In den meisten Betrieben ist Microsoft 365 längst da. Die Mails laufen über Outlook, besprochen wird in Teams, Dateien liegen irgendwo zwischen OneDrive und SharePoint. Eingerichtet wurde das Ganze einmal, oft unter Zeitdruck und manchmal von jemandem, der heute nicht mehr im Haus ist. Seitdem ist es gewachsen.
Das Tückische an Microsoft 365: Es funktioniert auch dann, wenn es falsch eingerichtet ist. Mails kommen an, Teams-Anrufe klappen, Dateien lassen sich öffnen. Ob jeder Mitarbeitende nur das sieht, was er sehen soll, ob ein gestohlenes Passwort reicht, um ins Postfach zu kommen, und ob eine gelöschte Datei nach drei Monaten noch zurückzuholen ist, merkt man im Alltag nicht. Man merkt es an dem Tag, an dem es darauf ankommt.
Dieser Beitrag zeigt, was Microsoft 365 im Betrieb eigentlich umfasst, welche Lizenz zu welchem Bedarf passt und an welchen Stellen die Einrichtung im Mittelstand am häufigsten Lücken hat.
Was gehört zu Microsoft 365?
Microsoft 365 ist ein Abonnement, das Office-Programme, E-Mail, Telefonie und Konferenzen, Dateiablage und Benutzerverwaltung in einer Plattform bündelt. Für Betriebe bis 300 Mitarbeitende bietet Microsoft die Business-Pläne an. Entscheidend ist nicht die Lizenz, sondern wie Konten, Rechte und Ablage eingerichtet sind.
Im Alltag begegnen Ihnen vor allem diese Bausteine:
- Exchange Online für E-Mail, Kalender und Kontakte
- Teams für Chat, Besprechungen und auf Wunsch Telefonie
- SharePoint für die gemeinsame Ablage von Abteilungen und Projekten
- OneDrive für die persönliche Ablage jedes Mitarbeitenden
- Word, Excel, PowerPoint und Outlook als Programme im Browser, auf dem Smartphone und je nach Lizenz auf dem Rechner
Dahinter liegt ein Teil, den die meisten Nutzer nie sehen: das Admin-Center mit Benutzerkonten, Lizenzen, Sicherheitseinstellungen und Freigaberegeln. Genau dort entscheidet sich, ob Microsoft 365 sicher und geordnet läuft.
Welche Lizenz passt zu Ihrem Betrieb?
Die drei Business-Pläne unterscheiden sich weniger im Umfang der Programme als in den Werkzeugen für Sicherheit und Geräteverwaltung. Viele Betriebe zahlen entweder für Funktionen, die nie eingerichtet wurden, oder sparen an genau der Stelle, an der der Schutz liegt.
1. Business Basic
Enthält E-Mail, Teams, SharePoint und OneDrive sowie die Office-Programme im Browser und auf mobilen Geräten. Die Programme zum Installieren auf dem Rechner fehlen. Das reicht für Mitarbeitende, die vor allem Mails lesen und Termine sehen, etwa in der Werkstatt oder auf der Baustelle.
2. Business Standard
Ergänzt die Office-Programme für Windows und Mac. Das ist der Plan für die meisten Büroarbeitsplätze.
3. Business Premium
Zwei Punkte, die in der Praxis oft übersehen werden:
- Pläne lassen sich mischen. Nicht jeder Arbeitsplatz braucht dieselbe Lizenz. Wer für alle Konten denselben Plan bucht, zahlt häufig an der falschen Stelle.
- Premium schützt erst, wenn es eingerichtet ist. Die Sicherheitsfunktionen sind in der Lizenz enthalten, aber nicht automatisch aktiv. Ein Betrieb mit Premium-Lizenzen und Standard-Einstellungen ist nicht besser geschützt als einer mit Standard.
Wo die Einrichtung am häufigsten Lücken hat
Die folgenden Punkte sind keine Spezialfälle. Sie betreffen Betriebe mit zehn Arbeitsplätzen genauso wie mit hundert, und sie entstehen fast immer auf dieselbe Weise: Etwas wurde schnell eingerichtet, damit es läuft, und danach nie wieder angefasst.
1. Die Anmeldung hängt nur am Passwort
Ein Microsoft-365-Konto, das nur mit Passwort geschützt ist, lässt sich mit einem einzigen erbeuteten Passwort übernehmen. Wer das Postfach der Buchhaltung kontrolliert, kann im Namen Ihres Betriebs Rechnungen mit geänderter Bankverbindung verschicken.
Microsoft hat dafür die sogenannten Sicherheitsstandards eingeführt. Sie verlangen von allen Nutzern einen zweiten Faktor, meist eine App auf dem Smartphone, und sperren veraltete Anmeldeverfahren. Für neu angelegte Umgebungen sind sie ab Werk eingeschaltet. In älteren Umgebungen, und überall dort, wo sie bei der Einrichtung abgeschaltet wurden, weil einzelne Geräte oder Programme nicht mitspielten, fehlen sie.
Prüffrage: Muss sich jeder Mitarbeitende, einschließlich der Geschäftsführung, mit einem zweiten Faktor anmelden?
2. Zu viele Konten mit Administratorrechten
Ein Administratorkonto kann alles: Postfächer lesen, Konten anlegen, Sicherheitseinstellungen abschalten. In vielen Betrieben haben mehrere Personen diese Rechte, oft auch die Geschäftsführung für ihr tägliches Arbeitskonto. Jedes dieser Konten ist ein Schlüssel für die gesamte Umgebung.
Sauber ist: wenige Administratorkonten, getrennt vom Konto für die tägliche Arbeit, jeweils mit zweitem Faktor.
Prüffrage: Wer hat heute Administratorrechte und wer davon braucht sie wirklich?
3. Konten ehemaliger Mitarbeitender
Wenn jemand den Betrieb verlässt, bleibt das Konto häufig bestehen. Entweder weil niemand daran denkt oder weil man fürchtet, sonst die Mails und Dateien zu verlieren. Beides hat Folgen: Das Konto kostet weiter eine Lizenz, und ein Zugang, den niemand mehr nutzt, fällt auch niemandem auf, wenn ihn ein Fremder nutzt.
Umgekehrt gilt Vorsicht beim schnellen Löschen. Wird ein Konto entfernt, hält Microsoft den OneDrive-Speicher dieser Person in der Standardeinstellung 30 Tage vor. Danach wandert er in den Papierkorb und ist nach weiteren 93 Tagen endgültig weg. Was dort lag und nicht vorher übertragen wurde, ist verloren.
Prüffrage: Gibt es einen festen Ablauf für den Austritt, der Daten übergibt und den Zugang schließt?
4. Freigaben, die niemand mehr überblickt
Über SharePoint und OneDrive lassen sich Dateien mit einem Klick teilen, auch mit Personen außerhalb des Betriebs. Je nach Einstellung reicht ein Link, den jeder öffnen kann, der ihn hat. In Teams bleiben externe Gäste aus einem längst abgeschlossenen Projekt oft dauerhaft Mitglied.
Das ist kein Bedienfehler der Mitarbeitenden. Es ist eine Frage der Grundeinstellung, die im Admin-Center festgelegt wird, und die in vielen Umgebungen nie bewusst gewählt wurde.
Prüffrage: Welche Dateien und Teams sind heute für Personen außerhalb des Betriebs zugänglich?
5. Keine eigene Datensicherung
Viele Betriebe gehen davon aus, dass Microsoft ihre Daten sichert. Das stimmt nur teilweise. Microsoft sorgt dafür, dass die Plattform läuft und Daten bei einem Hardwaredefekt im Rechenzentrum nicht verloren gehen. Gegen Löschen durch einen Mitarbeitenden, gegen einen Verschlüsselungstrojaner, der synchronisierte Dateien unbrauchbar macht, oder gegen ein übernommenes Konto, das Daten gezielt entfernt, hilft das nur begrenzt.
Die eingebauten Papierkörbe haben feste Fristen. Für OneDrive und SharePoint sind es 93 Tage. Wer eine Datei zurückbraucht, die vor vier Monaten überschrieben wurde, hat ohne eigene Sicherung keine Chance.
Prüffrage: Gibt es eine Sicherung von Postfächern, SharePoint und OneDrive außerhalb von Microsoft 365, und wurde die Wiederherstellung schon einmal getestet?
6. Die Ablage ist über persönliche Speicher verteilt
Wenn wichtige Unterlagen im OneDrive einzelner Mitarbeitender liegen statt in einer gemeinsamen Ablage in SharePoint oder Teams, hängt der Zugriff an einer Person. Fällt sie aus oder verlässt den Betrieb, beginnt die Suche.
Eine klare Struktur mit Bereichen pro Abteilung oder Projekt und festgelegten Rechten löst das. Sie ist keine technische Frage, sondern eine organisatorische, und sie lässt sich nachträglich einführen.
Prüffrage: Findet eine Vertretung alle Unterlagen, die sie braucht, ohne dass jemand Dateien weiterleiten muss?
Ist Microsoft 365 datenschutzkonform nutzbar?
Ja, unter Bedingungen. Der Hessische Beauftragte für Datenschutz und Informationsfreiheit hat im November 2025 festgestellt, dass Microsoft 365 datenschutzkonform genutzt werden kann. Er verweist dabei auf die angepassten Vertragsbedingungen, die EU-Datengrenze und die Unterlagen, die Microsoft für die Dokumentation bereitstellt.
Der Bericht macht aber auch deutlich, dass das nicht von selbst passiert. Der Betrieb muss mitwirken: Verträge abschließen und ablegen, Einstellungen bewusst wählen und die Nutzung dokumentieren. Welche Einstellungen das im Einzelnen sind, hängt davon ab, welche Daten Sie verarbeiten. Die rechtliche Bewertung gehört zu Ihrem Datenschutzbeauftragten. Die technische Umsetzung übernehmen wir.
Warum das so oft liegen bleibt
Die Gründe sind in fast allen Betrieben dieselben.
- Niemand ist zuständig. Microsoft 365 wurde eingerichtet, aber keiner Person oder keinem Dienstleister ausdrücklich übertragen. Solange es läuft, kümmert sich niemand.
- Die Umgebung verändert sich laufend. Microsoft ergänzt Funktionen, benennt Bereiche um und ändert Standardeinstellungen. Was vor drei Jahren richtig eingerichtet war, muss heute nicht mehr stimmen.
- Die Oberfläche ist unübersichtlich. Die Einstellungen verteilen sich auf mehrere Verwaltungsportale. Wer nicht täglich damit arbeitet, findet sich dort kaum zurecht. Das ist kein Vorwurf an die Betriebe, sondern der Grund, warum es sich lohnt, das einmal geordnet durchzugehen.
Microsoft 365 und die eigene Infrastruktur
Microsoft 365 ersetzt nicht jede andere IT im Betrieb. Branchensoftware, Warenwirtschaft oder große Datenbestände laufen oft besser auf eigenen Servern oder in einem Rechenzentrum, das Sie kennen. Wir verbinden beides zu einem Gesamtbild, in dem klar ist, welche Daten wo liegen und wer darauf zugreift.
Für den Teil, der nicht zu Microsoft soll, betreiben wir ein eigenes Rechenzentrum in Bremen. Mehr dazu auf unserer Seite zu Cloud-Lösungen. Wie wir Microsoft 365 als festen Teil der Infrastruktur einrichten, beschreiben wir unter IT-Infrastruktur.
Der Microsoft-365-Check
Mit dem Microsoft-365-Check schauen wir uns einmal an, wie Ihre Umgebung heute eingerichtet ist. Wir gehen die Punkte aus diesem Beitrag durch: Anmeldung, Administratorrechte, Konten, Freigaben, Datensicherung und Ablage. Danach wissen Sie, was in Ordnung ist, was dringend ist und was warten kann.
Sie müssen dafür nichts vorbereiten und nichts verstehen, was in diesem Beitrag steht. Das ist unsere Aufgabe.
Wenn Sie danach möchten, dass wir die Punkte umsetzen und Microsoft 365 dauerhaft betreuen, geschieht das über unsere IT-Betreuung. Gewachsene Umgebungen zu übernehmen und zu ordnen, ist für uns Alltag. Über 100 IT-Übernahmen haben wir bisher begleitet. Wie so ein Wechsel abläuft, lesen Sie im Beitrag IT-Dienstleister wechseln.
Microsoft 365 ist nur ein Teil der Sicherheit. Welche Stellen außerhalb davon wichtig sind, zeigt unser Beitrag zur Cybersicherheit im Unternehmen.
Häufige Fragen
Welche Microsoft-365-Lizenz braucht ein kleines Unternehmen?
Für die meisten Büroarbeitsplätze reicht Business Standard. Mitarbeitende, die nur Mails und Termine brauchen, kommen mit Business Basic aus. Business Premium lohnt sich, wenn Sie Geräte zentral verwalten und die Anmeldung an Bedingungen knüpfen wollen, etwa nur von betriebseigenen Rechnern. Die Pläne lassen sich im selben Betrieb mischen.