Zum Inhalt springen
PelunexMicrosoft 365 Sicherheit
Menü

Pelunex · Microsoft 365 Sicherheit

Ein Nachweis, den Sie Ihrem Versicherer vorlegen können

Wir bringen Ihre Microsoft-365-Umgebung auf ein belastbares Sicherheitsniveau. Am Ende steht ein Bericht mit Zahlen und Datum, den Sie weitergeben können, ohne ihn erklären zu müssen.

  • Festpreis
  • Nur lesender Zugriff
  • Ergebnisgarantie

Sicherheits-Basischeck

Musterfirma GmbH

Steuerberatung · 38 Nutzer

Beispiel
Mehrfaktor-Schutz31 / 38
Getestetes Backupfehlt
Breite Freigaben14 Bereiche
Sicherheitsbewertung41 %
7 Befunde priorisiert3 hoch3 mittel1 niedrig

Wann das relevant wird

Ihr Cyber-Versicherer hat einen Risikofragebogen geschickt, und Sie wissen nicht, was Sie ehrlich ankreuzen können.

Ein größerer Auftraggeber verlangt technische Nachweise von Ihnen als Zulieferer.

Ihre Police wurde abgelehnt, verteuert oder mit Auflagen versehen.

Bei einem Wettbewerber oder in Ihrer Branche gab es einen Vorfall.

Das Problem ist selten die Technik. Es ist der Beleg.

Microsoft 365 ist im Auslieferungszustand auf Bedienbarkeit optimiert, nicht auf Sicherheit. In gewachsenen Umgebungen finden sich fast immer dieselben Muster: Konten ohne Mehrfaktor-Schutz, alte Anmeldeverfahren, die den Mehrfaktor-Schutz umgehen, mehr Administratorkonten als nötig, unkonfigurierter Phishing-Schutz.

Meist ist davon einiges längst erledigt. Nur: Was nicht dokumentiert ist, lässt sich im Ernstfall nicht belegen. Gebraucht wird der Beleg bei einem Vorfall, einem Fragebogen oder einer Prüfung, und genau dann ist der teuerste Zeitpunkt, um festzustellen, dass er fehlt.

Solange nichts passiert, fällt das nicht auf. Das ist der Grund, warum es fast nie oben auf der Liste steht.

Was wir liefern

  1. 01

    Bestandsaufnahme und Baseline-Report

    Wir erheben den Ist-Zustand Ihres Tenants und gleichen ihn gegen eine definierte Sicherheits-Baseline ab. Ergebnis ist eine priorisierte Maßnahmenliste, zugeordnet zu den typischen Punkten aus Versicherungs-Fragebögen und den technischen NIS2-Maßnahmen.

  2. 02

    Identitäts- und Zugriffshärtung

    Der wirksamste Hebel: flächendeckender Mehrfaktor-Schutz inklusive aller Administratorkonten, Abschalten alter Anmeldeverfahren, risikobasierte Zugriffsregeln, Reduzieren überprivilegierter Konten.

  3. 03

    Backup und nachgewiesene Wiederherstellung

    Nicht überschreibbares Backup für Exchange, SharePoint, OneDrive und Teams mit definierter Aufbewahrung, dazu ein dokumentierter Wiederherstellungstest. Ein Backup, das nie zurückgespielt wurde, ist kein Backup.

  4. 04

    Bedrohungsschutz und Nachweis

    Härtung von Anti-Phishing und Malware-Schutz, Aktivierung von Protokollierung und Alarmierung, Abschlussdokumentation. Ergebnis ist der Nachweis-Report zum Nachher-Zustand.

Pakete und Preise

Kurz-Scan

Sehen, wo Sie stehen

Kostenlos

  • Lesende Erhebung der Kernpunkte
  • Kennzahlen zu Mehrfaktor-Schutz, Administratorkonten, Protokollierung
  • Gespräch über die Befunde

Nachweis-Assessment

Der belastbare Vorher-Beleg

1.900 €

  • Vollständige Bestandsaufnahme
  • Priorisierte Maßnahmenliste
  • Zuordnung zu Fragebogen und NIS2-Maßnahmen
  • Report zum Vorlegen

Umsetzung & Härtung

Zustand und Nachweis herstellen

ab 4.900 €

  • Alles aus dem Assessment
  • Identitäts- und Zugriffshärtung
  • Backup inklusive Wiederherstellungstest
  • Nachweis-Report zum Nachher-Zustand

Feste Preise, fester Umfang. Lizenzkosten von Drittprodukten werden transparent weitergereicht. Der vollständige Prüfkatalog ist offen einsehbar.

Was im Fragebogen gefragt wird

Der Fragebogen Ihres Versicherers stellt Fragen wie diese: „Ist MFA für privilegierte Konten aktiviert?", „Besteht ein getestetes, nicht überschreibbares Backup?", „Besteht ein dokumentiertes Berechtigungskonzept?" Angekreuzt ist das schnell. Was Sie dort zusichern, muss zum Zeitpunkt eines Vorfalls umgesetzt sein.

Der Bericht beantwortet diese Punkte einzeln: Abdeckung des Mehrfaktor-Schutzes getrennt nach normalen Konten und Administratorkonten, Datum und Ergebnis des Wiederherstellungstests, das Berechtigungskonzept schriftlich. Jeder Befund nennt die Frage, zu der er gehört.

Verlangt ein großer Auftraggeber technische Nachweise von Ihnen als Zulieferer, legen Sie denselben Bericht vor. Die Punkte dort sind weitgehend dieselben.

Was nicht enthalten ist

  • Überwachung rund um die Uhr oder Managed Detection & Response gehört in eine andere Leistungskategorie.
  • Endgeräteverwaltung, Migrationen, Lizenzbeschaffung und allgemeiner IT-Support.
  • Vollständige NIS2-Konformität. Wir decken die technischen Microsoft-365-Maßnahmen ab; je nach Einstufung gehören dazu weitere Prozesse, ein Managementsystem und Meldewege.
  • Eine Garantie gegen Vorfälle. Die Baseline senkt das Risiko erheblich und erfüllt gängige Anforderungen, ist aber keine Vollkaskoversicherung.

Stand Juli 2026

Häufige Fragen

Mein IT-Dienstleister sagt, er macht das alles schon. Brauche ich Sie dann überhaupt?

Möglicherweise macht er vieles davon. Unser Schwerpunkt ist Microsoft-365-Sicherheit, und wir liefern einen dokumentierten Vorher-/Nachher-Nachweis, den Sie Ihrem Versicherer oder einem großen Auftraggeber vorlegen können. Für Ihre Cyber-Versicherung und Ihre Verantwortung als Geschäftsführung zählt, dass dieser Nachweis nicht von der Partei kommt, die die Konfiguration eingerichtet hat. Im kostenlosen Check sehen Sie in Zahlen, was heute offen liegt.

Warum ein zweiter Anbieter neben meiner bestehenden IT-Betreuung?

Weil es zwei verschiedene Aufgaben sind. Ihr IT-Dienstleister hält Betrieb, Support und Störungen am Laufen. Ein Sicherheitsnachweis geht dagegen bei einem Thema in die Tiefe: Berechtigungen, Datensicherung, Protokollierung und die Dokumentation, die ein Versicherer sehen will. In einem Prüfauftrag bleiben Endgeräteverwaltung, Migrationen und Störungsannahme dort, wo sie heute liegen.

Kann mein bestehender Dienstleister die Cyber-Versicherungs-Anforderungen nicht selbst erfüllen?

Technisch oft ja. In der Praxis fehlen aber regelmäßig zwei Dinge. Erstens die Lückenlosigkeit: Versicherer fragen Mehrfaktor-Schutz für definierte Bereiche ab, nämlich Fernzugriffe, privilegierte Konten, Cloud- und E-Mail-Zugänge. Was Sie im Fragebogen zusichern, muss zum Zeitpunkt eines Vorfalls tatsächlich umgesetzt sein, und eine unvollständige Angabe kann die Regulierung erheblich erschweren. Zweitens der belastbare Nachweis: Viele Dienstleister setzen Maßnahmen um, dokumentieren sie aber nicht prüffest. Was nicht dokumentiert ist, lässt sich im Schadenfall schwer belegen. Wir schließen genau diese beiden Lücken: lückenlose Umsetzung plus der Report, der zum Fragebogen passt.

Warum ist eine unabhängige Prüfung besser als die durch den eigenen Dienstleister?

Weil niemand die eigene Arbeit neutral bewertet. Der Dienstleister, der Ihre Berechtigungen und Ihre Sicherheit eingerichtet hat, prüft im Zweifel sein eigenes Werk und trägt dabei den natürlichen blinden Fleck, dass die Annahmen von damals nicht hinterfragt werden. Für einen Versicherungs- oder Compliance-Nachweis, für den Sie als Geschäftsführung geradestehen, ist ein unabhängiger Dritter die belastbarere Position. Das ist kein Misstrauen gegenüber Ihrem Dienstleister, sondern dasselbe Prinzip wie bei jeder externen Prüfung.

Unser Cyber-Versicherer verlangt MFA und Backup. Was müssen wir konkret tun?

Konkret erwarten Versicherer in der Regel: Mehrfaktor-Authentifizierung für Fernzugriffe, privilegierte Konten sowie Cloud- und E-Mail-Zugänge, ein getestetes, nicht überschreibbares Backup Ihrer Microsoft-365-Daten und ein dokumentiertes Berechtigungskonzept. Wichtig: Microsoft 365 enthält kein Backup. In der Standardkonfiguration sind gelöschte Elemente nach 14 Tagen und gelöschte Postfächer nach 30 Tagen endgültig weg. Wir prüfen in einem kurzen Assessment, was Ihnen konkret fehlt, setzen es um und liefern den Nachweis-Report, der direkt auf Ihren Versicherungs-Fragebogen passt.

Ein Kunde verlangt einen NIS2-Nachweis von uns als Zulieferer. Wie erbringen wir den?

Auch wenn Sie selbst unterhalb der NIS2-Schwellen liegen, geben große Auftraggeber ihre Pflichten über die Lieferkette an Sie weiter. Das ist zulässig und nimmt zu. Für den Nachweis zählen dokumentierte technische Maßnahmen: Mehrfaktor-Authentifizierung, Backup-Management, Zugriffskonzept, Protokollierung. Wir bringen Ihre Microsoft-365-Umgebung auf diesen Stand und dokumentieren ihn prüffest, sodass Sie Ihrem Auftraggeber etwas Belastbares vorlegen können. Hinweis: Das deckt die technische Ebene ab. Volle NIS2-Konformität kann je nach Ihrer Einstufung weitere Prozesse erfordern.

Weitere Fragen und Antworten finden Sie im Wissensbereich.

Sehen Sie zuerst, wo Sie stehen

Der kostenlose Kurz-Scan zeigt Ihnen in Zahlen, was offen liegt. Danach entscheiden Sie mit Fakten.

Wir vergeben aktuell 3 kostenlose Kurz-Scans pro Woche. · Wir antworten werktags von 9 bis 17 Uhr innerhalb von 4 Stunden.