26. Nov.KI-Einführung: Praxis statt TheorieZfKI-Abend in AugsburgZur Anmeldung

Microsoft 365 Governance. Alles schnell finden, Zugänge im Griff.

Für Mittelständler, deren Microsoft 365 über Jahre gewachsen ist. Wir legen fest, wer worauf zugreift, wie Daten gekennzeichnet werden und was protokolliert wird, setzen es um und dokumentieren es. So haben Sie Nachweise auf Abruf, wenn Kunden oder Prüfer fragen.

  • 5 TageTenant-Check als Einstieg, zum Festpreis
  • Lesezugriffvon Ihnen vergeben und danach entzogen
  • Eine Grundlagefür NIS-2, ISO 27001, TISAX und DORA
Zwei Kollegen arbeiten im Büro an zwei Bildschirmen, eine Kollegin zeigt auf einen Eintrag

Die Bausteine sind meist schon bezahlt. Was fehlt, sind die Einstellungen und der Nachweis.

Entra ID, Purview, Defender und Conditional Access stecken in vielen Microsoft-365-Lizenzen. Berechtigungen sind über Jahre gewachsen, Kennzeichnungen fehlen, und niemand kann belegen, dass die Kontrollen wirken. Oder Ihre Migration nach Microsoft 365 steckt fest, weil falsche Einstellungen in Entra ID, Exchange oder Teams sie blockieren.

  • Alles schnell findenEin Nutzungskonzept für Teams und SharePoint mit klaren Ablagen, Namen und Zuständigen. Ihr Team sucht weniger und fragt seltener nach.
  • Zugänge im GriffWer worauf zugreift, ist festgelegt. Gastkonten laufen ab, Adminrechte gibt es nur auf Zeit.
  • Nachweise auf AbrufFür jedes Prüffeld steht fest, wo der Nachweis liegt. Kunden, Versicherer und Prüfer bekommen ihn ohne Suche.

Was wir in Ihrem Tenant regeln

Sechs Bereiche, in einer festen Reihenfolge.

Tenant heißt Ihre Microsoft-365-Umgebung mit allen Konten, Ablagen und Einstellungen. Wir beginnen mit ihrem heutigen Zustand, das Rahmenwerk kommt danach.

  1. 01

    Identität und Zugriff

    Wer sich wie anmeldet, wer was verwaltet und welche Gastkonten es noch gibt. Adminrechte nur auf Zeit.

  2. 02

    Kennzeichnung von Daten

    Vertraulichkeitsstufen (Sensitivity Labels), die Ihr Team versteht, und Regeln gegen Datenabfluss (DLP).

  3. 03

    Angriffe erkennen

    Warnungen landen bei der richtigen Person, der Ablauf passt zur Meldepflicht.

  4. 04

    Protokolle und Nachweise

    Das Audit-Log bewahrt Einträge standardmäßig 180 Tage auf. Wir legen fest, was länger gebraucht wird, wann gelöscht wird und wo jeder Nachweis liegt. Das Löschkonzept stimmen wir mit Datenschutz und Betriebsrat ab.

  5. 05

    Backup und Wiederherstellung

    Papierkorb und Versionsverlauf ersetzen kein Backup. Wir planen, was außerhalb von Microsoft 365 nötig ist.

  6. 06

    Betrieb

    Kontrollen mit Verantwortlichen und festem Turnus, festgehalten im Betriebshandbuch.

Einstieg

Tenant-Check

Danach wissen Sie, wo Ihr Microsoft 365 steht und was zuerst zu tun ist.

Dauer
5 Tage
Ihr Aufwand
Rund 4 Stunden einer fachkundigen Ansprechperson
Zugang
Lesezugriff, von Ihnen vergeben und danach entzogen
Ergebnis
Bewertungsbericht, Maßnahmenkatalog, technische Roadmap, Präsentation für die Geschäftsführung
Preis
Festpreis nach Tenant-Größe, genannt im Erstgespräch

NIS-2-Check für Ihr Microsoft 365

  • 14 Fragen, rund 3 Minuten, kostenlos und ohne Termin
  • Einstufung nach Sektor und Unternehmensgröße
  • Reifegrad je Maßnahmenfeld, sofort sichtbar
  • Vollständiger Befund mit nächstem Schritt, als PDF
Check starten

So gehen wir vor

  1. 01

    Erstgespräch

    15 Minuten

    Wir ordnen ein, wo Ihr Microsoft 365 steht, und empfehlen den nächsten Schritt.

  2. 02

    Tenant-Check

    5 Tage

    Eine priorisierte Liste der Lücken, mit Aufwand und Risiko je Punkt.

  3. 03

    Umsetzung

    nach Befund

    Wir konfigurieren, testen und dokumentieren, samt Schulungsunterlagen, mit Ihrem Team oder Ihrem Systemhaus. Datenschutz und Betriebsrat sind früh dabei.

  4. 04

    Betrieb

    im Turnus

    Wir kontrollieren im festen Turnus und passen an neue Anforderungen an. Alles steht im Betriebshandbuch.

Governance verfällt, wenn niemand sie fortschreibt.

„Bei einem Konsumgüterhersteller mit rund 650 Mitarbeitenden war die Migration nach Microsoft 365 abgeschlossen, Governance aber nicht mitgedacht. Ich habe die Regeln dort Thema für Thema eingeführt, in der Reihenfolge, die das Team tragen konnte. Aus dem Projekt ist eine laufende Begleitung geworden.“

Philipp KöstnerGründer von innogratorsZum Fall

Aus der Praxis

Eine gewachsene Umgebung, in der niemand sagen konnte, wer worauf zugreift.

Fall ansehen
Branche
Öffentlicher Sektor
Größe
~300 Mitarbeitende
Dauer
ca. 7 Monate
Schwerpunkt
Berechtigungen, Umzug

Ausgangslage

Die Microsoft-365-Umgebung war über Jahre gewachsen. Wer auf welche Ablagen zugreifen durfte und wer dafür verantwortlich war, war unklar. Governance wurde erst zum Thema, wenn schon etwas passiert war.

Vorgehen

Ein Migrationsplan, dann eine werkzeuggestützte Analyse des Bestands. Darauf eine Entscheidungsvorlage, mit der die Organisation die Berechtigungen selbst festlegte. Der Umzug lief nach einem Cutover-Drehbuch.

Ergebnis

Eine geordnete Team- und Ablagestruktur. Verantwortlichkeiten und Zugriffe sind dokumentiert und müssen nicht mehr im Einzelfall rekonstruiert werden.

Übergeben

Migrations-UmsetzungsplanShareGate-AnalyseBerechtigungs-EntscheidungsvorlageCutover-DrehbuchGovernance-BetriebshandbuchIT-Aufgabenplan

Weitere Fälle zu NIS-2 und Audits folgen, sobald die Kunden der Veröffentlichung zugestimmt haben.

Wann wir passen

Passt, wenn

  • Ein Audit nach ISO 27001 oder TISAX in den nächsten Monaten ansteht und die Nachweise verstreut liegen.
  • Copilot oder ein anderer KI-Assistent eingeführt werden soll und niemand geprüft hat, welche Ablagen er sehen würde.
  • Ihr Systemhaus umsetzen soll und Sie dafür eine unabhängige Vorlage brauchen.

Passt nicht, wenn

  • Sie ein Rechtsgutachten oder eine Zertifizierung brauchen. Wir bereiten vor und begleiten, wir zertifizieren nicht.
  • Sie jemanden für den täglichen Admin-Betrieb suchen. Den übernimmt Ihr Team oder Ihr Systemhaus.

Häufige Fragen

Ihre Frage im Erstgespräch
Was ist Microsoft 365 Governance?

Festgelegte Regeln dafür, wer in Ihrem Microsoft 365 worauf zugreift, wie Daten gekennzeichnet werden, was protokolliert wird und wer das prüft. Dazu gehören die Einstellungen im Tenant, ihre Dokumentation und der laufende Betrieb.

Reicht es nicht, die Lizenzen zu haben?

Nein. Entra ID, Purview, Defender und Conditional Access sind im Mittelstand meist lizenziert. Es kommt darauf an, wie sie eingestellt und dokumentiert sind. Viele Tenants sind eingerichtet, aber die Berechtigungen sind gewachsen, Kennzeichnungen fehlen und Nachweise lassen sich nicht erbringen.

Wo fängt man an, wenn nichts dokumentiert ist?

Mit einer Bestandsaufnahme. Wer hat worauf Zugriff, welche Ablagen sind extern freigegeben, welche Gastkonten existieren noch, was wird protokolliert. Daraus entsteht eine Lückenliste mit Risiko und Aufwand je Punkt. Erst danach lohnt die Frage nach Zielbild und Regelwerk.

Unsere Migration steckt fest. Können Sie übernehmen?

Ja. Zuerst sehen wir uns an, wo das Projekt steht und was es blockiert. Bei einer Organisation des öffentlichen Sektors waren es falsche Einstellungen in Entra ID, Exchange und Teams. Wir haben sie bereinigt, die Regeln für den Zugriff verschärft, und die Migration lief stabil weiter.

Wie lange dauert ein Governance-Aufbau?

Die Bestandsaufnahme dauert fünf Tage. Ein Zielbild mit Berechtigungsmodell, Klassifizierung und Zuständigkeiten entsteht über einige Wochen. Die Umsetzung hängt davon ab, wie viel Altlast zu bereinigen ist; in unseren beiden veröffentlichten Fällen waren es 7 und 12 Monate.

Was steht im Betriebshandbuch?

Alles, was jemand braucht, der Ihren Tenant in zwei Jahren übernimmt oder prüft: das Berechtigungsmodell mit Begründung, das Klassifizierungsschema, die Regeln für Gastkonten, die Protokollierungs- und Aufbewahrungseinstellungen, die wiederkehrenden Kontrollen und die Entscheidungen, die bewusst vom Standard abweichen, samt Grund. Der letzte Punkt fehlt am häufigsten, obwohl der Auditor danach fragt.

Unser Systemhaus betreut Microsoft 365. Brauchen wir Sie trotzdem?

Wir ersetzen Ihr Systemhaus nicht. Wir bewerten die Struktur und liefern den Maßnahmenkatalog. Umsetzen kann Ihr Systemhaus, auf Wunsch zusammen mit uns.

Wie hängen Governance und NIS-2 zusammen?

NIS-2 ist ein Anlass von mehreren. Neun der zehn Maßnahmenfelder aus § 30 BSIG lassen sich in Microsoft 365 abbilden. Dieselbe Konfiguration trägt auch ISO 27001, TISAX, DORA und die DSGVO.

Bleibt es bei einem Projekt, oder betreuen Sie auch laufend?

Beides ist möglich. Viele Mandate beginnen mit dem Tenant-Check und der Umsetzung. Danach übernehmen wir auf Wunsch den laufenden Betrieb der Governance: Kontrollen im Turnus, Anpassung an neue Anforderungen und eine Dokumentation, die aktuell bleibt.

Wie steht Ihr Tenant da?

Im Erstgespräch klären wir Umfang und Tenant-Größe und nennen Ihnen den Festpreis für den Tenant-Check.

  • kostenlos
  • per Teams