Microsoft Purview Beratung Schweiz

    Microsoft Purview verbindet Informationsschutz, Data Loss Prevention, Datenklassifizierung und Compliance-Funktionen innerhalb von Microsoft 365. Eine erfolgreiche Einführung erfordert mehr als die technische Aktivierung einzelner Funktionen. Entscheidend sind ein belastbares Klassifizierungsmodell, klare Governance, geeignete Rollen und eine schrittweise Einführung in die Organisation.

    Für

    • CISO und Informationssicherheit
    • Datenschutz und Compliance
    • CIO und IT-Leitung
    • Interne Revision
    • Records Management und Archiv

    Typische Ausgangslagen

    • Vertrauliche Dokumente sind in SharePoint, OneDrive und Teams breit geteilt, ohne dass jemand den Überblick hat.
    • Eine Klassifizierungsrichtlinie existiert auf Papier, wird im Alltag aber nicht angewendet.
    • Microsoft 365 Copilot soll eingeführt werden, die Berechtigungslage ist jedoch unklar.
    • Aufbewahrungsfristen sind definiert, technisch aber nicht umgesetzt.
    • Lizenzen mit Purview-Funktionen sind vorhanden, werden aber kaum genutzt.

    Was ist Microsoft Purview?

    Microsoft Purview ist die Sammlung von Microsoft-Lösungen für Datensicherheit, Data Governance sowie Risiko und Compliance. In Microsoft 365 umfasst sie unter anderem Sensitivity Labels, Data Loss Prevention, Data Lifecycle Management, Records Management, Insider Risk Management, Audit und eDiscovery. Die Funktionen wirken direkt in Exchange, SharePoint, OneDrive, Teams und je nach Konfiguration auf Endgeräten.

    Purview ist kein einzelnes Produkt, das man einschaltet. Es ist ein Werkzeugkasten, dessen Wirkung davon abhängt, wie gut Schutzbedarf, Datenbestände und Verantwortlichkeiten vorher geklärt sind.

    Für welche Unternehmen ist Purview relevant?

    Relevant ist Purview für jede Organisation, die in Microsoft 365 schützenswerte Informationen verarbeitet und dies nachweisen muss. Besonders hoch ist der Nutzen bei Banken, Versicherungen, Energieversorgern, MedTech-Unternehmen und öffentlichen Verwaltungen, weil dort Aufsicht, Datenschutz und Revision konkrete Nachweise verlangen.

    Typische Use Cases

    Vertrauliche Dokumente kennzeichnen

    Einheitliche Klassifizierung mit Sensitivity Labels, sichtbar für Mitarbeitende und auswertbar für die Organisation.

    Datenabfluss verhindern

    DLP-Richtlinien erkennen z.B. Personendaten oder Kundendaten in E-Mails, Teams-Chats und geteilten Dateien.

    Copilot-Readiness

    Übermässig geteilte Inhalte identifizieren und schützen, bevor Microsoft 365 Copilot breit ausgerollt wird.

    Aufbewahrung umsetzen

    Gesetzliche und interne Aufbewahrungsfristen technisch abbilden und Löschung nachvollziehbar steuern.

    Records Management

    Geschäftsrelevante Dokumente als Records deklarieren und gegen Änderung oder vorzeitige Löschung schützen.

    Nachweise für Revision und Aufsicht

    Audit-Daten, Richtlinien und Berichte als Grundlage für Prüfungen bereitstellen.

    Sensitivity Labels

    Sensitivity Labels klassifizieren Dokumente, E-Mails, Teams und SharePoint-Sites nach Schutzbedarf. Ein Label kann Kennzeichnungen setzen, Inhalte verschlüsseln und Zugriffe einschränken. Labels können manuell, als Standard oder automatisch anhand erkannter Inhalte angewendet werden.

    Die häufigste Schwäche ist ein zu komplexes Labelschema. Wenige, klar verständliche Stufen werden im Alltag deutlich besser angewendet als ein fein verästeltes Modell.

    Data Loss Prevention (DLP)

    Data Loss Prevention erkennt schützenswerte Inhalte anhand von Informationstypen, Labels oder Mustern und reagiert mit Hinweisen, Blockierung oder Protokollierung. DLP-Richtlinien lassen sich zuerst im Simulationsmodus betreiben, bevor sie Nutzer aktiv einschränken.

    Information Protection

    Information Protection bezeichnet in Purview das Zusammenspiel aus Erkennen, Klassifizieren und Schützen von Informationen. Dazu gehören Sensitivity Labels, vertrauliche Informationstypen, trainierbare Klassifizierer und die daran gekoppelte Verschlüsselung.

    Data Lifecycle Management und Records Management

    Data Lifecycle Management steuert mit Aufbewahrungsrichtlinien und -labels, wie lange Inhalte erhalten bleiben und wann sie gelöscht werden. Records Management ergänzt dies um die Deklaration als Record, Dispositionsprüfungen und einen nachvollziehbaren Löschnachweis.

    Insider Risk Management

    Insider Risk Management wertet Aktivitätssignale aus, um riskantes Verhalten wie ungewöhnliche Datenabflüsse vor einem Austritt zu erkennen. In der Schweiz sind dabei Datenschutz, Arbeitsrecht und die Beteiligung von HR und Rechtsdienst vor der Aktivierung zu klären.

    Rollen und Verantwortlichkeiten

    Purview scheitert selten an der Technik, häufig an unklaren Zuständigkeiten.

    RolleVerantwortung
    GeschäftsleitungGenehmigt Klassifizierungsrichtlinie und Risikoaversion
    Informationssicherheit / CISOVerantwortet Schutzbedarf, Labels und DLP-Regeln
    DatenschutzPrüft Personendaten, Insider-Risk-Einsatz und Transparenz
    Records Management / ArchivVerantwortet Aufbewahrungsplan und Disposition
    ITKonfiguriert, überwacht und dokumentiert die Richtlinien
    FachbereicheWenden Labels an und benennen Dateneigentümer
    Interne RevisionPrüft Wirksamkeit und Nachweise unabhängig

    Typische Einführungsphasen

    1. 1

      Standortbestimmung

      Datenbestände, bestehende Richtlinien, Lizenzen und Freigabesituation erfassen.

    2. 2

      Klassifizierungsmodell

      Schutzstufen, Labelschema und Verantwortlichkeiten mit den Fachbereichen festlegen.

    3. 3

      Pilot

      Labels und DLP in einer Pilotgruppe einführen, DLP im Simulationsmodus auswerten.

    4. 4

      Gestaffelter Rollout

      Schrittweise Ausweitung mit Schulung, Kommunikation und Support.

    5. 5

      Automatisierung

      Automatische Klassifizierung und schärfere DLP-Regeln auf Basis der Pilotdaten.

    6. 6

      Betrieb und Kontrolle

      Reporting, Richtlinienpflege und regelmässige Wirksamkeitskontrolle.

    Häufige Fehler

    • Zu viele Labels, die Mitarbeitende nicht unterscheiden können
    • Verschlüsselung breit aktiviert, ohne Auswirkungen auf Zusammenarbeit und externe Partner zu testen
    • DLP direkt blockierend statt zuerst im Simulationsmodus
    • Keine benannten Dateneigentümer in den Fachbereichen
    • Aufbewahrung technisch konfiguriert, ohne fachlichen Aufbewahrungsplan
    • Copilot eingeführt, bevor übermässige Freigaben bereinigt sind

    Lizenzierung auf konzeptioneller Ebene

    Der Funktionsumfang von Purview hängt von den Microsoft-365-Lizenzen ab. Grundfunktionen wie manuelle Sensitivity Labels sind in verbreiteten Business- und Enterprise-Plänen enthalten, erweiterte Funktionen wie automatische Klassifizierung, Insider Risk Management oder erweiterte Records-Management-Funktionen setzen in der Regel höherwertige Lizenzen oder Add-ons voraus.

    Lizenzmodelle ändern sich regelmässig. Vor einer Entscheidung prüfen wir den aktuellen Stand anhand der offiziellen Microsoft-Dokumentation. Dieser Abschnitt ist keine Lizenzberatung im Sinne einer verbindlichen Zusicherung.

    Integration mit Microsoft 365, Security und Compliance

    Purview wirkt nur so gut wie die Identitäten und Berechtigungen dahinter. Deshalb betrachten wir Purview immer zusammen mit Microsoft Entra ID, Conditional Access, der SharePoint- und Teams-Governance sowie Microsoft Defender. Microsoft 365 Copilot berücksichtigt Berechtigungen und Sensitivity Labels, weshalb Purview zu einer Voraussetzung für einen kontrollierten Copilot-Einsatz wird.

    Regulierte Branchen

    Vorgehensmodell von techtask

    1. 1

      Einordnen

      Gespräch mit CISO, Datenschutz und IT: Ziele, regulatorischer Rahmen, Ausgangslage.

    2. 2

      Analysieren

      Technische Bestandsaufnahme des Tenants und der Freigabesituation.

    3. 3

      Konzipieren

      Klassifizierungsmodell, Rollen, Richtlinien und Roadmap, abgestimmt mit den Fachbereichen.

    4. 4

      Umsetzen

      Konfiguration, Pilot und gestaffelter Rollout gemeinsam mit Ihrer IT oder Ihrem Betriebspartner.

    5. 5

      Verankern

      Betriebskonzept, Reporting und Übergabe, damit Purview nach dem Projekt wirksam bleibt.

    Informationsschutz beginnt nicht mit einem Label. Er beginnt mit der Entscheidung, welche Daten geschützt werden müssen und wer dafür verantwortlich ist.
    Roger Haueter, Gründer, techtask GmbH

    Mögliche Deliverables

    • Standortbestimmung mit priorisierten Handlungsfeldern
    • Klassifizierungsrichtlinie und Labelschema
    • Rollen- und Verantwortlichkeitsmodell
    • DLP-Konzept mit Auswertung des Simulationsbetriebs
    • Aufbewahrungs- und Records-Management-Konzept
    • Rollout- und Kommunikationsplan
    • Betriebskonzept und Management Summary

    Relevante Branchen

    Referenzen

    Cloud-Strategie und Governance für eine Bildungsfachagentur

    Eine Fachagentur, die im Auftrag von Bund und Kantonen die technologische Entwicklung im Bildungsraum Schweiz vorantreibt, stand vor einer grundlegenden …

    Referenz ansehen

    Cloud Governance: Policy, Datenklassifizierung und risikobasierte Lösungsbewertung

    Ein führendes Schweizer Unternehmen mit Aktivitäten in regulierten Märkten stand vor der Aufgabe, seine Cloud-Strategie gezielt weiterzuentwickeln und die …

    Referenz ansehen

    [INHALT DURCH TECHTASK VALIDIEREN]

    Vertrauenselemente wie Auszeichnungen, Zertifizierungen oder Testimonials für dieses Thema ergänzen, sofern belegt.

    Vertiefungen

    Häufige Fragen

    Welche Microsoft-365-Lizenzen benötigt man?

    Für Grundfunktionen reichen oft vorhandene Enterprise-Lizenzen. Automatische Klassifizierung, erweiterte DLP-Szenarien, Insider Risk Management und erweiterte Records-Funktionen erfordern meist höherwertige Lizenzen oder Add-ons. Wir prüfen den konkreten Bedarf gegen den aktuellen Stand der Microsoft-Dokumentation.

    Muss Purview vor Microsoft 365 Copilot eingeführt werden?

    Nicht zwingend vollständig, aber die Berechtigungslage und die Kennzeichnung sensibler Inhalte sollten vor einem breiten Copilot-Rollout geklärt sein, weil Copilot auf alle Inhalte zugreift, die eine Person sehen darf.

    Übernimmt techtask auch den Betrieb?

    techtask ist auf Beratung, Konzeption und Umsetzungsbegleitung spezialisiert. Den laufenden Betrieb übernimmt in der Regel Ihre IT oder Ihr Betriebspartner, den wir dafür befähigen.

    Weiterführende Insights

    Verwandte Themen und Leistungen

    Klären Sie in einem Erstgespräch, wo Ihre Organisation steht und welcher nächste Schritt sinnvoll ist.