Copilot & Agent Governance

Grip op Microsoft 365 Copilot en je AI-agents

AI-agents groeien van onderuit. Iemand bouwt een agent in Agent Builder, deelt hem met de afdeling, en een jaar later draaien er tientallen tot honderden. Dat levert snelheid op, en ook een omgeving waarin niemand centraal weet welke agents er zijn, welke data ze raken of wie ze mag aanspreken.

De instellingen die dat zouden begrenzen staan meestal nog op de standaardwaarde waarmee Microsoft ze levert, omdat er nog niemand naar gekeken heeft. Copilot & Agent Governance maakt van elke relevante instelling een expliciete keuze, met een eigenaar en een manier om terug te draaien. Ook als de keuze is om niets te wijzigen.

Wat is Copilot & Agent Governance?

Een governance-traject over je volledige Copilot-omgeving: Microsoft 365 Copilot, Copilot Chat, Agent Builder, Copilot Studio, agent-identiteiten in Microsoft Entra ID en de Power Platform-inventaris. Niet één portaal, maar het geheel want daar zit precies het probleem.

Het is geen vast traject maar een keuze uit drie. Waar je begint hangt af van wat er vandaag al staat en hoe ver je wil gaan.

  • Bereik: vijf beheerportalen in één beeld — Entra ID, Microsoft 365 Admin Center, Purview, Copilot Studio en Power Platform Admin Center
  • Trajecten: een baseline van vijf dagen, een volledig kader van vijftien dagen, of uitvoering op maat
  • Basis: het Microsoft Copilot Control System — wij richten de pijlers security & governance en management controls in
  • Resultaat: een beslissingsregister waarin elke instelling een beslissing, een eigenaar en een rollback heeft

Waar zit welke knop?

Eén agent in productie wordt bestuurd vanuit vijf beheerportalen, elk met een andere eigenaar.
Daarom blijft governance liggen: niemand kan in zijn eigen portaal zien of het geheel klopt.

Eén agent in productie identiteit enablement data & retentie lifecycle kosten Microsoft Entra ID Conditional Access · adminrollen · agent-identiteiten Microsoft 365 Admin Center licenties · Copilot-features · agents · plugins Microsoft Purview DLP op prompts · labels · audit · retentie Copilot Studio agent lifecycle · publicatiekanalen · kennisbronnen Power Platform Admin Center connectorbeleid · Copilot credits · capaciteit
DomeinWaar je het beheertWat je er instelt
Identity & accessMicrosoft Entra IDConditional Access, adminrollen, agent-identiteiten, MCP app-registraties
Copilot enablementMicrosoft 365 Admin CenterLicenties, Copilot-features, agents, plugins
Data & GDPRMicrosoft PurviewDLP op prompts en responses, sensitivity labels, audit, retentie
Agents & connectorenCopilot Studio en Power Platform AdminAgent lifecycle, connectorbeleid, publicatiekanalen
MCP-serversCopilot Studio en Entra IDAuthenticatie, datascope, goedkeuring
Kosten & capaciteitPower Platform Admin CenterCopilot credits, capaciteit, budgetalerts

We koppelen elk governance-domein aan het juiste portaal, de juiste technische control en de juiste operationele eigenaar. Dat overzicht wordt opgeleverd voor er één instelling wijzigt, en het blijft daarna bruikbaar als naslag voor je beheerteam.

Wat we typisch aantreffen

Elke quick-scan begint met dezelfde inventaris: welke agents bestaan er, wie heeft ze gebouwd, welke kennisbronnen en connectoren raken ze, en wie kan ermee praten. De omvang verschilt per organisatie, het patroon komt terug.

WAAR AGENTS ONTSTAAN De default-omgeving iedereen mag bouwen · in geen omgevingsgroep · geen DLP Beheerde omgevingen met regels

Elke stip is een agent. Schematisch beeld van een tenant waar Copilot een jaar heeft kunnen lopen: de agents concentreren zich precies daar waar het minste beheer op staat.

  • De meeste agents staan in de default-omgeving — de omgeving waar geen omgevingsgroep, geen beleid en geen DLP op staat
  • Het werkelijke gebruik is breder dan de licentielijst — Copilot Chat werkt ook zonder licentie, dus wie op licenties stuurt, stuurt op een fractie
  • Delen staat organisatiebreed open — vaak zonder dat iemand die instelling ooit heeft bekeken
  • Publicatiekanalen staan wijd open — inclusief kanalen buiten Microsoft 365 die niemand nodig had
  • De datalaag is niet klaar — het overgrote deel van de door Copilot gerefereerde documenten is niet gelabeld, DLP op prompts staat uit en retentie is niet ingericht
  • Er zijn sites met doorbroken machtigingen — alles wat daar staat, kan een agent vinden zodra de maker erbij kan
  • Drie beheerbronnen geven drie verschillende aantallen agents — het M365 admin center, de Power Platform-inventaris en Entra tellen elk iets anders

Dat laatste lossen we eerst op: we leggen vast wat elke bron meet, zodat de rest van het traject op één set cijfers werkt.

De methodiek in vier fasen

Elk traject volgt dezelfde vier fasen. De diepgang verschilt: de baseline neemt de kritieke beslissingen, het volledige kader werkt lifecycle, connectoren en runbooks uit.

Fase 1 — Discovery en quick-scan

We brengen de tenant readiness in kaart en lezen de bestaande instellingen in Entra ID, Purview en Power Platform uit. Daar hoort een agent-inventaris bij over alle bouwplatformen: Agent Builder, Copilot Studio en de agents met een eigen identiteit. Aan het eind van fase 1 ligt er één lijst van wat er draait, in plaats van drie tellingen die elkaar tegenspreken.

Fase 2 — Governance design

Samen met jullie bepalen we de kernprincipes, de zone-indeling voor agents, wie waar mag bouwen en wie beslist over productie. Ook de afspraken rond Copilot credits, verbruik en budgetopvolging horen hier. In het volledige kader komen daar RACI, agent lifecycle, connector
approval flow en het security reviewproces bij. Aan het eind van fase 2 weet iedereen wie waarover beslist.

Fase 3 — Implementatie

Review en, waar afgesproken, configuratie van de kritieke instellingen: Conditional Access, licentie- en feature-instellingen, audit en rapportering, en de afscherming in Copilot Studio. Elke wijziging krijgt een eigenaar en een rollback, zodat je elke stap kan terugdraaien zonder
te zoeken hoe.

Fase 4 — Validatie en overdracht

We valideren wat er is ingericht, leveren de documentatie op en dragen over aan IT, met een lijst van wat als restrisico blijft staan. In het volledige kader hoort hier ook admin training bij. Je team kan er daarna zelf mee verder.

Kies je traject

Traject Doorlooptijd Wat het oplevert Wanneer je dit kiest
Baseline 5 dagen Beslissingsregister, agent-governancekader en de kritieke afscherming doorgevoerd. Copilot staat aan of gaat binnenkort aan, en je wil eerst de scherpste risico’s weg.
Blueprint 15 dagen Alles uit Baseline plus het volledige governance-model: RACI, agent lifecycle van aanvraag tot afbouw, connector approval flow, MCP-governance, budgetmodel en security review. Inclusief runbooks en admin training. Je wil in één keer een operating model dat blijft staan.
Uitvoering op maat Activeren wat ontworpen is, langs drie sporen: het kader inrichten, agent-identiteit en connectoren, en de datalaag met labels, DLP, retentie en oversharing-remediatie. Het ontwerp ligt er en moet nu de tenant in.

Doorlooptijden zijn indicatief en afhankelijk van het aantal omgevingen, het aantal agents en je changeproces. Uitvoering wordt apart geraamd, op basis van wat de baseline of het kader heeft blootgelegd.

Wat elk traject oplevert

Elk traject eindigt met vier documenten, en ze zijn geschreven om gebruikt te worden door het team dat er daarna mee verder moet.

    • Managementsamenvatting — waar je staat, wat beslist is, wat nog openstaat, en in welke volgorde er uitgevoerd wordt

<

  • Agent-governancekader — de zone-indeling, rollen, omgevingsstrategie, lifecycle, kosten en monitoring zoals we die samen hebben vastgelegd
  • Beslissingsregister instellingen — per instelling de vastgestelde stand, de beslissing, de motivatie, de eigenaar en de omkeerbaarheid
  • Uitvoeringslijst en overdracht — per wijziging het portaalpad, de uitvoerder en de rollback

Voor wie is Copilot & Agent Governance bedoeld?

Voor mid-market en enterprise organisaties die Microsoft 365 Copilot uitrollen of net uitgerold hebben, en waar agents ontstaan zonder dat iemand het overzicht heeft. Typische opdrachtgevers zijn IT-managers en Group IT Operations, samen met security, compliance en privacy. Waar een Power Platform Center of Excellence bestaat, bouwen we daarop voort.

Staat de Power Platform-governance zelf nog nergens, dan is de Power Platform Kickstart het logische
voortraject. Wil je agents laten bouwen in plaats van beheersen, dan is de AI Agent Accelerator het startpunt.

Waarom 2Commit

  • Een beslissing per instelling — met een eigenaar en een rollback
  • Over de hele Copilot-omgeving — vijf beheerportalen in één beeld
  • Drie trajecten — je kiest waar je begint
  • Op maat van jullie organisatie — de zone-indeling en de rollen bepalen we samen
  • Eerlijk over de grenzen — de restrisico’s staan in de oplevering
  • Actueel over de AI Act — de hoog-risico-deadline schoof naar december 2027; we bouwen er geen verhaal op
  • Security, compliance en privacy aan boord — die profielen zitten binnen eVri

Klaar om te starten?

Plan een vrijblijvende intake. We bekijken samen waar je vandaag staat en welk traject past.