Zurück zur Übersicht
Blog

Microsoft 365 verändert Datenresidenz und Zugriffsrechte: Was Unternehmen jetzt prüfen sollten

Microsoft führt aktuell zwei Änderungen ein, die für viele Unternehmen relevant sind. Die erste betrifft den geografischen Speicherort bestimmter Microsoft 365 Kundendaten. Die zweite betrifft die Berechtigungen in Microsoft Defender und Microsoft Sentinel.

In beiden Fällen können Einstellungen automatisch wirksam werden. Unternehmen sollten deshalb rechtzeitig prüfen, ob ihre aktuelle Konfiguration weiterhin zu den eigenen Anforderungen an Datenschutz, Informationssicherheit und Compliance passt.

Ein Beitrag von
Marc Schramm, IT Architect

1. Microsoft 365 Datenresidenz: Deutschland oder EU Data Boundary?

Microsoft stellt berechtigten kommerziellen Mandanten eine neue Einstellung mit dem Namen „Store Microsoft 365 customer data in-country“ zur Verfügung.

Damit können Unternehmen festlegen, ob bestimmte Microsoft 365 Kundendaten verbindlich in Deutschland gespeichert werden sollen.

Ist die Einstellung aktiviert, verpflichtet sich Microsoft im Rahmen der geltenden Produktbedingungen, die betroffenen Daten in der zugeordneten Geografie zu speichern. Für einen berechtigten deutschen Mandanten bedeutet dies grundsätzlich eine Speicherung in Deutschland.

Ist die Einstellung deaktiviert, kann Microsoft die betreffenden Daten regional innerhalb der EU Data Boundary speichern und verschieben.

Die Einstellung betrifft die Microsoft 365 Kerndienste:

  • Exchange Online
  • SharePoint
  • OneDrive for Business
  • Microsoft Teams
  • Microsoft 365 Copilot
  • Microsoft 365 Copilot Chat

Andere Microsoft 365 Dienste sind von dieser konkreten Auswahl nicht automatisch umfasst.

Wichtig: 14. Dezember 2026

Seit dem 14. September 2026 steht die neue Einstellung zur Prüfung bereit.

Am 14. Dezember 2026 wird die im Mandanten hinterlegte Auswahl wirksam.

Ist die Einstellung zu diesem Zeitpunkt deaktiviert, kann Microsoft anschließend damit beginnen, betroffene Daten innerhalb der EU Data Boundary zu verschieben.

Das bedeutet nicht, dass alle Daten unmittelbar am 14. Dezember verschoben werden. Eine spätere Änderung der Einstellung bleibt ebenfalls möglich. Eine Rückverlagerung nach Deutschland kann jedoch mehrere Monate in Anspruch nehmen.

Was bedeutet das für Datenschutz und Compliance?

Die Entscheidung zwischen einer Speicherung in Deutschland und innerhalb der EU Data Boundary ist nicht automatisch eine Entscheidung zwischen datenschutzkonform und nicht datenschutzkonform.

Microsofts Verpflichtung zur EU Data Boundary bleibt unabhängig von dieser Einstellung bestehen.

Trotzdem kann der konkrete Datenstandort für Unternehmen relevant sein. Zum Beispiel aufgrund von:

  • vertraglichen Vereinbarungen mit Kunden
  • internen Cloud Richtlinien
  • regulatorischen Anforderungen
  • Vorgaben zur Datenklassifizierung
  • bestehenden Risikoanalysen
  • Anforderungen an Datenhoheit und digitale Souveränität

Insbesondere regulierte Unternehmen, öffentliche Auftraggeber oder Organisationen mit konkreten Standortvorgaben sollten deshalb bewusst beoordelen, welche Einstellung zu ihren Anforderungen passt.

Was sollten Sie jetzt prüfen?

1. Prüfen Sie die aktuelle Einstellung

Kontrollieren Sie im Microsoft 365 Admin Center, ob die neue Datenresidenz Einstellung für Ihren Mandanten verfügbar ist und welchen Status sie besitzt.

2. Kontrollieren Sie den aktuellen Datenstandort

Prüfen Sie in der Data Location Card die aktuelle und zugesicherte Geografie der betroffenen Dienste.

3. Klären Sie Ihre Anforderungen

Beziehen Sie bei Bedarf Datenschutz, Informationssicherheit, Vertragsmanagement und Management in die Entscheidung ein.

4. Prüfen Sie bestehende Dokumentation

Kontrollieren Sie Verträge, Datenschutzinformationen, Risikobewertungen und interne Richtlinien auf bestehende Aussagen zum Datenstandort.

5. Dokumentieren Sie Ihre Entscheidung

Halten Sie fest, welche Einstellung gewählt wurde und welche Anforderungen dieser Entscheidung zugrunde liegen.

6. Handeln Sie rechtzeitig

Ist eine verbindliche Speicherung in Deutschland erforderlich, sollte die Einstellung möglichst vor dem 14. Dezember 2026 geprüft und entsprechend konfiguriert werden.

2. Microsoft Defender und Sentinel: Unified RBAC wird automatisch aktiviert

Parallel zur Änderung der Datenresidenz führt Microsoft eine weitere wichtige Änderung durch.

Microsoft stellt die Berechtigungsverwaltung verschiedener Sicherheitslösungen schrittweise auf Microsoft Defender Unified Role Based Access Control, kurz Unified RBAC, um.

Unified RBAC bündelt die Berechtigungsverwaltung verschiedener Defender Lösungen an einer zentralen Stelle. Dazu gehören je nach eingesetzten Diensten und Lizenzen unter anderem:

  • Microsoft Defender for Endpoint
  • Defender Vulnerability Management
  • Defender for Office 365 Plan 2
  • Defender for Identity
  • Defender for Cloud
  • Defender for Cloud Apps
  • Microsoft Sentinel

Rollout bis Ende Dezember 2026

Der globale Rollout beginnt laut Microsoft Ende September 2026 und soll bis Ende Dezember 2026 abgeschlossen sein.

Was passiert mit bestehenden Berechtigungen?

Microsoft informiert Unternehmen über den individuellen Rollout im Defender Portal.

Anschließend werden bestehende Rollen in das neue Berechtigungsmodell importiert. Die automatische Aktivierung der betroffenen Workloads erfolgt voraussichtlich ungefähr 30 Tage nach Beginn des mandantenspezifischen Benachrichtigungszeitraums.

Nach der Aktivierung werden Zugriffe auf die betroffenen Defender und Sentinel Umgebungen über Unified RBAC gesteuert.

Wichtig dabei: Die automatische Übernahme bestehender Rollen bedeutet nicht automatisch, dass jede Berechtigung danach dem gewünschten Zustand entspricht.

Warum sollten Unternehmen ihre Rollen überprüfen?

Bei der Übernahme bestehender Rollen können sich unterschiedliche Situationen ergeben.

Benutzer können beispielsweise Berechtigungen erhalten, die über ihren tatsächlichen Aufgabenbereich hinausgehen. Umgekehrt können fehlende oder nicht unterstützte Zuordnungen dazu führen, dass notwendige Zugriffe nach der Aktivierung nicht mehr verfügbar sind.

Das ist insbesondere relevant, weil Berechtigungen innerhalb von Defender Zugriff auf sensible Informationen und Funktionen ermöglichen können. Dazu gehören beispielsweise Sicherheitsvorfälle, Endpunktdaten, E Mail Metadaten, E Mail Inhalte, Quarantäneobjekte und Reaktionsfunktionen.

Unternehmen sollten sich deshalb nicht ausschließlich auf die automatische Migration verlassen.

Was sollten Sie bei Unified RBAC jetzt prüfen?

1. Prüfen Sie Ihre Microsoft Benachrichtigungen

Kontrollieren Sie das Microsoft 365 Message Center auf MC1457836 und achten Sie auf die Benachrichtigung im Microsoft Defender Portal.

2. Erfassen Sie bestehende Berechtigungen

Verschaffen Sie sich einen Überblick über aktuelle Rollen, Rollengruppen, Benutzer, Sicherheitsgruppen und externe Zugriffe.

3. Kontrollieren Sie die importierten Rollen

Prüfen Sie nach dem Import Mitglieder, Berechtigungen, Datenquellen und Geltungsbereiche der neuen Unified RBAC Rollen.

4. Testen Sie verschiedene Benutzergruppen

Prüfen Sie mit repräsentativen Konten, ob Administratoren, Analysten, Dienstleister und andere Benutzer weiterhin genau die Daten und Funktionen erreichen, die sie benötigen.

5. Berücksichtigen Sie Automatisierungen

Kontrollieren Sie Skripte, APIs und automatisierte Prozesse, die Rollen oder Berechtigungen verwalten.

6. Aktualisieren Sie Ihre Dokumentation

Passen Sie Berechtigungskonzepte, Betriebshandbücher, Rezertifizierungsprozesse und Auditnachweise an die neue Situation an.

Zwei Änderungen, ein gemeinsames Thema: Kontrolle behalten

Die beiden Microsoft Änderungen betreffen unterschiedliche Bereiche, haben aber eines gemeinsam: Unternehmen sollten nicht darauf warten, bis neue Einstellungen automatisch wirksam werden.

Datenstandorte, Berechtigungen und Microsoft 365 Standardeinstellungen entwickeln sich kontinuierlich weiter. Deshalb lohnt es sich, regelmäßig zu prüfen, ob technische Einstellungen noch mit internen Anforderungen, Verträgen und Sicherheitsrichtlinien übereinstimmen.

Microsoft 365 Einstellungen gemeinsam prüfen

Sie möchten wissen, welche Auswirkungen die Änderungen auf Ihre Microsoft 365 Umgebung haben?

Previder unterstützt Sie dabei, den aktuellen Datenstandort und bestehende Berechtigungen zu prüfen, Anforderungen abzugleichen und möglichen Handlungsbedarf zu identifizieren.

So schaffen Sie Klarheit, bevor automatische Änderungen wirksam werden.

Microsoft 365 Umgebung gemeinsam prüfen

Hinweis: Dieser Beitrag dient der allgemeinen Information und ersetzt keine individuelle rechtliche oder datenschutzrechtliche Beratung.

Marc Schramm

Senior IT Architect