Wie sicher ist Microsoft Teams? So schützen KMU Besprechungen, Dateien und Konten mit passenden Einstellungen, klaren Regeln und verlässliche Betreuung.
Ein vertrauliches Angebot im falschen Chat, ein Gastzugang ohne Ablaufdatum oder ein übernommenes Benutzerkonto: Die größten Risiken bei der Zusammenarbeit entstehen selten durch Microsoft Teams allein. Auf die Frage „Wie sicher ist Microsoft Teams“ gibt es deshalb keine einfache Ja-oder-Nein-Antwort. Die Plattform bringt starke Schutzmechanismen mit. Wie gut sie ein Unternehmen tatsächlich schützen, hängt jedoch von Einrichtung, Berechtigungen und dem Verhalten der Mitarbeitenden ab.
Für kleine und mittlere Unternehmen ist das entscheidend. Teams verbindet Chats, Besprechungen, Dateien und externe Zusammenarbeit an einem zentralen Ort. Das reduziert Schatten-IT und vereinfacht Abläufe. Gleichzeitig bündelt es Informationen, die für Angreifer, ehemalige Mitarbeitende oder versehentlich falsch eingeladene Gäste interessant sein können.
Wie sicher ist Microsoft Teams wirklich?
Microsoft Teams ist Teil der Microsoft-365-Umgebung. Daten werden bei der Übertragung und in den Rechenzentren verschlüsselt. Zugriffe lassen sich über Benutzerkonten, mehrstufige Anmeldung und Richtlinien steuern. Auch Funktionen wie Aufbewahrungsregeln, Protokollierung und Schutz vor verdächtigen Anmeldungen können eingesetzt werden.
Das ist eine gute technische Basis, aber keine automatische Sicherheitsgarantie. Ein Passwort, das mehrfach verwendet wird, kann auch die beste Plattform nicht ausgleichen. Ebenso wenig hilft Verschlüsselung, wenn ein Dokument für ein ganzes Team freigegeben wurde, obwohl es nur die Geschäftsführung sehen sollte.
Besonders wichtig ist die Unterscheidung zwischen Übertragungsverschlüsselung und Ende-zu-Ende-Verschlüsselung. Besprechungen und Anrufe sind während der Übertragung geschützt. Eine Ende-zu-Ende-Verschlüsselung steht jedoch nur für bestimmte Einzelgespräche zur Verfügung und bringt je nach Konfiguration funktionale Einschränkungen mit sich. Für normale Teammeetings sollte man daher nicht pauschal von Ende-zu-Ende-Verschlüsselung ausgehen.
Die Sicherheit von Teams ist damit vergleichbar mit einem gut ausgestatteten Firmengebäude: Türen, Schlösser und Alarmanlagen sind vorhanden. Entscheidend ist, wer Schlüssel erhält, welche Türen offen bleiben und ob ungewöhnliche Zugriffe bemerkt werden.
Identitäten schützen: Der wichtigste Sicherheitshebel
Ein Teams-Konto ist meist zugleich ein Microsoft-365-Konto. Wird dieses Konto übernommen, erhalten Angreifer unter Umständen Zugriff auf Chats, Kalender, Besprechungen und freigegebene Dateien. Der Schutz der Identität hat daher Vorrang vor vielen Einzeleinstellungen in Teams.
Die mehrstufige Authentifizierung sollte für alle Benutzer verpflichtend sein. Neben dem Passwort wird dabei eine zweite Bestätigung verlangt, etwa über eine Authenticator-App. Das senkt das Risiko durch gestohlene oder erratene Passwörter deutlich. Besonders bei Führungskräften, Buchhaltung, Personalwesen und Administratoren darf es hier keine Ausnahmen aus Bequemlichkeit geben.
Ergänzend sind risikobasierte Zugriffsregeln sinnvoll. So kann ein Unternehmen beispielsweise festlegen, dass Anmeldungen von unbekannten Geräten eine zusätzliche Prüfung benötigen oder dass administrative Tätigkeiten nur von verwalteten Geräten aus möglich sind. Für ein kleines Unternehmen müssen solche Regeln nicht kompliziert sein. Sie sollten aber zu den tatsächlichen Arbeitsweisen passen - etwa zu Homeoffice, Außendienst und mobilen Geräten.
Auch der Eintritt und Austritt von Mitarbeitenden verdient einen klaren Prozess. Neue Kolleginnen und Kollegen brauchen nur die Zugriffe, die sie für ihre Aufgaben benötigen. Beim Austritt muss das Konto zeitnah gesperrt, Zugänge müssen entzogen und geschäftliche Daten sauber übergeben werden. Gerade in kleineren Betrieben werden diese Schritte im Tagesgeschäft leicht übersehen.
Dateien liegen nicht nur in Teams
Wer in einem Teams-Kanal eine Datei öffnet oder hochlädt, arbeitet im Hintergrund in der Regel mit SharePoint. Dateien aus privaten Chats werden üblicherweise in OneDrive abgelegt. Diese Zusammenhänge sind relevant, weil die Berechtigungen der jeweiligen Ablageorte bestimmen, wer Inhalte sehen, bearbeiten oder weitergeben darf.
Ein häufiger Fehler ist die großzügige Freigabe per Link. Ein Link, der an „Jeder mit dem Link“ gerichtet ist, kann für interne Arbeitsunterlagen unnötig weit reichen. Für vertrauliche Dokumente sollten Freigaben auf konkrete Personen oder klar definierte Gruppen beschränkt sein. Außerdem braucht jede Freigabe einen geschäftlichen Zweck und idealerweise ein Ablaufdatum.
Sensible Inhalte wie Personalunterlagen, Vertragsentwürfe oder Finanzdaten gehören nicht automatisch in jedes Team. Sinnvoller sind getrennte Bereiche mit engeren Mitgliedschaften und klaren Verantwortlichen. Wer ein Team anlegt, sollte nicht nur an den Projektnamen denken, sondern auch daran, welche Daten dort künftig landen und wer sie dauerhaft benötigt.
Vertraulichkeitsbezeichnungen können zusätzlich helfen, Informationen einzuordnen. Je nach Schutzbedarf lässt sich damit festlegen, ob Dokumente extern geteilt, gedruckt oder weitergeleitet werden dürfen. Diese Technik wirkt allerdings nur dann, wenn die Klassifizierungen nachvollziehbar bleiben. Zu viele Kategorien führen dazu, dass Mitarbeitende im Zweifel wahllos klicken oder die Vorgabe umgehen.
Externe Zusammenarbeit gezielt statt offen gestalten
Teams ist besonders nützlich, wenn Kunden, Lieferanten oder Projektpartner eingebunden werden. Gerade dabei entstehen aber Fragen: Darf ein Gast alle Kanäle sehen? Kann er Dateien herunterladen? Bleibt der Zugang nach Projektende bestehen?
Gastzugriffe sollten bewusst eingerichtet werden. Empfehlenswert ist ein separates Team oder ein klar abgegrenzter Kanal für das jeweilige Projekt. Interne Besprechungen, Kalkulationen und Personalthemen gehören nicht in diesen Bereich. Ebenso sollte festgelegt werden, wer Gäste einladen darf und wer die bestehenden Zugänge regelmäßig überprüft.
Offene Freigaben sparen kurzfristig Rückfragen, erhöhen aber die Angriffsfläche. Ein kontrollierter Freigabeprozess kostet etwas mehr Aufmerksamkeit, verhindert jedoch, dass vertrauliche Informationen über Jahre in alten Projektbereichen liegen bleiben. Bei Aufträgen mit erhöhtem Schutzbedarf kann es sinnvoll sein, externe Zusammenarbeit ganz anders zu organisieren als im Standardprojekt.
Sicherheit in Besprechungen beginnt vor dem Termin
Besprechungslinks werden oft weitergeleitet, in Kalendern gespeichert oder versehentlich an größere Verteiler geschickt. Deshalb sollten Organisatoren prüfen, wer direkt teilnehmen darf und wer zunächst im Wartebereich landet. Bei internen Regelterminen kann eine andere Einstellung sinnvoll sein als bei einem Webinar oder einem Gespräch mit Kunden.
Die Rollen im Meeting sind ebenfalls relevant. Nicht jede teilnehmende Person muss präsentieren, weitere Personen zulassen oder Aufzeichnungen starten können. Bildschirmfreigaben sollten sich auf das Notwendige beschränken. Wer sensible Zahlen zeigt, sollte zudem Benachrichtigungen schließen und keine privaten Chats oder offenen Dateilisten im Hintergrund sichtbar lassen.
Aufzeichnungen und Transkripte sind praktisch, können aber sehr viele Informationen enthalten. Vor einer Aufzeichnung sollte klar sein, warum sie benötigt wird, wer darauf zugreifen darf und wie lange sie aufbewahrt wird. Eine pauschale Dauerablage aller Meetings schafft eher zusätzliche Risiken als Nutzen.
Richtlinien, Schulung und Kontrolle gehören zusammen
Technische Einstellungen entfalten ihren Wert erst mit verständlichen Regeln. Mitarbeitende brauchen keine lange Sicherheitsrichtlinie voller Fachbegriffe. Sie brauchen klare Antworten auf Alltagssituationen: Darf ich diesen Partner als Gast einladen? Wo speichere ich einen unterschriebenen Vertrag? Was mache ich bei einer verdächtigen Anmeldeaufforderung? Wann darf ich eine Besprechung aufzeichnen?
Kurze, wiederkehrende Schulungen sind wirksamer als eine einmalige Präsentation bei der Einführung. Besonders Phishing ist relevant: Angreifer nutzen gefälschte Microsoft-Benachrichtigungen, vermeintliche Dateifreigaben oder dringende Chatnachrichten, um Zugangsdaten abzufangen. Wer ungewöhnliche Aufforderungen prüft und Meldungen rasch weitergibt, schützt das gesamte Unternehmen.
Zusätzlich sollten Verantwortliche regelmäßig kontrollieren, welche Teams bestehen, wer Eigentümer ist, welche Gäste noch aktiv sind und ob Freigaben dem aktuellen Bedarf entsprechen. Sicherheitsprotokolle können auffällige Anmeldungen oder ungewöhnliche Aktivitäten sichtbar machen. Diese Hinweise müssen aber auch bewertet werden. Ein Alarm ohne geregelte Reaktion löst kein Problem.
Datenschutz und Betriebsalltag sauber verbinden
Für österreichische Unternehmen spielt neben der IT-Sicherheit auch der Datenschutz eine zentrale Rolle. Teams kann personenbezogene Daten enthalten, etwa Teilnehmerlisten, Chatverläufe, Aufzeichnungen oder Informationen aus Personal- und Kundenprojekten. Daher sollten Aufbewahrungsfristen, Zuständigkeiten und Berechtigungen nicht nur technisch, sondern auch organisatorisch geklärt sein.
Ob besondere Einstellungen notwendig sind, hängt vom Geschäftsmodell ab. Eine Kanzlei, ein Gesundheitsdienstleister oder ein Betrieb mit sensiblen Entwicklungsdaten hat andere Anforderungen als ein Handwerksunternehmen, das Teams vor allem für Einsatzplanung und interne Abstimmung nutzt. Auch vertragliche Anforderungen von Kunden können zusätzliche Schutzmaßnahmen verlangen.
Es lohnt sich, den Microsoft-365-Mandanten nicht als fertiges Standardprodukt zu betrachten, sondern als Arbeitsumgebung, die zum Unternehmen passen muss. Dazu gehören ein nachvollziehbares Berechtigungskonzept, dokumentierte Regeln für externe Zusammenarbeit, sichere Geräte und eine klare Ansprechperson für Fragen und Vorfälle.
Der nächste sinnvolle Schritt
Teams ist für KMU eine sichere Grundlage, wenn Schutzmechanismen nicht dem Zufall überlassen werden. Statt alle Funktionen möglichst streng zu sperren, ist ein kurzer Sicherheitscheck der eigenen Arbeitsrealität meist der bessere Anfang: Welche Daten werden geteilt, wer arbeitet extern mit, welche Konten sind besonders kritisch und wie schnell wird bei einem Vorfall reagiert? Daraus entstehen Einstellungen, die Mitarbeitende akzeptieren und die den Betrieb tatsächlich schützen.
Ing. Sandro Haidenschuster, MBA
Gründer & Geschäftsführer, Cloudschmiede GmbH
15+ Jahre Erfahrung in Cloud-Technologien und Microsoft 365.