Compliance-Cockpit

Microsoft 365 · ISMS · Datenschutz

Das Compliance-Cockpit in Kürze

Das Cockpit ist der Microsoft-365- und Datenschutz-Teil des ISMS. Es liefert die Live-Daten aus Microsoft 365 und Purview (Warnungen, Protokolle, Bezeichnungen, eDiscovery, Geräte, Secure Score), belegt die Controls des Anhangs A mit M365-Nachweisen und führt die Datenschutz-Register: Verarbeitungsverzeichnis, TOM, Auftragsverarbeiter und Betroffenenanfragen.

Zusammenspiel mit dem RMS

Führend für das ISMS ist das Richtlinienmanagementsystem (rms.dihag.de): Richtlinien, SoA, Risikoregister, Vorfälle und Maßnahmen gibt es nur dort. Das Cockpit liest diese Daten mit Ihren Rechten, zeigt sie im Dashboard und im Arbeitsvorrat und öffnet zum Bearbeiten das RMS (Einträge mit ↗). In die andere Richtung zeigt die SoA im RMS die hier gesicherten M365-Nachweise an. Aus einer Microsoft-365-Warnung legen Sie mit einem Klick eine Abweichung mit Korrekturmaßnahme im RMS an.

Dashboard

Oben die ISMS-Kennzahlen aus dem RMS (SoA-Umsetzung, hohe Risiken, offene Maßnahmen und Abweichungen), darunter Datenschutz und der Arbeitsvorrat mit allen Fristen, ganz unten die Live-Kacheln aus Microsoft 365.

Microsoft 365

  • Warnungen & Vorfälle – Sicherheits- und DLP-Warnungen; einzelne Warnungen lassen sich bearbeiten, schließen oder als Aufgabe übernehmen.
  • Überwachungsprotokoll – Suche im einheitlichen Audit-Log (wie in Purview) plus sofort verfügbares Entra-Verzeichnisprotokoll, jeweils mit CSV-Export.
  • Klassifizierung & Aufbewahrung – veröffentlichte Vertraulichkeits- und Aufbewahrungsbezeichnungen; neue Aufbewahrungsbezeichnungen können direkt angelegt werden.
  • eDiscovery, Betroffenenanfragen, Identität & Zugriff (bedingter Zugriff, privilegierte Rollen), Geräte und Secure Score.

M365-Nachweise

Alle 93 Controls des Anhangs A mit ihrem Stand aus der SoA des RMS. Für 38 davon gibt es ein Live-Signal aus Microsoft 365, etwa die aktiven Richtlinien für bedingten Zugriff bei „Sichere Authentifizierung“. Den Wert sichern Sie mit Stichtag, einzeln oder für alle auf einmal; er erscheint dann in der SoA im RMS. Dateien wie Screenshots oder Protokolle legen Sie im Control ab (Bibliothek Compliance_Nachweise).

Datenschutz

Verarbeitungsverzeichnis (Art. 30), TOM (Art. 32), Auftragsverarbeiter (Art. 28) und Betroffenenanfragen. Datenpannen werden als Ticket erfasst und im RMS unter „Vorfälle“ bewertet; dort laufen die Meldefristen nach DSGVO (72 Stunden) und NIS2 mit.

Betroffenenanfragen

Auskunft, Berichtigung, Löschung, Widerspruch und die übrigen Rechte nach Art. 15 bis 21 DSGVO werden im eigenen Register geführt. Die App berechnet die Antwortfrist (ein Monat ab Eingang, bei Verlängerung drei Monate; fällt das Ende auf ein Wochenende, gilt der folgende Montag) und warnt ab sieben Tagen vor Ablauf. Im Vorgang sehen Sie, welche Verarbeitungstätigkeiten und Systeme die Personengruppe betreffen, können einen eDiscovery-Fall für die Datensuche anlegen und Entwürfe für Eingangsbestätigung, Fristverlängerung und Antwort erzeugen. Die Auskunft nach Art. 15 füllt sich dabei aus dem VVT. Vor jeder Auskunft muss die Identität geprüft sein.

Schneller arbeiten

  • Arbeitsvorrat auf dem Dashboard: Fristen aus dem Datenschutz und aus dem RMS (Risiko-Reviews, Maßnahmen), auf Wunsch nur Ihre eigenen. Ein Klick öffnet den Eintrag.
  • Suche oben rechts oder Taste /: durchsucht Datenschutz, M365-Nachweise und die Risiken im RMS.
  • Sammelbearbeitung: Einträge in einer Tabelle ankreuzen und Verantwortliche, Status oder Termine für alle gleichzeitig setzen.
  • Personenfelder schlagen Namen aus dem Verzeichnis vor.
  • Link kopieren im Dialog erzeugt einen Direktlink auf den Eintrag, zum Beispiel für Teams. Die Erinnerungsmails führen ebenfalls direkt zum Eintrag.
  • Suchbegriffe, Filter und der zuletzt benutzte Unterreiter bleiben je Ansicht gespeichert.

Berichte

Datenschutzbericht (druck- und PDF-fähig) mit Betroffenenanfragen, fälligen Prüfungen, Drittlandtransfers und dem Stand der M365-Nachweise, dazu der Nachweis-Snapshot aller Microsoft-365-Signale zum Stichtag als CSV. SoA, Risikobericht und C-Level-Report erstellt das RMS.

Rollen

Administratoren pflegen Einstellungen, Listen und Kataloge. Datenschutzbeauftragter, CISO und Auditoren werden in den Einstellungen hinterlegt. Beim ersten Start gilt der angemeldete Benutzer als Administrator, bis Administratoren eingetragen sind.

Grenzen

Nicht jede Purview-Funktion besitzt eine Programmierschnittstelle. DLP-Richtlinien, Kommunikationscompliance und Insider-Risikomanagement lassen sich weiterhin nur im Purview-Portal bzw. per PowerShell konfigurieren; hier zeigt das Cockpit die daraus entstehenden Warnungen. Fehlt eine Berechtigung, blendet die App den betroffenen Bereich mit einem Hinweis aus, statt abzubrechen.

Anmeldung läuft …