Microsoft 36511. Oktober 20268 Min. Lesezeit

Evergreen-Management für Microsoft 365: Änderungen bewerten, bevor sie ankommen

Microsoft 365 hat keine Versionen mehr, die man einmal einführt und dann jahrelang betreibt. Der Dienst verändert sich jede Woche. Wer das nicht systematisch verfolgt, erfährt von Änderungen erst, wenn Nutzende fragen oder der Personalrat sich beschwert.

Bei klassischer Software bestimmte die IT, wann eine neue Version kam. Man testete, schulte, rollte aus und hatte dann Ruhe bis zur nächsten. Bei Microsoft 365 ist das anders. Microsoft liefert neue Funktionen, ändert Standardwerte und kündigt Einstellungen ab, und zwar laufend und für alle Tenants nach eigenem Zeitplan. Die IT kann manches verzögern oder abschalten, aber nicht alles und nicht dauerhaft.

Evergreen-Management heisst, diesen Strom von Änderungen systematisch zu verarbeiten: sichten, für den eigenen Tenant bewerten, entscheiden und nachverfolgen. Dieser Artikel beschreibt ein Vorgehen, das sich auch für Organisationen mit mehreren Tenants und Mitbestimmung bewährt.

Die Quellen: wo Microsoft Änderungen ankündigt

Die wichtigste Quelle ist das Message Center im Microsoft 365 Admin Center. Es zeigt pro Tenant die Ankündigungen zu den Diensten, die dort tatsächlich lizenziert sind. Jede Meldung hat eine Kategorie (Plan for change, Stay informed, Prevent or fix issues), betroffene Dienste, oft ein geplantes Datum und gelegentlich ein Datum, bis zu dem gehandelt werden muss. Grössere Änderungen sind als Major Change markiert.

Dazu kommen die Microsoft 365 Roadmap mit Funktionen in Entwicklung, im Rollout und veröffentlicht, die Ankündigungen zu abgekündigten Funktionen und die Dokumentation zu Update-Kanälen der Microsoft 365 Apps. Die Roadmap ist allgemein, das Message Center tenantbezogen. Für die Bewertung zählt deshalb vor allem das Message Center, die Roadmap hilft beim Blick nach vorn.

Das Message Center lässt sich über Microsoft Graph auslesen (Dienstmeldungen unter admin/serviceAnnouncement/messages, Berechtigung ServiceMessage.Read.All). Das ist mehr als eine technische Spielerei. Wer die Meldungen automatisiert abholt, kann sie mit eigenem Status versehen, über mehrere Tenants zusammenführen und nachweisen, wann welche Meldung bewertet wurde.

Schritt 1: Relevanz filtern

Ein grosser Tenant erhält jede Woche Dutzende Meldungen. Die meisten brauchen keine tiefe Bewertung, aber jede braucht eine Entscheidung, ob sie relevant ist. Bewährt haben sich drei Fragen:

  1. Betrifft es einen Dienst, den wir nutzen? Lizenziert heisst nicht genutzt. Ein Dienst, der per Richtlinie gesperrt ist, braucht meist nur eine Prüfung, ob die Sperre bestehen bleibt.
  2. Ändert sich etwas für Nutzende, Daten oder Sicherheit? Reine Fehlerbehebungen und kosmetische Änderungen werden gesammelt dokumentiert, nicht einzeln bewertet.
  3. Lässt es sich steuern? Kann die Änderung per Richtlinie deaktiviert, auf Gruppen beschränkt oder verschoben werden? Wenn nicht, ist die Zeit bis zum Rollout die einzige Reserve.

Was diese Fragen besteht, wird bewertet. Alles andere bekommt einen Vermerk mit Begründung. Das ist wichtig, weil später jemand fragen wird, warum eine Meldung nicht bewertet wurde.

Schritt 2: Nach einem festen Raster bewerten

Damit Bewertungen vergleichbar bleiben, auch wenn verschiedene Personen sie schreiben, beantwortet jede Bewertung dieselben Fragen:

  • Konfiguration: Welche Einstellungen und Standardwerte ändern sich? Kollidiert das mit bestehenden Richtlinien oder dokumentierten Ausnahmen?
  • Security: Entstehen neue Freigabewege, Berechtigungen oder Angriffsflächen? Greifen Conditional Access, Vertraulichkeitsbezeichnungen und Schutzrichtlinien weiterhin?
  • Datenschutz und Compliance: Welche personenbezogenen Daten sind betroffen, wo werden sie verarbeitet, wer kann zugreifen? Muss das Verarbeitungsverzeichnis angepasst werden?
  • Betrieb: Was ändert sich für Administration, Servicedesk, Skripte und Schnittstellen zu Fachverfahren?
  • Nutzerakzeptanz: Wie sichtbar ist die Änderung, und braucht es Information oder Schulung?
  • Mitbestimmung: Entstehen neue Daten über Beschäftigte oder neue Auswertungsmöglichkeiten?

Am Ende steht eine von vier Empfehlungen: übernehmen, anpassen (mit konkreter Einstellung), verzögern (bis eine Abstimmung erfolgt ist) oder abschalten. Dazu Priorität, Frist und wer entscheiden muss. Fakten und Empfehlung stehen getrennt, damit die Entscheidenden beides auseinanderhalten können.

Schritt 3: Pilotgruppe und Release-Einstellungen nutzen

Microsoft 365 erlaubt, neue Funktionen zuerst einer ausgewählten Gruppe bereitzustellen (Targeted Release für ausgewählte Benutzer). Für die Microsoft 365 Apps gibt es Update-Kanäle mit unterschiedlichem Takt. Beides verschafft Zeit: Die IT sieht Änderungen bei wenigen Nutzenden, bevor sie bei allen ankommen.

Voraussetzung ist, dass die Pilotgruppe bewusst zusammengesetzt ist. Sie sollte Personen aus der IT, aus dem Servicedesk und aus typischen Fachbereichen enthalten, die Rückmeldung geben, und nicht zufällig die Geschäftsleitung.

Mitbestimmung: Personalrat und Betriebsrat

Viele Microsoft-365-Funktionen erzeugen Daten, die sich einzelnen Beschäftigten zuordnen lassen: Anmeldeprotokolle, Nutzungsberichte, Anwesenheitsberichte von Besprechungen, Auswertungen zur Copilot-Nutzung. In der Privatwirtschaft ist der Betriebsrat nach dem Betriebsverfassungsgesetz zu beteiligen. Im öffentlichen Dienst sehen das Bundespersonalvertretungsgesetz und die Landespersonalvertretungsgesetze eine Mitbestimmung des Personalrats bei technischen Einrichtungen vor, die zur Überwachung von Verhalten oder Leistung der Beschäftigten bestimmt sind. Wie im Betriebsverfassungsrecht kommt es dabei in der Praxis auf die objektive Eignung an, nicht auf die Absicht.

Für das Evergreen-Management heisst das: Die Prüfung auf Mitbestimmung gehört in jede Bewertung, nicht erst in die Umsetzung. Bewährt hat sich eine Dienstvereinbarung mit Anlagen je Dienst und einem vereinbarten Änderungsprozess, der Änderungen in Klassen einteilt. Wie ein solcher Prozess mit Steckbrief aussieht, beschreiben wir ausführlich im Artikel Microsoft-365-Changes mit dem Betriebsrat klären. Das Vorgehen lässt sich auf den Personalrat übertragen. Dieser Abschnitt ersetzt keine rechtliche Beratung.

Mehrere Tenants: einmal bewerten, je Tenant entscheiden

Wenn mehrere Organisationen Leistungen gemeinsam beziehen, aber eigene Tenants betreiben, entsteht dieselbe Analyse sonst mehrfach. Effizienter ist eine gemeinsame Bewertung je Meldung, ergänzt um einen Abschnitt je Tenant: Ist die Meldung dort angekommen, welche Konfiguration ist betroffen, welche Dienstvereinbarung gilt?

Ein gemeinsames Zielbild für die Konfiguration hilft, auch wenn es nicht sofort erreicht wird. Jede Bewertung zeigt dann nicht nur die Empfehlung, sondern auch, ob sie die Tenants einander annähert oder weiter auseinanderbringt.

Der richtige Rhythmus

  • Wöchentlich: neue Meldungen sichten und auf Relevanz filtern. Meldungen mit Handlungsfrist sofort priorisieren.
  • Monatlich: Bericht mit allen bewerteten Änderungen, offenen Entscheidungen und dem Umsetzungsstand. Kurzer Abstimmungstermin mit IT, Informationssicherheit und Datenschutz.
  • Quartalsweise: Blick auf die Roadmap und auf Dienste, die eingeführt werden sollen. Hier entsteht die vorausschauende Bewertung, bevor ein Fachbereich mit einem fertigen Wunsch kommt.
  • Jährlich: vollständige Konformitätsprüfung der Tenants. Sie zeigt, ob die vielen einzelnen Entscheidungen insgesamt zum gewünschten Stand geführt haben.

Wie eine solche Jahresprüfung wiederholbar aufgebaut wird, beschreiben wir im Artikel Jährliche Compliance-Prüfung für Microsoft 365.

Woran Sie merken, dass es funktioniert

  • Keine Funktion erscheint im Tenant, ohne dass vorher eine Bewertung vorlag.
  • Der Servicedesk weiss von sichtbaren Änderungen, bevor die ersten Anrufe kommen.
  • Der Personalrat erhält Steckbriefe mit Vorlauf und muss nicht nachfragen.
  • Für jede Meldung lässt sich zeigen, wann sie bewertet und wie entschieden wurde.

Wenn Sie Evergreen-Management und Jahresprüfung nicht selbst aufbauen wollen, finden Sie unser Angebot unter Microsoft-365-Evergreen & Compliance-Prüfung.

Nils Lappenbusch

Nils Lappenbusch

Founder & Technology Architect, Lappenbusch

Schreibt hier über Probleme, die in echten Projekten auftreten: Microsoft 365, Security, Automatisierung und digitale Systeme. Hängen Sie gerade an genau diesem Thema? Dann lösen wir es gemeinsam, von der Diagnose bis zur Umsetzung.

Kontakt aufnehmen

Wo steckt Ihr Projekt gerade fest?

Erzählen Sie uns in 30 Minuten, worum es geht. Sie bekommen eine ehrliche Einschätzung und einen konkreten nächsten Schritt, auch wenn dieser nicht bei uns liegt.