Die drei Regeln vor der Freigabe
1. Nur bestätigen, was tatsächlich geprüft wurde. Eine konfigurierte Funktion ist noch kein Nachweis dafür, dass sie für alle gefragten Benutzer, Geräte oder Zugriffswege wirksam ist.
2. Microsoft 365 nicht mit der gesamten Unternehmens-IT gleichsetzen. Backup-Systeme, Netzwerkkomponenten, Produktionssysteme und andere Plattformen benötigen eigene Nachweise.
3. Jede Antwort mit einem Stichtag versehen. Konten, Richtlinien und Berechtigungen ändern sich. Ein Nachweis beschreibt deshalb immer einen bestimmten Stand.
Was müssen Geschäftsführung und IT vor der Freigabe klären?
Klären Sie vor der technischen Prüfung, für welche Gesellschaften, Systeme, Zugriffe und Zeiträume Ihre Antworten gelten sollen. Eine Aussage über den Microsoft-365-Mandanten beantwortet nicht automatisch eine Frage zur gesamten Unternehmens-IT. Je weiter eine Frage formuliert ist, desto wichtiger ist ein eindeutig dokumentierter Geltungsbereich.
Die Geschäftsführung muss wissen, welche Aussagen sie freigeben kann und welche Punkte offen sind. Die IT muss für jeden Befund Datenquelle, Geltungsbereich und Prüfdatum angeben. Erst damit kann die zuständige Stelle die Antwort prüfen und freigeben.
| Zu klären | Konkrete Entscheidung |
|---|---|
| Umfang | Welche Gesellschaften, Microsoft-365-Mandanten, lokalen Systeme und Dienstleister sind gemeint? |
| Bedeutung | Was versteht der Versicherer unter „alle Zugänge“, „regelmäßig“ oder „überwacht“? |
| Nachweis | Welche Aussage können wir mit welchen aktuellen Unterlagen begründen? |
| Zuständigkeit | Wer liefert die technischen Ergebnisse, wer klärt Versicherungsfragen, wer gibt die Erklärung frei? |
| Termin | Bis wann müssen offene Punkte geklärt und die Antworten zurückgesendet sein? |
Die interne IT liefert die technischen Befunde und dokumentiert deren Grenzen. Der Versicherungsansprechpartner klärt unbestimmte oder versicherungsspezifische Formulierungen mit Makler oder Versicherer. Die intern zuständige Stelle gibt die endgültige Erklärung frei. Offene technische Punkte, geplante Maßnahmen und bereits wirksame Maßnahmen werden dabei getrennt ausgewiesen.
Ein Befund und ein Maßnahmenplan sind dabei zweierlei. „Wir führen die Maßnahme ein“ beschreibt eine Absicht. „Die Maßnahme ist umgesetzt“ braucht einen Nachweis.
Bedeutet „belegt“, dass wir im Versicherungsfragebogen „Ja“ ankreuzen können?
Nein. Ein Beleg zeigt, worauf eine Aussage beruht. Er kann auch nachweisen, dass eine Anforderung nicht erfüllt ist. Deshalb sollten Sie Belegstatus und Ergebnis getrennt dokumentieren.
| Belegstatus | Ergebnis | Bedeutung für Ihre Antwort |
|---|---|---|
| Belegt | Anforderung im geprüften Umfang erfüllt | Aussage mit Umfang, Prüfdatum und Beleg formulieren |
| Belegt | Abweichung festgestellt | Abweichung und betroffene Systeme benennen |
| Nicht ausreichend belegt | Noch nicht beurteilbar | Fehlende Informationen beschaffen oder Einschränkung klären |
| Außerhalb des Prüfumfangs | Nicht bewertet | Zuständigen Verantwortlichen einbeziehen |
Ein vollständig dokumentierter Sicherheitsstatus bedeutet somit nicht, dass alle Anforderungen erfüllt sind. Eine Quote belegter Antworten ist keine Sicherheitsbewertung.
Wenn Ihr Versicherungsbogen ausschließlich „Ja“ oder „Nein“ zulässt, klären Sie mit dem Versicherer, wie Einschränkungen und ergänzende Erläuterungen einzureichen sind.
Welche Aussagen können Microsoft-365-Daten stützen?
Microsoft-365-Daten können technische Aussagen zu Identitäten, verwalteten Geräten und Updates stützen. Entscheidend ist jedoch, dass der Beleg exakt zur Aussage passt. Bei Formulierungen wie „alle Benutzer“, „alle Geräte“ oder „sämtliche administrativen Zugriffe“ muss zusätzlich geprüft werden, ob der ausgewertete Bestand vollständig ist. Ein positiver Befund für einen Teil der Umgebung darf nicht als Nachweis für das gesamte Unternehmen verwendet werden.
Die folgende Zuordnung betrachtet die zehn Fragen der Kategorie A im unverbindlichen GDV-Musterfragebogen. Weitere Fragen hängen unter anderem von Risikokategorie und Geschäftsfeld ab. MFA ist dort keine eigene Frage der Kategorie A; Ihr Versicherer kann sie ausdrücklich abfragen. GDV, Musterfragebogen, Stand 12/2019, geprüft am 23.09.2026.
Die Tabelle zeigt, wo Daten aus der Microsoft-Umgebung einen Teilnachweis liefern können und wo Sie die zuständigen Systeme gesondert prüfen müssen. Ob die gesamte Frage erfüllt ist, lässt sich erst nach Abgleich mit dem tatsächlichen Geltungsbereich beantworten.
| Frage | Thema | Microsoft-Beitrag | Möglicher Beleg und Grenze |
|---|---|---|---|
| A1 Individuelle Zugänge | Zugangssicherung | Teilnachweis | Kontenbestand und Hinweise auf gemeinsam genutzte Konten; Zugänge außerhalb von Entra ID gesondert prüfen. |
| A2 Passwortqualität | Zugangssicherung | Teilnachweis | Technisch erzwungene Kennwortregeln für erfasste Konten; Regeln anderer Systeme gesondert prüfen. |
| A3 Eingeschränkte Rechte zur Administration | Zugangssicherung | Teilnachweis | Rollen und Zuweisungen; zusätzlich prüfen, ob Administratorkonten nur für administrative Tätigkeiten genutzt werden. |
| A4 Schutz von Servern und mobilen Geräten | Zugangssicherung | Teilnachweis | Schutz und Verschlüsselung erfasster mobiler Geräte; über das Internet erreichbare Server und nicht verwaltete Geräte gesondert prüfen. |
| A5 Wöchentliche Datensicherung | Datensicherung | Separat prüfen | Sicherungsläufe und Umfang anhand der zuständigen Backup-Plattform belegen. |
| A6 Getrennte Aufbewahrung der Datensicherung | Datensicherung | Separat prüfen | Aufbewahrung der Sicherungen anhand der Backup-Architektur belegen. |
| A7 Schutz der Datensicherung | Datensicherung | Teilnachweis | Zugriffsschutz für Backup-Konten in Entra ID; Manipulationsschutz der Sicherungen gesondert prüfen. |
| A8 Prüfung der Datensicherung | Datensicherung | Separat prüfen | Durchgeführte Wiederherstellungstests und deren Ergebnisse belegen. |
| A9 Sicherheitsupdates | Aktueller Stand der Systeme | Teilnachweis | Update- und Softwarestände erfasster Geräte; weitere Systeme und Anwendungen gesondert prüfen. |
| A10 Schutz gegen Schadsoftware | Schutz gegen Schadsoftware | Teilnachweis | Schutzstatus erfasster Geräte; Systeme ohne entsprechende Verwaltung gesondert prüfen. |
Einstiegspunkte für die Prüfung sind die Entra-Berichte zu Authentifizierungsmethoden, die Details der Anmeldeprotokolle und die Dokumentation zum Manipulationsschutz. Beim Endgeräteschutz lohnt die Unterscheidung zwischen zugewiesener Richtlinie und tatsächlichem Gerätezustand: eine Richtlinie für den Manipulationsschutz kann Vorrang vor der unternehmensweiten Portaleinstellung haben.
Warum ein hoher Microsoft Secure Score nicht als Versicherungsnachweis reicht
Der Microsoft Secure Score ist ein Orientierungswert für empfohlene Sicherheitsmaßnahmen. Er beantwortet jedoch nicht automatisch die konkrete Frage des Versicherers. Für eine belastbare Antwort müssen Sie den zugrunde liegenden Zustand prüfen: Welche Benutzer, Geräte oder Richtlinien sind tatsächlich erfasst, welche Ausnahmen bestehen und auf welchen Zeitpunkt bezieht sich der Befund? Microsoft Learn, Secure Score, geprüft am 23.09.2026.
MFA nachweisen: Registrierung allein reicht nicht
Für eine MFA-Aussage müssen Sie Registrierung, Durchsetzung und verfügbare Anmeldeereignisse getrennt prüfen. Eine registrierte Authentifizierungsmethode zeigt nur, dass ein Benutzer diese Methode verwenden kann. Sie beweist nicht, dass MFA für jeden relevanten Zugriff tatsächlich verlangt wird. Prüfen Sie deshalb die wirksamen Zugriffsregeln, dokumentierte Ausnahmen und die verfügbaren Anmeldeereignisse.
| Prüfschritt | Zu beantwortende Frage |
|---|---|
| Kontenbestand festlegen | Welche Benutzer-, Administrator- und Gastkonten sind für die Frage relevant? |
| Registrierung prüfen | Welche dieser Benutzer können eine geeignete Methode verwenden? |
| Durchsetzung prüfen | Welcher Mechanismus verlangt MFA für die betreffenden Zugriffe tatsächlich? |
| Ausnahmen bewerten | Welche Benutzer, Anwendungen oder Bedingungen werden nicht erfasst, und greifen dort andere Schutzmechanismen? |
| Nutzung einordnen | Was zeigen die verfügbaren Anmeldeereignisse im betrachteten Zeitraum? |
Merksatz für die Freigabe
„MFA registriert“ ist kein gleichwertiger Ersatz für „MFA für den gefragten Zugriff wirksam durchgesetzt“.
Zwei Fallstricke: Eine Conditional-Access-Richtlinie im Modus „Nur Bericht“ wird ausgewertet, aber nicht durchgesetzt. Ihr Vorhandensein belegt daher keinen erzwungenen Schutz. Umgekehrt bedeutet eine Anmeldung ohne neue MFA-Abfrage nicht, dass MFA gefehlt hat: Eine bereits erfüllte MFA-Anforderung kann über einen Tokenanspruch berücksichtigt werden. Microsoft Learn, Nur-Bericht-Modus und Anmeldedetails, geprüft am 23.09.2026.
So sieht eine belastbare Antwort mit Beleg aus
Eine belastbare Antwort verbindet fünf Informationen: die Originalfrage, den geprüften Geltungsbereich, die Prüfmethode, den Befund und die bekannte Einschränkung. So kann die freigebende Stelle nachvollziehen, warum eine Aussage bestätigt, eingeschränkt oder offengelassen wird.
Fiktives Muster, kein Kundenbefund
| Feld | Ausgefülltes Muster |
|---|---|
| Frage | Sind alle interaktiven administrativen Zugriffe auf Microsoft 365 mit MFA abgesichert? |
| Geltungsbereich | Aktive administrative Benutzerkonten des beispielhaften Tenants. Kein Nachweis für weitere Plattformen. |
| Test-ID | MUSTER-MFA-01 |
| Prüfdatum | 10.09.2026, fiktiv |
| Methode | Abgleich von Rollenbestand, aktiven Richtlinien, Ausschlüssen und verfügbaren Anmeldeereignissen |
| Befund | Ein administratives Benutzerkonto ist von der betrachteten MFA-Richtlinie ausgeschlossen. Ein anderweitig wirksamer MFA-Zwang wurde dafür nicht belegt. |
| Belege | MUSTER-B01 Rollenbestand, MUSTER-B02 Richtlinien und Ausschlüsse, MUSTER-B03 Protokollauswertung mit Zeitraum und Filtern |
| Ergebnis | Wirksame MFA-Anforderung für ein Konto nicht ausreichend belegt |
| Zuständigkeit | Interne Identitätsverwaltung klärt die Ausnahme, Versicherungsansprechpartner stimmt die Erläuterung ab |
| Nächster Schritt | Schutzbedarf und Zugriffsweg prüfen, Änderung freigeben und umsetzen, danach erneut prüfen |
Der passende Antwortentwurf zu genau diesem Ergebnis:
Die Aussage können wir derzeit nicht uneingeschränkt bestätigen. Im geprüften Umfang wurde ein administratives Benutzerkonto festgestellt, für das eine wirksame MFA-Anforderung nicht belegt ist. Die Einzelheiten sind unter Test-ID MUSTER-MFA-01 mit dem fiktiven Prüfdatum 10.09.2026 dokumentiert. Die technische Klärung ist offen, eine Behebung wurde noch nicht nachgewiesen.
Der Entwurf benennt die Ausnahme und die offene Klärung. Er entscheidet nicht, welche Antwortoption im Formular zu wählen ist oder ob der Versicherer die Situation akzeptiert. Bei Formularen mit ausschließlich „Ja“ oder „Nein“ stimmen Sie die Erläuterung vor der Abgabe mit dem Versicherungsansprechpartner ab und bewahren Sie sie zusammen mit der abgegebenen Fassung auf.
Dokumentieren Sie für die interne Freigabe Belegstatus und Ergebnis getrennt, wie oben dargestellt. Vermeiden Sie Formulierungen wie „wahrscheinlich erfüllt“ oder „sollte passen“, wenn dafür kein dokumentierter Befund vorliegt.
Wie verbinden Sie den Versicherungsbogen mit den technischen Belegen?
Führen Sie eine Antwortmappe, die den Originalwortlaut und die Nummerierung Ihres Versicherungsbogens übernimmt. Ordnen Sie jeder relevanten Frage die passende technische Prüfaussage zu. Daraus entstehen Antwortentwurf, Belegreferenz und gegebenenfalls eine offene Aufgabe.
Originalfrage → Prüfaussage → Ergebnis und Beleg → Antwortentwurf → Freigabe.
Dabei erfüllen die Kennungen unterschiedliche Aufgaben:
| Kennung | Zweck |
|---|---|
| Frage-ID des Versicherers | Verweist auf die konkret zu beantwortende Frage |
| Interne Test-ID | Bezeichnet die technische Prüfung |
| Beleg-ID | Verweist auf den zugehörigen Export, Bericht oder dokumentierten Prüfschritt |
Eine Versicherungsfrage kann mehrere Belege benötigen. Fragt sie beispielsweise nach dem Schutz aller Clients und Server, reicht ein Bericht über die untersuchten verwalteten Geräte nicht aus. Zuerst muss geklärt werden, ob dieser Bestand sämtliche gefragten Systeme umfasst.
Lassen Sie auch Fragen außerhalb der Microsoft-Prüfung in der Antwortmappe stehen. Ordnen Sie ihnen Verantwortliche zu, etwa für Netzwerksegmentierung, Wiederherstellungstests oder organisatorische Vorgaben. So bleibt sichtbar, was für die vollständige Rückgabe noch fehlt.
Übermittelt wird die intern freigegebene Antwortfassung mit den dafür bestimmten Anlagen. Die technischen Prüfergebnisse unterstützen diese Freigabe, sie ersetzen sie nicht.
So baut die IT die Nachweise entlang des Fragebogens auf
Vermeiden Sie eine ungeordnete Sammlung aus Portalexporten und Screenshots. Führen Sie stattdessen für jede relevante Frage eine eindeutige Zuordnung aus Frage, Test-ID, Datenquelle, Prüfdatum, Ergebnis und Einschränkung. Dadurch kann die freigebende Stelle jeden Befund zurückverfolgen, ohne selbst technische Rohdaten interpretieren zu müssen. Zerlegen Sie dafür zusammengesetzte Fragen: „Sind alle Systeme aktuell und geschützt?“ enthält Bestand, Updatezustand, Schutzfunktion und Ausnahmen als vier eigene Prüfpunkte.
Jeder Beleg trägt Beleg-ID und zugehörige Frage, Datenquelle und Geltungsbereich, Erhebungsdatum und ausgewerteten Zeitraum, verwendete Filter, Ergebnis mit Einschränkungen sowie die zuständige Funktion. Halten Sie fest, ob Daten fehlen, nicht erhoben wurden oder eine Maßnahme tatsächlich nicht besteht.
Für eine reine Bestandsaufnahme sollten Leserechte und technische Änderungen organisatorisch getrennt bleiben. Die Prüfung erhebt zunächst den Ist-Zustand. Änderungen an Richtlinien, Konten oder Gerätekonfigurationen erfolgen anschließend über das reguläre Änderungsverfahren und werden nach der Umsetzung erneut geprüft. Bereiten Sie Unterlagen vor der Weitergabe auf: Unnötige personenbezogene Angaben und technische Einzelheiten gehören nicht automatisch in den externen Anhang.
Was tun, wenn eine Aussage nicht belegt werden kann?
Kennzeichnen Sie die Lücke offen und trennen Sie Ist-Zustand, geplante Maßnahme und späteren Nachweis voneinander. Eine geplante Verbesserung ist noch kein Beleg dafür, dass die Anforderung heute erfüllt ist.
| Situation | Nächster Schritt |
|---|---|
| Vermutlich vorhanden, aber nicht belegt. | Daten erheben, bis dahin die Aussage offenlassen. |
| Gilt nur für einen Teil des gefragten Umfangs. | Erfassten Teil und Ausnahmen ausdrücklich beschreiben. |
| Eine Abweichung wurde festgestellt. | Befund dokumentieren, Maßnahme priorisieren, Erklärung abstimmen. |
| Die Behebung ist geplant. | Planung und Ist-Zustand getrennt ausweisen. |
| Die Behebung ist erfolgt. | Ergebnis nachprüfen und den Antwortentwurf aktualisieren. |
| Betrifft einen nicht untersuchten Bereich. | An den zuständigen Verantwortlichen geben, keinen Microsoft-365-Beleg als Ersatz verwenden. |
Das gilt besonders für die Datensicherung. Der GDV-Bogen trennt den Schutz der Sicherung (A7) und die Prüfung ihrer Wiederherstellung (A8) in zwei Abschnitte. Ein Beleg zum Zugriffsschutz eines Backup-Kontos beantwortet keine Frage nach einem erfolgreichen Restore.
Es gibt keine allgemeingültige Gültigkeitsdauer für technische Belege. Maßgeblich sind die konkrete Frage, der betrachtete Zeitraum und Änderungen seit der Erhebung. Vor der Freigabe sollten Sie deshalb prüfen, ob sich Konten, Berechtigungen, Richtlinien oder der erfasste Systembestand seit dem Prüfdatum verändert haben. Der Nachweis sollte immer das Prüfdatum und bei Protokolldaten zusätzlich den ausgewerteten Zeitraum enthalten.
Beantwortet der vorhandene Test tatsächlich die Versicherungsfrage?
Prüfen Sie vor jeder Zusage, ob der Nachweis dieselbe Aussage betrifft wie die Frage. Ein erfolgreicher technischer Test kann korrekt sein und trotzdem nicht ausreichen.
- Eine konfigurierte MFA-Regel belegt allein noch nicht, dass alle gefragten Konten und Zugriffe erfasst sind.
- Eine dokumentierte Geräteeinstellung belegt keinen vollständigen Schutz sämtlicher Clients und Server.
- Ein aktiviertes Protokoll belegt nicht automatisch den verlangten Aufbewahrungszeitraum.
- Befristete Administratorrechte beantworten nicht die Frage, ob gemeinsame Kontonutzung untersagt ist.
Formulieren Sie die Antwort deshalb nur so weit, wie die Belege tragen. Kennzeichnen Sie fehlende Teilprüfungen ausdrücklich. Eine bereits geplante Maßnahme wird erst nach Umsetzung und erneuter Prüfung zum Nachweis des geänderten Zustands.
Wann lohnt sich eine externe Bestandsaufnahme?
Eine externe Bestandsaufnahme ist vor allem dann sinnvoll, wenn ein Fragebogen mit Rücksendetermin vorliegt, die Antworten technisch noch nicht systematisch geprüft wurden oder die interne IT die benötigten Nachweise nicht in der verfügbaren Zeit zusammenstellen kann. Sind aktuelle, eindeutig zugeordnete Belege bereits vorhanden, kann die interne Zusammenstellung ausreichen.
Die hochzwei Nachweisakte dokumentiert den Sicherheitsstatus Ihrer Microsoft-365- und Entra-ID-Umgebung sowie des relevanten lokalen Active Directory. Die lesende Erstaufnahme umfasst sieben Prüfbereiche. Sie erhalten dokumentierte Befunde, zugeordnete Belege und Antwortentwürfe. Die endgültige Freigabe der Erklärung bleibt bei Ihrem Unternehmen, und die Nachweisakte ist weder Audit noch Zertifikat.
Häufige Fragen
Reicht ein Screenshot aus dem Microsoft-Portal als Nachweis?
Ein Screenshot kann einen Befund ergänzen. Für eine nachvollziehbare Antwort sollte er erkennen lassen, was geprüft wurde, auf welchen Umfang sich die Anzeige bezieht und wann sie erhoben wurde. Halten Sie außerdem relevante Filter und Einschränkungen fest. Eine einzelne Ansicht ersetzt keine Prüfung der vollständigen Versicherungsfrage.
Ist ein für MFA registrierter Benutzer automatisch ausreichend abgesichert?
Aus der Registrierung allein lässt sich das nicht ableiten. Prüfen Sie zusätzlich, ob für die gefragten Zugriffe eine wirksame MFA-Anforderung besteht, welche Ausnahmen gelten und was die verfügbaren Anmeldeereignisse zeigen. Eine fehlende neue MFA-Abfrage ist für sich genommen ebenfalls kein Beleg für fehlenden Schutz.
Was antworten wir, wenn eine Sicherheitsmaßnahme erst geplant ist?
Beschreiben Sie den aktuellen Zustand und führen Sie die geplante Maßnahme getrennt auf. Stellen Sie eine geplante Umsetzung nicht als bereits wirksam dar. Stimmen Sie mit Ihrem Versicherungsansprechpartner ab, wie die offene Maßnahme im konkreten Formular zu erläutern ist.
Können wir Microsoft-365-Belege für die gesamte Unternehmens-IT verwenden?
Nur soweit sie die konkret gefragten Systeme und Zugriffe tatsächlich abdecken. Eine Aussage zur Microsoft-Umgebung lässt sich nicht ohne weitere Prüfung auf Netzwerkgeräte, Produktionssysteme oder andere Plattformen übertragen. Für diese Bereiche benötigen Sie die jeweils zuständigen Verantwortlichen und passende Belege.
Müssen wir alle festgestellten Abweichungen vor der Rücksendung beheben?
Das kann eine technische Bestandsaufnahme nicht pauschal beantworten. Legen Sie den tatsächlichen Zustand und den Maßnahmenplan offen und klären Sie mit dem Versicherer, welche Anforderungen zu welchem Zeitpunkt erfüllt sein müssen. Wenn eine Maßnahme umgesetzt wurde, sollte ihr Ergebnis vor einer geänderten Erklärung nachgeprüft werden.
Garantiert eine dokumentierte Sicherheitsprüfung den Versicherungsschutz?
Nein. Der technische Bericht dokumentiert geprüfte Sachverhalte und deren Grenzen. Ob der Versicherer einen Antrag oder einen Nachweis akzeptiert und welche Deckung vereinbart ist, lässt sich daraus nicht ableiten. Die abgegebene Erklärung muss mit dem tatsächlich geprüften Zustand übereinstimmen.
Wie lange ist ein Microsoft-365-Nachweis für den Versicherer gültig?
Dafür gibt es keine pauschale Frist. Ein Nachweis beschreibt den Zustand zu einem bestimmten Prüfdatum beziehungsweise für einen dokumentierten Auswertungszeitraum. Wenn sich Konten, Berechtigungen, Richtlinien oder der Systemumfang danach wesentlich ändern, sollte die betreffende Aussage vor der Abgabe erneut geprüft werden. Maßgeblich bleibt die konkrete Anforderung des Versicherers.
Über den Autor
Manuel Fetscher ist Geschäftsführer der hochzwei tech GmbH und Ansprechpartner für die hochzwei Nachweisakte. Der Schwerpunkt dieses Beitrags liegt auf der technischen Prüfbarkeit und Dokumentation von Microsoft-365-Sicherheitsangaben.
Die verlinkten Hersteller- und Verbandsquellen wurden zuletzt am 23.09.2026 geprüft. Der GDV-Musterfragebogen hat den Stand Dezember 2019 und dient nur zur Einordnung möglicher Fragebereiche. Maßgeblich ist der konkret angeforderte Fragebogen. Dieser Artikel trifft keine Aussage über Abschluss oder Deckung eines Versicherungsvertrags und ersetzt keine Rechts- oder Versicherungsberatung.