100 %Office-Daten in DE-RZ
4 hneuer Office-RPO (vorher 24 h)
80Mitarbeiter migriert
78 %Akzeptanzquote Nextcloud
Ausgangslage

Was hat den Wechsel ausgelöst?

Der Versorger nutzte Microsoft 365 mit OneDrive für Office-Workloads und SAP für ERP. Office-Daten — inklusive technischer Dokumente und Kundendaten — lagen verteilt auf Microsoft-Servern weltweit.

Mit der NIS2-Erweiterung des Anwendungsbereichs zeichnete sich ab, dass der Versorger ab 2026 als „wesentliche Einrichtung” eingestuft werden würde. Datensouveränität war damit nicht mehr nice-to-have, sondern regulatorisch begründet.

Die Backup-Strategie war auf den Microsoft-365-Eigenschutz angewiesen — kein 3rd-Party-Tool, keine Immutable-Schicht, keine eigenständige Wiederherstellbarkeit. Nach einem Ransomware-Vorfall in einem Nachbar-Stadtwerk wurde das im Vorstand zum Top-Risiko.

Sichtbarkeit auf Sicherheitsereignisse: praktisch null. Kein zentrales Logging, kein SIEM, kein Alerting auf Auffälligkeiten.

Architekturentscheidung

Was wurde verworfen, was gewählt — und warum?

Verworfene Alternativen

Gewählte Architektur

Umsetzung

Wie ist es gelaufen?

01
Architektur & Vorab-Migration (8 Wochen)
Aufbau Nextcloud-Cluster, Stalwart-Mailserver, Sync-Tests mit Pilot-Abteilung (8 Mitarbeiter).
02
Schulung & Migrationsplan (6 Wochen)
Schulungsmaterial, abteilungsweise Kommunikationsplan, Migrationsplan mit definierten Cut-Days.
03
Migration in 5 Wellen (10 Wochen)
Pro Woche eine Abteilung, abgeschlossen Freitag Mittag. Parallel-Betrieb 3 Monate, alte M365-Tenants in Read-Only-Modus.
04
SIEM-Einführung (4 Wochen)
Wazuh-Cluster aufgebaut, Agents auf allen 80 Endpunkten ausgerollt, Detection Rules für KRITIS-relevante Vorfälle aktiviert.
Messbare Ergebnisse

Was hat sich verändert?

KennzahlVorherNachher
Datenstandort Office-WorkloadsMicrosoft-Cloud weltweit100 % DE-Rechenzentrum
Backup-RPO Office-Inhalte24 h4 h
Backup-RTO einzelne DateiStunden bis Tage (M365-Restore)< 5 min (Nextcloud Versions)
Immutable-Backupnicht vorhandenS3 Object Lock 30 Tage Retention
SIEM-Sichtbarkeitnichts47 mittel- und 12 hochschwere Alerts in 6 Monaten — alle bearbeitet
NIS2-Maßnahmenumsetzung0 % (kein Konzept)70 % umgesetzt, dokumentiert für BSI-Registrierung
Mitarbeiter-Akzeptanz Nextcloud (interne Umfrage Monat 4)78 % „equivalent oder besser”
Lessons Learned

Was wir das nächste Mal anders machen würden

Ähnliches Vorhaben? 30 Minuten reichen für ein erstes Bild.

Wir hören zu, stellen die richtigen Fragen und sagen ehrlich, ob wir der passende Partner sind. Kostenfrei, unverbindlich.

← Zurück zur Case-Übersicht