Zum Inhalt springen

Copilot Cowork und Work IQ: Was IT-Leitung vor der Aktivierung prüfen sollte

Copilot Cowork ist Microsofts Agentenschicht in M365 Copilot, Work IQ liefert den Datenzugriff. Was beide lesen, kosten und warum Rechte vorher geprüft gehören.

Andre Loreth8 Min. Lesezeit
Teilen
Copilot Cowork und Work IQ: ein Agent liest Mail, Teams und SharePoint, bevor er einen mehrstufigen Vorgang abschließt

Microsoft hat Copilot Cowork am 16. Juni 2026 weltweit allgemein verfügbar gemacht, wie das Unternehmen im eigenen Microsoft-365-Blog mitteilte. Cowork ist die Agentenschicht in Microsoft 365 Copilot: Ein Nutzer beschreibt eine mehrstufige Aufgabe, Cowork plant die nötigen Schritte selbst und führt sie über mehrere Werkzeuge hinweg aus, bis die Aufgabe fertig ist.

Kurzfassung

  • Copilot Cowork ist Microsofts Agentenschicht in M365 Copilot, seit 16. Juni 2026 allgemein verfügbar, und übernimmt mehrstufige Aufgaben über mehrere Werkzeuge hinweg.
  • Work IQ liefert dafür laut Microsoft den berechtigungsbewussten Zugriff auf Mail, Kalender, Dateien, Chat und SharePoint, jede Anfrage läuft im Kontext des einzelnen Nutzers.
  • Das betrifft vor allem IT-Leitung und Datenschutzverantwortliche, die vor der Freigabe die SharePoint-Rechtevergabe prüfen und eine Spending Policy für Copilot Credits einrichten müssen.

Was Copilot Cowork von Copilot Chat unterscheidet

Der reguläre Copilot-Chat beantwortet eine Anfrage in einem Schritt: eine Frage, eine Antwort, fertig. Cowork ist für längere, mehrstufige Vorgänge gebaut. Laut Microsoft übernimmt Cowork komplexe, länger laufende Aufgaben mit mehreren Werkzeugen und nutzt dafür organisatorischen Kontext aus Microsoft 365 und angebundenen Systemen, innerhalb der bestehenden Sicherheits-, Compliance- und Governance-Kontrollen des Tenants.

Praktisch heißt das: Statt eine Zusammenfassung eines Dokuments anzufordern, kann eine Fachbereichsleitung Cowork bitten, mehrere Angebote zu vergleichen, eine Tabelle daraus zu bauen und einen Entwurf für die interne Empfehlung zu verfassen, alles in einem zusammenhängenden Lauf. Cowork übernimmt dabei auch Aufgaben im Browser: Über Microsoft Edge kann es Web-Aufgaben mit den bestehenden Anmeldungen und Richtlinien des Nutzers ausführen, jede Browser-Aufgabe landet im Audit-Log.

Nach Microsofts eigener Darstellung nutzt mehr als die Hälfte der Fortune 500 Cowork bereits, nach einer dreimonatigen Vorschauphase im internen Frontier-Programm. Zu den genannten Referenzkunden zählen Accenture, Avanade und Zurich Insurance. Für den deutschen Mittelstand ist die Größenordnung weniger interessant als die Frage, was Cowork konkret sieht, bevor es handelt, und wer das vorher geprüft hat.

Work IQ ist die Datenschicht dahinter

Cowork braucht Zugriff auf Unternehmensdaten, um überhaupt planen zu können. Diesen Zugriff liefert Work IQ, das Microsoft als eigenständige Programmierschnittstelle am 2. Juni 2026 ankündigte und am 16. Juni 2026 allgemein verfügbar machte. Laut Microsoft baut Work IQ kontinuierlich ein semantisches Verständnis über Microsoft 365 und angebundene Systeme auf, mit eingebauter, berechtigungsbewusster Steuerung.

Konkret bündelt Work IQ den Zugriff auf Mail, Kalender, Dateien, Personen, Chat und SharePoint-Websites in zehn generischen Werkzeugen, die als einfache Verben funktionieren, etwa Abrufen, Erstellen, Aktualisieren. Statt hunderter einzelner Berechtigungen für jede API nutzt Work IQ eine kleinere Menge breiter Zugriffsrechte, auf die dann eine feingranulare Richtlinienauswertung für jede einzelne Anfrage folgt. Jede Anfrage läuft im Kontext eines bestimmten Nutzers und sieht ausschließlich das, worauf dieser Nutzer ohnehin zugreifen darf, nicht mehr.

Das ist der entscheidende technische Punkt: Work IQ erweitert keine Rechte, es nutzt die vorhandenen. Genau darin liegt aber auch das Risiko, wenn die vorhandenen Rechte in SharePoint und OneDrive breiter sind, als eigentlich beabsichtigt.

Rechtevergabe vor der Aktivierung prüfen

Microsoft benennt das Problem in der eigenen Dokumentation zur Copilot-Vorbereitung offen: SharePoint setzt Freigabeeinstellungen standardmäßig auf die großzügigste Option. Über Jahre entstehen so Websites mit Links vom Typ “Jeder in der Organisation” oder sogar “Jeder”, auf Dokumente, die ursprünglich nur für ein kleines Team gedacht waren. Ein Agent wie Cowork liest diese Freigaben genauso wie ein Mensch, er kennt nur nicht den Kontext, warum eine Freigabe damals gesetzt wurde.

Microsoft empfiehlt deshalb vier Schritte vor jeder Copilot- oder Cowork-Einführung, über die SharePoint Advanced Management verfügbaren Funktionen:

Datenzugriffsberichte auswerten. Der Bericht zu SharePoint- und OneDrive-Berechtigungen zeigt, welche Websites am weitesten geöffnet sind. Der EEEU-Bericht (Everyone except external users) listet die Websites, auf denen in den letzten 28 Tagen mit der gesamten Organisation geteilt wurde.

Sensitivitätslabel prüfen. Ein eigener Bericht zeigt, wo Sensitivitätslabel fehlen oder wo sensibel eingestufte Inhalte gleichzeitig breit freigegeben sind. Genau diese Kombination markiert Microsoft als hohes Risiko.

Restricted Content Discovery für Einzelfälle setzen. Diese Einstellung entfernt eine Website aus der organisationsweiten Suche und aus Copilot, ohne die eigentlichen Zugriffsrechte zu ändern. Wer eine Website kennt und ohnehin Zugriff hat, kommt weiterhin heran, sie taucht nur nicht mehr automatisch in einer Cowork-Antwort auf.

Restricted Access Control für wirklich sensible Websites. Hier begrenzt eine Microsoft-Entra-Sicherheitsgruppe den Zugriff auf eine Website vollständig, unabhängig von vorher gesetzten Freigaben oder Links.

Vor der Freigabe, nicht danach

Diese vier Schritte sind kein Sonderfall für Cowork. Sie gehören zur Grundlage, die datenschutzkonforme KI im Unternehmen ohnehin braucht: dokumentierte Datenflüsse und ein Rollen- und Freigabemodell, bevor ein System auf Bestände zugreift, die vorher niemand systematisch geprüft hat.

Was Cowork kostet: Lizenz plus Verbrauch

Copilot Cowork rechnet Microsoft in zwei getrennten Schichten ab. Die erste Schicht ist die Microsoft 365 Copilot User Subscription License, die Voraussetzung für den Zugriff auf Cowork überhaupt. Auf der deutschen Microsoft-Preisseite kostet die Business-Variante, für Organisationen bis 300 Nutzer, Stand September 2026 im Jahresabo 15,60 Euro pro Nutzer und Monat, im Monatsabo 21,84 Euro, jeweils zuzüglich Mehrwertsteuer. Microsoft weist auf derselben Seite einen regulären Preis von 18,20 Euro aus und nennt den niedrigeren Betrag ein befristetes Rabattangebot, das vom 1. Juli 2026 bis zum 31. Dezember 2026 gilt.

Die zweite Schicht ist der Verbrauch. Die eigentliche Nutzung von Cowork rechnet Microsoft über Copilot Credits ab, eine gemeinsame Verrechnungswährung für mehrere KI-Dienste, darunter Cowork selbst, mit Cowork gebaute Apps und die Work-IQ-API. Im Pay-as-you-go-Modell kostet ein Copilot Credit laut Microsoft 0,01 US-Dollar; alternativ lässt sich ein Kontingent vorab mit Rabatt buchen. Wie viele Credits eine Aufgabe verbraucht, hängt laut Microsoft vom verwendeten Modell, dem Umfang des abgerufenen Kontexts, der Zahl der aufgerufenen Werkzeuge und der Laufzeit ab.

Für die Budgetplanung heißt das: Die Lizenzkosten sind fix und planbar, der Cowork-Verbrauch schwankt je nach Nutzungsintensität. Administratoren legen dafür im Admin Center unter Copilot, Kostenmanagement, eine Spending Policy an, die festlegt, welche Nutzer oder Gruppen Cowork überhaupt öffnen dürfen und wie viele Credits sie dabei verbrauchen dürfen. Diese Policy ist zugleich die einzige Zugriffskontrolle: Ein Nutzer, der in keiner Cowork-auswählenden Policy steckt, kann Cowork nicht öffnen, unabhängig von seiner Lizenz.

Freigaben und der Mensch im Ablauf

Cowork führt nicht jede Aktion sofort aus. Für Handlungen mit Wirkung nach außen, etwa das Versenden einer E-Mail, das Posten einer Nachricht oder das Ändern eines geteilten Systems, hält Cowork laut Microsoft an und fragt vorher um Freigabe. Der Nutzer sieht dabei eine Vorschau der geplanten Aktion und bestätigt, verschiebt oder bricht sie ab.

Das gilt auch für automatisierte Aufgaben, die ohne anwesenden Menschen laufen sollen, etwa zeitgesteuerte Prompts oder Aufgaben, die auf eine eingehende Mail oder Teams-Nachricht reagieren. Microsoft nennt dafür drei zusätzliche Sicherungen: Jede automatisierte Aufgabe läuft ausschließlich mit den Rechten des Nutzers, der sie angelegt hat, und sieht nur, was dieser Nutzer sehen darf. Standardmäßig fragt Cowork trotzdem vor jeder sendenden oder ändernden Aktion um Freigabe, wer eine Aufgabe anlegt, kann bestimmte Aktionen vorab freigeben. Und es gelten Ratenlimits gegen Aufgaben, die sich versehentlich selbst auslösen.

Für Governance-Verantwortliche bleibt damit eine klare Entscheidung: Freigaben pauschal vorab erteilen beschleunigt eine Aufgabe, verschiebt die Kontrolle aber auf den Moment der Einrichtung. Wer bei sensiblen Abläufen, etwa Kundenkommunikation oder Zahlungsvorgängen, jede Aktion einzeln bestätigen lässt, verliert etwas Tempo, behält aber den Blick auf jede einzelne Handlung.

Wo Anthropics Modell in Cowork steckt

Copilot Cowork läuft zum Start der allgemeinen Verfügbarkeit laut Microsoft unter anderem auf den Anthropic-Modellen Opus 4.8 und Sonnet 4.6, neben Modellen anderer Anbieter. Welche Kriterien für die Modellwahl im Unternehmen allgemein zählen, unabhängig davon, ob das Modell in Cowork, im Chat oder in einer eigenen Anwendung läuft, ordnet der LLM-Vergleich ein. Administratoren können die gesamte Anthropic-Modellfamilie im Admin Center unter den Copilot-Einstellungen gezielt für einzelne Nutzer oder Gruppen abschalten; das betrifft nur die Modellauswahl, nicht den Zugriff auf Cowork selbst, der weiterhin über die verbleibenden Modelle funktioniert.

Was diese Einstellung für Tenants in der EU konkret bedeutet, welche Daten dabei außerhalb der EU-Datengrenze landen können und was Administratoren dazu im Admin Center prüfen sollten, ordnet der Beitrag Claude in Microsoft Copilot im Detail ein. Für Cowork gilt dieselbe Einstellung wie für die übrigen Copilot-Erlebnisse.

Was jetzt zu tun ist

Bevor du Copilot Cowork für dein Unternehmen freigibst, lohnt sich eine feste Reihenfolge.

  1. Lass die Data-Access-Governance-Berichte in SharePoint laufen und sieh dir zuerst die Websites mit den breitesten Freigaben an.
  2. Prüfe, wo Sensitivitätslabel fehlen, und ergänze sie für Websites mit vertraulichen Inhalten, bevor ein Agent darauf zugreift.
  3. Setz Restricted Content Discovery für Einzelfälle und Restricted Access Control für wirklich sensible Websites, statt allen Nutzern denselben breiten Zugriff zu lassen.
  4. Richte eine Spending Policy für Copilot Credits ein und leg ein Limit fest, bevor du Cowork für die erste Gruppe öffnest.
  5. Entscheide je Ablauf, ob Cowork Aktionen einzeln zur Freigabe vorlegen soll oder ob du bestimmte, risikoarme Aktionen vorab freigibst.
  6. Prüfe im selben Zug die Anthropic-Einstellung im Admin Center und entscheide bewusst, ob Claude für deinen Tenant aktiv sein soll.

Cowork ersetzt keine dieser Prüfungen, es macht sie nur dringlicher: Ein Agent, der mehrstufig handelt, deckt eine unsaubere Rechtevergabe schneller auf als ein einzelner Chat.

Dieser Artikel ist mit Unterstützung künstlicher Intelligenz entstanden. Bei dem, was wir hier machen, wäre alles andere seltsam gewesen.

Teilen

NeuGoogle

Mach uns zu deiner bevorzugten Quelle

Google lässt dich festlegen, welche Seiten in deinen Suchergebnissen weiter oben stehen sollen. Markierst du uns als bevorzugte Quelle, tauchen unsere Artikel bei dir zuverlässiger auf.

Bei Google hinzufügen

Noch offene Fragen?

Copilot Cowork setzt eine Microsoft 365 Copilot User Subscription License voraus, Stand September 2026 in Deutschland 15,60 Euro pro Nutzer und Monat im Jahresabo, 21,84 Euro monatlich, jeweils zuzüglich Mehrwertsteuer. Die eigentliche Nutzung von Cowork rechnet Microsoft zusätzlich über Copilot Credits ab, ein Copilot Credit kostet laut Microsoft 0,01 US-Dollar im Pay-as-you-go-Modell.

Zugriff auf Cowork entsteht ausschließlich über eine Spending Policy im Microsoft 365 Admin Center, die die betroffenen Nutzer und den Dienst Cowork einschließt und ein Ausgabenlimit sowie eine Abrechnungsmethode festlegt. Eine frühere Freigabe über die Agentenliste wirkt seit der allgemeinen Verfügbarkeit nicht mehr, nur die Spending Policy entscheidet über den Zugang.

Work IQ ist laut Microsoft die Datenschicht, die Agenten wie Cowork Zugriff auf Mail, Kalender, Dateien, Chat und SharePoint-Websites gibt, mit eingebauter, berechtigungsbewusster Steuerung. Jede Anfrage läuft im Kontext des jeweiligen Nutzers und sieht nur Inhalte, auf die dieser Nutzer ohnehin zugreifen darf.

Die Antwort hängt von der Rechtevergabe in SharePoint und OneDrive ab, geprüft vor der Aktivierung, nicht danach. Ohne diese Prüfung liest ein Agent möglicherweise überfreigegebene Inhalte, die technisch zwar zugänglich sind, aber niemand bewusst für eine automatisierte Auswertung freigegeben hat.

Ja, laut Microsoft läuft Copilot Cowork zum Start der allgemeinen Verfügbarkeit unter anderem auf den Anthropic-Modellen Opus 4.8 und Sonnet 4.6. Administratoren können die Anthropic-Modellfamilie im Admin Center gezielt abschalten, ohne dass das den Zugriff auf Cowork selbst beeinflusst. Was das für die EU-Datenverarbeitung bedeutet, ordnet der Beitrag Claude in Microsoft Copilot ein.

Du planst gerade eine KI-Automatisierung?

Wir gehen deinen Plan gemeinsam durch und sagen dir, wo wir anfangen würden.

Kostenloses Kennenlerngespräch

30 Minuten. Danach weißt du, welche drei Prozesse bei dir zuerst dran sind.

Lieber erst schreiben? E-Mail schreiben