Leitfaden · Microsoft 365
Microsoft 365 Governance
für KMUs in Österreich.
Microsoft 365 Governance regelt Zugriffe, Freigaben und bestimmt somit Ihre Sicherheit. Mit diesen Best Practices schützen Sie Ihre Unternehmensdaten und behalten Zugriffe und Berechtigungen im Blick.
Was Ihre IT Ihnen zeigen können sollte
Wer hat Zugriff auf Ihre Unternehmensdaten? Welche Schutzmaßnahmen sind tatsächlich aktiv? Wo gibt es offene Aufgaben? Nutzen Sie diesen Leitfaden im Gespräch mit Ihrer IT oder Ihrem Dienstleister. Lassen Sie sich den aktuellen Stand zeigen und halten Sie fest, wer offene Punkte bis wann erledigt.
Microsoft 365 Best Practices:
fünf Fragen für den Einstieg
- Administratorrechte: Wer hat Administratorrechte, und werden dafür getrennte Konten verwendet? Administratorzugänge prüfen.
- Mehrfaktor-Authentifizierung (MFA): Wird MFA für die Anmeldung benötigt, und sind Ausnahmen bekannt? MFA und Anmeldeschutz prüfen.
- Ausgeschiedene Mitarbeitende: Sind deren Konten gesperrt und die Übergabe von Daten sowie der Entzug von Zugriffen dokumentiert? Den Austrittsprozess prüfen.
- Externe Freigaben: Wer kann über Gastkonten oder geteilte Links auf Ihre Unternehmensdaten zugreifen und wird dieser Zugriff noch benötigt? Gäste und Freigaben prüfen.
- Audit-Protokollierung: Werden die Aktivitäten von Benutzern und Administratoren protokolliert und wer prüft diese Protokolle bei einem Vorfall? Audit und laufende Kontrollen prüfen.
Die folgenden Abschnitte zeigen, wie Sie Benutzerkonten absichern und externe Freigaben steuern. Die Governance-Checkliste fasst die wichtigsten Maßnahmen zusammen.
Warum Microsoft 365 ohne Governance unübersichtlich wird
Microsoft 365 wächst im Alltag oft schneller als die dazugehörigen Regeln. Neue Personen erhalten Konten, Projektteams laden Gäste ein, Abteilungen verbinden zusätzliche Anwendungen und ehemalige Projekte bleiben als Teams oder SharePoint-Sites bestehen. Jede einzelne Entscheidung kann sinnvoll sein. Ohne gemeinsamen Prozess entsteht daraus trotzdem ein Bestand, den niemand mehr vollständig überblickt.
Für österreichische Unternehmen kommt die Nachweispflicht hinzu: Wer personenbezogene oder geschäftskritische Daten verarbeitet, muss technische und organisatorische Maßnahmen nicht nur umsetzen, sondern auch dokumentieren und regelmäßig bewerten. Governance verbindet diese Anforderungen mit dem täglichen Microsoft-365-Betrieb.
Vier Rollen reichen für den Anfang
Auch ein kleines Unternehmen braucht keine große Gremienstruktur. Es braucht aber benannte Personen und eine eindeutige Aufgabenverteilung.
| Rolle | Aufgabe | Typische Entscheidung |
|---|---|---|
| Geschäftsführung | Risiken, Budget und Ausnahmen freigeben | Welche Daten dürfen extern geteilt werden? |
| IT-Verantwortung | Tenant betreiben, Konten verwalten und Änderungen dokumentieren | Welche Administratorrolle ist notwendig? |
| Daten- oder Prozessverantwortung | Inhalte, Aufbewahrung und berechtigte Personen bestimmen | Wer darf auf die Projektdokumente zugreifen? |
| Support oder IT-Partner | Kontrollen durchführen, Vorfälle bearbeiten und technische Maßnahmen umsetzen | Wie wird ein ausgeschiedenes Konto gesperrt und archiviert? |
Für jede wiederkehrende Aufgabe sollte genau eine Person letztverantwortlich sein. Microsoft empfiehlt bei Bereitstellungsprojekten ebenfalls, Stakeholder, Zuständigkeiten und Freigaben vor der technischen Umsetzung zu dokumentieren.
Die technische Basis: Identitäten zuerst
Die meisten Daten in Microsoft 365 hängen an einer Identität. Deshalb beginnt die Absicherung nicht bei Teams oder SharePoint, sondern bei Konten, Anmeldeverfahren und Administratorrechten.
- Mehrfaktor-Authentifizierung für alle Konten verlangen. Je nach Lizenz kann das über Security Defaults oder differenzierte Conditional-Access-Richtlinien erfolgen.
- Administratorkonten vom Arbeitskonto trennen. E-Mail, Browserarbeit und tägliche Dokumentbearbeitung gehören nicht in ein privilegiertes Konto.
- So wenige Rollen wie möglich vergeben. Global Administrator darf keine Standardrolle für laufende Aufgaben sein.
- Notfallzugänge dokumentieren und testen. Sie müssen unabhängig von einzelnen Geräten oder Personen erreichbar, stark geschützt und überwacht sein.
- Ein- und Austritte als festen Ablauf behandeln. Konto, Gruppen, Geräte, Sitzungen, Weiterleitungen und Datenübergabe gehören in dieselbe Checkliste.
Praktische Regel: Kein Konto ohne verantwortliche Person, kein administrativer Zugriff ohne Begründung und kein Austritt ohne dokumentierte Datenübergabe.
Bei einer Betriebsnachfolge müssen Administratorrollen, Wiederherstellungswege und die Verantwortung für den Microsoft-365-Tenant gezielt übergeben werden. Unser Angebot zur IT-Übergabe bei einem Inhaberwechsel beschreibt das Vorgehen.
Teams, SharePoint und externe Freigaben steuern
Ein Team in Microsoft Teams ist nicht nur ein Chatraum. Im Hintergrund entstehen unter anderem eine Microsoft-365-Gruppe und ein SharePoint-Bereich. Wird das Team nicht mehr gebraucht, bleiben Daten und Berechtigungen häufig trotzdem bestehen.
Definieren Sie deshalb für jeden Arbeitsbereich mindestens einen fachlichen Eigentümer, einen Zweck und einen Prüftermin. Für sensible Projekte sollten strengere Vorgaben gelten als für allgemeine interne Zusammenarbeit.
Externe Zusammenarbeit braucht einen Lebenszyklus
- Wer darf Gäste einladen?
- Welche Domains oder Partner sind zugelassen?
- Dürfen anonyme Links verwendet werden?
- Wann endet der Zugriff automatisch oder durch eine Prüfung?
- Wer kontrolliert, ob ein Gast noch am Projekt beteiligt ist?
Microsoft weist darauf hin, dass Einstellungen in Entra ID, Teams, SharePoint und OneDrive zusammenspielen. Eine Freigaberegel sollte deshalb über alle betroffenen Dienste hinweg geprüft werden, nicht nur an einer einzelnen Stelle.
Drittanbieter-Apps und KI-Funktionen nicht nebenbei freigeben
Kalenderhelfer, CRM-Erweiterungen, Meeting-Bots und KI-Dienste verlangen oft Zugriff auf Postfächer, Dateien, Kontakte oder Benutzerprofile. Eine Zustimmung im Browser kann damit einen neuen Datenzugriff im Tenant schaffen.
Beschränken Sie Benutzerzustimmungen auf geprüfte Anwendungen und ausgewählte Berechtigungen. Für weitergehende Anforderungen eignet sich ein Genehmigungsprozess, in dem Zweck, Anbieter, benötigte Rechte, Aufbewahrung und Kündigungsweg vorab geprüft werden.
Eine Anwendung bleibt nicht automatisch dauerhaft vertrauenswürdig. Berechtigungen, Eigentümer und tatsächliche Nutzung sollten regelmäßig kontrolliert werden. Nicht mehr benötigte Anwendungen und Zustimmungen werden entfernt.
Governance ist ein Betriebsprozess, kein einmaliges Projekt
Nach der ersten Absicherung braucht der Tenant einen wiederkehrenden Takt. Die folgende Aufteilung ist für viele KMUs praktikabel:
| Intervall | Prüfung |
|---|---|
| Laufend | Sicherheitswarnungen, verdächtige Anmeldungen, Störungen und fehlgeschlagene Sicherungs- oder Exportprozesse |
| Monatlich | Neue Administratorrollen, neue Anwendungen, Lizenzbestand und offene Austritte |
| Quartalsweise | Gäste, Gruppen- und Team-Eigentümer, externe Freigaben sowie inaktive Arbeitsbereiche |
| Jährlich | Gesamte Richtlinie, Notfalltest, Aufbewahrung, Verträge, Datenflüsse und Schulungsbedarf |
Prüfen Sie außerdem, ob Microsoft Purview Audit für Ihren Lizenztyp tatsächlich aktiv ist. Microsoft dokumentiert ausdrücklich, dass Audit bei bestimmten SMB-Lizenzen nicht automatisch eingeschaltet wird. Für Untersuchungen ist ein nicht vorhandenes Protokoll später nicht nachholbar.
Ein realistischer 30-/60-/90-Tage-Plan
Tag 1 bis 30: Bestand und unmittelbare Risiken
- Benutzer, Gäste, Administratorrollen, Gruppen und Anwendungen exportieren.
- MFA-Status, Administratorkonten, Audit und Notfallzugänge prüfen.
- Offensichtlich veraltete Zugriffe nach Freigabe entfernen.
- Verantwortliche für Identitäten, Zusammenarbeit, Daten und Vorfälle benennen.
Tag 31 bis 60: Regeln und Pilotbetrieb
- Eintritt, Rollenwechsel und Austritt als wiederholbaren Ablauf dokumentieren.
- Freigaben, Gäste und App-Zustimmungen auf ein abgestimmtes Grundniveau bringen.
- Änderungen zuerst mit einer kleinen Pilotgruppe testen.
- Rückweg und Ansprechpartner für Störungen festhalten.
Tag 61 bis 90: Nachweise und Regelbetrieb
- Kontrollkalender und Verantwortliche verbindlich festlegen.
- Ausnahmen mit Ablaufdatum und Genehmigung dokumentieren.
- Wiederherstellung, Notfallzugang und Austrittsprozess praktisch testen.
- Ergebnisse, offene Risiken und nächste Maßnahmen an die Geschäftsführung berichten.
Microsoft-365-Governance-Checkliste für KMUs
- Verantwortliche für Tenant, Daten, Freigaben und Sicherheitsvorfälle sind benannt.
- MFA ist für alle Personen aktiv; privilegierte Tätigkeiten verwenden getrennte Konten.
- Administratorrollen sind begründet, dokumentiert und regelmäßig geprüft.
- Eintritt, Rollenwechsel und Austritt folgen einer festen Checkliste.
- Teams und SharePoint-Bereiche haben Eigentümer und einen definierten Zweck.
- Gäste und externe Freigaben werden zeitlich begrenzt oder regelmäßig geprüft.
- Drittanbieter-Apps durchlaufen einen dokumentierten Freigabeprozess.
- Audit-Protokollierung ist aktiv und die verfügbare Aufbewahrungsdauer ist bekannt.
- Aufbewahrung, Löschung und Datenübergabe sind mit den Fachverantwortlichen abgestimmt.
- Notfallzugänge und Wiederherstellungswege wurden praktisch getestet.
- Ausnahmen haben eine Begründung, eine verantwortliche Person und ein Ablaufdatum.
- Kontrollen erzeugen einen kurzen Nachweis mit Datum, Ergebnis und Folgeaufgaben.
Was intern bleiben sollte – und wobei ein Partner hilft
Die Geschäftsführung entscheidet, welche Risiken akzeptabel sind. Fachverantwortliche bestimmen, wer ihre Daten benötigt. Diese Entscheidungen kann ein IT-Dienstleister nicht abnehmen.
Ein Partner kann dagegen den Tenant erfassen, Einstellungen bewerten, Maßnahmen technisch umsetzen, Kontrollen dokumentieren und den laufenden Prüfkalender betreuen. Sinnvoll ist ein Modell, bei dem das Unternehmen die Regeln vorgibt und der technische Betrieb nachvollziehbare Ergebnisse liefert.
Wenn die Prüfung zeigt, dass Microsoft 365 für einzelne Daten oder Arbeitsabläufe nicht die passende Plattform ist, lohnt sich zusätzlich ein Blick auf unseren Migrationsleitfaden von Microsoft 365 zu Open Source.
Microsoft-365-Governance-Check – Wir prüfen Identitäten, Administratorrollen, Gäste, externe Freigaben, Anwendungen und vorhandene Betriebsprozesse. Sie erhalten priorisierte Maßnahmen und einen umsetzbaren Kontrollplan.
Governance-Check anfragenOffizielle Quellen und weiterführende Dokumentation
- Microsoft Entra: Bereitstellungsplanung, Rollen und Verantwortlichkeiten
- Microsoft Entra: Operationsleitfaden für Identity Governance
- Microsoft Entra: Security Defaults und MFA
- Microsoft Entra: Externe Zugriffe in Teams, SharePoint und OneDrive
- Microsoft Entra: Verwaltung von App-Zustimmungen
- Microsoft Purview: Audit-Protokollierung prüfen und aktivieren
- Datenschutz-Grundverordnung im EUR-Lex
Microsoft-365-Funktionen und Lizenzanforderungen ändern sich. Prüfen Sie vor einer Umsetzung immer die aktuelle Dokumentation und den vorhandenen Lizenzumfang.
Zurück zu allen Impulsen