NIS2 . BSIG . Microsoft 365

NIS2-Nachweise aus Microsoft 365: Was lässt sich belegen?

Microsoft 365 und Entra ID liefern Belege zu Zugriffsregeln, Berechtigungen und Sicherheitsereignissen. Entscheidend ist, ob die Maßnahmen für die betroffenen Konten und Systeme tatsächlich greifen. Der Artikel zeigt, welche technischen Fragen Ihre IT prüfen kann und welche NIS2-Aufgaben außerhalb dieser Prüfung bleiben.

Von Manuel Fetscher, Geschäftsführer · Aktualisiert 24.09.2026 · Rechtsrahmen Deutschland

Wofür Sie diese Arbeitshilfe nutzen können

Ihre IT kann technische Aussagen mit datierten Befunden belegen.

Ihre Geschäftsführung sieht, welche Abweichungen und Entscheidungen offen sind.

Die rechtliche Einordnung der NIS2-Betroffenheit und die Bewertung aller gesetzlichen Pflichten bleiben eigene Aufgaben.

Was verlangt das BSIG bei Maßnahmen und Dokumentation?

§ 30 BSIG verpflichtet besonders wichtige und wichtige Einrichtungen zu geeigneten, verhältnismäßigen und wirksamen technischen und organisatorischen Maßnahmen. Deren Einhaltung ist zu dokumentieren. Dazu gehören unter anderem Themen wie Zugriffskontrolle, Vorfallbearbeitung, Wiederherstellung und Lieferkette. Halten Sie deshalb fest, welche Maßnahme für welchen Bereich gilt, wie sie umgesetzt ist und was noch fehlt. Zugrunde liegt die am 18.09.2026 verfügbare deutsche Gesetzesfassung.

Nicht jedes betroffene Unternehmen braucht denselben Auditbericht

Unterscheiden Sie die eigene Dokumentation von einem externen Nachweisverfahren. § 39 BSIG regelt besondere Nachweise für Betreiber kritischer Anlagen. § 61 und § 62 BSIG sehen unterschiedliche Aufsichtsregelungen für besonders wichtige und wichtige Einrichtungen vor. Klären Sie, welche Unterlagen in Ihrem Fall verlangt werden. Ein einheitliches regelmäßiges Audit für alle Betroffenen folgt daraus nicht.

Was sollten Sie vor einer technischen Prüfung klären?

Bestimmen Sie zuerst, welche Gesellschaft, Dienste und Systeme betrachtet werden. Die Zahl Ihrer Microsoft-365-Benutzer allein entscheidet nicht über die Betroffenheit. § 28 BSIG unterscheidet Einrichtungsarten und weitere Kriterien; auch Ausnahmen und besondere Regeln für einzelne Sektoren sind zu beachten.

Nach der rechtlichen Einordnung kann Ihre IT einen konkreten technischen Prüfauftrag erhalten. Die folgenden Beispiele helfen dabei, ohne eine Gesamtbewertung der gesetzlichen Pflichten vorwegzunehmen.

Welche Sicherheitsfragen lassen sich technisch belegen?

Ordnen Sie jeder internen Frage einen Systemumfang und passende Belege zu. Eine konfigurierte Einstellung zeigt noch nicht, ob sie für alle betroffenen Konten oder Geräte greift. Die Tabelle ist eine Arbeitshilfe zu NIS2-relevanten Themen, kein amtlicher Prüfkatalog.

Halten Sie je Frage getrennt fest: Gibt es einen Beleg? Was zeigt er im geprüften Umfang? Welche organisatorische Klärung oder Entscheidung fehlt noch?

Sieben Fragen der IT-Leitung und die passenden Belege
Frage Ihrer IT-LeitungTechnischen Beleg anfordernWas zusätzlich zu klären ist
Greifen unsere MFA-Regeln für die vorgesehenen Zugriffe?Wirksame Zugriffsregeln in Entra ID, Zuweisungen, Ausnahmen und passende AnmeldedatenWelche Konten und Dienste sollen geschützt sein, und wie werden Ausnahmen behandelt?
Wer darf administrieren?Aktuelle Rollenzuweisungen, bei eingesetztem PIM auch Aktivierungen und ÄnderungenWer genehmigt die Rechte, und warum werden sie benötigt?
Welche Anwendungen dürfen auf Daten zugreifen?Tatsächlich erteilte Anwendungsrechte und die geprüften ZugriffsgrenzenWelcher Geschäftszweck rechtfertigt den Zugriff, und wer entscheidet über Änderungen?
Welche Schwachstellen sind offen?Erkannte Schwachstellen, betroffene Geräte und dokumentierter BearbeitungsstandIst der betrachtete Bestand vollständig? Welche Fristen und Ausnahmen gelten intern?
Können wir einen Vorfall nachvollziehen?Defender-Incidents, zugehörige Meldungen und verfügbare EreignisdatenWer bewertet den Vorfall, entscheidet über Maßnahmen und prüft eine Meldepflicht?
Haben unsere Änderungen den gewünschten Effekt?Vergleichbare Ergebnisse vor und nach der ÄnderungWie wird die Wirksamkeit bewertet, und welche offenen Risiken bleiben?
Können wir nach einem Ausfall wieder arbeiten?Unterlagen aus den tatsächlich eingesetzten Sicherungs- und WiederherstellungslösungenWiederherstellungsplan, getestete Abläufe und Zuständigkeiten. Geschützte Backup-Konten allein reichen nicht.

Für die Geschäftsführung verdichten Sie die Ergebnisse zu einer priorisierten Liste: Was ist belegt, wo besteht eine Abweichung und wer entscheidet über den nächsten Schritt?

Die technischen Quellen unterscheiden sich: die Entra-Anmeldeprotokolle zeigen Details zu Anmeldungen, PIM protokolliert unter anderem Rollenaktivierungen, und erteilte App-Rechte lassen sich an den Unternehmensanwendungen prüfen. Welche Daten in Ihrer Umgebung verfügbar sind, hängt auch von eingesetzten Funktionen, Lizenzen und Aufbewahrung ab. Abgerufen am 18.09.2026.

Wie weit App-Rechte reichen und welche Begrenzungen dabei greifen, behandeln wir ausführlich im Artikel App Registrations absichern.

Was sagen Lizenz, Secure Score und Prüfberichte aus?

Drei Angaben, drei verschiedene Fragen

Lizenz: Welche Funktionen dürfen wir nutzen?

Secure Score: Welche Microsoft-Empfehlungen sind in welchem Umfang umgesetzt?

Microsoft-Prüfbericht: Welche Kontrollen des Cloudanbieters wurden für welchen Dienst und Zeitraum geprüft?

Keiner dieser drei Punkte beantwortet allein: Ist unsere konkrete Maßnahme im eigenen Unternehmen wirksam umgesetzt und dokumentiert?

Secure Score ist Orientierung, kein NIS2-Gesamtnachweis

Der Secure Score hilft, Microsoft-Empfehlungen zu priorisieren. Microsoft Learn, Secure Score, abgerufen am 18.09.2026. Für die Aussage „administrative Zugriffe sind abgesichert“ brauchen Sie jedoch Befunde zu Rollen, wirksamen Zugriffsregeln, Ausnahmen und gegebenenfalls Anmeldungen. Eine Punktzahl ersetzt diese Prüfung nicht.

Microsofts Prüfberichte belegen Microsoft, nicht Ihre eigene Umsetzung

Prüfberichte aus dem Service Trust Portal können für die Bewertung des Cloudanbieters relevant sein, abgerufen am 18.09.2026. Sie zeigen nicht, welche Rechte Ihr Unternehmen vergeben hat oder wie es Vorfälle und Wiederherstellung organisiert. Prüfen Sie Anbieter und eigene Umsetzung getrennt.

Wie sieht ein verwertbarer technischer Befund aus?

Ein Befund beantwortet eine abgegrenzte Prüffrage. Er nennt Systemumfang, Methode, Datum oder Zeitraum, Ergebnis, Einschränkungen und den nächsten Schritt. Er beschreibt den technischen Ist-Zustand; die rechtliche Gesamtbewertung erfolgt gesondert.

Fiktives Muster, kein Kundenbefund

Eine MFA-Regel ist vorhanden, aber gilt sie für alle Konten?
FeldAusgefülltes Muster
Interne AnforderungDie benannten administrativen Zugriffe auf den untersuchten Tenant sollen MFA verlangen.
ThemenbezugZugriffskontrolle und MFA. Keine vollständige Bewertung des § 30 BSIG.
PrüffrageWelche Regeln greifen für diese Zugriffe, und welche Ausnahmen bestehen?
Test-IDMUSTER-ID-01
Prüfdatum18.09.2026, fiktiv
BelegeMUSTER-B01 Rollen- und Kontenbestand, MUSTER-B02 wirksame Zugriffsregeln samt Ausnahmen, MUSTER-B03 ausgewertete Anmeldedaten mit festgehaltenem Zeitraum
ErgebnisEin administratives Benutzerkonto ist von der untersuchten MFA-Regel ausgenommen. In den vorliegenden Unterlagen ist weder eine fachliche Begründung noch eine Bewertung des anderweitigen Schutzes dokumentiert.
BelegstatusDie Ausnahme und die fehlenden Unterlagen sind belegt.
Offene FrageIst die Ausnahme beabsichtigt, welche weiteren Schutzmaßnahmen greifen, und passen sie zur internen Anforderung?
Nächster SchrittDie verantwortliche IT-Stelle klärt Einsatzzweck und tatsächlichen Schutz. Danach wird über eine Änderung entschieden.
AbschlussEntscheidung dokumentieren, nach einer Änderung die betroffenen Zugriffe erneut prüfen.

Die passende Aussage für die Geschäftsführung:

Die geprüfte MFA-Regel erfasst nicht jedes der vorgesehenen Administratorkonten. Für eine Ausnahme fehlen uns die Begründung und die Bewertung weiterer Schutzmaßnahmen. Die zuständige IT-Stelle klärt diese Punkte. Bis dahin können wir die interne Anforderung für dieses Konto nicht abschließend bestätigen. Aus diesem einzelnen Befund lässt sich keine Gesamtbewertung unserer NIS2-Erfüllung ableiten.

Die Ausnahme ist sichtbar, ihre Begründung aber noch offen. Auch ein bewusst eingerichteter Notfallzugang braucht ein geprüftes Schutzkonzept. Bewerten Sie deshalb den Zweck und weitere Schutzmaßnahmen, bevor Sie die Ausnahme ändern. Aus diesem Einzelbefund folgt noch keine Aussage über die gesamte NIS2-Erfüllung.

Warum genügt die Richtlinie allein nicht?

Eine Conditional-Access-Regel im Berichtsmodus wertet Bedingungen aus, erzwingt sie aber nicht. Betrachten Sie deshalb Regel, Zuweisungen und Anmeldungen zusammen. Umgekehrt beweist ein fehlender MFA-Dialog nicht, dass MFA ausblieb: Eine zuvor erfüllte MFA-Anforderung kann bei der Anmeldung bereits berücksichtigt sein. Microsoft Learn, Nur-Bericht-Modus, abgerufen am 18.09.2026.

Welche Aufgaben bleiben außerhalb der Microsoft-365-Prüfung?

Technische Befunde aus Microsoft 365 decken nur einen Teil Ihrer Umgebung ab. Für Risikobewertung, Lieferanten, Wiederherstellung, Schulungen und andere Systeme brauchen Sie eigene Verantwortliche und Nachweise.

Technische Berichte bereiten Entscheidungen vor. Die Geschäftsleitung bleibt für die Umsetzung und Überwachung der Maßnahmen verantwortlich; § 38 BSIG regelt diese Pflichten für besonders wichtige und wichtige Einrichtungen, abgerufen am 18.09.2026. Geben Sie offenen Befunden daher Verantwortliche, Zieltermine und dokumentierte Entscheidungen.

Sechs Aufgaben und was dafür neben den technischen Belegen gebraucht wird
AufgabeWas zusätzlich gebraucht wird
Risiken bewertenBetroffene Geschäftsprozesse, mögliche Folgen und begründete Entscheidungen über Maßnahmen
Dienstleister beurteilenAnforderungen an Anbieter, Zuständigkeiten und die Prüfung ihrer Leistungen
Vorfälle bearbeitenAnsprechpartner, Entscheidungsbefugnisse, Eskalationswege und dokumentierte Bearbeitung
Betrieb wiederherstellenPrioritäten, Wiederherstellungspläne und nachvollziehbare Tests
Mitarbeitende schulenGeeignete Inhalte und Nachweise über die durchgeführten Schulungen
Weitere Systeme absichernPrüfungen von Netzwerk, Produktions-IT und Anwendungen außerhalb des betrachteten Microsoft-Bereichs

Ein Defender-Incident ist ein technischer Datensatz, keine automatische BSI-Meldung

Defender kann Meldungen zu einem technischen Vorfall zusammenführen. Ob dieser nach den für Ihr Unternehmen geltenden Regeln meldepflichtig ist, muss gesondert bewertet werden. § 32 BSIG regelt Meldepflichten und Fristen, abgerufen am 18.09.2026. Legen Sie fest, wer den Fall rechtlich und geschäftlich einordnet und die Meldung veranlasst.

Ist die Registrierung beim BSI mit der Dokumentation erledigt?

Nein. Die Registrierung ist eine eigene Aufgabe. § 33 BSIG nennt grundsätzlich drei Monate ab dem Zeitpunkt, an dem eine Einrichtung erstmals oder erneut unter die dort genannten Kategorien fällt. Eine technische Bestandsaufnahme ersetzt die Registrierung nicht.

Wie wird aus einem Beleg eine nutzbare Dokumentation?

Beginnen Sie mit einer internen Anforderung. Erfassen Sie den passenden technischen Zustand, bewerten Sie ihn und halten Sie Entscheidung und Nachprüfung fest. So ist erkennbar, welche Frage ein Beleg beantwortet und was daraus folgt.

  1. Frage festlegen. Welche interne Anforderung soll geprüft werden, und auf welche Systeme bezieht sie sich?
  2. Zustand erfassen. Welche Einstellungen, Berechtigungen und Ereignisse sind dafür relevant?
  3. Ergebnis einordnen. Was ist belegt, was erfüllt die Anforderung, und was bleibt offen?
  4. Entscheidung treffen. Wer klärt offene Fragen oder gibt eine Änderung frei?
  5. Wirkung prüfen. Hat die Änderung das gewünschte Ergebnis erreicht? Den neuen Beleg neben dem bisherigen ablegen.

Halten Sie zu jeder offenen Frage fest, wer bis wann handelt und welcher Nachweis den Abschluss belegt.

Welche Angaben gehören in die Übersicht?

Für jede relevante Prüffrage empfehlen wir diese Felder:

  • Bezug: interne Anforderung, betroffene Systeme, Prüffrage
  • Prüfung: Test-ID, Beleg und Methode, Prüfdatum oder Zeitraum
  • Ergebnis: Belegstatus, Bewertung, offene Frage oder Maßnahme
  • Zuständigkeit: Verantwortlicher und Zieltermin
  • Abschluss: getroffene Entscheidung und Nachprüfung

Trennen Sie Belegstatus und Bewertung. Ein vollständiger Beleg kann gerade eine Abweichung zeigen; bei fehlenden Daten bleibt das Ergebnis offen. Viele belegte Fragen bedeuten nicht, dass alle Anforderungen erfüllt sind. Dasselbe Vorgehen nutzen wir beim Cyberversicherungs-Fragebogen.

Wie lange können Sie einen Beleg verwenden?

Das hängt von der Aussage und Änderungen in Ihrer Umgebung ab. Ein alter Rechteexport zeigt nicht, wer heute administrieren darf. Prüfen Sie Belege nach Änderungen an Rollen, Zugriffsregeln oder Systemen erneut. Auch Protokolldaten sind nicht unbegrenzt verfügbar: Bei Purview Audit hängen Umfang und Aufbewahrung unter anderem von Lizenzen und Richtlinien ab. Diese Fristen gelten nicht automatisch für andere Quellen. Microsoft Learn, Audit-Aufbewahrung, abgerufen am 18.09.2026.

Wann hilft eine externe Bestandsaufnahme?

Eine externe Prüfung kann helfen, wenn technische Aussagen bisher nicht systematisch belegt sind oder Geschäftsführung und IT einen datierten Ausgangsstand brauchen. Liegen aktuelle, nachvollziehbare Befunde bereits vor, kann die interne Dokumentation für diesen technischen Teil ausreichen.

Die hochzwei Nachweisakte dokumentiert den technischen Ist-Zustand im vereinbarten Umfang von Microsoft 365, Entra ID und lokalem Active Directory. Sie verbindet Prüffrage, Methode, Datum, Befund, Belege und offene Maßnahmen. Umfang, Ablauf und Preise stehen auf der Leistungsseite.

Die Nachweisakte klärt weder Ihre NIS2-Betroffenheit noch organisatorische Pflichten, Registrierung oder Meldungen. Sie ist kein Audit, Penetrationstest oder Zertifikat. Backup-Plattform und Wiederherstellungstests gehören ebenfalls nicht zum Prüfumfang.

Häufige Fragen

Macht Microsoft 365 unser Unternehmen NIS2-konform?

Nein. Entscheidend sind die für Ihr Unternehmen geltenden Pflichten und deren Umsetzung. Technische Belege dokumentieren einen Teil davon. Entscheidungen über Risiken, Zuständigkeiten, Schulungen und weitere Systeme kommen hinzu.

Welche technischen Nachweise sollten wir zuerst sammeln?

Beginnen Sie mit den offenen Fragen Ihrer IT-Leitung: Welche Zugriffsregeln greifen, wer darf administrieren, welche Anwendungen haben weitreichende Rechte und welche Schwachstellen sind offen? Wählen Sie die Belege passend zu Ihren Risiken und den betroffenen Systemen.

Brauchen alle NIS2-betroffenen Unternehmen denselben Auditbericht?

Nein. Eigene Dokumentation, besondere Nachweispflichten und behördliche Prüfungen sind zu unterscheiden. Welche Nachweise in welcher Form erforderlich sind, hängt von der Einordnung und den geltenden Vorgaben ab. Eine Bestandsaufnahme des Tenants ist kein allgemeiner Ersatz für einen geforderten Auditbericht.

Reicht ein hoher Microsoft Secure Score?

Der Score hilft, Empfehlungen und Fortschritte zu überblicken. Für eine konkrete Sicherheitsangabe brauchen Sie die passenden Belege. Die Punktzahl allein bestätigt nicht, dass alle relevanten Systeme geschützt sind.

Gilt ein offener technischer Befund automatisch als NIS2-Verstoß?

Ein einzelner Befund reicht für diese Schlussfolgerung nicht. Zuerst muss geklärt werden, welche Anforderung gilt, welche Systeme betroffen sind und welche weiteren Schutzmaßnahmen bestehen. Dokumentieren Sie Befund und offene Fragen, statt daraus ungeprüft eine Gesamtbewertung abzuleiten.

Ist eine technische Microsoft-365-Prüfung ein NIS2-Audit?

Nein. Sie kann technische Maßnahmen und Befunde innerhalb des vereinbarten Microsoft-Umfangs dokumentieren. Sie bewertet weder die vollständige NIS2-Betroffenheit noch sämtliche organisatorischen Pflichten und ersetzt kein ausdrücklich gefordertes unabhängiges Audit, keine Zertifizierung und keinen behördlichen Nachweis.

Über den Autor

Manuel Fetscher ist Geschäftsführer der hochzwei tech GmbH. Der Schwerpunkt dieses Beitrags liegt auf der technischen Prüfbarkeit und Dokumentation von Sicherheitsmaßnahmen in Microsoft 365 und Entra ID. Die rechtliche Einordnung der NIS2-Betroffenheit ist nicht Gegenstand des Beitrags.

Der Artikel behandelt technische Nachweise im deutschen NIS2-Umsetzungsrahmen. Grundlage ist die am 18.09.2026 auf Gesetze im Internet verfügbare BSIG-Fassung; maßgeblich ist der jeweils geltende Gesetzestext. Für Österreich und die Schweiz gelten deutsche Pflichten und Fristen nicht. Betroffenheit und mögliche Sonderregeln müssen für das einzelne Unternehmen geklärt werden. Die Tabellen sind fachliche Arbeitshilfen und kein amtlicher Prüfkatalog. Das MFA-Beispiel ist fiktiv. Die verlinkten Hersteller- und Gesetzesquellen wurden am 18.09.2026 abgerufen. Dieser Artikel ersetzt keine Rechtsberatung.

Welche NIS2-relevanten Sicherheitsangaben können Sie heute technisch belegen?

Bringen Sie die offenen Fragen Ihrer IT-Leitung oder Ihre vorhandene Maßnahmenliste mit. Im Erstgespräch ordnen wir ein, welche Aussagen sich in Microsoft 365 und Entra ID technisch prüfen lassen, welche Belege bereits vorhanden sind und welche Aufgaben außerhalb dieser technischen Prüfung liegen.