24 septembre 2026

Données sensibles dans Microsoft 365 : comment identifier les risques et reprendre le contrôle

identifier donnée sensible

80% des violations de données en entreprise résultent d'erreurs internes, non d'attaques externes. Dans Microsoft 365, la cause est presque toujours la même : une donnée sensible, confidentielle, accessible à trop de personnes, sans que personne ne s'en soit rendu compte (ou lorsque c'est trop tard).

Le problème n'est pas nouveau. Ce qui a changé, c'est Copilot et les espaces partagés. Depuis que l'IA générative indexe en temps réel l'ensemble des données auxquelles un utilisateur a accès, la "sécurité par l'obscurité" n'existe plus. Un document RH enfoui dans un Teams public, un contrat partagé via un lien anonyme jamais supprimé : Copilot les fait remonter à la première requête, même anodine.

Ce guide répond à trois questions concrètes : qu'est-ce qu'une donnée sensible dans M365, comment identifier votre exposition réelle, et par où commencer pour reprendre le contrôle.

Qu'est-ce qu'une donnée sensible dans un environnement Microsoft 365 ?

La réponse dépend du prisme utilisé. Dans un environnement M365, deux définitions coexistent et ne doivent pas être confondues.

Définition légale (RGPD) : selon la CNIL, une donnée sensible est une information révélant l'origine raciale ou ethnique, les opinions politiques, les convictions religieuses, l'appartenance syndicale, les données génétiques, biométriques, de santé, ou relatives à la vie sexuelle d'une personne. Ces données bénéficient d'un régime de protection renforcé : leur traitement est interdit par principe, sauf exceptions strictement encadrées.

Définition métier : pour une DSI ou un RSSI, une donnée sensible est toute information dont la divulgation, l'altération ou la perte causerait un préjudice significatif à l'organisation. Cela inclut des données qui ne sont pas "sensibles" au sens du RGPD.

 

Catégorie

Exemples dans M365

Régime applicable

Données personnelles sensibles (RGPD)

Dossiers RH, données médicales, convictions religieuses

RGPD, article 9 - protection renforcée

Données métier confidentielles

Contrats clients, plans stratégiques, données financières, propriété intellectuelle

Droit des affaires, secret commercial

Données opérationnelles critiques

Mots de passe, configurations système, accès administrateurs

Sécurité opérationnelle

 

Dans M365, les deux catégories se retrouvent mélangées dans les mêmes espaces de stockage : un site SharePoint RH peut contenir simultanément des données personnelles sensibles (dossiers disciplinaires) et des données métier confidentielles (grilles de rémunération). Le volume de données M365 augmente de 30 à 40% par an en moyenne : la surface d'exposition croît mécaniquement, même sans nouvelles erreurs de configuration.

Pourquoi Microsoft 365 amplifie-t-il le risque de surexposition ?

M365 est conçu pour faciliter la collaboration. Teams, SharePoint, OneDrive permettent de partager rapidement, de travailler à plusieurs en simultané, d'ouvrir des accès à des partenaires externes. C'est un environnement ultra dynamique, ce qui en fait sa force. C'est aussi le vecteur principal de surexposition des données sensibles.

Trois mécanismes produisent cette surexposition de façon silencieuse :

1. Les droits non révoqués après un mouvement interne. Un collaborateur change de poste ou quitte l'entreprise. Ses nouveaux droits sont accordés, mais les anciens restent actifs. Sur un tenant M365 actif depuis 3 ou 4 ans, l'accumulation de ces droits orphelins crée une surface de risque que personne ne voit dans les consoles natives.

2. Les équipes Teams créées en mode Public par méconnaissance. Lors de la création d'une équipe, le mode Public est parfois sélectionné par défaut ou par incompréhension ("j'ai besoin que tout le monde puisse voir les fichiers"). Résultat : les fichiers de cette équipe sont accessibles à l'ensemble des collaborateurs de l'organisation, qu'ils soient membres ou non.

3. Les liens anonymes oubliés. Un utilisateur crée un lien "Anyone" pour partager rapidement un document avec un partenaire externe. La collaboration se termine. Le lien reste actif indéfiniment. Sans revue périodique, ces liens s'accumulent sur des mois et des années.

Le facteur Copilot. Microsoft 365 Copilot ne crée aucun nouveau droit d'accès. Il parcourt uniquement les données auxquelles l'utilisateur a déjà accès. Mais sa capacité d'indexation sémantique via le Microsoft Graph rend visible ce qui était invisible. Un document sensible dans un Teams public, qu'aucun collaborateur n'avait jamais cherché directement, remonte instantanément à la première requête pertinente. Selon les données IDECSI, 96% des entreprises se déclarent stressées par l'articulation entre Copilot et la sécurité de leurs données. Ce chiffre reflète une réalité : le déploiement de l'IA générative transforme un problème de gouvernance latent en risque opérationnel immédiat.

Pour comprendre en détail comment Copilot interagit avec les permissions M365 : Copilot Microsoft 365 : 6 risques de sécurité et comment les maîtriser.

Comment identifier les données sensibles dans votre tenant M365 ?

L'identification ne se fait pas en un seul geste. Elle suit une logique en trois étapes.

Etape 1 : Cartographier les types de données présentes

Avant de protéger, il faut savoir ce que l'on possède. Les questions à poser sont simples : quels types de données sensibles (RH, financier, juridique, santé, propriété intellectuelle) existent dans l'environnement ? Dans quels services M365 sont-elles stockées (OneDrive, SharePoint, Teams, Exchange) ? Qui en est propriétaire fonctionnel ?

Cette cartographie initiale révèle souvent des surprises : des données critiques stockées dans des espaces collaboratifs créés sans propriétaire - sans gouvernance, des fichiers sensibles dans des Teams utilisés pour un projet terminé, des dossiers SharePoint auxquels personne n'a accédé depuis 18 mois mais qui restent ouverts.

Etape 2 : Analyser les chemins d'accès réels

Savoir qu'un fichier est sensible ne suffit pas. Il faut savoir qui y accède, via quel chemin (héritage de groupe, permission directe, lien anonyme, membership d'équipe), et si ces accès sont encore légitimes aujourd'hui. Les consoles natives M365 permettent des analyses ponctuelles sur un fichier ou un site, mais ne répondent pas à cette question à grande échelle sur l'ensemble du tenant.

Pour la classification et l'étiquetage techniques des données sensibles avec Microsoft Purview MIP, voir notre guide dédié : Microsoft Purview MIP : Classifier et protéger vos données sensibles.

Etape 3 : Identifier les anomalies prioritaires

Une fois la cartographie et les chemins d'accès documentés, trois types d'anomalies méritent une attention immédiate :

  • Espaces collaboratifs en mode Public ou sans propriétaire contenant des fichiers étiquetés ou identifiés comme sensibles
  • Liens anonymes actifs sur des documents dont le partage n'est plus justifié
  • Accès externes (comptes invités) non révoqués après la fin d'une collaboration

Ces trois catégories représentent, dans les audits IDECSI, la majorité des points d'attention détectés sur un tenant M365 standard.

Automatiser l'identification grâce à la classification assistée par IA

C'est précisément l'approche d'IDECSI pour identifier automatiquement les données sensibles (dossiers RH, données financières, contrats, documents juridiques, données personnelles). La solution croise plusieurs sources de données - sans jamais accéder au contenu :

  • Le propriétaire : rôle, entra ID, ancienneté, fonction, profil Linkedin
  • Les personnes avec lesquelles il collabore 
  • Les espaces de stockage : nom du site, nom du document...

La solution permet ensuite de rapprocher ces données de leur exposition réelle : espace public, lien anonyme, accès externe et attribue ainsi un score. On n'obtient pas une liste de fichiers sensibles de plus, mais un ordre de priorité : les données critiques réellement surexposées, à traiter en premier. Le module repose sur le même socle que le diagnostic : une application SaaS hébergée sur Azure, une seule application à autoriser, aucun SSO requis. Il est disponible en avant-première, sur demande.

Les 4 situations de surexposition les plus fréquentes

Sur plus d'un million d'utilisateurs analysés par IDECSI, quatre configurations reviennent systématiquement.

Situation 1 : Teams publics avec fichiers sensibles

Une équipe Teams créée en mode Public permet à n'importe quel collaborateur de l'organisation d'accéder aux fichiers, même sans en être membre. Dans des environnements de 500 à 5000 utilisateurs, plusieurs dizaines d'équipes publiques contenant des données confidentielles existent en permanence, sans que la DSI en ait une visibilité centralisée.

Situation 2 : Liens "Anyone" sur des documents confidentiels

Le lien anonyme est l'outil de partage le plus utilisé pour une collaboration ponctuelle avec l'externe. Il est aussi le plus risqué : aucune authentification requise, aucune traçabilité des accès, aucune expiration par défaut si le tenant n'est pas configuré pour en imposer une. Un contrat client ou un plan de restructuration partagé de cette façon reste accessible indéfiniment.

Situation 3 : Héritages de droits SharePoint non maîtrisés

SharePoint permet de casser l'héritage des droits à n'importe quel niveau (site, librairie, dossier, fichier) pour accorder des accès individuels. Cette flexibilité génère, sur la durée, des structures de permissions illisibles. Résultat : des accès individuels ouverts sur des librairies contenant des données RH ou financières, accordés dans un contexte précis, jamais réexaminés depuis.

Situation 4 : Accumulation des droits lors des mouvements internes

Un collaborateur promu ou muté reçoit de nouveaux accès adaptés à ses nouvelles fonctions. Ses anciens accès restent rarement révoqués de façon systématique. Sur 3 ou 4 ans, un collaborateur ayant changé deux fois de poste peut cumuler des droits sur des données auxquelles il n'a plus aucune raison légitime d'accéder.

En moyenne, lors d'une campagne DETOX sur un tenant M365, la majorité des utilisateurs présente plusieurs points d'attention sur des données considérées comme sensible. Sur une organisation de 1000 utilisateurs, cela peut représenter en moyenne +4200 situations à risque, dont une partie concerne directement des données sensibles.

Pour les risques liés aux partages externes spécifiquement, voir : Partages externes Microsoft 365 : 7 conseils pour éviter les fuites de données.

Reprendre le contrôle : de l'identification à la gouvernance durable

Identifier les risques sur les données sensibles est une première étape. La question suivante est opérationnelle : qui corrige, comment, et dans quel délai ?

Le principe de responsabilité partagée

La DSI ne peut pas traiter seule des milliers de situations d'accès. L'administrateur M365 n'a pas le contexte métier pour savoir si un accès donné est encore légitime. La réponse est de placer la correction au plus près de la donnée : le propriétaire fonctionnel, qui connaît le contexte, valide ou révoque les accès depuis une interface dédiée, sans passer par la console d'administration.

Cette approche réduit la charge de l'équipe IT et augmente la qualité des décisions : l'utilisateur sait si le partenaire externe a encore besoin d'accéder au dossier, l'IT ne peut pas le savoir.

Un dispositif en 3 phases

La correction des données sensibles surexposées suit une logique de campagne structurée :

  1. Diagnostic (1 à 2 semaines) : scan complet du tenant M365, cartographie des données sensibles exposées (espaces publics, liens anonymes, accès externes, droits orphelins), identification des points d'attention par type de risque, Le diagnostic s'appuie uniquement sur les métadonnées, jamais sur le contenu des fichiers.

  2. Correction impliquant les utilisateurs (2 à 3 semaines) : chaque propriétaire de données reçoit une notification l'invitant à valider ou corriger ses partages via un tableau de bord personnalisé. La correction se fait en un clic. En parallèle, les équipes IT peuvent mener des remédiations de masse sur les configurations les plus critiques.

  3. Mesure des gains : les résultats sont mesurés en temps réel. A titre d'exemple, l'agglomération de Cergy-Pontoise a supprimé 50% de ses risques dès la première campagne, 70% à l'issue de la deuxième.

Si l'organisation a déployé une solution de classification comme Microsoft Purview, ses étiquettes de confidentialité sont intégrées au diagnostic, et chaque utilisateur peut trier ses risques par label au moment de la correction. Sinon, la classification assistée par IA prend le relais pour faire ressortir les données les plus sensibles. 

Une hygiène numérique qui s'installe dans la durée

Une campagne ponctuelle ne suffit pas. M365 est un environnement dynamique : de nouveaux fichiers sont créés chaque jour, de nouveaux partages ouverts, de nouveaux collaborateurs arrivent et d'autres partent. La gouvernance durable des données sensibles passe par des campagnes répétées, idéalement tous les 6 mois, qui permettent d'entretenir le niveau de sécurité atteint et d'ancrer les bons réflexes chez les utilisateurs.

Pour une vision complète de la gestion de la posture de sécurité des données dans M365, voir : DSPM (Data Security Posture Management) : Guide complet 2026.

Un diagnostic de votre tenant M365 permet d'identifier vos données sensibles exposées en moins de deux semaines. Contactez un expert IDECSI pour démarrer.

FAQ

Protection des données, discutons de votre projet ?

 

Contactez-nous
video background