Typische Ausgangslagen
- Vertrauliche Dokumente sind in SharePoint, OneDrive und Teams breit geteilt, ohne dass jemand den Überblick hat.
- Eine Klassifizierungsrichtlinie existiert auf Papier, wird im Alltag aber nicht angewendet.
- Microsoft 365 Copilot soll eingeführt werden, die Berechtigungslage ist jedoch unklar.
- Aufbewahrungsfristen sind definiert, technisch aber nicht umgesetzt.
- Lizenzen mit Purview-Funktionen sind vorhanden, werden aber kaum genutzt.
Was ist Microsoft Purview?
Microsoft Purview ist die Sammlung von Microsoft-Lösungen für Datensicherheit, Data Governance sowie Risiko und Compliance. In Microsoft 365 umfasst sie unter anderem Sensitivity Labels, Data Loss Prevention, Data Lifecycle Management, Records Management, Insider Risk Management, Audit und eDiscovery. Die Funktionen wirken direkt in Exchange, SharePoint, OneDrive, Teams und je nach Konfiguration auf Endgeräten.
Purview ist kein einzelnes Produkt, das man einschaltet. Es ist ein Werkzeugkasten, dessen Wirkung davon abhängt, wie gut Schutzbedarf, Datenbestände und Verantwortlichkeiten vorher geklärt sind.
Für welche Unternehmen ist Purview relevant?
Relevant ist Purview für jede Organisation, die in Microsoft 365 schützenswerte Informationen verarbeitet und dies nachweisen muss. Besonders hoch ist der Nutzen bei Banken, Versicherungen, Energieversorgern, MedTech-Unternehmen und öffentlichen Verwaltungen, weil dort Aufsicht, Datenschutz und Revision konkrete Nachweise verlangen.
Typische Use Cases
Vertrauliche Dokumente kennzeichnen
Einheitliche Klassifizierung mit Sensitivity Labels, sichtbar für Mitarbeitende und auswertbar für die Organisation.
Datenabfluss verhindern
DLP-Richtlinien erkennen z.B. Personendaten oder Kundendaten in E-Mails, Teams-Chats und geteilten Dateien.
Copilot-Readiness
Übermässig geteilte Inhalte identifizieren und schützen, bevor Microsoft 365 Copilot breit ausgerollt wird.
Aufbewahrung umsetzen
Gesetzliche und interne Aufbewahrungsfristen technisch abbilden und Löschung nachvollziehbar steuern.
Records Management
Geschäftsrelevante Dokumente als Records deklarieren und gegen Änderung oder vorzeitige Löschung schützen.
Nachweise für Revision und Aufsicht
Audit-Daten, Richtlinien und Berichte als Grundlage für Prüfungen bereitstellen.
Sensitivity Labels
Sensitivity Labels klassifizieren Dokumente, E-Mails, Teams und SharePoint-Sites nach Schutzbedarf. Ein Label kann Kennzeichnungen setzen, Inhalte verschlüsseln und Zugriffe einschränken. Labels können manuell, als Standard oder automatisch anhand erkannter Inhalte angewendet werden.
Die häufigste Schwäche ist ein zu komplexes Labelschema. Wenige, klar verständliche Stufen werden im Alltag deutlich besser angewendet als ein fein verästeltes Modell.
Data Loss Prevention (DLP)
Data Loss Prevention erkennt schützenswerte Inhalte anhand von Informationstypen, Labels oder Mustern und reagiert mit Hinweisen, Blockierung oder Protokollierung. DLP-Richtlinien lassen sich zuerst im Simulationsmodus betreiben, bevor sie Nutzer aktiv einschränken.
Information Protection
Information Protection bezeichnet in Purview das Zusammenspiel aus Erkennen, Klassifizieren und Schützen von Informationen. Dazu gehören Sensitivity Labels, vertrauliche Informationstypen, trainierbare Klassifizierer und die daran gekoppelte Verschlüsselung.
Data Lifecycle Management und Records Management
Data Lifecycle Management steuert mit Aufbewahrungsrichtlinien und -labels, wie lange Inhalte erhalten bleiben und wann sie gelöscht werden. Records Management ergänzt dies um die Deklaration als Record, Dispositionsprüfungen und einen nachvollziehbaren Löschnachweis.
Insider Risk Management
Insider Risk Management wertet Aktivitätssignale aus, um riskantes Verhalten wie ungewöhnliche Datenabflüsse vor einem Austritt zu erkennen. In der Schweiz sind dabei Datenschutz, Arbeitsrecht und die Beteiligung von HR und Rechtsdienst vor der Aktivierung zu klären.
Rollen und Verantwortlichkeiten
Purview scheitert selten an der Technik, häufig an unklaren Zuständigkeiten.
| Rolle | Verantwortung |
|---|---|
| Geschäftsleitung | Genehmigt Klassifizierungsrichtlinie und Risikoaversion |
| Informationssicherheit / CISO | Verantwortet Schutzbedarf, Labels und DLP-Regeln |
| Datenschutz | Prüft Personendaten, Insider-Risk-Einsatz und Transparenz |
| Records Management / Archiv | Verantwortet Aufbewahrungsplan und Disposition |
| IT | Konfiguriert, überwacht und dokumentiert die Richtlinien |
| Fachbereiche | Wenden Labels an und benennen Dateneigentümer |
| Interne Revision | Prüft Wirksamkeit und Nachweise unabhängig |
Typische Einführungsphasen
- 1
Standortbestimmung
Datenbestände, bestehende Richtlinien, Lizenzen und Freigabesituation erfassen.
- 2
Klassifizierungsmodell
Schutzstufen, Labelschema und Verantwortlichkeiten mit den Fachbereichen festlegen.
- 3
Pilot
Labels und DLP in einer Pilotgruppe einführen, DLP im Simulationsmodus auswerten.
- 4
Gestaffelter Rollout
Schrittweise Ausweitung mit Schulung, Kommunikation und Support.
- 5
Automatisierung
Automatische Klassifizierung und schärfere DLP-Regeln auf Basis der Pilotdaten.
- 6
Betrieb und Kontrolle
Reporting, Richtlinienpflege und regelmässige Wirksamkeitskontrolle.
Häufige Fehler
- Zu viele Labels, die Mitarbeitende nicht unterscheiden können
- Verschlüsselung breit aktiviert, ohne Auswirkungen auf Zusammenarbeit und externe Partner zu testen
- DLP direkt blockierend statt zuerst im Simulationsmodus
- Keine benannten Dateneigentümer in den Fachbereichen
- Aufbewahrung technisch konfiguriert, ohne fachlichen Aufbewahrungsplan
- Copilot eingeführt, bevor übermässige Freigaben bereinigt sind
Lizenzierung auf konzeptioneller Ebene
Der Funktionsumfang von Purview hängt von den Microsoft-365-Lizenzen ab. Grundfunktionen wie manuelle Sensitivity Labels sind in verbreiteten Business- und Enterprise-Plänen enthalten, erweiterte Funktionen wie automatische Klassifizierung, Insider Risk Management oder erweiterte Records-Management-Funktionen setzen in der Regel höherwertige Lizenzen oder Add-ons voraus.
Lizenzmodelle ändern sich regelmässig. Vor einer Entscheidung prüfen wir den aktuellen Stand anhand der offiziellen Microsoft-Dokumentation. Dieser Abschnitt ist keine Lizenzberatung im Sinne einer verbindlichen Zusicherung.
Integration mit Microsoft 365, Security und Compliance
Purview wirkt nur so gut wie die Identitäten und Berechtigungen dahinter. Deshalb betrachten wir Purview immer zusammen mit Microsoft Entra ID, Conditional Access, der SharePoint- und Teams-Governance sowie Microsoft Defender. Microsoft 365 Copilot berücksichtigt Berechtigungen und Sensitivity Labels, weshalb Purview zu einer Voraussetzung für einen kontrollierten Copilot-Einsatz wird.
Regulierte Branchen
Banken
Schutz von Kundendaten und Nachweise gegenüber Prüfgesellschaft und Aufsicht.
Versicherungen
Umgang mit besonders schützenswerten Personendaten, etwa Gesundheitsdaten in Leistungsfällen.
Energie
Schutz betrieblicher und infrastrukturnaher Informationen, Abgrenzung zu OT-Daten.
MedTech
Schutz von Entwicklungs- und Qualitätsdokumentation sowie geistigem Eigentum.
Öffentliche Verwaltung
Klassifizierung nach kantonalen oder bundesweiten Vorgaben und Umsetzung des Öffentlichkeitsprinzips.
Vorgehensmodell von techtask
- 1
Einordnen
Gespräch mit CISO, Datenschutz und IT: Ziele, regulatorischer Rahmen, Ausgangslage.
- 2
Analysieren
Technische Bestandsaufnahme des Tenants und der Freigabesituation.
- 3
Konzipieren
Klassifizierungsmodell, Rollen, Richtlinien und Roadmap, abgestimmt mit den Fachbereichen.
- 4
Umsetzen
Konfiguration, Pilot und gestaffelter Rollout gemeinsam mit Ihrer IT oder Ihrem Betriebspartner.
- 5
Verankern
Betriebskonzept, Reporting und Übergabe, damit Purview nach dem Projekt wirksam bleibt.
Informationsschutz beginnt nicht mit einem Label. Er beginnt mit der Entscheidung, welche Daten geschützt werden müssen und wer dafür verantwortlich ist.
Mögliche Deliverables
- Standortbestimmung mit priorisierten Handlungsfeldern
- Klassifizierungsrichtlinie und Labelschema
- Rollen- und Verantwortlichkeitsmodell
- DLP-Konzept mit Auswertung des Simulationsbetriebs
- Aufbewahrungs- und Records-Management-Konzept
- Rollout- und Kommunikationsplan
- Betriebskonzept und Management Summary
Relevante Branchen
Referenzen
Fachagentur Bildungsraum Schweiz
Cloud-Strategie und Governance für eine Bildungsfachagentur
Eine Fachagentur, die im Auftrag von Bund und Kantonen die technologische Entwicklung im Bildungsraum Schweiz vorantreibt, stand vor einer grundlegenden …
Referenz ansehenFührendes Schweizer Technologieunternehmen
Cloud Governance: Policy, Datenklassifizierung und risikobasierte Lösungsbewertung
Ein führendes Schweizer Unternehmen mit Aktivitäten in regulierten Märkten stand vor der Aufgabe, seine Cloud-Strategie gezielt weiterzuentwickeln und die …
Referenz ansehen[INHALT DURCH TECHTASK VALIDIEREN]
Vertrauenselemente wie Auszeichnungen, Zertifizierungen oder Testimonials für dieses Thema ergänzen, sofern belegt.
Vertiefungen
Guide
Sensitivity Labels richtig einführen
Sensitivity Labels sind das sichtbare Herzstück von Microsoft Purview. Ihr Erfolg entscheidet sich weniger in der Konfiguration als im Labelschema und in der Akzeptanz bei den Mitarbeitenden.
Fachartikel
Microsoft Purview DLP: Best Practices
DLP-Richtlinien verhindern, dass schützenswerte Informationen unkontrolliert die Organisation verlassen. Richtig eingeführt, erhöhen sie die Sicherheit, ohne die Zusammenarbeit zu blockieren.
Analyse
Typische Fehler bei Purview-Projekten
Purview-Projekte scheitern selten an der Technik. Sie scheitern an Annahmen, die vorher niemand geprüft hat.
Fachartikel
Records Management mit Microsoft Purview
Aufbewahrung ist eine fachliche und rechtliche Aufgabe. Purview macht sie technisch durchsetzbar, sofern ein Aufbewahrungsplan existiert.
Häufige Fragen
Welche Microsoft-365-Lizenzen benötigt man?
Für Grundfunktionen reichen oft vorhandene Enterprise-Lizenzen. Automatische Klassifizierung, erweiterte DLP-Szenarien, Insider Risk Management und erweiterte Records-Funktionen erfordern meist höherwertige Lizenzen oder Add-ons. Wir prüfen den konkreten Bedarf gegen den aktuellen Stand der Microsoft-Dokumentation.
Muss Purview vor Microsoft 365 Copilot eingeführt werden?
Nicht zwingend vollständig, aber die Berechtigungslage und die Kennzeichnung sensibler Inhalte sollten vor einem breiten Copilot-Rollout geklärt sein, weil Copilot auf alle Inhalte zugreift, die eine Person sehen darf.
Übernimmt techtask auch den Betrieb?
techtask ist auf Beratung, Konzeption und Umsetzungsbegleitung spezialisiert. Den laufenden Betrieb übernimmt in der Regel Ihre IT oder Ihr Betriebspartner, den wir dafür befähigen.
Weiterführende Insights
Verwandte Themen und Leistungen
Microsoft 365 Governance
Microsoft 365 Governance und Security: Entra ID, Teams, SharePoint und Power Platform steuerbar machen, mit Zero Trust, klaren Rollen und prüfbaren Richtlinien.
Governance & Compliance
Auditfähige Konfiguration und Compliance in der Microsoft Cloud.
Microsoft 365 Audit
Was ein Microsoft-365-Audit prüft: Identitäten, Freigaben, Aufbewahrung, Protokollierung und Governance. Vorgehen und Ergebnisse für die interne Revision in der Schweiz.
AI & Copilot
Microsoft 365 Copilot, AI Agents und KI-Governance: Datenzugriff, Berechtigungen, Richtlinien und Compliance für einen kontrollierten KI-Einsatz in Schweizer Organisationen.
Purview-Projekt besprechen
Klären Sie in einem Erstgespräch, wo Ihre Organisation steht und welcher nächste Schritt sinnvoll ist.