Microsoft 365
Microsoft-365-Apps: Wer darf auf Ihre Unternehmensdaten zugreifen?
Verbundene Apps brauchen klare Grenzen. So prüfen Schweizer KMU Microsoft-365-Berechtigungen und regeln neue Freigaben pragmatisch.
Der unscheinbare Klick mit grosser Wirkung
Ein neues Werkzeug verspricht bessere Sitzungsnotizen, einfachere Terminabsprachen oder schnellere Kundenantworten. Die Anmeldung funktioniert mit dem bestehenden Microsoft-Konto. Noch kurz auf «Akzeptieren» klicken, dann kann die Arbeit beginnen. Genau dieser Moment verdient mehr Aufmerksamkeit: Eine Anmeldung und eine Erlaubnis zum Zugriff auf Unternehmensdaten sind nicht dasselbe.
Für ein Schweizer KMU ist die entscheidende Frage deshalb nicht nur, welche Software auf den Notebooks installiert ist. Sie lautet auch: Welche verbundenen Anwendungen dürfen E-Mails, Dateien oder Kalender verwenden? Ein Browserwerkzeug ohne lokale Installation kann für das Unternehmen wichtiger sein als manches installierte Programm. Und eine günstige Monatslizenz sagt wenig darüber aus, wie weit eine Integration reicht.
Meine Empfehlung: Behandeln Sie App-Berechtigungen wie geschäftliche Vollmachten. Jede braucht einen nachvollziehbaren Zweck, eine verantwortliche Person und einen Termin zur Überprüfung. Dafür ist kein Grossprojekt nötig. Ein gezielter erster Durchgang durch die wichtigsten Integrationen liefert bereits eine brauchbare Entscheidungsgrundlage.
Aktueller Anlass: Was die Forschung zeigt – und was nicht
Der am 3. August 2026 eingereichte Forschungsbeitrag «Lost in Permissions» untersucht mehr als 8’000 Microsoft-365-Drittanbieter-Apps. Bei 1’069 waren sowohl Beschreibungen als auch Berechtigungsangaben verfügbar. Die Autoren berichten von uneinheitlicher Transparenz und teilweise überbreiten Zugriffsanforderungen. Das ist kein Nachweis, dass jede untersuchte App gefährlich ist oder dass Ihr Unternehmen betroffen ist. Der Preprint liefert einen Anlass zur Prüfung, keine individuelle Risikobewertung.
Meine Ableitung für die Praxis: Eine bekannte Plattform und ein professioneller Produkteauftritt ersetzen nicht die Frage nach den konkret freigegebenen Rechten. Dieser Beitrag behandelt deshalb bewusst die Prüfung bestehender Microsoft-365-Integrationen. Es geht weder um ein generelles Verbot externer Apps noch um die grundsätzliche Frage, ob KI eingesetzt werden soll. Quellenstand ist der 16. September 2026; die folgenden Prioritäten und Arbeitsschritte sind meine Empfehlungen.
Zwei Zugriffsarten, die Sie unterscheiden sollten
Microsoft unterscheidet delegierte Berechtigungen und Anwendungsberechtigungen. Delegierter Zugriff erfolgt im Namen eines angemeldeten Benutzers und innerhalb seiner Rechte. Beim App-only-Zugriff handelt die Anwendung mit eigener Identität ohne angemeldeten Benutzer. Entscheidend sind jeweils die tatsächlich erteilten Rechte und der Ressourcenumfang. Eine administrative Zustimmung kann auch delegierte Berechtigungen betreffen; «vom Admin genehmigt» bedeutet nicht automatisch App-only.
Kernaussage: Fragen Sie nicht nur «Wer nutzt diese App?», sondern «Was darf diese App, für welche Daten und zu welchem geschäftlichen Zweck?».
Für die Geschäftsleitung genügt es, diese Unterscheidung zu verstehen. Die technische Prüfung gehört zu einer qualifizierten IT-Verantwortung. Im Entscheidungsprotokoll sollten jedoch keine kryptischen Berechtigungsnamen allein stehen. Übersetzen Sie sie in eine verständliche Aussage: beispielsweise, dass ein Werkzeug bestimmte Dokumente lesen oder Nachrichten versenden soll. Erst dann kann der Fachbereich den Umfang sinnvoll beurteilen.
Ein praktisches Prüfraster für das nächste Gespräch
Die folgende Tabelle ist eine Entscheidungshilfe, keine pauschale Freigabeliste. Auch reiner Lesezugriff kann vertrauliche Informationen betreffen. Umgekehrt kann weitreichender Zugriff bei einem klar begründeten Betriebswerkzeug notwendig sein. Relevant ist das Verhältnis zwischen Aufgabe und Zugriff.
| Gewünschte Aufgabe | Frage zum Zugriff | Erwarteter Nachweis |
|---|---|---|
| Termine koordinieren | Welche Kalenderinformationen werden wirklich benötigt? | Beschreibung des minimalen Datenumfangs |
| Dokumente zusammenfassen | Genügt eine ausgewählte Dokumentensammlung? | Abgegrenzter Pilot mit Testdaten |
| Kundenantworten vorbereiten | Weshalb wäre zusätzliches Versenden nötig? | Trennung von Entwurf und Freigabe |
| Daten sichern | Welcher umfassende Zugriff ist fachlich begründet? | Wiederherstellungstest und Betriebsverantwortung |
| Verzeichnisdaten verändern | Welche konkrete Funktion braucht Schreibzugriff? | Dokumentierter Änderungs- und Rückfallprozess |
Lassen Sie den Anbieter auf diese Fragen schriftlich antworten. «Technisch erforderlich» ist der Beginn einer Erklärung, nicht ihr Ende. Wenn eine Einschränkung nicht möglich ist, braucht es eine bewusste Entscheidung: zusätzlicher Nutzen, zusätzliche Kontrollen oder eine andere Lösung. Niemand muss jedes technische Detail kennen, um eine nachvollziehbare Begründung einzufordern.
Eine Herstellerprüfung ist noch keine Freigabe für Ihre Daten
Die Publisher-Verifizierung von Microsoft bestätigt die Authentizität der veröffentlichenden Organisation. Daraus folgt keine Prüfung Ihres individuellen Einsatzzwecks. Meine Empfehlung: Nutzen Sie die Verifizierung als ein Eingangskriterium, nicht als Ersatz für die Beurteilung von Berechtigungen und Datenverwendung.
Trennen Sie im Einkauf drei Fragen: Wer ist der Anbieter? Was darf seine Anwendung technisch? Und was wird mit den übermittelten Informationen gemacht? Ein überzeugendes Ergebnis bei einer Frage beantwortet die anderen nicht. Gerade bei einem KI-Werkzeug sollten auch Speicherung, Löschung und die Einbindung weiterer Dienstleister verständlich beschrieben sein.
Verlangen Sie keine hundertseitige Antwort auf eine kleine Anwendung. Eine kurze, belastbare Dokumentation ist besser als ein umfangreicher Fragebogen, den niemand auswertet. Kann der Anbieter zentrale Fragen zu Zweck und Umfang nicht beantworten, ist das ein Grund, die Freigabe zurückzustellen. Das ist keine Aussage über seine Absichten, sondern über die fehlende Entscheidungsgrundlage.
Bestand aufnehmen, bevor Sie Regeln verschärfen
Beginnen Sie mit einer Liste der geschäftlich verwendeten Integrationen. Ergänzen Sie pro Anwendung den Fachverantwortlichen, den IT-Kontakt, den Zweck, den Datenbereich, die erteilten Rechte und das nächste Prüfdatum. Notieren Sie auch Abhängigkeiten: Welche Abläufe würden bei einer Abschaltung ausfallen? Ein schlankes Register in einem bestehenden Werkzeug reicht für den Anfang.
Technischer Ausgangspunkt ist laut Microsofts Anleitung zur Berechtigungsprüfung die Ansicht der Unternehmensanwendungen in Entra ID. Dort sind administrative und benutzerbezogene Zustimmungen getrennt zu prüfen. Der Widerruf von Benutzerzustimmungen erfordert laut Dokumentation Microsoft Graph oder PowerShell. Lassen Sie Änderungen fachkundig und kontrolliert durchführen.
Arbeiten Sie die Liste nicht alphabetisch ab. Beginnen Sie dort, wo vertrauliche Daten, Schreibrechte oder fehlende Verantwortliche zusammenkommen. Ein unklarer Eintrag ist zunächst eine offene Frage, nicht automatisch ein Sicherheitsvorfall. Sichern Sie den Istzustand und klären Sie die Verwendung, bevor Sie produktive Integrationen verändern. Eine überhastete Bereinigung kann sonst den Rechnungsversand oder eine Sicherung unterbrechen.
Neue Freigaben besser steuern – alte bleiben ein eigenes Thema
Microsoft dokumentiert Richtlinien für Benutzerzustimmungen, beispielsweise eingeschränkte Freigaben für verifizierte Herausgeber und ausgewählte Berechtigungen. Wichtig: Eine neue Richtlinie ändert bestehende Zustimmungen nicht rückwirkend. Die Prüfung alter Freigaben bleibt eine separate Aufgabe.
Für ein KMU würde ich einen einfachen Weg definieren: Mitarbeitende melden den Anwendungsfall, die IT beurteilt den technischen Umfang, der Fachverantwortliche bestätigt den Nutzen. Bei sensiblen Daten kommt die zuständige Datenschutz- oder Sicherheitsverantwortung hinzu. Benennen Sie eine Stellvertretung und eine realistische Antwortfrist. Ein Prozess, der wochenlang schweigt, wird im Alltag kaum als Hilfe wahrgenommen.
Eine Absage sollte eine Begründung und möglichst eine Alternative enthalten. Vielleicht genügt ein bereits vorhandenes Werkzeug. Vielleicht lässt sich der gewünschte Effekt mit einem kleineren Datenumfang erreichen. So wird die Freigabe zu einer Produktentscheidung: Welcher Nutzen ist wichtig genug, um welche Verbindung dauerhaft zu betreiben? Die technische Zustimmung ist der letzte Schritt dieser Entscheidung, nicht ihr Ersatz.
Ein Beispiel ohne erfundene Erfolgsgeschichte
Nehmen wir ein fiktives Planungsbüro mit 35 Mitarbeitenden. Das Team möchte Projektbesprechungen automatisch aufbereiten. Im Pilot sollen nur freigegebene Beispieldokumente verarbeitet werden. Der angebotene Connector verlangt jedoch einen deutlich breiteren Zugriff, als der Pilot fachlich benötigt. Die richtige Reaktion ist weder sofortiges Genehmigen noch die pauschale Behauptung, das Produkt sei unsicher.
Das Büro bittet um eine eingeschränkte Variante und testet den Ablauf zunächst ohne Verbindung zum gesamten Dokumentenbestand. Bewertet werden die Qualität der Zusammenfassung, die Nachbearbeitungszeit und die tatsächlich benötigten Informationen. Erst danach entscheidet es, ob eine weitergehende Integration gerechtfertigt ist. Diese Reihenfolge ist meine Empfehlung, kein berichtetes Kundenresultat.
Bleibt der Anbieter beim breiten Zugriff, gehören Nutzen und Einschränkung gemeinsam auf den Tisch. Eine bessere Zusammenfassung allein rechtfertigt nicht jede technische Vollmacht. Umgekehrt kann ein geschäftskritischer Dienst einen höheren Prüfaufwand verdienen. Die Entscheidung sollte auch festhalten, wann sie erneut geprüft wird: etwa bei einem Funktionswechsel, zusätzlichen Datenquellen oder einem Wechsel der verantwortlichen Person.
Ein überschaubarer Plan für die nächsten zehn Arbeitstage
Mein Vorschlag ist ein begrenzter erster Durchgang statt eines vollständigen Sicherheitsprogramms. Die Zeitangaben sind eine Arbeitsstruktur, keine Zusage, dass jeder Bestand in zehn Tagen bereinigt werden kann. Bei vielen Anwendungen oder fehlender Dokumentation braucht die Umsetzung entsprechend länger.
| Zeitraum | Arbeit | Greifbares Ergebnis |
|---|---|---|
| Tag 1–2 | Integrationen und Verantwortliche erfassen | Gemeinsame Bestandsliste |
| Tag 3–4 | Fünf priorisierte Apps fachlich und technisch prüfen | Begründete offene Fragen |
| Tag 5–6 | Mit Fachbereichen und Anbietern entscheiden | Behalten, einschränken oder geordnet ablösen |
| Tag 7–8 | Freigabeprozess und Änderungen testen | Verantwortung, Test und Rückfallweg |
| Tag 9–10 | Ergebnisse bestätigen und nächste Prüfung planen | Kurzer Managemententscheid |
- Bestimmen Sie eine Person, die den Durchgang koordiniert.
- Lassen Sie Berechtigungen und tatsächlichen Geschäftszweck gemeinsam beurteilen.
- Dokumentieren Sie Änderungen vor der Umsetzung und testen Sie betroffene Abläufe danach.
- Erfassen Sie ungeklärte Punkte mit Verantwortlichem und Termin.
Die fünf Anwendungen sind eine pragmatische Startgrösse, kein Sicherheitsstandard. Wählen Sie lieber wenige relevante Fälle sorgfältig aus, als eine lange Liste oberflächlich abzuhaken. Der erste Durchgang soll eine wiederholbare Arbeitsweise schaffen und die nächsten Entscheidungen erleichtern.
Woran Sie Fortschritt erkennen
Messen Sie nicht allein, wie viele Apps gelöscht wurden. Das könnte auch bedeuten, dass nützliche Arbeitsabläufe verloren gegangen sind. Aussagekräftiger sind drei Fragen: Haben die priorisierten Anwendungen einen bestätigten Zweck und Verantwortlichen? Sind weitreichende Rechte nachvollziehbar begründet? Werden offene Entscheidungen zum vereinbarten Termin abgeschlossen?
Eine Kennzahl kann der Anteil geprüfter Anwendungen innerhalb des ausdrücklich definierten Prüfbestands sein. Nennen Sie diesen Nenner immer dazu. «Alle fünf priorisierten Integrationen geprüft» ist ehrlicher als «Microsoft 365 abgesichert». Halten Sie fest, welche Bereiche noch nicht untersucht wurden. Diese Klarheit hilft der Geschäftsleitung, den nächsten Aufwand gegen andere Vorhaben abzuwägen.
Planen Sie ausserdem die Ausserbetriebnahme mit ein: Wer koordiniert technische Trennung, vertragliches Ende und den Umgang mit Daten beim Anbieter? Der Entzug einer Verbindung und die Bestätigung einer Datenlöschung sind unterschiedliche Arbeitspakete. Verantwortlichkeiten dafür schon bei der Einführung zu benennen, spart später vermeidbare Sucharbeit.
Was Sie Ihrem IT-Partner konkret beauftragen können
Wenn ein externer Partner Microsoft 365 betreut, formulieren Sie den Auftrag als überprüfbares Ergebnis: Für die fünf priorisierten Anwendungen benötigen wir eine verständliche Übersicht der erteilten Zugriffe, der betroffenen Daten und der zuständigen Personen. Bitte markieren Sie unbegründete oder ungeklärte Rechte und schlagen Sie ein abgestimmtes Vorgehen vor. Damit bestellen Sie eine Entscheidungsvorlage statt eines unbestimmten Sicherheitschecks.
Vereinbaren Sie vorab, welche Änderungen im Auftrag enthalten sind. Eine Bestandsaufnahme ermächtigt nicht automatisch dazu, produktive Anwendungen abzuschalten. Für jede vorgeschlagene Anpassung sollten Auswirkung, Test, Verantwortlicher und Rückfallweg ersichtlich sein. Klären Sie auch, wer den Fachbereich informiert und wer am Folgetag kontrolliert, ob die betroffenen Abläufe weiterhin funktionieren.
Verlangen Sie zum Abschluss nicht nur eine Liste technischer Einstellungen. Lassen Sie sich die drei wichtigsten offenen Entscheidungen erklären. Was kann unverändert bleiben? Wo fehlt eine Auskunft des Anbieters? Welche Verbindung sollte eingeschränkt oder abgelöst werden? Dieses Gespräch ist besonders wertvoll, wenn intern niemand tief in Microsoft Entra arbeitet. Die Geschäftsverantwortung bleibt beim Unternehmen; der Partner liefert die technische Grundlage, um sie wahrzunehmen.
Fazit: Jede Verbindung braucht einen nachvollziehbaren Auftrag
Microsoft-365-Apps können sinnvolle Arbeit abnehmen. Die passende Antwort auf unübersichtliche Berechtigungen ist deshalb nicht Stillstand, sondern ein klarer Auftrag für jede Integration. Prüfen Sie zuerst die wichtigsten Verbindungen, übersetzen Sie technische Rechte in geschäftliche Auswirkungen und halten Sie Entscheidungen nachvollziehbar fest.
Der nächste gute Schritt ist klein: Wählen Sie heute die fünf Anwendungen aus, deren Zugriff Sie wirklich verstehen wollen. Wenn IT und Fachbereich danach dieselbe Erklärung geben können, ist mehr erreicht als mit einer weiteren allgemeinen Sicherheitspräsentation.
Welche Microsoft-365-Verbindungen braucht Ihr KMU wirklich?
Ich unterstütze Sie dabei, den Bestand zu strukturieren, Prioritäten zu setzen und einen praktikablen Freigabeprozess aufzubauen.
Kostenloses Erstgespräch vereinbaren