Seite wählen

Microsoft Purview – Kompetenzbereich Überblick

von

Wissen

Was Sensitivity Labels, DLP, Aufbewahrung, Audit und DSPM for AI wirklich tun – und in welcher Reihenfolge man sie einführt. Mit Skizzen, Tabellen und dem Blick auf Betriebsrat, DSGVO und NIS2.

Beratung

Purview-Standortbestimmung zum Festpreis, Einführung in Wellen, Copilot-Readiness. Bewertete Befunde und ein Click-by-Click-Aktionsplan statt Folienschlacht.

Schulungen

Entscheider-Briefing, Administrations-Workshop im eigenen Tenant, NIS2 und Compliance in Microsoft 365. Inhouse, remote oder als Coaching.

Table of Contents
2
3

Microsoft Purview – Kompetenzbereich Überblick

Informationsschutz, DLP und Compliance in Microsoft 365 – strukturiert und praxisnah

Microsoft Purview verstehen und richtig einsetzen: Informationsschutz, DLP und Compliance in Microsoft 365

Kompetenzbereich Microsoft Purview ·

Jahrelang war Microsoft Purview das Werkzeug, das jedes Unternehmen längst mitbezahlt hatte und trotzdem niemand anfasste. Compliance galt als Thema für den Datenschutzbeauftragten, den Wirtschaftsprüfer und den einen Kollegen, der die Aufbewahrungsfristen auswendig kennt. Dann kam Microsoft 365 Copilot – und plötzlich stellt die KI dem gesamten Unternehmen genau die Fragen, die vorher niemand gestellt hat. Wer jetzt keine Klassifizierung, keine Berechtigungshygiene und keine Löschstrategie hat, bekommt die Rechnung nicht irgendwann, sondern im nächsten Prompt.

Diese Seite ist der Einstieg in meinen Kompetenzbereich Microsoft Purview: Was das Ding wirklich kann, welche Module Sie brauchen (und welche nicht), wie Sensitivity Labels, DLP und Aufbewahrung zusammenspielen – und warum Purview 2026 das wichtigste Sicherheitsnetz für jede Copilot-Einführung ist. Praxisnah, mit Skizzen, ohne Marketing-Nebel.

Warum Purview – und warum gerade jetzt?

Drei Entwicklungen haben Purview vom Compliance-Mauerblümchen zum Pflichtprogramm gemacht:

  • Microsoft 365 Copilot. Copilot arbeitet mit den Berechtigungen des jeweiligen Benutzers – und findet damit alles, was dieser Benutzer sehen darf. Auch die falsch berechtigte Freigabe von 2019, in der noch die Gehaltsliste liegt. Purview ist das Werkzeug, mit dem Sie solche Daten klassifizieren, schützen und aus dem Zugriff nehmen.
  • Regulatorik. NIS2, DSGVO, GoBD: Die Anforderungen an Nachweisbarkeit, Aufbewahrung und Löschung werden nicht weniger. Purview ist die Stelle in Microsoft 365, an der diese Pflichten technisch umgesetzt werden – nicht in einer PowerPoint-Richtlinie, die niemand liest.
  • Die Lizenz ist oft schon da. Wer Microsoft 365 E3 oder E5 bezahlt, hat einen erheblichen Teil von Purview bereits im Paket. Es gibt wenige Bereiche in der IT, in denen so viel bezahlte Funktionalität brachliegt.

Faktenkasten: Was ist Microsoft Purview?

Microsoft Purview ist die Compliance- und Datengovernance-Plattform von Microsoft 365. Sie bündelt Informationsschutz (Sensitivity Labels), Data Loss Prevention (DLP), Aufbewahrung und Löschung (Data Lifecycle Management), eDiscovery, Audit, Insider Risk Management und die KI-Governance (DSPM for AI) unter einem Portal: purview.microsoft.com.

Der Name existiert seit April 2022 – davor hießen die Bestandteile Microsoft 365 Compliance Center bzw. Azure Purview. Die Funktionen sind je nach Lizenz (Microsoft 365 E3, E5, Add-ons) unterschiedlich weit freigeschaltet.

 

Was ist Microsoft Purview? Die Landkarte

Purview ist kein einzelnes Produkt, sondern ein Sammelbegriff – und genau daran scheitern viele Einführungen: Man öffnet das Portal, sieht zwanzig Kacheln und schließt es wieder. Dabei lässt sich das Ganze auf fünf Aufgabenfelder eindampfen:

Übersichtsdiagramm Microsoft Purview mit fünf Aufgabenbereichen: Schützen, Aufklären, Aufbewahren, KI absichern, Risiken im B

Skizze 1: Microsoft Purview – ein Portal, fünf Aufgabenfelder

Schützen heißt: Informationen klassifizieren und den Schutz am Objekt selbst verankern (Sensitivity Labels), plus verhindern, dass sensible Daten das Haus verlassen (DLP). Aufbewahren und Löschen regelt den Lebenszyklus – von der gesetzlichen Aufbewahrungsfrist bis zur nachweisbaren Löschung. Aufklären liefert die Werkzeuge für den Ernstfall: eDiscovery für Rechtsstreitigkeiten und interne Untersuchungen, das Audit-Log für die Frage, wer wann was getan hat. Risiken im Blick adressiert Innentäter und problematische Kommunikation. Und KI absichern ist das jüngste Feld: DSPM for AI macht sichtbar, welche Daten Copilot und andere KI-Werkzeuge tatsächlich anfassen.

Die gute Nachricht: Sie müssen nicht alles auf einmal machen. Die schlechte: Die Reihenfolge ist nicht beliebig. Wer DLP-Regeln baut, bevor die Klassifizierung steht, baut auf Sand.

Die Purview-Module im Überblick

Modul Was es tut Typischer Einstieg
Information Protection Klassifizierung und Schutz per Sensitivity Label: Verschlüsselung, Wasserzeichen, Zugriffssteuerung – am Dokument selbst Immer zuerst. Fundament für fast alles andere
Data Loss Prevention (DLP) Verhindert Abfluss sensibler Daten – in E-Mail, Teams, SharePoint, OneDrive und auf Endgeräten (Endpoint DLP) Nach den Labels; zunächst im Simulationsmodus
Data Lifecycle Management Aufbewahrungsrichtlinien und -Labels: Was muss bleiben, was muss weg – automatisch und nachweisbar Parallel zu den Labels; Fristenkatalog zuerst
Records Management Aufbewahrung mit Beweiskraft: Unveränderbarkeit, Disposition Review, Aktenpläne Bei GoBD-/Regulatorik-Druck
eDiscovery Suche, Sicherung (Hold) und Export von Inhalten für rechtliche Verfahren und interne Untersuchungen Bereitschaft herstellen, bevor der Ernstfall eintritt
Audit Das zentrale Aktivitätsprotokoll von Microsoft 365 – wer hat wann was geöffnet, geteilt, gelöscht Sofort aktivieren, kostet nichts extra (Standard)
Insider Risk Management Erkennt riskantes Verhalten (z. B. Massendownload vor Kündigung) – pseudonymisiert und richtlinienbasiert Erst mit Betriebsrat und klaren Spielregeln
Communication Compliance Prüft Kommunikation auf Richtlinienverstöße (Belästigung, Insiderinformationen) Branchenabhängig; in Deutschland mit Bedacht
DSPM for AI Dashboard und Richtlinien für KI-Nutzung: Welche sensiblen Daten landen in Copilot-Interaktionen? Pflicht vor bzw. während jeder Copilot-Einführung

 

Informationsschutz: Sensitivity Labels

Sensitivity Labels sind das Herzstück von Purview – und das am häufigsten missverstandene. Ein Label ist kein Aufkleber fürs gute Gewissen, sondern ein Metadatum, das mit dem Dokument oder der E-Mail verwachsen ist und Schutzmaßnahmen erzwingen kann: Verschlüsselung, Wasserzeichen, Einschränkung von Weiterleitung, Druck oder Kopieren. Der entscheidende Punkt: Der Schutz hängt am Objekt, nicht am Speicherort.

Flussdiagramm: Sensitivity-Label-Schutzkette in vier Schritten – Klassifizieren, Label anwenden, Schutz erzwingen, Wirkung üb

Skizze 2: Die Schutzkette – das Label reist mit dem Dokument

Ein als „Streng vertraulich“ gelabeltes und verschlüsseltes Dokument bleibt geschützt, wenn es per E-Mail versendet, auf einen USB-Stick kopiert oder in einem privaten Cloudspeicher geparkt wird. Wer nicht berechtigt ist, sieht Datensalat. Das ist der fundamentale Unterschied zu klassischem Berechtigungsmanagement, das an der Ordnergrenze endet.

Labels lassen sich manuell vergeben, als Standard setzen oder automatisch anwenden – letzteres auf Basis von Inhaltserkennung: Kreditkartennummern, IBANs, Personalausweisnummern, eigene Schlüsselwörter oder trainierbare Klassifizierer. In der Praxis fährt man fast immer zweigleisig: sinnvolle Standards plus Auto-Labeling für die eindeutigen Fälle.

Praxiskasten: Weniger Stufen, mehr Wirkung

Der Klassiker aus Kundenprojekten: Ein Konzern-Template mit sieben Vertraulichkeitsstufen und Unterstufen wird eingeführt – und nach drei Monaten labelt niemand mehr irgendetwas, weil keiner den Unterschied zwischen „Vertraulich – erweitert“ und „Vertraulich – intern erweitert“ erklären kann.

Was funktioniert: drei bis vier Stufen (z. B. Öffentlich, Intern, Vertraulich, Streng vertraulich), klare Ein-Satz-Definitionen und ein Standard-Label, das für 80 % der Fälle passt. Eine Klassifizierung, die die Belegschaft versteht, schlägt jedes theoretisch perfekte Schema.

 

Data Loss Prevention (DLP)

DLP beantwortet die Frage: Was passiert, wenn jemand versucht, sensible Daten dorthin zu bewegen, wo sie nicht hingehören? Eine DLP-Richtlinie erkennt sensible Inhalte – über dieselben Klassifizierer wie beim Auto-Labeling oder direkt über Sensitivity Labels – und reagiert: Hinweis an den Benutzer (Policy Tip), Blockieren mit Override-Möglichkeit, hartes Blockieren, Alarmierung.

Der Wirkungsbereich ist inzwischen beachtlich: Exchange, SharePoint, OneDrive, Teams-Chats – und mit Endpoint DLP auch der Windows- oder macOS-Client selbst. Damit lassen sich Aktionen wie das Kopieren auf USB-Datenträger, das Hochladen in fremde Cloud-Dienste oder das Einfügen in den Browser kontrollieren. Und ja: auch das Einfügen vertraulicher Inhalte in KI-Chatbots außerhalb Ihres Tenants.

Warnkasten: DLP niemals im Scharf-Modus starten

Wer eine neue DLP-Richtlinie direkt auf „Blockieren“ stellt, legt erfahrungsgemäß zuerst den Vertrieb lahm – und zwar an dem Tag, an dem das große Angebot raus muss. Danach ist DLP im Unternehmen politisch tot, egal wie gut die Idee war.

Der richtige Weg: Richtlinie im Simulationsmodus laufen lassen, zwei bis vier Wochen Treffer auswerten, Fehlalarme ausbügeln, dann Policy Tips aktivieren – und erst zum Schluss blockieren, wo es wirklich sein muss. DLP ist ein Erziehungswerkzeug, kein Fallbeil.

 

Aufbewahren und Löschen: Data Lifecycle Management

Beim Thema Aufbewahrung prallen zwei Pflichten aufeinander, die sich auf den ersten Blick widersprechen: Handels- und Steuerrecht verlangen, dass bestimmte Unterlagen sechs, acht oder zehn Jahre unveränderbar vorgehalten werden. Die DSGVO verlangt gleichzeitig Datenminimierung – personenbezogene Daten müssen weg, sobald der Zweck entfällt. Purview löst diesen scheinbaren Widerspruch mit einem Regelwerk aus Aufbewahrungsrichtlinien und Aufbewahrungslabels.

Purview-Datenlebenszyklus: fünf Phasen von Erstellen bis Löschen sowie Gegenüberstellung von Aufbewahrungspflicht und DSGVO-L

Skizze 3: Der Datenlebenszyklus – Aufbewahrungspflicht und Löschpflicht in einem Regelwerk

Eine Retention Policy wirkt breit auf ganze Workloads („alle Teams-Chats 3 Jahre“), ein Retention Label wirkt gezielt auf einzelne Inhalte („Rechnungen 10 Jahre, danach löschen“). Wichtig zu verstehen: Retention gewinnt gegen Löschen. Auch wenn ein Benutzer eine Datei entsorgt, bleibt sie im Hintergrund erhalten, bis die Frist abgelaufen ist – auffindbar per eDiscovery. Und am Ende der Frist kann Purview nachweisbar löschen, auf Wunsch mit menschlicher Prüfung (Disposition Review) davor.

Faktenkasten: Retention Label vs. Sensitivity Label

Ein Sensitivity Label regelt, wer einen Inhalt sehen und nutzen darf (Vertraulichkeit, Verschlüsselung, Markierung). Ein Retention Label regelt, wie lange ein Inhalt existieren muss oder darf (Aufbewahrung, Löschung).

Beide können auf demselben Dokument liegen und arbeiten unabhängig voneinander. Die Verwechslung der beiden ist der häufigste Erklärbedarf in Purview-Workshops – und eine beliebte Prüfungsfrage des Lebens.

 

Purview und KI: Copilot absichern

Jetzt zum Kapitel, dessentwegen Purview 2026 auf jeder IT-Agenda steht. Microsoft 365 Copilot hat ein Sicherheitsmodell, das auf dem Papier beruhigend klingt: Copilot sieht nur, was der jeweilige Benutzer sehen darf. Das Problem ist nicht das Modell – das Problem ist, was Ihre Benutzer alles sehen dürfen, ohne es zu wissen. Jahrzehnte gewachsene SharePoint-Berechtigungen, „Jeder“-Freigaben, vergessene Teams-Sites: Vor Copilot musste man diese Altlasten aktiv suchen. Mit Copilot reicht eine höfliche Frage in natürlicher Sprache.

Diagramm: Copilot-Oversharing-Problem – Benutzer-Prompt greift auf korrekte und fehlerhaft freigegebene Inhalte zu; Purview-G

Skizze 4: Copilot und das Oversharing-Problem – und der Purview-Riegel dagegen

Purview liefert das Gegenmittel auf mehreren Ebenen. DSPM for AI (Data Security Posture Management for AI) zeigt im Dashboard, welche KI-Interaktionen stattfinden und wo sensible Daten in Prompts und Antworten auftauchen. Sensitivity Labels mit Verschlüsselung wirken direkt auf Copilot: Inhalte, für die dem Benutzer das Nutzungsrecht fehlt, verarbeitet Copilot nicht als Quelle – das Label reist auch in KI-generierte Antworten und abgeleitete Dokumente mit. DLP für Copilot kann verhindern, dass Inhalte mit bestimmten Labels überhaupt in Copilot-Zusammenfassungen landen. Und das Unbequeme zum Schluss: Ohne Berechtigungshygiene in SharePoint und Teams bleibt alles andere Kosmetik.

Faktenkasten: Die Copilot-Readiness-Formel

Eine belastbare Copilot-Einführung steht auf vier Purview-Beinen: 1. Bestandsaufnahme mit DSPM for AI und den Content-Explorer-Berichten. 2. Klassifizierung der Kronjuwelen per Sensitivity Label inkl. Verschlüsselung. 3. DLP-Richtlinien für KI-Interaktionen. 4. Aufräumen der Berechtigungs-Altlasten – notfalls mit restriktiven Suchbereichen als Sofortmaßnahme.

Wer diese Reihenfolge einhält, führt Copilot ein. Wer sie überspringt, führt ein Enthüllungswerkzeug ein.

 

eDiscovery und Audit: wenn es ernst wird

eDiscovery ist die Fähigkeit, im Ernstfall – Rechtsstreit, Behördenanfrage, interne Untersuchung – relevante Inhalte im gesamten Tenant zu finden, unveränderbar zu sichern (Legal Hold) und gerichtsfest zu exportieren. Das klingt nach Konzernthema, betrifft aber jeden: Auch ein mittelständisches Unternehmen bekommt Auskunftsersuchen nach Art. 15 DSGVO oder muss in einem Arbeitsrechtsstreit E-Mails vorlegen. Der Unterschied zwischen „zwei Klicks in Purview“ und „drei Wochen manuelle PST-Archäologie“ ist bares Geld.

Das Audit-Log ist der stille Held daneben: das zentrale Protokoll aller Aktivitäten in Microsoft 365. Wer hat die Datei geöffnet? Wer hat die Freigabe erstellt? Wer hat kurz vor der Kündigung 4.000 Dokumente heruntergeladen? Audit (Standard) ist in den gängigen Plänen enthalten und seit einiger Zeit standardmäßig aktiviert – prüfen sollte man es trotzdem, denn rückwirkend protokollieren kann niemand.

Insider Risk Management und Communication Compliance

Die unbequeme Wahrheit der Sicherheitsstatistik: Ein erheblicher Teil der Datenabflüsse kommt nicht vom Hacker in der Kapuze, sondern von innen – vom scheidenden Vertriebsmitarbeiter mit dem Kundenstamm im Gepäck bis zum frustrierten Administrator. Insider Risk Management erkennt solche Muster richtlinienbasiert: ungewöhnliche Massendownloads, Kopieren auf Wechseldatenträger, Aktivitäten rund um ein Kündigungsdatum. Communication Compliance prüft Kommunikationskanäle auf Richtlinienverstöße wie Belästigung oder die Weitergabe von Insiderinformationen.

Beide Module sind mächtig – und genau deshalb in Deutschland kein Selbstbedienungsregal. Sie berühren die Überwachung der Belegschaft und damit die Mitbestimmung.

Warnkasten: Ohne Betriebsrat wird das nichts

Insider Risk Management und Communication Compliance sind in Deutschland mitbestimmungspflichtig (§ 87 Abs. 1 Nr. 6 BetrVG – technische Einrichtungen zur Verhaltens- und Leistungskontrolle). Wer die Module heimlich aktiviert, riskiert nicht nur den Betriebsfrieden, sondern auch die Verwertbarkeit sämtlicher Erkenntnisse.

Der gangbare Weg: Betriebsrat und Datenschutzbeauftragten früh einbinden, die eingebaute Pseudonymisierung nutzen (Purview zeigt zunächst „ANON-4711“ statt Klarnamen), klare Eskalationsregeln in einer Betriebsvereinbarung festhalten. So wird aus dem Überwachungsverdacht ein gemeinsam getragenes Schutzinstrument – auch für die Mitarbeiterinnen und Mitarbeiter selbst.

 

Lizenzen: Was steckt in E3, was braucht E5?

Die Purview-Lizenzierung ist – vorsichtig formuliert – ein Biotop. Die Grundregel: Microsoft 365 E3 liefert die manuelle Basisausstattung, Microsoft 365 E5 (bzw. das Add-on E5 Compliance) liefert Automatisierung und die fortgeschrittenen Module. Die folgende Tabelle ist eine Praxisorientierung, kein Ersatz für die tagesaktuellen Microsoft-Lizenzbedingungen:

Funktion Microsoft 365 E3 Microsoft 365 E5 / E5 Compliance
Sensitivity Labels (manuell) Ja Ja
Auto-Labeling (dienst- und clientseitig) Nein Ja
DLP für Exchange/SharePoint/OneDrive/Teams Ja (Basis) Ja, erweitert
Endpoint DLP Nein Ja
Retention Policies / Labels (manuell) Ja Ja
Auto-Apply Retention, Disposition Review, Records Mgmt. Nein Ja
eDiscovery Standard Premium (Analytik, Review-Sets)
Audit Standard (180 Tage) Premium (längere Aufbewahrung, mehr Ereignisse)
Insider Risk / Communication Compliance Nein Ja
DSPM for AI Eingeschränkt Voll (inkl. Copilot-Richtlinien)

 

Faktenkasten: Die 300-Euro-Frage

Nicht jedes Unternehmen braucht E5 für alle. Bewährt hat sich ein gestuftes Modell: E5-Compliance-Funktionen für die Bereiche mit den Kronjuwelen (Personal, Finanzen, Vorstand, F&E), E3-Basis für den Rest. Wichtig dabei: Microsoft verlangt die passende Lizenz für Benutzer, die von einer Funktion profitieren – die Mischkalkulation gehört also sauber durchdacht, nicht gewürfelt.

Mein Rat aus Projekten: Erst den Anwendungsfall definieren, dann die Lizenz kaufen. Der umgekehrte Weg endet regelmäßig als teures Regalprodukt.

 

Typische Stolperfallen aus der Praxis

  • Purview als IT-Projekt aufziehen. Klassifizierung, Aufbewahrung und Löschung sind Fachbereichs-Entscheidungen. Die IT setzt um – aber wenn niemand aus Recht, Personal und Finanzen die Fristen und Stufen definiert, entsteht ein technisch perfektes Regelwerk über inhaltlichem Treibsand.
  • Alles auf einmal wollen. Sieben Label-Stufen, vierzig DLP-Regeln und Records Management in Woche eins. Ergebnis: Widerstand, Fehlalarme, Projektstopp. Purview führt man in Wellen ein.
  • Den Simulationsmodus überspringen. Siehe Warnkasten oben – DLP und Auto-Labeling immer erst beobachten lassen, dann scharf schalten.
  • Betriebsrat und Datenschutz zu spät einbinden. Gilt nicht nur für Insider Risk. Auch Audit-Auswertungen und DLP-Alarme berühren personenbezogene Daten der Belegschaft.
  • Verschlüsselung ohne Ausnahmekonzept. Verschlüsselte Inhalte sind großartig – bis der Scanner der Fachanwendung, das Archivsystem oder der externe Wirtschaftsprüfer sie lesen soll. Nutzungsrechte und Ausnahmen vorher durchdenken.
  • Glauben, Copilot regele das schon. Copilot respektiert Labels und Berechtigungen – aber er repariert keine kaputte Berechtigungsstruktur. Das bleibt Handarbeit mit Werkzeugunterstützung.

FAQ: Häufige Fragen zu Microsoft Purview

Was ist Microsoft Purview in einem Satz?

Microsoft Purview ist die zentrale Plattform in Microsoft 365 für Informationsschutz, Datenverlustprävention, Aufbewahrung, Löschung, Audit, eDiscovery und KI-Governance – also für alles, was Daten klassifiziert, schützt und ihren Lebenszyklus regelt.

Ist Purview ein eigenes Produkt, das ich kaufen muss?

Nein. Purview ist Bestandteil der Microsoft-365-Pläne; der Funktionsumfang hängt an der Lizenz. E3 enthält die manuelle Basisausstattung, E5 bzw. das Add-on E5 Compliance schalten Automatisierung und die fortgeschrittenen Module frei. Für einzelne Bereiche gibt es zudem Pay-as-you-go-Abrechnungen.

Was ist der Unterschied zwischen einem Sensitivity Label und einem Retention Label?

Das Sensitivity Label regelt die Vertraulichkeit: wer einen Inhalt sehen und nutzen darf, inklusive Verschlüsselung und Kennzeichnung. Das Retention Label regelt die Lebensdauer: wie lange ein Inhalt aufbewahrt werden muss oder darf und was am Ende der Frist passiert. Beide können gleichzeitig auf demselben Dokument liegen.

Kann Microsoft 365 Copilot vertrauliche Daten anzeigen?

Copilot zeigt nur Inhalte, auf die der fragende Benutzer ohnehin Zugriff hat – das ist zugleich Beruhigung und Problem. Falsch berechtigte Freigaben werden durch Copilot erst richtig sichtbar. Sensitivity Labels mit Verschlüsselung schützen wirksam: Inhalte ohne entsprechendes Nutzungsrecht verwendet Copilot nicht als Quelle, und Labels vererben sich in KI-generierte Antworten.

Was ist DSPM for AI?

Data Security Posture Management for AI ist das Purview-Modul für KI-Governance: ein Dashboard samt Richtlinien, das zeigt, welche KI-Interaktionen im Unternehmen stattfinden, wo sensible Daten in Prompts und Antworten auftauchen und welche Schutzmaßnahmen fehlen – für Microsoft 365 Copilot ebenso wie für Browser-Zugriffe auf externe KI-Dienste.

Hilft Purview bei der DSGVO?

Ja, an mehreren Stellen: Klassifizierung und Schutz personenbezogener Daten, Löschkonzepte über Retention (Datenminimierung, Art. 5 und 17 DSGVO), Auskunftsersuchen über eDiscovery und Nachweisbarkeit über das Audit-Log. Purview ersetzt aber kein Datenschutzkonzept – es setzt eines technisch um.

Was hat NIS2 mit Purview zu tun?

NIS2 verlangt von betroffenen Unternehmen unter anderem Risikomanagement, Zugriffskontrolle, Kryptografie-Konzepte und Nachweisfähigkeit. Purview liefert dafür wesentliche Bausteine in Microsoft 365: Verschlüsselung über Sensitivity Labels, DLP als technische Schutzmaßnahme, Audit als Nachweisinstrument. Purview allein macht nicht NIS2-konform, ist aber ein zentrales Werkzeug im Maßnahmenkatalog.

Brauche ich für Purview zwingend E5-Lizenzen?

Nein. Mit E3 lassen sich Labels manuell nutzen, Basis-DLP und Basis-Retention betreiben – das ist für viele Mittelständler ein solider Start. E5-Funktionen lohnen sich dort, wo Automatisierung gebraucht wird (Auto-Labeling, Auto-Apply Retention) oder fortgeschrittene Module wie Endpoint DLP und Insider Risk Management zum Einsatz kommen. Ein gestuftes Lizenzmodell ist oft der wirtschaftlichste Weg.

Muss der Betriebsrat bei Purview mitreden?

Bei Modulen mit Bezug zur Verhaltens- oder Leistungskontrolle – insbesondere Insider Risk Management, Communication Compliance und detaillierten Audit-Auswertungen – ist die Mitbestimmung nach § 87 BetrVG regelmäßig einschlägig. Die frühe Einbindung von Betriebsrat und Datenschutzbeauftragtem ist nicht nur Pflicht, sondern beschleunigt das Projekt erfahrungsgemäß sogar.

Funktioniert DLP auch außerhalb von Microsoft 365?

Mit Endpoint DLP ja: Auf verwalteten Windows- und macOS-Geräten lassen sich Aktionen wie Kopieren auf USB-Medien, Drucken oder das Hochladen in fremde Cloud- und KI-Dienste kontrollieren. Der Schutz durch verschlüsselnde Sensitivity Labels wirkt ohnehin überall, weil er am Dokument selbst hängt.

Wie lange dauert eine Purview-Einführung?

Eine belastbare erste Welle – Klassifizierungsschema, Basis-Labels, erste DLP-Richtlinien im Simulationsmodus, Fristenkatalog für die Aufbewahrung – ist in wenigen Wochen machbar. Die vollständige Durchdringung inklusive Records Management und Insider Risk ist eher ein Programm über Monate. Entscheidend ist, in Wellen zu arbeiten statt auf den großen Wurf zu warten.

Wo fange ich an, wenn Copilot schon eingeführt ist?

Dann ist Eile geboten, aber keine Panik: Zuerst DSPM for AI und die Oversharing-Berichte aktivieren, um die Lage zu sehen. Parallel die kritischsten Datenquellen identifizieren und per Sensitivity Label mit Verschlüsselung schützen, offensichtliche Fehl-Freigaben schließen und eine DLP-Richtlinie für Copilot-Interaktionen aufsetzen. Das Aufräumen der Berechtigungslandschaft läuft danach als geordnetes Projekt weiter.

Fazit: Purview ist kein Projekt, sondern eine Betriebsart

Microsoft Purview ist das seltene Stück Software, das die meisten Unternehmen schon bezahlt haben, bevor sie es brauchen – und brauchen werden sie es: für Copilot, für NIS2, für die DSGVO und schlicht für die eigene Datenhygiene. Der Einstieg ist kein Hexenwerk, wenn man die Reihenfolge einhält: erst klassifizieren, dann schützen, dann aufbewahren und löschen, dann die Spezialmodule. Und wer das Ganze mit Augenmaß einführt – wenige Label-Stufen, Simulationsmodus, Betriebsrat am Tisch –, bekommt ein Sicherheitsnetz, das im Alltag kaum stört und im Ernstfall den Unterschied macht.

Sie wollen wissen, wo Ihr Tenant steht? Dann ist eine Purview-Standortbestimmung der richtige erste Schritt – kompakt, zum Festpreis, mit priorisiertem Aktionsplan. Sprechen Sie mich an.

Microsoft Purview Compliance-Portal mit konfigurierten Sensitivity Labels und DLP-Richtlinien im Microsoft 365 TenantBeratung zu Microsoft Purview

Ich begleite Unternehmen seit rund drei Jahrzehnten durch Microsoft-Infrastrukturen – von Active Directory über Exchange und SharePoint bis zu Microsoft 365 und Copilot-Governance. Purview ist dabei kein isoliertes Thema, sondern die Klammer: Es funktioniert nur so gut wie die SharePoint-Struktur, die Berechtigungen und die Prozesse darunter. Genau diese Kombination ist mein Feld.

Typische Einsatzszenarien: Purview-Standortbestimmung (Was ist lizenziert, was ist aktiviert, wo brennt es – als kompakte Analyse mit priorisiertem Aktionsplan), Konzeption und Einführung von Sensitivity Labels, DLP und Aufbewahrung in beherrschbaren Wellen, sowie Copilot-Readiness: die Absicherung Ihrer Datenlandschaft vor und während einer Copilot-Einführung. Pragmatisch, dokumentiert, mit Click-by-Click-Aktionsplänen statt Folienschlachten.

Weitere Informationen finden Sie auf der Purview-Beratungsseite.

Microsoft Purview Schulungsformate – Entscheider-Briefing, NIS2-Compliance-Tag und Hands-on-Workshop im TenantSchulungen und Wissenstransfer

Purview lebt davon, dass die richtigen Leute es verstehen – Administratoren genauso wie Entscheider. Dafür biete ich Formate vom kompakten Entscheider-Briefing (halber Tag: Was kann Purview, was kostet es, wo anfangen?) über Administrations-Workshops (Labels, DLP, Retention hands-on im eigenen Tenant) bis zur Schulung rund um NIS2 und Compliance-Anforderungen in Microsoft 365. Alle Formate gibt es inhouse, remote oder als individuelles Coaching – und immer mit Material, das nach dem Seminar noch etwas taugt.

Weitere Informationen finden Sie auf der Purview-Schulungsseite.

Fachartikel zu Microsoft Purview

Hier findest du eine wachsende Sammlung an Fachartikeln zu Microsoft Purview – aus Kundenprojekten, aus Trainings und aus den Stunden, in denen ich mich gefragt habe, warum eigentlich niemand das mal vernünftig aufschreibt. Alles frei verfügbar, ohne Login. Wenn dich etwas tiefer interessiert oder ein konkretes Problem brennt: Du weißt, wo du mich findest.

 

 

 

 

Purview Network DLP mit Global Secure Access

Purview Network DLP mit Global Secure Access

SECURITY & COMPLIANCE Purview integriert Global Secure Access für Netzwerk-Ebene-DLP bei KI-Nutzung Executive Summary Jahrelang lief dein Data-Loss-Prevention-Konzept nach einem simplen Prinzip: Du schützt, was Microsoft gehört. SharePoint,...

mehr lesen
Purview für Enterprise AI Datenschutz

Purview für Enterprise AI Datenschutz

DIGITALE PRIVATSPHÄRE & DATENSCHUTZ   Purview für Enterprise AI Datenschutz Executive Summary Microsoft hat sich zum Aufsichtsorgan über Werkzeuge gemacht, die Microsoft gar nicht gehören. Seit Mai 2026 liegt im Purview-Portal ein nativer...

mehr lesen
ePA-Consulting-Briefing Sonderausgabe

ePA-Consulting-Briefing Sonderausgabe

CONSULTING BRIEFING — SONDERAUSGABE Die elektronische Patientenakte: 70 Millionen Akten, ein Berechtigungsmodell zum Fürchten — und was du daraus lernst Kritisch, aber fair: warum das größte IAM-Projekt Deutschlands dich auch dann etwas angeht, wenn du...

mehr lesen
Purview DLP wandert auf die Netzwerkebene

Purview DLP wandert auf die Netzwerkebene

SECURITY & COMPLIANCE Purview DLP wandert auf die Netzwerkebene Executive Summary Microsoft hängt Purview DLP jetzt an Entra Internet Access. Im Klartext: Deine Klassifizierungsregeln – dieselben Sensitive Information Types, dieselben Sensitivity Labels, die...

mehr lesen
Purview DLP gegen Schatten-KI

Purview DLP gegen Schatten-KI

DLP gegen Schatten-KI: ChatGPT und Co. im Unternehmen bremsen, ohne die Nutzung ins Private zu treiben Es war ein Geschäftsführer aus dem Münsterland, der mir den Satz sagte, den ich seitdem in jedem KI-Workshop zitiere: „Wir haben ChatGPT verboten....

mehr lesen
DLP für Exchange Online und Teams

DLP für Exchange Online und Teams

DLP für Exchange Online und Teams: E-Mail und Chat absichern, ohne die Kommunikation zu ersticken Die meisten Datenpannen, die ich in zwanzig Jahren gesehen habe, waren keine Angriffe. Sie waren E-Mails. Die Gehaltsliste als Anhang an den falschen...

mehr lesen
Microsoft Purview DLP schrittweise einführen

Microsoft Purview DLP schrittweise einführen

DLP einführen ohne Aufstand: Simulationsmodus, Policy Tips und Blocking in Microsoft 365 Ich weiß noch genau, wie der Anruf klang. Freitag, kurz vor zwölf, der Vertriebsleiter eines Mittelständlers, dessen IT am Vorabend „endlich mal Ernst...

mehr lesen
DLP im Betrieb mit Microsoft Purview

DLP im Betrieb mit Microsoft Purview

DLP im Betrieb: Alarme verwalten, Zuständigkeiten klären, Reporting aufsetzen – damit der Rauchmelder Batterien hat Es gibt einen Moment, den ich in Purview-Standortbestimmungen regelmäßig erlebe, und er ist jedes Mal ein bisschen peinlich für...

mehr lesen
Copilot-Readiness mit Purview

Copilot-Readiness mit Purview

Copilot-Readiness mit Purview: die Checkliste vor dem Rollout – vier Beine, fünf Phasen, eine Ampel Der Vorstand hatte Copilot auf der Messe gesehen und wollte es bis zum Quartalsende für alle. Die IT hatte drei Wochen. Also: Lizenzen zugewiesen,...

mehr lesen
Sensitivity Labels und Copilot: Was wirklich zählt

Sensitivity Labels und Copilot: Was wirklich zählt

Was Copilot sieht – und was nicht: Sensitivity Labels, Verschlüsselung und die einzige harte Grenze Die Geschäftsführerin hatte den Test selbst gemacht, und sie war nicht amüsiert. „Wir haben doch alles gelabelt", sagte sie, „und Copilot fasst...

mehr lesen
Copilot-Audit in Microsoft Purview

Copilot-Audit in Microsoft Purview

Copilot-Audit: KI-Nutzung protokollieren, durchsuchen und aufbewahren – ohne den Betriebsrat zu verlieren Die Frage des Betriebsratsvorsitzenden war präzise, und sie kam in der dritten Minute des Termins: „Wenn ich Copilot frage, wie ich eine Kündigung...

mehr lesen
Container-Labels für Teams, Gruppen und SharePoint-Sites

Container-Labels für Teams, Gruppen und SharePoint-Sites

Container-Labels: Teams, Microsoft-365-Gruppen und SharePoint-Sites klassifizieren – und was das für die Inhalte bedeutet Der Satz fällt in fast jedem Workshop, und er klingt so vernünftig, dass ihn niemand hinterfragt: „Das Team ist doch als...

mehr lesen
Betriebsvereinbarung für Microsoft Purview

Betriebsvereinbarung für Microsoft Purview

Betriebsvereinbarung für Purview: was hineingehört – Gliederung, Inhalte, Verhandlungstipps Der Betriebsratsvorsitzende hatte den Entwurf der IT-Abteilung gelesen und legte ihn mit einem Satz zur Seite: „Da steht drin, was Sie dürfen. Da steht nicht...

mehr lesen
Auto-Labeling in Microsoft Purview

Auto-Labeling in Microsoft Purview

Auto-Labeling in Purview: dienstseitig vs. clientseitig – und warum die Reihenfolge entscheidet Es gibt eine Frage, die in fast jedem Purview-Workshop irgendwann fällt, meist kurz nach der Kaffeepause: „Können wir das nicht einfach automatisch machen...

mehr lesen
Purview und ausscheidende Mitarbeiter

Purview und ausscheidende Mitarbeiter

Ausscheidende Mitarbeiter in Microsoft 365: Postfach, OneDrive und Chats richtig aufbewahren – ohne die Lizenz weiterzuzahlen Die Zahl stand auf einer Excel-Tabelle, die mir ein IT-Leiter aus dem Sauerland etwas verlegen zeigte: 214 Lizenzen für Personen, die...

mehr lesen
Purview Sensitivity Labels einführen

Purview Sensitivity Labels einführen

Sensitivity Labels einführen: das Stufenmodell, das deine Belegschaft benutzt Es gibt einen Moment in Label-Projekten, den ich inzwischen kommen sehe wie ein Gewitter über dem Sauerland. Das Konzept ist fertig, die Datenschutz-Abteilung hat sieben...

mehr lesen
Purview Sensitive Information Types und Klassifizierer

Purview Sensitive Information Types und Klassifizierer

Sensitive Information Types und trainierbare Klassifizierer: wie Purview erkennt, was schützenswert ist Es gibt in jedem Purview-Projekt einen Moment, in dem der Datenschutzbeauftragte fragt: „Und woher weiß das Ding, dass das eine Personalakte ist?" Es...

mehr lesen
Rollen und RBAC in Microsoft Purview

Rollen und RBAC in Microsoft Purview

Rollen und Zuständigkeiten in Purview: RBAC im Portal, Vier-Augen-Prinzip und PIM – wer was sehen darf Der Globale Administrator war sich sicher: „Ich sehe alles, ich bin Global Admin." Er saß vor dem Purview-Portal, öffnete eDiscovery und sah –...

mehr lesen
Purview-Roadmap: Einführung in drei Wellen

Purview-Roadmap: Einführung in drei Wellen

Die Purview-Roadmap: Einführung in drei Wellen – Fundament, Ausbau, Vertiefung Der Projektplan, den mir ein IT-Leiter aus dem Bergischen Land zeigte, war beeindruckend: 47 Zeilen, alle Purview-Module, alle bis Jahresende, Big Bang am 1. Dezember. Sensitivity...

mehr lesen
Retention Policy vs. Retention Label in Microsoft Purview

Retention Policy vs. Retention Label in Microsoft Purview

Retention Policy vs. Retention Label: der Unterschied, an dem alle scheitern Der Anruf kam vom SharePoint-Administrator, und er klang ratlos: Die Site der Buchhaltung meldete seit Wochen „Speicherkontingent fast erschöpft", obwohl das Team gerade eine...

mehr lesen
Purview Records Management und Disposition Review

Purview Records Management und Disposition Review

Purview Records Management und Disposition Review: Aktenplan, Records und der Nachweis der Vernichtung Es gibt in fast jedem Unternehmen jemanden, der die Registratur noch von früher kennt – die Frau aus der Poststelle, der Kollege aus der Rechtsabteilung, die...

mehr lesen
Oversharing in SharePoint mit Purview beheben

Oversharing in SharePoint mit Purview beheben

Oversharing in SharePoint beheben: Berechtigungen vor Copilot aufräumen – Berichte, Sofortmaßnahmen, Dauerbetrieb Es war eine Projekt-Site aus dem Jahr 2016, angelegt für die Einführung eines neuen ERP-Systems, seit 2018 nicht mehr angefasst. Der...

mehr lesen
Purview und NIS2: Anforderungen und Lücken

Purview und NIS2: Anforderungen und Lücken

Purview und NIS2: welche Anforderungen du mit Microsoft 365 abdeckst – und welche nicht Der Geschäftsführer eines Logistikers aus dem Ruhrgebiet hatte einen Brief bekommen – nicht vom BSI, sondern von seinem größten Kunden, der wissen wollte, wie...

mehr lesen
Löschkonzept nach DSGVO mit Microsoft Purview

Löschkonzept nach DSGVO mit Microsoft Purview

Löschkonzept nach DSGVO in Microsoft 365: von DIN 66398 zur Purview-Umsetzung Die Aufsichtsbehörde hatte eine einfache Frage gestellt, und sie stand am Ende eines langen Fragebogens: „Legen Sie Ihr Löschkonzept vor." Der Datenschutzbeauftragte des...

mehr lesen
Purview-Lizenzierung: E3, E5 und Add-ons

Purview-Lizenzierung: E3, E5 und Add-ons

Purview-Lizenzierung entwirren: E3, E5, Add-ons und Pay-as-you-go – wer welche Lizenz braucht Die Frage kam am Ende einer Standortbestimmung, und sie kam vom kaufmännischen Geschäftsführer, der bis dahin geschwiegen hatte: „Wir haben doch E5 gekauft,...

mehr lesen
Legal Hold in Microsoft Purview setzen

Legal Hold in Microsoft Purview setzen

Legal Hold in Microsoft 365 richtig setzen: sichern ohne Panik – Hold-Arten, Wechselwirkungen, Aufhebung Der Anruf kam von der Rechtsabteilung, freitags um halb fünf: „Der Lieferant hat Klage angedroht, sichern Sie bitte alles." Der Administrator tat, was...

mehr lesen
Purview Insider Risk Management und Betriebsrat

Purview Insider Risk Management und Betriebsrat

Insider Risk Management datenschutzkonform: Pseudonymisierung, Betriebsrat und was in Deutschland realistisch geht Die Präsentation des Herstellers dauerte vierzig Minuten und war beeindruckend: Ein Dashboard mit Risikowerten je Mitarbeiter, Zeitleisten mit jedem...

mehr lesen
GoBD-Aufbewahrung mit Microsoft Purview

GoBD-Aufbewahrung mit Microsoft Purview

GoBD-Aufbewahrung in Microsoft 365: 6, 8 und 10 Jahre mit Purview sauber umsetzen Die Betriebsprüferin war freundlich, gründlich und stellte am zweiten Tag eine Frage, auf die niemand im Raum vorbereitet war: „Sie sagen, die Angebotskalkulationen liegen in...

mehr lesen
Endpoint DLP: Client-seitige Datenkontrolle mit Purview

Endpoint DLP: Client-seitige Datenkontrolle mit Purview

Endpoint DLP: USB, Drucken und Cloud-Uploads auf dem Client kontrollieren Es gibt einen Satz, den ich in Datenschutz-Workshops regelmäßig höre, meist vom Leiter der IT und meist mit einer gewissen Erleichterung: „Bei uns geht nichts raus, wir haben...

mehr lesen
eDiscovery in Microsoft Purview: Standard und Premium

eDiscovery in Microsoft Purview: Standard und Premium

eDiscovery in Microsoft 365: Standard vs. Premium – was Anwälte, Ermittler und der Datenschutzbeauftragte wirklich brauchen Die Anwältin hatte eine klare Vorstellung und einen klaren Zeitplan: „Wir brauchen alle E-Mails und Dokumente von sechs Personen zum...

mehr lesen
Purview DSPM for AI: Dashboard, Berichte und Grenzen

Purview DSPM for AI: Dashboard, Berichte und Grenzen

DSPM for AI im Detail: was das Dashboard über Copilot und fremde KI zeigt – und was nicht Der IT-Leiter hatte DSPM for AI geöffnet, um dem Vorstand zu zeigen, wie sicher die KI-Nutzung im Haus sei. Das Dashboard zeigte: null Interaktionen mit fremden...

mehr lesen
DSGVO-Auskunftsersuchen mit Microsoft Purview beantworten

DSGVO-Auskunftsersuchen mit Microsoft Purview beantworten

Auskunftsersuchen nach Art. 15 DSGVO mit Microsoft Purview beantworten: Prozess, Suche, Grenzen – in 30 Tagen Die Mail kam an einem Dienstag an die allgemeine Info-Adresse, drei Zeilen lang, freundlich im Ton: Ein ehemaliger Mitarbeiter bat um Auskunft über alle...

mehr lesen
Das Audit-Log in Microsoft 365

Das Audit-Log in Microsoft 365

Das Audit-Log in Microsoft 365: aktivieren, durchsuchen, Aufbewahrung verlängern – das Gedächtnis des Tenants Die Frage kam sieben Monate nach dem Vorfall, und sie kam von der Aufsichtsbehörde: „Können Sie belegen, wer im März auf die...

mehr lesen
Microsoft Purview Schulungen

Microsoft Purview Schulungen

Schulungen zu Microsoft Purview: vom Entscheider-Briefing bis zum Hands-on-Workshop im eigenen Tenant Schulungsseite Purview · boddenberg.de · Slug-Vorschlag /schulung-purview/ Purview scheitert selten an der Technik. Es scheitert daran, dass die Entscheider...

mehr lesen
Beratung Microsoft Purview

Beratung Microsoft Purview

Beratung zu Microsoft Purview: Informationsschutz, DLP und Compliance, die im Alltag funktionieren Beratungsseite Purview · boddenberg.de Purview ist das Werkzeug, das du wahrscheinlich längst bezahlst – und das dir spätestens seit Microsoft 365 Copilot, NIS2 und dem...

mehr lesen