Purview-Roadmap: Einführung in drei Wellen
Microsoft Purview strukturiert einführen – Schritt für Schritt statt auf einen SchlagDie Purview-Roadmap: Einführung in drei Wellen – Fundament, Ausbau, Vertiefung
Der Projektplan, den mir ein IT-Leiter aus dem Bergischen Land zeigte, war beeindruckend: 47 Zeilen, alle Purview-Module, alle bis Jahresende, Big Bang am 1. Dezember. Sensitivity Labels mit sieben Stufen, DLP im Blockiermodus, Retention mit vierzehn Richtlinien, Records, Insider Risk, eDiscovery Premium – alles gleichzeitig, alles von der IT, der Betriebsrat stand in Zeile 44 unter „Information". Ich fragte, was passiert, wenn am 2. Dezember der Vertrieb kein Angebot mehr verschicken kann, weil DLP blockt, die Buchhaltung ihre Belege nicht mehr findet, weil ein Retention Label sie verschoben hat, und der Betriebsrat erfährt, dass Insider Risk seit einem Tag läuft. Der IT-Leiter sagte, das sei Change Management. Ich sagte, das sei ein Anlass für eine Betriebsversammlung.
Purview führt man nicht ein, man führt es in Wellen ein – und die Wellen sind keine Projektmanagement-Folklore, sondern die Konsequenz aus dem, was Purview ist: ein Werkzeugkasten, dessen Werkzeuge aufeinander aufbauen, in Fachbereichen wirken, die Belegschaft erziehen statt zwingen sollen und Mitbestimmung auslösen, sobald sie protokollieren. Wer alles gleichzeitig einführt, führt nichts ein, sondern schaltet ein – und lernt aus dem Aufstand, was er in Wellen gelernt hätte, ohne den Aufstand. Die Roadmap aus dem Pillar hat drei Wellen: Fundament (Audit an, Labels manuell, DLP-Simulation, Fristenkatalog), Ausbau (Auto-Labeling, DLP scharf, Retention mit Löschung, Copilot-Absicherung) und Vertiefung (Records, Insider Risk, eDiscovery Premium). Dieser Spoke ist die Landkarte dazu – mit Rollen, Gremien, Betriebsrats-Meilensteinen, typischer Dauer und den Varianten, wenn Copilot oder NIS2 drängen.
Er behandelt bewusst kein Modul im Detail – dafür gibt es die anderen 29 Spokes –, sondern die Reihenfolge, die Zuständigkeiten und die Meilensteine, an denen sich entscheidet, ob eine Einführung hält. Die Lizenzseite der Wellen beschreibt der Spoke zur Purview-Lizenzierung, die Betriebsvereinbarung, die die Wellen begleitet, der Spoke zur Betriebsvereinbarung für Purview. Wo die Roadmap im Gesamtbild sitzt, zeigt der Überblick zum Kompetenzbereich Microsoft Purview – dieser Spoke ist seine Landkarte, alle anderen sind Ziele darauf.
|
Faktenkasten: Die Purview-Roadmap in drei Wellen Die Einführung von Microsoft Purview erfolgt in drei aufeinander aufbauenden Wellen über typischerweise zwölf bis achtzehn Monate, nach einer Standortbestimmung als Welle 0 (zwei bis vier Wochen). Welle 1 – Fundament (drei bis vier Monate, Microsoft 365 E3 reicht): Audit prüfen, Rollen und RBAC, Stufenmodell mit drei bis vier Sensitivity Labels manuell und Standard-Label, DLP mit drei bis fünf Regeln im Simulationsmodus, Fristenkatalog und Retention-Sicherheitsnetz, Grundvereinbarung mit dem Betriebsrat, Kommunikation an die Belegschaft. Welle 2 – Ausbau (vier bis sechs Monate, E5 oder Information Protection & Governance für Zielgruppen): Auto-Labeling nach Simulation, DLP gestuft scharf (Tips, Override, Block), Retention Policies mit Löschaktion und Löschkonzept, Endpoint DLP für Zielgruppen, Container-Labels und Oversharing-Bereinigung, Copilot-Absicherung mit DSPM und Copilot-DLP, DLP-Betrieb mit RACI und Monatsbericht. Welle 3 – Vertiefung (sechs und mehr Monate, danach Betrieb; E5 Compliance je Zielgruppe): Records Management mit Aktenplan und Disposition Review, eDiscovery Premium für Verwahrer, Audit Premium mit langer Aufbewahrung, Insider Risk Management mit HR-Connector nach Betriebsvereinbarung, Communication Compliance nur mit klarem Anlass. Vor jeder Welle steht ein Betriebsrats-Meilenstein; getragen wird die Roadmap von einem Lenkungskreis (Sponsor, Projektleiter, DSB, Betriebsrat, IT-Leitung) und einem Arbeitskreis (Projektleiter, Purview-Admin, Label-Owner der Fachbereiche, SharePoint-Admin, HR). Praxisorientierung, Stand 2026. |
|---|
Warum Wellen und nicht Big Bang – die Logik der Reihenfolge
Es gibt vier Gründe, warum Purview in Wellen eingeführt wird, und jeder allein würde reichen. Erstens: Die Werkzeuge bauen aufeinander auf. Auto-Labeling braucht ein Stufenmodell, das die Belegschaft kennt; DLP-Regeln brauchen Sensitive Info Types und Labels als Bedingungen; Records brauchen Retention-Grundlagen; Copilot-Absicherung braucht Labels mit Verschlüsselung und DLP für Copilot; Insider Risk braucht Endpoint DLP als Signalquelle. Wer die zweite Stufe vor der ersten baut, baut auf Sand. Zweitens: Purview wirkt in Fachbereichen, nicht in der IT. Welche Dokumente Kronjuwelen sind, welche Frist ein Vertrag hat, ob eine Site noch gebraucht wird – das wissen Fachbereiche, und sie brauchen Zeit, es zu sagen; ein Big Bang überfordert sie und führt dazu, dass die IT rät. Drittens: DLP erzieht, wenn es in Stufen kommt, und lähmt, wenn es scharf startet – Simulation, Tips, Override, Block ist keine Vorsicht, sondern die einzige Reihenfolge, die eine Belegschaft mitnimmt. Viertens: Alles, was protokolliert und auswertet, ist mitbestimmungspflichtig, und der Betriebsrat verhandelt lieber drei überschaubare Vereinbarungen nacheinander als eine über alles auf einmal – die erste zu Labels, DLP und Audit ist in vier Wochen unterschrieben, die zu Insider Risk braucht ein halbes Jahr, und wer beide in einen Termin packt, wartet ein halbes Jahr auf Labels.
Aus diesen Gründen folgt die Reihenfolge, und sie ist keine Konfiguration: Erst sehen (Audit, Rollen, Bestandsaufnahme), dann klassifizieren (Labels manuell), dann beobachten (DLP-Simulation), dann Fristen (Retention-Netz), dann verschärfen (Auto-Labeling, DLP-Stufen, Löschung, Endpoint), dann absichern (Copilot), dann nachweisen und ermitteln (Records, eDiscovery Premium, Audit Premium), zuletzt Risiken bewerten (Insider Risk). Innerhalb dieser Logik lässt sich verschieben – wer Copilot morgen braucht, zieht die Absicherung vor, wer eine Prüfung im Haus hat, den Nachweis –, aber drei Dinge stehen immer am Anfang: Audit, Rollen und die Grundvereinbarung mit dem Betriebsrat. Und eines steht immer am Ende: Insider Risk.

Skizze 1: Die Purview-Roadmap – Welle 0 bis 3 mit Inhalten, Dauer, Lizenzbedarf, Ergebnis und den drei Betriebsrats-Meilensteinen.
Die drei Wellen im Detail: Fundament, Ausbau, Vertiefung
Jede Welle hat ein Ziel, das man in einem Satz sagen kann, ein Ergebnis, das man prüfen kann, und einen Lizenzbedarf, der überschaubar ist. Welle 1 sagt: „Nichts geht verloren, alles ist sichtbar, niemand ist blockiert." Welle 2 sagt: „Kronjuwelen sind geschützt, DLP erzieht, Löschung läuft, Copilot ist je Gruppe freigegeben." Welle 3 sagt: „Wir sind nachweisfähig, aufklärungsfähig und haben Risiken im Blick – im Betrieb." Wer am Ende einer Welle diesen Satz nicht sagen kann, beginnt die nächste nicht.
Welle 1 – Fundament: sehen, klassifizieren, beobachten
Welle 1 dauert drei bis vier Monate und kommt mit Microsoft 365 E3 aus – die Lizenz ist meist schon da. Sie beginnt mit dem, was jede weitere Welle braucht: Audit prüfen (an, für alle Postfächer, Aufbewahrung bewusst), Rollen und RBAC nach Least Privilege mit Vier-Augen für eDiscovery und Inhaltseinsicht, wie der Spoke zu Rollen und RBAC beschreibt. Dann das Stufenmodell: drei bis vier Sensitivity Labels mit Ein-Satz-Definitionen, „Intern" als Standard, manuell in den Office-Apps, mit einem Einseiter und einer Kurzschulung – die Einführung, die der Spoke zu Sensitivity Labels einführen beschreibt; Verschlüsselung in Welle 1 nur für die oberste Stufe, wenn die Kronjuwelen klar sind. Parallel DLP: drei bis fünf Regeln – Kundendaten nach extern, Personaldaten nach extern, oberste Stufe nach extern – im Simulationsmodus, zwei bis vier Wochen lesen, Fehlalarme ausbügeln, wie es der Spoke zur DLP-Einführung als ersten Schritt der Erziehungsleiter beschreibt. Dann der Fristenkatalog mit Steuerberater und Datenschutzbeauftragtem und eine Retention Policy „nur aufbewahren" mit Frist als Sicherheitsnetz, damit ab jetzt nichts mehr verloren geht – die Grundlage, die der Spoke Retention Policy vs. Retention Label legt. Und die Grundvereinbarung mit dem Betriebsrat über Purview, Labels, DLP-Simulation und Audit-Nutzung – kurz, weil noch nichts blockiert und niemand ausgewertet wird. Am Ende von Welle 1: eine Belegschaft, die vier Labels kennt und benutzt, eine IT, die weiß, welche Kundendaten wohin fließen, ein Fristenkatalog auf Papier, ein Betriebsrat, der die nächste Vereinbarung erwartet statt fürchtet.
Welle 2 – Ausbau: verschärfen, löschen, absichern
Welle 2 dauert vier bis sechs Monate und braucht für Zielgruppen E5 oder das Add-on Information Protection & Governance. Sie schärft, was Welle 1 gelegt hat: Auto-Labeling nach gelesener Simulation für die Kronjuwelen-Sites, damit der Bestand klassifiziert wird, den niemand von Hand anfasst; DLP-Regeln gestuft von Tips über Override zu Block, mit Partnerausnahmen und Verschlüsselung statt Blockade; Retention Policies mit echter Löschaktion und das Löschkonzept mit der Zeile „alles andere"; Endpoint DLP für die Zielgruppen mit Kronjuwelen und die Domänen-Ampel gegen Schatten-KI; Container-Labels auf alle Teams und die Oversharing-Bereinigung mit Site-Access-Reviews. Und – wenn Copilot ansteht – die Absicherung: DSPM-Bestandsaufnahme, Copilot-DLP für die oberste Stufe, Pilot je Nutzergruppe nach der Ampel aus dem Spoke zur Copilot-Readiness. Welle 2 ist auch die Welle, in der aus dem Projekt ein Betrieb wird: DLP-Alarme mit RACI, Monatsbericht mit fünf Kennzahlen, Regelkreis, wie der Spoke zu DLP im Betrieb beschreibt. Und die zweite Vereinbarung mit dem Betriebsrat – Endpoint DLP, Copilot, KI, DLP-Betrieb – vor dem Scharfschalten. Am Ende von Welle 2: Kronjuwelen verschlüsselt und für Copilot unsichtbar, DLP im Betrieb, Löschung läuft, Copilot für die grünen Gruppen frei.
Welle 3 – Vertiefung: nachweisen, ermitteln, Risiken bewerten
Welle 3 dauert sechs Monate und mehr und geht danach in den Dauerbetrieb über; sie braucht E5 Compliance für die jeweiligen Zielgruppen. Records Management mit Aktenplan aus der Registratur, Records für Belege und Verträge, Disposition Review mit Reviewer-Gruppen. eDiscovery Premium für den Verwahrer-Personenkreis mit Vorlagenfall und Legal-Hold-Register. Audit Premium mit einem Jahr und – wo Nachweispflichten bestehen – zehn Jahre für Administratoraktionen, gegebenenfalls SIEM. Und Insider Risk Management: die Vorlage „ausscheidende Benutzer" mit HR-Connector, pseudonym, mit dem Vier-Stufen-Verfahren – nach der dritten Betriebsvereinbarung, die die längste ist, wie der Spoke zu Insider Risk Management und Betriebsrat zeigt. Communication Compliance nur mit klarem Anlass, meist gar nicht. Am Ende von Welle 3 gibt es kein Ende, sondern einen Betrieb: vierteljährlicher Regelkreis, jährliche Aktualisierung des Stufenmodells und des Fristenkatalogs, Standortbestimmung alle zwei Jahre.
Die Tabelle fasst die Wellen zusammen: Module, Lizenzbedarf, Dauer und das prüfbare Ergebnis. Die Spalte „Lizenz" zeigt, dass die erste Welle fast immer ohne Zukauf beginnt – ein Argument, das im Lenkungskreis wirkt.
|
Welle (Dauer) |
Module und Maßnahmen |
Lizenz (Stand 2026) |
Prüfbares Ergebnis |
|---|---|---|---|
|
0 · Standortbestimmung (2–4 Wochen) |
Bestandsaufnahme Tenant, Lizenzen, Berechtigungen, Kronjuwelen; Aktionsplan |
Vorhanden |
Ampel je Aufgabenfeld, priorisierter Plan |
|
1 · Fundament (3–4 Monate) |
Audit, RBAC, Stufenmodell manuell, DLP-Simulation, Fristenkatalog, Retention-Netz, Grundvereinbarung, Kommunikation |
Microsoft 365 E3 |
Labels in Nutzung (>70 % neue Dokumente), DLP-Simulationsbericht gelesen, Fristenkatalog abgestimmt, BV unterschrieben |
|
2 · Ausbau (4–6 Monate) |
Auto-Labeling, DLP-Stufen, Retention mit Löschung, Endpoint DLP, Container-Labels, Oversharing, Copilot-Absicherung, DLP-Betrieb, zweite BV |
E5 / IP&G für Zielgruppen; Copilot separat |
Kronjuwelen verschlüsselt, Fehlalarmquote <20 %, Löschung läuft, Copilot je Gruppe frei, Monatsbericht |
|
3 · Vertiefung (6+ Monate) |
Records, eDiscovery Premium, Audit Premium, Insider Risk mit HR-Connector, dritte BV; Übergang in Betrieb |
E5 Compliance je Zielgruppe |
Aktenplan live, Vorlagenfall getestet, Audit-Aufbewahrung nach Zweck, IRM pseudonym mit vier Stufen |
|
Betrieb (laufend) |
Regelkreis DLP, Reviews, Standortbestimmung alle zwei Jahre, Stufenmodell und Fristen jährlich |
wie oben |
~¼ Vollzeitstelle; Kennzahlen stabil |
Rollen, Gremien und die Betriebsrats-Meilensteine
Purview ist kein IT-Projekt mit Fachbereichsbeteiligung, sondern ein Fachbereichsprojekt mit IT-Umsetzung – und die Gremien müssen das abbilden. Zwei reichen. Der Lenkungskreis tagt monatlich, 45 Minuten: Sponsor aus der Geschäftsführung, Projektleiter, Datenschutzbeauftragter, Betriebsratsvorsitz oder Vertreter, IT-Leitung, Legal bei Bedarf. Er gibt Wellen frei, entscheidet über Lizenzen und Vereinbarungen, löst Ausnahmen mit Tragweite und bekommt fünf Kennzahlen und eine Ampel je Welle – nicht mehr. Der Arbeitskreis tagt wöchentlich, 60 Minuten: Projektleiter, Purview-Admin, die Label-Owner der Fachbereiche, SharePoint-Admin, HR für Offboarding und HR-Connector, Datenschutzbeauftragter nach Bedarf. Er liest Simulationen, schärft Regeln, pflegt das Stufenmodell, steuert die Bereinigung, bereitet Kommunikation vor. Was in Projekten fehlt, ist selten das Gremium – es sind die Label-Owner: je Fachbereich eine benannte Person, die sagt, was Kronjuwelen sind, welche Frist ein Vertrag hat und ob eine Site noch gebraucht wird. Ohne sie rät die IT.
Die Rollen wandern mit den Wellen. In Welle 1 trägt der Purview-Admin die Technik, die Fachbereiche das Stufenmodell, Datenschutzbeauftragter und Steuerberater den Fristenkatalog, die Kommunikation den Einseiter. In Welle 2 kommen die Site-Besitzer für die Oversharing-Reviews, das Copilot-Projekt für die Readiness, das DLP-Team für den Betrieb. In Welle 3 die Registratur für den Aktenplan, Legal für eDiscovery-Vorlagenfall und Anlässe, HR für den HR-Connector, Compliance für die IRM-Rollen. Und der Betriebsrat sitzt nicht im Wartezimmer, sondern im Lenkungskreis – mit drei Meilensteinen, die nicht verschoben werden: die Grundvereinbarung vor Welle 1 (Purview, Labels, DLP-Simulation, Audit-Nutzung – kurz), die zweite Vereinbarung vor dem Scharfschalten in Welle 2 (DLP-Stufen, Endpoint DLP, Copilot, KI, DLP-Betrieb – mittel), die dritte vor Welle 3 (Insider Risk mit vier Stufen, eDiscovery-Anlässe – lang). Wer die dritte in die erste packt, wartet ein halbes Jahr auf Labels; wer die erste überspringt, hat in Welle 2 einen Betriebsrat, der alles stoppt.

Skizze 2: Gremien und Rollen – Lenkungskreis, Arbeitskreis, wer was je Welle trägt; der Betriebsrat sitzt im Lenkungskreis.
Als Umsetzungshilfe die Rollen mit ihrer Aufgabe je Welle. Die Zeile „Label-Owner der Fachbereiche" ist die, die in Projektplänen fehlt und in Projekten entscheidet.
|
Rolle |
Welle 1 |
Welle 2 |
Welle 3 |
|---|---|---|---|
|
Sponsor (Geschäftsführung) |
Auftrag, Budget, Lenkungskreis |
Lizenzentscheidung, Copilot-Freigabe je Gruppe |
IRM-Entscheidung, Betriebsmodell |
|
Projektleiter |
Plan, Arbeitskreis, Kommunikation |
Übergang Projekt zu Betrieb, RACI |
Übergabe an Betrieb, Standortbestimmung |
|
Purview-Admin |
Audit, RBAC, Labels, DLP-Simulation, Retention-Netz |
Auto-Labeling, DLP-Stufen, Löschung, Endpoint, Copilot-DLP |
Records, eDiscovery, Audit Premium, IRM-Technik |
|
Label-Owner der Fachbereiche |
Stufenmodell, Kronjuwelen benennen |
Sites labeln, Reviews, Ausnahmen |
Aktenplan, Reviewer in Disposition |
|
SharePoint-Admin / Site-Besitzer |
Bestandsaufnahme Sites |
Oversharing: Sofortmaßnahmen, Reviews, Container-Labels |
Inaktive-Sites-Richtlinie, Betrieb |
|
Datenschutzbeauftragter |
Fristenkatalog, Grundvereinbarung, DSFA-Start |
Löschkonzept, Copilot-DSFA, Ausnahmen, DLP-Vier-Augen |
IRM-DSFA, eDiscovery-Reviewer, Auskunftsprozess |
|
Betriebsrat |
Grundvereinbarung Purview, Labels, DLP-Sim, Audit |
BV DLP-Stufen, Endpoint, Copilot, KI, DLP-Betrieb |
BV Insider Risk (vier Stufen), eDiscovery-Anlässe |
|
HR |
Offboarding-Prozess |
Vorgesetzten-Attribut, adaptive Bereiche |
HR-Connector, Austrittsauslöser |
|
Legal / Steuerberater |
Fristenkatalog, Aufbewahrungspflichten |
Partnerausnahmen, Legal-Hold-Register |
eDiscovery-Vorlagenfall, Anlässe, Verfahrensdoku |
|
DLP-Team (ab Welle 2) |
– |
Alarme, Triage, Monatsbericht |
Regelkreis, IRM-Analysten (Compliance) |
|
Faktenkasten: Dauer, Aufwand und Erfolgskriterien – Faustregeln aus Projekten Dauer bei einem Mittelständler mit einigen hundert bis wenigen tausend Benutzern: Standortbestimmung zwei bis vier Wochen; Welle 1 drei bis vier Monate; Welle 2 vier bis sechs Monate; Welle 3 sechs und mehr Monate; insgesamt zwölf bis achtzehn Monate bis zum Betrieb, überlappend. Aufwand IT: Welle 1 etwa eine Person halbtags, Welle 2 etwa eine Person, Welle 3 abnehmend; Betrieb dauerhaft rund ein Viertel einer Vollzeitstelle für DLP-Regelkreis, Reviews und Berichte. Fachbereiche: je Label-Owner ein bis zwei Stunden pro Woche in Welle 1 und 2. Erfolgskriterien je Welle: Welle 1 – über 70 Prozent der neuen Dokumente tragen ein Label, DLP-Simulationsbericht gelesen und Fehlalarme unter 20 Prozent, Fristenkatalog abgestimmt, Grundvereinbarung unterschrieben. Welle 2 – Kronjuwelen-Sites gelabelt und verschlüsselt, DLP-Regeln auf Zielstufe mit Overrides unter 5 Prozent der Treffer, Löschrichtlinie mit Löschaktion aktiv und Stichprobe sauber, Copilot je Gruppe nach Ampel freigegeben, Monatsbericht läuft. Welle 3 – Aktenplan im File Plan, Vorlagenfall getestet, Audit-Aufbewahrung nach Zweck, IRM pseudonym mit vier Stufen und Betriebsvereinbarung. Praxisorientierung, Stand 2026. |
|---|
|
Warnkasten: Der Big Bang am 1. Dezember Zurück zum Projektplan mit 47 Zeilen. Was am 1. Dezember passiert wäre: DLP im Blockiermodus legt den Vertrieb lahm, sieben Label-Stufen verwirren die Belegschaft, vierzehn Retention-Richtlinien verschieben Belege, die niemand mehr findet, Insider Risk erzeugt Alarme mit Namen, und der Betriebsrat erfährt es aus dem Flurfunk. Am 3. Dezember wird alles abgeschaltet, und Purview hat im Unternehmen einen Ruf, den es zwei Jahre nicht loswird. Wer dir erzählt, man könne Purview „in einem Rutsch" einführen, verkauft dir einen Ausschalter mit Anlaufzeit. Die Wellen sind keine Vorsicht – sie sind die einzige Reihenfolge, in der Fachbereiche mitkommen, DLP erzieht und der Betriebsrat unterschreibt. Und sie sind schneller als der Big Bang plus Wiederanlauf. |
|---|
|
Praxiskasten: 47 Zeilen werden drei Wellen Aus dem Projektplan aus dem Bergischen Land wurde nach einem Nachmittag eine Roadmap mit drei Wellen und einem Lenkungskreis, in dem der Betriebsratsvorsitzende von Zeile 44 in Zeile 1 rückte. Welle 1 startete im Januar mit vier Labels statt sieben, drei DLP-Regeln im Simulationsmodus statt vierzehn im Blockiermodus, einem Fristenkatalog mit dem Steuerberater und einer Grundvereinbarung, die der Betriebsrat in drei Wochen unterschrieb – weil noch nichts blockierte und niemand ausgewertet wurde. Im April kannte die Belegschaft ihre vier Labels, und der DLP-Simulationsbericht hatte drei Prozesse gezeigt, von denen niemand wusste. Welle 2 lief bis Oktober: DLP gestuft scharf, Auto-Labeling für die Konstruktions-Sites, Löschung, Endpoint DLP für zweihundert Geräte, Copilot für den Vertrieb. Welle 3 begann im November mit dem Aktenplan – und Insider Risk kam im folgenden Frühjahr, nach einer Vereinbarung, die vier Monate brauchte und hielt. Der IT-Leiter sagte am Ende, es habe länger gedauert als sein Plan. Ich sagte, sein Plan hätte am 3. Dezember geendet. |
|---|
Varianten nach Ausgangslage: Standard, Copilot zuerst, NIS2 zuerst
Die drei Wellen sind der Standard, aber kaum ein Unternehmen startet ohne Treiber, und der Treiber verschiebt die Reihenfolge innerhalb der Wellen. Zwei Varianten kommen in Projekten immer wieder vor. Copilot zuerst: Die Lizenzen liegen, der Vorstand drängt, und die Readiness ist das eigentliche Projekt. Dann verdichtet sich Welle 1 auf zwei bis drei Monate – Audit, Rollen, Stufenmodell mit Verschlüsselung für die Kronjuwelen, DSPM-Bestandsaufnahme, Sofortmaßnahmen gegen Oversharing – und Welle 2 wird zur Readiness: Auto-Labeling für Kronjuwelen, Copilot-DLP, Oversharing-Bereinigung, Endpoint DLP gegen Schatten-KI, Pilot je Gruppe, während DLP-Stufen und Retention parallel laufen; Records, eDiscovery Premium und Insider Risk rücken in eine nachgezogene Welle 3. NIS2 oder Prüfung zuerst: Ein Nachweis ist fällig, ein Prüfer im Haus. Dann verdichtet sich Welle 1 auf Audit prüfen und verlängern, Rollen mit Vier-Augen, Verschlüsselung der Kronjuwelen, DLP-Simulation und den eDiscovery-Vorlagenfall; Welle 2 wird zur Nachweiswelle mit Audit Premium, DLP scharf, Retention mit Löschung, Legal-Hold-Prozess, Verfahrensdokumentation und Betriebsvereinbarung; Auto-Labeling, Copilot und Records folgen, wenn die Prüfung durch ist – wie der Spoke zu Purview und NIS2 die Zuordnung im Detail zeigt.
Was in keiner Variante wandert: Audit, Rollen und die Grundvereinbarung stehen immer in Welle 1 – ohne Audit kein Nachweis, ohne Rollen kein Vier-Augen, ohne Vereinbarung kein Scharfschalten. Und Insider Risk steht immer zuletzt, weil es die längste Vereinbarung braucht und die anderen Module als Signalquelle. Wer das beachtet, kann die Reihenfolge innerhalb der Wellen frei an den Treiber anpassen – und wer es nicht beachtet, hat entweder ein Copilot-Projekt ohne Audit oder ein NIS2-Projekt ohne Betriebsrat, und beides endet vor dem Ziel.

Skizze 3: Drei Varianten der Roadmap – Standard, Copilot zuerst, NIS2 zuerst; Audit, Rollen und Betriebsvereinbarung bleiben in Welle 1, Insider Risk zuletzt.
|
KI-Kasten: Copilot als Treiber – und warum es die Roadmap nicht sprengt Copilot ist seit 2024 der häufigste Grund, warum Purview überhaupt auf die Tagesordnung kommt – das Enthüllungswerkzeug macht sichtbar, was Purview seit Jahren hätte schützen sollen. Die gute Nachricht: Die Copilot-Readiness ist keine vierte Welle, sondern eine Verdichtung von Welle 1 und 2 auf das, was Copilot braucht – Labels mit Verschlüsselung, DSPM-Bestandsaufnahme, Copilot-DLP, Oversharing-Bereinigung, Endpoint DLP gegen Schatten-KI. Wer die Readiness macht, hat danach zwei Drittel von Welle 2 erledigt und kann Retention, Records und eDiscovery nachziehen. Die schlechte Nachricht: Copilot verführt dazu, Audit, Rollen und Betriebsvereinbarung zu überspringen, weil „der Vorstand nur Copilot will". Genau dann fehlt beim ersten Fund der Gehaltsliste der Nachweis, wer sie über Copilot erfragt hat, und die Vereinbarung, die den Betriebsrat im Boot hält. Copilot zuerst heißt: Welle 1 verdichtet, nicht Welle 1 gestrichen. |
|---|
|
Tippkasten: Die Standortbestimmung ist Welle 0 – nicht optional Bevor die erste Welle beginnt, braucht es zwei bis vier Wochen Bestandsaufnahme: Welche Lizenzen liegen im Tenant, welche Purview-Funktionen sind schon konfiguriert (oft mehr, als die IT weiß, und oft falsch), wie viele „Jeder"-Links, wie viele Holds, welche Labels existieren, wer welche Rollen hat, welche Kronjuwelen die Fachbereiche nennen. Ergebnis ist eine Ampel je Aufgabenfeld und ein priorisierter Aktionsplan – der Projektplan für Welle 1. Wer Welle 0 überspringt, entdeckt in Welle 2 die vergessene Zehn-Jahres-Retention, die die Löschung blockiert, oder den Litigation Hold auf allen Postfächern. Zwei Wochen Bestandsaufnahme sparen zwei Monate Überraschungen. |
|---|
Der Deutschland-Winkel: Betriebsrat, DSFA, Steuerberater und die Roadmap als Nachweis
In Deutschland ist die Roadmap mehr als ein Projektplan – sie ist die Reihenfolge, in der Mitbestimmung und Datenschutz mitkommen. Der Betriebsrat ist bei jeder Welle beteiligt, weil jede Welle protokolliert und auswertet: § 87 Abs. 1 Nr. 6 BetrVG greift für DLP ab dem Simulationsmodus, für Audit-Nutzung, für Endpoint DLP, für Copilot-Protokolle, für Insider Risk. Die drei Betriebsrats-Meilensteine sind deshalb keine Höflichkeit, sondern die Voraussetzung dafür, dass eine Welle beginnen darf – und die Erfahrung zeigt, dass drei gestufte Vereinbarungen schneller unterschrieben sind als eine über alles: die erste in Wochen, weil nichts blockiert; die zweite in Monaten, weil DLP scharf und Endpunkte kontrolliert werden; die dritte in einem halben Jahr, weil Insider Risk der schwierigste Fall ist. Der Datenschutzbeauftragte begleitet mit einer Datenschutz-Folgenabschätzung, die mit den Wellen wächst – Grundlage in Welle 1, Copilot und Endpoint in Welle 2, Insider Risk in Welle 3 –, und der Steuerberater liefert in Welle 1 den Fristenkatalog, ohne den Retention und Records ins Leere laufen.
Und die Roadmap selbst ist ein Nachweis. NIS2 verlangt geeignete, verhältnismäßige Maßnahmen im Risikomanagement und ihre Dokumentation; die GoBD verlangen eine Verfahrensdokumentation; die DSGVO die Rechenschaft über technische und organisatorische Maßnahmen. Eine dokumentierte Roadmap mit Wellen, Erfolgskriterien, Betriebsrats-Meilensteinen und Lenkungskreis-Protokollen ist genau das: der Beleg, dass ein Unternehmen Informationsschutz, Aufbewahrung und Nachweisfähigkeit systematisch angeht – nicht behauptet, sondern in Etappen belegt. Wer eine Prüfung im Haus hat, zeigt die Roadmap und den Stand der Wellen; wer den Betriebsrat überzeugen will, zeigt die drei Meilensteine. Wie immer: keine Rechtsberatung, Stand 2026 – Datenschutzbeauftragter, Betriebsrat, Steuerberater und bei Bedarf ein Jurist gehören in den Lenkungskreis, nicht in Zeile 44.
Stolperfallen aus der Praxis
Big Bang mit 47 Zeilen. Alles gleichzeitig, DLP scharf, Betriebsrat unter „Information". Drei Wellen, Simulation zuerst, Betriebsrat im Lenkungskreis.
Welle 0 übersprungen. Die vergessene Retention, der Hold auf allen Postfächern, die sieben Labels aus 2019 tauchen in Welle 2 auf. Zwei bis vier Wochen Standortbestimmung vor Welle 1.
Keine Label-Owner in den Fachbereichen. Die IT entscheidet, was Kronjuwelen sind, und liegt daneben. Je Fachbereich eine benannte Person im Arbeitskreis.
Alle drei Betriebsvereinbarungen in einem Termin. Der Betriebsrat verhandelt Insider Risk, und Labels warten ein halbes Jahr. Drei Meilensteine, gestuft, die erste kurz.
Copilot zuerst heißt Welle 1 gestrichen. Readiness ohne Audit und Vereinbarung – beim ersten Fund fehlt der Nachweis. Verdichten, nicht streichen.
Welle 3 als Ende statt Betrieb. Das Projekt wird abgeschlossen, niemand liest mehr Alarme, das Stufenmodell veraltet. Regelkreis, ein Viertel Stelle, Standortbestimmung alle zwei Jahre.
Fazit: Drei Wellen, drei Meilensteine, ein Betrieb – die Landkarte für alles andere
Purview führt man in Wellen ein, weil die Werkzeuge aufeinander aufbauen, in Fachbereichen wirken, die Belegschaft erziehen sollen und Mitbestimmung auslösen: Fundament mit Audit, Rollen, Labels manuell, DLP-Simulation, Fristenkatalog und Grundvereinbarung; Ausbau mit Auto-Labeling, DLP-Stufen, Löschung, Endpoint, Copilot-Absicherung und DLP-Betrieb; Vertiefung mit Records, eDiscovery Premium, Audit Premium und Insider Risk nach der längsten Vereinbarung – getragen von Lenkungskreis und Arbeitskreis, mit Label-Ownern in den Fachbereichen und dem Betriebsrat am Tisch, verdichtet nach Treiber, aber nie ohne Audit, Rollen und Vereinbarung in Welle 1 und nie mit Insider Risk zuerst. Zwölf bis achtzehn Monate, dann Betrieb. Diese Landkarte ist das Gerüst, in das jeder andere Spoke gehört – und der Purview-Überblick zeigt, warum die Reise sich lohnt.
Wenn du wissen willst, wo dein Tenant heute auf dieser Landkarte steht und welche Welle als Nächstes dran ist: Die Purview-Standortbestimmung ist Welle 0 – kompakt, zum Festpreis, mit Ampel und Aktionsplan; und die Konzeption und Einführung in Wellen ist der Baustein danach, mit Lenkungskreis, Arbeitskreis und den drei Betriebsrats-Meilensteinen als Teil des Plans.
FAQ: Häufige Fragen zur Purview-Roadmap
Wie lange dauert die Einführung von Microsoft Purview?
Bei einem Mittelständler mit einigen hundert bis wenigen tausend Benutzern typischerweise zwölf bis achtzehn Monate bis zum Betrieb, in drei überlappenden Wellen: Fundament drei bis vier Monate, Ausbau vier bis sechs Monate, Vertiefung sechs und mehr Monate – nach einer Standortbestimmung von zwei bis vier Wochen. Danach läuft Purview als Betrieb mit rund einem Viertel einer Vollzeitstelle. Die Dauer hängt weniger von der Technik ab als von Fachbereichen und Betriebsvereinbarungen.
Womit fängt man bei der Purview-Einführung an?
Mit einer Standortbestimmung (Lizenzen, vorhandene Konfiguration, Berechtigungen, Kronjuwelen) und dann mit Welle 1: Audit prüfen, Rollen nach Least Privilege, ein Stufenmodell mit drei bis vier Sensitivity Labels manuell, drei bis fünf DLP-Regeln im Simulationsmodus, ein Fristenkatalog mit Steuerberater und Datenschutzbeauftragtem, eine Retention Policy als Sicherheitsnetz, eine Grundvereinbarung mit dem Betriebsrat und ein Einseiter für die Belegschaft. Alles mit Microsoft 365 E3 möglich.
Warum sollte man Purview nicht in einem Schritt einführen?
Weil die Werkzeuge aufeinander aufbauen (Auto-Labeling braucht ein bekanntes Stufenmodell, DLP braucht Labels als Bedingung, Insider Risk braucht Endpoint DLP als Signal), weil Fachbereiche Zeit brauchen, Kronjuwelen und Fristen zu benennen, weil DLP nur in Stufen erzieht statt lähmt und weil jede Welle Mitbestimmung auslöst – drei gestufte Betriebsvereinbarungen sind schneller unterschrieben als eine über alles. Ein Big Bang endet erfahrungsgemäß mit dem Abschalten am dritten Tag.
Welche Rolle spielt der Betriebsrat in der Purview-Roadmap?
Er sitzt im Lenkungskreis und hat drei Meilensteine, die nicht verschoben werden: die Grundvereinbarung vor Welle 1 (Purview, Labels, DLP-Simulation, Audit-Nutzung – kurz), die zweite Vereinbarung vor dem Scharfschalten in Welle 2 (DLP-Stufen, Endpoint DLP, Copilot, KI, DLP-Betrieb) und die dritte vor Welle 3 (Insider Risk mit Vier-Stufen-Verfahren, eDiscovery-Anlässe – die längste). Grundlage ist § 87 Abs. 1 Nr. 6 BetrVG für alles, was protokolliert und auswertet. Praxiserfahrung, keine Rechtsberatung, Stand 2026.
Brauche ich für den Start Microsoft 365 E5?
Nein. Welle 1 – Audit, Rollen, manuelle Labels, DLP-Simulation, Retention-Sicherheitsnetz, eDiscovery Standard – kommt mit Microsoft 365 E3 aus. E5 oder das Add-on Information Protection & Governance werden in Welle 2 für Zielgruppen nötig (Auto-Labeling, Endpoint DLP, DSPM voll), E5 Compliance je Zielgruppe in Welle 3 (Records, eDiscovery Premium, Audit Premium, Insider Risk). Copilot ist ein separates Add-on (Stand 2026).
Was ändert sich an der Roadmap, wenn Copilot oder NIS2 drängen?
Die Wellen bleiben, die Reihenfolge innerhalb verschiebt sich: Bei Copilot zuerst verdichtet sich Welle 1 auf Audit, Rollen, Verschlüsselung der Kronjuwelen und DSPM-Bestandsaufnahme, und Welle 2 wird zur Readiness; bei NIS2 zuerst wird Welle 2 zur Nachweiswelle mit Audit Premium, DLP scharf, Retention, Legal-Hold-Prozess und Verfahrensdokumentation. In keiner Variante wandern Audit, Rollen und Grundvereinbarung aus Welle 1 – und Insider Risk bleibt immer zuletzt.
Wer sollte in Lenkungskreis und Arbeitskreis sitzen?
Lenkungskreis (monatlich): Sponsor aus der Geschäftsführung, Projektleiter, Datenschutzbeauftragter, Betriebsratsvorsitz oder Vertreter, IT-Leitung, Legal bei Bedarf – er gibt Wellen frei und entscheidet über Lizenzen und Vereinbarungen. Arbeitskreis (wöchentlich): Projektleiter, Purview-Admin, Label-Owner der Fachbereiche, SharePoint-Admin, HR, Datenschutzbeauftragter nach Bedarf – er liest Simulationen, schärft Regeln und steuert die Bereinigung. Die Label-Owner sind die Rolle, die in Plänen fehlt und in Projekten entscheidet.
