Compliance-Überwachung für Microsoft 365
Elf Regulierungen, gemessen aus Ihrem Mandanten - nicht aus einer Tabelle.
NIS2, DSGVO, DORA, der EU AI Act, ISO 27001 und sechs weitere Rahmenwerke fragen nach demselben Mandanten. 1Security bewertet einen gemeinsamen Satz von 15 Anforderungen - 11 davon live aus Mandantendaten gemessen, 4 als Bestätigungen erfasst - und bildet das Ergebnis auf jedes Rahmenwerk ab, das sie zitiert. Sie verbinden schreibgeschützt, und noch bevor irgendetwas behoben ist, können Sie einer Aufsichtsbehörde ein datiertes, ehrliches Bereitschaftsbild vorlegen.
- 11 RahmenwerkeEU AI Act, NIS2, DSGVO, DORA, SOC 2, NIST CSF 2.0, HIPAA, beide ISO-Normen und beide polnischen Gesetze
- 15 Anforderungenein gemeinsamer Satz hinter allen Rahmenwerken - eine Anforderung einmal beheben, und jeder zitierende Artikel bewegt sich
- 11 von 15Anforderungen live von einem Evaluator gegen Ihren Mandanten gemessen - keine Selbstbewertung
Das Problem
Jedes Rahmenwerk stellt dieselben Fragen. Sie antworten weiter getrennt.
Bisher hieß Compliance-Überwachung für Microsoft 365 meist ein Ritual: ein Berater, eine Tabelle und Wochen, in denen Kontrollen von Hand auf Paragraphen abgebildet werden - und dann dieselben Wochen für die nächste Regulierung. NIS2 fragt nach Lieferkettensicherheit, DORA nach IKT-Drittparteirisiko, die DSGVO nach Auftragsverarbeitern, ISO 27001 führt zwei Anhang-A-Kontrollen zu Lieferanten. Vier Formulierungen, eine Frage, vier getrennte Nachweise.
Die Abbildung veraltet an dem Tag, an dem sie fertig ist. Eine Tabelle hält fest, was jemand im März glaubte. Der Mandant lief weiter: Konten wurden inaktiv, ein Agent verlor seinen Verantwortlichen, eine gesperrte Domäne blieb aktiv. Selbstbewertete Checklisten haben keinen Mechanismus, das zu bemerken.
Und hier die Arithmetik, die niemand einpreist: Über die elf Rahmenwerke, die 1Security bewertet, fallen alle zitierten Kontrollen auf 15 gemeinsame Anforderungen zusammen - Dinge, die eine Organisation tatsächlich tut, wie "jeder KI-Agent hat eine verantwortliche Person" oder "Aktivitätsprotokolle werden sechs Monate aufbewahrt". Und 11 dieser 15 sind direkt aus Mandantendaten messbar. Der Großteil eines Compliance-Programms ist kein Papierkram. Es sind Fakten über den Mandanten, und Fakten lassen sich beobachten.
Was Sie bekommen
Eine Bewertung, abgebildet auf jedes Rahmenwerk, das sie zitiert.
Anforderungen werden einmal bewertet, fortlaufend. Rahmenwerke sind Sichten auf dieselben Verdikte - die Arbeit ist konstruktionsbedingt dedupliziert.
Eine Kreuztabelle statt elf Checklisten
Jeder Artikel jedes Rahmenwerks nennt die Anforderungen, die ihn erfüllen, und sein Status ist der schlechteste unter ihnen. Beheben Sie eine Anforderung einmal - etwa einen Verantwortlichen für jeden Agenten - und die zitierenden Artikel aus EU AI Act, KRiBSI und ISO/IEC 42001 bewegen sich zusammen.
Gemessen, nicht selbstbewertet
11 Anforderungen prüft ein Evaluator live: Agentenverantwortung, Protokollaufbewahrung gegen die 183-Tage-Grenze, Erreichbarkeit gesperrter Daten, das Inventar der Drittanbieter-Apps, externe Domänen, Frische der Überwachung, schützende Bezeichnungen, Gerätekonformität, inaktive Konten, Conditional-Access-Abdeckung, erfasste Agentenanweisungen.
Status, die weniger versprechen
Erfüllt, gefährdet, nicht erfüllt, nicht bewertet - und "nicht bewertet" ist ehrlich und zählt nie als bestanden. Ein Verdikt, das ein Auditor sehen wird, ist bewusst konservativ, damit die Zahl, die Sie vorlegen, verteidigbar ist.
Eine Aufgabenliste, sortiert nach Wirkung
Jede offene Anforderung erscheint genau einmal, schlechtester Status zuerst, dann nach der Zahl der Artikel in Ihrem Geltungsbereich, die sie schließt - mit Chips der Rahmenwerke, die sie erfüllt, etwa "NIS2 ×2, DORA, ISO 27001". "Was beheben wir als Nächstes" wird eine sortierte Liste.
Momentaufnahmen und Nachweispakete
Das gesamte Statusdokument wird jeden Montag automatisch und auf Abruf festgehalten. Die Übersicht zeigt, was sich seit der letzten Aufnahme geändert hat, und jedes Rahmenwerk exportiert ein datiertes Nachweispaket - dasselbe Dokument liefert die API.
Nicht übernommene Rahmenwerke, trotzdem bewertet
Alles außerhalb Ihres Geltungsbereichs wird im Hintergrund weiter bewertet und zeigt einen eigenen Bereitschaftsprozentsatz - wie nah Sie etwa an ISO 27001 schon sind, ist sichtbar, bevor sich jemand zum Zertifizierungsprojekt verpflichtet.
Wie tief es geht
Vom Lieferketten-Artikel zu den zwei Inventaren, die ihn beantworten.
Ein Beispiel, von Anfang bis Ende verfolgt - die Kontrolle, die in mehr Rahmenwerken vorkommt als jede andere.
Jedes große Rahmenwerk trägt eine Lieferketten-Kontrolle: NIS2 Artikel 21(2)(d), DORA Artikel 28, DSGVO Artikel 28, ISO 27001 A.5.19 und A.5.23, ISO/IEC 42001 A.10, SOC 2 CC9.2, NIST CSF 2.0 GV.SC-07, die Geschäftspartner der HIPAA. Alle reduzieren sich auf zwei Fragen: Wer hat Zugriff auf uns, und wem geben wir Daten? Der Bildschirm speist diese Artikel aus beiden Richtungen - dem Inventar der Drittanbieter-Anwendungen für hereinkommende Software, einschließlich Schatten-Apps, die niemand genehmigt hat, und dem Inventar externer Domänen für hinausgehende Daten, mit erklärten Freigaberegeln, die gegen beobachtete Aktivität geprüft werden.
Klicken Sie eine Anforderung an, und das Panel zeigt das Verdikt und sein Warum in klarer Sprache, mit Fortschrittsbalken, wo einer Sinn ergibt - "12 von 15 Agenten haben eine verantwortliche Person" - dazu die genaue Messung, die Zahlen hinter dem Verdikt und Links in die Bildschirme, auf denen die Daten leben. Unten: jeder Artikel jedes Rahmenwerks, den diese Anforderung erfüllt, Ihr Geltungsbereich zuerst.
Die 4 manuellen Anforderungen - eine KI-Folgenabschätzung, eine KI-Nutzungsrichtlinie, eine Incident-Response-Prozedur, Risikomanagement-Dokumentation - tragen stattdessen ein Bestätigungsformular: Status, Verantwortlicher, nächstes Prüfdatum, ein Nachweislink. Eine Bestätigung zählt in jedem Rahmenwerk, das das Dokument zitiert. Gemessene Anforderungen lassen sich nicht bestätigen - die Daten entscheiden, nicht eine Person.
In der Praxis
Vier Schritte vom ersten Besuch zum Dokument, das ein Auditor akzeptiert.
Der Bildschirm ist am ersten Tag nützlich, bevor irgendetwas behoben wurde.
- 01
Rahmenwerke wählen
Öffnen Sie Compliance und wählen Sie Ihren Geltungsbereich im Rahmenwerk-Wähler - Karten nach Region gruppiert, jede mit Zielgruppe, Artikelzahl und einem Bereitschaftsbalken, den Sie vor der Übernahme prüfen können. Bis Sie wählen, gilt ein sinnvoller Standardbereich.
- 02
Die Aufgabenliste lesen, nicht elf Checklisten
Vier Kacheln zählen Ihre Anforderungen nach Status; "Was zu beheben ist" listet jede offene genau einmal, sortiert nach der Zahl der freigeschalteten Artikel. Die oberste Zeile ist Ihre beste nächste Stunde Compliance-Arbeit.
- 03
Dort beheben, wo die Daten leben
Jede Anforderung verlinkt in den Bildschirm, der sie bewegt - Verantwortliche auf Agenten zuweisen, Widersprüche auf Domänen auflösen, ablaufen lassen, was gesperrte Typen erreicht. Landet eine Korrektur, rechnet jeder zitierende Artikel von selbst neu.
- 04
Momentaufnahme machen und übergeben
Nehmen Sie eine Momentaufnahme, exportieren Sie das Nachweispaket des Rahmenwerks und beantworten Sie "was war unser Status an diesem Datum" mit einem datierten Dokument statt einer Erinnerung. Dieselben Daten liefert die API für alle, die programmatisch fragen.
Der Unterschied
Was fortlaufende Messung über eine Compliance-Tabelle hinaus leistet
Die Tabelle hält eine Meinung über ein Datum fest. Der Evaluator hält den Mandanten fest.
- Ein Satz von 15 Anforderungen hinter allen elf Rahmenwerken - keine Kontrolle wird pro Regulierung neu bewiesen
- 11 Anforderungen live aus Mandantendaten gemessen; nur 4 stützen sich auf eine menschliche Bestätigung
- Artikelstatus als schlechtester der zitierten Anforderungen berechnet - nie aufgerundet
- "Nicht bewertet" als ehrlicher Zustand, der nie als bestanden zählt
- Eine deduplizierte Aufgabenliste, sortiert nach freigeschalteten Artikeln, mit Rahmenwerk-Chips pro Korrektur
- Lieferketten-Artikel aus beiden Inventaren gespeist - Drittanbieter-Apps herein, externe Domänen hinaus
- Automatische Montags-Momentaufnahmen plus auf Abruf, mit Änderungen seit der letzten Aufnahme in der Übersicht
- Nachweispakete pro Rahmenwerk als datierte Exporte, auch über die API
- Rahmenwerke außerhalb des Geltungsbereichs im Hintergrund bewertet, mit eigenem Bereitschaftsprozentsatz
Umfang und Ehrlichkeit
Berechnet aus Daten, die 1Security bereits sammelt.
Es gibt nichts zu konfigurieren, keinen Fragebogen und kein Projekt, das vorher laufen muss. Die Wahl des Geltungsbereichs und die vier Bestätigungen sind der einzige menschliche Beitrag, und keiner davon ist nötig, damit der Bildschirm am ersten Tag nützlich ist. Eine Organisation verbindet ihren Mandanten schreibgeschützt und kann einer Aufsichtsbehörde ein datiertes Bereitschaftsbild vorlegen, bevor sie eine einzige Einstellung geändert hat.
- 183 Tagedie Aufbewahrungsgrenze für Aktivitätsprotokolle, die der Evaluator prüft - die Sechs-Monats-Linie des EU AI Act
- 4 Statuserfüllt, gefährdet, nicht erfüllt, nicht bewertet - bewusst konservativ, weil Auditoren nachprüfen
- 52 / Jahrautomatische Montags-Momentaufnahmen, plus Aufnahmen auf Abruf, wann immer ein datierter Stand gebraucht wird
Verwandt
Woher die Verdikte kommen
Die Compliance-Ansicht liest Kontrollen, die andere Teile des Produkts pflegen. Diese drei speisen mehr Artikel als alles andere.
KI-Datensperren
Die erklärten Einschränkungen hinter "gesperrte Datentypen bleiben unerreichbar" - mit der Bestätigungsspur.
Zu den Sperren →App-Governance
Das Inventar der Drittanbieter-Anwendungen, das die erste Frage jedes Lieferketten-Artikels beantwortet.
Zur App-Governance →KI-Agenteninventar
Jeder Agent mit seinem Verantwortlichen - die Population hinter der Anforderung der verantwortlichen Person.
Zu den Agenten →
FAQ
Fragen, die Teams zuerst stellen
Ersetzt das Microsoft Purview Compliance Manager?
Sie beantworten verschiedene Fragen. Compliance Manager bewertet Ihre Microsoft 365-Konfiguration gegen empfohlene Verbesserungsaktionen und ist dafür genuin nützlich. 1Security misst beobachtete Fakten des Mandanten - wer gesperrte Daten tatsächlich erreicht, welche Agenten tatsächlich keinen Verantwortlichen haben, welche gesperrten Domänen noch aktiv sind - und bildet einen gemeinsamen Anforderungssatz auf elf Rahmenwerke ab, einschließlich der beiden polnischen Gesetze. Viele Kunden nutzen beides.
Brauchen wir eine E5-Lizenz oder Purview?
Nein. Der Evaluator läuft auf Daten, die 1Security über die schreibgeschützte Verbindung sammelt - sie funktioniert mit Standardlizenzen. Wo eine Anforderung von einem optionalen Microsoft-Signal abhängt, etwa der Gerätekonformität aus Intune, meldet sie ehrlich "nicht bewertet", statt zu raten.
Zählt "nicht bewertet" gegen uns?
Es zählt nie als bestanden, und es ist auch kein Durchfallen - es bedeutet, dass noch keine Daten vorliegen oder eine manuelle Anforderung noch nicht bestätigt wurde. Bereitschaftsprozentsätze werden nur aus erfüllt, gefährdet und nicht erfüllt berechnet. Diese konservative Arithmetik ist Absicht: Die Zahl vor einem Auditor soll weniger versprechen.
Wir haben ISO 27001 noch nicht übernommen. Sehen wir trotzdem, wo wir stehen?
Ja. Rahmenwerke außerhalb Ihres Geltungsbereichs werden im Hintergrund weiter bewertet und erscheinen mit eigenem Bereitschaftsprozentsatz. Sie können die Artikel jedes Rahmenwerks öffnen, sehen, welche Anforderungen bereits halten, und einschätzen, ob das Zertifizierungsprojekt ein Quartal Arbeit ist oder ein Jahr - bevor Sie sich verpflichten.
Wer schreibt die vier bestätigten Dokumente?
Ihre Organisation - eine KI-Folgenabschätzung, eine KI-Nutzungsrichtlinie mit Register, eine Incident-Response-Prozedur und Risikomanagement-Dokumentation sind Dinge, deren Verantwortung eine Behörde bei einem Menschen erwartet. Der Compliance-Verantwortliche erfasst jede Bestätigung einmal, mit Verantwortlichem, Prüfdatum und Nachweislink, und sie zählt in jedem Rahmenwerk, das das Dokument zitiert.
Sehen Sie Ihre Bereitschaft, bevor der Auditor danach fragt.
Schreibgeschützt verbinden, und der Evaluator beginnt, alle elf Rahmenwerke gegen Ihren Mandanten zu bewerten - Aufgabenliste, Momentaufnahmen und Nachweispakete kommen mit.
Oder bilden Sie dieselben Kontrollen weiter ab, Rahmenwerk für Rahmenwerk.