Seite wählen

Beratung Microsoft Purview

von

Wissen

Was Sensitivity Labels, DLP, Aufbewahrung, Audit und DSPM for AI wirklich tun – und in welcher Reihenfolge man sie einführt. Mit Skizzen, Tabellen und dem Blick auf Betriebsrat, DSGVO und NIS2.

Beratung

Purview-Standortbestimmung zum Festpreis, Einführung in Wellen, Copilot-Readiness. Bewertete Befunde und ein Click-by-Click-Aktionsplan statt Folienschlacht.

Schulungen

Entscheider-Briefing, Administrations-Workshop im eigenen Tenant, NIS2 und Compliance in Microsoft 365. Inhouse, remote oder als Coaching.

Beratung Microsoft Purview

Informationsschutz und Compliance, die im Betrieb standhalten

Beratung zu Microsoft Purview: Informationsschutz, DLP und Compliance, die im Alltag funktionieren

Beratungsseite Purview · boddenberg.de

Purview ist das Werkzeug, das du wahrscheinlich längst bezahlst – und das dir spätestens seit Microsoft 365 Copilot, NIS2 und dem nächsten Datenschutz-Audit auf die Füße fällt, wenn es niemand in Betrieb nimmt. Das Problem ist selten die Technik. Das Problem ist die Frage, wo man anfängt, ohne den Vertrieb lahmzulegen, den Betriebsrat zu verprellen oder ein siebenstufiges Label-Schema einzuführen, das nach drei Monaten keiner mehr benutzt.

Genau da setze ich an. Ich bringe rund 30 Jahre Microsoft-Enterprise-Erfahrung mit – Active Directory, Exchange, SharePoint, SQL Server, Entra ID, PKI, Teams-Telefonie und seit einigen Jahren Copilot- und KI-Governance – und ich weiß, dass Purview nur so gut ist wie die SharePoint-Struktur, die Berechtigungen und die Prozesse darunter. Purview ist bei mir kein isoliertes Compliance-Thema, sondern die Klammer über der ganzen Microsoft-365-Landschaft. Auf dieser Seite findest du, wie ich arbeite, was du bekommst und für wen das passt.

Faktenkasten: Purview-Beratung bei boddenberg.de in drei Sätzen

Ulrich B. Boddenberg berät aus Dortmund heraus Unternehmen und Verwaltungen bei der Einführung und dem Betrieb von Microsoft Purview: Sensitivity Labels, Data Loss Prevention, Aufbewahrung und Löschung, Audit, eDiscovery und die Absicherung von Microsoft 365 Copilot. Drei Bausteine: Purview-Standortbestimmung zum Festpreis, Konzeption und Einführung in Wellen, Copilot-Readiness. Persönlich vor Ort in Nordrhein-Westfalen (Ruhrgebiet, Sauerland, Münsterland, Bergisches Land), remote bundesweit.

 

Warum überhaupt Beratung – die Doku ist doch da?

Stimmt, Microsoft Learn ist umfangreich, und die meisten Administratoren finden den Schalter für eine DLP-Richtlinie auch ohne mich. Die Fragen, an denen Purview-Einführungen in Wahrheit scheitern, stehen aber in keiner Doku: Wie viele Vertraulichkeitsstufen braucht ein Mittelständler mit 400 Leuten wirklich? Was passiert mit dem verschlüsselten Dokument, wenn der Wirtschaftsprüfer es lesen will? Welche Aufbewahrungsfrist gilt für die E-Mail mit dem Angebot dran – und wer entscheidet das? Und was sagt der Betriebsrat, wenn Insider Risk Management auf einmal Massendownloads meldet?

Das sind Entscheidungs- und Prozessfragen, die technisches Wissen mit Erfahrung aus echten Projekten verbinden. Ich habe genug Purview-Einführungen gesehen, um zu wissen, welche Reihenfolge trägt, wo die Fehlalarme herkommen und welche Kästchen man besser noch nicht anklickt. Diese Erfahrung ist das, was du einkaufst – nicht das Klicken selbst.

Praxiskasten: Der Tenant mit E5 und null Konfiguration

Ein typischer Erstkontakt: Unternehmen mit rund 600 Benutzern, seit zwei Jahren Microsoft 365 E5 im Einsatz, Copilot-Pilot läuft an. Purview-Portal geöffnet: Audit läuft (immerhin), ansonsten Werkseinstellungen. Keine Labels, keine DLP, keine Retention – aber ein DSPM-for-AI-Dashboard, das nach dem Aktivieren binnen Stunden Kreditkartennummern und Personaldaten in Copilot-Antworten anzeigte.

Drei Wochen später lag die Standortbestimmung vor, sechs Wochen später waren die Kronjuwelen gelabelt und verschlüsselt, die vergessenen „Jeder“-Freigaben geschlossen und der Copilot-Rollout konnte weitergehen. Kein Drama, nur Reihenfolge.

 

Die drei Bausteine

Meine Purview-Beratung besteht aus drei Bausteinen, die aufeinander aufbauen, aber einzeln buchbar sind. Die meisten Kunden steigen mit der Standortbestimmung ein; der häufigste Anlass ist inzwischen die anstehende oder bereits laufende Copilot-Einführung.

Drei Bausteine der Purview-Beratung: Standortbestimmung, Konzeption & Einführung, Copilot-Readiness

Skizze 1: Drei Bausteine der Purview-Beratung – einzeln buchbar, zusammen ein Weg

Baustein 1: Die Purview-Standortbestimmung

Die Standortbestimmung beantwortet drei Fragen: Was hast du lizenziert, was davon ist aktiviert und konfiguriert – und wo brennt es? Ich schaue mir deinen Tenant mit Lesezugriff an: Lizenzinventur, Konfiguration von Labels, DLP, Retention, Audit und Rollen, dazu die Datenlage – wie viel Oversharing gibt es, wo liegen sensible Daten unklassifiziert herum, was würde Copilot heute finden. Das Ergebnis ist ein Dokument mit bewerteten Befunden (kritisch, mittel, niedrig) und einem priorisierten Aktionsplan, der so konkret ist, dass dein Team ihn ohne mich abarbeiten kann.

Purview-Standortbestimmung: Ablauf in drei Wochen von Kick-off über Analyse und Befunde bis Übergabe

Skizze 2: Ablauf der Standortbestimmung – Kick-off, Analyse, Befunde, Aktionsplan, Übergabe

Die Standortbestimmung gibt es zum Festpreis, weil ich den Aufwand nach zwei Dutzend solcher Analysen gut einschätzen kann. Dein Zeitaufwand liegt bei vier bis fünf Stunden Terminen plus dem Einrichten des Lesezugriffs; der Rest ist mein Job. Nach zwei bis drei Wochen hast du das Dokument in der Hand – aufgebaut nach meiner festen Neun-Kapitel-Struktur mit Executive Summary für die Geschäftsführung, Warum-Kapitel für das Verständnis und Click-by-Click-Aktionsplan für die Umsetzung.

Tippkasten: Warum die Standortbestimmung fast immer der richtige erste Schritt ist

Sie ist überschaubar im Preis, klar im Umfang und liefert ein Ergebnis, das für sich steht. Wenn du danach alles selbst machst – prima, dafür ist der Aktionsplan gebaut. Wenn du Unterstützung willst, wissen wir beide schon, worum es geht, und sparen uns wochenlange Vorgespräche. Und für die Geschäftsführung ist ein bewertetes Befund-Dokument das beste Argument, das Thema endlich mit Ressourcen auszustatten.

 

Baustein 2: Konzeption und Einführung in Wellen

Wenn klar ist, wo du stehst, geht es an die Umsetzung – und hier gilt meine wichtigste Regel: Purview führt man in Wellen ein, nicht mit dem großen Wurf. Ich entwickle mit dir und den Fachbereichen das Klassifizierungsschema (drei bis vier Stufen mit Ein-Satz-Definitionen, nicht sieben), baue Sensitivity Labels und Auto-Labeling auf, setze DLP-Richtlinien im Simulationsmodus auf und begleite den Weg über Policy Tips bis zum Blocking, und ich erarbeite mit euch den Fristenkatalog für Aufbewahrung und Löschung – GoBD auf der einen, DSGVO auf der anderen Seite.

Purview-Einführung in drei Wellen: Fundament, Automatisierung und Spezialmodule mit Inhalten je Welle

Skizze 3: Drei Wellen – Fundament, Automatisierung, Spezialmodule

Wichtig ist mir dabei, dass Betriebsrat und Datenschutzbeauftragter von Anfang an am Tisch sitzen. Nicht, weil das Gesetz es verlangt (das tut es bei einigen Modulen tatsächlich), sondern weil ein Projekt, das die Mitbestimmung als lästige Formalie behandelt, in Deutschland regelmäßig an genau dieser Stelle stehen bleibt. Ich moderiere diese Gespräche seit Jahren und weiß, welche Fragen kommen – und welche Antworten Vertrauen schaffen.

Warnkasten: Was ich dir nicht verspreche

Ich verspreche dir keine „Purview-Einführung in fünf Tagen“ und kein Klassifizierungsschema aus der Schublade, das ohne die Fachbereiche funktioniert. Wer dir das verkauft, verkauft dir Hoffnung. Klassifizierung, Fristen und Löschregeln sind Entscheidungen von Recht, Personal und Finanzen – die IT setzt um. Meine Aufgabe ist es, diese Entscheidungen so vorzubereiten und zu moderieren, dass sie in Wochen fallen und nicht in Jahren.

 

Baustein 3: Copilot-Readiness

Microsoft 365 Copilot ist der Grund, warum Purview 2026 auf jeder IT-Agenda steht. Copilot erfindet keine Berechtigungen – er nutzt gnadenlos die, die es schon gibt. Die falsch berechtigte Freigabe von 2019 mit der Gehaltsliste, die vergessene Teams-Site „Restrukturierung“, in der jeder Mitglied ist: Vor Copilot musste man solche Altlasten aktiv suchen. Jetzt reicht eine höfliche Frage in natürlicher Sprache.

Die Copilot-Readiness ist mein kompaktestes und gefragtestes Angebot: Bestandsaufnahme mit DSPM for AI und den Oversharing-Berichten, Klassifizierung und Verschlüsselung der Kronjuwelen per Sensitivity Label, DLP-Richtlinien für KI-Interaktionen, Aufräumen der Berechtigungs-Altlasten – und für Eilige die Sofortmaßnahmen wie Restricted Content Discovery, damit der Rollout nicht stehen bleibt, während aufgeräumt wird. Wo SharePoint-Struktur und Berechtigungen selbst das Problem sind, greift mein SharePoint-Kompetenzbereich direkt ineinander – das ist kein Zufall, sondern der Grund, warum ich beides mache.

KI-Kasten: Wer die Reihenfolge einhält, führt Copilot ein

Bestandsaufnahme → Kronjuwelen labeln und verschlüsseln → DLP für KI → Berechtigungen aufräumen. Wer diese vier Schritte geht, führt Copilot ein. Wer sie überspringt, führt ein Enthüllungswerkzeug ein. Die Readiness lässt sich vor dem Rollout durchführen (Idealfall) oder parallel dazu (Realfall) – dann mit Sofortmaßnahmen zuerst und geordnetem Aufräumen danach.

 

Die Bausteine im Überblick

Baustein

Umfang und Dauer

Ergebnis

Preismodell

Standortbestimmung

Kick-off, Analyse mit Lesezugriff, Befunde, Aktionsplan, Übergabe · 2–3 Wochen · dein Aufwand ca. 4–5 h

Bewertetes Befund-Dokument (kritisch, mittel, niedrig) mit Click-by-Click-Aktionsplan

Festpreis

Konzeption & Einführung

Klassifizierung, Labels, Auto-Labeling, DLP in Stufen, Fristenkatalog und Retention, Moderation mit Betriebsrat und DSB · in Wellen

Laufendes Purview mit dokumentiertem Regelwerk und Betriebshandbuch

Nach Aufwand oder Paketpreis je Welle

Copilot-Readiness

DSPM- und Oversharing-Analyse, Kronjuwelen labeln, KI-DLP, Berechtigungen bereinigen, Sofortmaßnahmen · 4–8 Wochen

Copilot-Rollout ohne Datenpannen, Absicherungs-Doku für DSB und Geschäftsführung

Festpreis (Bestands-aufnahme), Umsetzung nach Aufwand

 

Für wen das passt – und für wen nicht

Ich arbeite am liebsten mit Unternehmen und Verwaltungen, bei denen es jemanden gibt, der das Thema fachlich mit trägt – einen IT-Leiter, einen Datenschutzbeauftragten, eine Projektleitung, die entscheiden kann. Purview ist kein Thema, das man komplett außer Haus geben kann, weil die Klassifizierungs- und Fristenentscheidungen im Unternehmen fallen müssen. Die folgende Tabelle hilft bei der Einordnung:

Passt gut

Passt weniger gut

Mittelstand und öffentliche Verwaltung mit 100 bis einigen tausend Benutzern in Microsoft 365

Konzerne, die einen Full-Service-Integrator mit 20-köpfigem Team suchen – da bin ich der Falsche

E3 oder E5 vorhanden, Purview weitgehend ungenutzt

Kein Microsoft 365, sondern reine On-Premises-Welt ohne Cloud-Perspektive

Copilot-Einführung geplant oder gestartet, Absicherung noch offen

Erwartung, dass Purview „nebenbei“ ohne Fachbereiche und Betriebsrat eingeführt wird

Regulatorischer Druck: NIS2, DSGVO-Audit, GoBD-Prüfung, Branchenanforderungen

Suche nach einem reinen Lizenz-Reseller (Lizenzen verkaufe ich nicht – ich berate herstellerunabhängig)

Wunsch nach einem Ergebnis, das das eigene Team danach selbst weiterführen kann

Wunsch nach einem dauerhaften Managed-Compliance-Service mit 24/7-Betrieb

 

So arbeite ich

Ein paar Dinge, die für alle Bausteine gelten. Ich dokumentiere alles, was ich tue, in einer festen Struktur – Skizzen, Tabellen, Befunde, Aktionspläne –, damit dein Team und deine Geschäftsführung dasselbe Bild haben. Ich verkaufe keine Lizenzen und bin an keinen Hersteller gebunden; wenn Purview für einen Anwendungsfall das falsche Werkzeug ist, sage ich das. Ich arbeite remote genauso gern wie vor Ort; in Nordrhein-Westfalen komme ich persönlich, bundesweit läuft es über Teams. Und ich rede in Workshops so, wie ich hier schreibe: direkt, ohne Folienschlachten, mit dem Blick für das, was im Betrieb wirklich passiert.

Praxiskasten: Der eigene Tenant als Testlabor

Ich betreibe Purview in meinem eigenen Tenant – mit Labels, DLP-Richtlinien und Aufbewahrung, die genau so laufen, wie ich sie Kunden empfehle. Klingt selbstverständlich, ist es aber nicht: Es bedeutet, dass ich neue Funktionen wie DSPM for AI oder Änderungen am eDiscovery-Portal ausprobiere, bevor sie in deinem Projekt auftauchen. Und dass ich die Nebenwirkungen kenne, die in der Doku nicht stehen – etwa, was ein Auto-Labeling-Regelwerk mit einem Suchindex anstellt.

 

Schulungen als Ergänzung

Manchmal ist Beratung nicht der erste Schritt, sondern Wissen. Deshalb gibt es meine Purview-Themen auch als Schulung: das Entscheider-Briefing (halber Tag: Was kann Purview, was kostet es, wo anfangen?), den Administrations-Workshop (Labels, DLP, Retention hands-on im eigenen Tenant) und die Schulung zu NIS2 und Compliance-Anforderungen in Microsoft 365. Häufig kombiniere ich beides: erst der Workshop, damit dein Team die Konzepte kennt, dann die Standortbestimmung – so kann das Team den Aktionsplan nicht nur lesen, sondern verstehen.

FAQ: Häufige Fragen zur Purview-Beratung

Was kostet die Purview-Standortbestimmung?

Die Standortbestimmung gibt es zum Festpreis, der von der Tenant-Größe und dem Umfang der bereits vorhandenen Konfiguration abhängt. Den konkreten Preis nenne ich dir nach einem kurzen Erstgespräch – meist am selben Tag. Es gibt keine versteckten Nachträge: Der Preis umfasst Analyse, Dokument und Übergabetermin.

Brauche ich E5-Lizenzen, bevor ich dich beauftrage?

Nein. Ein Teil der Standortbestimmung ist gerade die Frage, welche Lizenzstufe du für deine Anwendungsfälle wirklich brauchst. Viele Mittelständler starten sinnvoll mit E3-Funktionen (manuelle Labels, Basis-DLP, Basis-Retention) und ergänzen E5 gezielt für die Bereiche mit den sensibelsten Daten. Lizenzen zu kaufen, bevor der Anwendungsfall steht, ist einer der häufigsten Fehler.

Wie viel Zeit muss mein Team einplanen?

Für die Standortbestimmung etwa vier bis fünf Stunden Termine plus das Einrichten eines Lesezugriffs. Bei Konzeption und Einführung hängt es vom Umfang ab – typischerweise ein wöchentlicher Arbeitstermin mit dem Kernteam plus zwei bis drei Workshops mit den Fachbereichen je Welle. Ich achte darauf, dass dein Team beteiligt ist, aber nicht blockiert wird.

Arbeitest du auch mit unserem bestehenden Systemhaus zusammen?

Ja, und das ist der Normalfall. Ich übernehme die Konzeption, die Moderation und die kritischen Konfigurationsschritte; das Systemhaus bleibt Ansprechpartner für den laufenden Betrieb. Der Aktionsplan ist bewusst so geschrieben, dass ein externer Dienstleister ihn umsetzen kann.

Was ist mit dem Betriebsrat?

Der gehört bei mir ab dem ersten Termin dazu – zumindest informiert, bei Modulen wie Insider Risk Management, Communication Compliance oder detaillierten Audit-Auswertungen zwingend beteiligt (§ 87 Abs. 1 Nr. 6 BetrVG). Ich habe Erfahrung darin, die Technik so zu erklären, dass Betriebsräte sie einordnen können, und liefere Struktur und Inhalte für eine Betriebsvereinbarung. Rechtsberatung ist das nicht – dafür ist euer Anwalt zuständig –, aber die technische Grundlage dafür.

Copilot läuft bei uns schon. Ist es zu spät für die Readiness?

Nein, aber es ist eilig. In dem Fall beginne ich mit den Sofortmaßnahmen – DSPM for AI aktivieren, Oversharing-Berichte auswerten, die kritischsten Datenquellen labeln und verschlüsseln, offensichtliche Fehl-Freigaben schließen, Restricted Content Discovery für Problem-Sites – und danach läuft das geordnete Aufräumen als Projekt weiter. Der Copilot-Rollout muss dafür nicht gestoppt werden.

Machst du auch die Umsetzung, oder nur das Konzept?

Beides. Bei der Standortbestimmung liefere ich den Plan, den dein Team selbst umsetzen kann. Bei Konzeption und Einführung setze ich die Konfiguration mit deinem Team gemeinsam um – im Tenant, hands-on – und dokumentiere sie. Was ich nicht mache, ist der dauerhafte Betrieb als Managed Service.

Wie schnell können wir starten?

Ein Erstgespräch bekommst du in der Regel innerhalb weniger Tage, die Standortbestimmung startet meist innerhalb von zwei bis drei Wochen. Für Copilot-Readiness-Fälle mit laufendem Rollout richte ich mich nach der Dringlichkeit.

Nächster Schritt

Wenn du wissen willst, wo dein Tenant steht, ist die Purview-Standortbestimmung der richtige Anfang – kompakt, zum Festpreis, mit einem Aktionsplan, mit dem du sofort arbeiten kannst. Wenn Copilot schon in den Startlöchern steht, sprechen wir zuerst über die Readiness. Und wenn du erst einmal verstehen willst, worum es überhaupt geht, lies dich im Kompetenzbereich Microsoft Purview ein oder buch das Entscheider-Briefing. Schreib mir – ich melde mich zeitnah, meist noch am selben Tag.