26. Nov.KI-Einführung: Praxis statt TheorieZfKI-Abend in AugsburgZur Anmeldung

Glossar. Begriffe aus Microsoft 365, NIS-2, KI und digitaler Souveränität, kurz erklärt.

Je Begriff zuerst die Definition in einem Satz, dann die Einordnung für den Mittelstand und der Weg zur passenden Leistung. Herausgegeben von innogrators, mit Rechtsstand je Begriff.

Alle Begriffe

33 Begriffe

Paragrafen

§ 30 BSIG

Auch: Paragraf 30 BSI-Gesetz, Risikomanagementmaßnahmen

§ 30 BSIG ist die Vorschrift des BSI-Gesetzes, die festlegt, welche Risikomanagementmaßnahmen NIS-2-pflichtige Einrichtungen mindestens umsetzen müssen.

Sie nennt zehn Felder: Risikoanalyse und IT-Sicherheitskonzepte, Bewältigung von Sicherheitsvorfällen, Business Continuity und Krisenmanagement, Lieferkettensicherheit, Sicherheit bei Erwerb, Entwicklung und Wartung, Bewertung der Wirksamkeit, Schulungen und Sensibilisierung, Kryptografie, Personalsicherheit und Zugriffskontrolle sowie Multi-Faktor-Authentifizierung und sichere Kommunikation. Neun davon lassen sich in Microsoft 365 abbilden, wenn der Lizenzplan die Bausteine enthält; Schulung bleibt organisatorisch.

NIS-2 und Audit

Rechtsstand 29.09.2026

§ 38 BSIG

Auch: Paragraf 38 BSI-Gesetz, Pflichten der Geschäftsleitung

§ 38 BSIG ist die Vorschrift des BSI-Gesetzes, die die Geschäftsleitung NIS-2-pflichtiger Einrichtungen verpflichtet, die Risikomanagementmaßnahmen umzusetzen, ihre Umsetzung zu überwachen und regelmäßig an Schulungen teilzunehmen.

Verletzt die Geschäftsleitung diese Pflichten, haftet sie der Einrichtung persönlich für schuldhaft verursachte Schäden; die Verantwortung bleibt bei ihr, auch wenn die IT umsetzt. Die Bußgelder regelt § 65 BSIG: bis 10 Millionen Euro für besonders wichtige und bis 7 Millionen Euro für wichtige Einrichtungen, bei mehr als 500 Millionen Euro Umsatz bis 2 beziehungsweise 1,4 Prozent des weltweiten Umsatzes.

NIS-2 und Audit

Rechtsstand 29.09.2026

A

Auftragsverarbeitungsvertrag (AVV)

Auch: AVV, Vertrag zur Auftragsverarbeitung

Ein Auftragsverarbeitungsvertrag (AVV) regelt nach Art. 28 DSGVO, wie ein Dienstleister personenbezogene Daten im Auftrag eines Unternehmens verarbeitet.

Setzt ein Unternehmen die KI-Anwendung eines externen Anbieters ein, etwa als Cloud-Lösung, besteht nach Einschätzung der Datenschutzkonferenz häufig ein solches Auftragsverhältnis, und der Vertrag muss geschlossen werden. Er ist die Mindestvoraussetzung: Datenort, Training mit Eingaben und Zugriffe sind danach gesondert zu prüfen.

Souveränität KI

Stand: Orientierungshilfe der Datenschutzkonferenz vom 06.05.2024

B

Bedingter Zugriff siehe Conditional Access

Berechtigungskonzept

Ein Berechtigungskonzept legt schriftlich fest, wer auf welche Daten zugreifen darf, warum, und wer diesen Zugriff freigibt.

In Microsoft 365 betrifft es SharePoint-Ablagen, Teams, Gastkonten und Adminrechte. Es gehört mit Begründung ins Betriebshandbuch, samt der Entscheidungen, die bewusst vom Standard abweichen, und dient im Audit als Nachweis für das Prüffeld Zugriffe und Berechtigungen.

Governance

BSI-Registrierung

Die BSI-Registrierung ist die Pflicht NIS-2-pflichtiger Unternehmen, sich beim Bundesamt für Sicherheit in der Informationstechnik (BSI) als betroffene Einrichtung zu registrieren.

Die Frist beträgt drei Monate ab Betroffenheit; für Unternehmen, die mit dem Inkrafttreten des NIS2UmsuCG am 6. Dezember 2025 betroffen waren, lief sie am 6. März 2026 ab. Registriert wird in zwei Schritten, erst bei „Mein Unternehmenskonto“, dann im BSI-Portal; mit der Registrierung enden die Pflichten nicht, Risikomanagement und Meldepflichten gelten dauerhaft.

NIS-2 und Audit

Rechtsstand 29.09.2026

C

Carve-out

Ein Carve-out ist die Herauslösung eines Unternehmensbereichs aus einem Konzern, etwa wenn der Bereich verkauft wird.

Für die IT heißt das: Bis zum Stichtag braucht der Bereich eine eigene Umgebung mit Postfächern, Teams, Daten und Zugängen, danach muss der Betrieb ohne den Konzern laufen. Bis dahin erbringt der Konzern Leistungen übergangsweise weiter, geregelt in einer TSA.

Carve-out

Conditional Access

Auch: Bedingter Zugriff

Conditional Access (bedingter Zugriff) ist eine Funktion von Entra ID, die Anmeldungen nach festgelegten Regeln zulässt, zusätzlich absichert oder blockiert, etwa abhängig von Person, Gerät oder Ort.

Mit Conditional Access lässt sich zum Beispiel erzwingen, dass jede Anmeldung einen zweiten Faktor braucht. Die Funktion setzt Entra ID P1 voraus, enthalten in E3 und Business Premium. Für NIS-2 trägt sie zu den Maßnahmenfeldern Zugriffskontrolle und Multi-Faktor-Authentifizierung bei.

Governance NIS-2 und Audit

Copilot siehe Microsoft 365 Copilot

Customer Key

Customer Key ist eine Funktion von Microsoft 365, mit der ein Unternehmen die Schlüssel für die Verschlüsselung seiner gespeicherten Daten selbst bereitstellt.

Die Funktion setzt E5 oder ein Purview-Paket voraus. Widerruft das Unternehmen die Schlüssel, etwa beim Verlassen von Microsoft 365, werden die Daten kryptografisch gelöscht. Unlesbar für Microsoft werden die Daten dadurch nicht: Damit Suche, Virenschutz und andere Dienste funktionieren, werden sie im Betrieb entschlüsselt verarbeitet.

Souveränität

D

Datenstandort

Auch: Datenresidenz, Speicherort

Der Datenstandort ist das Land oder die Region, in der ein Cloud-Dienst die gespeicherten Daten eines Unternehmens aufbewahrt.

In Microsoft 365 hängt er vom Dienst, von der Standardregion des Tenants und von der gebuchten Konfiguration ab; die Datenspeicherortkarte im Admin Center zeigt ihn je Dienst. Berechtigte Tenants mit Standardregion Deutschland legen mit einer Einstellung fest, ob Exchange, SharePoint, OneDrive, Teams und Copilot ihre Daten weiter in Deutschland speichern; wirksam wird, was am 14. Dezember 2026 eingestellt ist.

Souveränität

Stand: Oktober 2026

Day 1 und Day 2

Auch: Day 1, Day 2, Tag 1

Day 1 ist bei einem Carve-out der erste Tag, an dem der herausgelöste Bereich eigenständig arbeitet; Day 2 bezeichnet den laufenden Betrieb danach.

Für Microsoft 365 müssen zu Day 1 Identitäten, Lizenzen und Zugriffe geklärt sein und die Umstellung samt Notfallplan stehen. Für Day 2 braucht es Zuständige für Betrieb und Governance, wenn die Übergangsleistungen des Konzerns auslaufen.

Carve-out

Digitale Souveränität

Digitale Souveränität ist die Fähigkeit eines Unternehmens, jederzeit sagen zu können, wo seine Daten liegen, wer darauf zugreifen kann und was passierte, wenn es den Anbieter verlassen wollte.

Im Mittelstand entscheidet sie sich fast immer innerhalb von Microsoft 365: Speicherort je Dienst, Zugriffswege, Verschlüsselung und Nachweise sind Einstellungen. Wo Microsoft eine Anforderung nicht erfüllt, kommen ein hybrides Modell oder ein Arbeitsplatz wie openDesk in Frage.

Souveränität

DLP

Auch: Data Loss Prevention, Schutz vor Datenabfluss

Data Loss Prevention (DLP) bezeichnet Regeln, die verhindern, dass vertrauliche Daten ein Unternehmen auf ungewolltem Weg verlassen, etwa per E-Mail nach außen oder über die Eingabe in einen KI-Assistenten.

In Microsoft 365 entstehen DLP-Regeln in Microsoft Purview und lassen sich an Vertraulichkeitsbezeichnungen knüpfen. Erweiterte Funktionen liegen oft in teureren Lizenzpaketen oder Zusatzmodulen.

Governance KI

DORA

Auch: Digital Operational Resilience Act, Verordnung (EU) 2022/2554

DORA (Digital Operational Resilience Act, Verordnung (EU) 2022/2554) regelt die digitale Widerstandsfähigkeit von Finanzunternehmen und ihren IKT-Dienstleistern.

Erfasst sind Banken, Versicherer, Zahlungs- und Wertpapierdienstleister; IKT-Dienstleister betrifft DORA über die Verträge mit ihnen, als kritisch eingestufte stehen zusätzlich unter EU-Aufsicht. DORA gilt seit dem 17. Januar 2025 und verlangt unter anderem IKT-Risikomanagement, Resilienztests und die Meldung schwerwiegender Vorfälle.

NIS-2 und Audit

E

Entra ID

Auch: Microsoft Entra ID

Microsoft Entra ID ist Microsofts Cloud-Dienst für Identitäten und Zugriffe, auf dem jeder Microsoft-365-Tenant aufsetzt: Er verwaltet Konten, Gruppen und Gastkonten und regelt, wer sich wie anmeldet und welche Rechte erhält.

Conditional Access, die Multi-Faktor-Authentifizierung und PIM sind Funktionen von Entra ID; PIM setzt Entra ID P2 oder Entra ID Governance voraus, P2 ist in E5 enthalten, in E3 und Business Premium nicht. Bei einem Carve-out gehören Identitäten und Anmeldung zu dem, was zu Day 1 geklärt sein muss.

Governance Carve-out

EU AI Act, Art. 4

Auch: KI-Kompetenz, KI-Verordnung Art. 4

Art. 4 des EU AI Act verpflichtet Unternehmen, die KI-Systeme anbieten oder einsetzen, Maßnahmen zu ergreifen, um die Entwicklung der KI-Kompetenz ihrer Beschäftigten zu unterstützen.

Die Pflicht gilt seit Februar 2025, auch wenn KI nur genutzt wird. Seit der KI-Omnibus-Verordnung (EU) 2026/1744 vom Juli 2026 steht ausdrücklich im Gesetz, dass kein bestimmtes Kompetenzniveau garantiert werden muss; ein Zertifikat, ein festes Format oder einen KI-Beauftragten schreibt Art. 4 nicht vor. Die Bundesnetzagentur empfiehlt, die Maßnahmen nach Art, Inhalt, Umfang und Teilnehmenden zu dokumentieren.

KI

Rechtsstand: KI-Omnibus-Verordnung (EU) 2026/1744, Juli 2026

EU Data Boundary

Die EU Data Boundary ist Microsofts Zusage, Kunden- und personenbezogene Daten seiner Unternehmens-Clouddienste wie Microsoft 365, Azure und Dynamics 365 innerhalb der EU und der EFTA-Staaten zu speichern und zu verarbeiten.

Sie deckt nicht jeden Dienst und jedes Szenario gleich ab: Microsoft dokumentiert Ausnahmen, etwa Support-Zugriffe von außerhalb, den globalen Sicherheitsbetrieb und die KI-Verarbeitung bei Lastspitzen (Flex Routing). Ob ein Zugriff durch Behörden eines Drittstaats ausgeschlossen ist, beantwortet sie nicht abschließend.

Souveränität

Stand: Oktober 2026

G

Gastkonten

Auch: Gastzugänge

Gastkonten sind Zugänge für Personen außerhalb des Unternehmens, etwa Kunden, Lieferanten oder Dienstleister, mit denen sie in Microsoft 365 auf Teams, Ablagen oder Dateien zugreifen.

Verwaltet werden sie in Entra ID. Ohne Ablaufdatum bleiben sie bestehen, auch wenn die Zusammenarbeit längst beendet ist; Regeln für Gastkonten gehören deshalb ins Betriebshandbuch. Für NIS-2 zählen sie zum Maßnahmenfeld Lieferkette.

Governance

I

ISO 27001

Auch: ISO/IEC 27001

ISO 27001 ist der internationale Standard für Managementsysteme der Informationssicherheit (ISMS), nach dem sich Unternehmen zertifizieren lassen können.

Die Norm ist freiwillig, wird aber häufig von Kunden und Partnern verlangt, und sie überschneidet sich stark mit NIS-2. Microsoft 365 liefert Nachweise für viele Kontrollen aus Annex A; ein Audit prüft zusätzlich Organisation, Prozesse und Verantwortlichkeiten.

NIS-2 und Audit

K

KI-Kompetenz siehe EU AI Act, Art. 4

M

MFA

Auch: Multi-Faktor-Authentifizierung

Die Multi-Faktor-Authentifizierung (MFA) verlangt bei der Anmeldung neben dem Passwort mindestens einen weiteren Nachweis, sodass ein gestohlenes Passwort allein nicht mehr ausreicht.

MFA gehört zu den zehn Maßnahmenfeldern nach § 30 BSIG. In Microsoft 365 lässt sie sich mit Conditional Access oder den Sicherheitsstandards von Entra ID für alle Konten erzwingen; wichtig ist, dass sie lückenlos gilt, auch für Admin-Konten und für Zugänge von außen wie VPN.

Governance NIS-2 und Audit

Microsoft 365 Copilot

Auch: Copilot, Microsoft Copilot

Microsoft 365 Copilot, inzwischen Microsoft Copilot genannt, ist der KI-Assistent von Microsoft, der über Microsoft Graph auf E-Mails, Chats, Dokumente und Kalender zugreift, für die die angemeldete Person mindestens Leserechte hat.

Er erbt die Berechtigungen dieser Person und schafft keine neuen Rechte, findet vorhandene Inhalte aber schneller als jede Suche; zu weit freigegebene Dateien tauchen so in Antworten auf. Copilot ist ein Dienst der EU Data Boundary, mit Ausnahmen: Bei erlaubtem Flex Routing (Standard für Tenants, die nach dem 25. März 2026 angelegt wurden, abschaltbar) kann die Verarbeitung bei Lastspitzen in die USA, nach Kanada oder Australien ausweichen, und zugeschaltete Anthropic-Modelle verarbeiten Daten in den USA.

KI

Stand: Oktober 2026

Microsoft 365 Governance

Microsoft 365 Governance bezeichnet die festgelegten Regeln dafür, wer in Microsoft 365 worauf zugreift, wie Daten gekennzeichnet werden, was protokolliert wird und wer das prüft.

Dazu gehören die Einstellungen im Tenant, ihre Dokumentation und der laufende Betrieb. Dieselbe Grundlage trägt mehrere Regelwerke: NIS-2, ISO 27001, TISAX, DORA und die DSGVO greifen auf dieselben Einstellungen zurück.

Governance

Microsoft Entra ID siehe Entra ID

Microsoft Purview

Auch: Purview

Microsoft Purview bündelt Microsofts Werkzeuge für Datensicherheit und Compliance, in Microsoft 365 etwa Datenkennzeichnung, Aufbewahrung, Schutz vor Datenabfluss (DLP) und das Audit-Log.

Viele dieser Funktionen stecken bereits in den gängigen Microsoft-365-Lizenzen, sind aber nicht eingestellt. Das Audit-Log bewahrt Einträge standardmäßig 180 Tage auf; länger, bis zu zehn Jahre, geht nur mit E5 oder Purview-Zusatzpaketen.

Governance

N

n8n

n8n ist eine Plattform für Workflow-Automatisierung unter Fair-Code-Lizenz, die sich selbst betreiben oder als Cloud-Dienst nutzen lässt und Abläufe über mehrere Systeme hinweg verbindet, auch außerhalb von Microsoft 365.

Sie kommt in Frage, wenn ein Ablauf Systeme verschiedener Hersteller verbindet. Für den Einsatz im Unternehmen zählen dieselben Fragen wie bei jeder Automatisierung: wo das Rechenzentrum steht, ob ein Vertrag zur Auftragsverarbeitung besteht, ob jeder Ablauf ein eigenes Dienstkonto hat und ob die Datenflüsse dokumentiert sind.

KI

NIS-2

Auch: NIS2, NIS-2-Richtlinie, NIS2UmsuCG

NIS-2 ist die zweite EU-Richtlinie zur Netz- und Informationssicherheit (Richtlinie (EU) 2022/2555), die Unternehmen ab einer bestimmten Größe in 18 Sektoren zu Risikomanagement und zur Meldung erheblicher Sicherheitsvorfälle verpflichtet.

In Deutschland setzt das NIS2UmsuCG sie um; es gilt seit dem 6. Dezember 2025 ohne Übergangsfrist, die Pflichten, darunter die Registrierung beim BSI, stehen im BSI-Gesetz. Erfasst sind laut BSI rund 29.500 Unternehmen; ob ein Unternehmen dazugehört, entscheiden Sektor und Größe.

NIS-2 und Audit

Rechtsstand 29.09.2026

O

openDesk

openDesk ist ein quelloffener Arbeitsplatz mit E-Mail, Dateien, Office, Videomeetings und Chat, der im eigenen Rechenzentrum oder bei einem Hosting-Partner betrieben wird.

Er wurde für die öffentliche Verwaltung entwickelt, wird seit 2024 vom Zentrum für Digitale Souveränität (ZenDiS) des Bundes weiterentwickelt und bündelt Open-Source-Werkzeuge wie Nextcloud, Open-Xchange, Collabora, Element, Jitsi, OpenProject und XWiki. Sinnvoll ist er dort, wo Datenhoheit schwerer wiegt als Funktionsumfang; als vollständiger Ersatz für Microsoft 365 selten, als Teilweg oft.

Souveränität

Oversharing siehe Überfreigabe

P

PIM

Auch: Privileged Identity Management, Adminrechte auf Zeit

Privileged Identity Management (PIM) ist eine Funktion von Entra ID, die Adminrechte nur bei Bedarf und befristet vergibt.

Für NIS-2 gehört PIM zum Maßnahmenfeld Personalsicherheit und Zugriffskontrolle. Es setzt Entra ID P2 oder Entra ID Governance voraus; P2 ist in Microsoft 365 E5 enthalten, in E3 und Business Premium nicht.

Governance NIS-2 und Audit

Power Automate

Auch: Microsoft Power Automate

Power Automate ist das Werkzeug von Microsoft für automatisierte Abläufe in Microsoft 365 und angebundenen Systemen, Teil der Power Platform.

Standard-Connectors sind in den Microsoft-365-Lizenzen enthalten. Liegen Tenant und alle Umgebungen in der Region EU und EFTA und die Rechnungsadresse in einem dieser Länder, gilt laut Microsoft die EU Data Boundary; Anlegen, Ändern und Löschen von Abläufen stehen im Audit-Log. Wer im Unternehmen selbst Abläufe baut, braucht Regeln: wer bauen darf, welche Verbindungen erlaubt sind, wo Daten liegen.

KI

Purview siehe Microsoft Purview

S

Schatten-KI

Auch: Shadow AI

Schatten-KI bezeichnet KI-Werkzeuge, die Beschäftigte ohne Freigabe des Unternehmens nutzen, oft mit privaten Konten.

Jedes vierte Unternehmen meldet, dass Beschäftigte private KI-Zugänge nutzen; Regeln für den KI-Einsatz haben 23 Prozent (Bitkom, Oktober 2025). Ein Verbot verlagert die Nutzung aufs private Handy, wirksamer sind ein freigegebenes Werkzeug, eine Richtlinie mit Freigabeliste und eine regelmäßige Bestandsaufnahme.

KI

Sensitivity Labels siehe Vertraulichkeitsbezeichnungen

T

Tenant

Auch: Microsoft-365-Umgebung

Ein Tenant ist die eigene Microsoft-365-Umgebung eines Unternehmens mit allen Konten, Ablagen und Einstellungen.

Viele Tenants im Mittelstand sind eingerichtet, aber über Jahre gewachsen: Berechtigungen haben sich angesammelt, Kennzeichnungen fehlen, Nachweise lassen sich nur schwer erbringen. Wird ein Unternehmensbereich herausgelöst, braucht er bis zum Stichtag einen eigenen Tenant.

Governance Carve-out

TISAX

Auch: Trusted Information Security Assessment Exchange

TISAX (Trusted Information Security Assessment Exchange) ist der Prüf- und Austauschstandard der Automobilindustrie für Informationssicherheit, basierend auf dem VDA-ISA-Katalog.

Zulieferer brauchen in der Regel ein gültiges TISAX-Label, um mit Herstellern (OEMs) und größeren Zulieferern zusammenzuarbeiten; ein Label gilt drei Jahre. Viele Nachweise lassen sich aus derselben Microsoft-365-Konfiguration erbringen, die auch ISO 27001 und NIS-2 trägt.

NIS-2 und Audit

TSA

Auch: Transitional Service Agreement, Übergangsvereinbarung

Ein Transitional Service Agreement (TSA, Übergangsvereinbarung) legt fest, welche Leistungen der bisherige Konzern einem herausgelösten Bereich nach dem Verkauf noch befristet weiter erbringt, zum Beispiel IT und Microsoft 365.

Bis zum Ende der TSA muss die eigene Umgebung stehen und die Migration abgeschlossen sein. Ein typisches Risiko ist, dass die Frist läuft, während die Migration aus dem Konzern-Tenant noch nicht begonnen hat.

Carve-out

U

Überfreigabe

Auch: Oversharing

Eine Überfreigabe (englisch Oversharing) liegt vor, wenn Dateien oder Ablagen für mehr Personen freigegeben sind, als sie sehen sollten, etwa für alle Mitarbeitenden oder für Gäste.

Typische Ursachen sind Ablagen, die für alle freigegeben sind, Gastkonten ohne Ablaufdatum und Rechte, die über Jahre vererbt wurden. KI-Assistenten wie Microsoft 365 Copilot finden solche Inhalte schneller als jede Suche; Microsoft empfiehlt deshalb, Überfreigaben vor dem breiten Einsatz zu schließen.

Governance KI

Übergangsvereinbarung siehe TSA

V

Vertraulichkeitsbezeichnungen

Auch: Sensitivity Labels, Vertraulichkeitsstufen

Vertraulichkeitsbezeichnungen (englisch Sensitivity Labels) kennzeichnen Dateien, E-Mails und Ablagen in Microsoft 365 nach ihrer Schutzstufe, etwa öffentlich, intern oder vertraulich.

Eingerichtet werden sie in Microsoft Purview, und es braucht Stufen, die das Team versteht. An die Kennzeichnung lassen sich Schutzregeln knüpfen, etwa Verschlüsselung oder DLP; Regeln, die Copilot gekennzeichnete Dateien entziehen, setzen E5 oder ein Purview-Zusatzpaket voraus.

Governance KI

Was davon gilt für Sie?

Im Erstgespräch klären wir, welche dieser Themen in Ihrem Unternehmen anstehen und womit Sie anfangen.

  • 15 Minuten
  • per Teams
  • ohne Vorbereitung