TISAX verlangt von einem Zulieferer für Microsoft 365 keinen pauschalen Sicherheitsnachweis, sondern belegbare Antworten auf drei Fragen: Wer meldet sich wie an, wer trägt Administratorrechte, und wie werden Daten mit externen Empfängern geteilt? Eine Zusicherung wie „bei uns ist alles sicher" reicht dafür nicht aus – der Prüfer will die tatsächliche Einstellung sehen, dokumentiert und nachvollziehbar. In den meisten Unternehmen liegt dieser Nachweis nicht fertig vor, weil ihn bisher schlicht niemand verlangt hat.

Warum reicht ein gutes Gefühl bei der IT-Sicherheit nicht mehr aus?
Der Auslöser kommt fast immer von außen. Ein Großkunde aus der Automobilindustrie macht den TISAX-Nachweis – den Standard der Branche für Informationssicherheit bei Zulieferern – zur Bedingung für den nächsten Rahmenvertrag, und die Frist dafür ist kurz bemessen, oft nur wenige Wochen bis zum nächsten Lieferantenaudit. Für die Fertigung gibt es eingespielte Abläufe und Ansprechpartner, weil Qualitätsaudits dort seit Jahren zum Alltag gehören. Für die Microsoft-365-Umgebung des Unternehmens – also E-Mail, Dateiablage, Zusammenarbeit – fehlt dagegen oft schon die Bestandsaufnahme: Wie viele Administratorkonten existieren noch, ist der zweite Sicherheitsschritt bei der Anmeldung für alle Mitarbeitenden verpflichtend, und wer kann Dateien an Adressen außerhalb des Unternehmens freigeben?
Diese Fragen lassen sich selten aus dem Gedächtnis beantworten. Über Jahre wechseln Zuständigkeiten, Projekte laufen aus, externe Dienstleister erhalten Zugriff und behalten ihn oft länger, als der Auftrag dauert. Wenn dann ein Fragebogen mit konkreten Prüfpunkten auf dem Tisch liegt, zeigt sich, dass niemand im Haus eine vollständige, aktuelle Antwort geben kann. Mit Nachlässigkeit hat das selten zu tun.
Warum reicht das, was der IT-Dienstleister bisher liefert, nicht für diesen Nachweis?
Die Antwort liegt im Auftrag. Der bestehende IT-Dienstleister sorgt dafür, dass die Postfächer laufen, Rechner funktionieren und Sicherungen greifen – und das in aller Regel zuverlässig. Eine geprüfte, dokumentierte Aussage darüber, wer Administratorrechte trägt oder wie Zugriffsregeln in der IT-Umgebung eingerichtet sind, ist eine andere Aufgabe. Sie wurde bislang nie beauftragt, weil sie bislang niemand angefordert hat.
Der laufende Betrieb und ein prüfbarer Nachweis sind zwei unterschiedliche Leistungen, auch wenn sie in der Wahrnehmung oft als eine gelten. Betrieb heißt: Das System funktioniert heute. Nachweis heißt: Eine dritte Partei kann nachvollziehen, dass es auch sicher konfiguriert ist – mit Datum, Verantwortlichem und dokumentiertem Ergebnis. Genau an dieser Lücke zwischen laufendem Betrieb und prüfbarem Nachweis scheitert der Fragebogen des Großkunden am Ende meist, und das lässt sich weder dem eigenen Team noch dem IT-Dienstleister als Fehler anlasten.
Was es kostet, wenn Sie nichts tun
Ohne belegbaren Stand verschiebt sich die Antwort an den Kunden – und mit ihr häufig auch die Entscheidung über den Folgeauftrag. Der Kunde fragt in der Zwischenzeit erneut nach, das Zeitfenster für die Zusage wird enger, und ein Wettbewerber, der seinen Nachweis bereits vorliegen hat, rückt in der Auswahl nach vorn. In bestehenden Rahmenverträgen kann eine ausbleibende Antwort außerdem zur Bedingung für die nächste Verlängerung werden, unabhängig davon, wie gut die Zusammenarbeit bisher gelaufen ist.
Dazu kommt ein interner Preis: Jede weitere Nachfrage des Kunden bindet Zeit der Geschäftsführung und der IT, die eigentlich für das Tagesgeschäft gebraucht wird. Wird der Nachweis kurzfristig unter Zeitdruck zusammengestellt, fällt er zudem meist lückenhafter aus, als wenn er in Ruhe erarbeitet worden wäre – mit dem Risiko, dass der Kunde eine Nachbesserung verlangt und die Frist ein zweites Mal beginnt. Keines dieser Risiken ist für sich genommen dramatisch. In der Summe kostet es aber Zeit, Vertrauen beim Kunden und im ungünstigen Fall den Auftrag selbst.
Was ändert sich mit einem Security Scan für Microsoft 365?
Der Nexus.365 Security Scan liefert in sieben Werktagen einen dokumentierten Stand der Microsoft-365-Umgebung: wer Administratorrechte trägt, ob der zweite Sicherheitsschritt für alle Mitarbeitenden verpflichtend eingerichtet ist, und wie Freigaben an externe Empfänger geregelt sind. Das Ergebnis liegt schriftlich vor – als Grundlage, mit der Sie den Fragenkatalog des Großkunden direkt beantworten oder gezielt nachbessern, bevor ein externer Prüfer die Unterlagen anfordert.
Statt eine allgemeine Zusicherung abzugeben, legen Sie dem Kunden eine Aufstellung vor, die er in seine eigene Bewertung übernehmen kann: Punkt für Punkt, mit Datum und nachvollziehbarer Einstellung. Zeigt der Scan Lücken, wissen Sie zugleich, welcher nächste Schritt ansetzen müsste – Quick-Win oder Compliance –, statt im Blindflug nachzubessern.
Der Security Scan ersetzt dabei kein akkreditiertes TISAX-Assessment durch eine Prüfstelle. Er liefert die Bestandsaufnahme für die Microsoft-365-Seite, auf der ein solches Assessment aufsetzt – und genau diese Seite ist es, die im TISAX-Fragebogen regelmäßig durchfällt.
Häufige Fragen zum Thema
Was fordert TISAX für Microsoft 365 von einem Zulieferer?+
Belegbare Angaben zu Anmeldeschutz, Administratorrechten und der Weitergabe von Daten an Dritte – dokumentiert, nicht nur zugesichert.
Reicht ein einfaches Passwort ohne zweiten Sicherheitsschritt für den Nachweis?+
Nein. TISAX-Fragebögen verlangen in der Regel den Nachweis, dass die Anmeldung zusätzlich zum Passwort abgesichert ist.
Wie lange dauert es, den Nachweis für Microsoft 365 zusammenzustellen?+
Mit einer aktuellen Bestandsaufnahme wenige Tage. Ohne sie hängt es davon ab, wie viele Administratorkonten und Freigaben erst identifiziert werden müssen.
Was prüft ein TISAX-Assessor konkret bei Microsoft 365?+
Unter anderem Anmeldeschutz, Rechtevergabe, Datenweitergabe an Dritte und ob diese Einstellungen dokumentiert und nachvollziehbar sind.
Ist ein Security Scan das Gleiche wie ein TISAX-Assessment?+
Nein. Der Security Scan liefert die Bestandsaufnahme für die Microsoft-365-Seite. Das TISAX-Assessment selbst führt eine akkreditierte Prüfstelle durch.
Den Stand kennen, bevor der Kunde erneut fragt.
Der Nexus.365 Security Scan zeigt in sieben Werktagen, wie Anmeldung, Administratorrechte und externe Freigaben in Ihrer Microsoft-365-Umgebung tatsächlich eingestellt sind. Der Scan wird vertraglich geregelt, das Ergebnis liegt schriftlich vor. Das Erstgespräch ist unverbindlich.
Security Scan starten