Jetzt 25 % Ticketrabatt für »manage it« Leser


NIS2 im Microsoft-365-Umfeld: Wenn Cloud-Produktivität zur Sicherheitsarchitektur wird

Illustration Absmeier foto freepik

Kommentar von Umut Alemdar, Senior Vice President Cybersecurity bei Hornetsecurity by Proofpoint

»Ein kompromittiertes Benutzerkonto, das innerhalb weniger Minuten die interne Kommunikation übernimmt. Phishing-Links, die sich über Teams verbreiten. Dokumente, auf die plötzlich niemand mehr zugreifen kann. Solche Vorfälle sind längst kein Ausnahmefall mehr. Sie zeigen vor allem eines: Wie abhängig Geschäftsprozesse heute von cloudbasierten Arbeitsplattformen geworden sind.

Microsoft 365 ist in vielen Unternehmen zum digitalen Backbone für Kommunikation und Zusammenarbeit geworden und unterstützt zunehmend auch externe Prozesse. Genau deshalb rückt die EU-Richtlinie NIS2 die Absicherung solcher Umgebungen stärker in den Fokus. Nicht als isoliertes IT-Thema, sondern als Frage der betrieblichen Stabilität.

 

Sicherheit muss funktionieren – und belegbar sein

Die E-Mail ist ein unverzichtbarer Teil im Kommunikationsalltag vieler Einrichtungen. Aber genau das macht sie auch zu einer sensiblen Schwachstelle im Cybersicherheitsgefüge. Zwar lassen sich Angriffe durch entsprechende technische Maßnahmen und Lösungen abwehren. Jedoch sind Attacken, die durch Social Engineering oder Phishing den Menschen auf der Empfängerseite einer E-Mail ins Visier nehmen, oft schwierig offenzulegen. Vor allem, wenn künstliche Intelligenz (KI) ins Spiel kommt. Denn bösartige, mit Hilfe von Large Language Models (LLMs) erstellte E-Mails sind mittlerweile oft so gut gemacht, dass sie kaum mehr von einer »menschlichen« Phishing-E-Mail zu unterscheiden sind.

 

Was IT-Verantwortliche in Microsoft-365-Umgebungen jetzt konkret tun müssen

Gerade in Microsoft-365-Umgebungen stellt dies IT-Verantwortliche vor besondere Herausforderungen. Identitäten, Kommunikationskanäle und Datenflüsse greifen eng ineinander. Angriffe zielen deshalb zunehmend auf Zugriffskontrollen, E-Mail-Infrastrukturen oder Kollaborationsdienste ab. Für IT-Verantwortliche bedeutet dies: Sicherheitsarchitekturen nicht nur punktuell stärken, sondern entlang des gesamten Incident-Lebenszyklus ausrichten – von Prävention über Detektion bis zur Wiederherstellung und Dokumentation.

 

In der Praxis sollten Unternehmen deshalb jetzt folgende Schritte priorisieren:

  • Angriffe früher erkennen:
    Unternehmen sollten Anmelde- und Kommunikationsmuster überwachen, Phishing- und Domain-Missbrauch abwehren und Sicherheitsereignisse strukturiert auswerten.
  • Arbeitsfähigkeit im Störfall sichern:
    Backup- und Wiederherstellungsstrategien sowie klare Continuity-Konzepte für E-Mail und Kollaboration sind entscheidend, um Betriebsunterbrechungen im Vorfall zu vermeiden.
  • Nachvollziehbarkeit schaffen:
    Revisionssicheres Archivieren und Verschlüsseln sensibler Kommunikation sowie lückenloses Protokollieren sicherheitsrelevanter Aktivitäten helfen nicht nur technisch, sondern auch regulatorisch.
  • Identitäts- und Berechtigungsmanagement konsequent umsetzen:
    Unternehmen müssen Zugriffsrechte, Rollenmodelle und Governance-Prozesse regelmäßig überprüfen und anpassen.
  • Organisation vorbereiten:
    Awareness-Programme und klar geregelte Meldewege helfen, Vorfälle früh zu erkennen und geordnet zu bearbeiten.

 

Integrierte Plattformansätze erleichtern die NIS2-Umsetzung

In der Praxis zeigt sich: Unternehmen erfüllen diese Anforderungen leichter, wenn sie Sicherheits-, Governance- und Betriebsfunktionen integriert planen und betreiben, etwa mit Plattformansätzen, die Schutz, Detektion, Wiederherstellung und Compliance-Nachweise bündeln und im Idealfall die Mitarbeitenden anhand realitätsnahen Bedrohungsszenarien trainieren.

 

Microsoft-365-Security braucht Architektur statt Add-ons

NIS2 ist weit mehr als eine neue Regulierung. Sie macht sichtbar, wie eng Geschäftsstabilität und Cloud-Sicherheit inzwischen miteinander verknüpft sind. Für Unternehmen, die Microsoft 365 als zentrale Arbeitsplattform nutzen, entscheidet Cyberresilienz zunehmend über ihre operative Handlungsfähigkeit. Wer jetzt in integrierte Sicherheitsstrukturen investiert, stärkt nicht nur seine Compliance-Position, sondern stabilisiert auch zentrale Geschäftsprozesse.

 

734 Artikel zu „NIS2 „

Die Einhaltung von NIS2 wird nicht an der Technik scheitern, sondern an den Menschen

NIS2 erhöht die Erwartungen an die Cybersicherheit in ganz Europa und stellt das menschliche Verhalten in den Mittelpunkt der Compliance – Experten für Human Risk Management fordern Unternehmen auf ihre Belegschaft auf NIS2 vorbereiten.   NIS2 hat die Messlatte für die Cybersicherheit in ganz Europa höher gelegt, und das aus gutem Grund. Die Bedrohungen sind hartnäckiger,…

NIS2, KRITIS, ISO und DORA verlässlich einhalten: Wie digitale Zwillinge die IT-Compliance sichern

Ob NIS2, KRITIS, ISO oder DORA – das regulatorische Umfeld für den Betrieb von IT-, Rechenzentrums- und Netzwerkinfrastrukturen war noch nie so dynamisch wie heute. Um die steigenden Compliance-Anforderungen erfolgreich zu meistern, sind Verantwortliche auf intelligente Lösungen und Tools angewiesen. Eine wichtige Rolle hierbei spielt ein digitaler Zwilling der Infrastruktur. Er ermöglicht eine hohe strategische…

Haftungsfalle Cybersecurity: NIS2-Schulungspflicht setzt Geschäftsleiter unter Zugzwang

Cyberangriffe treffen Unternehmen immer häufiger und entwickeln sich zum zentralen Geschäftsrisiko. Aktuell schärfen die NIS2-Richtlinie und der Entwurf eines neuen BSI-Gesetzes die Verantwortung der Chefetagen und verpflichten Geschäftsleiter zu regelmäßigen Schulungen im Cyberrisikomanagement.   »Die neue Schulungspflicht macht Cybersecurity zur Kernaufgabe der Geschäftsleitung und rückt die persönliche Verantwortung in den Mittelpunkt«, weiß Rechtsanwalt André Schenk,…

NIS2 kommt – Wie ist die Sicherheitslage im Mittelstand?

Eine neue Studie offenbart eine deutliche Diskrepanz in der Informationssicherheit des deutschen Mittelstands. Die Erhebung wurde kurze Zeit vor der Verabschiedung von NIS2 im Bundestag durchgeführt. Während die Unternehmen ihren eigenen Reifegrad als hoch einschätzen, stand dies im Kontrast zu einer hohen Zahl schwerwiegender Sicherheitsvorfälle und erheblicher Unsicherheit bezüglich der EU-Regulierung NIS2. Die Studie »Lage…

NIS2-Umsetzung: Bundestag beschließt endlich Cybersicherheitsgesetz

Die Cybersicherheitslage Deutschlands ist angespannt: Insbesondere durch schlecht geschützte Angriffsflächen ist die Bundesrepublik im digitalen Raum verwundbar [1]. Mit dem im Deutschen Bundestag verabschiedeten Gesetz zur Umsetzung der europäischen NIS2-Richtlinie wird das nationale IT-Sicherheitsrecht umfassend modernisiert: Die Richtlinie erhöht die Anforderungen an die Cybersicherheit bestimmter Unternehmen sowie der Bundesverwaltung.   Das Bundesamt für Sicherheit in…

NIS2-Umsetzung: Mehr digitale Resilienz für Europa

Experten begrüßen Kabinettsbeschluss – Dänemark als mögliches Vorbild für nächste Schritte?   Ende Juli hat die Bundesregierung den Kabinettsbeschluss zur Umsetzung der EU-NIS2-Richtlinie gefasst und damit den Weg für strengere IT-Sicherheitsanforderungen in Deutschland geebnet. Doch während Deutschland hierbei noch ganz am Anfang steht, hat unser Nachbarland Dänemark die Richtlinie bereits vollständig in nationales Recht umgesetzt…

NIS2: Strategien für KMU mit begrenzten IT-Ressourcen und Fachkräftedilemma

Noch nicht Gesetz – aber längst relevant: Zwar hat sich in Deutschland die Überführung der EU-Cybersicherheits-Richtlinie NIS2 in nationales Recht verzögert, dennoch ist es nur eine Frage der Zeit. Entsprechend wächst der Handlungsdruck für Unternehmen – insbesondere im Mittelstand. Wer sich heute schon vorbereitet, schützt nicht nur seine IT-Systeme, sondern den Fortbestand des Unternehmens.  …

IT-Sicherheitsrecht: NIS2-Regierungsentwurf ist ein großer Schritt auf dem Weg zur Cybernation

Mit dem Regierungsentwurf des Gesetzes zur Umsetzung der NIS2-Richtlinie wird das deutsche IT-Sicherheitsrecht umfassend modernisiert und der angespannten Bedrohungslage im Cyberraum Rechnung getragen. Dem Bundesamt für Sicherheit in der Informationstechnik (BSI) fällt dabei eine Schlüsselrolle zu.   Der Gesetzesentwurf sieht unter anderem vor, das BSI-Gesetz (BSIG) zu novellieren und den Kreis der regulierten Organisationen um…

NIS2: Der Kabinettsbeschluss ist da – und lässt einige Fragen offen

Die Bundesregierung hat endlich geliefert: Der Kabinettsbeschluss zur Umsetzung der NIS2-Richtlinie ist verabschiedet worden. Ulrich Plate, Leiter der Kompetenzgruppe KRITIS bei eco – Verband der Internetwirtschaft e.V., begrüßt diesen Schritt: »Damit kehrt das Thema Cybersicherheit endlich auf die politische Bühne zurück – überfällig angesichts der sicherheitspolitischen Lage. Die EU-Richtlinie verlangt nicht weniger als eine strukturelle…

NIS2 führt zu höherer Cybersicherheit in der deutschen Wirtschaft

Ausnahmeregelungen sind zu schärfen oder zu streichen. Unternehmen sollten klare Vorgaben haben, wie Nachweise für die Umsetzung zu erbringen sind. Das Bundeskabinett hat das nationale Umsetzungsgesetz der europäischen NIS2-Richtlinie beschlossen. Dazu sagt Marc Fliehe, Fachbereichsleiter Digitalisierung und Bildung beim TÜV-Verband: »Deutschland ist Ziel hybrider Angriffe und Cyberattacken auf Unternehmen, kritische Infrastrukturen und politische Institutionen gehören…

NIS2 braucht praxisnahe Vorgaben und eine klare Verantwortungsverteilung

Umsetzung NIS2-Richtlinie: VOICE warnt vor Bürokratielast und fordert praxisnahe Vorgaben im Referentenentwurf für mehr IT-Sicherheit. Unklare Regeln, unterschätzte Kosten und fehlende Kontrollen gefährden Umsetzbarkeit für Unternehmen.   Der aktuelle Referentenentwurf des Bundesministeriums des Innern (BMI) zur Umsetzung der NIS2-Richtlinie bietet wichtige Chancen für mehr Cybersicherheit, lässt aber an entscheidenden Stellen noch Fragen offen: Kosten werden aus…

Intrinsischen Sicherheitsansatz verwirklichen – Europäische Sicherheitsvorgaben und NIS2-Regularien

Prof. Dr. Dennis-Kenji Kipker ist wissenschaftlicher Direktor des cyberintelligence.institute und einer der führenden Cybersecurity-Experten hierzulande. Mit »manage it« spricht er über die EU NIS2-Richtlinie, wann diese eingeführt werden soll und was das vor allem für KRITIS-Unternehmen bedeutet.

Politischer Stillstand als Chance: Jetzt in vier Schritten NIS2-Umsetzung erfolgreich vorbereiten

Deutschland ist zu spät. Die NIS2-Richtlinie hätte laut den gesetzlichen Vorgaben der Europäischen Union schon im Oktober 2024 in nationales Recht umgesetzt werden müssen. Selbst ohne den Bruch der Ampelregierung und Neuwahlen wäre das NIS2-Umsetzungsgesetz (NIS2UmsuCG) erst Anfang 2025 verabschiedet worden; jetzt wird nicht vor Ende dieses Jahres damit gerechnet. Betroffene Organisationen erhalten damit eine…

Mit NIS2 gegen IT-Risiken: Schutz wesentlicher Dienste und kritischer Infrastrukturen

Das Ziel der europäischen Richtlinie NIS2 ist es, die Sicherheit von Netzwerken und Informationssystemen in der Europäischen Union zu stärken.   Die Richtlinie definiert ihren Anwendungsbereich präzise und schließt bestimmte Felder der öffentlichen Verwaltung explizit aus, darunter diejenigen, die direkt mit nationaler und öffentlicher Sicherheit, Verteidigung oder Strafverfolgung verbunden sind. Gleichzeitig umfasst sie öffentliche Verwaltungsbereiche,…

Deep Observability und fünf weitere Schritte zur NIS2-Konformität

Deep Observability ist für die Anforderungen von NIS2 ein absolutes Must-have.   Die unfreiwillige Schonfrist hält weiter an; noch immer gibt es kein genaues Datum, ab dem die EU-Richtlinie NIS2 offiziell greifen soll. Trotzdem müssen sich Unternehmen – sofern noch nicht geschehen – auf diesen Tag vorbereiten, denn es steht eine Menge auf der Maßnahmenagenda.…

Das Potenzial von NIS2 erkennen

Wie Unternehmen NIS2-Compliance gezielt umsetzen und Cybersecurity als strategischen Vorteil nutzen können.   Während die Umsetzung der EU-Richtlinie NIS2 in Deutschland voraussichtlich bis Mai 2025 auf sich warten lässt, steigt das Risiko durch Cyberangriffe weiter – mit potenziellen Folgen wie Produktionsausfällen und hohen Wiederherstellungskosten. Dennoch wird Cybersicherheit in vielen Unternehmen oft als Kostenfaktor betrachtet und…

NIS2-Umsetzung gescheitert: Cybersicherheit als Business-Enabler

Die Umsetzung der NIS2-Richtlinie in Deutschland ist vorerst gescheitert – und Cyberkriminelle aus aller Welt jubeln. Während andere EU-Länder längst klare Vorgaben geschaffen haben, bleibt Deutschland in der Ungewissheit stecken. Der Preis dafür ist hoch: Teile unserer kritischen Infrastrukturen und Unternehmen bleiben ungeschützt, während Hacker sich über die anhaltenden Sicherheitslücken freuen. Unternehmen, die gehofft hatten,…

NIS2-Compliance: Cybersicherheit braucht eine proaktive Vorgehensweise

Für zahlreiche deutsche Unternehmen war das Jahr 2024 war im Hinblick auf ihre Cybersicherheit herausfordernd: laut des Berichts des Bundesamtes für Sicherheit in der Informationstechnik (BSI) haben die Aggressivität sowie die Raffiniertheit, mit der Cyberkriminellen vorgehen, erheblich zugenommen [1]. So sind die Häufigkeit und Komplexität von Ransomware-Angriffen stark gestiegen. Um angesichts dieser Bedrohungen das Gesamtniveau…