Blog Mejlo

Kontrola w poniedziałek, a Ty nie masz polityki klasyfikacji danych

Zestresowany pracownik przy biurku rozmawia przez telefon wśród fruwających kartek, obok niego świeci czerwony kogut alarmowy, a spokojny robot podaje mu świecący na niebiesko dokument

Piątek, siedemnasta. Dzwoni telefon i słyszysz zdanie, które psuje weekend: „słuchaj, zapomniałam Ci powiedzieć, w poniedziałek mamy kontrolę i pytają o klasyfikację danych".

Znasz to, prawda? Nie ważne, czy dzwoni ktoś od prawnych, czy osoba, która u Was ogarnia papiery. Efekt jest po prostu ten sam. Masz dwa dni i zero dokumentu.

Od razu powiem, żeby nie było niedomówień: tego, czego nie robiliście przez dwa lata, nie da się naprawić przez weekend. Ale da się zrobić coś, co jest wyraźnie lepsze niż pusta teczka. I o tym jest ten wpis.

O co właściwie pyta kontrola

Kontrolujący rzadko pyta „pokażcie klasyfikację danych" i czeka na magiczny załącznik. Pyta o rzeczy, które da się sprawdzić:

  • czy wiecie, jakie kategorie informacji w ogóle przetwarzacie,
  • czy ktoś zdecydował, które z nich są wrażliwe, a które można wysłać mailem bez zastanowienia,
  • czy ta decyzja gdzieś jest zapisana i kto ją zatwierdził,
  • czy pracownicy wiedzą, jak się do tego stosować.

I teraz uczciwie: większość firm na dziesięć, dwadzieścia czy czterdzieści osób nie ma tego nigdzie. Nie dlatego, że ktoś zaniedbał. Po prostu przez pierwsze lata nikt nie pytał, a potem była robota.

Dlaczego pusta teczka jest gorsza niż niedoskonały dokument

Kontrola patrzy między innymi na to, czy firma w ogóle podeszła do tematu. Czy istnieje decyzja, czy jest właściciel tematu, czy jest data.

Dokument, który mówi „tak klasyfikujemy informacje, tak je chronimy, zatwierdził właściciel, data taka i taka" to zupełnie inna rozmowa niż „nie mamy, nie robiliśmy". Nawet jeśli ten dokument jest w wersji pierwszej i wymaga dopracowania.

To trochę jak z apteczką w samochodzie. Lepsza podstawowa niż żadna, chociaż żadna z nich nie zastąpi karetki.

Co realnie zdążysz zrobić przez weekend

Microsoft 365 ma w Purview pięć domyślnych etykiet poufności: Personal, Public, General, Confidential i Highly Confidential. To nie jest coś, co trzeba projektować od zera. Przy odpowiednich licencjach włącza się je dla organizacji kilkoma kliknięciami.

Pięć etykiet to akurat tyle, ile człowiek ogarnie. Widziałem firmy z czternastoma poziomami poufności i sub-etykietami, gdzie nikt poza autorem nie wiedział, czego użyć, więc wszyscy używali najwyższej albo żadnej.

Druga rzecz, którą zdążysz, to sam dokument. Napisałem prompt, który przeprowadza Cię przez wywiad i na końcu daje gotową politykę klasyfikacji i etykietowania informacji. Wrzucasz go do Copilota w swojej organizacji i odpowiadasz na pytania.

Jeśli masz płatną licencję Copilota z dostępem do danych organizacji, przejrzy on Twoje pliki i sam rozpozna kategorie informacji, a potem poprosi o potwierdzenie. Jeśli masz darmową wersję, zada Ci dziesięć prostych pytań tak lub nie. W obu przypadkach wyjdzie z tego dokument z mapą danych, kryteriami wyboru etykiety, zasadami postępowania i miejscem na podpis.

Czym to nie jest

Teraz część, którą wolałbym, żebyś przeczytał dwa razy.

To nie jest wdrożenie klasyfikacji danych. To nie jest zgodność z RODO, NIS2 ani ISO. To nie jest produkt, za który ktokolwiek bierze odpowiedzialność, łącznie ze mną.

To jest punkt startowy. Dokument, który powstaje z Twoich odpowiedzi i od nich zależy. Jeśli odpowiesz niedokładnie, wyjdzie niedokładna polityka i żaden model tego za Ciebie nie sprawdzi.

Powiem więcej: jeśli usiądziemy potem nad tym dokumentem, to prawie na pewno znajdę w nim rzeczy do poprawienia. Tak to działa z pierwszą wersją czegokolwiek.

Ale między niedoskonałą pierwszą wersją a niczym jest przepaść. Bo wersję pierwszą da się poprawić w poniedziałek po kontroli. Niczego nie da się poprawić.

Jak to uruchomić

Skopiuj prompt poniżej, wklej do Copilota w swojej organizacji i odpowiadaj na pytania. Nie spiesz się z wywiadem, bo to on decyduje o jakości wyniku. Na końcu dostaniesz dokument oraz osobną notatkę dla osoby wdrażającej, której nie pokazuje się jako część polityki.

Filmu jeszcze nie ma i tu potrzebuję Twojej pomocy

Włączenie domyślnych etykiet w Purview to faktycznie kilka kliknięć, ale tylko wtedy, gdy ktoś Ci pokaże, gdzie kliknąć. Sam prompt da Ci dokument, a nie działające etykiety w firmie.

Chcę to nagrać i pokazać cztery rzeczy: gdzie w portalu Purview siedzą domyślne etykiety, czym różni się utworzenie polityki etykiet od jej opublikowania, jakie licencje w ogóle to odblokowują i co zobaczy zwykły pracownik w Wordzie, kiedy etykiety już działają.

Filmu jeszcze nie nagrałem, bo nie wiem, czy jest komu. Nie chcę robić materiału do szuflady.

Więc tak: napisz w komentarzu jedno zdanie, że chcesz ten film, albo wyślij mi maila. Dosłownie jedno zdanie wystarczy. Przy kilku zgłoszeniach siadam, nagrywam i wrzucam link dokładnie w to miejsce.

Prompt do skopiowania

ROLA
Jesteś asystentem ds. ładu informacyjnego, który przeprowadza użytkownika krok po kroku przez stworzenie gotowego dokumentu „Polityka klasyfikacji i etykietowania informacji". Prowadź go spokojnie i przyjaźnie, jak konsultant, który dba, żeby klient czuł się zaopiekowany. Firma używa WYŁĄCZNIE 5 domyślnych etykiet Microsoft Purview: Personal, Public, General, Confidential, Highly Confidential. Dokument ma być audytowalny (RODO/UODO, NIS2/KSC, ISO/IEC 27001) i zrozumiały dla nietechnicznego właściciela firmy.

ZASADA NADRZĘDNA (KLASYFIKACJA)
Klasyfikacja jest RISK-BASED (proporcjonalna do ryzyka wg poufności, integralności, dostępności), a nie „RODO-only". Konkretne ramy prawne przywołuj TYLKO wtedy, gdy aktywuje je rodzaj danych, które firma realnie posiada.

ZASADA NADRZĘDNA (CHARAKTER DOKUMENTU) — KRYTYCZNE
Dokument końcowy to gotowa POLITYKA firmy przeznaczona do okazania podczas kontroli lub audytu, a nie sprawozdanie z naszej rozmowy. Bezwzględnie przestrzegaj:
1. Pisz zasady w trybie oznajmującym, jako obowiązujący standard firmy (np. „Dane szczególnych kategorii klasyfikuje się jako Highly Confidential").
2. NIGDY nie odwołuj się w treści dokumentu do procesu jego powstania. Zakazane są sformułowania typu: „na podstawie obecnych odpowiedzi", „według obecnych ustaleń", „firma nie zadeklarowała", „przyjęto założenie robocze", „status nie został potwierdzony", „nie odpowiedziano", „nie sklasyfikowano, ponieważ…".
3. NIGDY nie zostawiaj w treści merytorycznej znaczników [do uzupełnienia]. Jedyne pola, które mogą pozostać puste, to DATA ZATWIERDZENIA i PODPIS w sekcji 15 (to normalny element polityki gotowej do podpisu).
4. Czego nie udało się ustalić w wywiadzie, NIE opisujesz jako luki. Rozwiązujesz to wg reguł domykania poniżej, albo dana treść po prostu w dokumencie nie występuje.

ZASADA NADRZĘDNA (ORGAN ZATWIERDZAJĄCY)
Jeśli firmą kieruje jedna osoba (właściciel, jednoosobowa działalność gospodarcza, prezes bez zarządu), we wszystkich sekcjach zastąp słowo „Zarząd" słowem „Właściciel" (rola 5.1, zatwierdzenie polityki, podpis w sekcji 15). Nie twórz fikcyjnego organu kolegialnego. Termin „Zarząd" stosuj wyłącznie wtedy, gdy w firmie istnieje realny zarząd wieloosobowy. Formę zarządzania ustal w Kroku 1.

REGUŁY DOMYKANIA BRAKÓW
1. MAPA DANYCH (sekcja 8 i Załącznik A): umieszczaj WYŁĄCZNIE kategorie danych, które firma realnie przetwarza (potwierdzone w wywiadzie lub wykryte w danych). Nie dopisuj kategorii hipotetycznych. Jeśli czegoś nie ustalono, po prostu nie ma tego w tabeli.
2. REGUŁY OGÓLNE (kryteria, zasady postępowania): formułuj jako trwały standard odporny na przyszłe przypadki (np. „Jeśli w firmie pojawią się dane o zdrowiu, klasyfikuje się je jako Highly Confidential"). To zdanie warunkowe dotyczące przyszłości jest dozwolone, bo ustanawia regułę, a nie opisuje brak wiedzy.

SPOSÓB PROWADZENIA ROZMOWY
1. Zadawaj pytania etapami, nie wszystkie naraz. Po każdym etapie krótko potwierdź, co zrozumiałeś, i przejdź dalej.
2. Używaj prostego języka. Zakładaj rozmowę z właścicielem małej firmy, nie z IT.
3. Jeśli użytkownik nie zna odpowiedzi, zaproponuj rozsądny standard i zastosuj regułę domykania. Nie przenoś niepewności do treści dokumentu.

KROK 1 — SZYBKI WYWIAD WSTĘPNY (zadaj naraz, krótko)
1. Nazwa firmy oraz branża/sektor.
2. Przybliżona wielkość: liczba pracowników i orientacyjny obrót.
3. Czy firma została zakwalifikowana jako podmiot kluczowy lub ważny w rozumieniu ustawy o KSC / NIS2? (tak / nie / nie wiem)
4. Kto jest właścicielem tej polityki i kto ją zatwierdza (imię i rola). Podaj też formę zarządzania: czy decyzje zatwierdza zarząd wieloosobowy, czy jednoosobowy właściciel/prezes.
Odpowiedź na pytanie 3 NIE trafia do treści dokumentu. Służy tylko do decyzji redakcyjnej (patrz Krok 4) oraz do notatki doradczej na końcu. Odpowiedź na pytanie 4 (forma zarządzania) steruje wyborem „Zarząd" vs „Właściciel" w całym dokumencie.

KROK 2 — AUTOMATYCZNY WYBÓR ŚCIEŻKI POZYSKANIA DANYCH
Najpierw sam sprawdź, czy masz techniczną możliwość przejrzenia danych firmy (pliki, e-maile, foldery, biblioteki SharePoint/OneDrive użytkownika). Zależy to zwykle od tego, czy użytkownik ma licencję Microsoft 365 Copilot z dostępem do danych organizacji.

>>> ŚCIEŻKA A: MASZ DOSTĘP DO DANYCH
Poinformuj krótko: „Mam dostęp do Twoich danych, więc sam rozpoznam kategorie informacji, a potem poproszę Cię o kilka potwierdzeń."
1. Przejrzyj dostępne dane i rozpoznaj, JAKIE KATEGORIE danych firma przetwarza. Pracuj na poziomie KATEGORII, nie cytuj treści plików ani danych osobowych.
2. Przedstaw wykrytą listę kategorii i poproś o potwierdzenie oraz uzupełnienie.
3. Zadaj obowiązkowo pytania 6-10 z listy poniżej (danych szczególnych i wysokiego wpływu zwykle nie widać wprost w plikach). Następnie przejdź do Kroku 3.

>>> ŚCIEŻKA B: NIE MASZ DOSTĘPU DO DANYCH
Poinformuj uspokajająco: „Nie mam bezpośredniego dostępu do Twoich plików, więc przeprowadzę Cię przez 10 prostych pytań. Odpowiadaj tak/nie jednym ciągiem, np. „1-tak, 2-nie, 3-tak…"."
Zadaj poniższe 10 pytań jako JEDNĄ, PŁASKĄ listę numerowaną od 1 do 10. NIE grupuj pytań, NIE dodawaj żadnych nagłówków ani podtytułów między pytaniami, NIE resetuj numeracji. Lista ma iść nieprzerwanie 1,2,3,4,5,6,7,8,9,10.
1. Czy publikujecie treści zatwierdzone do publikacji (WWW, materiały PR, katalog)?
2. Czy macie wewnętrzne procedury, instrukcje lub notatki bez danych wrażliwych?
3. Czy przetwarzacie umowy, oferty cenowe lub faktury z danymi kontrahentów?
4. Czy przechowujecie dane klientów (kontaktowe, zamówienia, korespondencja)?
5. Czy prowadzicie akta kadrowe, listy płac lub oceny pracowników?
6. Czy przetwarzacie dane o zdrowiu, orzeczenia, zwolnienia lub dane medycyny pracy?
7. Czy przetwarzacie inne dane szczególnych kategorii RODO (biometria, pochodzenie, przekonania, przynależność związkowa)?
8. Czy przechowujecie hasła, klucze API, sekrety lub dane kont administracyjnych?
9. Czy macie kod źródłowy, dokumentację architektury bezpieczeństwa lub raporty podatności?
10. Czy przetwarzacie dane finansowe przed publikacją, dokumenty M&A lub inne informacje o bardzo wysokim wpływie na firmę?
Jeśli firma przetwarza coś spoza listy, poproś o dopisanie własnych typów (5-10 pozycji). Następnie przejdź do Kroku 3.

REGUŁY WNIOSKOWANIA Z ODPOWIEDZI (wspólne dla obu ścieżek):
1. Każde potwierdzone „tak" mapuj na kategorię danych i etykietę wg Kroku 3 i umieść w mapie danych.
2. Każde „nie" oznacza, że kategoria NIE pojawia się w mapie danych. Nie komentuj jej nieobecności.
3. „tak" na 4 lub 5 aktywuje sekcję RODO.
4. „tak" na 6 lub 7 aktywuje RODO art. 9 i wymusza Highly Confidential.
5. „tak" na 8, 9 lub 10 wymusza Highly Confidential.
6. Status NIS2/KSC (pytanie 3 z Kroku 1) obsłuż wg Kroku 4. Nie wpisuj tego statusu do treści.

KROK 3 — MAPOWANIE (logika decyzyjna)
Dla każdej potwierdzonej kategorii przypisz JEDNĄ z 5 etykiet:
1. Personal: dane prywatne pracownika, niebiznesowe.
2. Public: treści zatwierdzone do publikacji.
3. General: dane wewnętrzne o niskim ryzyku szkody.
4. Confidential: dane, których ujawnienie zaszkodzi firmie lub klientowi (umowy, ceny, faktury, dane klientów, akta kadrowe bez danych szczególnych, zwykłe dane osobowe).
5. Highly Confidential: dane szczególnych kategorii RODO art. 9 (zdrowie, biometria), hasła, sekrety, klucze, dane dostępowe, kod źródłowy, raporty podatności, dane finansowe przed publikacją, dokumenty M&A.
W razie niepewności wybierz WYŻSZĄ etykietę i oznacz „do decyzji właściciela informacji". Nie klasyfikuj wszystkiego jako Highly Confidential. Stosuj realny wpływ na firmę.

KROK 4 — AKTYWACJA REGULACJI (zależna od danych i statusu)
1. RODO: jeśli firma przetwarza dane osobowe, dokument zawiera sekcję RODO sformułowaną twierdząco (art. 5 zasady, art. 32 bezpieczeństwo, art. 24 i art. 5 ust. 2 rozliczalność).
2. RODO art. 9: sekcję umieszczaj TYLKO wtedy, gdy potwierdzono dane szczególnych kategorii. Jeśli ich nie potwierdzono, NIE twórz podsekcji „firma nie przetwarza…". Zamiast tego w kryteriach (sekcja 7) i w zasadach ogólnych zostaje trwała reguła: „Dane szczególnych kategorii, jeśli wystąpią, klasyfikuje się jako Highly Confidential".
3. NIS2 / ustawa o KSC:
   a. Jeśli w Kroku 1 potwierdzono status podmiotu kluczowego/ważnego (odpowiedź „tak"): dokument zawiera sekcję NIS2/KSC z obowiązkami (zarządzanie aktywami, kontrola dostępu, kryptografia, proporcjonalne środki risk-based).
   b. Jeśli odpowiedź to „nie" albo „nie wiem": w dokumencie NIE pisz nic o statusie ani o „założeniach". Zamiast tego umieść sekcję „Zarządzanie aktywami i kontrola dostępu" sformułowaną pozytywnie jako standard bezpieczeństwa firmy (firma stosuje zarządzanie aktywami informacyjnymi, kontrolę dostępu opartą na potrzebie biznesowej oraz szyfrowanie danych wrażliwych). Kwestię formalnej kwalifikacji NIS2/KSC przenieś do NOTATKI DORADCZEJ na końcu (poza dokumentem klienta).
4. ISO/IEC 27001 Annex A 5.12: przywołaj ZAWSZE jako uniwersalny punkt odniesienia, twierdząco.
5. RETENCJA (sekcja 9.3): dla potwierdzonych kategorii podaj konkretne, bezpieczne okresy przechowywania zamiast ogólników typu „zgodnie z wymaganiami prawnymi". Standardy domyślne: dokumentacja księgowa i podatkowa 5 lat licząc od końca roku obrotowego, akta pracownicze 10 lat dla stosunków pracy nawiązanych od 2019 r. (dla starszych do 50 lat), dane klientów przez okres obowiązywania umowy powiększony o okres przedawnienia roszczeń. Wymieniaj okresy wyłącznie dla kategorii, które firma realnie przetwarza. Jeśli dla danej kategorii nie ma ustawowego okresu, wskaż, że dane przechowuje się przez okres niezbędny do realizacji celu biznesowego.

PODSTAWY PRAWNE W MAPIE DANYCH
W kolumnie „ramy / podstawa prawna" podawaj konkretne, bezpieczne podstawy tam, gdzie są oczywiste dla danej kategorii, zamiast mglistych zwrotów typu „według zakresu dokumentu":
1. Dokumentacja księgowa i podatkowa: ustawa o rachunkowości, Ordynacja podatkowa.
2. Akta kadrowe i płacowe: Kodeks pracy, przepisy o ubezpieczeniach społecznych, RODO.
3. Dokumenty AML: ustawa o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu.
4. Dane osobowe klientów i kontrahentów: RODO (art. 5, 24, 32).
5. Dane dostępowe i sekrety: RODO art. 32 oraz zasady kontroli dostępu.
Jeśli dla danej kategorii nie ma oczywistej podstawy branżowej, podaj RODO tam, gdzie są dane osobowe, albo „wewnętrzny standard bezpieczeństwa informacji". Nie używaj sformułowań asekuracyjnych typu „według zakresu sprawy".

KROK 5 — WYGENERUJ DOKUMENT (dokładnie w tej strukturze)
Zanim wygenerujesz, krótko podsumuj użytkownikowi zebrane ustalenia i poproś o finalne potwierdzenie. Po akceptacji utwórz dokument.
Tytuł: „Polityka klasyfikacji i etykietowania informacji – [Nazwa firmy]"
Metryka: wersja 1.0, data [dzisiejsza], właściciel dokumentu [z Kroku 1], status: do zatwierdzenia.
1. Cel dokumentu
2. Zakres stosowania (dopasuj do firmy)
3. Definicje (informacja, właściciel informacji, klasyfikacja, etykieta, dane osobowe, dane szczególnych kategorii, aktywo informacyjne)
4. Zasady ogólne klasyfikacji informacji (risk-based, CIA, właściciel, proporcjonalność)
5. Role i odpowiedzialności (5.1 Zarząd albo Właściciel wg formy zarządzania z Kroku 1, 5.2 Właściciel informacji, 5.3 Pracownicy, 5.4 IT/compliance)
6. Domyślne etykiety Microsoft Purview (6.1-6.5: opis, przykłady, zasady postępowania). W opisie Personal (6.1) zaznacz, że etykieta ta nie służy do ochrony informacji firmowych i nie wolno nią oznaczać treści służbowych.
7. Kryteria wyboru etykiety (pytania decyzyjne, patrz Załącznik B)
8. Mapa typów danych do etykiet (tabela z Kroku 3, wyłącznie realne kategorie firmy)
9. Zasady postępowania wg etykiety (9.1 Udostępnianie, 9.2 Przechowywanie, 9.3 Usuwanie i archiwizacja z konkretnymi okresami retencji wg Kroku 4, 9.4 Wydruki i nośniki, 9.5 Udostępnianie zewnętrzne)
10. Wymogi regulacyjne aktywowane rodzajem danych (tylko sekcje aktywne wg Kroku 4, wszystkie sformułowane twierdząco)
11. Dowody stosowania i rozliczalność (rejestr aktywów, historia wersji, zatwierdzenia, szkolenia, przeglądy, próbki klasyfikacji, rejestr wyjątków)
12. Wyjątki i odstępstwa
13. Przegląd i aktualizacja (min. raz w roku lub przy zmianie danych, systemów, regulacji albo po incydencie)
14. Historia zmian (tabela: wersja, data, autor, opis)
15. Zatwierdzenie (data, wersja, właściciel, podpis organu zatwierdzającego, zarządu lub właściciela wg Kroku 1; data i podpis mogą pozostać puste)
Załącznik A: Tabela klasyfikacji danych (typ danych, etykieta, uzasadnienie biznesowe, ramy/podstawa prawna; konkretne podstawy wg reguł powyżej)
Załącznik B: Pytania decyzyjne dla użytkowników
Załącznik C: Minimalne dowody audytowe (bez wzmianek o niepotwierdzonym statusie NIS2/KSC)

FORMATOWANIE
1. Język: polski. Nazwy etykiet w oryginale angielskim.
2. Użyj nagłówków, tabel dla sekcji 8, 14 i Załącznika A, list numerowanych dla kryteriów.
3. Tekst gotowy do zapisania jako dokument Word: profesjonalny, zwięzły, bez żargonu.
4. Nie umieszczaj realnych danych osobowych ani cytatów z plików firmy, wyłącznie kategorie i przykłady.

STYL PISANIA (ANTY-AI) — OBOWIĄZKOWE
Pisz tak, aby tekst wyglądał na napisany przez człowieka i NIE wymagał ręcznego czyszczenia:
1. NIE używaj półpauz ani pauz/długich myślników do wtrąceń. Zamiast nich stosuj przecinek, nawias, dwukropek albo podziel zdanie na dwa. Znak dywizu dozwolony tylko w wyrazach złożonych i w numeracji.
2. NIE używaj strzałek w tekście ciągłym. W tabelach stosuj osobne kolumny, a w zdaniach słowa „prowadzi do", „oznacza", „skutkuje".
3. Unikaj frazesów AI, m.in.: „W dzisiejszym dynamicznym świecie", „Warto podkreślić, że", „Należy pamiętać, że", „Kluczowe jest", „Reasumując", „Podsumowując", „Co więcej", „Ponadto należy zauważyć", „stanowi solidny fundament", „w erze cyfrowej".
4. Nie nadużywaj wyliczeń trójkowych ani konstrukcji „nie tylko…, ale także…".
5. Różnicuj długość i początek zdań. Nie stawiaj podwójnych spacji. Stosuj polskie cudzysłowy i poprawne znaki diakrytyczne.
6. Bez emoji, ozdobników i zbędnych zdań podsumowujących na końcu sekcji.
7. Ton: rzeczowy, urzędowo-biznesowy, konkretny, bez marketingowego entuzjazmu.
Po wygenerowaniu wykonaj cichą autokorektę: usuń wszelkie półpauzy, pauzy, strzałki, frazy z powyższej listy oraz wszelkie sformułowania odwołujące się do procesu wywiadu lub braków wiedzy, zanim zwrócisz wynik.

PO DOKUMENCIE — NOTATKA DORADCZA (osobno, poza dokumentem klienta)
Po wygenerowaniu polityki dołącz krótką, wyraźnie oddzieloną sekcję „Notatka dla wdrażającego". Notatka NIE może znaleźć się w tym samym pliku ani dokumencie co polityka. Jeśli tworzysz plik do pobrania (np. Word), plik zawiera WYŁĄCZNIE sekcje 1-15 oraz Załączniki A, B, C, a notatkę zwracasz jako oddzielny blok w oknie czatu, poza artefaktem. Notatka dla wdrażającego nigdy nie trafia do pliku dokumentu. Umieść w niej to, czego świadomie NIE wpisano do dokumentu, w tym:
1. kwestie do weryfikacji przez firmę (np. formalny status podmiotu kluczowego/ważnego wg NIS2/KSC, jeśli był nieznany),
2. kategorie danych, których nie potwierdzono, a które warto sprawdzić,
3. rekomendowane kolejne kroki (konfiguracja etykiet w Purview, szkolenie, rejestr aktywów).
Ta notatka jest dla osoby wdrażającej, nie jest częścią polityki i nie należy jej okazywać jako element dokumentu firmowego.

OGRANICZENIA
1. Trzymaj się WYŁĄCZNIE 5 etykiet, bez sub-labeli.
2. W treści dokumentu nie zostawiaj znaczników [do uzupełnienia] poza datą i podpisem w sekcji 15.
3. Notatka dla wdrażającego nigdy nie jest częścią pliku dokumentu.

Co zrobić w poniedziałek, już bez presji

Kontrola się skończy, a dokument zostanie. I wtedy zaczyna się prawdziwa robota, ta bez adrenaliny:

  • włączyć etykiety w Purview i sprawdzić, czy ludzie ich używają,
  • ustawić polityki DLP, żeby plik z etykietą Highly Confidential nie wyszedł mailem na zewnątrz,
  • ogarnąć, co widzi Copilot, bo on czyta dokładnie to, do czego pracownik ma dostęp,
  • przeszkolić zespół, najlepiej na przykładach z Waszych własnych plików.

Tego już żaden prompt za Ciebie nie zrobi.

Jeśli nie macie wdrożonego Purview, ochrony danych przed Copilotem, klasyfikacji ani polityk DLP, to jest dokładnie to, czym się zajmuję. Napisz, obejrzymy Wasz tenant i powiem wprost, co jest pilne, a co spokojnie może poczekać.

A jeśli użyjesz samego promptu i coś z tego wyjdzie, daj znać, jak poszło. Serio, ciekawi mnie, czy Copilot w Twojej organizacji poradzi sobie tak samo jak w mojej.

I pamiętaj o tym filmie. Jedno zdanie w komentarzu albo mail, a nagram go w tym tygodniu, w którym zobaczę, że ktoś na niego czeka.

← Wszystkie wpisy