Alle Artikel

Cloud Backups für Microsoft 365: Shared Responsibility ist real

Microsoft sichert die Verfügbarkeit — aber nicht Ihre Daten. Warum ein eigenes Backup für Exchange, SharePoint und Teams keine Option ist, sondern Pflicht.

„Microsoft kümmert sich doch um die Sicherheit unserer Daten.” Diesen Satz hören wir regelmäßig von Kunden — und er ist gefährlich falsch. Das Missverständnis um die Shared Responsibility in Microsoft 365 gehört zu den teuersten Irrtümern, die Unternehmen machen können.

Das Shared Responsibility Model — was Microsoft tatsächlich sichert

Microsoft garantiert im Rahmen seiner SLA die Verfügbarkeit der Dienste — also dass Exchange Online, SharePoint und Teams erreichbar sind. Was Microsoft nicht sichert:

Was Microsoft schütztWas Sie schützen müssen
Rechenzentrum-InfrastrukturIhre E-Mails und Anhänge
Dienstverfügbarkeit (99,9% SLA)SharePoint-Dokumente und -Listen
Replikation zwischen RechenzentrenTeams-Chats und -Dateien
Physische SicherheitOneDrive-Inhalte
NetzwerksicherheitGelöschte Elemente nach Ablauf der Aufbewahrung

Microsoft selbst schreibt es in seinen Nutzungsbedingungen: “We recommend that you regularly backup Your Content and Data.”

Die häufigsten Datenverlust-Szenarien in M365

1. Versehentliches Löschen — auch durch Admins

Der klassiker: Ein Mitarbeiter löscht ein wichtiges SharePoint-Dokument oder eine gesamte Team-Site. Die 93-Tage-Aufbewahrung von Microsoft ist begrenzt — und gilt nicht für alle Szenarien.

Was viele nicht wissen: Administratoren können Daten permanent löschen, ohne dass es eine separate Sicherung gibt.

2. Ransomware und Datenverschlüsselung

Ransomware-Angriffe, die sich in der OneDrive- oder SharePoint-Synchronisation ausbreiten, sind keine Theorie. Wenn 10.000 Dateien verschlüsselt synchronisiert werden, hat Microsoft eine begrenzte Rollback-Funktion — aber nur für 30 Tage und nur für spezifische Szenarien.

3. Malicious Insider und kompromittierte Konten

Ein ehemaliger Mitarbeiter, dessen Konto noch aktiv ist, oder ein Angreifer, der Zugangsdaten ergattert hat: Beide können gezielt Daten löschen, ohne dass es als Cyberangriff erkannt wird.

4. Fehlerhafte Migration oder Automatisierung

Power-Automate-Flows, fehlerhafte Skripte oder Migrationsfehler können ganze Datenbereiche überschreiben oder löschen.

Microsofts eigene Aufbewahrungsfristen

DienstPapierkorb / Aufbewahrung
Exchange Online14 Tage (einfach), 30 Tage (Administrator)
SharePoint Online93 Tage im Papierkorb
OneDrive93 Tage im Papierkorb
Teams ChatsKeine nativen Backups
Microsoft 365 Gruppen30 Tage nach Löschung wiederherstellbar

Nach Ablauf dieser Fristen: Daten sind unwiderruflich verloren — ohne separate Backup-Lösung.

Die Lösung: Backup für Microsoft 365

Es gibt ausgereifte, DSGVO-konforme Lösungen, die speziell für M365-Backups entwickelt wurden:

Veeam Backup for Microsoft 365

Die marktführende Lösung. Sichert Exchange, SharePoint, OneDrive und Teams. Speicherung in eigenen Azure-Containern oder On-Premises. Granulare Wiederherstellung einzelner E-Mails, Ordner oder Dokumente.

Vorteile:

  • Backup alle 5 Minuten möglich
  • Granulare Wiederherstellung bis auf Element-Ebene
  • Unterstützt auch Hybrid-Exchange
  • DSGVO-konform mit deutschen Speicherorten

Barracuda Cloud-to-Cloud Backup

Besonders einfach zu verwalten, ideal für KMUs. Automatisiert, mit Web-Oberfläche und unbegrenztem Speicher.

Microsoft 365 Backup (natives Tool)

Seit 2024 bietet Microsoft ein natives Backup-Tool an — aber zu eigenem Preis und mit eingeschränkter Granularität. Als ergänzende Maßnahme sinnvoll, aber kein vollständiger Ersatz für Drittanbieter-Lösungen.

Wie viel kostet ein M365-Backup?

Eine professionelle Backup-Lösung für Microsoft 365 kostet für ein Unternehmen mit 10 Nutzern:

  • Veeam: ca. 2–4 € pro Nutzer/Monat
  • Barracuda: ca. 3–5 € pro Nutzer/Monat
  • Microsoft 365 Backup: ca. 0,15 USD pro GB/Monat

Stellen Sie diese Kosten den möglichen Schäden eines Datenverlusts gegenüber — Rekonstruktionskosten, Ausfallzeiten, rechtliche Konsequenzen bei Verlust personenbezogener Daten (DSGVO) — und die Entscheidung ist eindeutig.

Unser Empfehlung

  1. Aktivieren Sie mindestens die native M365-Retention für kritische Dienste
  2. Implementieren Sie eine Drittanbieter-Backup-Lösung wie Veeam für vollständigen Schutz
  3. Testen Sie regelmäßig die Wiederherstellung — ein Backup ohne getesteten Restore ist wertlos
  4. Dokumentieren Sie Ihre Backup-Strategie für DSGVO-Compliance und Versicherungen

Wir helfen Ihnen, die richtige Backup-Strategie für Ihre Microsoft 365 Umgebung aufzubauen. Sprechen Sie uns an — kostenlose Erstberatung, keine Verpflichtungen.