IT-Systemhaus aus Osnabrück

NIS2 und Microsoft 365.

Welche der zehn Risikomanagementmaßnahmen sich mit Microsoft-Bordmitteln abdecken lassen, welche Lizenz Sie dafür brauchen und wo Microsoft 365 nachweislich nicht reicht.

Vorweg, damit keine falsche Erwartung entsteht: Es gibt keine Microsoft-Lizenz, die NIS2-konform macht, und es gibt weder von Microsoft noch vom BSI eine Aussage in diese Richtung. Paragraf 30 Absatz 2 BSIG verlangt zehn Maßnahmen, davon sind mehrere Organisation und Dokumentation, kein Produkt. Microsoft 365 deckt die technische Seite innerhalb der Microsoft-Welt ab, und das ordentlich. Alles andere bleibt Ihre Aufgabe.

Was Sie mit Microsoft 365 abdecken können

Multi-Faktor-Authentifizierung (Nummer 10). Die Security Defaults bringen MFA in jedem Plan, allerdings ohne Feinsteuerung. Sobald Sie Ausnahmen, Standorte oder Gerätebedingungen brauchen, benötigen Sie Conditional Access, und damit Entra ID P1. Das ist in Microsoft 365 Business Premium, E3 und E5 enthalten. Für die meisten Mittelständler ist Business Premium der Punkt, an dem NIS2-Anforderungen technisch erreichbar werden.

Zugriffskontrolle (Nummer 9). Risikobasierte Richtlinien, Identity Protection und Privileged Identity Management setzen Entra ID P2 voraus, enthalten in E5.

Umgang mit Sicherheitsvorfällen (Nummer 2). Defender for Office 365 P1 mit Safe Links, Safe Attachments und Anti-Phishing gehört zu Business Premium und seit dem 1. Juli 2026 auch zu Office 365 E3 und Microsoft 365 E3. Untersuchung, Threat Hunting und automatisierte Reaktion brauchen P2, also E5.

Endgeräteschutz und Schwachstellen (Nummern 2 und 5). Defender for Business ist bis 300 Nutzer in Business Premium enthalten. Defender for Endpoint P1 steckt in E3, die Variante P2 mit Erkennung und Reaktion am Endpunkt, Threat Hunting und sechs Monaten Datenhaltung in E5.

Kryptografie (Nummer 8). Vertraulichkeitsbezeichnungen und Verschlüsselung gibt es ab E3 und Business Premium, allerdings manuell. Automatische Klassifizierung ist E5 oder ein Zusatzmodul.

Protokollierung. Purview Audit in der Standardvariante speichert 180 Tage, in den meisten Plänen aktiv. Audit Premium mit einem Jahr für Entra ID, Exchange, SharePoint und OneDrive setzt E5 voraus, zehn Jahre sind nur mit einem gesonderten Zusatzmodul möglich. Für die Aufarbeitung eines Angriffs, der monatelang unentdeckt lief, sind 180 Tage oft zu wenig.

Wirksamkeitskontrolle (Nummer 6), teilweise. Secure Score und der Compliance Manager liefern messbare Werte, ersetzen aber keine eigene Bewertung.

Der Punkt, an dem es teuer wird: Backup

Nummer 3 verlangt Backup-Management und Wiederherstellung. Microsoft 365 enthält in keiner Lizenzstufe ein Backup. Aufbewahrungsrichtlinien, Litigation Hold und Papierkorb sind Aufbewahrung, keine Wiederherstellbarkeit nach Ransomware oder einer Massenlöschung.

Microsoft 365 Backup ist ein eigenes Produkt, verbrauchsabhängig abgerechnet über eine Azure-Subscription, unabhängig von E3 oder E5, und es schützt ausschließlich SharePoint, OneDrive und Exchange Online. Fileserver, Datenbanken, ERP, Fachanwendungen und Endgeräte sind damit nicht abgedeckt. Wie wir das lösen, steht auf der Seite Backup und Wiederherstellung.

Wo Microsoft 365 nachweislich nicht reicht

  • Risikoanalyse und Sicherheitskonzepte (Nummer 1). Methodik, Verantwortlichkeiten, Dokumentation. Kein Produkt.
  • Notfallmanagement (Nummer 3). Wiederanlaufreihenfolgen, Notfallpläne, Übungen.
  • Lieferkettensicherheit (Nummer 4). Vollständig außerhalb von Microsoft 365.
  • Schwachstellen außerhalb der Microsoft-Welt (Nummer 5). Firewalls, Switches, Maschinensteuerungen, Drittsoftware.
  • Schulungen (Nummer 7). Angriffssimulationen sind ein Werkzeug, kein Schulungskonzept. Die Schulungspflicht der Geschäftsleitung nach Paragraf 38 BSIG erfüllt kein Produkt.
  • Gesicherte Notfallkommunikation (Nummer 10). Teams läuft auf derselben Plattform, die im Vorfall ausgefallen oder kompromittiert sein kann. Sie brauchen einen zweiten, unabhängigen Kanal.
  • Registrierung und Meldung an das BSI. 24 Stunden, 72 Stunden, ein Monat. Das ist ein Prozess mit Rollen und Rufbereitschaft.

Unsere ehrliche Einordnung

Business Premium oder E3 deckt die Identitäts- und Endgerätegrundlagen ab. E5 ergänzt längere Protokollierung, risikobasierte Richtlinien und tiefere Erkennung. Ob der Sprung auf E5 sich lohnt, hängt an Ihrer Risikolage, nicht an NIS2: Das Gesetz schreibt keine Lizenz vor, es verlangt Verhältnismäßigkeit nach Stand der Technik und Größe.

Wir sehen uns Ihren Tenant an, gleichen ab, was Ihre Lizenz bereits hergibt und nicht aktiviert ist, und sagen Ihnen, wo ein Upgrade etwas bringt und wo Sie nur mehr bezahlen würden. Mehr zu unserer Arbeit mit Microsoft 365 finden Sie unter Microsoft 365, den Gesamtüberblick zu NIS2 unter NIS2-Beratung.

📞 Microsoft-365-Umgebung prüfen lassen? Rufen Sie uns an unter 0541 50798808 oder schreiben Sie an info@team-data.de. 30 Minuten Erstberatung, kostenlos und unverbindlich.

Häufige Fragen zu NIS2 und Microsoft 365

Macht uns Microsoft 365 E5 NIS2-konform?

Nein. Weder Microsoft noch das BSI sagen das. E5 deckt mehr technische Anforderungen ab als E3, aber Risikoanalyse, Lieferkette, Notfallplanung, Schulungskonzept und der Meldeprozess bleiben in jedem Fall offen.

Reicht Business Premium für einen Mittelständler?

Für die technischen Grundlagen meist ja: Conditional Access, Defender for Business, Intune und Verschlüsselung sind enthalten. Die längere Protokollierung und die tiefere Erkennung fehlen, das ist eine Risikoentscheidung.

Ist in Microsoft 365 ein Backup enthalten?

Nein, in keiner Lizenzstufe. Aufbewahrungsrichtlinien sind kein Backup. Microsoft 365 Backup ist ein separat abgerechnetes Produkt und schützt nur SharePoint, OneDrive und Exchange Online.

Wie lange müssen wir Protokolle aufbewahren?

Das BSIG nennt in Paragraf 30 keine ausdrückliche Mindestdauer. Die 180 Tage von Purview Audit Standard reichen für die Aufarbeitung länger laufender Angriffe oft nicht. Das ist eine Risikoabwägung, keine reine Formalie.

Können wir mit Teams die Notfallkommunikation abdecken?

Nur bedingt. Teams läuft auf derselben Plattform, die im Vorfall betroffen sein kann. NIS2 verlangt gesicherte Notfallkommunikation, dafür brauchen Sie einen davon unabhängigen Weg.