Zum Inhalt springen
PelunexMicrosoft 365 Sicherheit
Menü

Sicherheit, Versicherung und NIS2

Was Cyber-Versicherer heute konkret verlangen, wen NIS2 betrifft und was die Standardeinstellungen von Microsoft 365 abdecken. Und was eben nicht.

Stand: Juli 2026

Was verlangt eine Cyber-Versicherung 2026 konkret von meinem Unternehmen?

Versicherer prüfen inzwischen die tatsächliche IT-Sicherheit, nicht mehr nur Umsatz und Branche. Zum Standard gehören: Mehrfaktor-Authentifizierung für Fernzugriffe, privilegierte Konten sowie Cloud- und E-Mail-Zugänge, ein getestetes, nicht überschreibbares Backup, aktuelles Patch-Management, ein dokumentiertes Berechtigungskonzept und Endpunktschutz. Die konkreten Anforderungen stehen im Fragebogen des jeweiligen Versicherers. Was Sie dort zusichern, muss zum Zeitpunkt eines Vorfalls nachweisbar umgesetzt sein.

Brauche ich ein Backup für Microsoft 365?

Ja. Microsoft stellt die Verfügbarkeit der Plattform sicher, liefert aber kein Backup Ihrer Inhalte: In der Standardkonfiguration werden gelöschte Elemente nach 14 Tagen endgültig entfernt, gelöschte Postfächer nach 30 Tagen, und die SharePoint- und OneDrive-Papierkörbe umfassen zusammen 93 Tage. Eine revisionssichere Aufbewahrung ist über Microsoft Purview technisch möglich, aber nicht voreingestellt. Sie muss aktiv eingerichtet werden, und die Verantwortung dafür liegt bei Ihnen. Cyber-Versicherer verlangen ein getestetes, nicht überschreibbares Backup inzwischen ausdrücklich.

Ist mein Unternehmen von NIS2 betroffen?

Das NIS2-Umsetzungsgesetz gilt in Deutschland seit dem 6. Dezember 2025. Als wichtige Einrichtung gilt nach § 28 Abs. 2 BSIG, wer in einem der gelisteten Sektoren tätig ist und mindestens 50 Beschäftigte hat oder einen Jahresumsatz und eine Jahresbilanzsumme von jeweils über 10 Mio. Euro aufweist. Umsatz allein genügt also nicht. Auch kleinere Unternehmen sind häufig indirekt betroffen, weil größere Auftraggeber die Anforderungen über die Lieferkette weitergeben. Ob Sie direkt fallen, erfordert eine Einzelfallprüfung; die technische Grundabsicherung lohnt sich in beiden Fällen.

Was bedeutet NIS2 für kleine Unternehmen und Zulieferer?

Selbst wenn Sie unterhalb der Schwellenwerte liegen und damit nicht direkt unter NIS2 fallen, erreicht Sie das Thema über Ihre Auftraggeber: Größere, regulierte Unternehmen müssen ihre Lieferkette absichern und geben die Anforderungen vertraglich an ihre Zulieferer weiter. In der Praxis heißt das, dass zunehmend auch kleine Betriebe technische Nachweise (MFA, Backup, Zugriffskonzept) erbringen müssen, um Aufträge zu behalten. Die gute Nachricht: Es sind dieselben Maßnahmen, die auch Ihre Versicherbarkeit sichern.

Reicht die Standard-Sicherheit von Microsoft 365 aus?

Für einen belastbaren Schutz in der Regel nicht. Microsoft 365 ist im Auslieferungszustand auf Bedienbarkeit optimiert, nicht auf Sicherheit. Mehrfaktor-Authentifizierung, gehärtete Richtlinien und eine revisionssichere Aufbewahrung müssen aktiv eingerichtet werden. Was standardmäßig aktiv ist, genügt weder den Anforderungen der Cyber-Versicherer noch denen von NIS2.

Sehen Sie, wie es bei Ihnen aussieht

Der kostenlose Kurz-Scan beantwortet diese Fragen für Ihre eigene Umgebung und liefert konkrete Zahlen statt allgemeiner Aussagen.