Sind meine Daten bei Microsoft sicher?

Viele Unternehmer fragen sich: Sind meine Daten bei Microsoft sicher? Ob E-Mails in Outlook, Dateien in OneDrive oder Projekte in Teams – mit Microsoft 365 liegen immer mehr Unternehmensdaten in der Microsoft Cloud. Die Sorge ist verständlich, denn diese Daten sind das Herzstück Ihres Geschäftsbetriebs.
Die kurze Antwort: Die technische Basis für Microsoft Datensicherheit ist sehr robust – Rechenzentren, Verschlüsselung und Sicherheitswerkzeuge liegen auf einem Niveau, das ein mittelständisches Unternehmen mit eigenen Servern kaum erreicht. Ob Ihre Daten tatsächlich sicher sind, entscheidet sich aber zu einem großen Teil bei Ihnen: in der Konfiguration, bei den Zugriffsrechten und im Umgang Ihrer Mitarbeitenden mit Zugangsdaten.
Wichtige Erkenntnisse
- Microsoft schützt Infrastruktur und Plattform, Sie verantworten Konten, Geräte, Berechtigungen und Inhalte.
- Die meisten Sicherheitsvorfälle entstehen durch gestohlene Zugangsdaten und Fehlkonfigurationen – nicht durch Lücken bei Microsoft.
- Mehrfaktor-Authentifizierung ist die wirksamste Einzelmaßnahme.
- Viele Schutzfunktionen hängen von Ihrer Lizenz ab und müssen aktiv eingerichtet werden.
- Der Papierkorb ersetzt kein Backup.
Welche Daten in Microsoft 365 und der Cloud geschützt werden müssen
Bevor es um Schutzmaßnahmen geht, lohnt ein Blick darauf, was eigentlich geschützt werden soll. Nicht alle Informationen haben den gleichen Schutzbedarf.
Personenbezogene Daten, Geschäftsdaten und Zugangsdaten
Personenbezogene Daten wie Kundennamen oder Mitarbeiterinformationen unterliegen der DSGVO. Geschäftsdaten umfassen interne Dokumente, Kalkulationen und Verträge. Besonders kritisch sind die Zugangsdaten – also Benutzername und Passwort Ihrer Benutzerkonten. Wer sich mit einem fremden Microsoft-Konto anmelden kann, kann auf E-Mails, Dateien und Kontakte zugreifen. Deshalb sind Zugangsdaten das bevorzugte Ziel von Angreifern.

Die häufigsten Risiken in der Praxis
Die größten Gefahren für Daten in Microsoft 365 und Azure entstehen selten in Microsofts Rechenzentren, sondern im eigenen Unternehmen:
- Phishing und Kontoübernahmen: Gefälschte E-Mails oder Anmeldeseiten erbeuten Zugangsdaten. Mit ihnen melden sich Angreifer als berechtigte Nutzer an.
- Fehlkonfigurationen: Zu großzügige Freigaben, fehlende Mehrfaktor-Authentifizierung oder vergessene Gastkonten öffnen Türen.
- Insider-Risiken: Unbedachter Umgang mit Daten oder zu weitreichende Rechte einzelner Mitarbeitender.
| Risiko | Mögliche Folge | Wirksame Gegenmaßnahme |
|---|---|---|
| Phishing | Kontoübernahme | Mehrfaktor-Authentifizierung |
| Fehlkonfiguration | Datenabfluss | Regelmäßige Prüfung der Einstellungen |
| Zu viele Rechte | Datenverlust | Zugriffsrechte auf das Nötige beschränken |
Microsoft Datensicherheit: Wie gut schützt Microsoft Ihre Daten?
Microsoft setzt auf ein mehrschichtiges Sicherheitskonzept. Die folgenden Schutzmaßnahmen sind Teil der Plattform und greifen unabhängig davon, wie Sie Ihre Umgebung konfigurieren.
Physischer Schutz der Rechenzentren
Jedes Microsoft-Rechenzentrum ist durch mehrere Sicherheitsebenen geschützt – von Zutrittskontrollen mit biometrischen Verfahren über Videoüberwachung bis zu strengen Prozessen für Personal und Hardware. Die Anlagen sind redundant ausgelegt, sodass Daten auch bei einem Hardware- oder Standortausfall verfügbar bleiben.
Verschlüsselung bei Übertragung und Speicherung
Daten werden zwischen Ihrem Gerät und der Cloud per TLS verschlüsselt übertragen. Auch gespeicherte Daten – etwa in OneDrive, SharePoint oder Exchange Online – sind standardmäßig verschlüsselt. Wer besonders hohe Anforderungen hat, kann mit Customer Key eigene Schlüssel verwalten. Das erhöht die Kontrolle, bedeutet aber auch Verantwortung: Gehen die Schlüssel verloren, sind die Daten nicht mehr lesbar.
Zertifizierungen und ihre Grenzen
Microsoft lässt seine Cloud-Dienste regelmäßig unabhängig prüfen, unter anderem nach ISO/IEC 27001, SOC 1 und SOC 2 sowie dem C5-Katalog des BSI. Die Prüfberichte stehen im Service Trust Portal bereit und sind eine gute Grundlage für Ihre eigene Compliance-Dokumentation.
Wichtig ist aber: Ein Zertifikat belegt die Sicherheit der Plattform – nicht die Ihrer Konfiguration. Eine offene Freigabe oder ein Konto ohne Mehrfaktor-Authentifizierung gleicht kein Prüfsiegel aus.
Datenschutz bei Microsoft: DSGVO und Datenstandort
Für Unternehmen in Deutschland ist neben der technischen Sicherheit entscheidend, ob die Nutzung datenschutzrechtlich sauber ist.
Auftragsverarbeitung und Verantwortlichkeiten
Bei Microsoft 365 und Azure handelt Microsoft in der Regel als Auftragsverarbeiter, Ihr Unternehmen bleibt Verantwortlicher im Sinne der DSGVO. Die Grundlage bildet der Datenschutznachtrag (DPA), der Bestandteil der Microsoft-Produktbedingungen ist. Wie diese Rollenverteilung grundsätzlich funktioniert, erklären wir in unserem Beitrag Ist ein IT-Dienstleister ein Auftragsverarbeiter?
Datenstandort und EU-Datengrenze
Mit der EU-Datengrenze speichert und verarbeitet Microsoft Kundendaten für Microsoft 365 und Microsoft Azure grundsätzlich innerhalb der EU; zusätzlich gibt es Rechenzentrumsregionen in Deutschland. Details dazu finden Sie in unserem Beitrag zur EU-Datengrenze von Microsoft.
Ein Restrisiko bleibt: Als US-Unternehmen unterliegt Microsoft US-Gesetzen wie dem CLOUD Act, der Behörden unter bestimmten Voraussetzungen Zugriff auf Daten ermöglichen kann. Microsoft ist zwar unter dem EU-U.S. Data Privacy Framework zertifiziert und hat sich vertraglich verpflichtet, solche Anfragen anzufechten. Für besonders sensible Daten sollten Sie dieses Risiko aber bewusst bewerten und dokumentieren.
Geteilte Verantwortung: Was Microsoft übernimmt – und was bei Ihnen liegt
Sicherheit in der Cloud folgt dem Modell der geteilten Verantwortung. Microsoft sichert Rechenzentren, Hardware, Netzwerk und Plattform ab. Alles, was innerhalb Ihrer Umgebung passiert, liegt bei Ihnen: wer ein Konto hat, wer worauf zugreifen darf, welche Geräte sich verbinden und welche Daten wie geteilt werden.
| Bereich | Microsoft | Ihr Unternehmen |
|---|---|---|
| Rechenzentren und Hardware | Vollständig | – |
| Identitäten und Zugriffe | Stellt die Werkzeuge bereit | Konfiguration und Richtlinien |
| Datenklassifizierung | Stellt die Werkzeuge bereit | Einordnung der Inhalte |
| Endgeräte | Unterstützt mit Tools | Verwaltung und Updates |
Microsoft Security: Welche Tools Ihre Daten schützen
Microsoft liefert leistungsfähige Sicherheitswerkzeuge. Viele davon wirken aber erst, wenn sie passend lizenziert und eingerichtet sind.

Microsoft Entra ID: Mehrfaktor-Authentifizierung und Conditional Access
Microsoft Entra ID ist die zentrale Identitätsverwaltung von Microsoft 365. Die wichtigste Funktion ist die Mehrfaktor-Authentifizierung – im einfachsten Fall eine Zwei-Faktor-Authentifizierung (2FA) per App. Sie verlangt neben dem Passwort einen zweiten Nachweis und stoppt einen Großteil der Angriffe mit gestohlenen Passwörtern. Noch sicherer sind passwortlose Verfahren wie Passkeys oder Windows Hello.
Mit Conditional Access knüpfen Sie den Zugriff an Bedingungen, etwa nur von verwalteten Geräten oder aus bestimmten Ländern. Diese Funktion setzt Entra ID P1 voraus, das zum Beispiel in Microsoft 365 Business Premium enthalten ist. Ohne diese Lizenz bieten die kostenlosen Sicherheitsstandards von Entra einen soliden Grundschutz.
Microsoft Defender: Schutz vor Malware und Phishing
Microsoft Defender ist auf Windows-Geräten bereits als Virenschutz integriert. Für kleine und mittelständische Unternehmen gibt es Defender for Business, das Angriffe auf Endgeräten erkennt und betroffene Geräte automatisch isolieren kann. Defender for Office 365 prüft zusätzlich Anhänge und Links in E-Mails sowie Dateien in Teams und SharePoint.
Microsoft Purview: Klassifizierung und Schutz vor Datenabfluss
Mit Microsoft Purview können Sie vertrauliche Dokumente kennzeichnen und Richtlinien zur Verhinderung von Datenverlust (DLP) festlegen – etwa damit Dateien mit Kundendaten nicht an externe Adressen gesendet werden. Purview schützt dabei nur so gut, wie die Regeln eingerichtet sind: Ohne definierte Richtlinien passiert nichts automatisch.
Microsoft Intune: Endgeräte verwalten und aktualisieren
Mit Microsoft Intune verwalten Sie Laptops und Smartphones zentral. Sie können Windows- und Office-Updates erzwingen, Geräte verschlüsseln und bei Verlust aus der Ferne löschen. Mehr dazu lesen Sie in unserem Beitrag Was ist Microsoft Intune?
Welche Lizenz welche Schutzfunktionen bietet
Welche dieser Funktionen Ihnen zur Verfügung stehen, hängt von Ihrer Lizenz ab. Business Basic und Business Standard enthalten grundlegende Schutzfunktionen; Business Premium ergänzt unter anderem Conditional Access, Intune und Defender for Business; Enterprise-Pläne wie E5 bieten zusätzlich erweiterte Funktionen für Überwachung und Compliance. Einen Überblick gibt unser Beitrag zur Microsoft-Lizenzierung.
Backup: Warum der Papierkorb keine Datensicherung ersetzt
Viele verlassen sich auf den Papierkorb und den Versionsverlauf in Microsoft 365. Gelöschte Dateien in OneDrive und SharePoint lassen sich dort jedoch nur für einen begrenzten Zeitraum wiederherstellen – standardmäßig 93 Tage. Gegen Ransomware, versehentliches Massenlöschen oder Fehler, die erst Monate später auffallen, hilft nur ein unabhängiges Backup außerhalb von Microsoft 365.
Warum OneDrive-Synchronisation keine echte Sicherung ist, erklären wir ausführlich im Beitrag Benötige ich ein Cloud-Backup, wenn ich OneDrive habe?
Checkliste: So machen Sie Ihre Microsoft-Umgebung sicher
Mit diesen Maßnahmen erhöhen Sie Sicherheit und Datenschutz in Microsoft 365 deutlich:
- Mehrfaktor-Authentifizierung für alle Benutzerkonten aktivieren – ohne Ausnahme.
- Administratorkonten trennen: Adminaufgaben nie mit dem normalen Benutzerkonto erledigen.
- Zugriffsrechte beschränken: Jeder erhält nur die Rechte, die er für seine Aufgaben braucht.
- Freigaben kontrollieren: Externe Freigaben in OneDrive und SharePoint begrenzen, Gastlinks mit Ablaufdatum versehen und regelmäßig prüfen.
- App-Berechtigungen prüfen: Nur vertrauenswürdige Apps dürfen auf Unternehmensdaten zugreifen.
- Geräte aktualisieren: Windows, Office und Apps automatisch aktuell halten.
- Mitarbeitende schulen: Regelmäßige Phishing-Sensibilisierung senkt das größte Risiko.
- Unabhängiges Backup einrichten und die Wiederherstellung testen.
- Notfallplan festlegen: Wer tut was, wenn ein Konto kompromittiert wurde?
Fazit
Sind Ihre Daten bei Microsoft sicher? Die Plattform selbst bietet mit verschlüsselter Speicherung, zertifizierten Rechenzentren, EU-Datengrenze und Werkzeugen wie Entra ID, Defender und Purview ein sehr hohes Sicherheitsniveau. Die meisten Vorfälle entstehen jedoch durch gestohlene Zugangsdaten, fehlende Mehrfaktor-Authentifizierung oder zu offene Freigaben – und damit in Ihrem Verantwortungsbereich.
Eine wirklich robuste Microsoft Datensicherheit entsteht erst, wenn die passende Lizenz, eine sichere Konfiguration, ein unabhängiges Backup und geschulte Mitarbeitende zusammenkommen. Gerne prüfen wir gemeinsam mit Ihnen, wo Ihre Microsoft-Umgebung heute steht und welche Maßnahmen den größten Effekt haben.
Ja, Microsoft investiert jedes Jahr hohe Summen in die Microsoft Datensicherheit. Ihre Daten werden sowohl bei der Übertragung (TLS) als auch auf den Servern verschlüsselt gespeichert. Durch moderne Cloud-Sicherheitsmaßnahmen und den physischen Schutz der Rechenzentren bietet Microsoft ein Sicherheitsniveau, das die meisten Unternehmen mit eigenen Servern kaum erreichen könnten. Wichtig ist jedoch: Die Sicherheit ist eine Gemeinschaftsaufgabe – Microsoft schützt die Infrastruktur, wir sorgen gemeinsam mit Ihnen für die sichere Konfiguration Ihrer Umgebung.
Für Kunden aus Deutschland speichert Microsoft die Daten in der Regel in Rechenzentren innerhalb der EU oder direkt an deutschen Standorten wie Frankfurt oder Berlin. Die strengen europäischen Datenschutzanforderungen werden durch Verträge zur Auftragsverarbeitung und umfangreiche Zertifizierungen abgedeckt. Wir unterstützen Sie dabei, ein sicheres Datenmanagement zu etablieren, das genau auf die hiesigen gesetzlichen Vorgaben zugeschnitten ist.
Das wichtigste Werkzeug ist Microsoft Defender. Dieser Dienst schützt Ihre Endgeräte, E-Mails in Exchange Online sowie Dateien in Teams und SharePoint vor Angriffen. Ergänzt wird dies durch Microsoft Entra ID, das mit Mehrfaktor-Authentifizierung sicherstellt, dass nur berechtigte Personen Zugriff erhalten. Beide arbeiten im Hintergrund zusammen, um Bedrohungen automatisch zu erkennen und abzuwehren.
Wir sagen es ganz direkt: Nein. Der Papierkorb und die Dateiversionierung sind zwar praktisch für den Alltag, ersetzen aber keine professionelle Datensicherung. Für ein echtes Notfallkonzept und zur Einhaltung von Aufbewahrungsfristen benötigen Sie ein unabhängiges Backup für Microsoft 365. Nur so sind Ihre Daten auch bei groben Anwenderfehlern oder gezielten Ransomware-Angriffen wirklich sicher und jederzeit wiederherstellbar.
Microsoft kümmert sich um die Sicherheit der Plattform und der physischen Hardware. Sie (und wir als Ihr Partner) sind dafür verantwortlich, wer Zugriff auf welche Daten hat. Das beinhaltet die Verwaltung von Benutzerkonten, die Absicherung von Endgeräten über Microsoft Intune und die korrekte Einstellung von Freigaben. Wir helfen Ihnen dabei, diese Sicherheitseinstellungen so einzurichten, dass sie Ihren Arbeitsalltag erleichtern, statt ihn zu verkomplizieren.
Hier kommen Lösungen für Datensicherheit wie Microsoft Purview ins Spiel. Damit lassen sich vertrauliche Dokumente kennzeichnen und Richtlinien zur Verhinderung von Datenverlust (DLP) festlegen – etwa damit Dateien mit sensiblen Kundendaten nicht an externe E-Mail-Adressen gesendet werden. Wichtig: Purview wirkt nur mit passender Lizenz und eingerichteten Regeln. Wir unterstützen Sie gerne bei der Einrichtung.
In diesem Fall greifen vordefinierte Incident-Response-Prozesse. Mit Tools wie Microsoft Sentinel werden Protokolle zentral ausgewertet, um den Ursprung des Problems schnell zu finden. Wir unterstützen Sie mit unseren Cybersecurity-Services dabei, die Bedrohung zu isolieren und den Normalbetrieb zügig wiederherzustellen. Eine gute Vorbereitung und regelmäßige Prüfungen der Berechtigungen sind hierbei die halbe Miete.





