Seite wählen

Purview und NIS2: Anforderungen und Lücken

von

Wissen

Was Sensitivity Labels, DLP, Aufbewahrung, Audit und DSPM for AI wirklich tun – und in welcher Reihenfolge man sie einführt. Mit Skizzen, Tabellen und dem Blick auf Betriebsrat, DSGVO und NIS2.

Beratung

Purview-Standortbestimmung zum Festpreis, Einführung in Wellen, Copilot-Readiness. Bewertete Befunde und ein Click-by-Click-Aktionsplan statt Folienschlacht.

Schulungen

Entscheider-Briefing, Administrations-Workshop im eigenen Tenant, NIS2 und Compliance in Microsoft 365. Inhouse, remote oder als Coaching.

Purview und NIS2: Anforderungen und Lücken

Was Microsoft 365 E5 zur NIS2-Konformität beiträgt – und wo der Katalog noch offen ist

Purview und NIS2: welche Anforderungen du mit Microsoft 365 abdeckst – und welche nicht

Der Geschäftsführer eines Logistikers aus dem Ruhrgebiet hatte einen Brief bekommen – nicht vom BSI, sondern von seinem größten Kunden, der wissen wollte, wie es um die NIS2-Konformität seines Lieferanten steht. Er rief seinen IT-Leiter an, der sagte: „Wir haben doch Microsoft 365 E5 mit Purview, da ist das alles drin." Der Geschäftsführer rief mich an, um das bestätigen zu lassen. Ich konnte es nicht. Purview deckt einen wichtigen Teil des NIS2-Maßnahmenkatalogs ab – Kryptografie, Zugriffskontrolle auf Daten, Nachweisfähigkeit, Vorfallnachvollzug –, aber es sichert keine Backups, patcht keine Server, erzwingt keine Multi-Faktor-Authentifizierung, bewertet keine Lieferanten und schult keine Geschäftsführung. Wer „wir haben E5" mit „wir sind NIS2-konform" gleichsetzt, hat entweder E5 nicht verstanden oder NIS2 nicht gelesen. Meistens beides.

NIS2 ist die EU-Richtlinie zur Netz- und Informationssicherheit, in Deutschland umgesetzt im NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz mit dem neuen BSI-Gesetz als Kern. Sie verpflichtet deutlich mehr Unternehmen als ihre Vorgängerin – nach BSI-Schätzung um die dreißigtausend Einrichtungen in Deutschland – zu einem Katalog von Risikomanagement-Maßnahmen, zu Meldepflichten mit Fristen von 24 Stunden und 72 Stunden und zu einer persönlichen Verantwortung der Geschäftsleitung inklusive Schulungspflicht. Der Katalog nennt zehn Bereiche, und in vier davon ist Purview ein wesentlicher Baustein, in drei weiteren ein Teil, und in drei hat es nichts zu suchen. Wer das Mapping kennt, kann dem Kunden, dem Auditor und dem BSI sagen, was Purview leistet – und ehrlich sagen, was noch fehlt.

Dieser Artikel ordnet den NIS2-Maßnahmenkatalog den Purview-Modulen zu, benennt je Anforderung die Restlücke, sagt klar, was Purview nicht löst, und zeigt, wie der Nachweis funktioniert – vom Compliance Manager bis zum Meldeprozess mit seinen Fristen. Er zitiert NIS2 und legt es nicht aus: Was für dein Unternehmen gilt, klärt der Blick ins Gesetz, die BSI-Betroffenheitsprüfung und ein Jurist. Und weil die Schulungspflicht der Geschäftsleitung der Teil ist, den kein Portal erfüllt, gibt es dafür ein eigenes Format in den Purview-Schulungen. Wo NIS2 im Gesamtbild von Purview sitzt, zeigt der Überblick zum Kompetenzbereich Microsoft Purview.

Faktenkasten: NIS2 in einem Absatz – und die Rolle von Purview

NIS2 (Richtlinie (EU) 2022/2555) verpflichtet „wesentliche" und „wichtige" Einrichtungen in achtzehn Sektoren – von Energie, Verkehr und Gesundheit über Wasser, digitale Infrastruktur und öffentliche Verwaltung bis zu Lebensmitteln, Chemie und dem produzierenden Gewerbe – ab bestimmten Größenschwellen (in der Regel ab 50 Beschäftigten oder 10 Millionen Euro Umsatz, für wesentliche Einrichtungen höhere Schwellen) zu Risikomanagement-Maßnahmen nach Art. 21, zu Meldepflichten bei erheblichen Sicherheitsvorfällen nach Art. 23 (Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats) und zur Verantwortung der Geschäftsleitung nach Art. 20, die die Maßnahmen billigt, überwacht, haftet und geschult sein muss. In Deutschland ist NIS2 durch das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz mit dem neuen BSI-Gesetz umgesetzt; betroffene Einrichtungen registrieren sich beim BSI.

Microsoft Purview deckt aus dem Maßnahmenkatalog des Art. 21 wesentlich ab: Kryptografie und Verschlüsselung (Sensitivity Labels, erzwungene Mailverschlüsselung), Zugriffskontrolle und Asset-Management für Informationen (Labels, DLP, Oversharing-Bereinigung, RBAC), Vorfallbewältigung und -nachvollzug (Audit-Log, DLP-Alarme, eDiscovery, Legal Hold, Insider Risk) und Personalsicherheit im Sinne von Offboarding und Insider-Risiko. Teilweise: Risikoanalyse (DSPM-Bewertungen für Daten), Wirksamkeitsprüfung (Berichte, Compliance Manager) und Cyberhygiene (Policy Tips als Erziehung). Nicht: Backup und Notfallmanagement, Lieferkettensicherheit, Schwachstellen- und Patch-Management, MFA und Netzsicherheit, physische Sicherheit, der Meldeprozess und die Governance selbst. Praxisorientierung, keine Rechtsberatung, Stand 2026 – Betroffenheit und Pflichten im Einzelfall beim BSI und Juristen klären.

 

NIS2 in Kürze: wer betroffen ist, was verlangt wird, was die Geschäftsleitung trifft

NIS2 hat drei Bausteine, und Purview berührt jeden anders. Der erste ist der Maßnahmenkatalog des Art. 21: Betroffene Einrichtungen müssen geeignete, verhältnismäßige technische, operative und organisatorische Maßnahmen treffen, und der Katalog nennt zehn Bereiche – Risikoanalyse und Sicherheitskonzepte, Bewältigung von Sicherheitsvorfällen, Betriebskontinuität mit Backup und Krisenmanagement, Sicherheit der Lieferkette, Sicherheit bei Erwerb, Entwicklung und Wartung inklusive Schwachstellenmanagement, Bewertung der Wirksamkeit, Cyberhygiene und Schulung, Kryptografie und Verschlüsselung, Personalsicherheit mit Zugriffskontrolle und Asset-Management, sowie Multi-Faktor-Authentifizierung und gesicherte Kommunikation. Der zweite Baustein sind die Meldepflichten des Art. 23: Ein erheblicher Sicherheitsvorfall ist binnen 24 Stunden als Frühwarnung, binnen 72 Stunden als Meldung mit erster Bewertung und binnen eines Monats als Abschlussbericht an die zuständige Behörde – in Deutschland das BSI – zu melden. Der dritte Baustein ist die Governance des Art. 20: Die Geschäftsleitung billigt die Maßnahmen, überwacht ihre Umsetzung, haftet für Verstöße und muss regelmäßig an Schulungen teilnehmen, die sie befähigen, Risiken und Maßnahmen zu bewerten – eine Pflicht, die in Deutschland ausdrücklich im Gesetz steht.

Was das für Microsoft 365 heißt: Der Tenant ist in den meisten betroffenen Unternehmen das System, in dem die geschäftskritische Kommunikation und ein großer Teil der Dokumente liegen – und damit ein wesentlicher Teil dessen, was der Katalog schützen will. Purview ist das Werkzeug, mit dem Informationen klassifiziert, verschlüsselt, vor Abfluss geschützt, aufbewahrt, protokolliert und aufgeklärt werden – die Datenseite von NIS2. Was Purview nicht ist: die Sicherheitsseite (Defender, Entra, Netz), die Betriebsseite (Backup, Notfall) und die Organisationsseite (Meldeprozess, Governance, Schulung). Wer NIS2 mit Microsoft 365 angeht, braucht deshalb drei Werkzeugkästen und einen Prozess – und Purview ist einer der drei. Der Rest dieses Artikels handelt von diesem einen, ehrlich abgegrenzt.

NIS2-Haus-Diagramm: Governance als Fundament, zehn Maßnahmensäulen und Meldepflicht als Dach mit Purview-Zuordnung

Skizze 1: Das NIS2-Haus – Governance als Fundament, zehn Maßnahmensäulen, Meldepflicht als Dach; Purview trägt vier Säulen wesentlich, drei teilweise.

Das Mapping: NIS2-Anforderung, Purview-Modul, Restlücke

Die Zuordnung ist der Kern dieses Artikels, und sie hat eine Regel: Für jede Anforderung, die Purview trägt, wird auch gesagt, was übrig bleibt. Ein Mapping, das nur die Treffer nennt, ist ein Verkaufsprospekt; eines, das die Restlücke nennt, ist ein Arbeitsplan. Vier Bereiche des Katalogs trägt Purview wesentlich, und in jedem lohnt der genaue Blick.

Kryptografie und Verschlüsselung

Art. 21 verlangt Konzepte und Verfahren für den Einsatz von Kryptografie und gegebenenfalls Verschlüsselung. In Microsoft 365 heißt das: Sensitivity Labels mit Verschlüsselung für die Stufen, die es brauchen – die Kronjuwelen mit Nutzungsrechten, die auch nach Download und Weiterleitung wirken –, erzwungene Verschlüsselung für E-Mails mit Personaldaten und Vertraulichem per DLP-Aktion, und die Dokumentation, welche Stufe wie verschlüsselt ist und wer Super-User ist. Das ist ein Konzept, das man einem Auditor zeigen kann, und es steht im Spoke zur Verschlüsselung per Sensitivity Label. Die Restlücke: Verschlüsselung außerhalb von Microsoft 365 – Datenträger, Datenbanken, Übertragungswege im Netz, Backups – ist Sache von BitLocker, Datenbank- und Netzwerkkonfiguration, nicht von Purview; und die Schlüsselverwaltung selbst liegt bei Microsoft, sofern nicht Customer Key oder Double Key Encryption eingesetzt wird.

Zugriffskontrolle und Asset-Management

Der Katalog verlangt Konzepte für die Zugriffskontrolle und die Verwaltung von Anlagen und Informationen. Purview liefert dafür die Informationsseite: Klassifizierung als Asset-Inventar (welche Daten welcher Schutzstufe wo liegen – Content Explorer, DSPM), Labels und DLP als Zugriffs- und Abflusskontrolle auf Datenebene, die Bereinigung von Oversharing als Nachweis, dass Berechtigungen der Absicht entsprechen, Container-Labels für Teams und Sites, RBAC im Purview-Portal nach Least Privilege mit Vier-Augen für kritische Rollen. Wie die Bereinigung läuft, zeigt der Spoke zum Oversharing in SharePoint. Die Restlücke: Identitäts- und Zugriffskontrolle im engeren Sinne – wer sich wie anmeldet, MFA, Conditional Access, privilegierte Konten – ist Entra ID; das Asset-Management für Hardware, Server und Netzkomponenten ist ein anderes Werkzeug; und Berechtigungen in Systemen außerhalb von Microsoft 365 sieht Purview nicht.

Bewältigung von Sicherheitsvorfällen und Nachvollzug

Art. 21 verlangt Verfahren zur Bewältigung von Vorfällen, Art. 23 die Meldung binnen Stunden. Purview liefert dafür die Fakten: das Audit-Log als Gedächtnis (wer hat wann was mit welcher Datei getan), DLP-Alarme und Insider-Risk-Alarme als Erkennung von Datenabfluss, eDiscovery und Legal Hold zur Beweissicherung, und die Möglichkeit, Betroffenheit über Labels und Sensitive Info Types abzuschätzen – welche Daten welcher Stufe waren betroffen. Die Spokes zum Audit-Log, zu eDiscovery und zum Legal Hold beschreiben die Werkzeuge; der Spoke zu DLP im Betrieb den Alarmprozess mit Reaktionszeiten. Die Restlücke: Purview erkennt Datenabfluss, nicht Angriffe – Malware, Ransomware, kompromittierte Konten sind Defender-Themen; der Meldeprozess selbst mit Zuständigkeiten, Formularen und BSI-Registrierung ist Organisation; und die Audit-Aufbewahrung von 180 Tagen im Standard reicht nicht für den Abschlussbericht eines Vorfalls, dessen Vorgeschichte länger zurückliegt.

Wirksamkeit, Risikoanalyse, Hygiene und Personal

Drei Bereiche trägt Purview teilweise. Die Bewertung der Wirksamkeit von Maßnahmen: DLP-Berichte, Audit, DSPM-Trends und der Compliance Manager mit seinen Bewertungen liefern Kennzahlen und Nachweise – aber die eigene Dokumentation, die Prüfroutinen und die Bewertung der Nicht-Purview-Maßnahmen kommen dazu. Die Risikoanalyse: DSPM-Datenrisikobewertungen zeigen, wo sensible Daten offen liegen – aber die Risikoanalyse für Systeme, Netze und Prozesse ist ein anderes Kapitel. Cyberhygiene und Schulung: DLP-Policy-Tips erziehen die Belegschaft täglich, Label-Schulungen gehören zur Einführung – aber die Schulungspflicht der Geschäftsleitung erfüllt kein Portal, sondern ein Briefing. Und die Personalsicherheit: Offboarding mit inaktiven Postfächern, Insider Risk mit Betriebsvereinbarung – aber Hintergrundprüfungen und Vertragsklauseln sind HR-Themen.

Die Tabelle ist das Mapping in einer Übersicht: Anforderung nach Art. 21 sinngemäß, Purview-Modul, Grad der Abdeckung und Restlücke. Die Spalte „Restlücke" ist die, die den Unterschied zwischen Prospekt und Arbeitsplan macht.

Anforderung (Art. 21, sinngemäß)

Purview-Modul

Grad

Restlücke – andere Werkzeuge und Organisation

a) Risikoanalyse, Sicherheitskonzepte

DSPM-Datenrisikobewertung, Content Explorer, Compliance Manager

teils

Risikoanalyse für Systeme, Netze, Prozesse; ISMS

b) Bewältigung von Sicherheitsvorfällen

Audit-Log, DLP-Alarme, Insider Risk, eDiscovery, Legal Hold

wesentlich (Daten)

Angriffserkennung (Defender), Meldeprozess, Zuständigkeiten, BSI-Registrierung

c) Betriebskontinuität, Backup, Krisenmanagement

– (Retention ist kein Backup)

nein

Backup-Lösung, Wiederherstellungstests, Notfallplan, Krisenstab

d) Sicherheit der Lieferkette

DLP-Partnerausnahmen, Container-Labels für Gäste

kaum

Lieferantenbewertung, Verträge, AVV, Anforderungen an Dienstleister

e) Erwerb, Entwicklung, Wartung, Schwachstellen

nein

Patch-Management, Vulnerability Management (Defender, Intune), sichere Entwicklung

f) Bewertung der Wirksamkeit

DLP-/Audit-Berichte, DSPM-Trends, Compliance Manager

teils

Eigene Prüfroutinen, Dokumentation, Bewertung der Nicht-Purview-Maßnahmen

g) Cyberhygiene, Schulung

Policy Tips, Label-Schulung, Compliance Manager

teils

Awareness-Programm, Schulung der Geschäftsleitung (Pflicht)

h) Kryptografie, Verschlüsselung

Sensitivity Labels mit Verschlüsselung, DLP-Mailverschlüsselung, Customer Key/DKE

wesentlich

Verschlüsselung außerhalb M365 (Datenträger, Datenbanken, Netz, Backup)

i) Personalsicherheit, Zugriffskontrolle, Asset-Management

Labels, DLP, Oversharing, Container-Labels, RBAC, Offboarding, Insider Risk

wesentlich (Infos)

Identitäten und MFA (Entra), Hardware-Assets, Berechtigungen außerhalb M365, HR-Prozesse

j) MFA, gesicherte Kommunikation

– (Mailverschlüsselung per Label am Rand)

nein

Entra ID, Conditional Access, Netzsicherheit, Notfallkommunikation

 

Was Purview nicht löst – klar gesagt

Der IT-Leiter aus dem Intro hatte in einem Punkt recht: In Microsoft 365 E5 ist viel drin. Aber „viel" ist nicht „NIS2", und die Lücken sind keine Kleinigkeiten. Backup und Wiederherstellung: Retention Policies bewahren auf und löschen, sie sind kein Backup – wer eine Ransomware-Verschlüsselung seines SharePoint erlebt, stellt aus einem Backup wieder her, nicht aus der Preservation Hold Library, und wer keines hat, hat NIS2 an einer zentralen Stelle nicht erfüllt. Notfall- und Krisenmanagement: Pläne, Übungen, Notfallkommunikation – Organisation, kein Modul. Lieferkette: die Bewertung von Dienstleistern, Verträge, Auftragsverarbeitung – Purview liefert allenfalls DLP-Ausnahmen für Partner und Gastregeln in Container-Labels. Schwachstellen und Patch: Defender for Endpoint, Intune, Vulnerability Management – Purview weiß nicht, welcher Server ungepatcht ist. MFA und Zugriff im engeren Sinne: Entra ID mit Conditional Access – Purview schützt Daten, nicht Anmeldungen. Physische Sicherheit, OT, Standorte: nicht Microsoft 365. Der Meldeprozess: Zuständigkeiten, Formulare, BSI-Registrierung, Fristenüberwachung – Purview liefert die Fakten, schreibt aber keine Meldung. Und die Governance: Beschlüsse, Verantwortung, Schulung der Geschäftsleitung – kein Portal der Welt.

Warum das so wichtig ist: NIS2 verlangt Verhältnismäßigkeit und Vollständigkeit über alle zehn Bereiche, und ein Unternehmen, das in vier Bereichen mit Purview glänzt und in den anderen sechs nichts hat, hat NIS2 nicht erfüllt. Die ehrliche Antwort an den Kunden aus dem Intro lautete: „Für Informationsschutz, Verschlüsselung, Zugriffskontrolle auf Daten und Vorfallnachvollzug haben wir mit Purview belastbare Maßnahmen und Nachweise; für Backup, Patch, MFA, Lieferkette und Notfallmanagement haben wir andere Werkzeuge und Prozesse, die wir hier gesondert darstellen." Das ist ein Satz, der eine Lieferantenprüfung übersteht. „Wir haben E5" ist es nicht.

Zwei-Spalten-Übersicht: NIS2-Anforderungen, die Purview abdeckt (grün) und die es nicht abdeckt (rot)

Skizze 2: Was Purview für NIS2 leistet – und was nicht; vier Säulen wesentlich, drei teilweise, und der Rest ist Sicherheit, Betrieb und Organisation.

Faktenkasten: Meldefristen, Nachweise und die Purview-Werkzeuge dafür

Art. 23 NIS2 verlangt bei erheblichen Sicherheitsvorfällen eine Frühwarnung binnen 24 Stunden nach Kenntnis (Verdacht auf rechtswidrige oder böswillige Handlung, grenzüberschreitende Auswirkung), eine Meldung binnen 72 Stunden mit erster Bewertung von Schwere und Auswirkung sowie Kompromittierungsindikatoren, und einen Abschlussbericht binnen eines Monats mit Ursache, Ablauf, Auswirkung und Maßnahmen; auf Anfrage Zwischenberichte. Parallel gilt bei betroffenen personenbezogenen Daten Art. 33 DSGVO mit eigener 72-Stunden-Frist an die Datenschutzaufsicht.

Purview liefert je Stufe: für die Erkennung DLP-Alarme, Insider-Risk-Alarme und DSPM; für die Frühwarnung die Audit-Suche „was ist passiert" und den sofortigen Hold; für die Meldung die Audit-Zeitleiste, die Betroffenheit über Labels und Sensitive Info Types und die eDiscovery-Sicherung; für den Abschlussbericht die vollständige Audit-Zeitleiste, den eDiscovery-Fall und den Nachweis geänderter Regeln. Voraussetzungen: Audit-Aufbewahrung länger als 180 Tage, Audit-Rollen und Vorlagenskripte getestet, eDiscovery-Vorlagenfall, Hold-Register, DLP-Alarme mit Reaktionszeit und benannter Person. Compliance Manager bietet eine NIS2-Bewertungsvorlage mit Zuordnung von Kontrollen zu Microsoft-365-Konfigurationen (Umfang je Lizenz; Stand 2026 prüfen). Keine Rechtsberatung.

 

Warnkasten: „Wir haben Retention, also haben wir Backup"

Ich habe den Satz gehört, und er war ernst gemeint: Zehn Jahre Retention auf allen Sites, „also sind wir gegen Datenverlust abgesichert". Dann kam eine Ransomware, die über ein synchronisiertes OneDrive Tausende Dateien verschlüsselte – und die Retention bewahrte die verschlüsselten Versionen gewissenhaft auf, neben den Originalen in der Preservation Hold Library, aus der niemand in Stunden zehntausend Dateien wiederherstellt. Ein Backup mit Point-in-Time-Wiederherstellung hätte das in einem Nachmittag getan.

Wer dir erzählt, Purview-Retention sei ein Backup, verwechselt Aufbewahrung mit Wiederherstellung. Retention ist Compliance – nichts geht verloren, was aufbewahrt werden muss. Backup ist Betriebskontinuität – alles kommt zurück, wenn es zerstört wurde. NIS2 verlangt beides, und Purview kann nur das erste. Das zweite steht in Säule c, und Säule c ist grau.

 

Nachweisen: Compliance Manager, Berichte, Dokumentation, Schulung

NIS2 verlangt nicht nur Maßnahmen, sondern ihren Nachweis – gegenüber der Geschäftsleitung, die billigt und überwacht, gegenüber dem BSI, das prüfen kann, und gegenüber Kunden, die wie im Intro fragen. Für den Purview-Teil gibt es vier Nachweisquellen. Erstens der Compliance Manager im Purview-Portal: Er bietet Bewertungsvorlagen für Regelwerke – darunter eine für NIS2 –, ordnet Kontrollen den Microsoft-365-Konfigurationen zu, zeigt einen Punktestand und listet Verbesserungsmaßnahmen; er ist kein Zertifikat, aber ein strukturierter Startpunkt, dessen Umfang von der Lizenz abhängt. Zweitens die Berichte der Module: DLP-Alarme und Kennzahlen, Audit-Auszüge, DSPM-Trends, Content-Explorer-Verteilungen, eDiscovery-Fallprotokolle – die laufenden Belege, dass Maßnahmen wirken. Drittens die eigene Dokumentation: das Stufenmodell mit Verschlüsselungskonzept, das DLP-Regelwerk, das Löschkonzept, das RBAC-Konzept, das Hold-Register, die Betriebsvereinbarungen und die Roadmap mit ihren Wellen – die Verfahrensdokumentation, die zeigt, dass Purview kein Zufall, sondern ein System ist; wie die Roadmap selbst zum Nachweis wird, beschreibt der Spoke zur Purview-Roadmap. Viertens der Meldeprozess: dokumentiert, geübt, mit Zuständigkeiten, in dem die IT die Fakten liefert und nicht die Meldung schreibt.

Und dann ist da die Schulung. Art. 20 verpflichtet die Geschäftsleitung, an Schulungen teilzunehmen, die sie befähigen, Risiken und Maßnahmen zu bewerten – und das deutsche Gesetz macht daraus eine ausdrückliche Pflicht mit Nachweis. Kein Purview-Portal erfüllt sie. Was sie erfüllt, ist ein Format, in dem Geschäftsführung und Führungskreis in einem Tag verstehen, was NIS2 verlangt, was Microsoft 365 davon leistet, wo Purview trägt und wo nicht, wie der Meldeprozess läuft und welche Entscheidungen bei ihnen liegen – mit Teilnahmebescheinigung, die im Nachweisordner landet. Genau dafür gibt es unter den Purview-Schulungen das eintägige Format zu NIS2 und Compliance in Microsoft 365: kein Klick-Training, sondern das Briefing, das die Schulungspflicht erfüllt und die Geschäftsleitung in die Lage versetzt, dem Kunden aus dem Intro selbst zu antworten. Welche Lizenzen die Nachweisfunktionen brauchen – Audit Premium, eDiscovery Premium, Compliance Manager im vollen Umfang –, behandelt der Spoke zur Purview-Lizenzierung.

Zeitstrahl NIS2-Meldeprozess: vier Phasen von Kenntnis über 24h, 72h bis 1 Monat mit Purview-Beiträgen je Phase

Skizze 3: Der NIS2-Meldeprozess – Erkennen, Frühwarnung 24 Stunden, Meldung 72 Stunden, Abschlussbericht ein Monat – und was Purview je Stufe liefert.

Als Umsetzungshilfe die Nachweise für den Purview-Teil von NIS2 mit ihrer Quelle und ihrem Rhythmus. Zusammen ergeben sie den Ordner, den man dem Auditor, dem BSI oder dem Kunden zeigt – für die vier Säulen, die Purview trägt.

Nachweis

Quelle

Belegt

Rhythmus

Compliance-Manager-Bewertung NIS2

Purview Compliance Manager

Zuordnung Kontrollen zu M365-Konfiguration, Punktestand, offene Maßnahmen

Vierteljährlich

Verschlüsselungskonzept

Stufenmodell, Label-Konfiguration, Super-User-Liste

Kryptografie (h): welche Stufe wie verschlüsselt, wer entschlüsseln kann

Jährlich, bei Änderung

DLP-Regelwerk und Monatsbericht

DLP-Richtlinien, Kennzahlen (Alarme, Overrides, Fehlalarme)

Zugriffskontrolle (i), Wirksamkeit (f), Hygiene (g)

Monatlich

Klassifizierungsinventar

Content Explorer, DSPM-Bewertungen

Asset-Management (i), Risikoanalyse (a)

Monatlich

Oversharing-Bericht

DSPM, SharePoint Advanced Management

Zugriffskontrolle (i): Berechtigungen entsprechen der Absicht

Monatlich

RBAC-Konzept und Rollenexport

Purview-Rollen, PIM-Protokoll

Zugriffskontrolle (i): Least Privilege, Vier-Augen

Vierteljährlich

Audit-Aufbewahrung und Vorlagenskripte

Audit-Aufbewahrungsrichtlinie, Skripte, Testprotokoll

Vorfallbewältigung (b): Nachvollzug möglich

Halbjährlich testen

eDiscovery-Vorlagenfall, Hold-Register

eDiscovery, Register

Vorfallbewältigung (b): Beweissicherung binnen Stunden

Halbjährlich

Meldeprozess-Dokument und Übung

Prozessbeschreibung, Übungsprotokoll

Art. 23: Fristen einhaltbar

Jährliche Übung

Schulungsnachweis Geschäftsleitung

Teilnahmebescheinigung

Art. 20: Schulungspflicht

Regelmäßig, jährlich empfohlen

 

Praxiskasten: Der Brief vom Kunden – und die Antwort mit zwei Spalten

Zurück zum Logistiker. Wir haben in zwei Wochen keine NIS2-Konformität hergestellt – das geht nicht –, aber eine ehrliche Antwort: eine Tabelle mit den zehn Bereichen des Katalogs, je Bereich der Stand mit Purview (Verschlüsselung der Kronjuwelen aktiv, DLP im Betrieb, Audit-Aufbewahrung ein Jahr, eDiscovery-Vorlagenfall getestet, RBAC dokumentiert) und der Stand der anderen Werkzeuge und Prozesse (Backup mit täglicher Wiederherstellungsprüfung, MFA über Conditional Access, Patch-Management über Intune, Lieferantenbewertung im Aufbau, Meldeprozess in Arbeit, Schulung der Geschäftsleitung terminiert). Zwei Spalten, keine Prosa, keine Behauptung ohne Beleg.

Der Kunde war zufrieden – nicht weil alles grün war, sondern weil erkennbar war, was grün war, was gelb und was in Arbeit. Der Geschäftsführer saß vier Wochen später in der eintägigen Schulung, mit seinem Prokuristen und der IT-Leitung, und stellte am Ende die Frage, die zeigt, dass es gewirkt hat: „Wenn morgen ein Vorfall ist – wer ruft wen an, und woher wissen wir binnen 24 Stunden, ob er erheblich ist?" Die Antwort steht seitdem in einem Dokument mit Namen und Telefonnummern.

 

KI-Kasten: KI-Nutzung als NIS2-Risiko – Copilot und Schatten-KI im Risikomanagement

NIS2 verlangt eine Risikoanalyse für alle Informationssysteme, und seit 2024 gehört die KI dazu: Microsoft 365 Copilot mit Zugriff auf alle Unternehmensdaten ist ein System, das ins Risikomanagement gehört, und fremde KI-Dienste, in die Beschäftigte Daten einfügen, sind ein Abflusskanal, der in der Risikoanalyse stehen muss. Purview liefert dafür die Werkzeuge, die dieser Kompetenzbereich in eigenen Spokes beschreibt: DSPM for AI als Bestandsaufnahme, DLP für Copilot und Endpoint DLP gegen Schatten-KI als Maßnahme, das Copilot-Audit als Nachweis.

Für den NIS2-Nachweis heißt das: Die KI-Nutzung bekommt eine eigene Zeile in der Risikoanalyse, die Readiness-Ampel wird zum Maßnahmennachweis, und die Frage der Geschäftsleitung „was kann Copilot sehen" gehört in die Schulung – weil sie die Frage ist, die ein Prüfer als Erstes stellt.

 

Tippkasten: Die Zwei-Spalten-Tabelle

Bau für dein Haus die Tabelle aus dem Praxiskasten: zehn Zeilen für die zehn Bereiche des Art. 21, zwei Spalten – was Purview leistet, was andere Werkzeuge und Prozesse leisten –, je Zelle Stand und Nachweis. Sie ist die ehrlichste Antwort auf jede NIS2-Frage, sie zeigt der Geschäftsleitung, was sie billigt, und sie deckt in fünf Minuten die grauen Säulen auf, an denen die meisten Unternehmen scheitern. Und sie ist das erste Arbeitsblatt in der Schulung – ausgefüllt von den Teilnehmern, für ihr eigenes Unternehmen.

 

Der Deutschland-Winkel: NIS2-Umsetzungsgesetz, BSI, Geschäftsleitung, Betriebsrat

In Deutschland ist NIS2 durch das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz umgesetzt, dessen Kern das neu gefasste BSI-Gesetz ist: Es definiert besonders wichtige und wichtige Einrichtungen, verpflichtet zur Registrierung beim BSI, zu den Risikomanagement-Maßnahmen und Meldepflichten und stellt die Geschäftsleitung in die persönliche Verantwortung – mit Billigungs- und Überwachungspflicht, mit Schulungspflicht und mit Haftung, die nicht durch Verzicht der Einrichtung abbedungen werden kann. Betroffenheit, Fristen und Details sind dem Gesetz und den BSI-Veröffentlichungen zu entnehmen; dieser Artikel zitiert und ordnet Purview zu, er legt nicht aus. Für die Umsetzung heißt das: Die Geschäftsleitung braucht die Zwei-Spalten-Tabelle, um zu wissen, was sie billigt; sie braucht die Schulung, um zu verstehen, was sie überwacht; und sie braucht den Meldeprozess mit Namen, um im Ernstfall nicht die IT zu fragen, wer das BSI anruft. Der Datenschutzbeauftragte ist doppelt beteiligt: für die DSGVO-Meldung, die parallel zur NIS2-Meldung läuft, und für die Bewertung, welche Purview-Maßnahmen als technisch-organisatorische Maßnahmen zugleich Art. 32 DSGVO erfüllen – vieles zählt doppelt.

Der Betriebsrat begegnet NIS2 an denselben Stellen wie Purview überhaupt: Audit-Nutzung, DLP, Endpoint DLP, Insider Risk sind mitbestimmungspflichtig, und NIS2 ändert daran nichts – es liefert dem Arbeitgeber ein zusätzliches, gesetzliches Argument für die Maßnahmen, aber keine Freistellung von der Vereinbarung. Meine Erfahrung: Betriebsräte reagieren auf NIS2 pragmatisch, wenn die Maßnahmen als das erklärt werden, was sie sind – Schutz des Unternehmens und damit der Arbeitsplätze, mit Regeln für Zweck, Rollen und Löschfristen –, und ablehnend, wenn „NIS2 verlangt das" als Ersatz für die Vereinbarung dient. Die längere Audit-Aufbewahrung, die NIS2 nahelegt, ist genau so ein Punkt: nach Zweck begründet, für Administratoraktionen und Sicherheitsereignisse, nicht als Vorwand für Nutzeraktivität über zehn Jahre. Wie immer: keine Rechtsberatung, Stand 2026 – Betroffenheit und Pflichten beim BSI und Juristen, Datenschutz mit dem Datenschutzbeauftragten, Mitbestimmung mit dem Betriebsrat, und die Geschäftsleitung in die Schulung.

Stolperfallen aus der Praxis

„Wir haben E5, also sind wir NIS2-konform." Purview trägt vier von zehn Säulen. Backup, Patch, MFA, Lieferkette, Notfall, Meldeprozess und Governance stehen daneben. Zwei-Spalten-Tabelle statt Lizenzbeleg.

Retention als Backup. Aufbewahrung ist keine Wiederherstellung; die Ransomware wird gewissenhaft mit aufbewahrt. Backup mit Point-in-Time-Wiederherstellung – Säule c ist grau.

Audit-Aufbewahrung 180 Tage. Der Abschlussbericht braucht die Vorgeschichte, und die ist nach einem halben Jahr weg. Audit Premium mit einem Jahr, zehn Jahre für Administratoraktionen, nach Zweck.

Meldeprozess ohne Namen. Im Ernstfall fragt die Geschäftsführung die IT, wer das BSI anruft. Prozess mit Zuständigkeiten, Telefonnummern und jährlicher Übung – die IT liefert Fakten, schreibt keine Meldung.

Schulungspflicht mit einem Klick-Training erfüllt. Die Geschäftsleitung braucht das Briefing, das sie befähigt zu bewerten – mit Bescheinigung im Nachweisordner. Kein Portal, kein Video.

NIS2 als Ersatz für die Betriebsvereinbarung. „Das Gesetz verlangt das" ist ein Argument, keine Vereinbarung. Zweck, Rollen, Löschfristen bleiben mitbestimmungspflichtig.

Fazit: Vier Säulen mit Purview, sechs mit anderem – und die Geschäftsleitung in der Schulung

Purview ist für NIS2 ein wesentlicher Baustein – Kryptografie, Zugriffskontrolle auf Daten, Asset-Management für Informationen, Vorfallnachvollzug und -beweissicherung, dazu Beiträge zu Risikoanalyse, Wirksamkeitsnachweis und Hygiene – und kein Ersatz für Backup, Notfallmanagement, Lieferkette, Patch, MFA, Netz, Meldeprozess und Governance. Wer das Mapping kennt, kann dem Kunden, dem Auditor und dem BSI in zwei Spalten sagen, was steht und was fehlt; wer die Nachweise sammelt – Compliance Manager, Berichte, Verfahrensdokumentation, Meldeprozess, Schulungsbescheinigung –, hat den Ordner, den eine Prüfung braucht; und wer die Geschäftsleitung schult, erfüllt die eine Pflicht, die kein Werkzeug erfüllt. Wo NIS2 im Gesamtbild aus Labels, DLP, Aufbewahrung und Audit sitzt, zeigt der Purview-Überblick.

Wenn deine Geschäftsleitung wissen will, was NIS2 von ihr verlangt und was Microsoft 365 davon leistet – als Briefing, das die Schulungspflicht erfüllt: Das eintägige Format zu NIS2 und Compliance in Microsoft 365 findest du unter den Purview-Schulungen. Und wenn du wissen willst, wie die Zwei-Spalten-Tabelle für deinen Tenant heute aussieht: Die Purview-Standortbestimmung liefert genau die Purview-Spalte – kompakt, zum Festpreis, mit Nachweisordner-Struktur.

FAQ: Häufige Fragen zu Purview und NIS2

Deckt Microsoft Purview die NIS2-Anforderungen ab?

Teilweise – und zwar den Datenteil: Kryptografie und Verschlüsselung (Sensitivity Labels, DLP-Mailverschlüsselung), Zugriffskontrolle und Asset-Management für Informationen (Labels, DLP, Oversharing-Bereinigung, RBAC), Vorfallnachvollzug und Beweissicherung (Audit-Log, DLP-Alarme, eDiscovery, Legal Hold, Insider Risk) sowie Beiträge zu Risikoanalyse, Wirksamkeitsnachweis und Hygiene. Nicht abgedeckt sind Backup und Notfallmanagement, Lieferkettensicherheit, Schwachstellen- und Patch-Management, MFA und Netzsicherheit, physische Sicherheit, der Meldeprozess und die Governance. Praxisorientierung, keine Rechtsberatung, Stand 2026.

Ist Microsoft 365 E5 NIS2-konform?

Eine Lizenz ist nie konform – ein Unternehmen ist es, wenn es alle zehn Maßnahmenbereiche des Art. 21 verhältnismäßig umsetzt, die Meldepflichten erfüllen kann und die Geschäftsleitung ihre Pflichten wahrnimmt. Microsoft 365 E5 enthält mit Purview, Defender und Entra ID Werkzeuge für viele Bereiche, aber Backup, Notfallmanagement, Lieferkette, Meldeprozess und Schulung liegen außerhalb, und jedes Werkzeug muss konfiguriert, betrieben und nachgewiesen werden. „Wir haben E5" ist ein Lizenzbeleg, kein NIS2-Nachweis.

Ist Purview-Retention ein Backup im Sinne von NIS2?

Nein. Retention Policies bewahren auf und löschen – sie sind Compliance, keine Wiederherstellung. Bei Ransomware, Löschung durch Angreifer oder Systemausfall braucht es ein Backup mit Point-in-Time-Wiederherstellung und getesteten Wiederherstellungsverfahren; die Preservation Hold Library ersetzt das nicht. NIS2 verlangt Betriebskontinuität und Backup-Management ausdrücklich – ein Bereich, den Purview nicht trägt.

Welche Meldefristen gelten unter NIS2 und was liefert Purview dafür?

Frühwarnung binnen 24 Stunden nach Kenntnis eines erheblichen Vorfalls, Meldung binnen 72 Stunden mit erster Bewertung, Abschlussbericht binnen eines Monats – an das BSI; parallel Art. 33 DSGVO mit 72 Stunden an die Datenschutzaufsicht, wenn personenbezogene Daten betroffen sind. Purview liefert die Fakten: DLP- und Insider-Risk-Alarme für die Erkennung, Audit-Suche und sofortiger Hold für die Frühwarnung, Audit-Zeitleiste und Betroffenheit über Labels für die Meldung, vollständige Zeitleiste und eDiscovery-Fall für den Abschlussbericht. Voraussetzung: Audit länger als 180 Tage aufbewahrt, Rollen und Skripte getestet, Meldeprozess mit Zuständigkeiten.

Muss die Geschäftsleitung für NIS2 geschult werden – und reicht ein Online-Training?

Art. 20 NIS2 und das deutsche Umsetzungsgesetz verpflichten die Geschäftsleitung, an Schulungen teilzunehmen, die sie befähigen, Risiken und Maßnahmen zu bewerten – mit Nachweis. Ein Klick-Training für die Belegschaft erfüllt das nicht; gemeint ist ein Briefing, in dem die Geschäftsleitung versteht, was NIS2 verlangt, was die eigenen Systeme leisten, wo Lücken sind und welche Entscheidungen bei ihr liegen. Ein eintägiges Format zu NIS2 und Compliance in Microsoft 365 mit Teilnahmebescheinigung ist dafür gedacht. Keine Rechtsberatung, Stand 2026.

Was ist der Compliance Manager und hilft er bei NIS2?

Der Compliance Manager ist ein Bereich im Purview-Portal mit Bewertungsvorlagen für Regelwerke – darunter eine für NIS2 –, der Kontrollen den Microsoft-365-Konfigurationen zuordnet, einen Punktestand berechnet und Verbesserungsmaßnahmen listet. Er ist ein strukturierter Startpunkt und Nachweis für den Microsoft-365-Teil, kein Zertifikat und keine Bewertung der Nicht-Microsoft-Maßnahmen; sein Umfang hängt von der Lizenz ab (Premium-Vorlagen mit E5 beziehungsweise Add-on, Stand 2026).

Wo fange ich an, wenn NIS2 mein Unternehmen trifft?

Mit der Betroffenheitsprüfung beim BSI und einer Zwei-Spalten-Tabelle über die zehn Maßnahmenbereiche: was Purview leistet, was andere Werkzeuge und Prozesse leisten, je Zelle Stand und Nachweis. Dann die grauen Säulen zuerst – Backup, MFA, Patch, Meldeprozess –, parallel die Purview-Seite in Wellen (Audit-Aufbewahrung, Verschlüsselung der Kronjuwelen, DLP-Betrieb, eDiscovery-Vorlagenfall, RBAC), die Schulung der Geschäftsleitung terminiert und den Meldeprozess mit Namen dokumentiert und geübt.