Security Awareness Training: Der Faktor Mensch in Microsoft 365

Eine Buchhalterin bekommt am Dienstagnachmittag eine Nachricht: Ihr Microsoft-365-Passwort laufe in 24 Stunden ab, bitte hier bestätigen. Die Seite dahinter sieht aus wie die gewohnte Anmeldemaske. Sie gibt die Zugangsdaten ein, die Anmeldung schlägt scheinbar fehl, sie versucht es noch einmal über das Lesezeichen und kommt normal hinein. Der Vorgang ist nach einer Minute vergessen.

Drei Wochen später ruft ein Kunde an und fragt, warum die Bankverbindung auf der letzten Rechnung geändert wurde. Im Postfach liegt eine Regel, die alle Nachrichten mit dem Wort „Rechnung“ in einen selten geöffneten Unterordner verschiebt. Angelegt wurde sie an jenem Dienstag.

Solche Fälle laufen technisch fast unauffällig ab. Kein Schadcode, kein bekannter Absender auf einer Sperrliste, eine gültige Anmeldung mit korrekten Zugangsdaten. Der einzige Punkt, an dem der Angriff hätte auffallen können, war der Moment vor dem Klick. Genau dort setzt Security Awareness Training an.

Was Security Awareness Training bedeutet

Security Awareness Training ist die planmäßige Schulung von Mitarbeitenden im Erkennen und Melden von Angriffsversuchen. Es besteht aus zwei Teilen: kurzen Lerneinheiten zu einzelnen Angriffsmustern und simulierten Angriffen, die realistisch nachstellen, was im Alltag ankommt.

Der Vergleich mit dem Brandschutz trifft es gut. Brandschutztüren, Rauchmelder und Feuerlöscher sind Pflicht und wirken. Trotzdem übt jedes Unternehmen einmal im Jahr die Evakuierung, weil im Ernstfall entscheidend ist, dass Menschen wissen, was sie tun, und nicht erst nachdenken müssen. Die technische Ausstattung und die Übung ergänzen sich, keines ersetzt das andere.

Wichtig ist der Unterschied zur klassischen Jahresunterweisung. Eine einstündige Präsentation im Januar erzeugt Aufmerksamkeit für etwa zwei Wochen. Wirksam wird das Thema erst durch Wiederholung in kleinen Portionen über das Jahr verteilt.

Warum Technik allein an Grenzen stößt

Microsoft 365 filtert Spam und bekannte Schadsoftware zuverlässig. Bei der einzelnen, sauber formulierten Nachricht sieht es anders aus, und die Zahlen dazu sind eindeutig.

Der Verizon Data Breach Investigations Report 2026 wertet über 22.000 bestätigte Datenschutzverletzungen aus. In 62 Prozent der Fälle war der Faktor Mensch beteiligt, nach 60 Prozent im Vorjahr. Social Engineering steht für 16 Prozent der bestätigten Vorfälle. Bemerkenswert ist die Verschiebung der Kanäle: 41 Prozent der Social-Engineering-Vorfälle laufen inzwischen über andere Wege als E-Mail, etwa ein Viertel davon über Telefon oder soziale Netzwerke.

Das passt zu dem, was uns in der Praxis begegnet. Der Anruf des angeblichen Microsoft-Supports, die SMS mit der Paketbenachrichtigung, die Teams-Nachricht eines vermeintlichen Kollegen aus einem fremden Mandanten. Ein E-Mail-Filter sieht diese Wege nicht. Auch die Multi-Faktor-Authentifizierung hilft nur begrenzt, wenn Angreifer so lange Bestätigungsanfragen senden, bis jemand aus Genervtheit auf „Zulassen“ tippt.

Interessant ist noch eine Zahl aus demselben Bericht: Die mittlere Klickrate bei simulierten Phishing-Mails liegt bei rund 1,4 Prozent, bei Simulationen über Telefon und SMS dagegen bei etwa 2 Prozent. Bei einem Betrieb mit 50 Mitarbeitenden klingt das nach wenig. Für einen erfolgreichen Angriff reicht ein einziger Klick.

Wie ein Awareness-Programm im Mittelstand aufgebaut ist

Wir setzen Security Awareness Training mit Acronis als Managed Service um. Der Aufbau folgt in der Regel fünf Schritten.

1. Ausgangsmessung

Am Anfang steht eine erste Simulation ohne Vorankündigung an die Belegschaft, abgestimmt mit der Geschäftsführung und, wo vorhanden, dem Betriebsrat. Sie liefert eine Klickrate als Ausgangswert. Ohne diesen Wert lässt sich später nicht beurteilen, ob das Programm etwas bewirkt.

2. Kurze Lerneinheiten statt Jahresschulung

Die Schulungen kommen als Videos und Klickstrecken von drei bis fünf Minuten, etwa zwei- bis dreimal im Monat. Die Inhalte sind auf Rollen zugeschnitten: Die Buchhaltung bekommt Module zu Rechnungsbetrug und geänderten Bankverbindungen, die Geschäftsführung zu gezielten Angriffen auf Führungskräfte.

3. Simulationen über mehrere Kanäle

Simuliert wird, was tatsächlich ankommt. Neben Phishing-Mails gehören dazu QR-Codes in Anhängen, gefälschte Anmeldeseiten und Nachrichten über Messenger. Wer auf eine Simulation hereinfällt, landet sofort auf einer Erklärseite, die die Merkmale der Fälschung zeigt.

4. Ein Meldeweg ohne Schuldzuweisung

Der wichtigste Baustein kostet nichts: ein klarer Weg, um einen Verdacht zu melden, und die Zusage, dass niemand dafür Ärger bekommt. In Outlook lässt sich dafür eine Melden-Schaltfläche einblenden. Wer befürchtet, sich zu blamieren, meldet nicht, und dann vergehen Wochen bis zur Entdeckung.

5. Auswertung und Nachsteuerung

Einmal im Quartal schauen wir uns an, wie sich Klick- und Meldequote entwickelt haben und in welchen Bereichen es hakt. Nach etwa zwölf Monaten liegt die Klickrate in den von uns betreuten Umgebungen meist deutlich unter dem Startwert, die Meldequote steigt spürbar an.

Typische Fehler aus der Praxis

Drei Muster sehen wir immer wieder. Erstens wird die Ausgangsmessung übersprungen, weil das Ergebnis unangenehm werden könnte. Damit fehlt später jeder Beleg für den Nutzen des Programms.

Zweitens werden die Ergebnisse personenbezogen ausgewertet und in Teamrunden angesprochen. Das führt zuverlässig dazu, dass niemand mehr etwas meldet. Wir werten auf Abteilungsebene aus und besprechen Einzelfälle nur mit den Betroffenen selbst.

Drittens endet das Programm nach der ersten Runde. Personal wechselt, Angriffsmuster ändern sich, und die Aufmerksamkeit lässt nach. Awareness ist ein Dauerlauf, kein Projekt mit Abschlussbericht.

Was das für Ihre Microsoft-365-Umgebung heißt

Schulung wirkt zusammen mit der technischen Absicherung. Welche Schutzfunktionen in den einzelnen Microsoft-Plänen enthalten sind und wo sie aufhören, haben wir in einem eigenen Beitrag beschrieben (Bietet Microsoft 365 ausreichenden Schutz?). Warum dazu ein eigenständiges Backup gehört, lesen Sie hier (Microsoft 365 Backup: Vorbereitet vor dem Ernstfall).

Awareness senkt die Zahl der Vorfälle, die überhaupt entstehen. Filter, Backup und Endgeräteschutz begrenzen den Schaden, wenn doch etwas durchrutscht. Beides gehört in dasselbe Konzept.

Security Awareness Training für Unternehmen in Südostbayern

Wir betreuen kleine und mittelständische Unternehmen, Schulen und Behörden in Mühldorf, Altötting, Rottal-Inn, Rosenheim, Traunstein, Landshut, Erding und Passau. Die Einrichtung eines Awareness-Programms erledigen wir remote, der Aufwand für Ihre Mitarbeitenden liegt bei etwa zehn Minuten im Monat. Die Auswertung besprechen wir quartalsweise, auf Wunsch persönlich vor Ort.

Fazit

Angreifer richten sich seit Jahren nach dem Weg des geringsten Widerstands. Solange Filter und Anmeldeschutz besser werden, verschiebt sich der Angriff auf die Person am Bildschirm, zunehmend auch über Telefon und Messenger.

Security Awareness Training macht diesen Weg teurer. Es braucht dafür keine großen Budgets, sondern Regelmäßigkeit, realistische Simulationen und eine Kultur, in der ein gemeldeter Fehlklick als guter Tag gilt.

Möchten Sie wissen, wie Ihr Team auf einen realistischen Phishing-Versuch reagiert? Lassen Sie uns mit einer Ausgangsmessung starten und gemeinsam festlegen, welche Schulungsinhalte für Ihre Abteilungen sinnvoll sind. Kontaktieren Sie uns für ein unverbindliches Erstgespräch!

Termin direkt buchen: https://m-itsysteme.de/kostenlose-erstberatung

Nur wer das Wichtigste kennt, kann es auch schützen

In jedem größeren Gebäude hängt im Eingangsbereich ein Feuerwehrplan. Darauf steht, wo der Hauptschalter sitzt, wo die Gasleitung abgedreht wird und welche Räume im Notfall zuerst geräumt werden. Niemand liest ihn im Alltag. Wenn es brennt, entscheidet er über Minuten.

Für die IT fehlt dieser Plan in vielen Unternehmen. Wir fragen bei Erstgesprächen regelmäßig, wie viele Geräte im Firmennetz hängen. Die Antwort lautet meist „so um die 40“. Der erste Netzwerkscan findet dann 63 aktive Systeme, darunter zwei Notebooks ausgeschiedener Mitarbeiter, einen alten Netzwerkdrucker mit Werkspasswort und einen Server, von dem niemand mehr sagen kann, welche Anwendung darauf läuft.

Genau diese Lücke ist das Problem. Sicherheitsmaßnahmen wirken nur auf Systeme, von denen Sie wissen. Ein Gerät, das in keiner Liste steht, wird nicht gepatcht, nicht gesichert und im Ernstfall auch nicht wiederhergestellt. In diesem Artikel geht es darum, wie ein belastbares IT-Inventar entsteht, welche Informationen es enthalten muss und wie Sie es aktuell halten, ohne wöchentlich eine Excel-Tabelle zu pflegen.

Was steckt hinter einem IT-Inventar?

Ein IT-Inventar ist die vollständige Aufstellung aller Systeme, die Daten Ihres Unternehmens verarbeiten, speichern oder übertragen. Dazu gehören Server und Arbeitsplätze, Notebooks im Homeoffice, Firewalls, Switches, Access Points, Drucker, Kassensysteme, Maschinensteuerungen, Smartphones und Tablets. Ebenso zählen Cloud-Dienste dazu, etwa Microsoft 365, ein CRM oder das Buchhaltungsportal beim Steuerberater.

Im Fachjargon heißt diese Sammlung Asset Management, die dazugehörige Datenbank oft CMDB (Configuration Management Database). Der Name spielt keine Rolle. Entscheidend ist, dass zu jedem Eintrag mehr steht als nur der Gerätename. Sinnvoll sind Standort, verantwortliche Person, Betriebssystem und Patchstand, Kaufdatum und Garantieende, Lizenzen sowie die Frage, welche Daten das System verarbeitet.

Erst diese Zusatzinformationen machen aus einer Geräteliste eine Entscheidungsgrundlage. Sie sehen dann nicht nur, dass ein Server existiert, sondern auch, dass darauf die Warenwirtschaft läuft, dass acht Mitarbeiter täglich damit arbeiten und dass der Support des Betriebssystems in vierzehn Monaten endet.

Was passiert, wenn der Überblick fehlt

Die häufigste Folge sind Backup-Lücken. Ein Systemhaus richtet die Sicherung für die bekannten Server ein, während der Notebook-Bestand oder eine Fachanwendung auf einem separaten Rechner in der Produktion außen vor bleibt. Auffällig wird das erst bei der Wiederherstellung, wenn die Daten fehlen und niemand sagen kann, seit wann.

Ähnlich verhält es sich mit Updates. Nach Angaben des BSI zählen ungepatchte Systeme weiterhin zu den häufigsten Einstiegspunkten bei Angriffen auf mittelständische Unternehmen. Ein Gerät ohne Eintrag im Inventar bekommt keine Updates, weil niemand von seiner Existenz weiß.

Hinzu kommt die regulatorische Seite. Das NIS2-Umsetzungsgesetz ist in Deutschland seit dem 6. Dezember 2025 in Kraft, ohne Übergangsfrist, und betrifft rund 29.500 Unternehmen. Zu den geforderten Risikomanagementmaßnahmen gehört eine dokumentierte Risikoanalyse. Diese setzt zwingend voraus, dass Sie Ihre Systeme kennen. Auch Cyberversicherer fragen im Antrag inzwischen nach Anzahl und Art der Endpunkte, und falsche Angaben können den Versicherungsschutz kosten.

Nicht zuletzt zahlen Unternehmen ohne Inventar oft für Lizenzen, die niemand nutzt. Bei einem Kunden mit 55 Arbeitsplätzen fanden wir elf Microsoft-365-Lizenzen, die seit über einem Jahr auf ausgeschiedene Mitarbeiter liefen.

Sechs Schritte zu einem belastbaren Überblick

1. Alle Systeme erfassen, auch die unbequemen

Beginnen Sie mit einem automatisierten Netzwerkscan und ergänzen Sie ihn um alles, was nicht dauerhaft im Netz hängt: Notebooks im Außendienst, Ersatzgeräte im Schrank, Geräte in Zweigstellen. Fragen Sie zusätzlich die Fachabteilungen. Erfahrungsgemäß tauchen dort Systeme auf, die in der IT-Abteilung niemand kennt.

2. Cloud-Dienste mit aufnehmen

Ein Großteil der Geschäftsdaten liegt heute nicht mehr im Serverraum. Listen Sie jeden genutzten Dienst mit Anbieter, Zweck, Anzahl der Konten und Vertragslaufzeit. Prüfen Sie dabei auch, wer administrativen Zugriff hat. Alte Adminkonten in Cloud-Portalen sind ein verbreitetes Einfallstor.

3. Kritikalität bewerten

Nicht jedes System ist gleich wichtig. Ordnen Sie jedem Eintrag zu, wie lange Ihr Betrieb ohne dieses System auskommt: eine Stunde, einen Tag, eine Woche. Aus dieser Einordnung ergibt sich, wo Sie in Redundanz investieren und welche Wiederherstellungszeiten Sie mit Ihrem Dienstleister vereinbaren sollten.

4. Abhängigkeiten dokumentieren

Systeme hängen voneinander ab. Fällt der Domaincontroller aus, melden sich Anwender nicht mehr an, selbst wenn der Fileserver einwandfrei läuft. Halten Sie fest, welches System welches braucht. Diese Information entscheidet im Notfall über die Reihenfolge der Wiederherstellung.

5. Lebenszyklus im Blick behalten

Notieren Sie zu jedem Gerät Kaufdatum, Garantieende und das Supportende des Betriebssystems. So planen Sie Ersatzbeschaffungen über zwei bis drei Jahre im Voraus statt kurzfristig nach einem Ausfall. Der Windows-10-Support endete im Oktober 2025, und wir betreuen bis heute Unternehmen, die einzelne Altgeräte übersehen haben.

6. Das Inventar automatisch aktuell halten

Ein händisch gepflegtes Inventar ist nach drei Monaten veraltet. Mit einem RMM-System (Remote Monitoring and Management) melden sich Geräte selbst und liefern Patchstand, Hardwaredaten und installierte Software fortlaufend. Sie prüfen dann nur noch die Ausnahmen statt die ganze Liste.

Manuelle Liste Automatisierte Erfassung
Aktualität Stand der letzten Pflege fortlaufend
Neue Geräte müssen gemeldet werden werden erkannt
Patchstand nicht enthalten pro Gerät sichtbar
Aufwand mehrere Stunden pro Monat Einrichtung plus Kontrolle
Eignung bis etwa 10 Geräte ab 15 Geräten deutlich sinnvoller

Typische Fehler aus der Praxis

In der Praxis begegnen uns immer wieder die gleichen Muster. Am häufigsten existiert ein Inventar, das jemand vor Jahren angelegt hat und das seit dem letzten Serverwechsel niemand mehr angefasst hat. Es vermittelt Sicherheit, ohne die Realität abzubilden.

Ebenso oft fehlt die Zuordnung von Verantwortlichkeiten. In der Liste steht das Gerät, aber nicht die Person, die entscheidet, ob es ersetzt oder abgeschaltet wird. Wenn dann ein Gerät als überflüssig erscheint, traut sich niemand, es vom Netz zu nehmen.

Der dritte Punkt betrifft die Ablage. Wir haben Inventarlisten gefunden, die ausschließlich auf dem Fileserver lagen, der im Ernstfall selbst verschlüsselt war. Bewahren Sie eine aktuelle Kopie außerhalb der eigenen Infrastruktur auf, zusammen mit Ihrem Notfallplan und den Kontaktdaten Ihres Dienstleisters.

Betreuung in Südostbayern

Wir betreuen Unternehmen, Schulen und öffentliche Einrichtungen in Mühldorf am Inn, Altötting, Rottal-Inn, Rosenheim, Traunstein, Landshut, Erding und Passau. Die Bestandsaufnahme steht am Anfang jeder Zusammenarbeit: Wir erfassen Ihre Systeme, bewerten Kritikalität und Patchstand und legen daraus die Prioritäten für Backup, Monitoring und Absicherung fest. Für Schulen kommt die Besonderheit hinzu, dass Geräte aus Digitalpakt-Beschaffungen häufig über mehrere Räume und Ausleihkoffer verteilt sind und eigene Erfassungsregeln brauchen.

Fazit

Ein IT-Inventar ist keine Verwaltungsaufgabe für die Ablage, sondern die Grundlage für jede weitere Sicherheitsentscheidung. Backup-Konzepte, Patchmanagement, Notfallpläne und Versicherungsnachweise setzen alle voraus, dass Sie wissen, was Sie besitzen und wie wichtig es ist.

Der Aufwand für die erste Erhebung liegt bei einem mittelständischen Betrieb erfahrungsgemäß bei einem bis zwei Tagen. Danach hält ein RMM-System den Bestand aktuell, und Sie schauen nur noch auf Abweichungen. Wer seine wichtigsten Systeme benennen kann, trifft bei Investitionen und im Störfall die schnelleren Entscheidungen.

Möchten Sie wissen, was tatsächlich in Ihrem Netzwerk läuft? Lassen Sie uns gemeinsam Ihre IT-Infrastruktur aufnehmen und bewerten, welche Systeme Ihren Betrieb wirklich tragen. Kontaktieren Sie uns für ein unverbindliches Erstgespräch!

Termin direkt buchen: https://m-itsysteme.de/kostenlose-erstberatung

Bietet Microsoft 365 Ihrem Unternehmen ausreichenden Schutz? Was die Bordmittel leisten und wo sie aufhören

Ein Fahrzeug mit Gurt, Airbag und ABS ist gut ausgestattet. Trotzdem entscheidet immer noch, wer am Steuer sitzt, wie schnell gefahren wird und ob die Bremsen jemand gewartet hat. Mit Microsoft 365 verhält es sich ähnlich: Die Sicherheitsausstattung ab Werk ist ordentlich, sie ersetzt aber weder eine bewusste Konfiguration noch die Bereiche, die Microsoft schlicht nicht abdeckt.

Diese Frage kommt in unseren Erstgesprächen fast immer irgendwann auf. Microsoft 365 ist da, es läuft, die Rechnung kommt monatlich, und niemand hat je genau geprüft, was in dem Paket eigentlich an Sicherheit enthalten ist. Meist stellt sich heraus: mehr als gedacht, aber an anderen Stellen weniger als angenommen.

Dieser Artikel zeigt, welche Schutzfunktionen Microsoft 365 mitbringt, welche vier Lücken in der Praxis regelmäßig offen bleiben und wie Sie den Zustand Ihrer eigenen Umgebung einschätzen können.

Was Microsoft 365 an Sicherheit tatsächlich mitbringt

Jeder Plan mit Exchange Online enthält Exchange Online Protection, kurz EOP. Dieser Filter blockt Spam und bekannte Schadsoftware in E-Mail-Anhängen, bevor sie im Postfach landen. Er arbeitet solide und fängt den Großteil der Massenangriffe ab.

Dazu kommt die Multi-Faktor-Authentifizierung, also die zweite Anmeldebestätigung per App oder Code. Microsoft aktiviert sie bei neuen Umgebungen inzwischen standardmäßig und erzwingt sie für administrative Zugänge. Sie ist die wirksamste Einzelmaßnahme gegen gestohlene Passwörter, und sie kostet nichts extra.

Wichtig ist die Unterscheidung zwischen den Plänen. Erweiterte Funktionen wie Defender for Office 365, das Links und Anhänge vor dem Öffnen prüft, oder Defender for Business für den Schutz der Endgeräte sind in Microsoft 365 Business Premium enthalten. In Business Basic und Business Standard sind sie es nicht. Viele Unternehmen arbeiten mit Standard-Lizenzen und gehen davon aus, dass diese Funktionen mitlaufen.

Vier Lücken, die in der Praxis offen bleiben

1. Ihre Daten sind nicht gesichert

Microsoft betreibt die Dienste und sorgt für deren Verfügbarkeit. Für die Sicherung der Inhalte sind Sie selbst zuständig, das steht so in den Nutzungsbedingungen. Was Microsoft bietet, sind Aufbewahrungsfristen: Ein gelöschtes Postfach bleibt 30 Tage erhalten, der Papierkorb in SharePoint und OneDrive hält Dateien 93 Tage vor. Danach ist der Inhalt endgültig weg, unabhängig davon, ob jemand versehentlich oder absichtlich gelöscht hat.

2. Gezielte Angriffe rutschen durch

Standardfilter erkennen Massenware zuverlässig. Schwieriger wird es bei der einzelnen, gut gemachten Mail: die angebliche Bitte des Geschäftsführers um eine dringende Überweisung, die täuschend echte Rechnung eines Lieferanten mit geänderter Bankverbindung. Solche Nachrichten enthalten keinen Schadcode und keinen bekannten Absender auf einer Sperrliste. Technisch sind sie unauffällig, und genau deshalb kommen sie an.

3. Endgeräte liegen außerhalb der Cloud

Microsoft schützt seine Rechenzentren, nicht Ihre Notebooks. Verschlüsselt Ransomware die lokalen Dateien eines Arbeitsplatzes, synchronisiert OneDrive die verschlüsselten Versionen anschließend in die Cloud. Die Versionshistorie hilft in einfachen Fällen, ist aber kein Ersatz für eine saubere Wiederherstellung auf einen bestimmten Zeitpunkt.

4. Die Konfiguration bleibt oft im Auslieferungszustand

Berechtigungen, Freigaben und Anmelderichtlinien werden bei der Einrichtung gesetzt und danach selten wieder angefasst. Über die Jahre sammeln sich Konten ausgeschiedener Mitarbeiter, weit geöffnete Freigabelinks und Administratorrechte, die längst niemand mehr braucht. Microsoft weist über den Secure Score auf viele dieser Punkte hin, allerdings nur, wenn jemand regelmäßig hineinschaut.

Was Microsoft 365 abdeckt und was Sie ergänzen sollten

Bereich Microsoft 365 Was zusätzlich nötig ist
Verfügbarkeit der Dienste Vollständig durch Microsoft Nichts
Spam und bekannte Malware Durch EOP abgedeckt Nichts
Anmeldesicherheit MFA enthalten Aktivierung und Richtlinien prüfen
Gezieltes Phishing Nur mit Business Premium Erweiterter Schutz, Awareness-Schulungen
Datensicherung Nur Aufbewahrungsfristen Eigenständiges Backup
Endgeräte Nur mit Business Premium EDR-Lösung, zentrale Überwachung
Konfiguration Empfehlungen im Secure Score Regelmäßige Prüfung

Was uns in der Praxis begegnet

Bei Bestandsaufnahmen neuer Kunden sehen wir drei Muster immer wieder. Erstens laufen Konten ehemaliger Mitarbeiter oft monatelang weiter, mit gültigem Passwort und ohne zweite Anmeldebestätigung. Zweitens existieren Freigabelinks auf SharePoint-Ordner, die für jeden mit Kenntnis der Adresse funktionieren, auch für Personen außerhalb des Unternehmens. Drittens gibt es kein Backup der Microsoft-365-Daten, weil die Aufbewahrungsfristen für eine Sicherung gehalten wurden.

Keines dieser Probleme entsteht durch Nachlässigkeit. Sie entstehen, weil niemand zuständig ist und niemand regelmäßig hinschaut. Eine Prüfung einmal im Jahr deckt solche Punkte zuverlässig auf und dauert selten länger als einen halben Tag.

Microsoft-365-Sicherheit für Unternehmen in Südostbayern

Wir betreuen kleine und mittelständische Unternehmen, Schulen und Behörden in Mühldorf, Altötting, Rottal-Inn, Rosenheim, Traunstein, Landshut, Erding und Passau. Für Microsoft 365 heißt das: Wir prüfen Ihre Konfiguration, ergänzen Backup und Endgeräteschutz und behalten die Umgebung im Betrieb im Blick. Ansprechpartner sind bei uns Menschen aus der Region, keine Ticketnummer in einem Callcenter.

Fazit

Microsoft 365 bringt ein brauchbares Sicherheitsfundament mit, besonders bei E-Mail-Filterung und Anmeldeschutz. Was fehlt, ist die Sicherung Ihrer Daten, der Schutz vor gezielten Angriffen in den kleineren Plänen, die Absicherung der Endgeräte und eine Konfiguration, die jemand regelmäßig überprüft.

Die Antwort auf die Frage im Titel lautet also: Microsoft 365 schützt einiges gut, anderes gar nicht. Entscheidend ist, dass Sie wissen, welcher Teil bei Ihnen zu welcher Kategorie gehört.

Möchten Sie wissen, wie es um die Sicherheit Ihrer Microsoft-365-Umgebung steht? Lassen Sie uns gemeinsam prüfen, welche Funktionen bei Ihnen aktiv sind, wo Lücken bestehen und mit welchem Aufwand Sie diese schließen. Kontaktieren Sie uns für ein unverbindliches Erstgespräch!

Termin buchen: https://m-itsysteme.de/kostenlose-erstberatung

Seien Sie vorbereitet, bevor der Ernstfall eintritt: Warum Microsoft 365 ein eigenes Backup braucht

Ein Dienstagvormittag, kurz nach neun. Eine Mitarbeiterin räumt in SharePoint auf und löscht einen Ordner, der ihrer Meinung nach nicht mehr gebraucht wird. Drei Monate später fragt ein Kunde nach genau diesen Unterlagen. Der Papierkorb ist längst geleert, die Dateien sind weg. Und jetzt?

Viele Unternehmen gehen davon aus, dass Microsoft in solchen Fällen einspringt. Schließlich liegen die Daten ja „in der Cloud“, und Microsoft wird schon eine Sicherung haben. Diese Annahme ist verbreitet, aber falsch. In diesem Artikel erklären wir, wofür Microsoft tatsächlich verantwortlich ist, welche Risiken ohne eigenes Backup bestehen und wie Sie Ihre Microsoft-365-Umgebung mit überschaubarem Aufwand absichern.

Was steckt hinter dem Shared-Responsibility-Modell?

Microsoft betreibt Microsoft 365 nach dem Prinzip der geteilten Verantwortung, auf Englisch Shared Responsibility. Das bedeutet: Microsoft sorgt dafür, dass die Dienste laufen. Rechenzentren, Server, Verfügbarkeit und die Sicherheit der Infrastruktur liegen in Microsofts Hand. Für Ihre Daten selbst sind Sie verantwortlich.

Das ist keine Auslegungssache, sondern steht in den Nutzungsbedingungen. Microsoft empfiehlt dort sogar ausdrücklich, Inhalte und Daten regelmäßig mit eigenen Mitteln oder über Drittanbieter zu sichern.

Was Microsoft bietet, sind Aufbewahrungsfristen, keine Backups. Ein gelöschtes Benutzerpostfach bleibt standardmäßig 30 Tage erhalten, danach ist es endgültig weg. Der Papierkorb in SharePoint und OneDrive hält gelöschte Dateien 93 Tage vor. Diese Fristen helfen bei kleinen Versehen, ersetzen aber keine Datensicherung. Sie schützen weder vor Ransomware noch vor absichtlicher Löschung, und eine Wiederherstellung auf einen bestimmten Zeitpunkt ist damit nicht möglich.

Welche Risiken drohen ohne eigenes Backup?

In der Praxis begegnen uns vor allem vier Szenarien, in denen Unternehmen ohne eigenes Backup Daten verlieren:

Versehentliches Löschen ist der häufigste Fall. Ein Mitarbeiter löscht E-Mails, Dateien oder ganze Ordner, und niemand bemerkt es, bevor die Aufbewahrungsfrist abläuft. Gerade bei ausscheidenden Mitarbeitern passiert das oft: Das Konto wird deaktiviert, nach 30 Tagen ist das Postfach unwiederbringlich gelöscht.

Ransomware verschlüsselt zunehmend auch Cloud-Daten. Synchronisiert ein infizierter Rechner seine OneDrive-Dateien, landen die verschlüsselten Versionen in der Cloud und verdrängen die intakten.

Absichtliche Löschung kommt seltener vor, richtet aber großen Schaden an. Ein unzufriedener Mitarbeiter mit den passenden Berechtigungen kann in kurzer Zeit viel zerstören.

Rechtliche Anforderungen werden oft unterschätzt. Steuerrelevante E-Mails unterliegen Aufbewahrungspflichten von bis zu zehn Jahren. Mit den Bordmitteln von Microsoft 365 allein lässt sich das ohne teure Zusatzlizenzen kaum sauber abbilden.

Die Vorteile eines professionellen Microsoft-365-Backups

Ein eigenständiges Backup schließt diese Lücken. So profitieren Sie konkret:

1. Alle Dienste in einer Sicherung

Ein professionelles Microsoft-365-Backup sichert E-Mails und Kalender in Exchange Online, Dateien in OneDrive und SharePoint sowie Teams-Chats und Teams-Dateien. Die Sicherung läuft automatisch mehrmals täglich, ohne dass jemand daran denken muss.

2. Unabhängigkeit von Microsoft

Die Sicherungen liegen außerhalb der Microsoft-Cloud in einem separaten Rechenzentrum in Deutschland. Fällt ein Dienst aus oder wird ein Konto kompromittiert, bleiben Ihre Daten davon unberührt. Genau das meint die alte Backup-Regel, eine Kopie immer an einem anderen Ort aufzubewahren.

3. Schnelle und gezielte Wiederherstellung

Im Ernstfall zählt, wie schnell Sie wieder arbeitsfähig sind. Aus dem Backup stellen wir eine einzelne E-Mail, einen Ordner oder ein komplettes Postfach in wenigen Minuten wieder her. Auch die Wiederherstellung auf einen bestimmten Zeitpunkt ist möglich, etwa auf den Stand vor einem Ransomware-Befall.

4. Lange Aufbewahrung ohne Lizenz-Tricks

Statt an die 30- oder 93-Tage-Fristen von Microsoft gebunden zu sein, bestimmen Sie selbst, wie lange Sicherungen aufbewahrt werden. Damit erfüllen Sie auch gesetzliche Aufbewahrungspflichten, ohne für jeden Nutzer teurere Microsoft-Pläne buchen zu müssen.

5. Ein fester monatlicher Preis

Das Backup läuft als Managed Service: Wir richten es ein, überwachen die Sicherungsläufe und prüfen regelmäßig, ob sich die Daten auch wirklich wiederherstellen lassen. Sie zahlen einen festen Betrag pro Nutzer im Monat und haben das Thema vom Tisch.

Typische Fehler aus der Praxis

Bei Erstgesprächen mit neuen Kunden sehen wir immer wieder ähnliche Muster. Manche Unternehmen haben gar kein Backup ihrer Microsoft-365-Daten und wissen es nicht einmal, weil sie die Aufbewahrungsfristen für ein Backup halten. Andere sichern zwar ihre lokalen Server gewissenhaft, haben die Cloud-Daten aber nie in ihr Backup-Konzept aufgenommen.

Der dritte Klassiker: Es gibt ein Backup, aber niemand hat je eine Wiederherstellung getestet. Ob die Sicherung im Ernstfall funktioniert, zeigt sich dann erst, wenn es darauf ankommt. Ein Backup ohne regelmäßige Wiederherstellungstests ist ein Versprechen ohne Beweis.

Microsoft-365-Backup für KMUs in Südostbayern

Wir betreuen kleine und mittelständische Unternehmen, Schulen und Behörden in Mühldorf, Altötting, Rottal-Inn, Rosenheim, Traunstein, Landshut, Erding, Passau und ganz Südostbayern. Die Einrichtung eines Microsoft-365-Backups dauert in der Regel weniger als einen Tag und läuft ohne Unterbrechung Ihres Betriebs. Bei Fragen sind wir persönlich erreichbar, nicht über eine anonyme Hotline.

Fazit: Vorbereitet sein, bevor der Ernstfall eintritt

Microsoft hält die Dienste am Laufen, um Ihre Daten müssen Sie sich selbst kümmern. Die eingebauten Aufbewahrungsfristen helfen bei kleinen Missgeschicken, greifen aber zu kurz, sobald Ransomware, gelöschte Postfächer oder gesetzliche Aufbewahrungspflichten ins Spiel kommen.

Ein professionelles Backup für Microsoft 365 kostet pro Nutzer und Monat weniger als ein Mittagessen und nimmt Ihnen ein Risiko ab, das im Ernstfall Wochen an Arbeit und viel Geld kosten kann. Der beste Zeitpunkt dafür ist, bevor Sie es brauchen.

Möchten Sie wissen, ob Ihre Microsoft-365-Daten aktuell abgesichert sind? Lassen Sie uns gemeinsam analysieren, wo in Ihrer Umgebung Lücken bestehen und wie wir sie schließen. Kontaktieren Sie uns für ein unverbindliches Erstgespräch!

Termin buchen: https://m-itsysteme.de/kostenlose-erstberatung

Regelmäßige IT-Security Checks: Warum sie für KMUs unverzichtbar sind

Cyberangriffe sind längst kein Problem mehr, das nur große Konzerne betrifft.
Im Gegenteil: Kleine und mittelständische Unternehmen (KMUs) geraten immer häufiger ins Visier von Cyberkriminellen. Der Grund dafür ist einfach – viele KMUs verfügen nicht über eigene IT-Sicherheitsabteilungen und unterschätzen die tatsächlichen Risiken.

Regelmäßige IT-Security Checks sind daher ein zentraler Baustein, um Sicherheitslücken frühzeitig zu erkennen, Schäden zu vermeiden und die eigene IT dauerhaft abzusichern.
Als IT-Systemhaus und Managed Service Provider unterstützen wir Unternehmen dabei, ihre IT-Sicherheit planbar, transparent und wirksam zu gestalten.

Was ist ein IT-Security Check?

Ein IT-Security Check ist eine systematische Überprüfung der IT-Infrastruktur mit dem Ziel, Schwachstellen, Risiken und Sicherheitslücken aufzudecken.
Dabei geht es nicht nur um einzelne Systeme, sondern um das Zusammenspiel aller IT-Komponenten.

Typische Bestandteile eines IT-Security Checks sind unter anderem:

  • Analyse von Clients, Servern und Netzwerken

  • Überprüfung von Benutzer- und Rechtekonzepten

  • Kontrolle von Patch- und Update-Ständen

  • Prüfung von Firewall- und Security-Einstellungen

  • Bewertung von Backup- und Notfallkonzepten

  • Analyse der E-Mail- und Endpoint-Sicherheit

Das Ergebnis ist ein klarer Überblick über den aktuellen Sicherheitsstatus Ihrer IT – inklusive konkreter Handlungsempfehlungen.

Warum sind IT-Security Checks für KMUs so wichtig?

Viele KMUs verlassen sich auf einmal eingerichtete Sicherheitslösungen und gehen davon aus, damit dauerhaft geschützt zu sein.
In der Realität verändert sich die IT jedoch ständig:

  • Neue Mitarbeitende kommen hinzu

  • Geräte werden ausgetauscht

  • Software wird aktualisiert

  • Bedrohungen entwickeln sich weiter

Ein einmaliger Sicherheitscheck reicht daher nicht aus. IT-Security muss regelmäßig überprüft und angepasst werden.

Die wichtigsten Vorteile regelmäßiger IT-Security Checks:

1. Früherkennung von Sicherheitslücken

Schwachstellen werden erkannt, bevor sie von Angreifern ausgenutzt werden können.

2. Reduzierung von Ausfallzeiten

Cyberangriffe führen oft zu Betriebsunterbrechungen – Security Checks helfen, diese zu vermeiden.

3. Schutz sensibler Unternehmensdaten

Kundendaten, Finanzinformationen und internes Know-how bleiben geschützt.

4. Planbare IT-Sicherheit

Statt ungeplanter Notfälle setzen Sie auf strukturierte und kontrollierte Maßnahmen.

5. Stärkung des Vertrauens

Kunden und Geschäftspartner erwarten heute einen verantwortungsvollen Umgang mit IT-Sicherheit.

Typische Sicherheitslücken in KMUs

In der Praxis begegnen uns bei IT-Security Checks immer wieder ähnliche Schwachstellen:

  • Veraltete Betriebssysteme oder ungepatchte Software

  • Zu weitreichende Benutzerrechte

  • Fehlende oder ungetestete Backups

  • Unzureichender Schutz vor Phishing und Ransomware

  • Fehlende Transparenz über die eigene IT-Struktur

Viele dieser Probleme lassen sich mit überschaubarem Aufwand beheben – vorausgesetzt, sie werden rechtzeitig erkannt.

Wie oft sollten IT-Security Checks durchgeführt werden?

Für KMUs empfehlen wir, einen umfassenden IT-Security Check mindestens einmal pro Jahr durchzuführen.
Zusätzlich sinnvoll ist ein Sicherheitscheck:

  • nach größeren IT-Umstellungen

  • nach der Einführung neuer Software oder Cloud-Dienste

  • bei Unternehmenswachstum

  • nach einem Sicherheitsvorfall

  • beim Wechsel des IT-Dienstleisters

In Kombination mit Managed Services und kontinuierlichem Monitoring entsteht so ein dauerhaft hohes Sicherheitsniveau.

IT-Security Checks als Teil eines ganzheitlichen Sicherheitskonzepts

Ein IT-Security Check allein schützt noch nicht dauerhaft. Entscheidend ist, was danach passiert.
Deshalb verstehen wir Sicherheitschecks als Teil eines ganzheitlichen IT-Sicherheitskonzepts, das aus mehreren Bausteinen besteht:

  • Analyse & Bewertung

  • Konkrete Handlungsempfehlungen

  • Technische Umsetzung

  • Proaktive Wartung

  • Kontinuierliche Überwachung

  • Regelmäßige Wiederholungen

So wird IT-Sicherheit nicht zu einer einmaligen Maßnahme, sondern zu einem laufenden Prozess.

IT-Security Checks und gesetzliche Anforderungen

Auch KMUs stehen zunehmend unter regulatorischem Druck.
Datenschutz, IT-Sicherheit und Dokumentation spielen eine immer größere Rolle – insbesondere im Umgang mit sensiblen Daten.

Regelmäßige IT-Security Checks helfen dabei:

  • Sicherheitsmaßnahmen nachvollziehbar zu dokumentieren

  • Risiken transparent darzustellen

  • Verantwortlichkeiten klar zu definieren

Damit schaffen Sie eine solide Grundlage für interne und externe Anforderungen.

Warum ein externer IT-Partner sinnvoll ist

Viele KMUs haben im Alltag weder die Zeit noch die Ressourcen, ihre IT-Sicherheit regelmäßig selbst zu überprüfen.
Ein externer IT-Dienstleister bringt:

  • einen objektiven Blick auf Ihre IT

  • aktuelles Sicherheits-Know-how

  • Erfahrung aus zahlreichen Kundenumgebungen

  • strukturierte Vorgehensweisen

Als regionales IT-Systemhaus und Managed Service Provider unterstützen wir KMUs dabei, ihre IT-Sicherheit verständlich, planbar und nachhaltig zu verbessern.

IT-Security Checks für KMUs in Südostbayern

Wir betreuen kleine und mittelständische Unternehmen in Mühldorf, Altötting, Rottal-Inn, Rosenheim, Traunstein, Landshut, Erding, Passau und ganz Südostbayern.
Unsere Stärke liegt in der Kombination aus technischer Expertise, persönlicher Betreuung und regionaler Nähe.

Gerade beim sensiblen Thema IT-Sicherheit ist Vertrauen entscheidend.

Fazit: Regelmäßige IT-Security Checks zahlen sich aus

Regelmäßige IT-Security Checks sind für KMUs kein Luxus, sondern eine notwendige Investition in die Zukunftsfähigkeit des Unternehmens.
Sie helfen, Risiken frühzeitig zu erkennen, Ausfälle zu vermeiden und die IT dauerhaft sicher zu betreiben.

Wer seine IT regelmäßig überprüft, schützt nicht nur Systeme und Daten, sondern auch Mitarbeitende, Kunden und das eigene Unternehmen.

Möchten Sie mehr über unsere IT-Security Checks erfahren?

Lassen Sie uns gemeinsam analysieren, wie wir damit Ihr Unternehmen vor Cyberangriffen schützen können. Kontaktieren Sie uns für ein unverbindliches Erstgespräch!