Microsoft 365 Security Check – ab 1.750 € netto.
Prüfung nach festem Katalog, auditfähiger PDF-Bericht – für Geschäftsführung, Prüfer und Versicherer.
- 84 Prüfpunkte in 9 Kategorien, je Punkt bewertet von 1 bis 5
- Die 15 kritischsten Punkte sind direkt mit umgesetzt
- Prüfung mit Lesezugriff – keine Änderung ohne Ihre Freigabe
84
Prüfpunkte im Katalog
9
Prüfkategorien
1–5
Bewertung vor und nach Maßnahmen
ab 1.750 €
Festpreis, je nach Umfang
Ein auditfähiger Bericht, kein Screenshot-Konvolut
Die meisten Prüfungen enden als Sammlung von Bildschirmfotos, die niemand einem Prüfer vorlegen kann. Unser Bericht ist als Nachweisdokument aufgebaut: jede Feststellung mit Einordnung, Risiko, Maßnahme und Verantwortlichkeit.
Als Nachweis verwendbar
Nachvollziehbare Feststellungen mit Bezug zu den relevanten Anforderungen aus TISAX®, ISO/IEC 27001 und NIS2 – als Grundlage für Risikobehandlung und Auditvorbereitung.
Belastbar statt Selbstauskunft
Cyberversicherer fragen zunehmend konkrete Nachweise zu Zugriffsschutz, Protokollierung und Datensicherung ab. Der Bericht dokumentiert den Ist-Stand nachvollziehbar.
Verständlich erklärt
Jede Feststellung wird erklärt, nicht nur benannt. Auch wer nicht täglich im Tenant arbeitet, versteht Risiko und Handlungsbedarf.
Antwort innerhalb eines Werktags.
Fast jeder Tenant gilt intern als gut eingerichtet
Und fast jedes Mal finden wir Konfigurationen, die seit Jahren so stehen, weil sie damals einmal schnell gehen mussten. Nicht aus Nachlässigkeit, sondern weil niemand zuständig war, einmal systematisch nachzusehen.
Privilegierte Konten unzureichend geschützt
Zu viele globale Administratoren, gemeinsam genutzte Admin-Konten, fehlende Rollentrennung oder ungeschützte Notfallkonten.
MFA aktiviert, aber nicht lückenlos wirksam
Ausnahmen, veraltete Anmeldeverfahren und fehlende phishing-resistente Verfahren reduzieren den erwarteten Schutz deutlich.
Anmeldungen aus aller Welt möglich
Zugriff aus Ländern, in denen Ihr Unternehmen gar nicht tätig ist – und von privaten, unverwalteten Geräten.
Gäste und Freigaben wachsen unkontrolliert
Gastkonten aus abgeschlossenen Projekten bleiben aktiv, anonyme Links länger gültig als beabsichtigt.
Jeder darf Anwendungen berechtigen
Registrierte Anwendungen greifen auf Postfächer, Dateien und Kalender zu – häufig ohne jeden Freigabeprozess.
Keine Sicherung außerhalb von Microsoft
Im Vertrauen auf den Papierkorb. Eine gezielte Wiederherstellung daraus kostet sehr viel Zeit – Zeit, die Sie im Ernstfall nicht haben.
Wer greift heute auf Ihre Microsoft-365-Daten zu?
Der Security Check gibt Ihnen Klarheit – schwarz auf weiß, zum Festpreis, je nach Prüfumfang.
Die 15 kritischsten Punkte setzen wir direkt mit um
Die häufigsten Fehlkonfigurationen folgen immer demselben Muster. Die 15 kritischsten davon sind im Security Check bereits enthalten – getestet, dokumentiert und erst nach Ihrer Freigabe. Alles Weitere setzen wir nach Aufwand um, in dem Tempo, das Ihr Team mitgeht.
Ländersperren nach BSI-Orientierung
Anmeldungen werden auf die Länder begrenzt, in denen Ihr Unternehmen tätig ist – abgestimmt auf Standorte und Reisetätigkeit.
Anmeldung nur mit Unternehmensgeräten
Zugriff auf Unternehmensdaten wird an verwaltete, als konform bewertete Geräte gebunden. Private Geräte erhalten keinen uneingeschränkten Zugang mehr.
App-Registrierung eingeschränkt
Nicht jeder darf Anwendungen registrieren und ihnen Rechte auf Postfächer, Dateien oder Kalender erteilen. Zustimmungen laufen über einen Freigabeweg.
Gaststeuerung mit Lebenszyklus
Wer darf einladen, was dürfen Gäste sehen, wann werden Zugänge entzogen. Externe Zusammenarbeit bleibt möglich, aber nachvollziehbar.
Veraltete Anmeldeverfahren abgeschaltet
Unsichere Protokolle, App-Passwörter und automatische Weiterleitungen nach außen werden gesperrt – klassische Wege für Kontoutübernahmen und stillen Datenabfluss.
Begleitet statt über Nacht umgestellt
Jede dieser Änderungen ist im Arbeitsalltag spürbar. Deshalb gehören Unterweisung, Kurzanleitung und Schulung dazu – wer alles auf einmal automatisch umstellt, hängt sein Team ab.
Ein hoher Secure Score ist kein Sicherheitsnachweis
Microsoft Secure Score ist eine nützliche Ausgangsbasis, kennt aber weder Ihren Schutzbedarf noch Ihre Prozesse, akzeptierten Risiken oder den Audit-Scope. Wir optimieren nicht blind auf eine Prozentzahl.
Microsoft Secure Score
Automatisierte Empfehlungen aus erkannten Einstellungen – ohne Kenntnis Ihres Geschäfts.
Gute Ausgangsbasis, aber keine Risikobewertung.
Microsoft 365 Security Check
Kontextbezogene Prüfung von Konfiguration, Risiko, Schutzbedarf und Auditfähigkeit nach festem Katalog.
Ersetzt keine Zertifizierung und kein TISAX®-Assessment.
84 Prüfpunkte in 9 Kategorien
Authentifizierung · 10 Prüfpunkte
MFA-Abdeckung und Erzwingung, sichere Verfahren wie Authenticator-App und FIDO2-Passkeys, App-Passwörter, Passwortrichtlinien, Kennwort-Selbstbedienung, gemeinsam genutzte Konten, MFA für Administrator- und Dienstkonten, Blockieren unsicherer Protokolle.
Zugriffskontrolle · 10 Prüfpunkte
Länderbeschränkung, Zugriff nur von konformen Unternehmensgeräten, Blockieren veralteter Authentifizierung, Gastzugriff, getrennte Administratorkonten, rollenbasierte Rechtevergabe, wiederkehrende Gruppenprüfung, zeitlich begrenzte Adminrechte, Sitzungssteuerung.
E-Mail-Sicherheit · 12 Prüfpunkte
Kennzeichnung externer Absender, Spam- und Phishingschutz, Link- und Anhangsprüfung, DKIM, SPF und DMARC, Spoofing-Erkennung, Blockieren externer Weiterleitungen, Quarantäne, verdächtige Postfachregeln, Transportregeln auf Datenabfluss.
Compliance und Governance · 12 Prüfpunkte
Vollständige Aktivitätsprotokollierung, Aufbewahrungsrichtlinien, Schutz vor Datenabfluss, Klassifizierung und Vertraulichkeitskennzeichen, rechtssichere Suche und Beweissicherung, Erkennung riskanter Aktivitäten, Export der Audit-Protokolle.
Benutzer und Gruppen · 8 Prüfpunkte
Überflüssige Konten, Gruppen ohne Besitzer, minimale Administratorrollen, verwaiste Postfächer, inaktive Benutzer, Gastkonten, Verteilerlisten und nicht genutzte Sicherheitsgruppen.
Geräte und Geräteverwaltung · 14 Prüfpunkte
Beschränkte Geräteregistrierung, Konformitätsrichtlinien, Festplattenverschlüsselung unter Windows und macOS, Bildschirmsperre, externe Datenträger, Virenschutz, Firewall, erzwungene Updates, Anwendungssteuerung, Schutz von App-Daten auf Mobilgeräten, Fernzugriff.
Datensicherung · 5 Prüfpunkte
Langzeitarchiv für Postfächer, Sicherung außerhalb der Microsoft-Plattform, Sicherung von Dateiablagen, regelmäßig getestete Wiederherstellung und aktive Versionierung.
Organisation · 6 Prüfpunkte
Vorhandene Exit-Strategie für einen Anbieterwechsel, technische und organisatorische Dokumentation, Prüfung eingesetzter Azure-Ressourcen, klar verteilte Verantwortlichkeiten, Sensibilisierung der Mitarbeitenden und wiederkehrende interne Audits.
Protokollierung und Monitoring · 7 Prüfpunkte
Anbindung an eine zentrale Auswertung, Überwachung ungewöhnlicher Anmeldungen, Erkennung von Massen-Downloads, definierte Reaktionsabläufe, Aufbewahrung der Protokolle, Alarme bei Änderungen an Administratorrechten, Anomalie-Erkennung.
Was Sie ohne Zusatzkosten sofort nutzen können
Aus der Praxis: Viele Unternehmen mit Premium-Lizenz nutzen deren Potenzial nicht annähernd aus. Ein großer Teil der wirksamen Schutzmaßnahmen kostet keinen Cent extra – er ist reine Konfiguration oder in Ihren Lizenzen bereits enthalten. Nur scharfgestellt ist er selten: Aufbewahrung zu kurz, Alarme gehen an niemanden, Zuständigkeiten ungeklärt.
Reine Konfiguration
Administratorrollen trennen, veraltete Anmeldeverfahren abschalten, externe Weiterleitungen sperren, Gast- und Freigabeeinstellungen eingrenzen, SPF, DKIM und DMARC korrekt setzen, Notfallkonten absichern.
In Ihren Lizenzen enthalten
Protokollierung, Anti-Phishing- und Malware-Schutz, sicherheitsrelevante Alarmregeln und die zentrale Vorfallsansicht sind in gängigen Paketen enthalten. Sie müssen aktiviert und einem Verantwortlichen zugewiesen werden.
Kostet zusätzlich
Lange Aufbewahrung sicherheitsrelevanter Protokolle, der Export von Anmeldeprotokollen in eine zentrale Auswertung und weiterführende Funktionen. Wir erklären Nutzen und Priorität, statt pauschal ein Upgrade zu empfehlen.
Wir zeigen zuerst, was Ihre Lizenz schon kann.
So läuft der Security Check ab
Klarer Scope, fester Preis, greifbares Ergebnis – ohne Vertrag und ohne Wechsel Ihres bestehenden Dienstleisters.
01 · Kostenloses Erstgespräch
Wir klären Tenantgröße, Lizenzmodell, hybride Abhängigkeiten, externe Zusammenarbeit, Audit-Anforderungen und Ihre wichtigsten Sorgen.
02 · Prüfumfang und Preis
Sie erhalten einen transparenten Leistungsumfang, einen klaren Zeitrahmen und einen verbindlichen Festpreis, je nach Unternehmensgröße, Standorten und Durchführung vor Ort oder remote – ab 1.750 € netto.
03 · Abgesicherter Lesezugriff
Für die Prüfung benötigen wir ausschließlich lesende Rechte – dokumentiert und zeitlich begrenzbar. Schreibende Rechte sind nicht vorgesehen.
04 · Prüfung nach Katalog
Analyse von Konfigurationen, Richtlinien, Berechtigungen, Protokollen und Datensicherung – automatisiert erfasst und manuell validiert.
05 · Bericht und Ergebnisworkshop
Management Summary, Befund je Prüfpunkt und anbieterneutraler Maßnahmenplan – gemeinsam eingeordnet.
06 · Umsetzung nach Ihrer Entscheidung
Auf Wunsch rollen wir den abgestimmten Sicherheitsstandard aus. Oder Ihr Team beziehungsweise Ihr Dienstleister setzt selbst um.
Die Rollen, die wir selbst ausfüllen
Der Bericht entsteht nicht in einer reinen Technikabteilung. Bei uns arbeiten die Rollen zusammen, die in Audits und im Betrieb tatsächlich gefordert sind – deshalb ist der Bericht technisch belastbar und zugleich prüffest formuliert.
Externer ISB
Informationssicherheitsbeauftragte, die Nachweisführung, Maßnahmenverfolgung und interne Audits aus der Praxis kennen. Die Benennung erfolgt mit Bestellurkunde.
Externer CISO
Strategische Sicherheitsverantwortung – als Begleitung eines internen CISO, als Mandat oder als Übergangslösung bei vakanter Stelle.
Externer KI-Beauftragter
Governance für den Einsatz von KI im Unternehmen – eine Lücke, die bei Microsoft-365-Umgebungen zunehmend relevant wird.
Technisch belastbar und zugleich prüffest formuliert.
Unternehmen, die uns ihre IT-Sicherheit anvertrauen
Vom gemeinnützigen Träger bis zum Industriezulieferer: Wir prüfen und betreiben Microsoft-365-Umgebungen in sehr unterschiedlichen Anforderungsprofilen.
Zusammenarbeit in der Praxis
Mit UBESAFE sind wir mit unserer IT über alle Plattformen neu durchgestartet – von der Netzwerkinfrastruktur über Microsoft 365 bis zur Telefonanlage. Besonders wichtig war uns dabei, die Kolleginnen und Kollegen auf dem Weg mitzunehmen: In einem gemeinsam mit dem Betriebsrat abgestimmten Schulungskonzept haben wir ein regelmäßiges Weiterbildungsprogramm etabliert. Darüber hinaus gefällt uns: Wenn ein Problem entsteht, wird es pragmatisch, direkt und konkret gelöst – so muss eine gute Zusammenarbeit aussehen.
Maximilian Schmitt
Geschäftsführer, Arbeit und Leben e. V.
Einmalig prüfen oder dauerhaft absichern
Der Security Check ist eigenständig und unabhängig. Zeigt er weiteren Bedarf, bauen wir auf Wunsch eine Brücke – ohne Anbieterwechsel und ohne Bindung an einen Folgeauftrag.
In beiden Stufen enthalten
Das unterscheidet die Stufen
Alle Preise netto. Die Prüfung erfolgt in beiden Stufen ausschließlich lesend; Änderungen sind immer ein eigener, von Ihnen freigegebener Schritt. Die Umsetzung der 15 kritischsten Punkte ist im Security Check enthalten.
Häufige Fragen zum Microsoft 365 Security Check
Was ist der Unterschied zwischen einem Security Check und einem Health Check?
Ein Health Check betrachtet neben Sicherheit auch Dienststatus, Nutzung, Lizenzen oder allgemeine Betriebsqualität. Der Security Check konzentriert sich auf Fehlkonfigurationen, Angriffsflächen, Zugriffsrisiken, Datenfreigaben, Protokollierung, Datensicherung und Auditfähigkeit.
Was genau bekomme ich am Ende in die Hand?
Einen auditfähigen PDF-Bericht: Management Summary, je Prüfpunkt Risiko beziehungsweise Feststellung, empfohlene Maßnahme und eine Bewertung von 1 bis 5, dazu einen Maßnahmenplan mit Verantwortlichkeit, Termin und Bearbeitungsstand. Abschließend ein Ergebnisworkshop.
Nach welchem Katalog prüfen Sie?
Nach einem festen Katalog mit 84 Punkten in neun Kategorien: Authentifizierung, Zugriffskontrolle, E-Mail-Sicherheit, Compliance und Governance, Benutzer und Gruppen, Geräte und Geräteverwaltung, Datensicherung, Organisation sowie Protokollierung und Monitoring. Der Katalog wird vorab auf Ihre Umgebung und Lizenzen abgestimmt.
Kann ich die Verbesserung später nachweisen?
Ja. Jeder Prüfpunkt wird vor und nach der Umsetzung bewertet. Daraus entsteht ein nachvollziehbarer Vorher-Nachher-Stand – genau das, was Prüfer und Versicherer als Nachweis einer wirksamen Verbesserung sehen wollen.
Akzeptiert ein Auditor diesen Bericht?
Der Bericht ist als Nachweisdokument aufgebaut und dient als Grundlage für Risikobehandlung und Auditvorbereitung. Er ersetzt kein Assessment und keine Zertifizierung; die Bewertung bleibt Sache der prüfenden Stelle.
Hilft der Bericht bei der Cyberversicherung?
Cyberversicherer fragen zunehmend konkrete Nachweise zu Zugriffsschutz, Protokollierung und Datensicherung ab. Der Bericht dokumentiert den Ist-Stand belastbar statt per Selbstauskunft. Über Deckung und Konditionen entscheidet allein Ihr Versicherer.
Reicht Microsoft Secure Score nicht aus?
Secure Score ist eine wertvolle Ausgangsbasis, aber keine vollständige Risikobewertung. Wir bewerten die tatsächliche Relevanz und Umsetzbarkeit jeder Maßnahme in Ihrem Kontext.
Ist der Security Check ein Penetrationstest?
Nein. Der Security Check ist eine Konfigurations- und Sicherheitsprüfung. Ein Penetrationstest prüft in gesondert vereinbartem Scope aktiv, ob Schwachstellen ausgenutzt werden können. Beide Leistungen ergänzen sich.
Wird mit dem Check schon etwas umgesetzt?
Ja. Die 15 kritischsten Punkte setzen wir im Rahmen des Security Checks direkt mit um – nach Ihrer Freigabe. Alles Weitere wird im Maßnahmenplan priorisiert und nach Aufwand umgesetzt, wenn Sie das wünschen.
Warum setzen Sie nicht einfach alles automatisch um?
Weil viele dieser Änderungen im Arbeitsalltag spürbar sind – andere Anmeldung, eingeschränkte Freigaben, kein Zugriff mehr vom privaten Gerät. Wer alles auf einmal umstellt, hängt sein Team ab und erzeugt Widerstand. Wir arbeiten deshalb mit Unterweisung, Kurzanleitungen und Schulung und gehen das Tempo, das Ihre Mitarbeitenden mitgehen.
Wir haben Premium-Lizenzen – sind wir damit nicht sicher?
Aus der Praxis: Viele Unternehmen mit Premium-Lizenz nutzen deren Potenzial nicht annähernd aus. Die Funktionen sind bezahlt, aber nicht aktiviert, nicht flächendeckend konfiguriert oder keinem Verantwortlichen zugewiesen. Genau das macht der Check sichtbar.
Werden während der Prüfung Einstellungen verändert?
Die Prüfung selbst erfolgt ausschließlich lesend. Erst danach, und nur nach Ihrer ausdrücklichen Freigabe, werden die 15 kritischsten Punkte umgesetzt.
Benötigen Sie globale Administratorrechte?
Nein. Für die Prüfung benötigen wir ausschließlich lesende Rechte – dokumentiert und zeitlich begrenzbar.
Wir sichern doch über Microsoft – reicht das nicht?
Microsoft betreibt die Plattform zuverlässig, ist aber keine Datensicherung. Im Standard steht im Kern ein einfach gehaltener Papierkorb mit begrenzter Aufbewahrung zur Verfügung. Eine gezielte Wiederherstellung kostet daraus sehr viel Zeit, und was über die Aufbewahrungsfrist hinaus gelöscht ist, lässt sich nicht zurückholen.
Wir haben bereits einen IT-Dienstleister. Entsteht ein Konflikt?
Nein. Wir ergänzen den bestehenden Betrieb als unabhängige Prüfinstanz. Ihr Dienstleister kann die Maßnahmen vollständig selbst umsetzen.
Entstehen durch die Maßnahmen zwangsläufig neue Lizenzkosten?
Nein. Ein großer Teil ist reine Konfiguration und kostet nichts extra. Weitere Funktionen sind in gängigen Paketen enthalten und müssen nur aktiviert werden. Wo echte Zusatzkosten entstehen, benennen wir das offen.
Was kostet der Microsoft 365 Security Check?
Der Security Check startet bei 1.750 € netto. Festpreis, je nach Unternehmensgröße, Anzahl Standorte, Entfernung sowie Durchführung vor Ort oder remote. Die genaue Zahl erhalten Sie nach dem kostenlosen Erstgespräch.
Klarheit über Ihren Microsoft-365-Tenant
Kostenloses Erstgespräch, Antwort innerhalb eines Werktags, ab 1.750 € netto – Festpreis, je nach Prüfumfang.
Kostenloses Erstgespräch zum Microsoft 365 Security Check
- Antwort innerhalb eines Werktags.
- Kostenloses, unverbindliches Erstgespräch – 30 Minuten.
- Klare Empfehlung und transparente Aufwandsschätzung.
- Lieber direkt einen Termin? 30-Minuten-Slot buchen
Ihre Ansprechpartner

Alexander Brütsch
Geschäftsführer, CISO

Stefan Wagner
Geschäftsführer
Mit Sternchen markierte Felder sind Pflichtfelder. Mit dem Absenden des Formulares akzeptieren Sie die Datenschutzerklärung. Mit dem Absenden des Formulars willige ich ein, dass meine übermittelten Informationen gespeichert werden, damit meine Anfrage beantwortet werden kann.