Eine jährliche Prüfung hat einen anderen Zweck als die laufende Bewertung einzelner Änderungen. Sie fragt nicht, ob eine bestimmte Funktion richtig eingeführt wurde, sondern ob der Tenant als Ganzes dem entspricht, was Datenschutz, Informationssicherheit und Vereinbarungen verlangen. Weil sich Microsoft 365 laufend verändert, ist die Antwort jedes Jahr eine andere.
Damit die Prüfung über die Jahre etwas aussagt, muss sie wiederholbar sein: gleicher Katalog, gleiche Methode, nachvollziehbare Belege. Dieser Artikel beschreibt, wie man das aufbaut.
Der Prüfkatalog: aus welchen Anforderungen er entsteht
Der Katalog ist das Herzstück. Er übersetzt allgemeine Anforderungen in konkrete, prüfbare Einstellungen. Typische Quellen sind:
- DSGVO: vor allem die Sicherheit der Verarbeitung (Art. 32), das Verzeichnis von Verarbeitungstätigkeiten (Art. 30) und die Auftragsverarbeitung (Art. 28).
- Bereichsspezifisches Recht: Für Sozialversicherungsträger gelten zusätzlich das Sozialgeheimnis nach § 35 SGB I und der Sozialdatenschutz nach §§ 67 ff. SGB X. § 80 SGB X stellt eigene Anforderungen an die Verarbeitung von Sozialdaten im Auftrag. Andere Branchen haben ihre eigenen Vorgaben.
- Interne Vorgaben: Informationssicherheitsleitlinie, Berechtigungskonzept, Löschkonzept, Dienstvereinbarungen mit ihren Anlagen.
- Technische Referenz: Der CIS Microsoft 365 Foundations Benchmark liefert konkrete, prüfbare Empfehlungen. Er ist kein Gesetz, aber eine anerkannte Messlatte für die Security-Konfiguration.
Jeder Prüfpunkt im Katalog hat eine eindeutige Kennung, eine Beschreibung des Sollzustands, die Quelle der Anforderung und die Methode, mit der er geprüft wird. Der Katalog wird zu Beginn mit Datenschutz, Informationssicherheit und IT abgestimmt und dann jedes Jahr fortgeschrieben. Prüfpunkte werden ergänzt oder angepasst, aber nicht stillschweigend gestrichen.
Was typischerweise geprüft wird
- Identität und Zugriff: Conditional Access, MFA und erlaubte Authentifizierungsmethoden, Legacy-Authentifizierung, Anzahl und Schutz privilegierter Rollen, Notfallkonten, Privileged Identity Management, Einwilligungen in Apps durch Benutzer, Gastzugriff.
- Datenstandort und Microsoft-Einstellungen: Datenstandort des Tenants, EU Data Boundary, Customer Lockbox, Diagnosedaten und Datenschutzeinstellungen der Office-Apps.
- Freigaben und Informationsschutz: externe Freigabe in SharePoint und OneDrive, Standardlinks, Gast- und Teams-Richtlinien, Vertraulichkeitsbezeichnungen, DLP-Richtlinien.
- Aufbewahrung und Protokollierung: Aufbewahrungsrichtlinien im Abgleich mit dem Löschkonzept, Audit-Protokollierung aktiv und deren Aufbewahrungsdauer passend zu den eigenen Anforderungen.
- Beschäftigtendaten: Anonymisierung von Namen in Nutzungsberichten, Auswertungsfunktionen in Teams, Viva und Copilot, Abgleich mit der Dienst- oder Betriebsvereinbarung.
- E-Mail-Sicherheit: Schutzrichtlinien in Defender und Exchange Online, SPF, DKIM und DMARC, Weiterleitungen nach extern.
Die Methode: lesend, skriptbasiert, mit Rohdaten
Die Erhebung sollte nichts verändern. Lesende Rollen wie Global Reader, Security Reader und lesende Rollen in Purview reichen für fast alle Prüfpunkte. Zugriff auf Inhalte von Postfächern, Chats oder Dokumenten ist nicht nötig. Das ist besonders wichtig, wenn im Tenant Sozialdaten oder andere besonders geschützte Daten liegen.
Erhoben wird per Skript, etwa mit Microsoft Graph PowerShell und dem Exchange-Online-Modul. Für viele Punkte gibt es auch Open-Source-Werkzeuge wie Maester oder ScubaGear, die sich als Ausgangspunkt eignen. Entscheidend ist nicht das Werkzeug, sondern dass die Rohdaten mit Zeitstempel gespeichert werden. Bewertet wird in einem zweiten Schritt, getrennt von der Erhebung. So lässt sich jeder Befund später auf die Daten zurückführen, aus denen er stammt.
Ein Screenshot ist kein Beleg im Sinne einer wiederholbaren Prüfung. Er zeigt einen Ausschnitt zu einem Zeitpunkt und lässt sich im Folgejahr nicht automatisch vergleichen. Exportierte Konfigurationsdaten schon.
Bewerten: Befund, Risiko, Empfehlung
Jeder Prüfpunkt erhält einen Befund: erfüllt, teilweise erfüllt, nicht erfüllt oder nicht anwendbar. Dazu der Beleg, eine Einschätzung des Risikos und eine konkrete Empfehlung. Bei «nicht anwendbar» steht eine Begründung. Eine bewusste Abweichung, etwa weil eine Einstellung ein Fachverfahren stören würde, ist kein Mangel, wenn sie dokumentiert und genehmigt ist. Sie wird als solche ausgewiesen.
Der Microsoft Secure Score und der Compliance Manager in Purview sind nützliche Indikatoren. Als Prüfmassstab taugen sie allein nicht, weil sie Microsofts Gewichtung folgen und nicht Ihren Anforderungen.
Vergleichen: Vorjahr und andere Tenants
Der eigentliche Wert entsteht ab dem zweiten Jahr. Mit gleichem Katalog und gleicher Methode zeigt der Bericht, was sich verbessert hat, was sich verschlechtert hat und welche Prüfpunkte neu sind. Verschlechterungen sind oft nicht beabsichtigt: Ein neuer Standardwert von Microsoft, eine schnelle Änderung im Admin-Portal oder eine vergessene Ausnahme aus einem Projekt.
Betreiben mehrere Organisationen eigene Tenants nach ähnlichen Anforderungen, lohnt zusätzlich der Tenantvergleich. Er zeigt, wo eine Organisation bereits eine gute Lösung hat, die andere übernehmen könnten, und wie weit die Tenants von einem gemeinsamen Zielbild entfernt sind.
Der Bericht: für wen er geschrieben ist
- Management-Summary: zwei Seiten für Leitung, Datenschutz und Informationssicherheit. Gesamtbild, wichtigste Risiken, Entwicklung zum Vorjahr, Entscheidungsbedarf.
- Massnahmenliste: priorisiert, mit Aufwandsschätzung und Zuständigkeit. In einer Form, die direkt in die Planung übernommen werden kann.
- Detailbefunde: je Prüfpunkt Sollzustand, Istzustand, Beleg, Befund und Empfehlung. Für das Betriebsteam und für die nächste Prüfung.
- Anhang: Prüfkatalog, Methode, eingesetzte Rollen und Skripte, Zeitpunkt der Erhebung.
Typische Befunde
Welche Befunde auftreten, hängt stark vom Tenant ab. Erfahrungsgemäss tauchen diese Themen häufig auf:
- Notfallkonten fehlen, sind nicht von Conditional Access ausgenommen oder ihre Anmeldung wird nicht überwacht.
- Benutzer dürfen selbst in Apps einwilligen, die auf Unternehmensdaten zugreifen.
- Externe Freigabe ist breiter erlaubt, als es das Konzept vorsieht, oder Standardlinks sind für «jeden mit dem Link» gesetzt.
- Nutzungsberichte zeigen Namen, obwohl die Vereinbarung Anonymisierung vorsieht.
- Aufbewahrungsrichtlinien fehlen oder widersprechen dem Löschkonzept.
- Privilegierte Rollen sind dauerhaft statt zeitlich begrenzt zugewiesen.
Was die Prüfung nicht ersetzt
Eine Konfigurationsprüfung ist keine Datenschutz-Folgenabschätzung, kein Penetrationstest und keine rechtliche Bewertung. Sie zeigt, ob der Tenant so eingestellt ist, wie es die Anforderungen verlangen. Ob die Anforderungen selbst vollständig sind, entscheiden Datenschutz und Informationssicherheit. Die Prüfung liefert ihnen dafür die Faktenbasis.
Zwischen zwei Jahresprüfungen hält ein laufendes Evergreen-Management den Tenant auf Kurs. Unser Angebot für beides finden Sie unter Microsoft-365-Evergreen & Compliance-Prüfung.