NIS2-Zugriffsprüfungen für Microsoft 365
NIS2 macht Zugriffskontrolle zur Aufgabe der Geschäftsleitung. Die Richtlinie schreibt weder ein Werkzeug noch eine Prüffrequenz vor, erwartet aber den Nachweis, dass Zugriffe kontrolliert, überprüft und verantwortet werden. In den meisten Unternehmen liegen diese Nachweise in Microsoft 365.
Was NIS2 verlangt
Artikel 21 Abs. 2 Buchst. i der NIS2-Richtlinie (EU) 2022/2555 nennt „Sicherheit des Personals, Konzepte für die Zugriffskontrolle und Management von Anlagen“ unter den Mindestmaßnahmen des Cybersicherheits-Risikomanagements. Artikel 20 verpflichtet die Leitungsorgane, diese Maßnahmen zu billigen und ihre Umsetzung zu überwachen.
In Deutschland wurde die Richtlinie mit dem NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) umgesetzt, in Kraft seit dem 6. Dezember 2025. Die Maßnahmen stehen in § 30 BSIG, und § 38 BSIG legt die Pflicht zur Billigung und Überwachung der Geschäftsleitung auf, mit persönlicher Haftung.
Für bestimmte Anbieter digitaler Infrastruktur und IKT-Dienste geht die Durchführungsverordnung (EU) 2024/2690 weiter und konkretisiert Anforderungen an die Zugriffskontrolle, einschließlich Verwaltung und Überprüfung von Zugriffsrechten.
Was das in Microsoft 365 bedeutet
Wer die Zugriffskontrolle in einem Microsoft-365-Tenant prüft, stellt im Kern immer dieselben Fragen:
- Gibt es ein Inventar der freigegebenen Postfächer, Gruppen, Teams, Sites und Dienstkonten?
- Hat jedes Objekt einen verantwortlichen Eigentümer, und ändert sich das, wenn jemand ausscheidet?
- Werden Zugriffe regelmäßig überprüft, und wer hat wann bestätigt?
- Was ist mit Objekten passiert, die niemand begründen konnte?
Wie Ownership Registry diese Nachweise erzeugt
- Ein geplanter Graph-Scan (täglich, wöchentlich oder monatlich, nach Ihrer Wahl) hält das Inventar vollständig und erfasst neue Objekte beim nächsten Lauf.
- Jedes Objekt erhält einen Haupt- und einen Stellvertreter-Eigentümer. Ausgeschiedene Eigentümer werden beim nächsten Scan erkannt, der Stellvertreter übernimmt automatisch.
- Eigentümer bestätigen jedes Objekt in einem Rhythmus, den Sie je Objekt festlegen: monatlich für risikoreiche Dienstkonten, halbjährlich oder jährlich für Objekte mit geringerem Risiko.
- Unbeantwortete oder abgelehnte Objekte gehen per E-Mail an Ihren Service Desk. Nichts wird automatisch gelöscht.
- Jeder Schritt landet in einem unveränderlichen Audit-Log. Die Frage „Wer hat das wann überprüft?“ ist damit eine Abfrage, keine Rekonstruktion.
Das Werkzeug selbst arbeitet nur lesend auf Ihrem Tenant und landet deshalb nicht als neues privilegiertes System in Ihrem eigenen NIS2-Risikoregister. Details stehen auf der Sicherheitsseite.
Was es nicht abdeckt
Zugriffskontrolle nach NIS2 reicht über Microsoft 365 hinaus: physischer Zutritt, Privileged Access Management, MFA (Art. 21 Abs. 2 Buchst. j) und Berechtigungen innerhalb von Fachanwendungen. Ownership Registry deckt die Microsoft-365-Objekte und Dienstkonten ab; über eigene Objekttypen erfassen Sie lokale Dienstkonten und Dateifreigaben manuell. Für die übrige Tenant-Konfiguration ist unsere Microsoft-365-Sicherheitsanalyse der Ausgangspunkt.
Fragen zu NIS2
Wie oft verlangt NIS2 Zugriffsüberprüfungen?
Weder die Richtlinie noch § 30 BSIG legen ein festes Intervall fest. Verlangt sind geeignete und verhältnismäßige Maßnahmen, in der Praxis also ein dokumentierter, risikobasierter Rhythmus, der konsequent eingehalten und belegt wird. Genau das bildet der risikobasierte Rhythmus je Objekt in der Registry ab.
Muss die Geschäftsleitung eingebunden sein?
Ja. Artikel 20 der Richtlinie und § 38 BSIG verpflichten die Leitung, die Risikomanagementmaßnahmen zu billigen und ihre Umsetzung zu überwachen. Ein Dashboard zur Abdeckung und ein vollständiger Audit-Trail machen diese Überwachung ohne quartalsweise Tabellenkalkulation möglich.
Ist ein Access-Review-Werkzeug selbst ein NIS2-Risiko?
Jedes Werkzeug mit Schreibzugriff auf Ihren Tenant ist eins. Ownership Registry hat Leserechte plus Mail.Send und keinen Codepfad, der Objekte ändert oder löscht, schafft also keinen neuen privilegierten Zugang zu Microsoft 365.
Sehen Sie, wo Ihr Tenant steht
Eine Demo, nur lesend, zeigt Ihre aktuelle Ownership-Abdeckung, die erste Zahl, nach der eine NIS2-Prüfung der Zugriffskontrolle fragt. Demo buchen