Microsoft Purview er Microsofts samlede platform til datasikkerhed, datastyring og compliance på tværs af både Microsoft 365, Azure og en række eksterne datakilder. Tanken er, at du får ét samlet “kontroltårn” til at opdage, klassificere, beskytte og overvåge data – uanset om de ligger i SharePoint, Exchange, Teams, SQL, data lakes, SaaS‑apps eller multicloud-miljøer.

I praksis er Purview ikke ét produkt, men en suite af tjenester, der dækker:

  • Datasikkerhed (Information Protection, DLP, Defender-integration m.m.).

  • Datastyring (katalog, lineage, scanning på tværs af datakilder).

  • Compliance og risikohåndtering (eDiscovery, Audit, Insider Risk osv.).

For en moderne organisation med følsomme data, AI-ambitioner og regulatoriske krav (GDPR, NIS2, finansiel regulering osv.) kan Purview fungere som den centrale “datasikkerheds- og governance-motor”, der binder mange andre sikkerheds‑ og data‑initiativer sammen.

Hvorfor Purview? Forretningsværdi og kontekst

Microsoft positionerer Purview som grundlaget for “et mere sikkert fundament for AI‑innovation” – dvs. en måde at få styr på data, før man for alvor begynder at bygge AI‑løsninger og automatisering ovenpå.

Purview er designet til at reducere risikoen for databrud, øge effektiviteten i sikkerheds‑ og compliance‑arbejdet og samtidig give bedre udgangspunkt for at udnytte data i analytics og AI‑projekter. Når dataklassificering, DLP, insider‑risici og compliance er samlet ét sted, bliver det lettere at:

  • Se, hvor følsomme data faktisk befinder sig.

  • Sætte meningsfulde politikker på tværs af miljøer.

  • Dokumentere kontrol og efterlevelse over for revisorer og myndigheder.

Set med tekniske briller er Purview interessant, fordi:

  • Den integrerer dybt med Microsoft 365, Azure AD/Entra og Defender‑stacken.

  • Den tilbyder AI‑drevet risikovurdering (bl.a. via “datasikkerhedsundersøgelser” og risk scoring).

  • Den kan dække både klassisk M365‑sikkerhed og bredere datagovernance på tværs af databaser, data lakes og BI/AI‑platforme.

De centrale komponenter i Microsoft Purview

Purview-porteføljen er omfattende. Overordnet kan man dele den i tre hovedområder: Datasikkerhed, Datastyring og Dataoverholdelse. Nedenfor er de vigtigste moduler – med både styrker og svagheder.

1. Administration af niveau for datasikkerhed (Data Security Posture Management)

Formål: Give et samlet billede af “datasikkerheds‑niveauet”, afdække datarisici og forstå, om dine politikker rent faktisk virker.

Styrker:

  • Samlet dashboard, som viser risikopunkter på tværs af M365 og andre tilkoblede datakilder.

  • Løbende handlingsrettet indsigt – fx hvor følsomme data ligger uden de rette labels eller DLP‑regler.

  • Hjælper sikkerhedsteams med at prioritere, hvad der bør fixes først.

Svagheder / faldgruber:

  • Kræver, at de underliggende moduler (Information Protection, DLP osv.) er konfigureret ordentligt – ellers bliver indsigt meget “tynd”.

  • Kan blive støjende, hvis du ikke har en klar proces for at reagere på anbefalinger – risiko for “alert fatigue”.

Hvornår er det særligt godt?

  • I organisationer med kompleks M365‑opsætning og flere datamiljøer, hvor man mangler et samlet overblik.

  • Ved forberedelse til revisioner og compliance‑audits – giver hurtigt et objektivt billede af hullerne.

2. Information Protection (klassificering og labeling)

Formål: Identificere, klassificere og beskytte følsomme data via labels og policies – både automatisk og manuelt.

Styrker:

  • Deep integration med Office‑apps, SharePoint, OneDrive, Teams osv.

  • Understøtter automatisk labeling baseret på mønstre (CPR‑nummer, kortdata, juridiske dokumenttyper osv.).

  • Kan kombineres med DLP, så policies afhænger af label (fx “Fortrolig” må ikke sendes til eksterne domæner).

Svagheder / faldgruber:

  • Kræver en relativt moden informationsklassificeringsmodel – ellers ender man med labels, der ikke bruges konsistent.

  • Brugeroplevelsen kan være friktionsfyldt, hvis medarbejderne konstant skal tage stilling til labels uden tydelig guideline.

Decideret problematisk, hvis:

  • Organisationen ikke har defineret klare datakategorier (fx “Offentlig”, “Intern”, “Fortrolig”, “Strengt fortrolig”), men alligevel udruller labeling. Så får du kaotisk brug, som faktisk kan være værre end ingen labeling.

  • Man overlader alt til automatiske regler uden løbende tuning – risiko for overklassificering, der hæmmer produktivitet.

3. Data Loss Prevention (DLP)

Formål: Forhindre tab eller lækage af følsomme data på tværs af apps, browsere, lokale filshares og andre endpoints.

Styrker:

  • Kan køre på tværs af Exchange, SharePoint, OneDrive, Teams og Windows endpoints.

  • Tæt integration med labels – fx forskellige regler for “Offentlig” vs. “Strengt fortrolig”.

  • Understøtter både blokering, advarsel og audit – du kan starte blødt og stramme senere.

Svagheder / faldgruber:

  • Forkert konfigurerede DLP‑regler kan være decideret dårlige for forretningen: Overaggressiv blokering kan bryde legitime workflows, især i kundevendte teams.

  • Kræver god kommunikation til brugere, ellers opleves det bare som “mystiske fejl” (“den mail går aldrig igennem”).

Når DLP er klart bedre end alternativer:

  • Hvis du i dag kun har simple mail‑regler eller manuelle “don’t do this”‑policies. Purview DLP giver konkret enforcement, som kan måles og justeres – langt stærkere end awareness alene.

  • Når du har compliance‑krav (fx PCI DSS, HIPAA eller national lovgivning), der kræver beviselig kontrol af dataudførsel.

4. Insider Risk Management

Formål: Registrere, undersøge og håndtere potentielle insider‑risici som datatyveri, datalækager og anden risikabel adfærd.

Styrker:

  • Fokuserer på adfærds‑mønstre (fx mass download, atypisk deling, eksfiltration til cloud drives) frem for kun klassiske signaturer.

  • Giver cases til analytikere, hvor kontekst kan vurderes inden der skrides ind – mindsker risikoen for falske positive reaktioner.

  • Understøtter både utilsigtet og bevidst risikoadfærd.

Svagheder / faldgruber:

  • Etisk og juridisk sensitivt. Overvågning af medarbejderadfærd kan være problematisk ift. GDPR og lokal arbejdsret, hvis det ikke er transparent og velbegrundet.

  • Kræver moden governance – hvem må se hvad, og hvordan bruges indsigterne?

Decideret risikabelt, hvis:

  • Organisationen ruller Insider Risk ud uden ordentlig juridisk vurdering og uden kommunikation til medarbejdere. Det kan føre til tillidsbrud, potentielle retssager og konflikter med datatilsynet.

  • Man bruger værktøjet som “hemmelig overvågning” frem for beskyttelse med klare policies og dokumentation.

5. Copilot i Microsoft Purview

Formål: Hjælpe med at beskytte data via generativ AI og naturligt sprog – fx “Vis mig de største datarisici i HR‑miljøet” eller “Opsæt en DLP‑regel for CPR‑numre”.

Styrker:

  • Tidsbesparende for sikkerheds‑ og compliance‑teams, der ellers skal navigere i komplekse UIs.

  • Gør det lettere at komme i gang – du kan beskrive målet, og Copilot foreslår politikker, regler og analyser.

  • En potent “force multiplier” for små teams med stort ansvar.

Svagheder / faldgruber:

  • Afhængig af god datakvalitet og eksisterende konfiguration. Copilot kan ikke magisk rette dårlig governance.

  • Risici ved at stole blindt på AI‑forslag – du bør altid validere og teste policies, inden de udrulles bredt.

Decideret dårligt brug, hvis:

  • Man lader Copilot generere og aktivere produktions‑policies uden review. Det kan føre til massiv disruption (blokkede mails, manglende adgang, uventet datablokering).

6. Datasikkerhedsundersøgelser (AI‑drevet data risk analysis)

Formål: Afdække og mindske risici forbundet med følsomme data på tværs af digitale ressourcer med AI‑drevet undersøgelser.

Styrker:

  • Prioriterer risici, så du ikke drukner i tusindvis af findings.

  • Hjælper med at finde “skjulte” datalækager – fx følsomme data i projektdrevne SharePoint-sites, der er åbne for for mange.

Svagheder / faldgruber:

  • Kan være svært at forklare fuldt ud til non‑tekniske stakeholders (AI‑vurderinger frem for simple regler).

  • Kan generere falske positive, som kræver tid at sortere i.

7. Datastyring og datagovernance (Purview data governance)

Ud over M365‑fokuserede moduler har Purview også en stærk datagovernance‑gren på Azure‑siden: scanning af datakilder, katalogisering, lineage samt politikstyring på tværs af dataejendommen.

Styrker:

  • Samlet datasæt‑katalog med metadata, lineage og klassificering – godt til BI, AI og data science.

  • Understøtter multicloud og hybriddata – ikke kun Azure.

  • Mulighed for differentierede adgangs‑ og brugspolitikker baseret på datatype.

Svagheder / faldgruber:

  • Implementering er ikke triviel – kræver tværgående dataarkitektur, aftaler om ejerskab og procesmodenhed.

  • Kan være overkill for mindre organisationer med begrænset datakompleksitet.

Licensering og prisstruktur – hvor giver det mening?

Purview-licensmodellen er todelt:

  • En Purview Suite, der fokuserer på brugerdrevet datasikkerhed og compliance tæt knyttet til Microsoft 365.

  • En betal‑efter‑forbrug‑model via Azure, som adresserer datasikkerhed, styring og compliance på tværs af dataejendomme, netværk, generative AI‑apps og agenter – inkl. AI‑drevet synlighed og beskyttelse.

Fordele ved Purview Suite:

  • Velegnet til organisationer, der allerede er tungt på M365 (Exchange Online, SharePoint Online, Teams).

  • Giver brugernær sikkerhed: labels, DLP, eDiscovery og audit omkring mail, dokumenter og samarbejde.

  • Relativt “naturlig” extension af eksisterende E3/E5‑setup – mindre friktion i indkøb og drift.

Fordele ved betal‑efter‑forbrug:

  • Mere fleksibel skalering ift. datamængde – især relevant for data lakes, dataplatforme og AI‑projekter.

  • Undgår at betale for brugere, der knap nok bruger de avancerede datasikkerhedsmoduler.

Decideret problematisk scenarie:

  • Organisationer, der køber bred Purview Suite + omfattende Azure‑governance, uden realistisk plan for implementering. Resultatet kan blive høj licensregning og lav faktisk anvendelse, dvs. negativ ROI – ikke fordi Purview er dårligt, men fordi modenhed og ressourcer ikke matcher ambitionsniveauet.

Kundescenarier – hvor ses styrken i praksis?

Typiske cases, hvor Purview viser sin styrke:

  • Store globale virksomheder med både Azure og M365, der vil konsolidere sikkerhed og governance i én platform.

  • Offentlige organisationer med komplekse datamiljøer, hvor ansvar og roller er fordelt på mange enheder.

  • Sundhedssektoren og finans, hvor regulatoriske krav er høje, og databrud er særligt kritiske.

  • Professionelle services (revision, rådgivning, advokatbranchen) med behov for global standardisering af databeskyttelse.

Fælles for disse er:

  • Høj datakompleksitet.

  • Klare compliance‑krav.

  • Stort behov for centraliseret governance, uden at miste fleksibilitet lokalt.

Praktisk implementering – hvordan kommer man i gang?

1. Start med dataklassificering og governance‑model

Inden Purview udrulles bredt, bør du definere:

  • Datakategorier (fx “Offentlig”, “Intern”, “Fortrolig”, “Strengt fortrolig”).

  • Ejerskab (data stewards, ansvarlige for domæner).

  • Politikker for deling, retention og access.

Purview kan teknisk håndhæve meget, men uden governance‑rammen bliver det enten ineffektivt eller direkte skadeligt.

2. Udrul Information Protection og DLP i kontrollerede faser

En god praksis:

  1. Start med automatisk discovery og “audit only” – se, hvor følsomme data er og hvordan de bruges.

  2. Introducer labels med soft‑enforcement (guidance) til udvalgte afdelinger.

  3. Rul gradvis DLP‑regler ud med warnings og blokering på de mest kritiske datatyper.

Det er typisk bedre end at starte med hårde blokeringer, som udløser modstand og omgåelse.

3. Overvej Insider Risk og datasikkerhedsundersøgelser med juridisk backing

Inden du aktiverer disse moduler:

  • Konsultér juridisk afdeling og databeskyttelsesrådgiver.

  • Dokumentér formål og legitimitet (fx forebyggelse af alvorlige databrud).

  • Kommunikér åbent til medarbejdere, hvad der overvåges, og hvorfor.

Sådan undgår du, at teknologien bliver en “overvågningsfælde”, og sikrer, at Purview bruges ansvarligt.

4. Brug Copilot som accelerator – ikke autopilot

Copilot kan:

  • Hjælpe med at formulere policies og regler.

  • Forklare komplekse konfigurationer på naturligt sprog.

  • Foreslå forbedringer i datasikkerhedsniveauet.

Men du bør altid have en sikkerheds‑ eller compliance‑specialist som “human in the loop”, der godkender og justerer forslagene, inden de aktiveres.

Hvornår er Purview det rigtige valg – og hvornår ikke?

Purview er særligt velegnet når:

  • Du er tungt investeret i Microsoft 365 og Azure – fx som primær produktivitets‑ og cloudplatform.

  • Du har regulatoriske krav, der kræver dokumenterbar databeskyttelse og compliance.

  • Du vil bygge AI‑løsninger (Copilot, custom AI, data‑driven business) og har brug for et sikkert datagrundlag.

  • Du har et sikkerhedsteam, der kan eje og drive platformen – Purview kræver aktiv forvaltning, ikke bare “setup og glem”.

Purview er mindre velegnet eller direkte problematisk når:

  • Du næsten ikke bruger Microsoft 365 eller Azure – så vil integrationsfordelene være minimale, og andre vendors kan være mere oplagte.

  • Organisationen er meget lille og har simple datastrukturer – her kan Purview være overkill og dyrt i forhold til gevinsten.

  • Der mangler modenhed i governance. Hvis du ikke har grundlæggende styr på datakategorier, ejerskab og policyprocesser, risikerer du:

    • Kaotisk labeling.

    • DLP‑regler, der blokerer forretningen.

    • Insider Risk‑opsætning, der kolliderer med GDPR og medarbejdernes tillid.

I de tilfælde kan enklere, mere målrettede løsninger (enkle DLP‑systemer, statiske mail‑regler, håndholdt governance) midlertidigt være bedre end en full‑blown Purview‑implementering, indtil modenheden er høj nok.