Evergreen-Management · Compliance-Prüfung

Microsoft 365 ändert sich jede Woche. Ihre Bewertung muss mithalten.

Microsoft 365 ist ein Evergreen-Dienst: Funktionen kommen, Standardwerte ändern sich, Einstellungen werden abgekündigt. Wir bewerten diese Änderungen laufend für Ihre Tenants, ordnen die Auswirkungen auf Konfiguration, Security, Datenschutz, Betrieb und Nutzende ein und liefern konkrete Handlungsempfehlungen, auch für den Personalrat. Einmal im Jahr prüfen wir die Tenants vollständig auf Datenschutz und Compliance, reproduzierbar und mit Vorjahresvergleich.

Typische Ausgangslagen

Eingeführt ist Microsoft 365 längst. Im Griff ist es nie fertig.

Nach der Einführung verschiebt sich die Arbeit. Es geht nicht mehr darum, Dienste aufzusetzen, sondern darum, bei jeder Änderung von Microsoft rechtzeitig zu wissen, was sie für die eigene Organisation bedeutet.

«Im Message Center stehen jede Woche Dutzende neue Einträge. Gelesen werden die wenigsten.»

Relevante Änderungen gehen zwischen Hinweisen auf Oberflächendetails unter. Bemerkt werden sie oft erst, wenn Nutzende fragen.

«Die Funktion ist schon ausgerollt. Der Personalrat hat es von Kolleginnen und Kollegen erfahren.»

Neue Funktionen oder geänderte Standardwerte können der Mitbestimmung unterliegen. Ohne Vorlauf wird aus einer Information ein Konflikt.

«Wir sind drei Organisationen mit drei Tenants. Jede bewertet dieselbe Änderung selbst.»

Gemeinsamer Einkauf, aber getrennte Konfigurationen. Dieselbe Analyse entsteht mehrfach, mit unterschiedlichen Ergebnissen.

«Bei uns geht es nicht nur um interne Daten. Es geht um Sozialdaten von Versicherten.»

Neben der DSGVO gelten der Sozialdatenschutz nach SGB X und das Sozialgeheimnis. Eine Standard-Bewertung aus der Privatwirtschaft reicht nicht.

«Copilot, Loop, Agents: Was kommt als Nächstes, und dürfen wir das überhaupt?»

Weitere SaaS-Dienste aus Microsoft 365 sollen eingeführt werden. Dafür braucht es eine vorausschauende Bewertung, nicht eine nachträgliche.

«Die letzte Compliance-Prüfung war ein PDF. Wiederholen kann sie niemand.»

Ein Bericht ohne nachvollziehbare Methode lässt sich im Folgejahr nicht vergleichen. Ob sich etwas verbessert hat, bleibt Bauchgefühl.

Leistungsbausteine

Zwei Bausteine, die aufeinander aufbauen

Die laufende Bewertung hält Ihre Tenants auf dem aktuellen Stand. Die Jahresprüfung zeigt, ob der Stand insgesamt stimmt. Beide nutzen dieselben Kriterien, deshalb passen ihre Ergebnisse zusammen.

Evergreen-Management, laufend

Wir sichten alle Änderungsankündigungen für Ihre Tenants, bewerten die relevanten und liefern pro Änderung eine klare Empfehlung: übernehmen, anpassen, verzögern oder abschalten.

  • Sichtung von Message Center, Microsoft 365 Roadmap und Abkündigungen
  • Relevanzprüfung je Tenant anhand der tatsächlich genutzten Dienste und Lizenzen
  • Bewertung nach Konfiguration, Security, Datenschutz, Betrieb und Nutzerakzeptanz
  • Prüfung auf Mitbestimmung und Steckbrief für den Personalrat
  • Handlungsempfehlung mit Priorität, Frist und konkreter Einstellung
  • vorausschauende Bewertung neuer Dienste vor ihrer Einführung
  • Bericht im vereinbarten Rhythmus und Abstimmungstermin mit Ihrem Team

Konformitätsprüfung, jährlich

Einmal im Jahr prüfen wir jeden Tenant vollständig gegen einen abgestimmten Prüfkatalog. Lesend, skriptbasiert und so dokumentiert, dass die Prüfung im Folgejahr identisch wiederholt werden kann.

  • Prüfkatalog aus DSGVO, Sozialdatenschutz nach SGB X, internen Vorgaben und CIS-Benchmark
  • Erhebung mit lesenden Rollen, ohne Zugriff auf Inhalte
  • Bewertung je Prüfpunkt mit Beleg, Risiko und Empfehlung
  • Vergleich mit dem Vorjahr: was besser, was schlechter, was neu ist
  • Abweichungen zwischen den Tenants und zum gemeinsamen Zielbild
  • Management-Summary für Leitung, Datenschutz und Informationssicherheit
  • Massnahmenliste, die direkt in Ihre Planung übernommen werden kann

Evergreen-Zyklus

Von der Ankündigung zur Entscheidung, bevor Microsoft ausrollt

Microsoft kündigt die meisten Änderungen mit Vorlauf an. Diesen Vorlauf nutzen wir. Jede relevante Änderung durchläuft denselben Weg, damit Sie entscheiden können, solange noch Zeit dafür ist.

Die Ankündigungen holen wir pro Tenant automatisiert über Microsoft Graph ab. So sehen wir nicht nur, was Microsoft allgemein ändert, sondern was in Ihrem Tenant tatsächlich ankommt. Gleiche Meldungen in mehreren Tenants bewerten wir einmal und weisen die Unterschiede je Tenant aus.

Wir trennen Bewertung und Entscheidung. Wir liefern Fakten, Empfehlung und die konkrete Einstellung. Entschieden wird bei Ihnen, in den Gremien, die dafür zuständig sind.

  1. 1

    Sichten Eingang

    Message Center, Roadmap, Abkündigungen und Dienstankündigungen. Was ändert sich, ab wann, für welche Dienste?

  2. 2

    Relevanz je Tenant Filter

    Betrifft es genutzte Dienste und Lizenzen? Ist die Änderung steuerbar, verschiebbar oder abschaltbar?

  3. 3

    Bewerten Analyse

    Auswirkungen auf Konfiguration, Security, Datenschutz und Compliance, Betrieb und Nutzerakzeptanz.

  4. 4

    Mitbestimmung prüfen Personalrat

    Entstehen neue Daten über Beschäftigte oder neue Auswertungsmöglichkeiten? Dann Steckbrief mit Optionen.

  5. 5

    Empfehlen Ergebnis

    Übernehmen, anpassen, verzögern oder abschalten. Mit Priorität, Frist, Einstellung und Kommunikationshinweis.

  6. 6

    Nachverfolgen Abschluss

    Ist die Entscheidung umgesetzt und wirkt sie? Offene Punkte bleiben sichtbar, bis sie erledigt sind.

Bewertungsraster

Sechs Fragen an jede Änderung

Jede relevante Änderung wird nach demselben Raster bewertet. Das macht Empfehlungen vergleichbar, auch über Monate und über mehrere Tenants hinweg.

Konfiguration

Welche Einstellungen, Richtlinien und Standardwerte ändern sich? Kollidiert die Änderung mit bestehenden Vorgaben oder Ausnahmen?

Security

Entstehen neue Angriffsflächen, Freigabewege oder Berechtigungen? Greifen Conditional Access, Labels und Schutzrichtlinien weiterhin?

Datenschutz & Compliance

Welche personenbezogenen Daten oder Sozialdaten sind betroffen, wo werden sie verarbeitet, wer kann zugreifen? Braucht das Verarbeitungsverzeichnis eine Anpassung?

Betrieb

Was ändert sich für Administration, Servicedesk und Skripte? Gibt es Abhängigkeiten zu Fachverfahren oder anderen Dienstleistern?

Nutzerakzeptanz

Wie sichtbar ist die Änderung? Braucht es Information, Schulung oder einen Hinweis an den Servicedesk, bevor die ersten Fragen kommen?

Mitbestimmung

Ist eine Beteiligung des Personalrats erforderlich? Was ist der Stand der Dienstvereinbarung, und welche Konfiguration hält sie ein?

Mehrere Organisationen, mehrere Tenants

Einmal bewerten, je Tenant entscheiden

Wenn mehrere Organisationen Leistungen gemeinsam einkaufen, betreibt trotzdem jede ihren eigenen Tenant, mit eigener Konfiguration, eigenem Personalrat und eigenen Prioritäten. Wir organisieren die Arbeit so, dass gemeinsame Analyse Zeit spart und eigene Entscheidungen möglich bleiben.

Eine Annäherung an einen gemeinsamen Standard ist oft sinnvoll, aber selten sofort durchsetzbar. Deshalb führen wir ein gemeinsames Zielbild als Referenz und zeigen die Abweichung jedes Tenants dazu. Ob und wann angeglichen wird, entscheidet jede Organisation selbst.

So halten wir es auseinander

  • gemeinsame Bewertung je Änderung, Empfehlung getrennt je Tenant
  • Konfigurationsstand jedes Tenants als Grundlage, nicht ein Mustertenant
  • Abweichungsmatrix zum gemeinsamen Zielbild, Jahr für Jahr fortgeschrieben
  • eigene Steckbriefe für den jeweiligen Personalrat
  • Abrufe und Aufwand je Organisation getrennt erfasst und berichtet
  • ein fester Ansprechpartner für alle, mit Vertretung, die die Tenants kennt
  • klare Zuständigkeit: Wer im Rahmenvertrag koordiniert, wer abruft, wer entscheidet

Jährliche Konformitätsprüfung

Was wir prüfen und wie

Der Prüfkatalog wird zu Beginn mit Datenschutz, Informationssicherheit und IT abgestimmt und dann jedes Jahr fortgeschrieben. Die Erhebung läuft lesend, über Rollen wie Global Reader, und berührt keine Inhalte von Postfächern oder Dokumenten.

Identität & Zugriff

  • Conditional Access, MFA und Authentifizierungsmethoden
  • privilegierte Rollen, Notfallkonten, Privileged Identity Management
  • App-Registrierungen, Einwilligungen und Gastzugriff

Datenschutz & Sozialdaten

  • Datenstandort, EU Data Boundary, Customer Lockbox
  • Diagnosedaten und Datenschutzeinstellungen der Office-Apps
  • Abgleich mit Verarbeitungsverzeichnis und Auftragsverarbeitung

Informationsschutz & Aufbewahrung

  • Freigabe- und Gastrichtlinien in SharePoint, OneDrive und Teams
  • Vertraulichkeitsbezeichnungen, DLP und Aufbewahrungsrichtlinien
  • Audit-Protokollierung und deren Aufbewahrungsdauer

Security-Baseline

  • CIS Microsoft 365 Foundations Benchmark als technische Referenz
  • Defender- und Exchange-Schutzrichtlinien, Mail-Authentifizierung
  • Secure Score als Indikator, nicht als Ziel

Beschäftigtendaten

  • Nutzungsberichte und Anonymisierung von Namen in Berichten
  • Auswertungsfunktionen in Viva, Teams und Copilot
  • Abgleich mit Dienstvereinbarung und Anlagen

Ergebnis

  • Befund je Prüfpunkt mit Beleg und Ampel
  • Vorjahresvergleich und Tenantvergleich
  • Management-Summary und priorisierte Massnahmen

Personalrat

Mitbestimmung einplanen statt nachholen

Viele Funktionen in Microsoft 365 erzeugen Daten, die sich einzelnen Beschäftigten zuordnen lassen. Eine neue Funktion oder ein geänderter Standardwert kann deshalb eine neue Auswertungsmöglichkeit schaffen. Im öffentlichen Dienst ist dann der Personalrat zu beteiligen.

Wir prüfen jede relevante Änderung darauf und bereiten sie so auf, dass der Personalrat entscheiden kann: welche Daten entstehen, wer sie sehen kann, was sich einschränken oder abschalten lässt und was die Empfehlung ist. Die Ergebnisse setzen wir in der Konfiguration nachweisbar um oder dokumentieren, wo das nicht geht.

Wie ein solches Vorgehen mit Änderungsklassen und Steckbrief aussieht, beschreiben wir im Artikel Microsoft-365-Changes mit dem Betriebsrat klären. Für Personalräte gilt das Vorgehen genauso, die Rechtsgrundlage ist das jeweilige Personalvertretungsgesetz.

Vorlauf nutzen

Microsoft kündigt Änderungen meist Wochen vorher an. Der Steckbrief liegt vor, bevor die Funktion im Tenant erscheint.

Klassen statt Einzelfälle

Nicht jede Änderung braucht eine Sitzung. Vereinbarte Klassen trennen Sammelinformation, Vorabinformation und Beteiligung.

Verständlich schreiben

Steckbriefe ohne Fachjargon, mit Screenshots der Einstellung und einer klaren Empfehlung. Auf Wunsch erläutern wir sie in der Sitzung.

Umsetzung nachweisen

Was vereinbart ist, wird konfiguriert und bei der Jahresprüfung erneut kontrolliert.

Lieferobjekte

Was Sie konkret in der Hand haben

Alle Ergebnisse liegen in Ihren Systemen und in einer Form, die Ihr Team ohne uns weiterverwenden kann.

Evergreen-Bericht

Relevante Änderungen der Periode, Bewertung, Empfehlung und Status, je Tenant.

Steckbriefe

Vorlagen für den Personalrat zu jeder mitbestimmungsrelevanten Änderung.

Prüfbericht

Jährliche Konformitätsprüfung mit Belegen, Vorjahres- und Tenantvergleich.

Massnahmenliste

Priorisiert, mit Aufwandsschätzung und Zuordnung, bereit für Ihre Planung.

Technologien

Womit wir arbeiten

Die Microsoft-Werkzeuge, aus denen Ankündigungen, Konfiguration und Nachweise kommen.

Microsoft Cloud & Security
Message CenterMicrosoft 365 RoadmapMicrosoft GraphPowerShellEntra IDConditional AccessPrivileged Identity ManagementMicrosoft PurviewCompliance ManagerDefender XDRSecure ScoreExchange OnlineSharePoint OnlineMicrosoft TeamsMicrosoft 365 CopilotCIS Benchmark

FAQ

Häufige Fragen zu Evergreen-Management und Jahresprüfung

Was bedeutet Evergreen-Management bei Microsoft 365?

Microsoft 365 wird nicht mehr in Versionen ausgeliefert, sondern laufend verändert. Evergreen-Management heisst, diese Änderungen systematisch zu sichten, für die eigenen Tenants zu bewerten und rechtzeitig zu entscheiden, wie man damit umgeht. Das Ziel ist, dass keine relevante Änderung unbemerkt im Tenant ankommt.

Brauchen Sie für die Prüfung Administratorrechte?

Nein. Für die Jahresprüfung reichen lesende Rollen wie Global Reader, Security Reader und lesende Rollen in Purview. Wir ändern bei der Prüfung nichts und greifen nicht auf Inhalte von Postfächern, Chats oder Dokumenten zu. Für die Evergreen-Bewertung genügt die Rolle Message Center Reader oder eine App mit Leserecht auf Dienstmeldungen.

Wie gehen Sie mit Sozialdaten und dem Sozialgeheimnis um?

Unsere Arbeit findet auf Ebene der Konfiguration statt, nicht der Inhalte. Wir sehen Einstellungen, Richtlinien und Protokollmetadaten, keine Versichertendaten. Wo dennoch ein Zugriff auf personenbezogene Daten nicht ausgeschlossen werden kann, regeln wir das vorab vertraglich und richten uns nach Ihren Vorgaben, etwa zu personalisierten Konten und zeitlich begrenzten Rechten.

Setzen Sie die Empfehlungen auch um?

Auf Wunsch ja, als eigener Abruf. Bei der Jahresprüfung kennzeichnen wir Prüfpunkte, die wir selbst umgesetzt haben, damit die Bewertung nachvollziehbar unabhängig bleibt. Oft setzt Ihr Betriebsteam oder ein anderer Dienstleister um, und wir liefern die genaue Einstellung und prüfen das Ergebnis.

Können mehrere Organisationen aus einem Vertrag abrufen?

Ja. Wir erfassen Abrufe, Aufwand und Ergebnisse getrennt je Organisation, damit Leistungen intern sauber weiterverrechnet werden können. Gemeinsame Bewertungen verteilen wir nach dem vereinbarten Schlüssel.

Arbeiten Sie remote oder vor Ort, und auf Deutsch?

Die Bewertung und die Prüfung laufen überwiegend remote. Abstimmungen, Sitzungen mit dem Personalrat und die Vorstellung des Prüfberichts finden nach Absprache vor Ort statt, auch an mehreren Standorten in Deutschland. Gearbeitet und dokumentiert wird auf Deutsch.

Sie wollen Microsoft-365-Änderungen nicht mehr nur hinterherlaufen?

In 30 Minuten klären wir, wie viele Tenants es betrifft, welche Gremien beteiligt sind und wie Bewertung und Jahresprüfung in Ihren Rahmen passen. Auf Deutsch, remote oder vor Ort.