Vertrauliche Informationen — Kundendaten, Verträge, Finanzzahlen — werden täglich per E-Mail versendet, über SharePoint geteilt, in Teams-Chats gepostet. Ohne DLP-Richtlinien geschieht das unkontrolliert.
Schritt 1 · Tag 1–7
Dateninventar & Klassifizierung
Wir identifizieren die sensiblen Informationstypen (SITs) für Ihr Unternehmen und legen die Klassifizierungsstrategie fest — DSGVO, Finanzdaten, individuelle Muster. Microsoft-Vorlagen als Ausgangspunkt.
Schritt 2 · Tag 8–21
Policies im Simulationsmodus
DLP-Richtlinien für Exchange Online, SharePoint, OneDrive und Teams werden konfiguriert und im Simulationsmodus geschärft — wir sehen, wo es Treffer gäbe, ohne Endnutzer zu blockieren.
Schritt 3 · Tag 22–30
Gestufte Enforcement & Übergabe
Stufenweise von Richtlinienhinweis zu Durchsetzung — mit Endnutzer-Kommunikation, Alarm-Dashboard und Eskalationspfad. Übergabe-Bericht für Datenschutzbeauftragten und Geschäftsführung.
Zwei Ausgangslagen, zwei Wege. Beide enden bei einem festen Preis, der hält.
Ausgangslage 1
Wir bauen neu auf
Sie starten ohne bestehende Microsoft-365-Umgebung, oder die alte wird abgelöst. Dann klären wir zuerst, was Sie tatsächlich brauchen. Diese Klärung läuft nach Tagessatz, weil erst danach feststeht, welche Bausteine überhaupt gebraucht werden.
Ausgangslage 2
Ihre Umgebung läuft bereits
Microsoft 365 ist im Haus und über Jahre gewachsen. Was der Betrieb kostet, hängt davon ab, was darin steckt. Deshalb steht auf dieser Seite kein Preis: Jede Zahl vorab wäre geraten. Wir sehen uns die Umgebung zuerst an.
Ohne Bestandsaufnahme kein Festpreis. Das ist keine Formalie: Ein Preis, den wir vor der Prüfung nennen, müsste einen Puffer für alles enthalten, was wir noch nicht gesehen haben. Den zahlen sonst die Kunden mit, deren Umgebung in Ordnung ist.
Wir sagen vorher, was wir nicht übernehmen. Das ist billiger als eine Überraschung im laufenden Projekt.
Besprechungszeit läuft nach Aufwand
Die Arbeit an Ihrer Umgebung, der monatliche Bericht und die vereinbarten Leistungen stecken im Festpreis. Abstimmungsrunden darüber hinaus rechnen wir nach Stunden ab: ein fester Jour fixe, Abstimmungen mit Ihren anderen Dienstleistern, Besprechungen zu Vorhaben außerhalb des Vertrags.
So bezahlt kein Kunde die Sitzungen eines anderen mit. Der Stundensatz steht in Ihrem Angebot, und wir sagen vorher an, wenn ein Termin abgerechnet wird.
Ihre Mitarbeitenden hören es von Ihnen
Wann eine Änderung kommt, wen sie betrifft und wie viel Vorlauf nötig ist, planen und steuern wir. Die Ankündigung im Haus übernehmen Sie: dass die Anmeldung sich ändert, dass in der nächsten Woche Passkeys eingerichtet werden, dass der Code per SMS wegfällt.
Das hat einen Grund. Eine Mail vom eigenen Geschäftsführer wird gelesen, eine vom unbekannten Dienstleister sieht aus wie der Betrugsversuch, vor dem wir gerade warnen. Die Textvorlagen und den Zeitplan liefern wir mit, Sie drücken auf Senden.
Nein — Richtlinienhinweise sind so formuliert, dass sie klar, knapp und kontextbezogen sind. Im Simulationsmodus messen wir die Trefferrate und kalibrieren, bevor wir auf Enforcement schalten. Übermäßige Fehlalarme sind genau das, was wir vermeiden.
Basis-DLP für Exchange ist in jeder M365-Lizenz enthalten. Vollständige DLP über SharePoint, OneDrive und Teams braucht Microsoft 365 E3 oder höher. Wir prüfen Ihre vorhandene Lizenzierung im Erstgespräch und sagen ehrlich, ob ein Upgrade nötig ist.
DLP wirkt primär bei neuen Sharing-/Send-Aktionen. Für Bestandsdaten setzen wir parallel einen Content-Search/Compliance-Scan auf, der bekannte Verstoß-Muster im Bestand findet — Aufräumen ist dann ein separater Schritt mit eigener Priorisierung.
Wir richten Eskalationspfade ein — typischerweise: niedriger Schweregrad zur IT, hoher Schweregrad direkt an Datenschutzbeauftragten oder Geschäftsführung. Sie bekommen die Logik vorab vorgeschlagen und entscheiden, welche Rollen wo eskalieren.
30 Minuten, kostenfrei, ohne Verkaufsdruck. Wir hören zu, sortieren mit Ihnen die Lage, und Sie wissen am Ende, ob Microsoft Purview DLP der richtige Hebel ist.