Wer die Copilot-Einstellungen in der GitHub-Organisation seines Betriebs nie angefasst hat, bekommt am 22. Oktober 2026 eine Entscheidung abgenommen.
Erst kostenlos reinschnuppern, dann entscheiden
Bevor du dich für eine Weiterbildung entscheidest, sieh dir kostenlos an, wie sie läuft, fünf Lektionen plus Live-Demo, ohne Verpflichtung. Passt es, ist der Digitalisierungsmanager bei bewilligtem Bildungsgutschein für dich kostenlos.
Kostenlos reinschnuppernDer Schnupperkurs ist gratis. Ob die Weiterbildung über den Bildungsgutschein gefördert wird, entscheidet die Agentur für Arbeit im Einzelfall.
Was GitHub am 24. September angekündigt hat
Die Änderung steht seit dem 24. September 2026 im Changelog von GitHub. Es geht um eine neue globale Standardrichtlinie für allgemein verfügbare Copilot-Funktionen und unterstützte Client-Fähigkeiten. Betroffen sind ausschließlich Konten mit Copilot Business und Copilot Enterprise, Einzelkonten fallen nicht darunter. Zu finden ist die Einstellung laut GitHub auf der Seite „AI Controls“, Unterseite „Copilot“, unter dem Punkt „Default policy for new features“.
Erfasst werden laut GitHub die Funktionen auf der Seite „Features & clients“. Hinzu kommen die Richtlinie für Copilot Code Review und die Richtlinie „MCP servers in Copilot“. Gerade die letzte regelt, womit sich ein Agent verbinden darf.
Seine Begründung liefert GitHub mit: Nutzer sollen neue Funktionen und Modelle ohne Eingriff der Admins bekommen.
Drei Einstellungen, eine davon ist voreingestellt
Admins können zwischen drei Werten wählen, die GitHub so beschreibt:
- Enabled: heutige und künftige Funktionen sind standardmäßig verfügbar.
- Disabled: heutige Funktionen bleiben aus, künftige brauchen eine Freigabe durch Admins.
- Let organizations decide: die einzelnen Organisationen entscheiden selbst.
Entscheidend ist die Voreinstellung. Laut GitHub-Dokumentation ist die Richtlinie standardmäßig aktiviert. Wer nichts unternimmt, bei dem werden nicht konfigurierte Funktionen am 22. Oktober eingeschaltet, so sinngemäß die Doku. Bis dahin läuft eine Frist von 28 Tagen, in der sich die Richtlinie einstellen lässt, ohne dass sich für Nutzer etwas ändert. Ausdrückliche Entscheidungen bleiben erhalten; wer eine Funktion bewusst an- oder abgeschaltet hat, behält diese Einstellung. Vorschaufunktionen bleiben opt-in. Ein Banner in den Richtlinieneinstellungen zeigt laut GitHub, wie viele Richtlinien noch nicht konfiguriert sind. Ausgenommen sind laut Doku die Beschränkungen auf Datenresidenz- und FedRAMP-Modelle auf GHE.com.
Welche Funktionen in einem bestimmten Konto am 22. Oktober umspringen, lässt sich von außen nicht sagen. Das hängt davon ab, was dort noch als „Unconfigured“ geführt wird, und genau das zeigt nur das Banner im eigenen Konto. Eine Zahl nennt keine der Quellen.
Für Modelle existiert bereits eine eigene Richtlinie, „Default availability for released models“, die laut Doku schon aktiv ist.
Warum die MCP-Richtlinie Aufmerksamkeit verdient
Über MCP-Server greift ein Agent auf Werkzeuge und Daten zu. Die Richtlinie „MCP servers in Copilot“ entscheidet laut GitHub-Doku, ob solche Server in Copilot-Clients überhaupt laufen dürfen. Der Beratungsblog Digital Applied hebt sie in seiner Einschätzung eigens hervor. GitHub empfiehlt laut Digital Applied, die Richtlinie aktiviert zu lassen und die erlaubten Server auf eine Freigabeliste zu beschränken. Diese Empfehlung stammt damit aus zweiter Hand. Wer sich darauf stützen will, liest die Dokumentation von GitHub am besten selbst nach.
Was über angebundene Erweiterungen in einen Agenten gelangen kann, war auch Thema unseres Beitrags zu Plugin4Shell, einem geprüften Plugin, das in KI-Agenten unbemerkt ausgetauscht wird.
Im selben Zeitraum hat GitHub zwei weitere Neuerungen rund um Agenten gemeldet. Laut Changelog vom 25. September 2026 ist lokales Sandboxing in der Copilot-App in öffentlicher Vorschau; es begrenzt den Zugriff von Agenten auf Dateien, Netzwerke und Zugangsdaten. Ebenfalls in öffentlicher Vorschau sind „Assisted approvals“, die risikoarme Werkzeugaufrufe automatisch genehmigen und bei riskanteren nachfragen. Allgemein verfügbar ist keine der beiden Funktionen, und als Vorschau bleiben sie opt-in.
Unsere Einschätzung
Hier ist Schweigen eine Entscheidung. Wer die Einstellung bis zum 22. Oktober nicht anfasst, hat die Voreinstellung gewählt, ob er wollte oder nicht.
In kleinen Betrieben verwaltet oft jemand die GitHub-Organisation nebenbei, oder ein Dienstleister kümmert sich darum. Aus unserer Sicht lohnt sich vor dem 22. Oktober ein Blick auf die Seite „AI Controls“ und eine bewusste Wahl zwischen den drei Einstellungen. Welche davon passt, hängt vom Betrieb ab, eine für alle richtige Antwort gibt es nicht. Wichtig ist, dass jemand die Wahl trifft und sie festhält, damit sie später nachvollziehbar bleibt.
Jede der drei Einstellungen hat ihren eigenen Preis. Mit Disabled braucht jede künftige Funktion eine Freigabe, das kostet laufend etwas Aufmerksamkeit. Mit Enabled kommt Neues ohne Rückfrage bei den Nutzern an. Let organizations decide verschiebt die Frage in die einzelnen Organisationen und hilft nur, wenn dort jemand zuständig ist. Knapp bemessen sind die 28 Tage vor allem für Betriebe, in denen niemand regelmäßig in die Verwaltungsoberfläche schaut.
Besonders genau würden wir bei der MCP-Richtlinie hinschauen. Weil ein Agent über MCP-Server an Werkzeuge und Daten kommt, halten wir dort eine Freigabeliste für sinnvoller als ein pauschales Ja oder Nein. Wer einen Dienstleister beauftragt hat, kann ihn nach genau dieser Liste fragen.
Mit Copilot Code Review verhält es sich ähnlich. Wer die Funktion neu bekommt, sollte im Team klären, wie ernst ihre Kommentare zu nehmen sind. Ein automatischer Prüfkommentar im Pull Request wirkt schnell verbindlich, auch wenn ihn niemand aus dem Team geschrieben hat.
Das Banner mit der Zahl der offenen Richtlinien ist dafür ein brauchbarer Ausgangspunkt.
Quellen
Die genannten Angaben stützen sich auf folgende öffentlich zugängliche Quellen (Stand der Recherche: 27. September 2026):
- GitHub Changelog: Default Enablement of Copilot features for Copilot Business and Enterprise
- GitHub Docs: About default availability of Copilot features and models
- GitHub Changelog: GitHub Copilot weekly releases: September 21
- Digital Applied: GitHub Copilot Features Turn On by Default Oct 22: Check Now
Häufige Fragen
Wen betrifft die neue Standardrichtlinie für GitHub Copilot?
Laut GitHub gilt sie für Konten mit Copilot Business und Copilot Enterprise. Einzelkonten sind nicht betroffen. Erfasst werden allgemein verfügbare Funktionen auf der Seite „Features & clients“ sowie die Richtlinien für Copilot Code Review und „MCP servers in Copilot“.
Was passiert am 22. Oktober 2026, wenn Admins nichts einstellen?
Laut GitHub-Dokumentation ist die Richtlinie standardmäßig aktiviert. Nicht konfigurierte Funktionen werden dann eingeschaltet. Bewusst getroffene Entscheidungen für oder gegen eine Funktion bleiben erhalten, Vorschaufunktionen bleiben opt-in.
Welche Einstellungen stehen zur Auswahl?
GitHub nennt drei Werte: Enabled macht heutige und künftige Funktionen standardmäßig verfügbar. Disabled lässt heutige Funktionen aus, künftige brauchen eine Freigabe durch Admins. Mit Let organizations decide entscheiden die einzelnen Organisationen selbst.
Was sollte ein Betrieb vor dem 22. Oktober regeln?
Aus unserer Sicht sollte jemand die Seite „AI Controls“ öffnen, am Banner ablesen, wie viele Richtlinien noch nicht konfiguriert sind, und sich bewusst für eine der drei Einstellungen entscheiden. Bei der MCP-Richtlinie halten wir eine Freigabeliste für sinnvoll. Verwaltet ein Dienstleister die GitHub-Organisation, gehört die Frage an ihn.
Wer im Betrieb entscheidet, welche KI-Funktionen im Entwicklerkonto eingeschaltet sind?
Im kostenlosen KI-Schnupperkurs zeigen wir in fünf Lektionen, wie kleine und mittlere Firmen KI im Alltag einsetzen. Tiefer und praxisnah geht es im Vollkurs Digitalisierungsmanager, DEKRA-zertifiziert und förderfähig über den Bildungsgutschein.
Zuletzt aktualisiert: 27. September 2026. Stand der Recherche: 27. September 2026.