Glossar. Begriffe aus Microsoft 365, NIS-2, KI und digitaler Souveränität, kurz erklärt.
Je Begriff zuerst die Definition in einem Satz, dann die Einordnung für den Mittelstand und der Weg zur passenden Leistung. Herausgegeben von innogrators, mit Rechtsstand je Begriff.
§ 30 BSIG ist die Vorschrift des BSI-Gesetzes, die festlegt, welche Risikomanagementmaßnahmen NIS-2-pflichtige Einrichtungen mindestens umsetzen müssen.
Sie nennt zehn Felder: Risikoanalyse und IT-Sicherheitskonzepte, Bewältigung von Sicherheitsvorfällen, Business Continuity und Krisenmanagement, Lieferkettensicherheit, Sicherheit bei Erwerb, Entwicklung und Wartung, Bewertung der Wirksamkeit, Schulungen und Sensibilisierung, Kryptografie, Personalsicherheit und Zugriffskontrolle sowie Multi-Faktor-Authentifizierung und sichere Kommunikation. Neun davon lassen sich in Microsoft 365 abbilden, wenn der Lizenzplan die Bausteine enthält; Schulung bleibt organisatorisch.
Auch: Paragraf 38 BSI-Gesetz, Pflichten der Geschäftsleitung
§ 38 BSIG ist die Vorschrift des BSI-Gesetzes, die die Geschäftsleitung NIS-2-pflichtiger Einrichtungen verpflichtet, die Risikomanagementmaßnahmen umzusetzen, ihre Umsetzung zu überwachen und regelmäßig an Schulungen teilzunehmen.
Verletzt die Geschäftsleitung diese Pflichten, haftet sie der Einrichtung persönlich für schuldhaft verursachte Schäden; die Verantwortung bleibt bei ihr, auch wenn die IT umsetzt. Die Bußgelder regelt § 65 BSIG: bis 10 Millionen Euro für besonders wichtige und bis 7 Millionen Euro für wichtige Einrichtungen, bei mehr als 500 Millionen Euro Umsatz bis 2 beziehungsweise 1,4 Prozent des weltweiten Umsatzes.
Ein Auftragsverarbeitungsvertrag (AVV) regelt nach Art. 28 DSGVO, wie ein Dienstleister personenbezogene Daten im Auftrag eines Unternehmens verarbeitet.
Setzt ein Unternehmen die KI-Anwendung eines externen Anbieters ein, etwa als Cloud-Lösung, besteht nach Einschätzung der Datenschutzkonferenz häufig ein solches Auftragsverhältnis, und der Vertrag muss geschlossen werden. Er ist die Mindestvoraussetzung: Datenort, Training mit Eingaben und Zugriffe sind danach gesondert zu prüfen.
Ein Berechtigungskonzept legt schriftlich fest, wer auf welche Daten zugreifen darf, warum, und wer diesen Zugriff freigibt.
In Microsoft 365 betrifft es SharePoint-Ablagen, Teams, Gastkonten und Adminrechte. Es gehört mit Begründung ins Betriebshandbuch, samt der Entscheidungen, die bewusst vom Standard abweichen, und dient im Audit als Nachweis für das Prüffeld Zugriffe und Berechtigungen.
Die BSI-Registrierung ist die Pflicht NIS-2-pflichtiger Unternehmen, sich beim Bundesamt für Sicherheit in der Informationstechnik (BSI) als betroffene Einrichtung zu registrieren.
Die Frist beträgt drei Monate ab Betroffenheit; für Unternehmen, die mit dem Inkrafttreten des NIS2UmsuCG am 6. Dezember 2025 betroffen waren, lief sie am 6. März 2026 ab. Registriert wird in zwei Schritten, erst bei „Mein Unternehmenskonto“, dann im BSI-Portal; mit der Registrierung enden die Pflichten nicht, Risikomanagement und Meldepflichten gelten dauerhaft.
Ein Carve-out ist die Herauslösung eines Unternehmensbereichs aus einem Konzern, etwa wenn der Bereich verkauft wird.
Für die IT heißt das: Bis zum Stichtag braucht der Bereich eine eigene Umgebung mit Postfächern, Teams, Daten und Zugängen, danach muss der Betrieb ohne den Konzern laufen. Bis dahin erbringt der Konzern Leistungen übergangsweise weiter, geregelt in einer TSA.
Conditional Access (bedingter Zugriff) ist eine Funktion von Entra ID, die Anmeldungen nach festgelegten Regeln zulässt, zusätzlich absichert oder blockiert, etwa abhängig von Person, Gerät oder Ort.
Mit Conditional Access lässt sich zum Beispiel erzwingen, dass jede Anmeldung einen zweiten Faktor braucht. Die Funktion setzt Entra ID P1 voraus, enthalten in E3 und Business Premium. Für NIS-2 trägt sie zu den Maßnahmenfeldern Zugriffskontrolle und Multi-Faktor-Authentifizierung bei.
Customer Key ist eine Funktion von Microsoft 365, mit der ein Unternehmen die Schlüssel für die Verschlüsselung seiner gespeicherten Daten selbst bereitstellt.
Die Funktion setzt E5 oder ein Purview-Paket voraus. Widerruft das Unternehmen die Schlüssel, etwa beim Verlassen von Microsoft 365, werden die Daten kryptografisch gelöscht. Unlesbar für Microsoft werden die Daten dadurch nicht: Damit Suche, Virenschutz und andere Dienste funktionieren, werden sie im Betrieb entschlüsselt verarbeitet.
Der Datenstandort ist das Land oder die Region, in der ein Cloud-Dienst die gespeicherten Daten eines Unternehmens aufbewahrt.
In Microsoft 365 hängt er vom Dienst, von der Standardregion des Tenants und von der gebuchten Konfiguration ab; die Datenspeicherortkarte im Admin Center zeigt ihn je Dienst. Berechtigte Tenants mit Standardregion Deutschland legen mit einer Einstellung fest, ob Exchange, SharePoint, OneDrive, Teams und Copilot ihre Daten weiter in Deutschland speichern; wirksam wird, was am 14. Dezember 2026 eingestellt ist.
Day 1 ist bei einem Carve-out der erste Tag, an dem der herausgelöste Bereich eigenständig arbeitet; Day 2 bezeichnet den laufenden Betrieb danach.
Für Microsoft 365 müssen zu Day 1 Identitäten, Lizenzen und Zugriffe geklärt sein und die Umstellung samt Notfallplan stehen. Für Day 2 braucht es Zuständige für Betrieb und Governance, wenn die Übergangsleistungen des Konzerns auslaufen.
Digitale Souveränität ist die Fähigkeit eines Unternehmens, jederzeit sagen zu können, wo seine Daten liegen, wer darauf zugreifen kann und was passierte, wenn es den Anbieter verlassen wollte.
Im Mittelstand entscheidet sie sich fast immer innerhalb von Microsoft 365: Speicherort je Dienst, Zugriffswege, Verschlüsselung und Nachweise sind Einstellungen. Wo Microsoft eine Anforderung nicht erfüllt, kommen ein hybrides Modell oder ein Arbeitsplatz wie openDesk in Frage.
Auch: Data Loss Prevention, Schutz vor Datenabfluss
Data Loss Prevention (DLP) bezeichnet Regeln, die verhindern, dass vertrauliche Daten ein Unternehmen auf ungewolltem Weg verlassen, etwa per E-Mail nach außen oder über die Eingabe in einen KI-Assistenten.
In Microsoft 365 entstehen DLP-Regeln in Microsoft Purview und lassen sich an Vertraulichkeitsbezeichnungen knüpfen. Erweiterte Funktionen liegen oft in teureren Lizenzpaketen oder Zusatzmodulen.
Auch: Digital Operational Resilience Act, Verordnung (EU) 2022/2554
DORA (Digital Operational Resilience Act, Verordnung (EU) 2022/2554) regelt die digitale Widerstandsfähigkeit von Finanzunternehmen und ihren IKT-Dienstleistern.
Erfasst sind Banken, Versicherer, Zahlungs- und Wertpapierdienstleister; IKT-Dienstleister betrifft DORA über die Verträge mit ihnen, als kritisch eingestufte stehen zusätzlich unter EU-Aufsicht. DORA gilt seit dem 17. Januar 2025 und verlangt unter anderem IKT-Risikomanagement, Resilienztests und die Meldung schwerwiegender Vorfälle.
Microsoft Entra ID ist Microsofts Cloud-Dienst für Identitäten und Zugriffe, auf dem jeder Microsoft-365-Tenant aufsetzt: Er verwaltet Konten, Gruppen und Gastkonten und regelt, wer sich wie anmeldet und welche Rechte erhält.
Conditional Access, die Multi-Faktor-Authentifizierung und PIM sind Funktionen von Entra ID; PIM setzt Entra ID P2 oder Entra ID Governance voraus, P2 ist in E5 enthalten, in E3 und Business Premium nicht. Bei einem Carve-out gehören Identitäten und Anmeldung zu dem, was zu Day 1 geklärt sein muss.
Art. 4 des EU AI Act verpflichtet Unternehmen, die KI-Systeme anbieten oder einsetzen, Maßnahmen zu ergreifen, um die Entwicklung der KI-Kompetenz ihrer Beschäftigten zu unterstützen.
Die Pflicht gilt seit Februar 2025, auch wenn KI nur genutzt wird. Seit der KI-Omnibus-Verordnung (EU) 2026/1744 vom Juli 2026 steht ausdrücklich im Gesetz, dass kein bestimmtes Kompetenzniveau garantiert werden muss; ein Zertifikat, ein festes Format oder einen KI-Beauftragten schreibt Art. 4 nicht vor. Die Bundesnetzagentur empfiehlt, die Maßnahmen nach Art, Inhalt, Umfang und Teilnehmenden zu dokumentieren.
Rechtsstand: KI-Omnibus-Verordnung (EU) 2026/1744, Juli 2026
EU Data Boundary
Die EU Data Boundary ist Microsofts Zusage, Kunden- und personenbezogene Daten seiner Unternehmens-Clouddienste wie Microsoft 365, Azure und Dynamics 365 innerhalb der EU und der EFTA-Staaten zu speichern und zu verarbeiten.
Sie deckt nicht jeden Dienst und jedes Szenario gleich ab: Microsoft dokumentiert Ausnahmen, etwa Support-Zugriffe von außerhalb, den globalen Sicherheitsbetrieb und die KI-Verarbeitung bei Lastspitzen (Flex Routing). Ob ein Zugriff durch Behörden eines Drittstaats ausgeschlossen ist, beantwortet sie nicht abschließend.
Gastkonten sind Zugänge für Personen außerhalb des Unternehmens, etwa Kunden, Lieferanten oder Dienstleister, mit denen sie in Microsoft 365 auf Teams, Ablagen oder Dateien zugreifen.
Verwaltet werden sie in Entra ID. Ohne Ablaufdatum bleiben sie bestehen, auch wenn die Zusammenarbeit längst beendet ist; Regeln für Gastkonten gehören deshalb ins Betriebshandbuch. Für NIS-2 zählen sie zum Maßnahmenfeld Lieferkette.
ISO 27001 ist der internationale Standard für Managementsysteme der Informationssicherheit (ISMS), nach dem sich Unternehmen zertifizieren lassen können.
Die Norm ist freiwillig, wird aber häufig von Kunden und Partnern verlangt, und sie überschneidet sich stark mit NIS-2. Microsoft 365 liefert Nachweise für viele Kontrollen aus Annex A; ein Audit prüft zusätzlich Organisation, Prozesse und Verantwortlichkeiten.
Die Multi-Faktor-Authentifizierung (MFA) verlangt bei der Anmeldung neben dem Passwort mindestens einen weiteren Nachweis, sodass ein gestohlenes Passwort allein nicht mehr ausreicht.
MFA gehört zu den zehn Maßnahmenfeldern nach § 30 BSIG. In Microsoft 365 lässt sie sich mit Conditional Access oder den Sicherheitsstandards von Entra ID für alle Konten erzwingen; wichtig ist, dass sie lückenlos gilt, auch für Admin-Konten und für Zugänge von außen wie VPN.
Microsoft 365 Copilot, inzwischen Microsoft Copilot genannt, ist der KI-Assistent von Microsoft, der über Microsoft Graph auf E-Mails, Chats, Dokumente und Kalender zugreift, für die die angemeldete Person mindestens Leserechte hat.
Er erbt die Berechtigungen dieser Person und schafft keine neuen Rechte, findet vorhandene Inhalte aber schneller als jede Suche; zu weit freigegebene Dateien tauchen so in Antworten auf. Copilot ist ein Dienst der EU Data Boundary, mit Ausnahmen: Bei erlaubtem Flex Routing (Standard für Tenants, die nach dem 25. März 2026 angelegt wurden, abschaltbar) kann die Verarbeitung bei Lastspitzen in die USA, nach Kanada oder Australien ausweichen, und zugeschaltete Anthropic-Modelle verarbeiten Daten in den USA.
Microsoft 365 Governance bezeichnet die festgelegten Regeln dafür, wer in Microsoft 365 worauf zugreift, wie Daten gekennzeichnet werden, was protokolliert wird und wer das prüft.
Dazu gehören die Einstellungen im Tenant, ihre Dokumentation und der laufende Betrieb. Dieselbe Grundlage trägt mehrere Regelwerke: NIS-2, ISO 27001, TISAX, DORA und die DSGVO greifen auf dieselben Einstellungen zurück.
Microsoft Purview bündelt Microsofts Werkzeuge für Datensicherheit und Compliance, in Microsoft 365 etwa Datenkennzeichnung, Aufbewahrung, Schutz vor Datenabfluss (DLP) und das Audit-Log.
Viele dieser Funktionen stecken bereits in den gängigen Microsoft-365-Lizenzen, sind aber nicht eingestellt. Das Audit-Log bewahrt Einträge standardmäßig 180 Tage auf; länger, bis zu zehn Jahre, geht nur mit E5 oder Purview-Zusatzpaketen.
n8n ist eine Plattform für Workflow-Automatisierung unter Fair-Code-Lizenz, die sich selbst betreiben oder als Cloud-Dienst nutzen lässt und Abläufe über mehrere Systeme hinweg verbindet, auch außerhalb von Microsoft 365.
Sie kommt in Frage, wenn ein Ablauf Systeme verschiedener Hersteller verbindet. Für den Einsatz im Unternehmen zählen dieselben Fragen wie bei jeder Automatisierung: wo das Rechenzentrum steht, ob ein Vertrag zur Auftragsverarbeitung besteht, ob jeder Ablauf ein eigenes Dienstkonto hat und ob die Datenflüsse dokumentiert sind.
NIS-2 ist die zweite EU-Richtlinie zur Netz- und Informationssicherheit (Richtlinie (EU) 2022/2555), die Unternehmen ab einer bestimmten Größe in 18 Sektoren zu Risikomanagement und zur Meldung erheblicher Sicherheitsvorfälle verpflichtet.
In Deutschland setzt das NIS2UmsuCG sie um; es gilt seit dem 6. Dezember 2025 ohne Übergangsfrist, die Pflichten, darunter die Registrierung beim BSI, stehen im BSI-Gesetz. Erfasst sind laut BSI rund 29.500 Unternehmen; ob ein Unternehmen dazugehört, entscheiden Sektor und Größe.
openDesk ist ein quelloffener Arbeitsplatz mit E-Mail, Dateien, Office, Videomeetings und Chat, der im eigenen Rechenzentrum oder bei einem Hosting-Partner betrieben wird.
Er wurde für die öffentliche Verwaltung entwickelt, wird seit 2024 vom Zentrum für Digitale Souveränität (ZenDiS) des Bundes weiterentwickelt und bündelt Open-Source-Werkzeuge wie Nextcloud, Open-Xchange, Collabora, Element, Jitsi, OpenProject und XWiki. Sinnvoll ist er dort, wo Datenhoheit schwerer wiegt als Funktionsumfang; als vollständiger Ersatz für Microsoft 365 selten, als Teilweg oft.
Auch: Privileged Identity Management, Adminrechte auf Zeit
Privileged Identity Management (PIM) ist eine Funktion von Entra ID, die Adminrechte nur bei Bedarf und befristet vergibt.
Für NIS-2 gehört PIM zum Maßnahmenfeld Personalsicherheit und Zugriffskontrolle. Es setzt Entra ID P2 oder Entra ID Governance voraus; P2 ist in Microsoft 365 E5 enthalten, in E3 und Business Premium nicht.
Power Automate ist das Werkzeug von Microsoft für automatisierte Abläufe in Microsoft 365 und angebundenen Systemen, Teil der Power Platform.
Standard-Connectors sind in den Microsoft-365-Lizenzen enthalten. Liegen Tenant und alle Umgebungen in der Region EU und EFTA und die Rechnungsadresse in einem dieser Länder, gilt laut Microsoft die EU Data Boundary; Anlegen, Ändern und Löschen von Abläufen stehen im Audit-Log. Wer im Unternehmen selbst Abläufe baut, braucht Regeln: wer bauen darf, welche Verbindungen erlaubt sind, wo Daten liegen.
Schatten-KI bezeichnet KI-Werkzeuge, die Beschäftigte ohne Freigabe des Unternehmens nutzen, oft mit privaten Konten.
Jedes vierte Unternehmen meldet, dass Beschäftigte private KI-Zugänge nutzen; Regeln für den KI-Einsatz haben 23 Prozent (Bitkom, Oktober 2025). Ein Verbot verlagert die Nutzung aufs private Handy, wirksamer sind ein freigegebenes Werkzeug, eine Richtlinie mit Freigabeliste und eine regelmäßige Bestandsaufnahme.
Ein Tenant ist die eigene Microsoft-365-Umgebung eines Unternehmens mit allen Konten, Ablagen und Einstellungen.
Viele Tenants im Mittelstand sind eingerichtet, aber über Jahre gewachsen: Berechtigungen haben sich angesammelt, Kennzeichnungen fehlen, Nachweise lassen sich nur schwer erbringen. Wird ein Unternehmensbereich herausgelöst, braucht er bis zum Stichtag einen eigenen Tenant.
Auch: Trusted Information Security Assessment Exchange
TISAX (Trusted Information Security Assessment Exchange) ist der Prüf- und Austauschstandard der Automobilindustrie für Informationssicherheit, basierend auf dem VDA-ISA-Katalog.
Zulieferer brauchen in der Regel ein gültiges TISAX-Label, um mit Herstellern (OEMs) und größeren Zulieferern zusammenzuarbeiten; ein Label gilt drei Jahre. Viele Nachweise lassen sich aus derselben Microsoft-365-Konfiguration erbringen, die auch ISO 27001 und NIS-2 trägt.
Auch: Transitional Service Agreement, Übergangsvereinbarung
Ein Transitional Service Agreement (TSA, Übergangsvereinbarung) legt fest, welche Leistungen der bisherige Konzern einem herausgelösten Bereich nach dem Verkauf noch befristet weiter erbringt, zum Beispiel IT und Microsoft 365.
Bis zum Ende der TSA muss die eigene Umgebung stehen und die Migration abgeschlossen sein. Ein typisches Risiko ist, dass die Frist läuft, während die Migration aus dem Konzern-Tenant noch nicht begonnen hat.
Eine Überfreigabe (englisch Oversharing) liegt vor, wenn Dateien oder Ablagen für mehr Personen freigegeben sind, als sie sehen sollten, etwa für alle Mitarbeitenden oder für Gäste.
Typische Ursachen sind Ablagen, die für alle freigegeben sind, Gastkonten ohne Ablaufdatum und Rechte, die über Jahre vererbt wurden. KI-Assistenten wie Microsoft 365 Copilot finden solche Inhalte schneller als jede Suche; Microsoft empfiehlt deshalb, Überfreigaben vor dem breiten Einsatz zu schließen.
Vertraulichkeitsbezeichnungen (englisch Sensitivity Labels) kennzeichnen Dateien, E-Mails und Ablagen in Microsoft 365 nach ihrer Schutzstufe, etwa öffentlich, intern oder vertraulich.
Eingerichtet werden sie in Microsoft Purview, und es braucht Stufen, die das Team versteht. An die Kennzeichnung lassen sich Schutzregeln knüpfen, etwa Verschlüsselung oder DLP; Regeln, die Copilot gekennzeichnete Dateien entziehen, setzen E5 oder ein Purview-Zusatzpaket voraus.
Diese Website nutzt nur technisch notwendige Cookies, damit sie
funktioniert. Optionale Statistik-Cookies setzen wir ausschließlich mit
Ihrer Einwilligung ein. Mehr dazu in unserer
Datenschutzerklärung.
Cookie-Einstellungen
Technisch notwendig
Für den Betrieb der Website erforderlich, u. a. das Speichern Ihrer
Cookie-Auswahl. Immer aktiv.
Wir nutzen Google Analytics 4, um zu verstehen, wie die Website genutzt
wird. Diese Cookies werden ausschließlich mit Ihrer Einwilligung
gesetzt; Ihre IP-Adresse wird dabei gekürzt. Details in der
Datenschutzerklärung.