Zum Inhalt springen
Governance Sensitivity Labels Agent-Identitäten Rollout

Governance vor dem Rollout. Nicht danach.

Copilot und Agents sollen ins ganze Haus — und du willst hinterher nicht aufräumen, was der Rollout freigelegt hat. Wir bauen die Governance, bevor der Go-Live läuft, nicht als Nachbesserung danach. Für IT-Administratoren, SharePoint- und Teams-Admins, Security-Teams und IT-Manager.

Daniel Rohregger spricht vor Publikum, im Hintergrund eine Folie zum Use-Case-Catalog-Prozess
Infinity 365 Conference: welche Copilot-Fälle sich lohnen.

Der typische Fehler ist nicht technischer Natur: Governance wird gebaut, nachdem der erste Agent schon im Tenant läuft. Dabei lässt sich der Mechanismus in einem Satz erklären — ein Agent erbt die Zugriffsrechte der Person, in deren Namen er arbeitet, und findet damit genau das, was durch SharePoint-Oversharing — mehr Personen haben Zugriff auf ein Dokument, als eigentlich beabsichtigt war — ohnehin erreichbar ist. Deshalb gehört Governance vor dem Rollout, nicht danach.

Für wen

Wer hier üblicherweise sitzt

IT-Administratoren
Du verwaltest M365, bist aber neu bei Copilot und Agents — und willst wissen, was ein Agent im Tenant anstellen kann, bevor er live geht.
SharePoint- und Teams-Admins
Du kennst die bestehende Compliance-Struktur genau, musst jetzt aber eine eigene Governance für Copilot und Agents daraus aufbauen.
Security-Teams
Sensitivity Labels, Datenklassifikation, Oversharing-Audit — was bisher ein Compliance-Thema war, wird mit Copilot plötzlich akut.
IT-Manager
Du planst einen Pilot oder einen vollständigen Rollout und brauchst dafür einen Fahrplan, der vor dem Go-Live steht, nicht danach.

Die Situation

Der Fehler liegt in der Reihenfolge

Rollout zuerst — der übliche Weg

  1. Copilot ausrollen
  2. Agents entstehen verteilt
  3. Oversharing fällt auf
  4. nachträglich aufräumen

Governance zuerst — der tragfähige

  1. Tenant-Bestandsaufnahme
  2. Daten klassifizieren
  3. Leitplanken setzen
  4. in Wellen ausrollen

Das erkennt man an den Situationen, die dann auftauchen. Ein Copilot-Agent geht live und liest Dateien, auf die eigentlich niemand außerhalb eines kleinen Kreises Zugriff haben sollte — technisch aber schon lange hatte. Ein Agent handelt „im Namen der Organisation“, doch niemand hat vorher geklärt, wer haftet, wenn er etwas Falsches tut — die Agent-Identität ist ungeklärt. Sensitivity Labels, die Vertraulichkeitskennzeichnung eines Dokuments in öffentlich, intern oder vertraulich, liegen in der Umgebung oft schon lange bereit, werden von Copilot aber noch gar nicht oder falsch berücksichtigt. Ein fehlkonfigurierter Agent erreicht innerhalb von Stunden die halbe Organisation, bevor es jemand bemerkt — sein Blast Radius, die Reichweite im schlechtesten Fall, war schlicht nicht begrenzt. Und dezentrale Teams bauen eigene Agents mit Anbindung an externe Systeme über MCP-Server — Verbindungen nach dem Model Context Protocol, über das ein Agent auf Werkzeuge und Daten außerhalb von M365 zugreift — unkontrolliert, weil niemand zentral draufschaut.

Dazu kommt eine Frage, die unabhängig vom eigenen Tenant beantwortet werden muss: Die EU Data Boundary, die Zusage, Daten von EU-Kund:innen innerhalb der EU zu verarbeiten, legt fest, wo Microsoft die Daten überhaupt verarbeiten darf. Sie ersetzt aber nicht die eigene Governance für Zugriffe innerhalb des Tenants — das eine regelt den Ort, das andere regelt, wer was sieht.

Wo du einsteigst

Beispiele, wo wir unterstützen: Automatisierungen und Control

Für IT und Admins ist der übliche Einstieg Stufe 3: Automatisierungen — Prozesse durchgängig über Systemgrenzen hinweg automatisieren, statt Copilot nur im Alltag zu benutzen. Parallel dazu läuft die Control-Spur: Administration, Konfiguration, Governance, auf jedem Niveau danebenlaufend.

Automatisierungen

Für IT-Teams, die Copilot-Agents und Prozesse produktiv im Tenant einsetzen wollen

  • Agent-Rollout technisch begleiten
  • MCP-Server und externe Anbindungen bewerten
  • Monitoring und Support-Prozesse für laufende Agents aufsetzen

Control

Die Nebenspur für IT und Admins — keine eigene Stufe, sondern quer zu jedem Niveau

  • Sensitivity Labels konfigurieren
  • SharePoint-Oversharing beheben
  • Agent-Identitäten und Berechtigungen festlegen
  • Governance-Ebenen — Anwendung, Service, Compliance — trennen

Was wir machen

Der zehnschrittige Readiness-Plan

Statt Theorie über KI-Sicherheit: ein Plan, den du direkt in deinem Tenant durchgehst — angewendet auf deine reale Struktur, nicht auf ein generisches Beispiel.

Tenant-Bestandsaufnahme
Wie ist die Compliance-Struktur heute wirklich aufgestellt: Sensitivity Labels, Sharing-Einstellungen, Teams-Kanäle.
SharePoint-Oversharing-Audit
Wer hat Zugriff auf was, und ist das noch gewollt? Oversharing heißt: mehr Personen können ein Dokument sehen, als eigentlich beabsichtigt war.
Datenklassifikation
Welche Informationen sind öffentlich, intern oder vertraulich — als Grundlage für jede weitere Entscheidung in diesem Plan.
Agent-Bedarf klären
Welche Copilot-Agents braucht die Organisation wirklich, und welche wären eine Lösung auf der Suche nach einem Problem?
Baurecht festlegen
Wer darf Agents bauen: zentral in der IT, dezentral in den Fachbereichen, oder beides mit klaren Leitplanken dazwischen?
Governance-Ebenen trennen
Anwendungsebene, Service-Ebene und Compliance-Ebene brauchen jeweils eigene Regeln, nicht eine gemeinsame Ebene für alles.
Sensitivity Labels schärfen
Labels durchsetzen und bei neuen Dokumenten erzwingen, damit sie tatsächlich steuern, was Copilot in einer Antwort verwenden darf.
Agent-Identitäten definieren
Wer darf im Namen wessen handeln — und wie groß ist der Blast Radius, die Reichweite im schlechtesten Fall, wenn genau dieser Agent falsch konfiguriert ist?
MCP-Server bewerten
Jede Anbindung an ein externes System über einen MCP-Server, ein Protokoll, das einem Agent Werkzeuge und Datenquellen außerhalb von M365 öffnet, bekommt eine eigene Risikoeinschätzung.
Wave-Planung für den Piloten
Rollout in Wellen statt auf einen Schlag: zuerst eine kleine Gruppe mit Monitoring, dann eine Abteilung, dann die ganze Organisation — mit Champion-Struktur und Go-Live-Checkliste.

Welcher Schritt zuerst drankommt, entscheiden wir am eigenen Tenant — nach demselben Muster wie überall im Coaching: Checkpoint, Route und Machen.

Ein Beispiel

So sieht ein Ausgangspunkt aus

Prompts und Abfragen entstehen im Coaching an deinen eigenen Daten. Dieser hier ist der Ausgangspunkt für einen SharePoint-Oversharing-Audit — im Coaching wird er auf euren Tenant, eure Rollen und eure Klassifikation zugeschnitten.

SharePoint-Oversharing-Audit

Sieh dir die SharePoint-Sites an, auf die laut Zugriffsliste mehr als zehn Personen außerhalb des eigentlichen Team-Kreises Zugriff haben. Sortiere sie zuerst nach Sensitivity Label, wenn eines gesetzt ist, sonst nach Anzahl der Zugriffsberechtigten. Markiere jede Site, bei der eine vertrauliche Kennzeichnung vorliegt, obwohl der Zugriff breiter ist als zehn Personen — das ist die Fix-Liste für vor dem Agent-Rollout.

Rolle: IT-Administration, Security

Formate

Einzelstunde, Paket oder Workshop

Auch hier unterscheidet die Absicht, nicht der Preis. Die Einzelstunde klärt eine konkrete technische Frage. Das Zehn-Stunden-Paket bereitet einen ganzen Pilot-Rollout vor. Der Governance-Workshop holt das komplette IT-Team an einen Tisch — am eigenen Tenant, nicht an einem Beispiel-Mandanten.

Die drei Formate für IT und Admins, nach Absicht
FormatIdeal fürErgebnis
EinzelstundeEine konkrete technische FrageKlare Antwort und ein nächster Schritt
Zehn-Stunden-PaketVollständige Governance-Planung vor einem Pilot-RolloutGovernance-Dokumentation, umgesetzt im eigenen Tenant
Governance-WorkshopDas ganze IT-Team lernt gemeinsam am eigenen TenantGemeinsame Governance-Basis und eine klare Rollout-Reihenfolge

Kennenlern-Termin

Kostenlos

kostenlos 20 Min

Zwanzig Minuten, in denen wir klären, welches Format zu deiner Aufgabe passt — und ob eines davon überhaupt passt.

  • Deine Situation und dein nächstes Vorhaben durchsprechen
  • Einschätzung, welches Format dazu passt
  • Klare Antwort, wenn kein Format passt

Du weißt noch nicht, ob Einzelstunde, Paket oder Workshop das Richtige ist.

Einzelstunde

225 € netto 45 Min

Eine Coaching-Stunde an deiner echten Aufgabe. Danach läuft etwas.

  • Bestandsaufnahme deiner tatsächlichen Aufgabe
  • Gemeinsam gebauter Prompt oder Agent
  • Ergebnis, das am nächsten Tag benutzbar ist

Du hast eine konkrete Aufgabe und willst sie diese Woche vom Tisch haben.

Zehn-Stunden-Paket

2.250 € netto Zehn-Stunden-Paket

inkl. kostenlosem Onboarding-Call

Kostenloser Onboarding-Call, danach mindestens zehn Termine für einen gemeinsam ausgearbeiteten Lernplan — ohne festen Rhythmus, nach Bedarf abgerufen.

  • Kostenloser Onboarding-Call vorab, danach mindestens zehn Termine — Assessment, Lernplanung und Umsetzung
  • Eigene Prompt- und Agentensammlung am Ende
  • Zwischenstände schriftlich festgehalten

Du willst dich wirklich umstellen und danach selbst weiterbauen können.

Governance-Workshop

Nach Aufwand

auf Anfrage 1 Tag, IT-Team

Tenant-Größe und Governance-Stand bestimmen den Preis

Ein Tag mit deinem IT-Team am eigenen Tenant: Oversharing, Labels, Agent-Grenzen und die Reihenfolge des Rollouts.

  • Bestandsaufnahme des eigenen Tenants statt Beispiel-Tenant
  • Der zehnschrittige Readiness-Plan, auf eure Struktur angewendet
  • Priorisierte Liste dessen, was vor dem Rollout zu klären ist
  • Rollout-Reihenfolge mit benannten Verantwortlichkeiten

Mehrere Leute in der IT müssen dieselbe Entscheidungsgrundlage haben.

Alle Formate im Vergleich, mit den Fragen, die dazu regelmäßig kommen: Preise und Pakete.

Aus der Praxis

Was daraus geworden ist

Daniel hat uns bei der Einführung von M365 Copilot unterstützt und in individuellen Sessions Möglichkeiten und Vorteile von KI mit Microsoft bei uns hervorgehoben und aufgezeigt.
Jörg Riha, Geschäftsführer, Prinzing Elektrotechnik GmbH Aalen Einführung im Unternehmen

Der Fokus lag auf einer unternehmensweiten Einführung: nicht eine einzelne Automatisierung, sondern individuelle Sessions, die zeigen, was Copilot und Microsoft-KI im eigenen Unternehmen konkret bringen.

Governance vor Rollout. Fangen wir an?

Schreib uns, wo dein Rollout gerade steht — Pilot in Planung, mitten im Go-Live, oder noch ganz am Anfang. Wir melden uns innerhalb von zwei Werktagen — mit einer Einschätzung, welches Format zu deinem Tenant passt, und mit einer ehrlichen Antwort, wenn keines passt.

English version available