Office 365 Governance hilft Unternehmen dabei, klare Regeln für die Nutzung von Office 365 zu schaffen. Denn die Plattform eröffnet zahlreiche Möglichkeiten für Zusammenarbeit, Kommunikation und produktiveres Arbeiten. Gleichzeitig entstehen damit neue Fragen: Wer darf welche Funktionen nutzen? Welche Informationen dürfen mit externen Personen geteilt werden? Wie werden Datenschutz und Informationssicherheit berücksichtigt? Und wie verhindert man, dass innerhalb der Plattform unkontrollierter Wildwuchs entsteht?
Genau hier kommt Governance in Office 365 ins Spiel. Dabei geht es nicht einfach darum, möglichst viele Regeln aufzustellen. Vielmehr soll ein sinnvoller Rahmen entstehen, der Sicherheit und Compliance gewährleistet und gleichzeitig die Geschäftsprozesse bestmöglich unterstützt.
Im Experteninterview sprechen wir mit Marco von Schmuda darüber, was Office 365 Governance eigentlich bedeutet, welche Bereiche Unternehmen berücksichtigen sollten und wie sich Regeln in Office 365 praktisch umsetzen lassen.
Was bedeutet Office 365 Governance?
Wer über Governance spricht, meint damit nicht zwangsläufig immer dasselbe. Je nach Blickwinkel kann sich Governance auf ganz unterschiedliche Bereiche einer IT-Umgebung beziehen.
Dazu gehören beispielsweise Regeln für Content und Informationsarchitektur in SharePoint, Vorgaben für Seitenstrukturen und Navigation, Richtlinien für Applikationsmanagement und Deployment oder die Standardisierung von Services.
Auch Themen wie Authentifizierung, Datensicherheit, Compliance und Datenschutz spielen eine wichtige Rolle.
Die entscheidende Frage lautet dabei jedoch nicht: Welche Regeln können wir technisch aufstellen? Viel wichtiger ist die Frage: Was muss die IT leisten, damit die Geschäftsprozesse des Unternehmens optimal unterstützt werden?
Governance sollte damit nicht zum Selbstzweck werden. Sie schafft einen Ordnungsrahmen, innerhalb dessen Office 365 sicher, sinnvoll und möglichst wertschöpfend eingesetzt werden kann.
Welche Bereiche sollte eine Office 365 Governance abdecken?
Die möglichen Themen einer Governance sind vielfältig und hängen stark von den Anforderungen des jeweiligen Unternehmens ab.
Unter anderem können Unternehmen festlegen:
- Welche Office-365-Funktionen dürfen im Unternehmen genutzt werden?
- Wer darf auf bestimmte Anwendungen und Dienste zugreifen?
- Dürfen externe Personen auf Inhalte in SharePoint zugreifen?
- Dürfen Mitarbeiter Dokumente mit externen Personen teilen?
- Welche Regeln gelten für Authentifizierung und Zugriffe?
- Welche Rollen und Berechtigungen gibt es?
- Wie werden Datenschutz und Informationssicherheit gewährleistet?
- Wie werden neue Services, Anwendungen und Änderungen bereitgestellt?
Gerade beim Teilen von Dateien und Informationen entstehen in der Praxis schnell Unsicherheiten. Ob Inhalte beispielsweise über OneDrive, Teams oder SharePoint bereitgestellt werden sollten, hängt vom jeweiligen Anwendungsfall ab. Mehr dazu erklären wir in unserem Beitrag „Dateien teilen in Microsoft 365: OneDrive, Teams-Kanal oder SharePoint?“.
Welche Regeln tatsächlich notwendig sind, hängt dabei unter anderem von gesetzlichen Vorgaben, internen Compliance-Anforderungen und der Unternehmenskultur ab.
Wie lassen sich Governance-Regeln praktisch umsetzen?
Ein Governance-Konzept auf dem Papier allein reicht nicht aus. Die definierten Regeln müssen anschließend auch in der täglichen Arbeit umgesetzt werden.
Grundsätzlich beschreibt Marco von Schmuda im Interview dafür zwei Wege: technische Konfigurationen und organisatorische Prozesse.
Ein Teil der Governance lässt sich direkt über die eingesetzten Systeme und Administrationswerkzeuge abbilden. Auch Skripte können dabei helfen, Regeln standardisiert umzusetzen.
Der Vorteil: Technisch umgesetzte Regeln lassen sich häufig besser standardisieren, nachvollziehen und dokumentieren. Gerade im Hinblick auf die Auditierbarkeit kann das eine wichtige Grundlage sein.
Andere Vorgaben werden dagegen über Prozesse umgesetzt. Dazu können beispielsweise standardisierte Bereitstellungsprozesse für neue Teams oder SharePoint-Seiten, Genehmigungsprozesse für Anpassungen oder Prozesse für eine vorausschauende Release-Planung gehören.
Office 365 Governance funktioniert nicht ohne Kommunikation
Technische Einstellungen und definierte Prozesse sind allerdings nur ein Teil einer funktionierenden Governance.
Mindestens genauso wichtig ist es, die beteiligten Personen mitzunehmen. Anwender müssen über relevante Regeln informiert und entsprechend geschult werden.
Denn selbst eine technisch optimal konfigurierte Microsoft-Umgebung entfaltet ihren Nutzen nur dann, wenn die Mitarbeiter verstehen, wie sie die vorhandenen Werkzeuge sinnvoll einsetzen können. Genau hier setzt auch die Microsoft 365 Adoption und Befähigung an.
Gleichzeitig sollte regelmäßig überprüft werden, ob die definierten Richtlinien tatsächlich eingehalten werden und in der Praxis funktionieren. Dazu können beispielsweise Audits oder regelmäßige Health Checks der Umgebung dienen.
Governance ist damit kein Regelwerk, das einmal erstellt und anschließend abgelegt wird. Es muss im Arbeitsalltag gelebt und regelmäßig überprüft werden.
Wie viel Freiheit sollte man den Anwendern lassen?
Eine der schwierigsten Fragen lautet: Wie stark sollte ein Unternehmen seine Anwender eigentlich reglementieren?
Zu wenige Regeln können zu Wildwuchs und Sicherheitsrisiken führen. Zu viele oder zu komplizierte Regeln können dagegen die Akzeptanz der Plattform reduzieren und die tägliche Arbeit unnötig erschweren.
Marco von Schmuda empfiehlt deshalb im Interview einen pragmatischen Ansatz: Stark reglementiert werden sollten insbesondere Bereiche, in denen tatsächliche Risiken bestehen – beispielsweise bei Informationssicherheit, Datenschutz, Compliance oder betriebswirtschaftlichen Risiken.
Darüber hinaus gilt: So viel wie nötig, so wenig wie möglich.
Denn Freiräume können Innovation und Kreativität fördern. Eine zu starke Reglementierung kann dagegen genau diese Vorteile wieder einschränken. Ziel sollte deshalb eine ausgewogene Governance sein – weder gar keine Governance noch ein überzogenes Regelwerk.
Warum braucht ein Unternehmen überhaupt Governance?
Compliance und rechtliche Anforderungen sind wichtige Gründe, sich mit Governance auseinanderzusetzen. Doch der Nutzen geht darüber hinaus.
Ein definierter Governance-Plan schafft einen Rahmen, in den neue Funktionen, Systeme und Prozesse eingeordnet werden können. Grundlegende Fragen zu Verantwortlichkeiten, Authentifizierung, Berechtigungen oder Prozessen müssen dadurch nicht bei jeder Neuerung vollständig neu beantwortet werden.
Gleichzeitig schafft Governance Transparenz und ermöglicht es, Risiken und den Nutzen der eingesetzten IT besser zu bewerten.
Ohne einen solchen Rahmen besteht dagegen die Gefahr, dass Informationen, Systeme und Prozesse unkontrolliert wachsen. Das kann nicht nur Sicherheitsrisiken verursachen, sondern langfristig auch den Aufwand für Administration, Wartung und Support erhöhen.
Braucht jedes Unternehmen eine Office 365 Governance?
Governance ist nicht ausschließlich ein Thema für große Konzerne. Entscheidend ist weniger die reine Unternehmensgröße als die Frage, in welchem Umfang Governance benötigt und organisiert wird.
Eine große Organisation kann beispielsweise ein eigenes Kompetenzcenter, Vertreter aus verschiedenen Business Units und ein Governance Board benötigen.
In kleineren Unternehmen kann die Struktur deutlich schlanker ausfallen. Im einfachsten Fall können bereits eine verantwortliche Person aus der IT und eine Person aus dem Business gemeinsam wichtige Governance-Fragen abstimmen.
Entscheidend ist, dass überhaupt klare Verantwortlichkeiten existieren.
Was gehört mindestens in einen Governance-Plan?
Wie umfangreich ein Governance-Konzept sein muss, hängt vom jeweiligen Unternehmen ab. Einige grundlegende Themen sollten jedoch berücksichtigt werden.
- Compliance und Informationssicherheit: Welche gesetzlichen und internen Vorgaben müssen eingehalten werden?
- Rollen und Berechtigungen: Wer darf administrieren, Einstellungen verändern oder bestimmte Funktionen nutzen?
- Application & Content Lifecycle: Wie werden Anwendungen und Inhalte über ihren gesamten Lebenszyklus verwaltet?
- Change Management: Wie werden Veränderungen und neue Funktionen eingeführt?
- Service und Support: Welche Unterstützung erhalten die Anwender?
- Schulung und Kommunikation: Wie werden Mitarbeiter über Regeln, Änderungen und Möglichkeiten informiert?
Auch für Anpassungen und Entwicklungen können klare Guidelines sinnvoll sein: Wer darf Änderungen an der Plattform durchführen? Welche Tools sind erlaubt? Welche Drittanbieter-Anwendungen dürfen eingesetzt werden? Und wie werden Änderungen geprüft und abgenommen?
Office 365 Governance ist kein einmaliges Projekt
Gerade in Office 365 ist ein Punkt besonders wichtig: Die Plattform entwickelt sich kontinuierlich weiter. Neue Anwendungen und Funktionen kommen hinzu, bestehende Dienste verändern sich und dadurch entstehen immer wieder neue Möglichkeiten – aber auch neue Fragestellungen.
Ein Governance-Konzept kann deshalb nicht einmal erstellt und anschließend für Jahre unverändert verwendet werden.
Stattdessen sollte Governance als kontinuierlicher Prozess verstanden werden. Regeln und Prozesse müssen regelmäßig überprüft, angepasst und optimiert werden.
Dabei sollte auch immer wieder hinterfragt werden, welche Vorgaben technisch umgesetzt werden können und an welchen Stellen weiterhin organisatorische Maßnahmen notwendig sind.
Wie startet man mit Office 365 Governance?
Wer bisher noch keinen Governance-Plan besitzt, muss nicht versuchen, von Anfang an jedes mögliche Szenario vollständig abzudecken.
Ein sinnvoller Ansatz ist zunächst die Analyse der bestehenden Situation: Welche Anforderungen bestehen hinsichtlich Datenschutz, Datensicherheit und Compliance? Welche Anwendungen und Prozesse werden genutzt? Welche Risiken existieren? Und welche Regeln lassen sich technisch beziehungsweise organisatorisch umsetzen?
Darauf aufbauend kann ein erster Regelkatalog entstehen, der anschließend schrittweise erweitert und verbessert wird.
Wie lange die Erstellung eines ersten Governance-Konzepts dauert, hängt stark von Größe und Komplexität des Unternehmens ab. Während bei kleineren Organisationen bereits innerhalb weniger Wochen ein erster Plan entstehen kann, kann die Entwicklung in großen Organisationen mehrere Monate beanspruchen.
Office 365 Governance im Experteninterview
Noch tiefer in das Thema geht Marco von Schmuda im vollständigen Experteninterview. Gemeinsam sprechen wir darüber, was Governance in Office 365 bedeutet, wie Unternehmen Richtlinien umsetzen können, wie viel Freiheit Anwender erhalten sollten und warum Governance kontinuierlich weiterentwickelt werden muss.
Sie sehen gerade einen Platzhalterinhalt von Standard. Um auf den eigentlichen Inhalt zuzugreifen, klicken Sie auf den Button unten. Bitte beachten Sie, dass dabei Daten an Drittanbieter weitergegeben werden.
Weitere Informationen
Über den Experten:
Marco von Schmuda ist bei der COC AG für den Fachbereich Anwendungsentwicklung in München verantwortlich. Dort berät er Unternehmen unterschiedlicher Größen und Branchen rund um SharePoint, Office 365 und individuelle Softwareentwicklung.
Marco von Schmuda auf LinkedIn ansehen →
Fazit: Office 365 Governance soll ermöglichen – nicht nur einschränken
Eine gute Office 365 Governance bedeutet nicht, für jede denkbare Situation möglichst viele Regeln aufzustellen. Sie soll vielmehr einen Rahmen schaffen, in dem Mitarbeiter die Möglichkeiten der Plattform nutzen können, ohne wichtige Anforderungen an Sicherheit, Datenschutz und Compliance aus den Augen zu verlieren.
Dafür braucht es ein Zusammenspiel aus technischen Einstellungen, klaren Prozessen, definierten Verantwortlichkeiten sowie Kommunikation und Schulung.
Und weil sich Office 365 kontinuierlich weiterentwickelt, gilt das Gleiche für die Governance: Sie muss regelmäßig überprüft und an neue Anforderungen angepasst werden. So entsteht ein Rahmen, der nicht nur Risiken reduziert, sondern gleichzeitig die Nutzung der Plattform und die Geschäftsziele des Unternehmens unterstützt.
Eine gute Governance und die richtige Befähigung der Anwender gehören dabei zusammen. Weitere Informationen dazu gibt es bei der 365 Akademie rund um Microsoft 365 Adoption und Befähigung.