Evergreen-Management · Compliance-Prüfung
Microsoft 365 ändert sich jede Woche. Ihre Bewertung muss mithalten.
Microsoft 365 ist ein Evergreen-Dienst: Funktionen kommen, Standardwerte ändern sich, Einstellungen werden abgekündigt. Wir bewerten diese Änderungen laufend für Ihre Tenants, ordnen die Auswirkungen auf Konfiguration, Security, Datenschutz, Betrieb und Nutzende ein und liefern konkrete Handlungsempfehlungen, auch für den Personalrat. Einmal im Jahr prüfen wir die Tenants vollständig auf Datenschutz und Compliance, reproduzierbar und mit Vorjahresvergleich.
Typische Ausgangslagen
Eingeführt ist Microsoft 365 längst. Im Griff ist es nie fertig.
Nach der Einführung verschiebt sich die Arbeit. Es geht nicht mehr darum, Dienste aufzusetzen, sondern darum, bei jeder Änderung von Microsoft rechtzeitig zu wissen, was sie für die eigene Organisation bedeutet.
«Im Message Center stehen jede Woche Dutzende neue Einträge. Gelesen werden die wenigsten.»
Relevante Änderungen gehen zwischen Hinweisen auf Oberflächendetails unter. Bemerkt werden sie oft erst, wenn Nutzende fragen.«Die Funktion ist schon ausgerollt. Der Personalrat hat es von Kolleginnen und Kollegen erfahren.»
Neue Funktionen oder geänderte Standardwerte können der Mitbestimmung unterliegen. Ohne Vorlauf wird aus einer Information ein Konflikt.«Wir sind drei Organisationen mit drei Tenants. Jede bewertet dieselbe Änderung selbst.»
Gemeinsamer Einkauf, aber getrennte Konfigurationen. Dieselbe Analyse entsteht mehrfach, mit unterschiedlichen Ergebnissen.«Bei uns geht es nicht nur um interne Daten. Es geht um Sozialdaten von Versicherten.»
Neben der DSGVO gelten der Sozialdatenschutz nach SGB X und das Sozialgeheimnis. Eine Standard-Bewertung aus der Privatwirtschaft reicht nicht.«Copilot, Loop, Agents: Was kommt als Nächstes, und dürfen wir das überhaupt?»
Weitere SaaS-Dienste aus Microsoft 365 sollen eingeführt werden. Dafür braucht es eine vorausschauende Bewertung, nicht eine nachträgliche.«Die letzte Compliance-Prüfung war ein PDF. Wiederholen kann sie niemand.»
Ein Bericht ohne nachvollziehbare Methode lässt sich im Folgejahr nicht vergleichen. Ob sich etwas verbessert hat, bleibt Bauchgefühl.Leistungsbausteine
Zwei Bausteine, die aufeinander aufbauen
Die laufende Bewertung hält Ihre Tenants auf dem aktuellen Stand. Die Jahresprüfung zeigt, ob der Stand insgesamt stimmt. Beide nutzen dieselben Kriterien, deshalb passen ihre Ergebnisse zusammen.
Evergreen-Management, laufend
Wir sichten alle Änderungsankündigungen für Ihre Tenants, bewerten die relevanten und liefern pro Änderung eine klare Empfehlung: übernehmen, anpassen, verzögern oder abschalten.
- Sichtung von Message Center, Microsoft 365 Roadmap und Abkündigungen
- Relevanzprüfung je Tenant anhand der tatsächlich genutzten Dienste und Lizenzen
- Bewertung nach Konfiguration, Security, Datenschutz, Betrieb und Nutzerakzeptanz
- Prüfung auf Mitbestimmung und Steckbrief für den Personalrat
- Handlungsempfehlung mit Priorität, Frist und konkreter Einstellung
- vorausschauende Bewertung neuer Dienste vor ihrer Einführung
- Bericht im vereinbarten Rhythmus und Abstimmungstermin mit Ihrem Team
Konformitätsprüfung, jährlich
Einmal im Jahr prüfen wir jeden Tenant vollständig gegen einen abgestimmten Prüfkatalog. Lesend, skriptbasiert und so dokumentiert, dass die Prüfung im Folgejahr identisch wiederholt werden kann.
- Prüfkatalog aus DSGVO, Sozialdatenschutz nach SGB X, internen Vorgaben und CIS-Benchmark
- Erhebung mit lesenden Rollen, ohne Zugriff auf Inhalte
- Bewertung je Prüfpunkt mit Beleg, Risiko und Empfehlung
- Vergleich mit dem Vorjahr: was besser, was schlechter, was neu ist
- Abweichungen zwischen den Tenants und zum gemeinsamen Zielbild
- Management-Summary für Leitung, Datenschutz und Informationssicherheit
- Massnahmenliste, die direkt in Ihre Planung übernommen werden kann
Evergreen-Zyklus
Von der Ankündigung zur Entscheidung, bevor Microsoft ausrollt
Microsoft kündigt die meisten Änderungen mit Vorlauf an. Diesen Vorlauf nutzen wir. Jede relevante Änderung durchläuft denselben Weg, damit Sie entscheiden können, solange noch Zeit dafür ist.
Die Ankündigungen holen wir pro Tenant automatisiert über Microsoft Graph ab. So sehen wir nicht nur, was Microsoft allgemein ändert, sondern was in Ihrem Tenant tatsächlich ankommt. Gleiche Meldungen in mehreren Tenants bewerten wir einmal und weisen die Unterschiede je Tenant aus.
Wir trennen Bewertung und Entscheidung. Wir liefern Fakten, Empfehlung und die konkrete Einstellung. Entschieden wird bei Ihnen, in den Gremien, die dafür zuständig sind.
- 1
Sichten
Message Center, Roadmap, Abkündigungen und Dienstankündigungen. Was ändert sich, ab wann, für welche Dienste?
- 2
Relevanz je Tenant
Betrifft es genutzte Dienste und Lizenzen? Ist die Änderung steuerbar, verschiebbar oder abschaltbar?
- 3
Bewerten
Auswirkungen auf Konfiguration, Security, Datenschutz und Compliance, Betrieb und Nutzerakzeptanz.
- 4
Mitbestimmung prüfen
Entstehen neue Daten über Beschäftigte oder neue Auswertungsmöglichkeiten? Dann Steckbrief mit Optionen.
- 5
Empfehlen
Übernehmen, anpassen, verzögern oder abschalten. Mit Priorität, Frist, Einstellung und Kommunikationshinweis.
- 6
Nachverfolgen
Ist die Entscheidung umgesetzt und wirkt sie? Offene Punkte bleiben sichtbar, bis sie erledigt sind.
Bewertungsraster
Sechs Fragen an jede Änderung
Jede relevante Änderung wird nach demselben Raster bewertet. Das macht Empfehlungen vergleichbar, auch über Monate und über mehrere Tenants hinweg.
Konfiguration
Welche Einstellungen, Richtlinien und Standardwerte ändern sich? Kollidiert die Änderung mit bestehenden Vorgaben oder Ausnahmen?
Security
Entstehen neue Angriffsflächen, Freigabewege oder Berechtigungen? Greifen Conditional Access, Labels und Schutzrichtlinien weiterhin?
Datenschutz & Compliance
Welche personenbezogenen Daten oder Sozialdaten sind betroffen, wo werden sie verarbeitet, wer kann zugreifen? Braucht das Verarbeitungsverzeichnis eine Anpassung?
Betrieb
Was ändert sich für Administration, Servicedesk und Skripte? Gibt es Abhängigkeiten zu Fachverfahren oder anderen Dienstleistern?
Nutzerakzeptanz
Wie sichtbar ist die Änderung? Braucht es Information, Schulung oder einen Hinweis an den Servicedesk, bevor die ersten Fragen kommen?
Mitbestimmung
Ist eine Beteiligung des Personalrats erforderlich? Was ist der Stand der Dienstvereinbarung, und welche Konfiguration hält sie ein?
Mehrere Organisationen, mehrere Tenants
Einmal bewerten, je Tenant entscheiden
Wenn mehrere Organisationen Leistungen gemeinsam einkaufen, betreibt trotzdem jede ihren eigenen Tenant, mit eigener Konfiguration, eigenem Personalrat und eigenen Prioritäten. Wir organisieren die Arbeit so, dass gemeinsame Analyse Zeit spart und eigene Entscheidungen möglich bleiben.
Eine Annäherung an einen gemeinsamen Standard ist oft sinnvoll, aber selten sofort durchsetzbar. Deshalb führen wir ein gemeinsames Zielbild als Referenz und zeigen die Abweichung jedes Tenants dazu. Ob und wann angeglichen wird, entscheidet jede Organisation selbst.
So halten wir es auseinander
- gemeinsame Bewertung je Änderung, Empfehlung getrennt je Tenant
- Konfigurationsstand jedes Tenants als Grundlage, nicht ein Mustertenant
- Abweichungsmatrix zum gemeinsamen Zielbild, Jahr für Jahr fortgeschrieben
- eigene Steckbriefe für den jeweiligen Personalrat
- Abrufe und Aufwand je Organisation getrennt erfasst und berichtet
- ein fester Ansprechpartner für alle, mit Vertretung, die die Tenants kennt
- klare Zuständigkeit: Wer im Rahmenvertrag koordiniert, wer abruft, wer entscheidet
Jährliche Konformitätsprüfung
Was wir prüfen und wie
Der Prüfkatalog wird zu Beginn mit Datenschutz, Informationssicherheit und IT abgestimmt und dann jedes Jahr fortgeschrieben. Die Erhebung läuft lesend, über Rollen wie Global Reader, und berührt keine Inhalte von Postfächern oder Dokumenten.
Identität & Zugriff
- Conditional Access, MFA und Authentifizierungsmethoden
- privilegierte Rollen, Notfallkonten, Privileged Identity Management
- App-Registrierungen, Einwilligungen und Gastzugriff
Datenschutz & Sozialdaten
- Datenstandort, EU Data Boundary, Customer Lockbox
- Diagnosedaten und Datenschutzeinstellungen der Office-Apps
- Abgleich mit Verarbeitungsverzeichnis und Auftragsverarbeitung
Informationsschutz & Aufbewahrung
- Freigabe- und Gastrichtlinien in SharePoint, OneDrive und Teams
- Vertraulichkeitsbezeichnungen, DLP und Aufbewahrungsrichtlinien
- Audit-Protokollierung und deren Aufbewahrungsdauer
Security-Baseline
- CIS Microsoft 365 Foundations Benchmark als technische Referenz
- Defender- und Exchange-Schutzrichtlinien, Mail-Authentifizierung
- Secure Score als Indikator, nicht als Ziel
Beschäftigtendaten
- Nutzungsberichte und Anonymisierung von Namen in Berichten
- Auswertungsfunktionen in Viva, Teams und Copilot
- Abgleich mit Dienstvereinbarung und Anlagen
Ergebnis
- Befund je Prüfpunkt mit Beleg und Ampel
- Vorjahresvergleich und Tenantvergleich
- Management-Summary und priorisierte Massnahmen
Personalrat
Mitbestimmung einplanen statt nachholen
Viele Funktionen in Microsoft 365 erzeugen Daten, die sich einzelnen Beschäftigten zuordnen lassen. Eine neue Funktion oder ein geänderter Standardwert kann deshalb eine neue Auswertungsmöglichkeit schaffen. Im öffentlichen Dienst ist dann der Personalrat zu beteiligen.
Wir prüfen jede relevante Änderung darauf und bereiten sie so auf, dass der Personalrat entscheiden kann: welche Daten entstehen, wer sie sehen kann, was sich einschränken oder abschalten lässt und was die Empfehlung ist. Die Ergebnisse setzen wir in der Konfiguration nachweisbar um oder dokumentieren, wo das nicht geht.
Wie ein solches Vorgehen mit Änderungsklassen und Steckbrief aussieht, beschreiben wir im Artikel Microsoft-365-Changes mit dem Betriebsrat klären. Für Personalräte gilt das Vorgehen genauso, die Rechtsgrundlage ist das jeweilige Personalvertretungsgesetz.
Vorlauf nutzen
Microsoft kündigt Änderungen meist Wochen vorher an. Der Steckbrief liegt vor, bevor die Funktion im Tenant erscheint.
Klassen statt Einzelfälle
Nicht jede Änderung braucht eine Sitzung. Vereinbarte Klassen trennen Sammelinformation, Vorabinformation und Beteiligung.
Verständlich schreiben
Steckbriefe ohne Fachjargon, mit Screenshots der Einstellung und einer klaren Empfehlung. Auf Wunsch erläutern wir sie in der Sitzung.
Umsetzung nachweisen
Was vereinbart ist, wird konfiguriert und bei der Jahresprüfung erneut kontrolliert.
Lieferobjekte
Was Sie konkret in der Hand haben
Alle Ergebnisse liegen in Ihren Systemen und in einer Form, die Ihr Team ohne uns weiterverwenden kann.
Evergreen-Bericht
Relevante Änderungen der Periode, Bewertung, Empfehlung und Status, je Tenant.
Steckbriefe
Vorlagen für den Personalrat zu jeder mitbestimmungsrelevanten Änderung.
Prüfbericht
Jährliche Konformitätsprüfung mit Belegen, Vorjahres- und Tenantvergleich.
Massnahmenliste
Priorisiert, mit Aufwandsschätzung und Zuordnung, bereit für Ihre Planung.
Technologien
Womit wir arbeiten
Die Microsoft-Werkzeuge, aus denen Ankündigungen, Konfiguration und Nachweise kommen.
M365-Betrieb für grosse Organisationen
Wenn auf die Bewertung die Umsetzung folgen soll: Changes, 3rd-Level und Automatisierung im zentralen Tenant.
Mehr erfahrenCIS-Assessment & Härtung
Den Tenant gegen den CIS-Benchmark prüfen und die Härtung kontrolliert umsetzen.
Mehr erfahrenNachweise für Prüfungen
Reproduzierbares Nachweis-Kit statt Screenshots, für Aufsicht, Revision und Datenschutz.
Mehr erfahrenWissen
Passende Artikel
FAQ
Häufige Fragen zu Evergreen-Management und Jahresprüfung
Was bedeutet Evergreen-Management bei Microsoft 365?
Microsoft 365 wird nicht mehr in Versionen ausgeliefert, sondern laufend verändert. Evergreen-Management heisst, diese Änderungen systematisch zu sichten, für die eigenen Tenants zu bewerten und rechtzeitig zu entscheiden, wie man damit umgeht. Das Ziel ist, dass keine relevante Änderung unbemerkt im Tenant ankommt.
Brauchen Sie für die Prüfung Administratorrechte?
Nein. Für die Jahresprüfung reichen lesende Rollen wie Global Reader, Security Reader und lesende Rollen in Purview. Wir ändern bei der Prüfung nichts und greifen nicht auf Inhalte von Postfächern, Chats oder Dokumenten zu. Für die Evergreen-Bewertung genügt die Rolle Message Center Reader oder eine App mit Leserecht auf Dienstmeldungen.
Wie gehen Sie mit Sozialdaten und dem Sozialgeheimnis um?
Unsere Arbeit findet auf Ebene der Konfiguration statt, nicht der Inhalte. Wir sehen Einstellungen, Richtlinien und Protokollmetadaten, keine Versichertendaten. Wo dennoch ein Zugriff auf personenbezogene Daten nicht ausgeschlossen werden kann, regeln wir das vorab vertraglich und richten uns nach Ihren Vorgaben, etwa zu personalisierten Konten und zeitlich begrenzten Rechten.
Setzen Sie die Empfehlungen auch um?
Auf Wunsch ja, als eigener Abruf. Bei der Jahresprüfung kennzeichnen wir Prüfpunkte, die wir selbst umgesetzt haben, damit die Bewertung nachvollziehbar unabhängig bleibt. Oft setzt Ihr Betriebsteam oder ein anderer Dienstleister um, und wir liefern die genaue Einstellung und prüfen das Ergebnis.
Können mehrere Organisationen aus einem Vertrag abrufen?
Ja. Wir erfassen Abrufe, Aufwand und Ergebnisse getrennt je Organisation, damit Leistungen intern sauber weiterverrechnet werden können. Gemeinsame Bewertungen verteilen wir nach dem vereinbarten Schlüssel.
Arbeiten Sie remote oder vor Ort, und auf Deutsch?
Die Bewertung und die Prüfung laufen überwiegend remote. Abstimmungen, Sitzungen mit dem Personalrat und die Vorstellung des Prüfberichts finden nach Absprache vor Ort statt, auch an mehreren Standorten in Deutschland. Gearbeitet und dokumentiert wird auf Deutsch.
Sie wollen Microsoft-365-Änderungen nicht mehr nur hinterherlaufen?
In 30 Minuten klären wir, wie viele Tenants es betrifft, welche Gremien beteiligt sind und wie Bewertung und Jahresprüfung in Ihren Rahmen passen. Auf Deutsch, remote oder vor Ort.