Digital Workplace (M365)
Microsoft 365 entfaltet Wert erst mit Architektur und Governance
Microsoft 365 ist heute der De-facto-Standard für den digitalen Arbeitsplatz. Doch ohne klare Architektur und Governance führt die Plattform schnell zu unkontrolliertem Daten-Wildwuchs, Sicherheitslücken und frustrierten Nutzern.
Eine tragfähige M365-Strategie balanciert Freiheit für die Zusammenarbeit (Collaboration) mit den notwendigen Leitplanken für Datenschutz, Archivierung und Compliance.
Anti-Patterns: Das M365-Chaos
- Teams-Wildwuchs: Jeder Nutzer kann unkontrolliert neue Teams und Kanäle erstellen, was zu unauffindbaren Informationen führt.
- Unklare Datenhoheit: Sensible Daten liegen in privaten OneDrive-Ordnern statt in strukturierten SharePoint-Bibliotheken.
- Mangelnde Security-Konfiguration: Standard-Einstellungen werden übernommen, ohne MFA (Multi-Faktor-Authentifizierung) oder Data Loss Prevention (DLP) zu aktivieren.
- Schatten-IT in der Cloud: Nutzung von Drittanbieter-Apps innerhalb von Teams ohne Freigabe durch die IT.
Die strukturierte Plattform
- Identity und Access Management: Konsequente Nutzung von Entra ID (ehemals Azure AD) mit Conditional Access und MFA als zentralem Sicherheitsanker.
- Governance Framework: Klare Regeln für die Erstellung, Benennung und Löschung (Lifecycle) von Teams und SharePoint-Sites.
- Data Loss Prevention (DLP): Automatisierte Erkennung und Schutz von sensiblen Informationen (zum Beispiel Kreditkartennummern, Patientendaten) vor unbefugtem Abfluss.
- Modern Collaboration Patterns: Schulung der Nutzenden in der richtigen Verwendung von Teams (für Kommunikation), SharePoint (für Dokumente) und OneDrive (für persönliche Entwürfe).
- Information Protection: Klassifizierung von Dokumenten (zum Beispiel "Intern", "Vertraulich"), um Verschlüsselung und Zugriffsrechte direkt am File zu verankern.
Der Fokus: Plattform als Arbeitsgrundlage
M365 ist keine Software-Sammlung, sondern ein Ökosystem. Die Architektur muss so gestaltet sein, dass sie Geschäftsprozesse automatisiert (zum Beispiel via Power Automate) und nicht nur E-Mails verwaltet.
FAQ
Sollen wir das Erstellen von Teams für alle Nutzer sperren?
Nein, das fördert nur Schatten-IT. Sinnvoller ist ein automatisierter Genehmigungsprozess, der sicherstellt, dass jedes neue Team eine verantwortliche Person und einen klaren Zweck hat.
Ist M365 überhaupt DSGVO/DSG-konform nutzbar?
Das hängt von der konkreten Nutzung, den Datenklassen und dem Sektor ab. Unter Einhaltung spezifischer technischer und organisatorischer Massnahmen (TOMs) wie der Wahl der Datenhaltungsregion und der Verschlüsselung sensibler Daten ist eine DSG-konforme Nutzung in vielen Fällen möglich. Für besonders schützenswerte oder behördenspezifische Daten empfiehlt sich eine rechtliche und technische Einzelfallbewertung.
Referenzen
- Microsoft Microsoft 365 Governance Guide. Offizielle Empfehlungen von Microsoft für M365-Governance und Zusammenarbeit. (2022). learn.microsoft.com/en-us/previous-versions/microsoft-365/solutions/collaboration-governance-overview
- Microsoft M365 Security & Compliance Center. Zentrale Anlaufstelle für Schutzmassnahmen, DLP und Information Protection in M365. (2020). compliance.microsoft.com
- Microsoft / Community SharePoint Patterns and Practices (PnP). Community-getriebene Best Practices für M365-Entwicklung und Governance. (2014). pnp.github.io