba zostaje przechwycona, zanim wiadomość opuści organizację.

Polityki retencji i archiwizacja

Retencja to kontrola nad tym, jak długo dane przechowywane i kiedy usuwane. RODO wymaga, żeby danych nie przechowywać dłużej niż to konieczne. Inne regulacje, np. dotyczące dokumentacji podatkowej, mogą z kolei wymagać przechowywania przez określony czas.

Purview pozwala ustawić reguły retencji dla Exchange, SharePoint, OneDrive i Teams. Możesz określić: poczta w folderze Wysłane jest usuwana po 3 latach, dokumenty w SharePoint z etykietą Umowy przechowywane przez 10 lat i nie mogą być usunięte przed upływem tego czasu.

Bez polityk retencji jedne dane siedzą w chmurze latami bez potrzeby, co zwiększa ryzyko naruszenia RODO, a inne kasowane przez pracowników zbyt wcześnie, co powoduje ryzyko prawne i operacyjne.

Audyt i zgodność – Compliance Manager

Purview rejestruje aktywność użytkowników w M365: kto otworzył plik, kto go pobrał, kto usunął wiadomość, kto zmienił uprawnienia. Logi audytowe dostępne przez czas zależny od posiadanej licencji i mogą być przeszukiwane przez administratora lub zewnętrzną firmę IT prowadzącą obsługę środowiska.

Compliance Manager to panel oceny zgodności, który wskazuje, w jakim stopniu Twoje środowisko M365 spełnia wymagania konkretnych regulacji: RODO, ISO 27001, NIS2 i innych. Generuje raport z listą rekomendacji i punktacją, przydatny zarówno przy audytach wewnętrznych, jak i zewnętrznych.

Które funkcje Purview dostępne w Twojej licencji M365?

Dostępność funkcji Purview zależy od planu licencyjnego Microsoft 365. To jedno z najczęstszych pytań i słuszne.

  • Microsoft 365 Business Basic i Standard: bardzo ograniczony dostęp do Purview. Podstawowe etykiety poufności, bez zaawansowanego DLP, bez pełnego audytu.
  • Microsoft 365 Business Premium: znacznie szersza funkcjonalność. DLP, etykiety poufności z automatyczną klasyfikacją, podstawowe polityki retencji, Azure AD Premium P1.
  • Microsoft 365 E3 i E5: pełny zakres Purview, w tym zaawansowany audyt, eDiscovery, Insider Risk Management, pełna retencja i DLP dla wszystkich aplikacji.

W praktyce: większość firm MŚP korzysta z Business Premium i ma dostęp do kluczowych funkcji Purview, ale ich nie używa, bo nikt ich nie skonfigurował. Jeśli nie masz pewności, jakie licencje posiadasz i co z nich wynika, warto zacząć od audytu środowiska, tak jak przy każdym.

Dlaczego samo bycie w chmurze nie wystarczy

Istnieje powszechne przekonanie, że skoro dane w Microsoft 365, to Microsoft je chroni. To błąd, który ma konkretną nazwę: Shared Responsibility Model (model odpowiedzialności współdzielonej).

Microsoft odpowiada za infrastrukturę: dostępność serwerów, szyfrowanie transmisji, replikację geograficzną. Nie odpowiada za to, co Twoi pracownicy robią z danymi: kto ma dostęp do jakiego folderu w SharePoint, czy ktoś nie wysyła poufnych plików poza firmę, czy dane osobowe nie przechowywane zbyt długo.

To samo dotyczy backupu. Jak opisujemy szczegółowo w artykule o Backupie, replikacja to nie kopia zapasowa. Purview rozwiązuje inną warstwę problemu: kontrolę nad tym, kto i jak używa danych. Nie zastępuje backupu, lecz uzupełnia ochronę o wymiar zgodności i nadzoru.

Purview wypełnia lukę odpowiedzialności po stronie administratora danych, czyli po Twojej stronie.

Typowe ryzyka firm bez skonfigurowanego Purview

  • Wyciek danych przez pracownika: brak DLP oznacza, że nikt nie wykryje wysyłki arkusza z danymi klientów na zewnętrzny adres e-mail.
  • Naruszenie RODO: dane osobowe przechowywane bez polityki retencji mogą być trzymane latami ponad wymagany okres, co jest naruszeniem zasady minimalizacji danych.
  • Brak możliwości audytu po incydencie: bez włączonego audytu nie wiesz, co dokładnie się stało, kto miał dostęp i kiedy. To utrudnia zarówno postępowanie wewnętrzne, jak i zgłoszenie incydentu do UODO.
  • Niekontrolowane udostępnianie zewnętrzne: SharePoint domyślnie pozwala na szerokie udostępnianie plików. Bez reguł Purview linki do dokumentów mogą trafić do nieuprawnionych odbiorców.
  • Brak zgodności z NIS2: dla firm objętych dyrektywą NIS2 brak kontroli nad danymi i logów audytowych może oznaczać poważne konsekwencje regulacyjne.

Microsoft Purview a RODO – co konkretnie pomaga

RODO nakłada na administratorów danych szereg obowiązków, które Purview pomaga technicznie zrealizować:

  • Zasada minimalizacji danych: polityki retencji automatycznie usuwają dane po zdefiniowanym czasie.
  • Prawo do usunięcia danych (prawo do bycia zapomnianym): narzędzia eDiscovery i Content Search pozwalają odnaleźć i usunąć dane konkretnej osoby we wszystkich usługach M365.
  • Rejestr czynności przetwarzania: Compliance Manager i logi audytowe wspierają dokumentowanie procesów przetwarzania danych.
  • Zgłaszanie naruszeń: dzienniki audytowe umożliwiają szybkie odtworzenie zakresu incydentu, co jest wymagane przy zgłoszeniu do UODO w ciągu 72 godzin od jego wykrycia.
  • Klasyfikacja danych wrażliwych: automatyczne wykrywanie i oznaczanie danych takich jak PESEL, numery kont czy dane zdrowotne.

Purview nie jest certyfikatem RODO. To zestaw narzędzi technicznych, które umożliwiają faktyczne stosowanie jego wymagań w środowisku Microsoft 365.

Jak wygląda wdrożenie Purview w firmie

Konfiguracja Purview to nie projekt na jeden dzień, ale też nie przedsięwzięcie wymagające miesięcy. Typowe podejście dla firmy MŚP obejmuje następujące etapy:

  1. Audyt środowiska M365 – sprawdzenie aktualnej konfiguracji, posiadanych licencji i zidentyfikowanie luk. Zaczyna się od inwentaryzacji, nie od klikania w panelu.
  2. Określenie polityki klasyfikacji danych – jakie typy dokumentów firma przetwarza, które wrażliwe, jakie etykiety potrzebne.
  3. Konfiguracja etykiet poufności – stworzenie etykiet, przypisanie im ograniczeń, uruchomienie w aplikacjach M365.
  4. Ustawienie reguł DLP – dla poczty, SharePoint i Teams, z uwzględnieniem wymagań RODO i specyfiki branży.
  5. Polityki retencji – określenie, jak długo poszczególne typy danych mają być przechowywane i kiedy mają być automatycznie usuwane.
  6. Włączenie audytu i przegląd Compliance Manager – uruchomienie logowania aktywności, sprawdzenie punktacji zgodności i przygotowanie listy rekomendacji do dalszej konfiguracji.

Zakres i czas wdrożenia zależą od wielkości firmy, liczby użytkowników i tego, jak bardzo obecna konfiguracja M365 odbiega od rekomendowanej. Firmy, które przechodziły przez pełne wdrożenie z jednoczesnym wdrożeniem procedur bezpieczeństwa, mają zazwyczaj solidniejszy punkt startowy.

Czy warto zlecić konfigurację Purview zewnętrznej firmie IT?

Purview jest dostępny w panelu administracyjnym M365 i technicznie można go konfigurować samodzielnie. Problem w tym, że błędnie ustawione reguły DLP mogą blokować legalną komunikację, a źle skonfigurowane polityki retencji mogą prowadzić do niezamierzonego usuwania danych. Zakres narzędzia jest szeroki, a konsekwencje pomyłek bywają dotkliwe.

Zewnętrzna firma IT, która zna środowisko M365 i rozumie wymagania RODO, skonfiguruje Purview zgodnie ze specyfiką Twojej branży, przetestuje reguły przed uruchomieniem produkcyjnym i przejmie odpowiedzialność za poprawność konfiguracji. To szczególnie ważne w sektorach regulowanych: ubezpieczeniach, finansach i ochronie zdrowia.

Chcesz wiedzieć, które funkcje Purview masz już dostępne w swojej licencji M365 i co wymaga konfiguracji? Skontaktuj się z DreamITeam. Przeprowadzimy audyt środowiska i pokażemy, gdzie realne luki w ochronie danych Twojej firmy.

FAQ

Najczęściej zadawane pytania

Purview jest wbudowany w Microsoft 365 i nie wymaga osobnej opłaty licencyjnej. Zakres dostępnych funkcji zależy od posiadanego planu: Business Premium daje dostęp do kluczowych narzędzi, w tym DLP i etykiet poufności. Jeśli nie masz pewności, co obejmuje Twoja licencja, warto przeprowadzić szybki audyt środowiska.

To dwa różne poziomy ochrony. Backup zabezpiecza dane przed utratą, np. przypadkowym usunięciem lub atakiem ransomware. Purview kontroluje, kto ma dostęp do danych, jak są klasyfikowane, jak długo przechowywane i czy nie są wysyłane poza organizację. Oba są potrzebne i uzupełniają się nawzajem.

Tak, jeśli reguły DLP lub polityki retencji są źle skonfigurowane. Dlatego wdrożenie zaczyna się od trybu monitorowania, a nie blokowania: reguły najpierw rejestrują zdarzenia bez ingerencji, co pozwala ocenić ich skutki przed pełnym uruchomieniem. Poprawna konfiguracja nie powinna zakłócać codziennej pracy.

Tak, w warstwie technicznej. Purview wspiera zasadę minimalizacji danych przez polityki retencji, umożliwia realizację prawa do bycia zapomnianym przez narzędzia Content Search i eDiscovery, a logi audytowe pomagają dokumentować incydenty i zgłaszać je do UODO w wymaganym terminie. Purview nie zastępuje jednak całościowej polityki ochrony danych w organizacji.

Czas zależy od wielkości organizacji, liczby użytkowników i złożoności wymagań. Podstawowa konfiguracja obejmująca etykiety poufności, reguły DLP i polityki retencji zajmuje zazwyczaj od kilku dni do kilku tygodni, wliczając testy i dostrojenie reguł. Im lepiej przygotowane środowisko M365, tym sprawniej przebiega cały proces.

Purview obejmuje całe środowisko Microsoft 365: Exchange Online (poczta), SharePoint, OneDrive, Teams i aplikacje M365. Reguły DLP, etykiety poufności i polityki retencji można stosować do wszystkich tych usług, co daje pełny obraz przepływu danych w organizacji.

Zależy od konfiguracji reguły DLP. Purview może zablokować wysyłkę i wyświetlić pracownikowi komunikat z wyjaśnieniem, poprosić o uzasadnienie działania, wysłać alert do administratora lub tylko zarejestrować zdarzenie w logu. Tryb reakcji dobierasz do ryzyka i specyfiki procesów w firmie.

Purview jest szczególnie wartościowy dla firm, które przetwarzają dane klientów lub pracowników, czyli praktycznie każdej firmy podlegającej RODO. Mała firma z Business Premium ma już dostęp do kluczowych funkcji i może skorzystać z nich bez dużych nakładów. Ryzyko wycieku danych nie zależy od wielkości organizacji, a konsekwencje naruszenia RODO dotykają firm każdej skali.