Digitale Souveränität durch M365 Tenant Resilience und Governance

Tenant Resilience entwickelt sich zu einem zentralen Bestandteil der digitalen Souveränität in der Schweizer Verwaltung. Mit der zunehmenden Nutzung von Public-Cloud-Plattformen wie Microsoft 365 verschiebt sich die Herausforderung von der reinen Infrastrukturfrage hin zur Steuerbarkeit von Daten, Identitäten, Konfigurationen und Wiederherstellung. Der Tenant, also die logisch abgegrenzte Microsoft-365- und Entra-Umgebung einer Organisation, wird damit zu einer kritischen Steuerungsebene.

Digitale Souveränität bedeutet dabei nicht Autarkie und auch nicht Isolation von internationalen Technologien. Entscheidend ist, ob Organisationen ihre Abhängigkeiten bewusst steuern, Änderungen nachvollziehen und kritische Prozesse im Ereignisfall geordnet wiederherstellen können. Kontrollverlust entsteht nicht durch Cloud-Nutzung an sich, sondern dort, wo Governance, Konfigurationssteuerung, Nachweisführung und Wiederherstellbarkeit unzureichend geregelt sind.

Strategische Ausgangslage

Schweizer Realität

Die Schweizer Verwaltung ist föderal geprägt. Bund, Kantone, Gemeinden und staatsnahe Organisationen unterscheiden sich in Zuständigkeiten, Ressourcen, Rechtsgrundlagen und digitalem Reifegrad. M365 Governance muss diese Vielfalt abbilden: Zentrale Leitplanken geben Orientierung, ersetzen aber keine lokal verantworteten Risikoentscheide.

  • Anwendungen und Daten werden nach Schutzbedarf, Zweckbindung und Risiko beurteilt.
  • Cloud-Nutzung folgt definierten Beschaffungs-, Datenschutz- und Governance-Prozessen.
  • Informationssicherheit bleibt je nach Staatsebene und Vorgaben verbindlich zu berücksichtigen.

So entsteht eine heterogene Cloud-Landschaft mit unterschiedlichen Tenant-Strukturen und Governance-Reifegraden. Tenant Resilience zeigt, welche Abhängigkeiten bestehen, welche Konfigurationen kritisch sind und welche Wiederherstellungswege im Ereignisfall funktionieren müssen.

Internationale Dynamik

  • Hyperscaler prägen die Plattformlandschaft und schaffen funktionale Abhängigkeiten.
  • Der Rechtsraum, mögliche Behördenzugriffe und vertragliche Zusicherungen beeinflussen die Beurteilung von Datenbearbeitungen.
  • Cyberbedrohungen, Lieferkettenrisiken und Fehlkonfigurationen erhöhen die Anforderungen an Wiederherstellbarkeit und Nachweisführung.

Digitale Souveränität verschiebt sich damit zunehmend von der reinen Infrastrukturkontrolle hin zur Fähigkeit, digitale Ressourcen wirksam zu steuern. Entscheidend ist nicht allein, wo Systeme betrieben werden, sondern ob Zuständigkeiten, Datenflüsse, Konfigurationen, Nachweise und Wiederherstellungspfade kontrollierbar bleiben.

Strategische Fehlannahmen

  • Cloud bedeutet automatisch Kontrollverlust.
  • On-Premises ist automatisch souverän.
  • Multi-Cloud schafft automatisch Unabhängigkeit.
  • Souveränität bedeutet Isolation von internationalen Technologien und Anbietern.

Diese Annahmen greifen zu kurz. Weder Cloud noch On-Premises schaffen allein Souveränität. Entscheidend ist letztlich nicht die Plattform selbst, sondern die Fähigkeit, Daten, Identitäten, Konfigurationen, Verträge, Betriebsprozesse, Abhängigkeiten und Exit-Optionen wirksam zu steuern. Tenant Resilience übersetzt diese strategische Frage in konkrete Anforderungen an Governance, Nachvollziehbarkeit und Wiederherstellung.

Souveränität in M365

Was digitale Souveränität in Microsoft 365 bedeutet

Steuerbare Abhängigkeit statt Autarkie

Digitale Souveränität im Kontext von Microsoft 365 umfasst mehrere Dimensionen. Dazu gehören vertragliche und organisatorische Steuerbarkeit, Datenportabilität, offene Schnittstellen, Schlüssel- und Identitätsmanagement, Lieferketten- und Abhängigkeitsrisiken, Rechtsraumfragen, internes Know-how sowie getestete Continuity- und Exit-Szenarien.

Tenant Resilience adressiert davon vor allem die technische, organisatorische und betriebliche Steuerbarkeit des M365- und Entra-Tenants. Sie ersetzt keine Datenschutzprüfung, keine Beschaffungsbeurteilung und keine Gesamtstrategie zur digitalen Souveränität. Sie schafft aber eine belastbare Grundlage dafür.

  • klare Verantwortlichkeiten für Tenant, Identitäten, Rollen und Richtlinien
  • nachvollziehbare Änderungen an sicherheitsrelevanten Konfigurationen
  • kontrollierte Schnittstellen zu Fachanwendungen, Azure und externen Diensten
  • getestete Wiederherstellung ausgewählter Daten, Objekte, Richtlinien und Betriebsinformationen


Governance und Compliance

Governance und Compliance beginnen nicht in der Technik. Sie beginnen mit der Frage, welche Daten zu welchem Zweck bearbeitet werden, welcher Schutzbedarf besteht und welche Rechtsgrundlagen gelten. Für Bundesorgane ist das Bundesgesetz über den Datenschutz relevant. Kantone und Gemeinden unterstehen zusätzlich oder stattdessen ihren kantonalen Datenschutzgesetzen. Staatsnahe Organisationen müssen je nach Rechtsform, Auftrag und Datenbearbeitung sorgfältig klären, welche Vorgaben für sie gelten.

  • Datenklassifikation ordnet Informationen nach Schutzbedarf, Vertraulichkeit, Integrität und Verfügbarkeit.
  • Eine Schutzbedarfsanalyse verbindet Fachprozesse, Datenarten, gesetzliche Vorgaben und technische Massnahmen.
  • Eine Datenschutz-Folgenabschätzung ist zu prüfen, wenn eine Bearbeitung ein potenziell hohes Risiko für Persönlichkeit oder Grundrechte betroffener Personen mit sich bringt.
  • Auftragsbearbeitung, Auslandbekanntgabe, Unterauftragsverhältnisse, Audit-Rechte und Nachweisführung müssen vertraglich und organisatorisch geregelt werden.
  • Dieser Beitrag stellt keine Rechtsberatung dar und verspricht keine allgemeingültige Rechtskonformität. Er zeigt, welche Governance-Fragen bei M365 Tenant Resilience fachlich sauber adressiert werden sollten.

Mehr zu Governance, Risiko und Datenschutz im Sicherheitskontext:

Security Advisory Services


Informationssicherheit und Geltungsbereiche

Je nach Staatsebene gelten verbindliche Informationssicherheitsvorgaben, kantonale Regelwerke oder anerkannte Mindeststandards. Für Bundesstellen sind bundesrechtliche Vorgaben und interne Weisungen massgeblich. Kantone und Gemeinden stützen sich auf kantonale Erlasse, Richtlinien und branchenspezifische Vorgaben. Für kritische Infrastrukturen können zusätzlich sektorspezifische Mindeststandards relevant sein.

Das Modell der geteilten Verantwortung beschreibt die Abgrenzung zwischen Cloud-Anbieter und Kundin.

Die Organisation bleibt verantwortlich für Identitäten, Berechtigungen, Datenklassifikation, Konfigurationen, Nutzungsvorgaben und Nachweise.

Informationssicherheit muss den konkreten Geltungsbereich der jeweiligen Vorgabe nennen und darf keine pauschale Verbindlichkeit behaupten.

Tenant Resilience verbindet Informationssicherheit mit Betriebsfähigkeit. Sie macht sichtbar, welche Prozesse auch bei Fehlkonfigurationen, kompromittierten Konten oder Störungen weitergeführt oder rasch wiederhergestellt werden müssen.

Weiterführend zu Security Assessments, M365 Security Assessment und Cybermaturität:

Security Assessments Audits


Backup, Konfigurationssicherung und Wiederherstellung

Ein M365-Datenbackup schützt nicht automatisch sämtliche Tenant-Konfigurationen. Nutzdaten und Inhalte, Identitäten und privilegierte Rollen, Sicherheitsrichtlinien, Tenant-Konfigurationen, Applikationsregistrierungen, Service Principals sowie Audit- und Betriebsinformationen haben unterschiedliche Wiederherstellungslogiken. Einige Objekte lassen sich über native Funktionen wiederherstellen. Andere müssen dokumentiert, versioniert, exportiert oder im Ereignisfall kontrolliert neu aufgebaut werden. Für einen stark beeinträchtigten Tenant braucht es zusätzlich ein Szenario für den vollständigen Wiederaufbau, inklusive Identitätsbasis, Rollenmodell, Richtlinien, Schnittstellen und Kommunikationsfähigkeit.

Weiterführend zu Betrieb, Backup und Managed Cloud Services:

Managed Cloud Services

Architektur

Vier Ebenen sauber trennen

1. M365- und Entra-Tenant

Der M365- und Entra-Tenant ist die zentrale Steuerungsebene für Identitäten, Rollen, Gerätezugriffe, Sicherheitsrichtlinien, Applikationsregistrierungen und Zusammenarbeit. Zugriffe, Rollen und privilegierte Aktionen müssen konsequent über Identitäten, Bedingungen und Nachweise geführt werden.

Dazu gehören Identitäten, privilegierte Berechtigungen, Zugriffs- und Gerätesrichtlinien, Applikationsregistrierungen, Service Principals, Zustimmungsvorgänge sowie Audit-Logs und Betriebsinformationen. Diese Ebene darf nicht mit Azure Landing Zones vermischt werden, da sie eigene Risiken, Verantwortlichkeiten und Wiederherstellungsanforderungen hat.

Weiterführend zu Microsoft-Services und Modern Work im Microsoft-Ökosystem: 

Microsoft Partnerschaft

 

2. Azure-Plattform

Abgrenzung zur Landing-Zone-Architektur

Azure Landing Zones strukturieren Abonnemente, Netzwerke, Plattformdienste, Richtlinien und Betriebsmodelle in Azure und sind mit dem Entra-Tenant verbunden.

Sie ersetzen jedoch keine M365 Tenant Governance. Schnittstellen entstehen insbesondere bei Identitäten, Berechtigungen, Protokollierung, Sicherheitsrichtlinien und Applikationsintegration.

Weiterführend zu Cloud Services, Azure-Strategie, Umsetzung und Operations: 

Cloud Services

3. Governance und Compliance

Diese Ebene übersetzt die zuvor beschriebenen Vorgaben in konkrete Rollen, Entscheidwege und Kontrollpunkte. Sie stellt sicher, dass Verantwortlichkeiten im Tenant nachvollziehbar geregelt und im Betrieb überprüfbar bleiben.

 

4. Betrieb, Überwachung und Wiederherstellung

Der Betrieb überwacht Konfigurationsänderungen, privilegierte Aktionen, Anmelderisiken und Schnittstellen. Wiederherstellung umfasst Daten, Identitäten, Richtlinien, Konfigurationen, Applikationsobjekte und Betriebsnachweise. Recovery Time Objective und Recovery Point Objective müssen je Szenario definiert und getestet werden.

Weiterführend zu Workplace as a Service, Cloud Management und Betrieb von Microsoft-365-Umgebungen:

Workplace as a Service

Betrieb und Zielbild

Vom föderalen Betrieb zum strategischen Zielbild

Steuerbare Delegation

Im föderalen Betrieb braucht es ein Zusammenspiel aus zentralen Mindestanforderungen und lokaler Verantwortung. Zentrale Leitplanken schaffen Vergleichbarkeit für Identitäten, Rollen, Protokollierung und Wiederherstellung. Dezentrale Leistungsbezüger erhalten klar abgegrenzte Administrationsrechte für ihre fachlichen Bereiche und treffen Risikoentscheide innerhalb dieser Leitplanken.

 

Unterschiedliche Reifegrade berücksichtigen

Unterschiedliche Reifegrade müssen dabei berücksichtigt werden. Gerade kleinere Gemeinwesen profitieren von standardisierten Rollenmodellen, Vorlagen und Kontrollfragen. So lassen sich zentrale Übersicht und lokal verantwortete Massnahmen verbinden, ohne zusätzliche Komplexität aufzubauen.

 

Wirtschaftlichkeit realistisch bewerten

Governance und Resilienz verursachen zunächst Investitionen. Sie benötigen Rollen, Prozesse, Werkzeuge, Dokumentation, Kontrollen und regelmässige Tests. Der wirtschaftliche Nutzen entsteht nicht durch pauschal reduzierte Kosten, sondern durch planbarere Lebenszykluskosten und geringere finanzielle Auswirkungen von Fehlkonfigurationen und Ausfällen.

Relevant sind geringere Schadenspotenziale, kürzere Wiederherstellungszeiten, weniger ungeplante Betriebsunterbrüche und besser steuerbare Risiken über den Lebenszyklus. Diese Wirkung muss organisationsspezifisch beurteilt werden. Sie hängt vom Ausgangszustand, vom Schutzbedarf und von der konsequenten Umsetzung ab.

 

Strategisches Zielbild

Ein realistisches Zielbild für den Schweizer Public Sector ist keine vollständige Unabhängigkeit von Microsoft 365, sondern eine bewusst gesteuerte Nutzung. Organisationen wissen, welche Abhängigkeiten sie eingehen, welche Bereiche besonders kritisch sind und welche Steuerungsmechanismen im Alltag sowie im Ereignisfall greifen müssen.

Dazu gehört eine klare Trennung zwischen M365 Tenant Governance, Azure-Plattformarchitektur und betrieblichen Wiederherstellungsszenarien. Ziel ist eine Cloud-Nutzung mit transparenten Abhängigkeiten, klaren Entscheidwegen und wiederholt getesteter Handlungsfähigkeit.

Handlungsempfehlungen

Konkrete Handlungsempfehlung und Management-Checkliste

Organisationen sollten mit einer nüchternen Standortbestimmung beginnen: Welche Daten, Prozesse und Tenant-Konfigurationen sind kritisch, welche Rollen dürfen Änderungen vornehmen und welche Nachweise liegen bereits vor? Daraus entsteht ein priorisierter Massnahmenplan für Identitäten, privilegierte Rollen, Sicherheitsrichtlinien, Applikationsregistrierungen, Protokollierung, Backup und Wiederherstellung. Entscheidend ist eine iterative Umsetzung mit regelmässigen Tests der wichtigsten Wiederanlaufprozesse. 


Management-Checkliste
 

  • Ist der M365- und Entra-Tenant als kritische Steuerungsebene definiert?
  • Sind kritische Daten, Prozesse und Administrationszuständigkeiten dokumentiert?
  • Werden privilegierte Rollen, Notfallkonten und sicherheitsrelevante Konfigurationsänderungen geregelt, geprüft und protokolliert?
  • Sind Backup, Konfigurationssicherung, Wiederaufbau sowie RTO und RPO für kritische Szenarien geplant?
  • Sind Continuity- und Exit-Szenarien geprüft und unter realistischen Bedingungen getestet? 

Fazit

M365 Tenant Resilience ist ein konkreter Baustein digitaler Souveränität. Sie schafft keine vollständige Unabhängigkeit von Microsoft 365 und ersetzt keine rechtliche Einzelfallprüfung. Sie erhöht aber die Fähigkeit, Abhängigkeiten bewusst zu steuern und im Ereignisfall handlungsfähig zu bleiben. 

Der praktische Einstieg liegt in einer risikobasierten Tenant-Standortbestimmung, klar priorisierten Massnahmen und regelmässig getesteten Wiederanlaufprozessen. So wird digitale Souveränität nicht als abstraktes Ziel beschrieben, sondern im Betrieb konkret verankert. 

Quellen

  • Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter EDÖB: Datenschutz-Folgenabschätzung, https://www.edoeb.admin.ch/de/datenschutz-folgenabschaetzung 
  • EDÖB: Rechtsgrundlagen Datenschutz, https://www.edoeb.admin.ch/de/rechtsgrundlagen-datenschutz 
  • Fedlex: Bundesgesetz über den Datenschutz, https://www.fedlex.admin.ch/eli/cc/2022/491/de 
  • Nationales Zentrum für Cybersicherheit NCSC: ICT minimum standards, https://www.ncsc.admin.ch/ncsc/en/home/infos-fuer/infos-it-spezialisten/themen/ikt-minimalstandards.html 
  • NCSC: Cybersicherheits- und Resilienzmethode, https://www.ncsc.admin.ch/ncsc/de/home/infos-fuer/infos-it-spezialisten/themen/csrm.html 
  • Microsoft Learn: Plan for tenant recoverability, https://learn.microsoft.com/en-us/entra/architecture/recoverability-tenant 
  • Microsoft Learn: Recoverability best practices in Microsoft Entra ID, https://learn.microsoft.com/en-us/entra/architecture/recoverability-overview 
  • Microsoft Learn: Supported objects and recoverable properties in Microsoft Entra Backup and Recovery, https://learn.microsoft.com/en-us/entra/backup/scope-supported-objects-limitations 

Kontakt

Fragen dazu?

Dominik Steiner

Senior Account Manager - Public Sector
Executive Master in Business Information Technology

dominik.steiner@isolutions.ch
Dominik Steiner