Alle Insights

    Prüfprogramm für Microsoft 365

    Welche Prüffelder interne Revision bei Identität, Daten, Betrieb und Lieferanten berücksichtigen kann.

    2 Minuten

    Einordnung des Prüfprogramms

    Ein Prüfprogramm beschreibt Ziele, Umfang und Prüfschritte einer Revisionsprüfung. Für Microsoft 365 sollte es an den Risiken der Organisation ausgerichtet sein und nicht an der Vollständigkeit der Produktfunktionen. Die interne Revision beurteilt, ob Kontrollen angemessen und wirksam sind. Das Ergebnis ist ein Revisionsbericht, kein externes Prüfungsurteil.

    Prüffeld Identität

    • Mehrfaktor-Authentifizierung für alle Benutzer und besonders für Administratoren
    • Conditional Access Richtlinien, Ausnahmen und Notfallkonten
    • Vergabe, Überprüfung und Entzug privilegierter Rollen
    • Gastzugänge und deren periodische Überprüfung

    Prüffeld Daten

    • Freigabeeinstellungen in SharePoint, OneDrive und Teams
    • Klassifikation mit Sensitivity Labels und deren Nutzung
    • Data Loss Prevention für besonders schützenswerte Daten
    • Aufbewahrung und Löschung nach definierten Regeln

    Prüffeld Betrieb

    Im Betrieb interessieren vor allem Protokollierung, Überwachung und Reaktion. Ist das Audit Log aktiviert, wie lange werden Einträge aufbewahrt und wer wertet sie aus? Werden Warnungen aus Microsoft Defender bearbeitet? Wie werden Änderungen an zentralen Einstellungen genehmigt und dokumentiert?

    Prüffeld Lieferanten

    Microsoft ist ein kritischer Lieferant. Zu prüfen sind der Vertragsrahmen, die Kenntnis der Unterauftragsbearbeiter, die Datenstandorte und die Auswertung von Sicherheitsberichten wie SOC 2. Hinzu kommen Partner, die den Tenant betreuen und oft weitreichende Rechte besitzen.

    Technische Referenzen richtig nutzen

    Der CIS Microsoft 365 Foundations Benchmark und Microsoft Secure Score liefern nützliche Referenzpunkte für technische Prüfschritte. Sie ersetzen nicht die Beurteilung, ob die Kontrollen zu den Risiken der Organisation passen. Die verwendete Benchmark-Version gehört in die Arbeitspapiere.

    Einordnung durch techtask

    techtask unterstützt interne Revisionen beim Entwurf von Microsoft 365 Prüfprogrammen und bei der technischen Datenerhebung. Wir liefern die Fachtiefe, die Revision behält die Verantwortung für Urteil und Bericht.

    Quellen

    Primärquellen und offizielle Dokumentation.

    1. 1.The IIA, Global Internal Audit Standards
    2. 2.Center for Internet Security, CIS Microsoft 365 Foundations Benchmark
    3. 3.Microsoft Learn, Microsoft Purview Audit
    4. 4.Microsoft Service Trust Portal

    Vom Wissen zur belastbaren Entscheidung.

    Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.

    Leistung ansehen